Die Datenschutzaufsicht sagt klar: Wer mit der Kamerabrille filmt, haftet selbst. Was du als Gefilmter tun kannst und was du als Träger wissen musst.
Datenputzer Kompakt · von Max

Die Brille gegenüber filmt vielleicht gerade mit

Guten Morgen,

stell dir die Szene vor: U-Bahn, Feierabend, dir gegenüber sitzt jemand mit einer ganz normalen Hornbrille. Nur dass in der Ecke des Gestells eine Kamera steckt und die Aufnahme ohne Umweg in einer App landet. Ob gerade gefilmt wird, verrät ein winziges Lämpchen. Wenn du es siehst. Heute geht es also ausnahmsweise nicht um einen Konzern, der deine Daten verliert, sondern um die Frage, was du tun kannst, wenn Datensammeln zur Freizeitbeschäftigung wird. Und was du beachten musst, falls du selbst so ein Ding auf der Nase trägst.

Was die Aufsicht diese Woche festgehalten hat

Die Datenschutzkonferenz, also der Zusammenschluss der Datenschutzbehörden von Bund und Ländern, hat sich am 23. September mit Kamerabrillen wie der Ray-Ban Meta befasst. Der Kernsatz lässt keinen Interpretationsspielraum: Verantwortlich für die Aufnahmen sind die Menschen, die die Brille tragen (Zusammenfassung beim Landesdatenschutzbeauftragten Baden-Württemberg, dazu der Bericht bei heise online). Die Aufnahme-LED sei für Außenstehende häufig kaum zu erkennen und reiche als Information nicht aus. Wer außerhalb des privaten und familiären Rahmens Menschen filmt, unterliegt voll der DSGVO, auch als Privatperson. Und für ein KI-Training mit den Bildern Dritter fehle in der Regel jede Rechtsgrundlage.

Grundlage ist ein Prüfbericht des Hamburger Datenschutzbeauftragten vom 10. September. Dessen Befund zur Leuchtdiode ist ziemlich ernüchternd: Sie ist nur in einem engen Blickwinkel, auf kurze Distanz und bei passendem Licht wahrzunehmen und kann deshalb nicht sicherstellen, dass eine Aufnahme überhaupt bemerkt wird (Einordnung des HmbBfDI). Übersetzt: Das Warnlicht ist ein Feigenblatt, das vor allem den Hersteller beruhigt.

Und hier wird die Konstruktion bemerkenswert. Das Datenschutzrecht kennt keine Herstellerhaftung, sagt die Hamburger Behörde. Meta verkauft also ein Gerät, das unauffälliges Filmen zum Verkaufsargument macht, und das rechtliche Risiko trägt komplett, wer es kauft. Dass daraus sehr schnell mehr wird als ein Datenschutzproblem, zeigt Frankreich: Die Pariser Staatsanwaltschaft ermittelt in mehreren Fällen, in denen Frauen und Mädchen mit vernetzten Brillen heimlich gefilmt und die Clips aus dem Zusammenhang gerissen in sozialen Netzwerken verbreitet wurden (heise online, 24. September).

Wenn du vor der Linse stehst

Hinschauen lohnt sich. Kamerabrillen haben meist ein auffällig dickes Gestell mit einer kleinen runden Linse an einer oder beiden Ecken vorn. Brennt daneben ein Lämpchen, läuft eine Aufnahme. Brennt keins, heißt das nach dem Hamburger Befund leider nicht viel.

Fragen ist erlaubt. „Nimmst du gerade auf?" ist keine Unhöflichkeit, sondern die Frage, die eigentlich der Träger vorher hätte beantworten müssen. Schweigen oder Wegdrehen ist keine Einwilligung. Die Hamburger Behörde stellt ausdrücklich klar, dass sich eine Zustimmung nicht daraus ableiten lässt, dass jemand eine erkennbare Aufnahme bloß hinnimmt.

Löschung verlangen. Weil der Träger nach Auffassung der Aufsicht der Verantwortliche ist, richtet sich dein Löschanspruch nach Art. 17 DSGVO direkt an ihn. Lass dir zeigen, dass die Aufnahme verschwindet, auch aus der Galerie der Begleit-App.

Bei Grenzüberschreitung nicht diskutieren, dokumentieren. Wirst du in einer Umkleide, im Arzt-Wartezimmer oder in einer anderen intimen Situation gefilmt oder taucht ein Clip von dir im Netz auf, ist das kein Fall mehr für freundliche Worte. Dann gilt: Uhrzeit, Ort und Link sichern, bei der Plattform melden, bei der Polizei anzeigen. Zusätzlich kannst du dich bei der Datenschutzaufsicht deines Bundeslandes beschweren.

Wenn du selbst so eine Brille trägst

Kein Vorwurf, die Dinger sind praktisch, zum Telefonieren, für Musik, für Fotos beim Radfahren. Aber sei dir klar, dass du mit jedem Druck auf den Auslöser rechtlich zum Datenverarbeiter wirst. Drei Gewohnheiten schützen dich und die anderen: Film fremde Menschen nur, wenn du sie vorher gefragt hast. Nimm die Brille ab oder steck sie weg, sobald du einen Laden, eine Praxis oder ein Büro betrittst, dort entscheidet ohnehin der Hausrechtsinhaber. Und schau in die Einstellungen der Begleit-App, was mit deinen Aufnahmen passiert: Welche Medien werden in die Cloud übertragen, welche KI-Funktionen dürfen sie auswerten? Alles, was du nicht aktiv brauchst, schaltest du ab. Die Aufsicht hat gerade schriftlich gegeben, dass sie für KI-Training mit fremden Gesichtern in der Regel keine Rechtsgrundlage sieht. Das willst du nicht auf deinem Konto haben.

Kurz notiert

Der Skimmer, den eine KI eingebaut hat. Das Sicherheitsunternehmen Gambit Security hat eine Angriffskampagne aufgedeckt, bei der Kriminelle drei frei verfügbare KI-Agenten auf Onlineshops losgelassen haben. Allein zwischen dem 10. und 15. September liefen über 100 Angriffe, mindestens 27 Firmen wurden kompromittiert, bei fünf landete ein Skript im Bezahlvorgang, das Kartendaten beim Eintippen mitliest. Erbeutet: rund 600.000 Kreditkartendatensätze, vier von fünf davon von US-Karten (heise online, BleepingComputer). Das Beunruhigende ist nicht die Zahl, sondern das Tempo: Oft genügten den Agenten wenige Stunden pro Ziel. Gegen einen Skimmer im echten Shop hilft dir kein prüfender Blick auf die Adresszeile. Was hilft: Push-Mitteilungen deiner Bank für jede Kartenzahlung einschalten, beim Onlinekauf eine Kreditkarte oder virtuelle Karte statt der Girocard-Daten nutzen und unbekannte Abbuchungen sofort reklamieren.

Der Kontakthändler ist weg, die Kontakte sind noch da. Am 22. September hat Have I Been Pwned den Datensatz von LimeLeads aufgenommen, einem inzwischen eingestellten Händler für Geschäftskontakte. Der hatte 2019 eine Elasticsearch-Datenbank ungeschützt ins Netz gestellt. Enthalten sind 17,8 Millionen E-Mail-Adressen mit Telefonnummer, Arbeitgeber, Jobtitel und Ortsangaben (Eintrag bei HIBP). Sieben Jahre später taucht das Paket also wieder auf, und die Firma, die es angelegt hat, gibt es nicht mehr. Genau das ist das Grundproblem jedes Datenhandels: Die Profile überleben ihre Händler. Wenn du deine Dienstadresse in dem Datensatz findest, rechne mit sehr persönlich klingenden Mails von angeblichen Geschäftspartnern.

Beide Meldungen zeigen dieselbe Schwäche: Wo Daten liegen, holt sie irgendwann jemand ab. Deshalb ist der wirksamste Schutz, dass sie gar nicht erst herumliegen. Wir schicken für dich Löschanfragen nach Art. 17 DSGVO an über hundert Werbe-, Adress- und Adtech-Broker, darunter Acxiom, AZ Direct, Schober und LiveRamp. Wie schnell jeder einzelne reagiert, können wir nicht versprechen, dass die Anfrage bei allen landet und nachverfolgt wird, schon. Und damit du nicht erst von Have I Been Pwned erfährst, dass deine Adresse irgendwo auftaucht, gibt es das Darknet-Radar. Die Pakete im Überblick findest du hier.

Datenbroker-Löschung ansehen

Und falls dir diese Woche jemand mit dicker Brille gegenübersitzt: Du darfst fragen. Ich finde sogar, du solltest.

Bis in zwei Wochen,
dein Max


Aus dem Magazin

LMU-Cyberangriff: IBAN und Versichertennummern von Studierenden abgeflossen

Die Ludwig-Maximilians-Universität München hat am 19. September bestätigt, dass ein Unbekannter Stammdaten zu Immatrikulationen abgerufen hat: Namen, Anschriften, IBAN, Krankenversicherungs- und BAföG-Nummern. Eine Betroffenenliste gibt es noch nicht, eingeschrieben waren zuletzt über 52.000 Studierende. Der Bericht erklärt, was ein Fremder mit deiner IBAN anfangen kann und wie du unberechtigte Lastschriften zurückholst.

Weiterlesen

Ausweiskopie schwärzen: Welche Angaben abgedeckt gehören

Vermieter, Autovermietung, Paketshop: Alle wollen eine Kopie deines Ausweises, gebraucht werden laut Datenschutzaufsicht meist nur Name, Anschrift und Gültigkeit. Der Ratgeber geht Feld für Feld durch, warum Zugangsnummer, Seriennummer und Maschinenzeile auf keine Kopie gehören. Und er erklärt, wann das Geldwäschegesetz die Vollkopie tatsächlich vorschreibt.

Weiterlesen

Gyazo-Datenleck: 23,6 Millionen Konten und der Text deiner Screenshots

Über eine Lücke im Upload-Server erreichte ein Angreifer die Datenbank des Screenshot-Dienstes Gyazo: praktisch alle Konten, dazu Metadaten zu rund 490 Millionen Bildern samt Standortdaten und dem per Texterkennung ausgelesenen Bildinhalt. Wer je einen Account angelegt hat, sollte sich als betroffen betrachten. Der Artikel zeigt, welche Schritte jetzt Vorrang haben.

Weiterlesen

Revolut-Datenleck: Ausweiskopien und Kontodaten herausgegeben

Gehackt wurde die Neobank nicht. Jemand schrieb von einer echten Behörden-Domain, und Revolut gab daraufhin Passkopien, Verifizierungs-Selfies, IBAN und komplette Umsatzlisten heraus. Der Bericht ordnet ein, wer betroffen ist, warum das mit dem angeblichen 75-Millionen-Leak vom Juli nichts zu tun hat und wie du dein Konto jetzt absicherst.

Weiterlesen

Gesundheitsdaten in Apps: Wer deine Fitnessdaten wirklich bekommt

Fitness- und Zyklus-Apps schicken selten deinen Puls an Werbepartner. Es reicht das Signal, dass dein Gerät diese App öffnet, verknüpft mit der Werbe-ID. Der Ratgeber zeigt, wie daraus Gesundheitssegmente werden, was das EuGH-Urteil C-184/20 dazu sagt und in welcher Reihenfolge du beim Aufräumen vorgehst.

Weiterlesen

Salt-Datenleck: Welche Kundendaten betroffen sein können

Der Schweizer Mobilfunker Salt hat einen Vorfall bestätigt, bei dem Name, Adresse, Handynummer, Geburtsdatum und E-Mail-Adresse abgeflossen sein könnten. Zahlen nennt das Unternehmen nicht, eine Abfrageseite gibt es nicht. Der Bericht erklärt, warum ausgerechnet deine Rufnummer jetzt den besten Schutz braucht.

Weiterlesen

Datenbroker-Löschung im Antivirus: In Deutschland läuft sie ins Leere

Bitdefender, Avast, McAfee und Norton werben mit Datenbroker-Löschung im Sicherheitspaket. Für Kunden in Deutschland ist die Funktion laut den eigenen Hilfeseiten der Hersteller abgeschaltet, auf andere Länder beschränkt oder auf US-Personensuchseiten zugeschnitten. Der Artikel belegt das je Anbieter und erklärt, welcher Hebel hierzulande tatsächlich greift.

Weiterlesen

Aus dem Tresor-Magazin: Fotos in der Cloud, automatische Scans und Kontosperren

Vier verschiedene Automatiken schauen auf deine Fotomediathek in der Cloud, vom Sicherheits-Scan bis zum KI-Assistenten. Der Beitrag zeigt anhand dokumentierter Fälle, was ein Fehlalarm kosten kann, bis hin zum gesperrten Google-Konto. Dazu eine Anleitung, wie du Urlaubsbilder und sensible Aufnahmen in zehn Minuten trennst.

Weiterlesen

Der Datenputzer Tresor: Deine Aufnahmen, deine Regeln

Wer entscheidet, was mit einem Bild passiert, entscheidet sich beim Speichern. Liegt es beim Anbieter lesbar, darf dort eine KI drüberlaufen, ein Scanner urteilen, ein Assistent Schlüsse ziehen. Im Datenputzer Tresor wird jede Datei schon auf deinem Gerät verschlüsselt und erst dann auf unsere Server in Deutschland geschoben. Den Schlüssel hast nur du. Wir sehen Chiffretext, keine Gesichter, keine Kinderfotos, keine Arztbriefe. Das ist Zero-Knowledge: keine Zusage, sondern Bauweise.

Zum Tresor

Du erhältst diese E-Mail, weil du dich zu Datenputzer Kompakt, unserem Newsletter, angemeldet und deine Adresse bestätigt hast.

Newsletter abbestellen  ·  Alle Ausgaben im Archiv

Datenputzer · Kevin Pabst IT-Dienstleistungen · Eichenweg 6 · 74354 Besigheim · Deutschland
Impressum

Newsletter abonnieren