Blog-Layout

Wenn verschlüsselte E-Mails Vertrauliches ausplaudern

Eberhard Häcker • Mai 04, 2021

Der kleine feine Datentipp

Lesezeit: ca. 5 Minuten

Männchen mit offenem Briefumschlag

Die Betreffzeile in der E-Mail-Verschlüsselung


Eigentlich sollen wir Mails immer verschlüsseln, damit niemand unbefugt mitlesen kann. Eigentlich. Aber erstens tut das fast niemand, denn: Verschlüsseln und Entschlüsseln nerven. Und zweitens gehen wir davon aus, dass zumindest innerhalb der Domain E-Mails von einer Mailadresse an die andere von außen nicht eingesehen werden können, heißt also, dass bei internen Mails an die Kolleginnen keine weitere Verschlüsselung nötig ist.


Dennoch finden wir im geschäftlichen Umfeld nicht selten eine Verschlüsselung vor. Nehmen wir einmal an, dass der dienstliche E-Mail-Verkehr intern wie extern erfolgreich verschlüsselt ist. Heißt das, dass alles erledigt ist und nichts mehr schiefgehen kann?


Nicht ganz. Gerade in Zeiten von Cyberangriffen und Kryprotrojanern kommt der Betreffzeile besondere Bedeutung zu, schließlich werden E-Mails immer häufiger gefälscht und für Angriffe genutzt. Bei Zweifeln wird die Mail womöglich gar nicht erst geöffnet. An der Betreffzeile sollte man also erkennen können, dass die Mail authentisch ist.


Das mag ein Grund sein, im Betreff eine möglichst genaue Beschreibung zu hinterlegen. Was man allerdings bedenken sollte: Die Betreffzeile ist nicht Teil der Verschlüsselung. Und damit steht sie nicht allein, denn beim Verschlüsseln einer E-Mail bleibt der gesamte Header unverschlüsselt. Dazu gehören beispielsweise das Absendedatum und die Absendeuhrzeit der Mail. Und eben die Betreffzeile. Dort sind, so lehrt es die Praxis, immer wieder Details zu Personen enthalten. Sprich: personenbezogene Daten.





E-Mail-Betreff und Datenschutz


Ein Beispiel für eine Betreffzeile: „Eberhard Häcker will Gehaltserhöhung auf 4.800 Euro – verdient der das im Projekt Software Mülldeponie Aglasterberg?“ Wenn der Name nur selten genug ist (und meiner ist das), ist die Person eindeutig identifizierbar. Dazu sind die Details ziemlich präzise, für eine Profilbildung geradezu prädestiniert. Außerdem ist ein Kundenprojekt benannt – zugegeben, wie die Gehaltsangabe erfunden – aber wer hat sowas noch nicht in einer Betreffzeile gesehen? Eigentlich würde ein allgemeiner Hinweis ausreichen, „Wunsch nach Gehaltserhöhung und Prüfung der Berechtigung“ etwa würde weder den Namen nennen noch das Projekt. Außerdem braucht es keine genaue Zahl. Und dennoch wäre der Betreff hinreichend genau für eine eindeutige Identifizierung.


Wo ist das Risiko? Die Betreffzeile einer E-Mail wird nicht oder nur auf bestimmten Abschnitten des Transports verschlüsselt und kann daher offen ausgelesen werden. In Verbindung mit dem Absender und den Empfängern (alle Mail-Adressen in den Zeilen „An“ und „Cc“) kann der Betreff einen wesentlichen Beitrag zur Erstellung eines Personenprofils leisten. Abgesehen davon, dass dies Informationen sind, die durch das Geschäftsgeheimnisgesetz und natürlich durch die DSGVO geschützt sind.



Datenschutzverstoß im Betreff


Was geht es den Datenschutz an? Sehr viel. Wenn die (nicht verschlüsselte) Betreffzeile quasi die Zusammenfassung der (ansonsten verschlüsselten) Mail enthält, ist das eine unbefugte Offenlegung und damit eine Schutzverletzung, egal ob diese nun faktisch ausgewertet wird oder nicht (sie wird, wie uns Edward Snowden anschaulich dargestellt hat). Nicht umsonst verweisen die Aufsichtsbehörden für den Datenschutz gebetsmühlenartig auf die Tatsache der fehlenden Verschlüsslung beim Header der Mail, insbesondere der Betreffzeile. Gleiches gilt übrigens für die Metadaten von Videokonferenzsystemen.


Metadaten in Videokonferenzsystemen.

Mehr dazu in einem der nächsten Datentipps!


Das bedeutet: Alle beschäftigten Personen mit E-Mail-Zugang müssen auf dieses Risiko angemessen vorbereitet sein. Dass eine solche Schutzverletzung eine Meldepflicht an die Aufsichtsbehörde auslöst, soll dabei nicht unerwähnt bleiben.



Tipps für datenschutzkonforme E-Mails


So vermeiden Unternehmen Datenschutzpannen in Betreffzeilen:


  • sicherstellen, dass alle beschäftigten Personen mit geschäftlichem E-Mail-Konto zu Metadaten und insbesondere zur Betreffzeile geschult werden und die Gefährdung kennen
  • die Beschäftigten mit angemessenen Schulungsmaßnahmen „unverfängliche“ Formulierungen für Betreffzeilen trainieren lassen
  • immer wieder darauf hinweisen, in Betreffzeilen keine personenbezogenen oder auf Personen beziehbare Daten einzutragen



Und die Kernfrage: Wissen alle beschäftigten Personen mit Mailzugang, welche Gefährdungen für den Datenschutz von leichtfertigen Beschreibungen in der Betreffzeile von E-Mails ausgehen, und haben „unverfängliche“ Betreffzeilen trainiert?

Ich wünsche Ihnen sicheren E-Mail-Verkehr!


Bei Datenschutz-Fragen Team Datenschutz fragen.



Kontakt aufnehmen Kontakt aufnehmen

Hat Ihnen der Datentipp gefallen? Empfehlen Sie ihn weiter!

Mehr zum Thema

von Eberhard Häcker 29 Apr., 2024
Bei Großereignissen wie Demonstrationen, Festen oder sportlichen Ereignissen sind viele Menschen unterwegs. In der nahen Umgebung des Unternehmens können solche Events Auswirkungen haben von logistischen Herausforderungen bis hin zu möglichen Datenschutzverletzungen. 11 Tipps, wie Unternehmen sich auf solche Ereignisse vorbereiten und rechtliche Probleme umgehen.
Globus als Netzwerk
von Eberhard Häcker 05 Apr., 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Archivregal mit Unterlagen
von Eberhard Häcker 15 März, 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
von Eberhard Häcker 01 März, 2024
Was bei Produktionsmaschinen oft übersehen wird: In aller Regel stehen mit ihnen personenbezogene Daten in Verbindung. Wartung und Fernwartung von Maschinen und Anlagen betreffen also den Datenschutz. Darum sollten Datenschutzbeauftragte eingebunden werden und die Abläufe begleiten. Unsere Tipps für eine datenschutzgerechte Fernwartung in der Produktion.
Produktionsanlage
von Eberhard Häcker 23 Feb., 2024
Ein Bereich, wo die Verarbeitung personenbezogener Daten oft übersehen wird: Industrieanlagen. Dabei fallen auch dort so gut wie immer Personendaten an – mit bedenkenswerten Folgen. Was droht aus Sicht des Datenschutzes und wie können Sie gegensteuern? Hintergründe und 10 praktische Handlungstipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19 Jan., 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
von Eberhard Häcker 23 Nov., 2023
Speicherprogrammierbare Steuerungen oder kurz SPS-Steuerungen sind das Herzstück von Fertigungsanlagen und Produktionsprozessen. Doch wo Technologie im Einsatz ist, gibt es Risiken. Wir zeigen die größten Herausforderungen im Umgang mit SPS-Steuerungen aus Sicht der Sicherheit und des Datenschutzes – und geben Tipps, wie Sie sie absichern.
Schlüsselbund
von Eberhard Häcker 30 Okt., 2023
In vielen Betrieben liegt das Schlüsselmanagement beim Facility Management. Dennoch haben Datenschutzbeauftragte hier eine Überwachungsaufgabe laut Datenschutz-Grundverordnung. Wie Sie in acht Schritten sicherstellen, dass es wegen Schlüsseln nicht zu Datenpannen kommt, verrät der aktuelle Datentipp.
von Eberhard Häcker 29 Apr., 2024
Bei Großereignissen wie Demonstrationen, Festen oder sportlichen Ereignissen sind viele Menschen unterwegs. In der nahen Umgebung des Unternehmens können solche Events Auswirkungen haben von logistischen Herausforderungen bis hin zu möglichen Datenschutzverletzungen. 11 Tipps, wie Unternehmen sich auf solche Ereignisse vorbereiten und rechtliche Probleme umgehen.
Globus als Netzwerk
von Eberhard Häcker 05 Apr., 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Archivregal mit Unterlagen
von Eberhard Häcker 15 März, 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
von Eberhard Häcker 01 März, 2024
Was bei Produktionsmaschinen oft übersehen wird: In aller Regel stehen mit ihnen personenbezogene Daten in Verbindung. Wartung und Fernwartung von Maschinen und Anlagen betreffen also den Datenschutz. Darum sollten Datenschutzbeauftragte eingebunden werden und die Abläufe begleiten. Unsere Tipps für eine datenschutzgerechte Fernwartung in der Produktion.
Produktionsanlage
von Eberhard Häcker 23 Feb., 2024
Ein Bereich, wo die Verarbeitung personenbezogener Daten oft übersehen wird: Industrieanlagen. Dabei fallen auch dort so gut wie immer Personendaten an – mit bedenkenswerten Folgen. Was droht aus Sicht des Datenschutzes und wie können Sie gegensteuern? Hintergründe und 10 praktische Handlungstipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19 Jan., 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
Der Datenschutz-Adventskalender 2023
von Team Datenschutz 29 Nov., 2023
Auch in diesem Jahr hat Team Datenschutz wieder einen ganz besonderen Adventskalender. Jeden Tag wartet ein neues Video mit Abenteuern von Datenschützer Eberhard und dem kleinen DATSIPrUse vom Planeten DATSIS. Was die zwei so alles erleben werden? Auf jeden Fall gibt es einiges zu lernen über Datenschutz und Cybersicherheit - mit lustigen kleinen Geschichten aus dem Datenschutz-Alltag. Seid dabei!
Mehr anzeigen
Share by: