Tulos-Presseschau für den 1. Oktober zu Datenschutz und Datensicherheit

Datenschutz und Datensicherheit sind auch in der aktuellen Woche ein häufiges Thema in den deutschen Medien. Einige relevante Meldungen aus unterschiedlichen Medien haben wir für Sie ausgewählt.

Google muss 400 Millionen Euro wegen Standortdaten zahlen

Wie die WELT berichtet, muss Google wegen Verstößen gegen die Europäische Datenschutz-Grundverordnung mehr als 400 Millionen Euro Strafe zahlen. Im Artikel wird u. a. thematisiert, dass standortbezogene Informationen offenbar weiterhin gespeichert bzw. in den Umgang mit Standort- und Kontoeinstellungen eingefasst wurden, nachdem die Entscheidung gefallen war.

Das Risiko: Wenn Unternehmen die datenschutzrechtlichen Anforderungen an die Verarbeitung und (dauerhafte) Speicherung standortbezogener bzw. vergleichbarer personenbezogener Daten nicht durchgängig erfüllen, können empfindliche aufsichtsrechtliche Sanktionen folgen.

Die Erkenntnis: Prüfen Sie für Ihre eigenen Datenverarbeitungen (insbesondere bei Standortdaten und anderen sensiblen Kontextdaten), ob Zweckbindung, Speicherdauer und die tatsächliche technische Umsetzung Ihrer Datenschutzeinstellungen zusammenpassen – und ob Kontrollen das auch belegen können.

BSI warnt nach Datenveröffentlichung durch Hacker vor erhöhter Gefahr

Nach der Veröffentlichung von Daten der Berliner Verwaltung durch Cyberkriminelle weist das BSI laut Golem.de auf eine erhöhte Bedrohungslage hin. Im Bericht wird dabei u. a. die Gefahr sogenannter „Hack-and-Leak“-Operationen beschrieben, bei denen gestohlene Informationen zu einem für Angreifer günstigen Zeitpunkt veröffentlicht und ggf. in einen irreführenden Zusammenhang gerückt werden.

Das Risiko: Selbst nach einer erfolgreichen Attacke kann der Schadensausdruck über die reine Datenveröffentlichung hinausgehen – z. B. durch Folgeoperationen, die auf Veröffentlichung und Kontextmanipulation setzen.

Die Erkenntnis: Halten Sie für Sicherheitsvorfälle nicht nur technische Reaktionsschritte, sondern auch Kommunikations- und Eskalationswege bereit (z. B. wer bewertet Inhalte, wer informiert intern/extern, wie werden falsche Einordnungen abgefangen). Das hilft, die Handlungsfähigkeit nach einem Leak zu sichern.

BSI-Warnung: Berliner Landes-IT offenbar über Fake-Captcha gehackt

Laut Golem.de warnt das BSI nach dem Hackerangriff auf Berlin vor den Methoden der Angreifer. Im Artikel wird u. a. beschrieben, dass die Angreifer zur Täuschung offenbar einen Fake-Captcha-Ansatz verwendet haben; zudem wird im Bericht erwähnt, dass die Datenausleitung über Cloud-Dienste wie Microsoft Azure im konkreten Fall erfolgreich gewesen sein soll.

Das Risiko: Angriffe können über täuschungsbasierte Web-/Nutzerinteraktionen (z. B. Fake-Captcha) starten und anschließend in Richtung Datenausleitung in Cloud-Umgebungen eskalieren.

Die Erkenntnis: Stellen Sie sicher, dass Schutzmaßnahmen nicht nur auf „bekannte“ Schadsoftware zielen, sondern auch auf Angriffswege, die sich als Nutzerinteraktion tarnen. In der Praxis heißt das: Zugangsschutz, Härtung relevanter Web- und Log-in-Prozesse sowie klare Kontrollen zur Cloud-Datenbewegung und -sichtbarkeit müssen zusammenwirken.

Compliance-Anfragen: Warum Datenschutz, Informationssicherheit und KI-Governance oft getrennt geprüft werden

t3n beschreibt, dass Toolfreigaben zwischen Datenschutz, Informationssicherheit und KI-Governance teils in getrennten Prüfungen stecken. Im Artikel steht damit weniger die konkrete technische Schwachstelle im Vordergrund, sondern der organisatorische Ablauf: Eine Anfrage wird dabei nicht „aus einem Guss“ behandelt, was die Prozesse aus Sicht der Beteiligten ausbremsen kann.

Das Risiko: Wenn Prüf- und Freigabeprozesse für daten- und sicherheitsrelevante Tools nicht abgestimmt sind, können Kontrolllücken oder Verzögerungen entstehen – etwa dadurch, dass Anforderungen unterschiedlich interpretiert oder Maßnahmen uneinheitlich umgesetzt werden.

Die Erkenntnis: Machen Sie aus den einzelnen Prüfungen einen belastbaren, nachvollziehbaren Gesamtprozess: Wer entscheidet was, welche Dokumentation ist nötig und wie wird sichergestellt, dass Datenschutz- und Sicherheitsanforderungen (inkl. KI-Kontext, sofern relevant) vor Go-Live tatsächlich erfüllt sind.

Was Unternehmen aus der Presseschau mitnehmen sollten

Die Meldungen zeigen drei wiederkehrende Punkte:

(1) Datenschutzverstöße können bei bestimmten Datenkategorien schnell teuer werden,

(2) nach Datenleaks bleibt der Vorfall oft länger „aktiv“ – auch durch Folge- und Kontextoperationen, und

(3) Freigabe- und Prüfprozesse brauchen klare Verantwortlichkeiten und Zusammenführung. Wenn Sie dafür belastbare Nachweise und abgestimmte Kontrollen aufbauen wollen, kann ein Datenschutz-Audit helfen, Lücken systematisch zu identifizieren – und für sicherheitsrelevante Cyberanforderungen ist eine strukturierte NIS2-Readiness eine sinnvolle Grundlage für Ihre organisatorische Vorbereitung.

Gleich mit Tulos Kontakt aufnehmen und ein Angebot anfordern? Schreiben Sie uns über unser Kontaktformular.

Tulos Datenschutz-Pakete, auf die Sie sich verlassen können, Erstgespräch kostenlos