Neuigkeiten

Aktuelles zur Studie zu IT-Sicherheitsmängeln bei Kita-Apps

Stellungnahme zur am 7. Juli 2022 durch diverse (online-) Medien veröf­fent­lichten Studie “We may share the number of diaper changes”: A Privacy and Security Analysis of Mobile Child Care Applications”, von Moritz Gruber, Christian Höfig, Maximilian Golla, Tobias Urban und Matteo Große-Kampmann, zu teils gravie­renden Sicherheitsmängeln bei Kita-Apps

Update 21.07.2022

Um den Nutzern der KiKom App gerade mit Blick auf den Empfang von Push-Benachrichtigungen auf ihren mobilen Endgeräten den opti­malen Funktionsumfang gewähr­leisten zu können, sind wir in der App-Entwicklung auf die Nutzung von Softwarebibliotheken von Apple (Betriebssystem iOS) und Google (Android) ange­wiesen, deren Anwendung regel­mäßig auf Sicherheitsrisiken über­prüft wird.

Selbstverständlich arbeiten wir darüber hinaus konti­nu­ier­lich an weiteren Maßnahmen, um das ohnehin schon hohe Datenschutzniveau unserer Anwendungen noch weiter zu stei­gern. Entsprechend wurde das in der Studie geprüfte SDK Level bereits auf Level 23 ange­hoben. Ebenso werden alle von KiKom verar­bei­tenden perso­nen­be­zo­gene Daten mit dem höchsten Sicherheitsstandard TLS 1.3./ 1.2. an den Server übertragen.

Im Rahmen einer neuen App-Version, welche zeitnah veröf­fent­licht wird, wird zudem ein Certificate Pinning inte­grieren, um auch das bislang als gering einge­stufte Risiko eines soge­nannten „Man in the Middle Angriffs” eben­falls ausschließen zu können.

Ein externer Datenschutzbeauftragter ist in allen Anwendungen der Instikom GmbH und der LITTLE BIRD GmbH (Web und App) benannt. Kontaktinformationen können jeder­zeit in den jewei­ligen Datenschutzrichtlinien einge­sehen werden.
Die Kunden der KiKom App haben darüber hinaus die Möglichkeit, träger- und einrich­tungs­in­tern Vorgaben zu daten­schutz­re­le­vanten Leitplanken system­seitig abzu­bilden, auf die wir als Auftragsdatenverarbeiter keinen Einfluss nehmen wollen und können.

Wie bereits erläu­tert dienen Zugriffspunkte, z.B. zum Export von Terminen in den Smartphone-Kalender oder die direkte Durchführbarkeit von Telefonanrufen bei hinter­legten Notfallkontakten, ausschließ­lich zur Unterstützung des Einsatzes in der Praxis und werden konti­nu­ier­lich gemeinsam mit den Anwendern evalu­iert. Gleiches gilt für das Zugriffsrecht auf den exter­nalen Storage, welches den Nutzern den Upload und Download von PDF, Bildern/Video/Audio-Dateien ermög­licht. Bei erst­ma­ligem Zugriff wird die Zustimmung des Nutzers abge­fragt. Bei Bild, Video und Audiodateien kann die Einrichtung ergän­zend fest­legen, ob über­haupt ein Download auf das Smartphone des Nutzers zuge­lassen wird.
Sofern sich für uns weitere daten­schutz­recht­liche Optimierungspotentiale ergeben, setzen wir diese konse­quent unter entspre­chender Berücksichtigung der tech­ni­schen Anforderungen um.

Stellungnahme 08.07.2022
Wir begrüßen die vorlie­gende Studie, da sie unvor­ein­ge­nommen eine Vielzahl sensi­tiver Datenschutz- und Sicherheitsdetails prüft und somit wich­tiges Feedback für uns liefert, um auch künftig unsere Anwendungen noch sicherer für Nutzer und die betreuten Kinder gestalten zu können.

Insbesondere stellt die Studie klar dar, dass wir als einziger App-Anbieter keinerlei Daten unnötig in irgend­einer Cloud spei­chern und auch keinerlei Auswertungen und / oder Überwachungen von Nutzerverhalten (Tracking) durchführen.

Zugriffspunkte z.B. zum Export von Terminen in den Smartphone-Kalender oder die direkte Durchführbarkeit von Telefonanrufen bei hinter­legten Notfallkontakten dienen zur Unterstützung des Einsatzes in der Praxis und werden konti­nu­ier­lich gemeinsam mit den Anwendern evalu­iert. Bei erst­ma­ligem Zugriff wird die Zustimmung des Nutzers abgefragt.

Anlass und Form jegli­cher von uns durch­ge­führter Datenverarbeitung werden offen und trans­pa­rent mit den Einrichtungen, Trägern und Eltern kommu­ni­ziert und mit den entspre­chenden Auftragsdatenverarbeitungsvereinbarungen nach DSGVO als ordnungs­ge­mäße Vertragsgrundlage abge­si­chert. Es erfolgt keine Weitergabe von jedweder Art an Daten, die im Rahmen des Systems erfasst und verar­beitet werden, ebenso keine Integration von Werbeanzeigen oder gewerb­li­chen Inhalten, da dies die Grundpfeiler für eine vertrau­ens­volle und nach­hal­tige Kundenbeziehung für uns darstellen.

Wir stehen bereits mit der Herausgeberschaft der Studie im persön­li­chen Austausch, um wich­tige Impulse für weitere Verbesserungen unserer Services ganz im Sinne eines nach­hal­tigen und konti­nu­ier­li­chen Verbesserungsprozesses aufnehmen und umsetzen zu können.