Antworten auf die Fragen des Forums
gestern um 17:01@sooma
Die Wiki-Seite sagt:
Zu Frage 2: Die Formulierung „Möchtest du diese Nachricht aus dem Verlauf löschen?“ ist irreführend. Sie klingt nach endgültiger Löschung. Wenn die Nachricht nur beim Sender aus der Anzeige verschwindet, beim Empfänger und auf dem Server aber bleibt, sollte das klar dastehen. Besser wäre: „Möchtest du diese Nachricht nur aus deinem eigenen Verlauf entfernen? Beim Empfänger bleibt sie bestehen; auf dem Server kann sie weiterhin gespeichert sein.“ Noch besser wäre ein echter Löschantrag.
Zu Frage 3: Transparenz wäre sinnvoll. In Datenschutzerklärung bzw. Nutzungsbedingungen sollte stehen: Wer kann PNs unter welchen Umständen einsehen? Werden sie verschlüsselt gespeichert? Wenn ja, wie? Was passiert beim Löschen im UI? Was passiert bei Kontolöschung? Wie lange bleiben Kopien in Backups? Gibt es eine Möglichkeit, einzelne PNs serverseitig löschen zu lassen?
Zu Frage 4: Wenn bereits eine Löschung beim Sender möglich ist, sollte auch eine Löschung der eigenen PNs ohne Kontolöschung möglich sein – jedenfalls solange keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Die Datenbank wird ja eine Zuordnung zu Sender/Empfänger haben. Datenschutzrechtlich spricht viel dafür, zumindest eine Löschung der eigenen Daten prüfen zu lassen. Dass das nur mit Kontolöschung gehen soll, leuchtet nicht ein.
Kurz: Ich bitte um Klarstellung, ob „nicht lesen“ nur „nicht ohne Meldung im Moderationsbereich“ bedeutet bzw. sich lediglich auf das Moderationsteam bezieht oder ob die PNs tatsächlich so verschlüsselt sind, dass auch Administratoren mit Serverzugriff sie nicht lesen können. Und ich rege an, die Löschhinweise und die Datenschutzerklärung entsprechend zu präzisieren.
Die Wiki-Seite sagt:
„Wir können eure privaten Nachrichten nicht lesen … müsst ihr also kurz selbst tätig werden und uns solche privaten Nachrichten melden, damit wir sie einsehen können.“Das ist als Zusage gut, beantwortet aber nicht die technische Frage. Bei üblicher Forensoftware liegen PNs in der Datenbank. Wer Datenbank- oder Serverzugriff hat, kann sie lesen, auch wenn es dafür keinen bequemen „Alle PNs anzeigen“-Button gibt. Die Aussage kann also nur bedeuten: Moderatoren/Team sehen PNs nicht routinemäßig, sondern erst nach Meldung – oder die Software hat tatsächlich eine Ende-zu-Ende-Verschlüsselung. Letzteres wäre die einzige Variante, bei der auch ein Admin mit Serverzugriff nicht mitlesen könnte. Dann müsste aber erklärt werden, wie der Meldebutton funktioniert: Wird die gemeldete Nachricht entschlüsselt? Wird eine Klartextkopie an das Team geschickt? Ohne diese Einordnung bleibt die Behauptung „technisch nicht lesbar“ missverständlich. HTTPS schützt außerdem nur den Transport, nicht die gespeicherte Nachricht. Liegen PNs in der Datenbank im Klartext, sind sie bei einem DB-Leak lesbar; Verschlüsselung at rest hilft nur, wenn der Schlüssel getrennt und sicher verwahrt ist.
Zu Frage 2: Die Formulierung „Möchtest du diese Nachricht aus dem Verlauf löschen?“ ist irreführend. Sie klingt nach endgültiger Löschung. Wenn die Nachricht nur beim Sender aus der Anzeige verschwindet, beim Empfänger und auf dem Server aber bleibt, sollte das klar dastehen. Besser wäre: „Möchtest du diese Nachricht nur aus deinem eigenen Verlauf entfernen? Beim Empfänger bleibt sie bestehen; auf dem Server kann sie weiterhin gespeichert sein.“ Noch besser wäre ein echter Löschantrag.
Zu Frage 3: Transparenz wäre sinnvoll. In Datenschutzerklärung bzw. Nutzungsbedingungen sollte stehen: Wer kann PNs unter welchen Umständen einsehen? Werden sie verschlüsselt gespeichert? Wenn ja, wie? Was passiert beim Löschen im UI? Was passiert bei Kontolöschung? Wie lange bleiben Kopien in Backups? Gibt es eine Möglichkeit, einzelne PNs serverseitig löschen zu lassen?
Zu Frage 4: Wenn bereits eine Löschung beim Sender möglich ist, sollte auch eine Löschung der eigenen PNs ohne Kontolöschung möglich sein – jedenfalls solange keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Die Datenbank wird ja eine Zuordnung zu Sender/Empfänger haben. Datenschutzrechtlich spricht viel dafür, zumindest eine Löschung der eigenen Daten prüfen zu lassen. Dass das nur mit Kontolöschung gehen soll, leuchtet nicht ein.
Kurz: Ich bitte um Klarstellung, ob „nicht lesen“ nur „nicht ohne Meldung im Moderationsbereich“ bedeutet bzw. sich lediglich auf das Moderationsteam bezieht oder ob die PNs tatsächlich so verschlüsselt sind, dass auch Administratoren mit Serverzugriff sie nicht lesen können. Und ich rege an, die Löschhinweise und die Datenschutzerklärung entsprechend zu präzisieren.






