WhatsApp ist praktisch, aber nicht geeignet für personenbezogene Daten
Es ist ein bekanntes Szenario: Sie führen ein Reinigungsunternehmen, einen Pflegedienst oder einen Installationsbetrieb. Mitarbeiter müssen wissen, welchen Kunden sie heute besuchen. Also senden Sie schnell den Namen, die Adresse, die Telefonnummer und vielleicht einen Zugangscode über die WhatsApp-Gruppe. Einfach, schnell, jeder hat es.
Aber nach der DSGVO ist das ein ernstes Problem. Sie teilen personenbezogene Daten von Kunden über eine Plattform, über die Ihre Organisation keinerlei Kontrolle hat.
Ein realer Fall: das finnische Reinigungsunternehmen
Das ist kein theoretisches Risiko. Die finnische Aufsichtsbehörde hat bereits über genau diese Situation entschieden.
Aus der Praxis: Alarmcodes in der Arbeitsgruppe
Wir sehen das auch bei Kunden von GDPRWise.
Warum WhatsApp für Geschäftsdaten ungeeignet ist
Die Probleme bei der geschäftlichen Nutzung von WhatsApp für personenbezogene Daten sind grundlegend:
Keine Kontrolle über die Daten. Sobald Sie eine Nachricht in einer Gruppe senden, kann jeder Teilnehmer sie weiterleiten, speichern oder einen Screenshot machen. Sie können Nachrichten auf dem Telefon einer anderen Person nicht aus der Ferne löschen.
Verlorene oder gestohlene Telefone. Verliert ein Mitarbeiter sein Telefon, liegen alle Kundendaten aus der WhatsApp-Gruppe offen. Sie können den Zugriff nicht aus der Ferne entziehen.
WhatsApp ist für die private Nutzung gedacht, nicht als Ihr Verarbeitungswerkzeug. Außerhalb der EU verbieten die Nutzungsbedingungen von WhatsApp ausdrücklich jede nicht-persönliche Nutzung des Dienstes, sofern WhatsApp sie nicht genehmigt hat. Die Bedingungen für Nutzer in der EU sind weniger ausdrücklich, doch das Kernproblem ist dasselbe: Auf dem eigenen Telefon eines Mitarbeiters besteht der Vertrag zwischen diesem Mitarbeiter und WhatsApp. Ihre Organisation kann für diese Nutzung keinen Auftragsverarbeitungsvertrag abschließen und hat keinen Einfluss darauf, wie die Daten behandelt werden.
Metadaten gehen an Meta. Der Inhalt der Nachrichten ist Ende-zu-Ende-verschlüsselt, aber WhatsApp teilt Metadaten (wer mit wem kommuniziert, wann, wie oft) mit dem Mutterkonzern Meta. Diese Metadaten sind durch die Verschlüsselung nicht geschützt.
Kein Audit-Trail. Sie können nicht nachweisen, welche Daten wann mit wem geteilt wurden und ob sie gelöscht wurden. Bei einer Prüfung können Sie nicht zeigen, dass Sie die Kontrolle haben.
Welche Alternativen gibt es?
Sie müssen nicht zu Stift und Papier zurückkehren. Es gibt genügend geeignete Alternativen:
- Geschäftliche Kommunikationsplattformen wie Microsoft Teams oder Slack, mit denen Sie Benutzer verwalten, Zugriffe entziehen und Auftragsverarbeitungsverträge abschließen können
- Planungssoftware speziell für Außendienstmitarbeiter, mit rollenbasiertem Zugriff und automatischer Löschung
- Sichere Portale, in denen Mitarbeiter ihre Aufträge einsehen, ohne dass die Daten auf ihrem privaten Telefon gespeichert werden
- Signal, wenn Ihr Team weiterhin eine Chat-App nutzen möchte. Signal wurde von Grund auf als datenschutzorientierte Alternative zu den gängigen Messengern entwickelt. Betrieben wird es von der gemeinnützigen Signal Foundation, der Code ist Open Source, alles ist standardmäßig Ende-zu-Ende-verschlüsselt, und die App erhebt so wenige Metadaten wie möglich, ohne Daten mit Werbetreibenden oder Tech-Konzernen zu teilen. Der Haken: Signal bleibt eine Verbraucher-App. Sie können Konten nicht zentral verwalten, keine Daten aus der Ferne löschen und keinen Auftragsverarbeitungsvertrag abschließen. Kombinieren Sie es daher mit klaren Regeln für Ihr Personal.
Das wichtigste Kriterium: Können Sie als Organisation den Zugriff verwalten, Daten löschen und nachweisen, dass Sie die Kontrolle haben?
Was sollten Sie jetzt tun?
- Hören Sie auf, personenbezogene Daten über WhatsApp zu teilen. Das gilt für Kundennamen, Adressen, Telefonnummern, Sicherheitscodes und alle anderen Daten, die sich auf eine Person zurückführen lassen.
- Wählen Sie eine geeignete Alternative und dokumentieren Sie, warum Sie sich für diese Plattform entschieden haben.
- Sie können (noch) nicht auf WhatsApp verzichten? Begrenzen Sie den Schaden. Schalten Sie verschwindende Nachrichten standardmäßig ein: in Ihren Arbeitsgruppen, und bitten Sie jeden Mitarbeiter, in den Datenschutzeinstellungen von WhatsApp eine Standarddauer für Nachrichten festzulegen. Und weisen Sie Ihr Personal an, niemals sensible Informationen über WhatsApp zu teilen, etwa Zugangscodes, Nummern von Schlüsseltresoren, Gesundheitsdaten oder Ausweisnummern.
- Erstellen Sie eine interne Richtlinie dazu, welche Kommunikationsmittel Mitarbeiter für welche Daten verwenden dürfen.
- Schulen Sie Ihr Personal. Erklären Sie, warum WhatsApp nicht geeignet ist und wie die Alternative zu nutzen ist.
- Dokumentieren Sie dies in Ihrem Verarbeitungsverzeichnis. Welche Tools nutzen Sie, um personenbezogene Daten zu teilen? Mit wem? Auf welcher Rechtsgrundlage?
GDPRWise hilft Ihnen zu erfassen, welche Kommunikationsmittel und Systeme Sie für personenbezogene Daten verwenden. Inklusive Empfehlungen für sichere Alternativen.