Startseite  /  Blog  /  Privatsphäre

Privatsphäre im digitalen Zeitalter: was ich meinen Klienten rate

Robert Václavík · Gründer2 Min. Lesezeit🎧 10 Min. Hörzeit
Artikel anhören 10 Min. · Hörfassung

Personenschutz ist seit vielen Jahren mein Beruf, und in dieser Zeit hat sich der Schwerpunkt des Risikos spürbar verschoben. Vieles, was früher vor Ort beobachtet werden musste, erfährt ein Angreifer heute aus einer E-Mail, vom Telefon oder aus dem, was jemand selbst über sich veröffentlicht hat. Im Folgenden zeige ich, was ich konkret dagegen tue und was ich den Menschen rate, die ich schütze.

Ein Angriff beginnt heute meist nicht mit Beobachtung, sondern mit einer Nachricht

Das Muster, dem ich bei Klienten am häufigsten begegne, wirkt unscheinbar. Eine Nachricht trifft ein, die scheinbar von einem Vorgesetzten oder Kollegen stammt: ähnliche Signatur, ähnlicher Tonfall, ähnlich knapp formuliert. Und sie bittet um eine vermeintliche Kleinigkeit: das Reiseprogramm weiterzuleiten, eine Adresse zu bestätigen, einen Kontakt zu schicken.

Genau diese Kleinigkeit ist das Problem. Ein Reiseprogramm enthält genaue Zeiten, Adressen und Routen. Das ist kein bloßes Datenleck mehr, sondern eine Arbeitsgrundlage für jeden, der einen Menschen am falschen Ort antreffen will. An diesem Punkt treffen sich die physische und die digitale Seite des Schutzes.

In den Jahren in dieser Branche habe ich gelernt, die Umgebung zu lesen: wer hinschaut, wer sich umdreht, welches Fenster nicht zufällig leer ist. Die Welt hat sich aber verändert. Informationen, die früher vor Ort beobachtet werden mussten, kann man heute oft einfach erfragen, recherchieren oder aus öffentlich zugänglichen Quellen herauslesen.

Ein Datenleck nehme ich genauso ernst wie eine aufgebrochene Tür

Die Angriffe, mit denen ich bei Klienten zu tun habe, beginnen in der Regel nicht mit aufwendigem Hacking. Sie beginnen mit Phishing: einer Nachricht, die sich als vertrauenswürdiger Absender ausgibt und von Ihnen nur eine einzige Reaktion will. Ein Klick, eine Anmeldung, eine Zahlungsbestätigung. Den Rest erledigt der Angreifer selbst.

Daneben gibt es Schadsoftware, die über einen Anhang oder ein heruntergeladenes Installationsprogramm auf das Gerät gelangt und still mitschreibt, was Sie tippen und wohin Sie gehen. Dann Ransomware, die Ihre Daten verschlüsselt und sie Ihnen gegen Lösegeld zurückbietet. Leise verläuft oft der Identitätsdiebstahl: Jemand handelt in Ihrem Namen, und Sie erfahren es erst, wenn Sie es mühsam erklären müssen.

Die Folgen sind meist dreierlei, und keine davon ist angenehm. Ein finanzieller Verlust, mit dem sich meist irgendwie umgehen lässt. Ein beschädigter Ruf, bei dem das schon schwerer fällt. Und eine psychische Belastung, denn das Gefühl, dass ein Fremder Ihre Post liest, wird man nicht so leicht los.

Mich interessiert aber vor allem eine vierte Folge, an die man in der IT meist nicht denkt. Aus geleakten Daten lässt sich ein Tagesablauf zusammensetzen: wo Sie wohnen, wann Sie losfahren, wohin Sie die Kinder bringen, wo Sie zu Mittag essen. Genau das müsste wissen, wer einen Menschen physisch bedrohen will. Deshalb verstehe ich Datenhygiene als Teil des Personenschutzes, nicht als separates Thema.

Laptop in einer dunklen Wohnung am Abend
Die meisten Datenlecks beginnen nicht an der Tür, sondern bei dem Gerät, das Sie ungesperrt liegen lassen.

Ein Passwort, das Sie sich nicht merken, ist meist das bessere

Der häufigste Fehler, den ich bei Klienten sehe, ist kein schwaches Passwort, sondern ein einziges Passwort für zehn verschiedene Zugänge. Es genügt, dass es bei einem einzigen unwichtigen Dienst abfließt, und der Angreifer probiert es überall sonst aus. Meist ist das ausgerechnet ein Dienst, den Sie längst vergessen haben.

Ein gutes Passwort ist lang und wird nirgendwo sonst verwendet. Lieber ein ganzer Satz, an den Sie sich erinnern, als ein kurzes Wort mit einer Ziffer am Ende. Und vor allem: für jedes Konto ein anderes. Das kann sich niemand merken, und deshalb muss man es auch nicht. Dafür gibt es den Passwort-Manager.

Beim Passwort-Manager zucken Klienten anfangs mit den Schultern, und nach einer Weile wollen sie ihn nicht mehr hergeben. Er erzeugt ein einzigartiges Passwort, speichert es und trägt es selbst ein. Sie merken sich nur ein einziges: das Hauptpasswort, das Sie nirgendwo sonst verwenden dürfen. Wichtige Konten, vor allem das E-Mail-Konto, brauchen ausnahmslos ein eigenes Passwort. Denn das E-Mail-Konto ist der Schlüsselbund für alles andere: Wer es kontrolliert, kann sich darüber fast überall wieder Zugang verschaffen.

Das zweite Schloss, das sich aus der Ferne schwerer öffnen lässt

Die Zwei-Faktor-Authentifizierung gehört nach meiner Erfahrung zu den Maßnahmen mit dem besten Verhältnis von Aufwand und Nutzen. Sie ist mit wenigen Handgriffen aktiviert, und danach genügt ein erratenes Passwort nicht mehr für die Anmeldung: Es braucht einen zweiten, bestätigenden Schritt. Wer nur ein gestohlenes Passwort hat, verfügt über diesen zweiten Schritt in der Regel nicht.

Aktivieren Sie sie überall, wo es möglich ist, vorrangig für E-Mail, Online-Banking, Cloud-Speicher und soziale Netzwerke. Wenn Sie eine Methode wählen können, ziehe ich eine Authentifizierungs-App oder einen physischen Sicherheitsschlüssel den SMS-Codes vor. SMS ist besser als nichts, aber eine Telefonnummer lässt sich unter Umständen umleiten, und dann fällt das zweite Schloss weg.

Dazu eine praktische Kleinigkeit: Drucken Sie die Backup-Codes aus, die Ihnen der Dienst bei der Aktivierung anbietet, und bewahren Sie sie auf Papier auf, am besten dort, wo auch Ihre wichtigen Dokumente liegen. Ich habe Menschen erlebt, die wegen einer Sicherheitsfunktion, die sie selbst aktiviert hatten, nicht mehr in ihr eigenes Konto kamen.

Der langweilige Teil, der über alles entscheidet

Der Rest ist Hygiene. Sie ist nicht spannend, und genau deshalb wird sie vernachlässigt. Updates werden aufgeschoben, weil es gerade nicht passt. Um Backups kümmert man sich erst nach dem Datenverlust. Und das öffentliche WLAN im Hotel wirkt harmlos, bis zu dem Moment, in dem jemand mithört.

Wenn ich mit einem Klienten seine Geräte durchgehe, halte ich mich immer an diese Liste:

Keiner der folgenden Punkte ist technisch anspruchsvoll, und die meisten schafft man selbst. Den Unterschied zwischen dem, der alles erledigt hat, und dem, der es aufschiebt, merkt man aber erst in dem Moment, in dem sich nichts mehr nachholen lässt.

  • Betriebssystem, Anwendungen und Schutzsoftware auf dem neuesten Stand, idealerweise automatisch aktualisiert
  • Backups wichtiger Daten auf einer externen Festplatte oder in einer verschlüsselten Cloud, deren Wiederherstellung tatsächlich getestet ist
  • VPN in öffentlichen Netzen: im Hotel, am Flughafen, im Café
  • Software nur aus offiziellen App-Stores und von den Seiten des Herstellers, nie über einen Link in einer Nachricht
  • Regelmäßige Kontrolle der App-Berechtigungen auf dem Telefon: Standort, Mikrofon, Kamera, Kontakte
  • Eine verschlüsselte Messenger-App für vertrauliche Anrufe und Nachrichten, keine gewöhnlichen SMS

Was Sie über sich preisgeben, ohne es zu wollen

Ich kämpfe nicht gegen soziale Netzwerke. Ich bitte meine Klienten nur um zwei Dinge: Teilen Sie Ihren Standort nicht in Echtzeit, und veröffentlichen Sie nichts, woraus sich eine Regelmäßigkeit ableiten lässt. Das Urlaubsfoto kann warten, bis Sie wieder zu Hause sind. Ein Bild aus dem Auto muss weder ein lesbares Kennzeichen noch die Umgebung Ihres Hauses zeigen. Und ein regelmäßiger Post aus demselben Lokal, immer am selben Tag, ist eine Information, die ich an Ihrer Stelle für mich behalten würde.

Dieselbe Regel gilt für die Familie und das engste Umfeld. Sicherheitsmaßnahmen werden meist nicht über den Klienten selbst umgangen, sondern über Partner, Kinder, die Assistentin oder den Fahrer. Ein Schutz der Privatsphäre, der bei einer einzigen Person endet, ist nur halb fertig.

In Unternehmen ist es ähnlich. Ein Team ist nur so sicher wie sein unvorsichtigstes Mitglied, und das ist nicht unbedingt die Person auf der niedrigsten Position. Deshalb beziehe ich digitale Risiken in Sicherheitsaudits ein, und deshalb dränge ich so sehr auf Schulungen: Phishing erkennen, ungewöhnliche Anfragen über einen zweiten Kanal überprüfen, Grundregeln im Umgang mit Technik. Kamera- und Überwachungssysteme setze ich verschlüsselt ein und richte sie so ein, dass sie den Vorgaben der DSGVO entsprechen. Denn eine Maßnahme, die selbst ein rechtliches Problem schafft, verfehlt ihren Zweck.

Was Sie daraus mitnehmen sollten

Wenn ich den ganzen Artikel in einem Gedanken zusammenfassen müsste, dann in diesem: Informationen über Sie sind heute so sensibel wie Ihre Hausschlüssel und verdienen dieselbe Sorgfalt. Keine Angst, keine Paranoia. Nur Ordnung.

Praktisch heißt das vier Schritte, die Ihnen niemand abnimmt. Einzigartige Passwörter im Passwort-Manager. Zwei-Faktor-Authentifizierung überall, wo es geht, vorrangig beim E-Mail-Konto. Updates und Backups, die tatsächlich laufen. Und eine bewusste Entscheidung darüber, was Sie und die Menschen um Sie herum von sich preisgeben.

Keine dieser Maßnahmen garantiert etwas, und niemand kann Ihnen ehrlicherweise versprechen, dass Sie von keinem Angriff getroffen werden. Der Sinn liegt woanders: die Menge an Informationen zu verringern, die über Sie zu bekommen sind, und die Chance zu erhöhen, dass jemand Unstimmigkeiten rechtzeitig bemerkt.

Die günstigste Maßnahme von allen ist dabei keine Technik, sondern eine Gewohnheit: eine ungewöhnliche Anfrage über einen anderen Kanal zu überprüfen als den, über den sie kam. Zum Telefon greifen und nachfragen. Das lässt sich lernen und funktioniert auch dort, wo die Technik versagt.

Wenn Sie nicht sicher sind, wie es um Ihre Familie oder Ihr Unternehmen steht, können wir das gemeinsam in Ruhe durchgehen. Ich biete ein unverbindliches Beratungsgespräch an, in dem wir uns die digitale und die physische Seite ansehen und besprechen, was sofort angegangen werden sollte und was warten kann. Diskretion ist für mich selbstverständlich.

„Ein Leck personenbezogener Daten ist für mich kein IT-Thema, sondern eine Information darüber, wo und wann sich ein Mensch bewegt.“– Robert Václavík

Sie suchen Schutz in dieser Qualität?

Kontaktieren Sie uns für ein diskretes Beratungsgespräch. Jede Anfrage behandeln wir streng vertraulich – rund um die Uhr.

Unverbindliche Anfrage