Der Inside-Out-Sicherheits Blog - Der Inside-Out-Sicherheits Blog

Große Datenmengen und Datenschutz: Der Reidentifizierung widerstehen

Geschrieben von Michael Buckbee | Jan 16, 2014 9:09:00 AM

von Andy Green

Am Dienstag hielt Julie Brill, eine der vier FTC-Beauftragen, auf der Datenschutzkonferenz eine Grundsatzrede mit dem Titel „Reclaim Your Name“ (Machen Sie sich Ihren Namen wieder zu eigen). Brill weist darauf hin, dass die Offenlegungen des US-Geheimdienstes dabei helfen, eine umfassende Diskussion zum Thema Datenschutz beim E-Commerce zu führen. Ihrer Meinung nach sollten wir uns nicht nur darauf beschränken, zu definieren wie groß der Anteil unserer Privatsphäre ist, den wir für die nationale Sicherheit opfern wollen, sondern auch darauf, wie viele unserer persönlichen Informationen im Rahmen des Online-Commerce gesammelt, verarbeitet und geteilt werden dürfen. Ihre vollständige Rede finden Sie hier.

Diese Grundsatzrede greift das Thema der Anonymisierung von großen Datenmengen auf. Das ist ein wichtiges Thema für die FTC als Regulierungsbehörde. Da immer mehr Unternehmen ihre Datensätze mit Partnern teilen, könnte diese kombinierte Datenmenge ausreichende Informationen für eine Reidentifizierung von Verbrauchern enthalten.

Das bekannteste amerikanische Beispiel für einen solchen Prozess ist der Abgleich von Stimmzetteln mit Daten aus der Volkszählung – siehe unser Post über die Arbeit von Professor Sweeney. Auch in der Welt von Social Media gibt es ähnliche Beispiele.

In Übereinstimmung mit den jüngsten Richtlinien der amerikanischen Bundeshandelskommission (FTC) macht Brill einmal mehr deutlich, dass es zur Anonymisierung von großen Datensätzen mehr braucht, als nur die Entfernung des Namens, der Adresse und anderer klassischer personenbezogener Informationen (PII). Dabei bezieht sie sich vor allem auf Gesichtsbilder, die effektiv als PII genutzt werden, sowie auf andere nahezu identifizierende Daten.

Darüber hinaus machte Brill einen weiteren Punkt in Bezug auf große Datenmengen und die Anonymität von Verbrauchern. Ein Punkt, der meiner Meinung nach mehr Aufmerksamkeit verdient.

Brill kommt grundsätzlich zu dem Schluss, dass es in der Praxis fast unmöglich ist, Datensätze vollständig zu anonymisieren, und sie fordert Unternehmen, die große Datenmengen mit Verbraucherinformationen austauschen, dazu auf, keine Anstrengungen auf die Reidentifizierung zu verwenden. Dieser freiwillige Aspekt ihrer Anfrage entspricht dem jüngsten Standpunkt der FTC in punkto Datenschutz.

Dabei beruft sie sich auf das Beispiel eines Mobilfunkunternehmens, das seine Daten mit einer städtischen Verkehrsplanungsbehörde teilt. Dabei werden zwar die klassischen personenbezogenen Daten zuvor entfernt, aber in diesem Szenario ist es technisch möglich, die Geo-Positionen und Zeitstempel mit externen Check-In-Daten aus sozialen Medien zu vergleichen und die Datensätze zu identifizieren. Diese hypothetische Behörde sollte jedoch genau diesen Schritt vermeiden.

Eine der wichtigsten Zielgruppen für die Grundsatzrede von Brill ist die neue Generation der Datenbroker, deren Geschäftsmodell auf der Reidentifizierung von Verbraucherdaten basiert. Datenbroker fallen nicht in den traditionellen Anwendungsbereich der Datenschutzgesetze zur Sammlung von Verbraucherprofilen – d. h. dem amerikanischen Gesetz zur Regelung des Datenschutzes bei Verbraucherkrediten – und sind schon seit längerem im Visier der FTC-Untersuchungen.

Das Versprechen auf eine Reidentifizierung zu verzichten ist aber für alle Zuhörer aus praktischer und finanzieller Sicht sinnvoll. Das Ziel ist es das unnötige Risiko von Datenschutzverstößen zu senken: Indem georeferenzierte Datensätze unverändert bleiben, machen wir es möglichen Cyber-Kriminellen zumindest nicht noch einfacher, diese Daten zu Geld zu machen.

In meiner Welt kann ich daraus nur eine Schlussfolgerung ziehen: Daten sollten nicht reidentifiziert und ausschließlich für den vorgesehenen Zweck verwendet werden.

Wird die FTC einschreiten und die neuen Regeln zur Reidentifzierung umsetzen, wenn Unternehmen diesen Spielregeln nicht folgen? Die Datenschutzverstöße der nächsten paar Jahre werden uns die Antwort geben.

 

The post Große Datenmengen und Datenschutz: Der Reidentifizierung widerstehen appeared first on Varonis Deutsch.