DatenschutzAnleitung zum Luca-Einsatz im Public Sector
Eine Sonderinformation zum Einsatz des digitalen Kontaktnachverfolgungssystems Luca bei bayerischen öffentlichen Stellen hat jetzt das Bayerische Landesamt für Datenschutzaufsicht veröffentlicht. Sie umfasst eine datenschutzrechtliche Einordnung des Luca-Systems sowie Handlungsempfehlungen für die bayerischen öffentliche Stellen beim Einsatz der Lösung. Demnach sieht der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) Thomas Petri „derzeit keinen Anlass, bayerischen öffentlichen Stellen generell von der Nutzung des Luca-Systems abzuraten oder dessen Einsatz datenschutzaufsichtlich entgegenzutreten“. Allerdings sollten immer auch andere geeignete Verfahren in den Blick genommen und das datenschutzfreundlichste verwendet werden. In den Handlungsempfehlungen wird unter anderem auf „die Einhaltung des Grundsatzes der Datenminimierung“ hingewiesen. Beispielsweise sollten keine Daten doppelt erfasst werden. Auch sei darauf zu achten, dass nur solche Daten generiert werden, die die Gesundheitsämter tatsächlich nutzen können.
Datenerfassung sinnvoll organisieren
Für eine sinnvolle Datenerhebung, müssen beispielsweise Check-In und Check-Out passend platziert werden. Sie „müssen so positioniert sein, dass tatsächlich nur diejenigen Besucherinnen und Besucher an einer Stelle erfasst werden, für die tatsächlich eine Möglichkeit zur Ansteckung und somit die Einstufung als enge Kontaktperson (mit erhöhtem Infektionsrisiko) infrage kommt“, heißt es in der Sonderinformation. „Es erscheint beispielsweise nicht sinnvoll, für eine große Kommune ausschließlich an einem zentralen Zugang einen Check-In und Check-Out vorzusehen, da dann nur die Aussage getroffen werden kann, dass die betreffenden Personen das Gebäude betreten oder verlassen haben.“ Die Gesundheitsämter müssten in der Folge eine große Menge Daten prüfen, die zu keinem Erkenntnisgewinn führen. Auch rät der Datenschutzbeauftragte von statisch angebrachten QR-Codes ab. Ferner weist er auf den Schutzbedarf des kryptografischen Schlüsselmaterials hin. Beim Abruf der Daten durch ein Gesundheitsamt erfolge eine Umschlüsselung der erfassten Kontaktdaten. Für die brauche es den kryptografischen Schlüssel, der entsprechend sicher und wiederauffindbar verwahrt werden müsse. Andernfalls könne die das Luca-System einsetzende Stelle „eine mögliche Verpflichtung zur Übermittlung von Kontaktdaten nicht erfüllen“.
Anforderungen an die Gesundheitsämter
Des weiteren formuliert die Sonderinformation Anforderungen an die Gesundheitsämter. Sie allein seien zum Abruf und zur Entschlüsselung der im Luca-System gespeicherten Daten berechtigt. Das jeweilige Gesundheitsamt müsse gewährleisten, dass die Web-Anwendung „Luca Front End Gesundheitsamt“ datenschutzkonform betrieben wird. Umzusetzen seien zum einen die allgemein zu erwartenden Basis-IT-Sicherheitsvorkehrungen, wie Malware-Schutz, Patch Management oder Passwort-Schutz. „Dies betrifft insbesondere auch den Schutz vor Schad-Code in Office-Dokumenten, wie ein hierzu bekannt gewordenes Angriffsszenario bezüglich des Einfügens von Schad-Code in die vom Luca-System erstellten CSV-/Excel-Dateien zum Import in andere Systeme deutlich gemacht hat“, heißt es in dem Schreiben. Zudem sollte, soweit möglich, für den Datenimport aus dem Luca-System zu der bei den Gesundheitsämtern zur Kontaktnachverfolgung verwendeten Software SORMAS (Surveillance Outbreak Response Management and Analysis System) direkte Importschnittstellen gewählt werden. Auch speziellere Schutzmaßnahmen müssen die Gesundheitsämter wirksam umsetzen. „Dazu gehören insbesondere der Schutz und die Verfügbarkeit des kryptografischen Schlüsselmaterials, der Einsatz von ausschließlich dienstlich verwendeten Geräten sowie eine geeignete Schulung und Sensibilisierung der Fachanwender und Administratoren der Luca-Web-Anwendung“.
Sachsen: 2.300 Datenschutzverstöße
[28.06.2024] In Sachsen erhalten 2.300 Website-Betreiber Post von der Datenschutz- und Transparenzbeauftragten des Freistaats. Sie hat bei ihnen Datenschutzverstöße beim Einsatz von Google Analytics festgestellt. mehr...
BfDI/ICO: Gestärkte Zusammenarbeit
[18.06.2024] Auch wenn das Vereinigte Königreich kein EU-Mitglied mehr ist, bleiben gute Beziehungen der jeweiligen Datenschutzbeauftragten wichtig. Dies betonte der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, Ulrich Kelber, anlässlich eines Treffens mit seinem britischen Amtskollegen. Die Behörden wollen künftig stärker kooperieren. mehr...
Trend Micro: Verstärkung für Public-Sector-Team
[17.06.2024] Trend Micro, Anbieter von IT-Sicherheitslösungen, erweitert sein Team für die Betreuung von Bundesbehörden in Deutschland, Österreich und der Schweiz. Mit Tabea Breternitz gewinnt das Unternehmen eine erfahrene Expertin für den öffentlichen Sektor. mehr...
Sachsen: NIS2-Richtlinie umgesetzt
[17.06.2024] Der Sächsische Landtag hat ein neues Gesetz verabschiedet, das die Anforderungen der europäischen Cyber-Sicherheitsrichtlinie NIS2 umsetzt. Behörden müssen nun erweiterte Maßnahmen zur Informationssicherheit einhalten und einen umfassenden Schutz gewährleisten. mehr...
LÜKEX 23: Krisen-Management-Übung ausgewertet
[11.06.2024] Im vergangenen Herbst fand die landesweite Krisen-Management-Übung LÜKEX statt, bei der vor allem die Kommunikation der Beteiligten sowie das Zusammenspiel von Krisen-Management und IT-Notfall-Management erprobt wurde. Nun liegen erste Auswertungen dazu vor. mehr...
Niedersachsen: Datenschutzbericht vorgestellt
[10.06.2024] Der Landesbeauftragte für den Datenschutz Niedersachsen hat seinen aktuellen Tätigkeitsbericht vorgelegt. Dieser enthält neben den üblichen Zahlen zu Meldungen und Verstößen auch konkrete Empfehlungen zur Umsetzung von Datenschutzmaßnahmen. Diese richten sich an Landtag, Regierung und Unternehmen. mehr...
Baden-Württemberg: Neue Leiterin der Cyber-Sicherheitsagentur
[03.06.2024] Nicole Matthöfer heißt die neue Leiterin der Cyber-Sicherheitsagentur Baden-Württemberg (CSBW). Innenminister Thomas Strobl überreichte ihr die Ernennungsurkunde und betonte die Wichtigkeit des Themas Cyber-Sicherheit. mehr...
Mecklenburg-Vorpommern: Angriff auf Internet-Seiten des Landes
[30.05.2024] Den IT-Sicherheitsspezialisten des Landes Mecklenburg-Vorpommern gelang es, einen Angriff auf Internet-Seiten verschiedener Ministerien und der Landespolizei abzuwehren. Dabei handelte es sich nicht um die erste DDoS-Attacke auf Landes-Web-Seiten. mehr...
SEP: Schutz vor Datenverlust
[16.05.2024] Die Back-up- und Recovery-Software SEP sesam sichert geschäftskritische Daten und erfüllt Compliance-Anforderungen. Mit speziellen Lösungen für Behörden bietet SEP ein umfassendes, plattformunabhängiges und DSGVO-konformes Back-up-System. mehr...
Bundeswehr: Electronic Knee Boards für Piloten
[15.05.2024] Die Luftwaffe ersetzt herkömmliche Pilotenhandbücher durch Electronic Knee Boards, die vertrauliche Daten mit der sicheren Container-Lösung SecurePIM von Materna Virtual Solution schützen. mehr...
Baden-Württemberg: Chefin für Cybercrime-Zentrum
[14.05.2024] Die baden-württembergische Justizministerin Marion Gentges hat Ministerialrätin Tomke Beddies zur Leiterin des neuen Cybercrime-Zentrums Baden-Württemberg ernannt. mehr...
Cyber-Kriminalität: Bedrohungslage bleibt hoch
[14.05.2024] Die Bundesregierung und die Sicherheitsbehörden präsentieren das Bundeslagebild Cybercrime für das Jahr 2023. Die Zahlen zeigen einen besorgniserregenden Anstieg der Internet-Kriminalität in Deutschland. mehr...
Cyber-Sicherheit: Umsetzung der NIS2-Richtlinie
[08.05.2024] Bundesinnenministerin Nancy Faeser hat einen neuen Gesetzentwurf vorgelegt, mit dem das deutsche IT-Sicherheitsrecht umfassend modernisiert werden soll. Das Gesetz, das auf der EU-Richtlinie NIS2 basiert, sieht strengere Sicherheitsanforderungen und Meldepflichten für ein breiteres Spektrum von Unternehmen vor. mehr...
Brandenburg: Tätigkeitsbericht zum Datenschutz
[08.05.2024] Der Tätigkeitsbericht der brandenburgischen Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht liegt vor. Zu den Schwerpunktthemen gehören unter anderem Künstliche Intelligenz, die datenschutzrechtliche Bewertung von Facebook-Fanpages sowie die Aufarbeitung des Cyber-Angriffs auf die Stadt Potsdam im Dezember 2022. mehr...
BSI: KI verändert Cyber-Bedrohungen
[03.05.2024] Künstliche Intelligenz ist keine weit entfernte Zukunftsvision mehr. Mit ihren verschiedenen Ansätzen und Lösungen ist die Technologie inzwischen im (IT-)Alltag angekommen – auch bei Kriminellen. Das BSI will herausfinden, wie sich Cyber-Angriffe dadurch verändern. mehr...