Mobile Apps

Sicherheit und Datenschutz in der App: DSGVO, UK GDPR

Wo App-Daten liegen sollten, welche Berechtigungen wirklich nötig sind und was Store-Datenschutzlabels nach DSGVO und UK GDPR verlangen.

rabbitclip-TeamVeröffentlicht: 5 Min. Lesezeit

Kurz gesagt

App-Sicherheit beginnt damit, so wenig Daten wie möglich zu sammeln; was nie gesammelt wird, kann auch nicht geleakt werden. Eine App entscheidet zuerst, welche Daten wirklich nötig sind, dann klärt sie, wo und wie diese Daten gespeichert werden, welche Berechtigungen sie anfragt und wie sie all das im Datenschutzlabel des Stores angibt.

Seit Mitte der 2020er verlangen Apple und Google von jeder App ein Datenschutzlabel, App Privacy Details bei Apple, Data safety bei Google Play; stimmt dieses Label nicht mit dem tatsächlichen Sammelverhalten überein, drohen Ablehnung bei der Prüfung oder spätere Entfernung. Die DSGVO und, im Vereinigten Königreich, die UK GDPR legen jeweils in ihrem eigenen rechtlichen Rahmen fest, welche Daten zu welchem Zweck verarbeitet werden dürfen.

Dieser Beitrag beschreibt, wo Daten liegen sollten, welche Berechtigungen wirklich nötig sind, was Store-Datenschutzlabels verlangen, was DSGVO-Pflichten bedeuten, Verschlüsselung und Sitzungssicherheit, und schließlich eine Schritt-für-Schritt-Sicherheitscheckliste.

Wo Daten liegen sollten: auf dem Gerät oder auf dem Server

Speicherung auf dem Gerät bedeutet, dass Informationen wie ein Benutzername oder ein Sitzungs-Token im eigenen sicheren Speicher des Telefons liegen, Keychain bei Apple, Keystore bei Android; diese Daten bleiben unerreichbar, selbst wenn die Person ihr Telefon verliert, solange die Bildschirmsperre selbst nicht geknackt wird. Ein Sitzungs-Token, das unverschlüsselt in eine reine Textdatei oder einen Shared-Preferences-Bereich geschrieben wird, hat diesen Schutz nicht.

Bei serverseitigen Daten ist die eigentliche Frage, wo die Daten physisch gehostet werden; liegen die Bewohnerdaten einer Hausverwaltungs-App auf einem Server in Deutschland, greifen die europäischen Übermittlungsregeln der DSGVO für Drittländer nicht; wird dieselbe Daten aber auf einen Server außerhalb der EU verschoben, braucht diese Übermittlung eine eigene Rechtsgrundlage.

Eine App muss vorab entscheiden, welche Daten auf dem Gerät bleiben können und welche unbedingt auf einen Server müssen; unnötig auf den Server verschobene Daten bringen sowohl Übermittlungsrisiko als auch Speicherverantwortung mit sich.

Berechtigungen: welche wirklich nötig ist

Eine Berechtigung ist nur sinnvoll, wenn sie einer gerade genutzten Funktion dient; Standortzugriff ist für die Kurierverfolgung in einer Liefer-App nötig, dieselbe Berechtigung dient in einer E-Book-Lese-App keinem Zweck. Eine unnötige Berechtigung anzufragen, erschüttert das Nutzervertrauen von Anfang an und kann bei der Store-Prüfung zusätzliche Begründungen nach sich ziehen.

Standortzugriff sollte je nach «nur bei Nutzung der App» oder «immer» unterschiedlich behandelt werden; außerhalb einer Live-Kurierverfolgungs-App brauchen die meisten Apps die Option «immer» nicht, sie anzufragen verunsichert die Person und zieht zusätzliche Prüfung nach sich.

Sensible Berechtigungen wie Kamera, Mikrofon oder Kontakte sollten nur genau dann angefragt werden, wenn die entsprechende Funktion berührt wird; alle Berechtigungen beim ersten Start hintereinander abzufragen, führt dazu, dass die meisten davon abgelehnt werden.

Was Store-Datenschutzlabels verlangen

Apples App Privacy Details und Google Plays Data safety-Label sind Deklarationsformulare, die direkt auf der Store-Seite sichtbar machen, welche Datenkategorie eine App sammelt und wozu sie genutzt wird. Das Formular beruht auf der eigenen Angabe des Entwicklers; stimmt diese Angabe nicht mit dem tatsächlichen Verhalten der App überein, werten sowohl Apple als auch Google das als Regelverstoß.

Wird einer App eine Analytik- oder Werbebibliothek eines Drittanbieters hinzugefügt, muss auch das, was diese Bibliothek sammelt, in die Deklaration einfließen; meldet ein Entwickler nur, was der eigene Code sammelt, und überspringt die Bibliothek, bleibt die Deklaration unvollständig.

Diese Labels müssen bei jedem Versions-Update erneut überprüft werden; sammelt ein neues Feature eine neue Datenkategorie, muss das Label diese Änderung widerspiegeln.

Was DSGVO und UK GDPR verlangen

Die DSGVO verlangt, dass die Verarbeitung personenbezogener Daten durch eine ausdrückliche Einwilligung oder eine andere im Gesetz vorgesehene Rechtsgrundlage für einen klar genannten Zweck gerechtfertigt ist; sammelt eine App Daten von einer Person, muss der Zweck der Nutzung klar in der Datenschutzerklärung stehen. Die Übertragung dieser Daten auf einen außerhalb der EU gehosteten Server, etwa einen Cloud-Dienst mit Sitz in einem Drittland, braucht eine eigene Rechtsgrundlage und muss festgelegte Bedingungen erfüllen.

Im Vereinigten Königreich wendet die UK GDPR ähnliche Grundsätze an, Datenminimierung, Zweckbindung, ausdrückliche Einwilligung, über eine eigene Aufsichtsbehörde, den ICO; bedient eine App Personen sowohl in der EU als auch im UK, braucht sie eine Datenschutzerklärung, die beide Rahmen erfüllt, ein einziger allgemeiner Text kann bei beiden Lücken lassen.

Das Recht einer Person, die Löschung ihrer Daten zu verlangen, besteht unter beiden Rahmen; eine App braucht einen echten Weg, diese Anfrage zu erfüllen, Kontolöschung, ein Datenanfrageformular, sich allein auf E-Mail zu verlassen, wird bei einer wachsenden Nutzerbasis nicht mehr tragfähig.

Verschlüsselung und Sitzungssicherheit

Jede Verbindung zwischen App und Server muss verschlüsselt sein, HTTPS über TLS; ein Passwort oder eine Zahlungsangabe, das über eine unverschlüsselte Verbindung gesendet wird, kann von einem anderen Gerät im selben Netzwerk gelesen werden. Das ist keine Geschmacksfrage mehr, sondern eine Mindestanforderung sowohl unter Apples App-Transport-Security-Regel als auch nach grundlegender Sicherheitspraxis.

Ein Sitzungs-Token nach einer festgelegten Zeit ablaufen zu lassen und biometrische Sperre, Fingerabdruck, Gesichtserkennung, zu unterstützen, verhindert, dass sensible Daten lange auf einem verlorenen oder gestohlenen Telefon zugänglich bleiben. In einer B2B-Beschaffungs-App setzt eine Sitzung, die nie abläuft, Firmendaten dem Risiko aus, sobald eine Mitarbeiterin oder ein Mitarbeiter das Telefon verliert.

Schritt für Schritt: eine Sicherheitscheckliste

Die folgende Mindestcheckliste sollte eine App vor dem Launch durchlaufen.

  • Bei jedem gesammelten Datenfeld fragen, ob es wirklich nötig ist, und Unnötiges entfernen
  • Sensible Daten im sicheren Gerätespeicher (Keychain/Keystore) ablegen, nicht in eine Klartextdatei
  • Jede Berechtigung nur anfragen, wenn die betreffende Funktion berührt wird, nicht gebündelt beim Start
  • Das Store-Datenschutzlabel, einschließlich Drittanbieter-Bibliotheken, mit dem tatsächlichen Datenfluss abgleichen
  • Die Datenschutzerklärung getrennt gegen DSGVO und das lokale Regelwerk im Zielmarkt, etwa UK GDPR, prüfen
  • Einen eigenen Weg in der App für Löschanfragen aufbauen, sich nicht allein auf E-Mail verlassen

App-Sicherheit entsteht dadurch, so wenig Daten wie möglich zu sammeln, den Rest richtig zu speichern und das im Store-Label und in der Datenschutzerklärung korrekt anzugeben. In einem Erstgespräch mit rabbitclip wird der bestehende Datenfluss geprüft und gemeinsam werden Lücken gegenüber der DSGVO und dem lokalen Regelwerk im Zielmarkt festgestellt.

Häufige Fragen

Was passiert, wenn ein Store-Datenschutzlabel falsch ausgefüllt wird?

Stimmt die Angabe nicht mit dem tatsächlichen Verhalten überein, werten Apple und Google das als Regelverstoß; die App kann abgelehnt oder später entfernt werden.

Darf Standortzugriff immer als «immer erlauben» angefragt werden?

Nur wenn eine Funktion wirklich dauerhafte Verfolgung braucht, etwa eine Live-Kurierverfolgung; die meisten Apps brauchen nur «nur bei Nutzung».

Kann eine Datenschutzerklärung sowohl DSGVO als auch UK GDPR abdecken?

Ein allgemeiner Text kann bei beiden Lücken lassen; die Anforderungen jedes Rahmens müssen getrennt geprüft werden.

Warum ist wichtig, wo Daten gehostet werden?

Das Land, in dem die Daten liegen, entscheidet, ob die DSGVO-Regeln für Drittlandübermittlung greifen; eine Übermittlung ins Ausland braucht eine eigene Rechtsgrundlage.

Teilen

Verwandte LeistungSoftwareentwicklungEine Idee in ein funktionierendes Produkt zu verwandeln, dauert länger, als es aussieht. Von Web- und mobilen Anwendungen bis zu individuellen Systemen, die Ihre Geschäftsprozesse automatisieren, bauen wir schlanke und solide Software.

Ähnliche Beiträge

Wenn Sie nicht wissen, wo Sie anfangen sollen — kein Problem, Sie sind hier richtig.

Ihr Projekt kann bereits klar umrissen sein oder noch eine Idee. Beides passt. In einem kurzen Gespräch klären wir gemeinsam, wo Sie stehen und wohin es gehen kann.

Ein Gespräch vereinbaren
Projekt besprechen