TLS: Sichere Verschlüsselung für E-Mails?

TLS: Sichere Verschlüsselung für E-Mails?

Beitrag teilen

Reicht TLS aus, um E-Mails sicher und DSGVO-konform zu verschlüsseln? Viele sagen ja, die Anwälte eher es kommt darauf an. Aber worauf? Stephan Heimel von SEPPmail beleuchtet diese Frage.

Sowohl von Endkunden als auch von Beratungs- und Implementierungsunternehmen hört man vermehrt die Aussage: „TLS (Transport Layer Security) reicht aus, um DSGVO-konform zu kommunizieren.“ Dahinter steckt in der Regel der Wunsch nach einer möglichst einfachen Art, sich verschlüsselt per E-Mail mit anderen Kommunikationspartnern auszutauschen. Dies ist leider ein trügerischer Schluss.

Das sagt die DSGVO

Um diese Einschätzung auch durch die juristische Brille zu betrachten, empfiehlt sich ein tieferer Blick in Art. 32 DSGVO „Sicherheit der Verarbeitung“ und in Erwägungsgrund 83 der DSGVO.

Der Art. 32 DSGVO sagt aus, dass Personen, die für die Verarbeitung von personenbezogenen Daten verantwortlich sind, dafür Sorge zu tragen haben, dass diese Daten gegen unbefugte Zugriffe geschützt sind. Die Verpflichteten haben geeignete technische und organisatorische Maßnahmen zu treffen. Möglich sind hier die Pseudonymisierung und die Verschlüsselung der Daten. Die Verschlüsselung muss dafür sorgen, dass die personenbezogenen Daten für alle Personen, die nicht zum Zugang zu den personenbezogenen Daten befugt sind, unzugänglich gemacht werden (vgl. Art. 34 Abs. 3 lit. a DSGVO). Hier mag man für sich selbst entscheiden, ob TLS in allen Fällen die geeignete Technologie ist.

Vorsicht vor pauschalen Antworten

Pauschale Aussagen sind aus juristischer Perspektive selten ein guter Ansatz. Deswegen ist die erste Antwort eines Anwalts auch in der Regel: „Es kommt darauf an …“.

Im Streitfall bedarf es einer Einzelfallbetrachtung des jeweiligen Sachverhalts. Die Prüfung kann ergeben, dass überhaupt keine Verschlüsselung notwendig war, dass eine TLS-Verschlüsselung ausreichend war, oder aber, dass zusätzlich zur reinen Leitungsverschlüsselung zwingend eine inhaltliche Ende-zu-Ende-Verschlüsselung hätte genutzt werden müssen.

Einer pauschalen Aussage wie „TLS reicht aus, um DSGVO-konform zu kommunizieren“ sollte man mit Vorsicht begegnen. Um die datenschutzrechtlichen Regelungen einzuhalten, bleibt nach wie vor der Verantwortliche (gemäß Artikel 4 Nummer 7 EUDSGVO) in der Pflicht. Denn nicht nur das Risiko liegt bei ihm, sondern ihn treffen auch – gegebenenfalls persönlich – die Konsequenzen. Zu möglichen Sanktionen zählen unter anderem Regressansprüche gegen das Management oder Sonderbeauftragte für Compliance, Datenschutz und Informationssicherheit. Zivilrechtlich wird in der Regel Schadensersatz gefordert. Dies beinhaltet auch Vermögensschäden ohne Haftungsobergrenze. Zu öffentlich-rechtlichen Sanktionen zählen Geld-, Haft- oder Verwaltungsstrafen. Ordnungsmaßnahmen können auch bis zur Stilllegung des Betriebes führen.

Die Kunst der sicheren E-Mail-Kommunikation

Angesichts dieser potenziellen Gefahren ist es von entscheidender Bedeutung, in der Praxis alle möglichen Schritte zu unternehmen, um die Risiken zu minimieren und die Sicherheit von E-Mails zu maximieren. Neben der häufig verwendeten TLS-Verschlüsselung stehen verschiedene weitere Verschlüsselungsmethoden zur Verfügung, um vertrauliche E-Mails abzusichern. Dazu gehören Technologien wie S/MIME und PGP, die eine Ende-zu-Ende-Verschlüsselung bieten und sicherstellen, dass nur der befugte Empfänger den Inhalt entschlüsseln kann.

Ebenso ist die Nutzung von Spontanverschlüsselung eine praktikable Option, um bestimmte E-Mails oder Nachrichten nach Bedarf zu verschlüsseln und somit eine zusätzliche Sicherheitsebene zu schaffen. Alle diese Technologien wurden entwickelt, um eben nicht auf die darunterliegende Infrastruktur aufbauen zu müssen, sondern funktionieren eigenständig zwischen Sender und Empfänger.

Im Idealfall werden diese Technologien kombiniert, damit die Vertraulichkeit und Integrität der E-Mail-Kommunikation unter keinen Umständen ein Grund für DSGVO Verstöße ist.

Mehr bei SEPPmail.de

 


Über SEPPmail

Das in der Schweiz und Deutschland ansässige, international tätige und inhabergeführte Unternehmen SEPPmail ist Hersteller im Bereich „Secure Messaging“. Seine patentierte, mehrfach prämierte Technologie für den spontanen sicheren E-Mail-Verkehr verschlüsselt elektronische Nachrichten und versieht diese auf Wunsch mit einer digitalen Signatur. Die Secure E-Mail-Lösungen sind weltweit erhältlich und leisten einen nachhaltigen Beitrag zur sicheren Kommunikation mittels elektronischer Post.


Passende Artikel zum Thema

NIS2-Direktive: 6 Tipps zur Umsetzung in Unternehmen

Die EU-NIS2-Direktive verpflichtet bald viele Unternehmen dazu, höhere Cybersicherheitsstandards zu erfüllen - im Oktober 2024 soll das Gesetz schon fertig ➡ Weiterlesen

Cybersecurity: Mangelnde Abstimmung zwischen CEOs und CISOs

87 Prozent der befragten CISOs gaben im Dynatrace CISO-Report 2024 an, dass CEOs für Anwendersicherheit blind seien. 70 Prozent der ➡ Weiterlesen

Cyberversicherungen: Was hilft gegen steigende Kosten?

Cyberversicherungen sichern Unternehmen finanziell bei Cyberangriffen ab. Mit der Zunahme der Bedrohungslage erhöhen die Versicherungen die Kosten für Jahresprämien. Unternehmen, ➡ Weiterlesen

IT-Sicherheit: Mangelnde Kenntnisse in deutschen Unternehmen

Rund 25 Prozent aller Geschäftsleitungen wissen zu wenig über IT-Sicherheit und 42 Prozent der Arbeitnehmenden informieren sich nicht regelmäßig über ➡ Weiterlesen

Unternehmen entdecken Cyberangreifer schneller

Cyberangreifer nutzen bevorzugt Zero-Day-Schwachstellen aus, so der M-Trends Report 2024. Die durchschnittliche Verweildauer bis zu ihrer Entdeckung ist aber deutlich ➡ Weiterlesen

Überwachung dank Abschnitt 702

Das in den USA verabschiedete Gesetz zur Wiederzulassung von Abschnitt 702 bewirkt eine erhebliche Ausweitung der inländischen Überwachung, die die ➡ Weiterlesen

90-Tage-TLS-Readiness für Zertifikate

Der Erfinder des Maschinenidentitätsmanagements hat seine neue 90-Day TLS Readiness Lösung für Zertifikate vorgestellt. Sie hilft Unternehmen dabei, den von ➡ Weiterlesen

Phishing-Angriffe: Weltweite Zunahme um 60 Prozent

2023 war die Finanzbranche am häufigsten von Phishing-Angriffen betroffen. Kriminelle nutzen für Voice-Phishing (Vishing) und Deepfake-Phishing zunehmend generative KI um ➡ Weiterlesen