Annie Machon war eine Whistleblowerin, bevor der Begriff fast schon Teil der Popkultur wurde. Nach sechs Jahren beim britischen Geheimdienst MI5 konnte sie es nicht mehr mitansehen, wie der MI5 Minister ausspioniert, Telefone illegal abgehört und die Regierung belogen hat. Wir haben sie auf der re:publica in Berlin getroffen.
Europa bläst in Sachen Internet zur Aufholjagd. Ein digitaler Binnenmarkt soll entstehen. Und der Kampf, wie die Zukunft für das Netz geregelt wird, ist im vollen Gange. Wie fit ist die EU? Eine Analyse von Christian Feld.
Facebook sammelt nicht nur Daten seiner Mitglieder, sondern aller, die das Internet nutzen. Das Netzwerk erkennt jeden Einzelnen und verkauft uns an die Werbung. Was ist der nächste Schritt? Ein Beitrag von Wolfie Christl.
Charakter, politische Einstellung, sexuelle Orientierung, Risikoverhalten – all das offenbart ein Facebook-Profil, selbst wenn wir diese Informationen nicht bewusst teilen. Studien haben gezeigt, dass sich allein aus unseren Likes viele Schlussfolgerungen ziehen lassen. Doch was macht Facebook selbst mit den Daten? Das Unternehmen öffnet seinen Datenschatz für Firmen in allen Wirtschaftsbereichen. Durch die Zusammenarbeit mit anderen Datenhändlern sollen wir jederzeit eindeutig wiedererkannt werden – gleich, mit welchem digitalen Gerät wir unterwegs sind, zu Hause, bei der Arbeit oder an der Supermarktkasse.
Facebook verfügt über gewaltige Mengen an Informationen über Alltag und Verhaltensweisen seiner 1,4 Milliarden Nutzer. Inklusive Instagram und Whatsapp werden inzwischen Daten von 2,4 Milliarden Menschen erfasst. Die Daten gehen nicht nur aus der Nutzung der Online-Plattform oder der Smartphone-Apps hervor, auch das Surfverhalten auf anderen Websites wird erfasst. Dafür reicht es, wenn auf einer Website ein Like-Button oder eine Login-Funktion via Facebook eingeblendet wird – schon kann das Netzwerk verfolgen, wer auf dieser Seite gerade was macht.
Das Ergebnis: Kaum ein Unternehmen auf dem Globus kennt uns besser als Facebook. Das gilt nicht nur für die Mitglieder, sondern für potentiell alle Nutzer. Über den Zugriff auf die Adressbücher unserer „Freunde“ werden E-Mail-Adressen und Telefonnummern von Menschen gesammelt, die gar nicht bei Facebook sind. Die daraus resultierenden Daten sind eine Goldgrube. Denn mit diesem Wissen kann Facebook ziemlich treffsicher personalisierte Werbung anbieten. Unternehmen können gezielt Anzeigen schalten. Sie können aber auch ihre kompletten Kundendatenbanken mit einem Klick an Facebook schicken. Über die E-Mail-Adressen oder Telefonnummern werden einzelne Nutzer erkannt, um gezielt nur für sie Werbung anzubieten. Ein ziemlich lukratives Geschäft – 2014 machte Facebook einen Umsatz von rund 12,5 Milliarden Dollar.
Daten über nahezu jeden deutschen Haushalt
Und trotzdem ist man bei Facebook unzufrieden. Nur ein kleiner Teil der Daten wurde bisher zu Geld gemacht, nur ein Bruchteil des Potentials erschlossen. Seit rund zwei Jahren arbeitet Facebook daran, die gesammelten Daten zu Geld zu machen. Facebook kooperiert mit Datenhändlern wie Acxiom, Epsilon, Datalogix oder Bluekai. Acxiom ist erfahren im Geschäft mit Konsumentendaten. Es betreut die Kundendatenbanken von 15000 Unternehmen und verfügt über Dossiers mit bis zu 3000 einzelnen Eigenschaften von etwa 700 Millionen Menschen – von Einkommen über Gesundheitsinteressen bis zum Wahlverhalten. Dabei wird nicht nur die amerikanische Bevölkerung abgedeckt, auch über nahezu jeden deutschen Haushalt liegen Profildaten vor. Die Firma Datalogix greift auf Daten aus Einkäufen über ein Volumen von zwei Billionen Dollar zu.
Hier treffen Online- und Offline-Welt aufeinander. Firmen können Werbung auf Facebook schalten, die genau zu dem passt, was jemand gerade gekauft hat. Umgekehrt soll es möglich sein, jemanden beim Einkauf im Geschäft als denjenigen zu erkennen, der zuvor auf eine bestimmte Online-Anzeige reagiert hat. Durch diese Verknüpfung können Menschen fast rund um die Uhr überwacht werden, egal, was sie gerade machen.
Ein Code, der für jede Person eindeutig ist
Doch es gibt einige Hürden: Damit Firmen wie Facebook und Acxiom ihre Daten verknüpfen können, müssen die Nutzer immer wieder eindeutig identifiziert werden. Nur wenn beide Parteien wissen, um welche Person es geht, sind die Daten richtig zuzuordnen. Offiziell erfolgt die Verknüpfung anonymisiert. Doch kommen hier die E-Mail-Adressen und Telefonnummern der Nutzer – und die ihrer Freunde und Freundesfreunde – ins Spiel. Natürlich werden sie nicht direkt ausgetauscht. Man hat sich auf eine allen beteiligten Unternehmen bekannte Anonymisierungsmethode geeinigt. E-Mail-Adressen und Telefonnummern werden zu Zahlen- und Zifferncodes. Das Ergebnis: kein Name, keine Adresse, sondern ein sogenannter „Hash-Wert“. Alle anderen Daten können unverändert bleiben.
Werden auf diese Weise scheinbar anonymisierte Datensätze ausgetauscht, genügt es, wenn eine der beteiligten Firmen ebenfalls die E-Mail-Adresse oder Telefonnummer einer Person kennt, und schon wird man erkannt. Der Hash-Wert kann leicht berechnet und mit dem erhaltenen Wert abgeglichen werden. Volltreffer! Die Hash-Werte werden immer auf die gleiche Weise von E-Mail-Adresse oder Telefonnummer abgeleitet und ergeben immer das gleiche Ergebnis: ein Code, der für jede Person eindeutig ist – und über den jeder, trotz vermeintlicher Anonymisierung, eben doch jederzeit zugeordnet werden kann.
Eine kontinuierliche Kette an Hinweisen
Bisher wurden die Nutzer online vor allem mit Hilfe sogenannter Cookies verfolgt. Das sind kleine Dateien, die meist ohne Wissen des Nutzers auf dessen Computer gespeichert werden. Sie enthalten einen Code, mit dem die Nutzer beim nächsten Besuch identifiziert werden können. Das funktioniert aber nur, wenn die Nutzer immer denselben Computer und denselben Browser verwenden. Sobald sie den Computer wechseln oder wenn ein Computer von mehreren Personen genutzt wird, kommen die Cookies durcheinander. Und was ist mit Smartphones und Tablets? Da lassen die Cookies Facebook und andere Datenhändler fast ganz im Stich.
Helfen soll die Firma Atlas, die Facebook 2013 von Microsoft gekauft hat und seither für die eigenen Zwecke umbaut. Atlas ist zwar eine Tochterfirma, hat laut Facebook-Nutzungsbedingungen aber vollen Zugriff auf die Daten der rund 1,4 Milliarden Nutzer. Atlas soll nun ermöglichen, einzelne Personen in allen denkbaren Situationen eindeutig wiederzuerkennen – im Idealfall sogar dann, wenn die Nutzer andere Geräte wie ein Fitnessarmband, das Navigationsgerät im Auto oder einen „intelligenten“ Fernseher verwenden und wenn sie im Geschäft einkaufen. Und nicht nur dann, wenn sie gerade Facebook nutzen oder eine Seite besuchen, die einen Like-Button eingebaut hat, sondern auch im restlichen Netz.
Dabei wird mit verschiedenen technischen Tricks versucht, die Spur der Nutzer weiterzuverfolgen. Um sie nicht zu verlieren, wird eine kontinuierliche Kette an Hinweisen gelegt, die die Wiedererkennbarkeit auch dann sicherstellt, wenn die Nutzer auf Websites unterwegs sind, die keinen Like-Button von Facebook haben.
Mehr als die Hälfte der Zeit wird getrackt
Dreh- und Angelpunkt bei dieser Schnitzeljagd durchs Netz ist der Benutzeraccount. Jeder Facebook-Nutzer hat eine Nummer, und diese Nummer kennt auch Atlas, weil sie Facebook in das Atlas-Cookie hineinschreibt. Wenn Atlas nun auf einer von Facebook unabhängigen Website Werbung schaltet und der Nutzer diese besucht, holt sich Atlas diese Nummer aus dem Atlas-Cookie und kann ihn sofort als Facebook-Nutzer wiedererkennen. Ähnlich auf dem Smartphone: Dort gibt es zwar keine Cookies, dafür hat jedes Gerät eine Identifikationsnummer. Sobald sich jemand bei Facebook einloggt, wird die Nummer des Geräts mit dem Facebook-Account synchronisiert. Dadurch bekommt Atlas auch Aktivitäten außerhalb der eigenen Apps mit. Facebook behauptet, mit Hilfe dieser Technologie im Schnitt mehr als die Hälfte der Zeit tracken zu können, die die Nutzer heute mit ihrem Smartphone verbringen.
So wird durch die geschickte Kombination von Cookies, Identifikationsnummern von Geräten und Facebook-Accounts eine Nachverfolgung möglich, die browser-, geräte- und plattformübergreifend funktioniert. Aber wie wird der Einkauf im Geschäft mit dem Profil verknüpft? Kein Problem, solange an der Kasse eine E-Mail-Adresse oder eine Telefonnummer hinterlassen wird – wenn etwa mit einer Kunden- oder Bonuskarte bezahlt wird.
Ein weltweites Netzwerk an Datensammlern
Das Ende der Möglichkeiten ist noch lange nicht erreicht. Atlas kündigt fast wöchentlich neue Kooperationspartner an, vor kurzem wurde etwa eine Zusammenarbeit mit der Firma Merkle bekanntgegeben. Dieses Unternehmen verwaltet fast vier Milliarden Kundendatensätze. Zwei der vier großen Datenhandelsunternehmen – BlueKai und Datalogix –, mit denen Facebook zusammenarbeitet, gehören inzwischen zum IT-Konzern Oracle, einem der größten Hersteller von Datenbanken und von Software, mit denen Unternehmen ihre Kundendaten verwalten.
So entsteht ein weltweites Netzwerk an Datensammlern, dem wir fast nicht mehr entkommen können. Ob online oder offline, ob mit dem Computer oder dem Smartphone, ob Studentin oder Rentner – Facebook weiß, was wir machen, und macht dieses Wissen zu Geld. Und ob es nur bei personalisierter Werbung bleibt?
Wolfie Christl ist Datenhandelsexperte und recherchiert für die Web-Doku-Reihe Do Not Track. Das Projekt vom Bayerischen Rundfunk, Arte, National Film Board of Canada und Upian gibt Nutzern unter www.donottrack-doc.de die Möglichkeit, anhand ihrer Daten zu prüfen, wer sie im Internet überwacht. An diesem Dienstag wird die Episode zum Thema Facebook veröffentlicht. Den Originalartikel finden Sie bei der Frankfurter Allgemeinen Zeitung.
Arte, BR und ONF produzieren gemeinsam die interaktive Webdoku „Do Not Track“. Das ambitionierte Projekt folgt dem Ruf nach einem Fernsehen, das sich endlich ans Internet anpassen soll und bearbeitet eine der undurchschaubaren Tücken des Internets – dem intensiven Nutzer-Tracking. Holt diese Art von Fernsehen uns nun aus der Frontalunterweisung respektive Zuschauerpassivität? Ich unternahm den Selbstversuch und ließ mich von den Fernsehmachern verfolgen.
Facebook gab sich in den vergangenen Wochen gesprächsbereit, eine Unterlassungserklärung wollte es dennoch nicht unterschreiben – jetzt machen deutsche Verbraucherschützer ernst und verklagen das Netzwerk. Streitpunkt sind die neuen Nutzungsbedingungen.
Das Internet kennt uns, sammelt alles über uns. Dass das so ist, erkennen wir spätestens daran mit welcher Genauigkeit uns Werbung im Internet angezeigt wird. Die interaktive Dokumentarfilreihe „Do Not Track“ zeigt Erstaunliches.
Die Geheimdienste sprichwörtlich außer Kontrolle – Google, Facebook & Co als verlängerte Volks-Personenregister. Mit Gesetzen wie der Bestands- und Vorratsdatenspeicherung sind Industrie und Regierung ein gefährliches Public-Private-Partnership eingegegangen, um Kunden und Bürger rund um die Uhr zu überwachen. Noch ist es nicht zu spät, die Hoheit über unsere Daten zurück zu bekommen. Ein Beitrag von Richard Gutjahr.
Haltung zeigen
Als Journalist soll man sich nicht gemein machen mit einer Sache, heisst es, und sei sie auch noch so gut. Was aber, wenn eine Sache so zum Himmel stinkt ist, dass man nicht länger seine Augen davor verschließen kann? Ich bin der Meinung, man sollte Stellung beziehen. Haltung zeigen. Nicht nur als Journalist.
Ein hoher Preis
Datenschutz? Kann man das essen? Ich weiß, dass Datenschutz so unsexy ist, wie nur irgendwas. Talkshows und Zeitungen meiden das Thema wo es nur geht, weil Quoten und Auflagen erfahrungsgemäß jedes Mal ein Desaster sind. Und doch – solltet Ihr nicht schon hier aufgehört haben, zu lesen – bitte ich Euch: bleibt bei mir!
Datenschutz betrifft uns auf Arten, wie wir uns das heute noch gar nicht vozurstellen vermögen. Auch ich habe geglaubt, schon alles gesehen zu haben. Doch wenn man sich die Entwicklungen der letzten Wochen, Monate und Jahre vor Augen führt, habe ich die Sorge, dass wir eines Tages einen bitteren Preis für unsere Lethargie bezahlen werden.
I love data!
Nicht falsch verstehen: Ich liebe meine Tech-Toys. Ich verlasse nie das Haus ohne iPhone, iPad oder MacBook. Ich habe mir sogar die Apple Watch bestellt, Apple-Sprech: „our most personal device ever“. Ich habe auch nichts gegen Big Data. Auf dieser, meiner eigenen Webseite sind vier Tracker aktiv, damit mein Blog via Google, Facebook & Co besser gefunden wird und damit ich eine Vorstellung habe, wieviele Menschen mein Blog so abrufen.
Worum es mir geht, ist nicht die Datenerhebung an sich. Daten sind nicht böse, sind per se nicht gut oder schlecht. Daten können für fantastische Dinge genutzt werden, ich bin überzeugt: Daten bringen unsere Gesellschaft weiter, man verfolge allein die Projekte, die Open Data City anstößt (Offenlegung: Ich habe gemeinsam mit ODC an Plattformen wie LobbyPlag gearbeitet).
Die Frage, die wir uns stellen sollten, lautet: Wer soll über unsere gesammelten Daten bestimmen: Konzerne? Staatliche Behörden? Oder nicht doch lieber wir selbst?
Facebook kann dazu dienen, Regime zu stürzen. Facebook kann aber auch dazu benutzt werden, Oppositionelle ausfindig zu machen und zu neutralisieren, bevor diese gefährlich werden können. Dazu muss ein Machthaber gar nicht so weit gehen, politische Unruhestifter ins Gefängnis zu stecken oder umzubringen. In den meisten Fällen genügt es, Systemkritiker von Bildung oder Machtpositionen fernzuhalten. Die DDR war hierfür ein exzellentes Beispiel.
In seiner extremsten Form können Daten über Leben und Tod entscheiden. Metadaten dienen im Drohnenkrieg als Grundlage für die Ermittlung von Raketenzielen. Nicht selten sterben durch fehlerhafte oder falsch interpretierte Daten auch unbeteiligte Zivilisten („Kollateralschäden“). Kriege, die nicht irgendwo im fernen Afghanistan stattfinden, sondern die über den Netzknotenpunkt in Frankfurt sowie Militäreinrichtungen in Deutschland geführt werden.
Deutsche Verteidigungsminister haben einen Sport daraus gemacht, sich bei Truppenbesuchen in Kabul in Heldenpose ablichten zu lassen. Die Wahrheit ist: Unsere Freiheit wird nicht am Hindukusch verteidigt, sondern im Netz. Und manchmal wird sie dort auch begraben.
Als Begründung für die immer tieferen Eingriffe in unsere Grundrechte wird gerne die Terrorbekämpfung bzw. Schwerstkriminalität genannt. Dass die sog. „Antiterrorgesetze“ später in der Praxis überwiegend fürganz andere Zwecke benutzt werden, wird verschwiegen. Eine Kontrolle darüber, wer, wann, wie oft auf unsere Verbindungsdaten zugreift, findet nicht statt.
Unsere Datenprofile können uns aber auch auf ganz andere Art gegen uns verwendet werden. Mit der ReiheDo Not Track ist es dem kanadischen Regisseur Brett Gaylor gelungen, spielerisch zu zeigen, wie Facebook-Profile heute bereits dazu genutzt werden, um unsere Kreditwürdigkeit einzustufen oder Krankenkassentarife zu ermitteln.
In der neuesten Episode könnt Ihr selbst ausprobieren, wie es um Eure Kreditwürdigkeit steht – Spoiler-Alert: Laut Facebook gehöre ich aufgrund meiner Extrovertiertheit zur höchsten Risikogruppe und würde daher kein Geld von der Bank bekommen. Der zugrundeliegende Algorithmus basiert übrigens auf Forschungsergebnissen aus Stanford. Testet selbst.
In den Medien sonnt sich die Regierung mit dem strengen Datenschutz, den wir in Deutschland haben. Hinter den Kulissen jedoch sorgt gerade der deutsche Innenminister dafür, dass die EU-Datenschutzverordnung in Brüssel in Brüssel durchlöchert wird wie ein Sieb.
Dass private Konzerne ungestraft geltendes Recht brechen können und unbegrenzt Daten sammeln können, auf die der Staat dann später durch entsprechende Gesetze zugreifen kann, scheint System zu haben. Der laufende NSA-Untersuchungsausschuss macht immer deutlicher, wie die Kotau zwischen IT-Wirtschaft und Behörden funktioniert. So haben wir beispielsweise gelernt, dass Firmen wie die Deutsche Telekom sogar Geld dafür bekommen, dass sie heimlich E-Mails, Textnachrichten und sonstige Internetverbindungen spiegeln und zur Auswertung an den BND nach Bad Aibling weiterleiten.
Auch die Weitergabe der sog. Bestandsdaten erfolgt völlig automatisiert, ohne dass ein Richter oder sonst jemand überprüft, wer auf unsere E-Mail-, Telefondaten oder Passwörter zugreift. Im Schnitt erfolgt in der Bundesrepublik alle 1,2 Sekunden ein Abruf durch eine von rund 250 Behörden (Quelle: Bundesnetzagentur).
Der Freiburger Historiker Josef Foschepoth erklärt, wie es dazu gekommen ist, dass das Grundrecht des Post- und Telekommunikationsgeheimnisses in der Bundesrepublik ausgehebelt wurde und dass sich Geheimdienste de facto unkontrolliert zu einem Staat im Staate entwickeln konnten.
Die parlamentarischen Kontrollgremien (die G10-Kommission, die über das Post- und Telekommunikationsgeheimnis wacht, besteht aus gerade mal 4 Mitgliedern) hat gar nicht die Mittel, die Angaben der Geheimdienste zu überprüfen. Vermutlich werden Kanzlerin und ihre Minister über konkrete Rechtsverstöße gar nicht erst informiert. Nur so können sie später gemäß Amtseid, den sie ja abgelegt haben, behaupten, von nichts gewusst zu haben.
Warum geht das Volk nicht auf die Barrikaden? Der ehemalige Verfassungsrichter und Präsident des Bundesverfassungsgericht, Hans-Jürgen Papier, erklärt sich die Lethargie des Volks durch die fehlende unmittelbare Betroffenheit. „Wenn Sie einen Strafzettel bekommen, dann spüren sie das. Die heimliche Überwachung hingegen fällt zunächst gar nicht auf.“ Welche Gefahren des Missbrauchs von der Datensammelei ausgehen, werde daher nicht erkannt.
Daten sind Macht
Wer Daten besitzt, hat Macht gegenüber demjenigen, der sie nicht besitzt. In dem Moment, in dem ich etwas über mein Gegenüber weiß, was ich vielleicht gar nicht wissen sollte, entsteht eine Machtverschiebung zu meinen Gunsten. Noch mächtiger bin ich, wenn mein Gegenüber gar nicht weiß, was ich alles über ihn weiß. Ich habe dann die Macht, mir zu überlegen, ob und wie ich dieses Wissen für mich nutze.
Noch spüren wir keine Auswirkungen. Deutschland ist wirtschaftlich stark, die Regierung stabil, die Pressefreiheit intakt. Doch wer sagt, dass das für immer so bleiben muss. Was würde geschehen, wenn wir eines Tages nicht mehr so gut dastehen? Wenn Arbeitslosigkeit und andere ökonomische Umstände uns eine Regierung beschert, die weniger Skrupel hat, die über Jahre angesammelten Daten gegen das eigene Volk einzusetzen?
Nationale Regierungen wollen sie, die Industrie auch. EU-Gremien erarbeiten seit Jahren Vorschläge für die europäische Datenschutz-Grundverordnung. Doch die Anforderungen, die dadurch entstehen, könnten deutsche Unternehmen Milliarden kosten. Dies geht hervor aus einer Schätzung des Statistischen Bundesamtes, die der Süddeutschen Zeitung vorliegt.
Bislang waren Arbeitgeber erheblichen rechtlichen Risiken ausgesetzt, wenn sie Daten ihrer Beschäftigten auf der Grundlage von Einwilligungen erheben oder nutzen wollten. Die Aufsichtsbehörden für den Datenschutz sehen solche Einwilligungen im Arbeitsverhältnis grundsätzlich nicht als Erlaubnis zum Umgang mit Informationen über Arbeitnehmer an. Bislang gab es zu dieser Frage auch keine klare Rechtsprechung. Dies hat das BAG nun mit einer Entscheidung geändert, deren Begründung kürzlich bekannt geworden ist, (Aktenzeichen 8 AZR 1010/12). Diese Entscheidung der Erfurter Richter hat erhebliche Folgen für den Beschäftigtendatenschutz. Sie schafft Rechtssicherheit. Die neue Rechtsprechung erlaubt Arbeitnehmern und Arbeitgebern, den Datenschutz bei einzelnen Datenverarbeitungen auf der Grundlage transparent gestalteter Einwilligungserklärungen zu regeln.
Das Attentat der Islamisten von Oberursel wurde nur durch Zufall verhindert. Wir halten die Privatsphäre für schützenswerter als unser Leben. Eine Freiheit, für die andere sterben sollen?
Last Comments