Wie machen sich die verschiedenen Corona-Warn-Apps in Europa eigentlich beim Datenschutz? Genau dieser Frage sind irische Sicherheitsforscher nachgegangen. Die deutsche App – die Gesundheitsminister Jens Spahn „Weltklasse“ nennt – kommt dabei im Vergleich relativ gut weg. „Von allen nationalen Apps, die wir angesehen haben, war die deutsche unter Datenschutzaspekten technisch vielleicht die sauberste“, so Stephen Farrell, der die Studie zusammen mit Doug Leith durchgeführt hat, gegenüber Heise Online.
Die beiden Forscher sehen die Hauptprobleme auch weniger in der App selbst als vielmehr in den Systemfunktionen, auf die sie zurückgreifen. Bei API-Aufrufen der Google Play Services werden regelmäßig individuelle Daten wie Geräte- und Telefonnummer übertragen. Google nennt das „branchenübliche Praxis“. Die Corona-Apps greifen auf das gemeinsam von Apple und Google entwickelte GAEN-Framework zurück, das Grundfunktionen wie Rechtemanagement und Bluetooth zur Verfügung stellt.
Etwa alle 20 Minuten, so die Forscher, nehmen die Smartphones Kontakt zu den Google-Servern auf. Dabei werden neben der Telefonnummer mitunter auch Smartphone-Seriennummer, WLAN-Adressen oder die E-Mail-Adresse übermittelt. Die Frequenz der API-Aufrufe hängt dabei von den eingeschalteten Smartphone-Funktionen ab. Schaltet man etwa die Datenübertragung für „Nutzung & Diagnose“ ab, wird die Frequenz der Aufrufe verlangsamt. Die Forscher warnen, dass Google die Nutzung der App genau verfolgen und mit Kennungen versehen kann. Google weist das zurück. Der von den Forschern beobachtete Datenverkehr habe nichts mit der Corona-Warn-App zu tun.
Kommentar schreiben