StartNewsDigitalisierungSmart Business: Unaufhaltbarer Trend oder unkalkulierbares Risiko?

Smart Business: Unaufhaltbarer Trend oder unkalkulierbares Risiko?

Smart Business: Unaufhaltbarer Trend oder unkalkulierbares Risiko?

Das Smart Home hat nach und nach alle Bereiche der eige­nen Wohnung erobert. Wir unter­hal­ten uns mit Alexa und opti­mie­ren unse­re Heizungen auf Sparsamkeit. Auch im unter­neh­me­ri­schen Umfeld gewin­nen «Smart Business»-Lösungen immer mehr an Attraktivität. Sie ver­ein­fa­chen Abläufe und Organisation und geben ein Gefühl der Kontrolle. Wir geben einen Überblick über mög­li­che Einsatzgebiete und daten­schutz­recht­li­che Problemfelder.

Big Brother war erst der Anfang

Die zen­tra­len Motive eines Smart Homes sind Komfort und Effizienz. Eine zen­tra­le Verwaltung aller Funktionen und haar­ge­naue Abstimmung des eige­nen Zuhauses ist nicht nur bequem, son­dern kann bei­spiels­wei­se auch signi­fi­kan­te Auswirkungen auf Strom- und Heizkosten haben. Doch je mehr Komfort wir nut­zen, des­to mehr geben wir dabei aus der Hand. Dass dies nicht nur ärger­lich ist, son­dern hand­fes­te Gefahren mit sich bringt, zeigt ein kürz­lich erkann­tes Datenleck des chi­ne­si­schen Smart Home-Herstellers Orvibo.

Sicherheitsexperten deck­ten hier unlängst eine unge­si­cher­te Datenbank mit über zwei Milliarden Datensätzen auf. Die Datenbank ent­hielt neben per­sön­li­chen Daten wie E‑Mail-Adressen, Benutzernamen, Passwörtern und Account-Reset-Codes auch Zugangsdaten für ein­zel­ne Smart Home-Geräte des Herstellers. Damit hät­ten Angreifer poten­zi­ell Zugriff auf Videokameras, Standortdaten und Mikrofone. Zudem konn­ten mit den ent­hal­te­nen Daten auch smar­te Türschlösser kon­trol­liert wer­den. Welche Folgen ein sol­ches Leck haben kann, liegt auf der Hand. Angreifer hät­ten poten­zi­ell nicht nur die Möglichkeit, Türschlösser per Tastendruck zu öff­nen, son­dern könn­ten im Vorfeld anhand der Videodaten auch gleich prü­fen, wann die Bewohner aus­ser Haus sind.

Die Behörden schiessen immer schärfer

Auch wenn es sich hier­bei um einen extre­men und in die­sem Ausmass sel­te­nen Fall han­deln dürf­te, hat sich der Ton auch bei den euro­päi­schen Aufsichtsbehörden merk­lich ver­schärft. Hohe Bussgelder im zwei­stel­li­gen Millionenbereich sind kein Tabu mehr. Die letz­te Meldung die­ser Art kam aus England und betraf British Airways. Infolge eines Datenlecks muss das Unternehmen nun mit einem Bussgeld in Höhe von 183.39 Millionen Pfund (rund 204.68 Millionen Euro) sei­tens des bri­ti­schen Information Commissioner’s Office rech­nen. Aus daten­schutz­recht­li­cher Sicht fast noch beein­dru­cken­der als die Summe an sich ist, dass es sich hier­bei um umge­rech­net ca. 1.4 % des Konzernjahresumsatzes han­deln dürf­te.

Die Tatsache, dass die­ses statt­li­che Bussgeld trotz der Meldung durch British Airways und Kooperation mit der Behörde ver­hängt wur­de, zeigt, dass nicht nur das Verhalten des Verantwortlichen nach einem Datenschutzvorfall, son­dern bereits die ergrif­fe­nen Schutzmassnahmen im Vorfeld enorm an Relevanz gewon­nen haben.

Smart Home im gewerblichen Einsatz: «Smart Business»

Mit die­sem Gedanken im Hinterkopf soll­te der Einsatz von Smart Home-Produkten im unter­neh­me­ri­schen Umfeld klar durch­dacht und abge­wo­gen wer­den. Die Vorteile einer zen­tra­len Steuerungsmöglichkeit lie­gen für ein moder­nes Unternehmen auf der Hand. Nicht nur Attraktivität, son­dern auch Betriebsabläufe kön­nen durch ein ver­netz­tes Business ver­bes­sert wer­den.

Vernetzung bietet viele Vorteile

Unbestritten stellt die Vernetzung der ein­ge­setz­ten Tools und tech­ni­schen Lösungen den nächs­ten Schritt auf dem Weg zur voll­stän­di­gen Digitalisierung der inter­nen Prozesse dar. Auch die Aussendarstellung kann von smar­ten Lösungen immens pro­fi­tie­ren.

Die Systeme, die uns zu Hause Musik auf Zuruf oder stim­mungs­ab­hän­gi­ge Beleuchtung lie­fern, kön­nen ähn­li­che Effekte auch im gewerb­li­chen Kontext erzeu­gen. So kön­nen Verkaufsräume je nach Themengebiet und Tageszeit opti­mal aus­ge­leuch­tet wer­den. Hintergrundmusik kann dyna­misch ver­än­dert und an die jewei­li­ge Zielgruppe und das Produkt per Knopfdruck zen­tral ange­passt wer­den. Auch bie­ten vie­le Sprachassistenzsysteme die Möglichkeit, grund­le­gen­den Kundensupport ohne Personaleinsatz zu bie­ten.

Auch die inter­nen Abläufe kön­nen von digi­ta­len Lösungen enorm pro­fi­tie­ren. Wenn Lieferanten durch elek­tro­ni­sche Schliessvorrichtungen per App Zutritt gewährt wer­den kann, gestal­tet dies den Betriebsablauf deut­lich fle­xi­bler und senkt gleich­zei­tig den Personalaufwand. Auch kann die Überwachung durch ver­netz­te Videosysteme deut­lich effek­ti­ver gestal­tet wer­den.

Die Vorteile einer smar­ten Licht- und Heizungssteuerung kön­nen in Büro- oder Verkaufsräumen für Einsparungen bei den Energiekosten sor­gen, ins­be­son­de­re durch die Möglichkeit, fle­xi­bel auf Anwesenheitszeiten der Mitarbeiter zu reagie­ren.

Datensicherheit im smarten Business

Doch wo sich der pri­va­te Nutzer in den eige­nen vier Wänden ledig­lich um die Gefahren rund um sei­ne Daten und die Integrität des Eigenheims zu sor­gen braucht, tritt bei gewerb­li­chem Einsatz ein wei­te­rer Faktor hin­zu: Im Gegensatz zum Privatnutzer ist hier näm­lich der Anwendungsbereich der DSGVO eröff­net. Die «Haushaltsausnahme» des Art. 2 Abs. 2 lit. c DSGVO greift im unter­neh­me­ri­schen Umfeld nicht. Die Risiken des Smart Business wer­den hier evi­dent, da durch die Anwendbarkeit der DSGVO die Anforderungen an die Datensicherheit im Vergleich zu den eige­nen vier Wänden deut­lich stei­gen.

Somit hat der Unternehmer als ver­ant­wort­li­che Stelle nicht nur für die Sicherheit der ver­ar­bei­te­ten Daten, son­dern auch für die Rechtmässigkeit der Verarbeitung sowie die Einhaltung der sons­ti­gen, daten­schutz­recht­li­chen Pflichten Sorge zu tra­gen. Beim Einsatz von Smart Home-Technologie wer­den umfas­send Daten ver­schie­dens­ter Kategorien ver­ar­bei­tet, betrof­fen sind neben eige­nen Mitarbeitern auch Kunden oder Lieferanten. Dieser Personenkreis ist im Vergleich zum pri­va­ten Umfeld deut­lich grös­ser, womit die Anforderungen an eine umfas­sen­de Prüfung deut­lich anstei­gen.

Letztlich ist dar­auf zu ach­ten, dass der über­wie­gen­de Teil intel­li­gen­ter Produkte ihre Daten im Rahmen von Cloud-Lösungen ver­sen­den und spei­chern. Hier ist regel­mäs­sig zu prü­fen, wel­che Verträge gem. Art. 28 DSGVO (Auftragsverarbeitungsverträge) abzu­schlies­sen sind. Insbesondere bei Lösungen, deren Anbieter aus­ser­halb des Europäischen Wirtschaftsraumes behei­ma­tet sind, stel­len sich dies­be­züg­lich wei­te­re Folgeprobleme.

Das Problem des «privacy by design» bei der Wahl des Dienstleisters

Die beson­de­re Herausforderung stellt sich hier aller­dings oft weni­ger im Hinblick auf die Rechtmässigkeit der Verarbeitung, son­dern viel­mehr in der Gewährleistung eines ange­mes­se­nen Schutzniveaus. Hierzu gehört nicht nur die ord­nungs­ge­mäs­se Implementierung, die Sicherung durch Massnahmen wie Virenscanner und Firewalls, son­dern auch im ers­ten Schritt die sorg­fäl­ti­ge Auswahl des jewei­li­gen Anbieters. Denn selbst wenn die eigent­li­chen Tools gut gesi­chert sind, gegen Datenlecks beim Anbieter selbst ist der jewei­li­ge Verantwortliche sel­ten gefeit.

Wenn im Vorfeld bekannt war, dass sys­te­ma­ti­sche Sicherheitsschwächen bei die­sem Anbieter bestan­den haben, kann bereits die feh­ler­haf­te Auswahl des Dienstleisters zu einem poten­zi­el­len Haftungsrisiko füh­ren. Insbesondere in Zeiten gros­sen Konkurrenzdrucks, in wel­chen der Markt der smar­ten Produkte von vie­len Billiganbietern gera­de­zu über­flu­tet wird, bestehen gros­se Risiken im Hinblick auf unfer­ti­ge oder gänz­lich feh­len­de IT-Sicherheitsvorkehrungen. Ein gros­ses Problem kann bei­spiels­wei­se dar­in lie­gen, dass vie­le der in Asien pro­du­zier­ten Geräte ledig­lich mit Standard-Login-Daten ver­se­hen sind. Zudem wird sel­ten trans­pa­rent, woher Geräte unter einem bestimm­ten Label tat­säch­lich stam­men.

Die unternehmerische Entscheidung

Die Einführung von Smart Home-Lösungen im unter­neh­me­ri­schen Umfeld soll­te genau geplant wer­den. Dies beginnt bei der gewis­sen­haf­ten Auswahl des Dienstleisters, setzt sich fort in der Einrichtung aus­rei­chen­der tech­ni­scher Sicherungsmassnahmen im eige­nen Hause und mün­det schliess­lich in der daten­schutz­recht­li­chen Prüfung der Zulässigkeit der ein­zel­nen Verarbeitungstätigkeiten.

Es ist zudem dar­auf zu ach­ten, wel­che Vereinbarungen zusätz­lich abzu­schlies­sen sind, ins­be­son­de­re die nöti­gen Auftragsverarbeitungsverträge und gege­be­nen­falls Standardvertragsklauseln für den Datentransfer in Drittstaaten aus­se­halb des EWR. Nicht zuletzt müs­sen sämt­li­che Betroffenen über die sie betref­fen­den Dateverarbeitungen infor­miert wer­den, was ins­be­son­de­re bei Lieferanten und im Falle von Videoüberwachung und Sprachsteuerungen vor beson­de­re Herausforderungen stel­len kann.

Letzten Endes birgt die Vision des smar­ten Büros der­zeit zahl­lo­se Möglichkeiten, jedoch eben­so vie­le Probleme. Die Risiken eines Smart Business, ins­be­son­de­re einer Auslagerung einer Vielzahl von Verarbeitungsvorgängen in die Hände Dritter, müs­sen des­halb stets mit dem unter­neh­me­ri­schen Nutzen abge­wo­gen wer­den.

RELATED ARTICLES
Anzeigespot_img

Beliebteste