• Hallo liebe Userinnen und User,

    nach bereits längeren Planungen und Vorbereitungen sind wir nun von vBulletin auf Xenforo umgestiegen. Die Umstellung musste leider aufgrund der Serverprobleme der letzten Tage notgedrungen vorverlegt werden. Das neue Forum ist soweit voll funktionsfähig, allerdings sind noch nicht alle der gewohnten Funktionen vorhanden. Nach Möglichkeit werden wir sie in den nächsten Wochen nachrüsten. Dafür sollte es nun einige der Probleme lösen, die wir in den letzten Tagen, Wochen und Monaten hatten. Auch der Server ist nun potenter als bei unserem alten Hoster, wodurch wir nun langfristig den Tank mit Bytes vollgetankt haben.

    Anfangs mag die neue Boardsoftware etwas ungewohnt sein, aber man findet sich recht schnell ein. Wir wissen, dass ihr alle Gewohnheitstiere seid, aber gebt dem neuen Board eine Chance.
    Sollte etwas der neuen oder auch gewohnten Funktionen unklar sein, könnt ihr den "Wo issn da der Button zu"-Thread im Feedback nutzen. Bugs meldet ihr bitte im Bugtracker, es wird sicher welche geben die uns noch nicht aufgefallen sind. Ich werde das dann versuchen, halbwegs im Startbeitrag übersichtlich zu halten, was an Arbeit noch aussteht.

    Neu ist, dass die Boardsoftware deutlich besser für Mobiltelefone und diverse Endgeräte geeignet ist und nun auch im mobilen Style alle Funktionen verfügbar sind. Am Desktop findet ihr oben rechts sowohl den Umschalter zwischen hellem und dunklem Style. Am Handy ist der Hell-/Dunkelschalter am Ende der Seite. Damit sollte zukünftig jeder sein Board so konfigurieren können, wie es ihm am liebsten ist.


    Die restlichen Funktionen sollten eigentlich soweit wie gewohnt funktionieren. Einfach mal ein wenig damit spielen oder bei Unklarheiten im Thread nachfragen. Viel Spaß im ngb 2.0.

Forenbetreiber bei Hack in der Pflicht?

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
Vorweg: Ich habe von Internet-Recht so gut wie keine Ahnung, darum möge man mir bitte verzeihen, falls die folgende Frage dumm sein sollte.

Es geht um den Hack der Datenbank vom Gulli-Forum und den damit verbundenen Aufwand anderer Leute bzw. im schlimmsten Fall auch deren Schaden, falls z.B. Schindluder mit einer erbeuteten Email-Adresse getrieben wird.
So lange der Betreiber des gehackten Forums nichts von dem Hack mitbekommt, dürfte er erst einmal fein raus sein. Aber wie sieht es aus, wenn er es weiß und nichts dagegen unternimmt? Oder wenn er sein Forum nicht mehr oder nur ganz selten administriert und auch keine Sicherheitspatches mehr einpflegt?
Ist das Nutzen eines Forums ein persönliches Risiko der User oder könnte man den Betreiber im Fall eines Hacks in die Pflicht nehmen?

Weiß da jemand was dazu?
 

Baer

Ottonormalverbrecher
Veteran

Registriert
15 Juli 2013
Beiträge
3.629
Keine Ahnung, und davon viel.

Hier die Datenschutzseite:


Die gamigo Advertising GmbH nimmt den Schutz Ihrer Privatsphäre ernst. Mit dieser Datenschutzerklärung möchten wir Sie informieren, welche Daten bei der Nutzung unserer Angebote von Ihnen erhoben werden und zu welchem Zweck wir diese verarbeiten und nutzen.
Regelungsumfang der Datenschutzerklärung
Gulli.com ist ein Projekt der gamigo Advertising GmbH. Diese Erklärung gilt für das Projekt gulli.com, nicht jedoch für andere Angebote der gamigo Advertising GmbH. Sie gilt für die von uns betriebenen Foren und sonstigen Einrichtungen wie Support- und Ticketsysteme (zusammengefasst nachfolgend als "Dienste" bezeichnet). Sie gilt nicht für die Angebote anderer Unternehmen der gamigo Unternehmensgruppe.


Verantwortliche Stelle
Verantwortliche Stelle im Sinne des Bundesdatenschutzgesetzes (BDSG) ist die gamigo Advertising GmbH, Behringstr. 16b, 22765 Hamburg, vertreten durch den Geschäftsfüührer Remco Westermann.


Datenschutzbeauftragte
Datenschutzbeauftragte der gamigo Advertising GmbH ist:

Kathrin Schürmann
Bei Fragen zum Datenschutz können Sie sich jederzeit an unsere Datenschutzbeauftragte wenden. Diese erreichen Sie:

- Per E-Mail unter: datenschutz@gulli.com
- Per Post: persönlich/vertraulich, Kathrin Schürmann, gamigo Advertising GmbH, Behringstr. 16b, 22765 Hamburg

Bitte beachten Sie, dass unsere Datenschutzbeauftragte keinen Support in Bezug auf den Forenbetrieb erbringt. Anfragen zu Inhalten und Regeln, Bestellungen etc. richten Sie bitte an den Support, sie werden unter den oben genannten Kontaktdaten ignoriert.


Art und Umfang der erhobenen Daten:
1. Daten der Nutzung
Im Rahmen der Nutzung unserer Dienste erheben wir zunächst diejenigen Daten, welche wir zur Durchführung des zwischen Ihnen und uns geschlossenen Nutzungsvertrages benötigen. Hierzu zählen einerseits diejenigen Daten, die Sie uns aktiv angeben. Hierbei handelt es sich insbesondere um die Inhalte von Nachrichten, Mitteilungen und Supporttickets, welche Sie uns zusenden sowie diejenigen Daten, welche Sie während Ihrer Anmeldung und der späteren Teilnahme an unseren Diensten eingeben. Die Art der abgefragten Daten kann hierbei von Dienst zu Dienst variieren. In der Regel beschränkt sich dies jedoch auf Ihre E-Mail Adresse, einen Accountnamen (beachten Sie hierzu bitte unten den Punkt „Pseudonyme“) sowie ein Passwort.

Zudem erheben wir diejenigen Daten, welche zur technischen Ausgestaltung unserer Angebote sowie zur Überwachung der gesetzes- und vertragskonformen Nutzung unserer Dienste notwendig sind.
Bitte beachten Sie auch, dass Sie in einigen unserer Dienste zur weitergehenden Personalisierung Ihrer Accounts zusätzliche Informationen wie beispielsweise Ihren Namen, Hobbies oder Ihr Geburtsdatum angeben können. Hierbei han-delt es sich um freiwillige Informationen, auf deren Angabe Sie jederzeit verzichten können.

2. Websiteanalyse
Im Rahmen der Nutzung unserer Dienste ermitteln wir zudem zu statistischen Zwe-cken Daten zu Ihrem Webseitenbesuch (nachfolgend: „statistische Daten“). Unsere Dienste nutzen Google Analytics, einen Webanalysedienst der Google Inc. („Google“). Google Analytics verwendet sog. „Cookies“, Textdateien, die auf Ihrem Computer gespeichert werden und die eine Analyse der Benutzung der Dienste durch Sie ermöglichen. Die durch den Cookie erzeugten Informationen über Ihre Benutzung unserer Dienste werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert. Aufgrund der Aktivierung der IP-Anonymisierung in unseren Diensten wird Ihre IP-Adresse von Google jedoch innerhalb von Mitgliedstaaten der Europäischen Union oder in anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum zuvor gekürzt. Nur in Ausnahmefällen wird die volle IP-Adresse an einen Server von Google in den USA übertragen und dort gekürzt. In unserem Auftrag wird Google diese Informationen benutzen, um Ihre Nutzung der Dienste auszuwerten, um Reports über die Websiteaktivitäten zusammenzustellen und um weitere mit der Websitenutzung und der Internetnutzung verbundene Dienstleistungen uns gegenüber zu erbringen. Die im Rahmen von Google Analytics von Ihrem Browser übermittelte IP-Adresse wird nicht mit anderen Daten von Google zu-sammengeführt. Sie können die Speicherung der Cookies durch eine entsprechende Einstellung Ihrer Browser-Software verhindern; wir weisen Sie jedoch darauf hin, dass Sie in diesem Fall gegebenenfalls nicht sämtliche Funktionen unserer Dienste vollumfänglich werden nutzen können. Sie können darüber hinaus die Erfassung der durch das Cookie erzeugten und auf Ihre Nutzung der Dienste bezogenen Daten (inkl. Ihrer IP-Adresse) an Google sowie die Verarbeitung dieser Daten durch Google verhindern, indem sie das unter dem folgenden Link verfügbare Browser-Plugin herunterladen und installieren http://tools.google.com/dlpage/gaoptout?hl=de.

Im Rahmen statistischer Auswertungen erfassen wir in Teilbereichen unserer Inter-netangebote zudem Daten wie Betriebssystem und Version, Browser und Version sowie weitere Systemdaten. Diese Daten nutzen wir zu statistischen Auswertungen, insbesondere zum Zweck der besseren Anpassung unserer Internetangebote an die Bedürfnisse der Nutzer. Hierbei beschränken wir uns jedoch auf die Erhebung anonymisierter Daten, welche nicht mit Ihrer Person verknüpft werden können.

3. Cookies
Cookies setzen wir darüber hinaus auch zur nutzungsgerechten Ausgestaltung unserer Dienste ein. Sie dienen in diesem Fall dazu, die von Ihnen gewählten Seitenaufrufe und Einstellungen zu sichern. Die von uns gesetzten Cookies löschen wir jeweils automatisch wieder, sobald Sie unsere Dienste verlassen, soweit diese personenbezogene Daten beinhalten.
Sie können der Erzeugung von Cookies widersprechen, indem Sie in den Systemeinstellungen Ihres Browsers Cookies deaktivieren. Bitte beachten Sie jedoch, dass die genannten Cookies technisch notwendig sind, um den vollen Leistungsumfang unserer Dienste zu nutzen. Indem Sie Cookies deaktivieren, wird Ihnen die Nutzung wesentlicher Teile unserer Dienste nicht mehr möglich sein.

4. Soziale Netzwerke
Wir bieten Ihnen bei der Nutzung unserer Dienste zudem die Möglichkeit, ein-zelne Inhalte bei Facebook, Twitter oder Google+ zu verlinken. Hierzu müssen Sie die jeweilige Funktion explizit aktivieren. Bitte beachten Sie, dass bei Nutzung dieser Funktionen jeweils Datenverbindungen zwischen Ihnen und Facebook, Twitter oder Google+ aufgebaut werden und Cookies von den genannten Anbietern erzeugt werden können. Ob und welche personenbezogenen Daten hierbei gespeichert oder übertragen werden, kann ausschließlich durch die Anbieter selbst beeinflusst werden. Bitte beachten Sie hierzu die Datenschutzbestimmungen der Anbieter. Sollten Sie diesen nicht zustimmen, aktivieren Sie die jeweiligen Funktionen bitte nicht.

5. Technische Protokolldaten
Technisch bedingt wird bei einer Verbindung zwischen Ihrem Computer und unseren Servern Ihre IP-Adresse an uns übermittelt. Diese speichern wir nicht. Sobald der Vorgang der Datenübermittlung abgeschlossen ist, werden die erhaltenen IP-Adressen automatisiert auf unseren Systemen gelöscht.


Verarbeitung der Daten
Die verarbeiteten Daten werden mit angemessenen technischen Sicherungen ge-schützt. Die Speicherung Ihrer Passwörter in unseren Datenbanken erfolgt verschlüsselt. Alle an der Verarbeitung beteiligten Mitarbeiter sind auf das Datengeheimnis verpflichtet und in den Vorschriften des Bundesdatenschutzgesetzes persönlich durch den Datenschutzbeauftragten geschult worden.


Weitergabe der Daten
Eine Weitergabe Ihrer Daten erfolgt nur, sofern dies zur Erfüllung der Vertragsbeziehungen jeweils notwendig ist. Insbesondere sichern wir Ihnen zu, dass wir Ihre Daten nicht an Dritte verkaufen.


Nutzung der Daten
Die Daten der Nutzung sowie die technischen Protokolldaten verwenden wir zur Vertragserfüllung Ihnen gegenüber sowie zur Abwehr von Gefahren für unsere Infrastruktur. Eine darüber hinausgehende Nutzung findet nicht statt.

Die aus der Verwendung von Cookies gewonnenen Daten werden einerseits zur technischen Realisierung unseres Angebotes verwendet, andererseits gestalten wir auf Basis dieser Daten unser Angebot nach den Bedürfnissen unserer Nutzer. Soweit dies nicht zur technischen Realisierung im Einzelfall notwendig ist, werden wir diese Daten, ebenso wie die Webanalysedaten, jedoch direkt nach der Erhebung schnellstmöglich anonymisieren, so dass eine Verknüpfung mit Ihrer Person nicht mehr möglich ist.


Löschung von Daten
Wir löschen sämtliche Daten automatisiert nach Wegfall des jeweiligen Zwecks, sofern kein sonstiger gesetzlicher oder vertraglicher Grund zur Speicherung vorliegt. Sofern Sie von sich aus Daten löschen möchten, ist dies durch Löschung Ihres Accounts in der Regel selbständig möglich. Sofern Sie Fragen hierzu haben, steht Ihnen unser Support gerne zur Verfügung.


Widerruf von Einwilligungen
Sofern Sie uns eine Einwilligung zur Verarbeitung Ihrer personenbezogenen Daten erteilt haben, können Sie diese jederzeit und ohne Angabe von Gründen für die Zukunft widerrufen. Gerne können Sie hierzu unseren Support kontaktieren. Alternativ können Sie sich auch an unseren Datenschutzbeauftragten wenden. Kosten, die über die Kosten der Übermittlung Ihrer Anfrage hinausgehen, entstehen Ihnen hierdurch nicht.


Pseudonyme
Mit Ausnahme einiger Bezahlangebote, bei denen die Angabe Ihres Namens not-wendig ist (z.B. Zahlung per Kreditkarte), können Sie an allen unseren Angeboten ohne Angabe Ihres Namens teilnehmen. Wir empfehlen die Verwendung eines Pseudonyms um anderen Benutzern und unseren Mitarbeitern nicht Ihren wirklichen Namen offen zu legen.


Passwörter
Abschließend möchten wir Sie aus Sicherheitsgründen darauf hinweisen, keine kurzen oder einfach zu erratenden Passwörter zu verwenden. Wir empfehlen die Verwendung von Passwörtern mit mindestens 8 Zeichen Länge bestehend aus Buchstaben in Groß- und Kleinschreibung, Zahlen und ggf. Sonderzeichen. Es empfiehlt sich zudem, Passwörter nicht bei mehreren Diensten mehrfach zu verwenden und regelmäßig, spätestens alle 90 Tage, diese zu ändern.

gulli.com am 04. Mai 2017

Quelle

Gruß
Baer
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #3
Da steht nicht viel Lesenswertes drin, mit Ausnahme der Rechtschreibfehler vielleicht. :p :D
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #5
Hmm, da wird immer von sensiblen Daten gesprochen wie z.B. Konto- oder Kreditkartendaten. Die allerdings dürften ja nur indirekt betroffen sein, wenn ein User z.B. bei seinem Online-Banking das selbe Passwort und die selbe Email-Adresse genutzt hat, was allerdings wirklich dumm und fahrlässig wäre. Aber dann wären die Boardbetreiber wohl ziemlich am Arsch... :D
 

electric.larry

\''; DROP TABLE user; --
Teammitglied

Registriert
13 Dez. 2014
Beiträge
4.549
Ort
Raum 43
Danke für diese interessante Frage.

Habe dazu einen interessanten Artikel auf der Website einer Kanzlei, die auf IT-Recht spezialisiert ist, gefunden.

Dort heißt es: Die Meldepflicht ist abhängig davon, welche Art von Informationen gestohlen wurde. Werden besonders sensible Daten gestohlen, muss nicht nur der Betroffene, sondern auch eine offizielle Meldestelle benachrichtigt werden. Ob auch eine Haftung besteht, hängt davon ab, ob fahrlässig gehandelt wurde. Hier ist die Definition wahrscheinlich nicht ganz einfach und wird - so nehme ich an - wohl von einem Richter entschieden werden müssen. Ich gehe davon aus, dass wenn man aktuelle Versionen ohne bekannte Schwachstellen installiert hat, bzw. es plausible, technische Gründe gibt, warum Updates nicht eingespielt wurden, ist man nicht zwingend haftbar. Absolute Sicherheit - wie wir wissen - gibt es im Netz nicht.

Zum Thema Verstößen gegen die Meldepflicht heißt es:

Bei vorsätzlichen oder fahrlässigen Verstößen gegen die öffentlich-rechtliche Meldepflicht aus § 42a BDSG drohen Geldbußen bis zu EUR 300.000,- sowie Schadensersatzansprüche der Betroffenen nach § 7 BDSG und § 823 Absatz 2 BGB in Verbindung mit § 42a BDSG. Bei vorsätzlichen oder fahrlässigen Verstößen gegen die zivilrechtliche Melde- und Aufklärungspflicht aus § 241 Absatz 2 BGB bestehen ebenfalls Schadensersatzansprüche (gemäß §§ 280 Absatz 1, 241 Absatz 2 BGB) .

Außerdem:

Online-Händler sind nach § 241 Absatz 2 BGB gesetzlich dazu verpflichtet, die Rechtsgüter und Interessen ihrer Kunden zu schützen. Dazu zählt auch die Sicherung (und Verschlüsselung) der Kundendaten vor dem Zugriff Dritter nach dem jeweiligen Stand der Technik, unabhängig davon, ob es sich um Bestands-, Nutzungs- oder Bank- und Kreditkartendaten der Kunden handelt.
Verstößt ein Händler hiergegen vorsätzlich oder fahrlässig i.S.d § 276 BGB, so muss er dem Kunden den daraus entstandenen Schaden ersetzen. Dieser kann beispielsweise darin liegen, dass die Dritten, die die Daten gestohlen haben, unter der Identität des
Kunden Käufe tätigen, so dass Kosten entstehen, oder die Bankkonten des Kunden leerräumen.

Weiters ...

Weiter sind Online-Händler nach § 241 Absatz 2 BGB auch dazu verpflichtet, den Kunden über Gefahren und Gefährdungen aufzuklären. Dazu zählt auch die unverzügliche Aufklärung über den Diebstahl von Daten durch Dritte. Hat somit ein Händler zwar die Daten sorgfältig nach dem Stand der Technik gesichert, so dass er für den Hackerangriff auf den Server mit dem damit verbundenen Datenklau nichts kann, so muss er dennoch für die Schäden beim Kunden haften, die diesem deshalb entstanden sind, weil der Händler ihn gar nicht, nicht richtig oder nicht rechtzeitig und umfassend über den Vorfall informiert hat.

In diesen Fällen muss der geschädigte Kunde darlegen und ggf. beweisen, dass und in welcher Höhe ihm ein solcher Schaden entstanden ist.

Und ...

Online-Händler unterliegen öffentlich-rechtlichen Meldepflichten gemäß § 42a BDSG und § 15a TMG, wenn sie erfahren, dass Dritte von personenbezogenen Daten ihrer Kunden wie Bank- und Kreditkartendaten sowie telemedienbezogene Bestands- und Nutzungsdaten Kenntnis erlangt haben und diesen dadurch schwerwiegende Beeinträchtigungen drohen. Dabei trägt der Händler das Prognoserisiko bezüglich der Einschätzung der Folgenschwere des Datenzugriffs. Haben Händler lediglich den Verdacht, dass Dritte solche besonders sensiblen Kundendaten erlangt haben, so bestehen die gesetzlichen Meldepflichten nicht; denn die bloße Möglichkeit oder Vermutung der Kenntniserlangung der Daten durch Dritte genügt nicht, diese muss vielmehr sehr wahrscheinlich sein, damit die gesetzliche Meldepflicht ausgelöst wird.
 

Baer

Ottonormalverbrecher
Veteran

Registriert
15 Juli 2013
Beiträge
3.629
Die Gretchenfrage ist doch in meinen Augen: Zählt eine E-Mailadresse zu den Personenbezogenen Daten?

Ich denke schon, sonst würde sich gamigo ja nicht solch eine schöne mit reichlich Fehlern bespickte Datenschutzseite samt Datenschutzbeauftragte leisten.

Gruß
Baer
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #8
Naja, sind ja erst einmal keine sensiblen Daten da abhanden gekommen. Wenn, dann nur indirekt durch den Hack. Daher dürfte das mit der MEldepflicht schon mal wegfallen.
Und Online-Händler sind sie ja eigentlcih auch nicht direkt, zumindest nicht in dem Forum. Fällt also auch weg.

Schaden ist aber ja doch irgendwie entstanden, z.B. die Arbeit Arbeit des Teams hier. Aber ich habe hier auch schon gelesen, dass wohl jemand mit den Daten versucht hat, sich bei Ebay einzuloggen.


@Baer: Eine Email-Adresse gehört sicher zu den personenbezogenen Daten, aber gehört sie auch pauschal in die Kategorie "sensible Daten"?
 

electric.larry

\''; DROP TABLE user; --
Teammitglied

Registriert
13 Dez. 2014
Beiträge
4.549
Ort
Raum 43
Ich würde davon ausgehen, dass das nicht nur für Onlinehändler, sondern auch für Forenbetreiber bzw. alle Seiten gilt, die Personenbezogene Daten erheben.
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #10
In dem Fall könnten die dann wohl ihren Laden zu machen, denke ich. Ist die Blöd-Zeitung schon informiert? :D
 

Chegwidden

Hat sich hochgeschlafen-
Teammitglied

Registriert
14 Juli 2013
Beiträge
21.015
Ort
Dortmund
@electric.larry:

Ich kann mich vage daran erinnern, dass die Hamburger direkt nach der Übernahme so grenzwertige Gewinnspiele veranstalteten.
Einige von den Gewinnen waren, glaube ich, auch Abos, die angeblich nach einiger Zeit erlöschen sollten.
Von daher dürften sie da auch über jede Menge Klarnamen und Adressen verfügen.
Das macht den ganzen (Hick-)Hack aus Sicht der Verlinkung von dir ja noch gefährlicher. Bzw. dementsprechend dürfte kaum Schutz da sein.
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #12
Ui, wenn die auch Adressen dauerhaft gespeichert haben, dann ist das ja wirklich übel! :eek:
 

Snake Pilsken

Neu angemeldet

Registriert
30 Apr. 2016
Beiträge
1.745
Ort
Point Nemo
  • Thread Starter Thread Starter
  • #14
Nun darfst du dir einen Keks kaufen. Ich war einfach nur neugierig. Hast du da ein Problem mit?
 
Oben