DAS SCHWACHE GLIED: DER DATEITRANSFER
Sie schützen Ihre Räumlichkeiten, Ihre Server, Ihre Passwörter. Aber was passiert, wenn Sie ein vertrauliches Dokument an einen Kunden oder Partner senden?
Ein per E-Mail gesendeter Vertrag durchläuft mehrere Server, bevor er sein Ziel erreicht. Eine auf einen Online-Sharing-Dienst hochgeladene Datei wird auf Drittservern gespeichert, oft außerhalb Europas. Bei jedem Schritt können Ihre Daten abgefangen, kopiert oder von Dritten eingesehen werden.
Die DSGVO verlangt den Schutz personenbezogener Daten bei der Verarbeitung, und dies schließt ausdrücklich Übertragungen ein.
WAS DIE DSGVO ÜBER ÜBERTRAGUNGEN SAGT
Artikel 32: Daten während der Übertragung sichern
Artikel 32 der DSGVO verlangt angemessene technische Maßnahmen zur Gewährleistung der Datensicherheit. Unter diesen Maßnahmen nennt der Text an erster Stelle die Verschlüsselung personenbezogener Daten.
Diese Anforderungen gelten besonders für Dateiübertragungen. Ein unverschlüsseltes Dokument per E-Mail oder über einen Consumer-Cloud-Dienst zu senden, setzt Daten Risiken aus, die die DSGVO Sie gerade zu vermeiden auffordert.
Das Problem mit Cloud-Diensten außerhalb Europas
Seit der Ungültigerklärung des Privacy Shield im Jahr 2020 (Schrems-II-Urteil) werfen Datenübertragungen in die USA komplexe rechtliche Fragen auf. Consumer-Sharing-Dienste speichern Ihre Dateien oft auf Servern, die dem US-Recht unterliegen, einschließlich dem Cloud Act.
Für sensible Daten (Verträge, HR-Dokumente, medizinische Informationen) kann die Nutzung dieser Dienste ohne vorherige Verschlüsselung einen DSGVO-Verstoß darstellen.
DIE LÖSUNG: ENDE-ZU-ENDE-VERSCHLÜSSELUNG
Wie es funktioniert
Ende-zu-Ende-Verschlüsselung bedeutet, dass die Datei verschlüsselt wird, bevor sie Ihren Computer verlässt, und nur vom vorgesehenen Empfänger entschlüsselt werden kann. Während der gesamten Übertragung:
- E-Mail-Server sehen nur eine unlesbare Datei
- Cloud-Dienste können nicht auf den Inhalt zugreifen
- Eine Netzwerkabhörung offenbart nichts Verwertbares
Nur der Empfänger kann mit dem entsprechenden Passwort oder Zertifikat die Datei lesen.
Warum es sich von HTTPS unterscheidet
HTTPS schützt die Verbindung zwischen Ihnen und einem Server, aber nicht die Datei selbst. Wenn Sie ein Dokument über HTTPS auf einen Cloud-Dienst hochladen, kommt die Datei unverschlüsselt auf deren Servern an. Bei Ende-zu-Ende-Verschlüsselung bleibt die Datei auch auf dem Zwischenserver verschlüsselt.
KONKRETE RISIKEN OHNE VERSCHLÜSSELUNG
Hier sind häufige Situationen, in denen Ihre Daten gefährdet sind:
- Ein Anwalt sendet einen Vertrag per E-Mail: Die Datei wird unverschlüsselt über mehrere Server übertragen
- Ein Buchhalter teilt Bilanzen über einen Cloud-Dienst: Die Daten werden auf Servern außerhalb Europas gespeichert
- Eine Personalabteilung sendet eine Gehaltsabrechnung als Anhang: Jeder Mail-Administrator kann sie einsehen
- Ein Ingenieurbüro übermittelt vertrauliche Pläne: Hat der Kunde die Speicherbedingungen überprüft?
In all diesen Fällen könnte ein Datenleck eine Meldepflicht auslösen (Artikel 34 der DSGVO) und Ihre Haftung begründen.
WIE SIGALION VAULT IHRE ÜBERTRAGUNGEN SICHERT
Verschlüsselung vor dem Senden
Mit Sigalion Vault verschlüsseln Sie Ihre Dateien vor der Übertragung, unabhängig vom danach verwendeten Kanal (E-Mail, Cloud, USB-Stick). Der Empfänger erhält eine verschlüsselte Datei, die er mit Sigalion Vault (kostenloser Modus) unter Verwendung des separat mitgeteilten Passworts entschlüsselt.
Die Datei bleibt während der gesamten Übertragung geschützt. Selbst wenn Ihre E-Mail abgefangen wird oder der Cloud-Dienst kompromittiert ist, bleiben die Daten unlesbar.
Sigalion verwendet AES-256 und ChaCha20, Algorithmen, die von der ANSSI (Französische Nationale Agentur für die Sicherheit von Informationssystemen) empfohlen werden.
Integrierter Transfer mit Benachrichtigung
Für Benutzer mit einem Konto bietet Sigalion Vault einen integrierten Transferdienst: Die verschlüsselte Datei wird vorübergehend auf unseren Servern in Frankreich gehostet, und der Empfänger erhält einen Download-Link per E-Mail oder SMS. Nach dem Download oder nach Ablauf wird die Datei automatisch gelöscht.
FAZIT
Der Dateitransfer ist oft der Moment, in dem Ihre Daten am verwundbarsten sind. Ungesicherte E-Mail, Cloud-Dienste außerhalb Europas, Netzwerkabhörung: Die Risiken sind real und die DSGVO fordert Sie auf, sie zu antizipieren.
Ende-zu-Ende-Verschlüsselung ist eine einfache und effektive Antwort:
- Die Datei ist geschützt, bevor sie Ihren Computer verlässt
- Nur der Empfänger kann sie entschlüsseln
- Sie behalten die Kontrolle über Ihre Daten, unabhängig vom Übertragungskanal
- Sie demonstrieren Ihre DSGVO-Konformität im Falle einer Prüfung
Ihren Austausch zu schützen bedeutet, Ihre Kunden und Ihren Ruf zu schützen.