Wie das Netz uns erkennt

Shownotes

Was braucht es, um einen Menschen im Internet zweifelsfrei zu erkennen? Darauf gibt es mehr Antworten, als vielen Nutzern lieb ist. In Episode 168 der Auslegungssache beschäftigen sich c’t-Justiziar Joerg Heidrich und seine Gäste mit den Möglichkeiten der Identifikation von Nutzern im Internet. Dafür hat Heidrich sich zwei c’t-Kollegen eingeladen: Jo Bager, Informatiker und seit fast 30 Jahren in der Redaktion, sowie Sylvester Tremmel, Co-Host des heise-Security-Podcasts „Passwort“ (https://www.heise.de/thema/Passwort_Podcast).

Zum Einstieg gibt es wie immer das Bußgeld der Woche: Die niederländische Aufsicht AP (https://www.autoriteitpersoonsgegevens.nl/en/current/uber-fined-nearly-825-million-euros-for-automated-driver-blocking) hat gegen Uber knapp 825 Millionen Euro (https://www.heise.de/news/Uber-825-Millionen-Euro-Strafe-fuer-zu-schnelles-Entscheiden-11422747.html) verhängt, weil der Fahrdienstvermittler Fahrerkonten jahrelang vollautomatisch sperrte, ohne dass dies durch einen Menschen überprüft wurde. Uber wehrt sich gegen diese Entscheidung, die eines der höchsten bislang in Europa verhängten Bußgelder darstellt.

Hauptthema des Podcast ist die Frage, wie Nutzer im Netz erkennbar sind. Rechtlich beginnt dabei alles beim Personenbezug. Nach der DSGVO genügt es, dass eine Person mittelbar identifizierbar ist, etwa über eine Online-Kennung. Klassischer Anknüpfungspunkt ist die IP-Adresse, seit einem Urteil des EuGH (https://www.heise.de/newsticker/meldung/BGH-bestaetigt-Dynamische-IP-Adressen-sind-personenbezogene-Daten-3714967.html) auch für Websitebetreiber ein personenbezogenes Datum. Ihre Aussagekraft und damit auch die Identifizierbarkeit sinkt allerdings durch die Nutzung von NAT, Mobilfunk und VPNs.

Im Tracking-Alltag, insbesondere im Rahmen von Werbung, spielen dagegen Cookies, Werbe-IDs und vor allem Logins die Hauptrolle. Accountkennungen, Single-Sign-on-Token oder gehashte E-Mail-Adressen verketten Geräte zuverlässiger als probabilistische Verfahren, wobei Hashing die Daten lediglich pseudonymisiert. Das Setzen und Auslesen solcher Kennungen im Endgerät ist nach § 25 TDDDG (https://www.gesetze-im-internet.de/ttdsg/__25.html) grundsätzlich einwilligungsbedürftig.

Ganz ohne explizite Kennung kommt das Browser- und Device-Fingerprinting aus. Es kombiniert User-Agent, Sprache, Auflösung, Zeitzone, Schriften, Renderingunterschiede bei Canvas, WebGL oder Audio und viele weitere Aspekte zu einem oft bemerkenswert eindeutigen Profil. Wie weit das geht, zeigt AliExpress (https://www.heise.de/news/AliExpress-trackt-Nutzer-via-unhoerbarem-Audio-Fingerprinting-11424127.html): Der Shop erzeugte über die Web Audio API ein unhörbares Signal und vermaß, wie Prozessor, Treiber und Browser es verarbeiten. Aufgefallen ist das nur, weil bei einem Entwickler die Bluetooth-Kopfhörer nicht mehr umschalteten, solange ein AliExpress-Tab offen war. Auch solches passives Auslesen fällt laut den europäischen Datenschutzbehörden (https://www.edpb.europa.eu/system/files/documents/2024-10/edpb_guidelines_202302_technical_scope_art_53_eprivacydirective_v2_en_0.pdf) unter die DSGVO und ist einwilligungsbedürftig.

Dass Fingerprinting boomt, liegt auch an Google (https://www.heise.de/news/Google-Device-Fingerprinting-ist-okay-10233355.html), das die Technik seit Anfang 2025 für Werbekunden erlaubt und zugleich Werbeblocker beschneidet (https://www.heise.de/news/uBlock-Origin-Die-Abschaltung-von-Manifest-V2-hat-begonnen-9985221.html). Schutz – mit variierender Effektivität – bieten Browser wie Firefox, Safari und Brave, die Gerätemerkmale vereinheitlichen oder verrauschen, sowie Filter im Heimnetz wie Pi-hole (https://www.heise.de/ratgeber/Adblocker-fuers-Netz-Starthilfe-und-Tipps-zu-Pi-hole-und-AdGuard-Hom

Transkript anzeigen

00:00:03: Auslegungssache, der CT Datenschutz

00:00:07: Podcast.

00:00:14: Hallo und herzlich willkommen zur Auslegungssache dem CT Datenschutz Podcast!

00:00:19: Mein Name ist nicht Holger Bleich, sondern Jörg Heidrich Und ich habe heute

00:00:24: die

00:00:25: Pflichten von Holger übernommen hier die Anmoderation zu machen.

00:00:29: Ich freue mich dass ihr uns zuhört.

00:00:31: Wir sind in Episode Hundertsechzig und wir zeichnen auf am vierten neunten ein bisschen früher als sonst.

00:00:39: Veröffentlicht wird der Podcast am achtzehnten neun und unser Thema heute ist Identifizierbarkeit im Internet.

00:00:46: Und da wollen wir uns mal intensiv das Thema Browser Fingerprinting anschauen, was da möglich ist.

00:00:54: Da gibt es ein paar neue Erkenntnisse die mich persönlich schon sagen bisschen schockiert haben Und das werden wir uns anschauen, vorwärts so ein bisschen anschauen.

00:01:01: Was ist generell möglich?

00:01:03: Wie ist es generalmöglich Menschen im Internet zu identifizieren?

00:01:05: Wie zuverlässig ist das?

00:01:07: und uns dann speziell nochmal dem Browser Fingerprinting widmen.

00:01:10: Aber ich bestreite das natürlich heute nicht alleine sondern im Gegenteil!

00:01:13: Wir sind zu dritt heute und Ich habe mir Verstärkung aus der ZIT-Redaktion gehört.

00:01:19: Herzlich willkommen Jo Bager und Sylvester Trammel.

00:01:22: Hallo ihr beiden schön dass ihr da seid.

00:01:25: Ja hallo danke für die Einladung.

00:01:26: Hey hey Freut mich

00:01:28: und mich auch.

00:01:30: Ihr vertreten Holger, also einer vom Jahr, ich vertrete beide Holger!

00:01:33: Ich verteute auch Holger.

00:01:34: wir vertrenten alle drei Holger.

00:01:35: Wir sind heute Holger weil der sich gerade im Urlaub rumtreibt und in dieser Episode dann eben nicht da ist.

00:01:44: aber ich habe ja jetzt euch... Ich darf euch kurz vorstellen Jo is von Haus aus gelernte Informatiker arbeitet seit dreißig Jahren als Redakteur bei CT.

00:01:54: Dort versuchte er, andere mit seiner Faszination für Computertechnik anzustecken.

00:01:59: Bei mir hat das gut funktioniert oder funktioniert es immer ganz gut in seinen Artikeln.

00:02:02: Letztens hat er sehr spannend zu Klot geschrieben was mir sehr gut gefallen hat wo ich einiges mitgenommen habe.

00:02:08: und der Andere an seiner Seite ist Silvester Trämmel den werden vielleicht doch auch einige von euch inzwischen kennen aus dem sehr erfolgreichen Podcast Format Passwort.

00:02:19: Er ist einer der Hosts und er hatte Informatik Wissenschafts- und Technikphilosophie studiert.

00:02:27: Noch mal hat sich gekommen, und wir legen los wie immer an dieser Stelle mit das Bußgeld der Woche.

00:02:37: Das Buß Geld der Woche!

00:02:40: Unser Bußgelt der Woche kommt heute aus den... Ich werde hier gerade von der Katze angegriffen.

00:02:48: Kommt heute aus die Niederlanden und es ist ziemlich hoch.

00:02:51: Es hat nämlich den bemerkenswerten Wert von achthundert, vierundzwanzig Millionen Euro.

00:03:00: Das ist schon... das ist eine Hausnummer und es wurde verhängt gegen Uber!

00:03:04: Da gab's schon mal ne ganz andere Reihe von auch hohen Bußgeldern gegenüber und die niederländische Datenschutzaufsicht AP hat dieses Bußgeld erhängt.

00:03:14: Grund sind unzulässige vollautomatische Entscheidungen über Fahrer also über Mitarbeiter.

00:03:21: Worum geht es?

00:03:22: Es geht unter anderem um automatische Sperrung von Fahrerkonten, nämlich zum Beispiel bei Betrucksverdacht oder zu schlechten Kundenbewertungen.

00:03:31: Auch das ist ja ganz interessant!

00:03:32: Werden Konten automatisch deaktiviert die Sperren können vorübergehend oder zb.

00:03:38: bei dauerhaft schlechten Bewertungen auch endgültig sein, sprich der Mann verliert seine Arbeit oder die Frau sind eher selten Frauen bei Uher verliert seiner Arbeit und das hat natürlich dann entsprechend erhebliche Folgen.

00:03:50: man kann keine Ahnung A. kann Einkommen erzielen in der Zeit und deswegen handelt es sich nach Auffassung der niederländischen Behörde, um Entscheidungen mit erheblichen Auswirkungen im Sinne der DSGVO.

00:04:03: Das Ganze passierte zwischen zwanzig achtzehn und zwanzich zweiundzwanzig oder zumindest der Hauptteil davon Und in dieser zeit erfolgte die Sperrung ohne echte menschliche Prüfung.

00:04:15: das ist auch natürlich bei so einer heftigen Auswirkung.

00:04:18: Das völlig ohne Prüfung zu machen ist schon heftig und die niederländische Behörde sah darin ein Verstoß gegen das Verbot ausschließlich automatischer Entscheidungen nach Artikel Zweiundzwanzig DSG vor.

00:04:30: oder steht drin, dass Auswirkungen also Entscheidungen von erheblichen Auswirkung dürfen eben nicht nur von Maschinen letztendlich getroffen werden sondern da muss auf jeden Fall die zentrale Entscheidung von Menschen getroffen würden.

00:04:43: Zusätzlich wurde Uber hier vorgeworfen, dass sie die Fahrer nicht ausreichend über diese Entscheidungsprozesse informiert haben.

00:04:51: Was dann noch zusätzlichen Verstoß gegen die Transparenzerfordernisse der DSGVO mit sich führt und das Ganze haben.

00:04:59: ein leichtes Kurier kam aufs TAP durch Beschwerden von französischen Uberfahren, die über eine französe Menschenrechtsorganisation Meldung an die französische Szenil Datenschutzbehörde eingereicht hatten, aber zuständig war dann die Niederlande.

00:05:17: Weil der Hauptsitz von Uber in den Niederländern ist und es gibt eben dieses One-Stop-Shop Verfahren.

00:05:22: Warum ist das so hoch?

00:05:24: Dieses Bußgeld?

00:05:25: naja das hängt was mit dem weltweiten Jahresumsatz von Uber zusammen und das waren im Jahr zwanzig fünfundzwanzig jahren vierzechkommar fünf Milliarden Euro und da hat man dann vier Prozent vorgenommen.

00:05:36: kommt das ungefähr hin?

00:05:37: ja Das dann tat man es tatsächlich mal ausgereizt, diese Grenze.

00:05:42: Das kommt relativ selten vor.

00:05:44: Von eurem Gerechtigkeitsempfinden?

00:05:46: Was meint ihr vielleicht zuerst?

00:05:49: Kannst du das nachvollziehen?

00:05:49: dass das Brustgeld auch in der Höhe ist ja schon heftig.

00:05:53: Die Auswirkungen für den einzelnen Fahrer sind brutal.

00:05:57: Andererseits ist man glaube ich bei Uber sowieso als Fahrer eine sehr schlechte Position und wenn man dann auch einen Deckel kriegt... Kann man schon machen.

00:06:09: Ich kann schon mal unsere Sester nur zu uber und wenn ja, findest du das angemessen?

00:06:19: Also ehrlich gesagt kannst du wahrscheinlich da was sozusagen mich also mich wundert dass dieses Bußgeld in dieser Höhe ausgesprochen worden ist und ich würde noch mehr wundern wenn es bestand hat.

00:06:30: für mich fehlt ein bisschen Kontext.

00:06:31: na' ich wüsste gerne ob Also wie sehr die irgendwie vielleicht vorher schon mal übergesagt haben, hey Leute das könnt ihr so nicht organisieren.

00:06:39: Falls es nicht der Fall ist natürlich über diesen Firmen muss das wissen dass sie das nicht machen darf.

00:06:44: aber sozusagen ohne ohne First oder Second Strike mit so einem maximal Bußgeld um die Ecke zu kommen finde ich schon krass.

00:06:52: was mich auch interessiert würde im US-amerikanischen Raum habe ich Reaktionen auf dieses Buß Geld wahrgenommen

00:06:58: die

00:06:59: drauf abgezielt haben die Entscheidungen als solche wohl alle nicht falsch waren.

00:07:06: Also das ist wirklich nur darum geht, ja aber sie wurden halt algorithmisch getroffen, aber die Fahrer, die da rausgeflogen sind, die hätten angeblich wirklich betrogen und also das finde ich auch einfach interessant ne?

00:07:15: Ich finde trotzdem ist es nicht okay Leute automatisiert rauszuschmeißen und sozusagen jetzt ein Beispiel zu haben wo die Entscheidung wenigstens richtig war macht's nicht viel besser.

00:07:28: Es wäre natürlich noch schlimmer wenn die Entscheidung falsch gewesen wär.

00:07:31: Aber ich, also da war auch viel Unverständnis da irgendwie.

00:07:35: Ich fand es interessant das haben die dann so angeführt dass ist wieder mal die Regulierungswut der EU und so Und ich habe mir das eigentlich gedacht so naja ne finde ich eigentlich schon gut.

00:07:43: Also das da sozusagen ein Mensch in sowas eingebunden sein muss irgendeine sinnvollen Entscheidungsfunktion Und finde ich auch gut selbst wenn der Algorithmus hier wichtig lag.

00:07:55: aber wir sind aus York das müsstest du eigentlich wissen.

00:07:57: irgendwie typischerweise Gehen doch die Datenschutzbehörden erst mal zu den Unternehmen hin und sagen, das ist nicht okay.

00:08:07: Das müssen sie nicht tun.

00:08:09: Wenn wir hier sind in der Sache dann auf die Spur gekommen quasi, die Sie ja offensichtlich für sehr heftig halten, sonst wäre das ja nicht so hoch ausgefallen des Bußgelds.

00:08:19: Also es gibt nicht die Verpflichtung erstmal zu sagen, also zu first strike mäßig.

00:08:24: Hier macht das erstmal richtig Sondern die müssen natürlich, gerade wenn das auch über vier Jahre ist ja jetzt auch so kein ganz kurzer Zeitraum.

00:08:31: Über diese vier Jahre dann passiert es, müssen sie dann natürlich das auch quasi vergeltend sozusagen immer.

00:08:37: und ob das richtig ist?

00:08:39: Das weiß ich gar nicht!

00:08:40: Ich glaube, die hundert Einsätze von den französischen Urfahrern sehen das hier unbedingt als richtig an würde ich mal sagen.

00:08:45: aber klar natürlich kannst du die Bewertung nicht manipuliert worden sein da würde ich jetzt auch nicht davon ausgehen.

00:08:51: und wenn die halt dauerhaft schlecht sind, muss man sich halt überlegen ob man den Fahrer weiter verwenden möchte.

00:08:56: Kann ich auch nachvollziehen.

00:08:58: aber dass da nicht mal

00:08:59: ein Mensch

00:08:59: zwischendurch drin war finde ich schon heftig.

00:09:02: Aber das sieht die DSGVO eben auch vor, dass man Menschen nicht von maschinellen, nicht-maschinellen Entscheidungen von erheblicher Trag weiter unterwerfen darf.

00:09:12: Das ist bei KI auch gerade ein riesen Thema.

00:09:15: Darf ich zum Beispiel habe ich jetzt häufig diskutiert im Kontext mit HR, also mit zum Beispiel der Beurteilung von Bewerbungen.

00:09:22: Darf KI automatisiert Bewerbung aussortieren?

00:09:26: Das ist nicht ganz so heftig wie hier aber schon ein erheblicher Eingriff und das greift dann auch in die Idee des GVO oder in den AI Act.

00:09:33: Also diese Frage darf die Maschine über dich entscheiden, ist glaube ich eine zunehmend wichtiger und zunehrend relevantere.

00:09:39: Und da mal rein zu hauen, wie die Behörde das getan hat und es ist ein Reinhorn bei dem Summen Find ich zumindest einen interessanten Ansatz.

00:09:48: Ich finde es auch ein bisschen hoch, ehrlich gesagt.

00:09:52: Ich find's auch interessant dass sich über sozusagen dabei hat scheinbar erwischen lassen.

00:09:57: Ich hätte ja angenommen die haben da halt einen Token Mitarbeiter oder eine Mitarbeiterin Die die ganze Zeit sozusagen Reports hingeklatscht kriegt und dann auf den Ja der Algorithmus hat recht knopf drücken darf.

00:10:11: insofern Also mich wundert, dass man meine Befürchtung bei dieser Anforderung war.

00:10:15: Immer das kriegst du ja unwirklich nachgewiesen ob die Leute da wirklich sozusagen bedeutsam die Entscheidung selber fällen oder halt einfach nur abnicken was das System ausgespuckt hat.

00:10:24: Insofern finde ich es interessant, dass über sich scheinbar gedacht hat und sogar das können wir uns sparen da so ein Feigenblatt posten zu haben.

00:10:31: Ja sehr guter Punkt.

00:10:32: also üblicherweise wenn man selbst einmal solcher Verfahren hat das gibt's zum breich Kredite zB auch häufig wo natürlich letztendlich der Algorithmus entscheidet ob dann kreditkriegs.

00:10:41: aber da sind die Prozesse zumindest so gemacht, genau wie du sagst.

00:10:44: Dass dann am Ende nochmal einer auf den Ja oder Nein-Knopf drückt, Mensch und da man damit dann zumindest dieser Theorie gewahr bleibt.

00:10:53: aber dass wir uns zukünftig alle heftigeren Entscheidungen von Maschinen ausgesetzt sehen das wird glaube ich unseren Alltag auch zunehmend bestimmte.

00:11:02: Aber interessant ist es sich ja mehr wischen lassen.

00:11:04: Das ist wirklich bemerkensgerdurein wirklich egal.

00:11:07: das kann natürlich auch sein Ja, spannende Geschichte.

00:11:10: Ich würde, wäre da bei dir Jo, ich glaube nicht ehrlich gesagt das Bestand hat, dass es doch ein bisschen sehr hoch diese ganzen ganz hohen Bußgelder werden ja selten akzeptiert.

00:11:20: aus nachvollziehbaren Gründen landet dann immer noch mal vor Gericht.

00:11:23: Da gibt's zwar den ganzen großen die so im Jahr fast im Jahrbereich sind gibt's glaub ich noch relativ wenige Entscheidungen ob sie tatsächlich durchkommen.

00:11:30: wahrscheinlich wird das hier dann noch bis zur GH auch gehen denke ich.

00:11:33: also das wird noch ziemlich lange die Welt beschäftigen, das ist ja hier noch relativ groß.

00:11:37: Wir haben auf jeden Fall den Link auf die Pressemeldung.

00:11:43: dazu können wir in die Schullingspacken, wir haben allerdings leider haben die das den gesamten Busgeldbescheid nicht veröffentlicht, sonst hätten wir noch ein paar mehr Details und deswegen bekommen wir nur die Presse-Meldungen.

00:11:52: Die Pressemelung von der Behörde oder?

00:11:53: Von der Behöerder genau.

00:11:55: Über hat sich dazu noch nicht irgendwie... Hab ich

00:11:58: nichts gefunden.

00:12:00: Aber wir werden es weiterverfolgen schon weil es wirklich auch juristisch interessant ist, also auch inhaltlich sozial interessant ist.

00:12:08: Und da bleiben wir mal dran.

00:12:13: Bleiben wir auch an dem Thema Identifikation.

00:12:14: im Internet lassen sich Menschen und wenn ja wie nachweisbar identifizieren.

00:12:21: Unser Hauptthema war mir gleich insbesondere

00:12:24: in

00:12:25: den Bereich des Fingerprinting gehen.

00:12:28: was ich habe schon am Anfang gesagt Passiert fand ich goselig und hätte auch so nicht erwartet, ich hätte das so ein Holzhammer irgendwie so einigermaßen Menschen einordnen.

00:12:39: Aber das geht ja wohl sehr viel weiter.

00:12:40: Das werden wir uns nachher anschauen und wenn wir versuchen am Ende nochmal so ein bisschen zurück kapitulieren.

00:12:46: wie kann man sich denn vielleicht zumindest ansatzweise anonym im Netz bewegen?

00:12:50: oder sind die Zeiten einfach vorbei?

00:12:53: Kann möglich sein, kann ich also nur noch das Internet ausmachen und Silvester hat vorgespräch gesagt auf meine Weide gehen und Kühe züchten ohne Internet.

00:13:02: Wahrscheinlich kann man das nicht mehr ohne Internet inzwischen zumindest im bestimmten Bereich.

00:13:07: Ja,

00:13:07: ich fahre in die Kühe.

00:13:08: Die

00:13:09: alle gekippt und die Meldmaschine kennt die Küher ja und du weißt genau irgendwie wenn ihr jetzt nicht die richtige Menge Milch bringt oder so dann ist da irgendwas sich in Ordnung.

00:13:21: Dann ist sie möglicherweise krank oder so.

00:13:22: das ist ja mittlerweile auch, die sind ja auch identifiziert und erkennbar und...

00:13:27: Das wäre auch nochmal spannend wie die in der Kühe erkennbare sind.

00:13:31: aber jetzt machen wir es erstmal am Beispiel von Menschen.

00:13:33: Aber natürlich servicester Coutainment wollen wir hier auch nicht vergessen.

00:13:38: Identifikation im Internet, wann ist der Mensch im Internet erkennbar?

00:13:43: Wann ist ja vielleicht gar Personen beziehbar oder Personen bezogen?

00:13:47: ein ganz wichtiges Thema Auch gerade aus Sicht des Datenschutzes.

00:13:52: Der Europäische Gerichtshof hat hier zwei tausend fünfundzwanzig nochmal den relativen Ansatz dazu bestätigt.

00:14:00: Es gibt eine ewig lange Diskussion, die besteht seitlich angefangen hat mich damit zu beschäftigen was jetzt auch schon lange fast dreißig Jahre.

00:14:09: Hier sind fast dreizig jahre hat man das diskutiert und da jetzt hat der olgh hier dann nochmal entschieden in der srb Sache dass es einen relativen ansatz gibt bei der frage wie ich denn die personen identifiziere und das heißt Das ist bei der einordnung auf die perspektive desjenigen ankommt der die daten verarbeitet.

00:14:28: also hat der Die möglichkeit speziell im Netz diese Daten zu identifizieren und bei IP-Adressen, was ja so der klassische Anspruchsknüpfungspunkt hier ist.

00:14:41: Ist es ja so dass ich dann in der Regel Zusatzinformation brauche?

00:14:44: Weise wäre das zum Beispiel der ist Kunde, der hat ein Forumsbeitrag oder einen Forums Account und mit diesen Zusatzinformationen könnte man ihn dann auch wohl wahrscheinlich juristisch zumindest fragwürdig werde identifizieren.

00:14:58: oder er hat etwas gekauft und hat seine Adresse dargelassen, dann ist es natürlich relativ leicht.

00:15:02: Aber wenn der jetzt nur auf einer Seite war von Kaninchenzüchter oder bei den Kühen von einem Q-Züchterverein ohne nähere Informationen wird man ihn wahrscheinlich nicht identifiziert.

00:15:13: Und Alpiadressen, ja auch da gab's ewig lange Diskussionen werden in der Regel, auch wenn's dynamische Alpiatressen sind als Personenbezugungsdatum angesehen die eben in den Bereich des Datenschutzes fallen.

00:15:29: Aber auch das kann man natürlich jetzt dann wieder drüber starten, weil wie gesagt der Kaninchen, der Kuhzüchterverein wird ihn dann in der Regel nicht ohne weiteres Wissen zuordnen

00:15:39: können.".

00:15:40: Das weißt du wahrscheinlich.

00:15:41: na wenn ich es richtig... also ich meine der Internetanbieter, der kann natürlich zuordnend und da ist die Argumentation dass der Kuchzüchterverein an den Internetanbeater herantreten könnte und sagen könnte crewfakes.

00:15:54: Wir müssen irgendwie gegen den Polizeilich vorgehen, gibt mal die Zuordnung her oder wie?

00:15:59: Ja wahrscheinlich ein bisschen in seine Kühe schon ermorden oder so dass ich Daranzeige gegen ihn stellen kann und dann könnte ich vielleicht eine Ansicht nehmen und dann sein.

00:16:07: Das war tatsächlich über ganz lange Zeit.

00:16:10: ist es auch immer noch die Argumentation wenn du die Zusatzinformation nicht hattest könntest du das zum Beispiel mit Strafverfahren auskriegen über den Provider also dass sich dann zusätzliche Informationen dazu gebe die ich gar nicht harbe und auf dich im legalen Weg auch nicht kommen kann.

00:16:23: Aber durch Strafanzeigen könntest du dann möglicherweise darauf zugreifen.

00:16:26: Fand ich nie so richtig wahnsinnig überzeugend, aber das war über ganz lange Zeit die Argumentation dazu.

00:16:33: Wobei natürlich auch eine spannende Frage ist... Auch eine spannenden Frage an euch?

00:16:37: Was mache ich denn mit so einer IP-Adresse?

00:16:39: also wie weit identifiziert mich denn jetzt wirklich meine IP Adresse, die ich jetzt gerade zum Beispiel verwende?

00:16:45: Das ist ein Provider.

00:16:47: irgendwas sagt ja nicht unbedingt dass ich das bin oder

00:16:51: Nee, die vierte ja auch temporär zugewiesen.

00:16:54: Andererseits kann man diese IP-Adresse jetzt für die Sitzung zum Beispiel mit einem anderen Identifier verknüpfen.

00:17:01: da kommen wir dann gleich dazu zb mit einem Cookie oder mit einem Rauserfingerprinting und dann weiß ich halt zumindest halt dem und dem Zeitraum war die und die IP Adresse dieses Gerät das sich aber sehr genau mit einer bestimmten Person verknüpfen kann.

00:17:20: Ja, aber kann ich es denn mit einer bestimmten Person verknüpfen?

00:17:25: Ja eigentlich nicht.

00:17:25: Ich kann es ja nur in einem bestimmten Anschluss verknüpfen und ich fand das immer sehr bizarr.

00:17:30: Es gibt irgendein BGH-Urteil wo drinnen steht dass man anhand der IP-Adresse die Person zuordnen kann.

00:17:35: Das denke ich.

00:17:37: aus meiner Sicht ist das einfach unzutreffend!

00:17:39: Ich kann den Anschluß zuordne.

00:17:41: Ja da hängt halt davon ab was das für ein Anschloss ist.

00:17:45: ne wenn... die IP-Adresse jetzt zum Beispiel, die ich gerade nutze, die vom Heise verlag ist.

00:17:52: Dann sieht man da halt nicht dass ich das bin sondern irgendeiner von den hunderten Tausenden die gerade irgendwie über diese IP-Addresse surfen.

00:18:01: Wenn es halt die IP Adresse von meinem Hausanschluss ist und ich lebe in einem Einpersonenhaushalt dann werde ich schon große Mühe haben zu argumentieren.

00:18:12: Das war ich nicht.

00:18:13: Ich glaube das kam so bei Abmahnverfahren wegen Filesharing immer mal wieder auf, dass die Leute dann behauptet haben Ja das war ich gar nicht und vielleicht haben Nachbarn irgendwie mein WLAN gehackt und so.

00:18:24: Das hat normalerweise nicht ganz gut funktioniert soweit Ich weiß

00:18:27: ja das hat über zehn Jahre das Direktprechung dominiert muss man schon fast sagen wenn die Frage Das war ich nicht weiss mir doch erstmal nach dass ich das persönlich war.

00:18:35: es könnte auch meine Nachbar gewesen sein du sagst ist der meinen WLAN Anschluss nutzt.

00:18:39: Es könnten aber auch meiner jährige Tochter gewesen sein zum Beispiel für die ich ja vielleicht unter Umständen auch gar nicht hafte und das hat jahrelang die Rechtsprechung auch bewegt.

00:18:50: Also vieler Hinsicht brauche ich auch gar nichts zu wissen oder will mein Gegenüber auch gar nich wissen wer, ich bin dass ich Jupp Bager bin den Reicht ist es zu wissen daß ich einer von den Guten bin die auf dem Online Shop einkaufen wollen und keiner von den bösen versucht den Shop zu hacken.

00:19:08: Und die ist natürlich wichtig zu wissen, für welche Produkte ich mich interessiere.

00:19:14: Dass ich endfünfziger bin, dass ich kaufkräftig bin und das ich nach Hannover lebe.

00:19:20: Solche Informationen sind viel wichtiger als wie ich heiße.

00:19:24: Das stimmt aber es gibt ja auch...

00:19:27: Also bitte, ich wollte gerade sagen ein super Stichwort, weil Man früher halt auch relativ gut sagen konnte naja das ist halt so.

00:19:33: ne so eine residential ip also ne eipi die zu irgendeinem normalen hausanschluss gehört dann steht er schon halt irgendwie ein mensch dahinter und wenn der jetzt auf meinen online shop geht in der oder die wohl was kaufen und wenn es halt irgendwie die IP adresse aus irgendeim komischen.

00:19:50: Asiatischen Rechenzentrum ist oder so, dann sollte ich vielleicht skeptisch werden.

00:19:54: Das Problem ist halt das es natürlich alle beteiligten Wissen und Gegensteuern.

00:19:57: also in letzter Zeit gibt's ein großes Problem mit sogenannten Residential Proxies.

00:20:02: man kann also für Geld Verkehr über solche Hausanschlüsse leiten lassen genau damit der dann beim Anbieter ankommt mit der IP-Adresse eines solchen Hausanschlusses und eben möglichst legitim wird.

00:20:14: Insofern Ist verständlich, dass die Anbieter da sozusagen Interesse haben zu sagen okay wir brauchen weitere Merkmale.

00:20:20: Wir können nicht einfach nur gucken ist das eine Haus IP oder nicht?

00:20:24: Das reicht uns nach weil es gibt einfach genügend bösartigen Traffic der sich auch mit so einer IP versehen kann.

00:20:33: Wobei, ist natürlich fertig richtig was du sagst.

00:20:35: Joa, aber es gibt verschiedene Möglichkeiten das ich auch rausfinden muss wer's ist wenn ich zum Beispiel bei strafrechtlich relevanten Ermittlungen bin irgendwas im Internet gemacht damit ich natürlich schon wissen wärs war und zwar die Person dies waren nicht nur der Anschluss der es war dann habe ich ganz andere Voraussetzungen als das Beispiel wie Du was Du gesagt hast für Marketingzwecke.

00:20:51: da ist es natürlich überhaupt nicht wichtig dass da jetzt Jörg Heidrich sitzt sondern da sitzt User sevenhundert fünfdreißigtausend zwölf.

00:20:59: Der hat hier eine Katze der interessiert sich die Köpfe aus komischen Gründen für Katzensachen und kauft eine Katzenfutter oder Kuhfutter, je nachdem, wie wir uns da positionieren wollen.

00:21:10: Aber der IP-Adresse ist natürlich schon wahrscheinlich letztendlich auch die einzige Möglichkeit jemanden sicher zu bestimmen, oder?

00:21:19: Also wenn wir jetzt vielleicht weiter vorgehen zur Browser Device Fingerprinting.

00:21:25: wäre das auch schon so weit dass man sagen kann, ich definiere damit eine wirklich sehr klare Person die dann auch diejenige ist, die die CSAM-Sachen also Dokumenten Kindesmissbrauch untergeladen hat oder so.

00:21:39: Wäre das schon reichen zum Nachweis?

00:21:43: Oder würde ich da im Zweifelsfall immer noch auf die IP Adresse zurückhalten?

00:21:47: Also schwierig, schwierig!

00:21:50: Das müsste man mal vor Gericht durchspielen ob so ein Browserfingerprint wirklich darbestandt hat.

00:21:57: Ich meine, wir wissen ja wie gut die sind und kommen ja auch gleich noch drauf zu sprechen.

00:22:01: Dass man damit halt schon sehr viele Leute sehr genau voneinander auseinander klamüsern kann.

00:22:08: aber ich glaube letztlich braucht man dann doch sowas wie eine IP-Adresse oder worüber wir noch nicht gesprochen haben einen Account.

00:22:16: wenn ich irgendwo eingeloggt bin dann ist das auch ein ziemlich guter Hinweis darauf wer ich bin.

00:22:20: Das ist ja jetzt auch eine Bestrebung zum Beispiel von Verlagen oder so, die jetzt über KI-Suchmaschinen den Kontakt zu ihren potenziellen Gründen verlieren.

00:22:34: Die versuchen halt bei sich zu halten indem sie ihren Accounts bewegen.

00:22:40: und gerade weil du jetzt gerade CISEM angesprochen hast dabei so schweren strafrechtlichen Vergehen sind die Behörden glaube ich oft gar nicht in der Position... Die Ausgangslage ist ja nicht, ich möchte jetzt wissen ob Max Mustermann das ist.

00:22:54: Sondern ich habe hier den Account der es in diesem Forum aktiv hat irgendwie diese Bilder geteilt.

00:23:01: Ich weiß sozusagen dass dieser Account oder die Person hinter diesem Account strafrechtig relevante Dinge getan hat und jetzt möchte ich herausfinden welche IP Adresse gehört zu diesem Account.

00:23:12: der Mensch dann so oder anders heißt, ist wir eigentlich in dem Moment egal.

00:23:16: Ich habe schon einen eindeutigen Handel, weil der Account gehört ja genau eine Person und jetzt will ich aber halt versuchen da sozusagen andere Daten mit verknüpfen zu können und das mache ich dann zum Beispiel über die IP-Adresse um dann halt festzustellen.

00:23:29: Oh!

00:23:29: Die IP-Address ist auch bei Facebook angemeldet und da hat die Person ein Klarnamen oder irgend sowas.

00:23:34: Zwar muss sich natürlich die Adresse von Provider wenn er es noch gespeichert hat.

00:23:39: Auch nochmal eine sehr interessante Geschichte, dass sich ja die IP-Adresse nur dann auflösen kann wenn beim Provider etwas liegt und das ist jetzt festgestellt.

00:23:48: Also ich glaube es heute immer noch so ist, dass es da durchaus unterschiedliche Datenbanken geben kann, dass die eine, die man sagt, da ist ganz schnell Genuss und dann kann man es aber wohl scheinbar oder konnte man es früher doch auch nach längeren Zeiträumen noch auflösen was uns damals immer gewundert hat, ich weiß nicht ob das heute immer nochmal so ist.

00:24:05: Aber im Zweifelsfall ist das ja dann nur die Daten auf deren Basis die dann einreiten, also sprich nach Hausdurchsuchung machen und natürlich die Beweismittel letztendlich sichern.

00:24:13: Und das sind wahrscheinlich die Beweismittel, die vor Gericht die sind, die zur Verurteilung verwendet werden.

00:24:19: Wahrscheinlich wird da eine IP-Adresse allein nicht reichen, würde ich schätzen?

00:24:22: Ja aber wenn die Person relativ unvorsichtig vorgeht und die IP-Addresse, die man sieht ist halt vom Hausanschluss oder so.

00:24:31: Aber wenn Sie feststellen, dass es von irgendeinem komischen Na gut, es wird sehr technisch.

00:24:36: Aber ich bin halt oft in dem Problem, dass sich da eine Alpi-Adresse kriegt die mir nicht direkt sozusagen den Provider nennt der auch die Kundenbeziehung hat aber eventuell mir halt erlaubt das zuzuordnen mit anderen Daten und mit anderen Accounts wie wo sagt und so na und dann komme ich da vielleicht weiter.

00:24:50: Da bin ich ja tatsächlich in der Ausgangslage, dass ich ein graues Meer von irgendwie Sachen vor mir habe und ich möchte das kategorisieren.

00:24:56: Das ist ja so bisschen was das Marketing machen will.

00:24:58: Die möchten die Leuten in Interessensgruppen einteilen oder so, sondern ich bin in der Ausgangslage.

00:25:02: Ich habe ein Individuum, ich weiß bloß sozusagen nicht wer dieses Individum ist und das möchte ich jetzt irgendwie

00:25:07: zurückverfolgen.".

00:25:08: Noch eine letzte Frage zu IP-Adressen ohne dass wir es jetzt... Wir können ruhig auch mal technisch werden.

00:25:15: Wir sind ja auch Techniker die uns zuhören also zumindest nach dem was wir wissen.

00:25:18: wie leicht ist es denn meine IP-Addresse, meine richtige IP Adresse zu verschleiern?

00:25:24: Und zwar so, dass man es im Zerwärtsfalle Also jetzt keine Anleitung mehr, aber dass man das in Zwarzwelle eben nicht mehr mir zuordnen kann.

00:25:31: Reicht da ein einfaches VPN?

00:25:35: Wie schwierig ist das und wie praxisrelevant ist es, dass ich meine Alpiadresse verschneiere?

00:25:41: Naja also VPN ist ja immer die Sache... Das geht grundsätzlich.

00:25:47: Aber man gibt sich dann halt völlig in die Hände des VPN-Providers Und muss dem halt vertrauen.

00:25:53: Und wenn die Polizei dann an diesen VPN-Provider herantritt oder so, ist diese Situation wie wenn er an meinen Zugangsprovidern herantrit.

00:26:04: Man kann das auch passieren dass dort jemand die Daten herausgibt was natürlich für die Polizei aber schwieriger wird weil der VPN Anbieter möglicherweise im Ausland sitzt und es da möglicherweise auch keine Amtshilfeverfahren gibt.

00:26:20: Komplizierter wird es auf jeden Fall schon.

00:26:22: Und beim Tor-Netzwerk, wenn man so eine Art VPN mehrstufig will, wird's noch komplizierbar weil man dann nicht weiß wie viel von diesen Netzwerknoten möglicherweise auch von Behörden.

00:26:41: Betrieben werden, insofern möglich

00:26:44: ganz kurz erklären was das tun wir.

00:26:46: Das Tornetzwerk ist halt etwas mit dem man also dass ein Anspruch erhebt, dass man halt komplett anonym im Internet unterwegs ist und das leitet den Datenverkehr durch mehrere Knoten um halt möglichst weit zu verschleiern.

00:27:03: ja wo der Nutzer herkommt Ja, und der Punkt ist halt nicht... Ich glaube, Sylvester kann da noch mehr zu sagen.

00:27:11: Der Punkt ist diese Knoten werden von irgendwelchen Menschen betrieben.

00:27:16: Den muss man dann auch wieder trauen.

00:27:19: Jein?

00:27:19: Also jetzt müssen wir aufpassen, dass keine Debatte über das Tornetzwerk wird oder das Tornetzwerk.

00:27:24: Nebel in den Knei, aber so ungefährlich was man weiß, wie es geht.

00:27:27: Im Unterschied zu einem VPN wo ich genau dieses Problem hab, wie Joos beschrieben hat, dass ich auf die Kooperation des VPN-Providers dessen nicht Kooperation mit irgendwelchen Behörden angewiesen bin, hat das Tor-Netzwerk schon den Anspruch, dass ich auch den Betreibern dieser Knoten nicht vertrauen muss.

00:27:45: Die dürfen nur nicht alle zusammenarbeiten.

00:27:48: Aber dadurch also mehrere Verkette... Ich vereint mich jetzt grob, man seh es mir nach.

00:27:54: Sieht der erste Knotend halt wer ich bin aber nicht wo mein Trafficking fließt?

00:27:58: Der letzte Knotensied Wo dieser Trafficking fließt, aber nicht von wem er kommt und die Knoten dazwischen sehen sogar weder das eine noch das andere.

00:28:05: Das heißt es gibt da keine wenn wirklich alle drei sind üblicherweise drei Knotern.

00:28:10: alle drei Knote von verschiedenen Instanzen betrieben werden.

00:28:13: Gibt's keine Instanz?

00:28:14: Die

00:28:15: überhaupt die nötigen Informationen vorliegen hat um zu sagen ach der Sylvester ist auf der Seite X Y. Das ist

00:28:21: ganz die

00:28:22: die dahinter.

00:28:23: Weil es zentral ist und kein Hauptbetreiber geht.

00:28:28: Ja genau, also diese Knoten die jeder wieder will kann so ein Torknoten betreiben.

00:28:31: Ich würde dazu nur bedingt raten weil da fließt halt eine enorme Menge an sehr halb Klemmverkehr drüber und man gerät als Tornotbetreiber sehr schnell in den Fokus von Behörden.

00:28:42: Idealerweise verteilt sich das sozusagen ganz über den ganzen Globus und so de facto ist es eines der Probleme des Tor-Netzwerkes dass zum Beispiel die Infrastruktur von sehr vielen dieser Knotens bei relativ wenigen Hostern liegt die halt damit kein Problem haben und sagen, das Torzübertreibung ist völlig legal.

00:29:00: Und wir tolerieren das auch, dass wir dann eventuell Schereien haben wenn Behörden anklopfen oder so.

00:29:06: Insofern gibt es nicht so viele Knoten wie man vielleicht gerne hätte.

00:29:09: Es gibt komische Konzentrationseffekte unter der Infrastruktur dieser Knotens, die ungut sind.

00:29:17: Ich wollte aber kurz noch zu der VPN-Geschichte was sagen.

00:29:20: weil zwei Sachen.

00:29:23: Das eine ist... Die viele VPN-Betreiber werben aus genau den Überlegungen, die Jo gesagt hat damit dass sie keinerlei Logs anfertigen.

00:29:31: Also das Sie halt nicht mitschreiben wann welche IP Adresse zu welchem VPN Nutzer gehört hat.

00:29:37: Damit halt die Behörden wenn sie dann irgendwie und sei es auch nur am nächsten Tag auf der Mathe stehen damit sie denen nichts Aushändigen müssen weil sie denen nix aushändig können.

00:29:48: muss man A-glauben.

00:29:49: Da gibt es auch immer wieder irgendwelche VPN-Betreiber, die sagen ja wir haben hier Audits, die bestätigen das ja wirklich halt nichts lockern und so.

00:29:56: Das hält aber vor allem nur soweit wie die Behörden im Nachhinein auflaufen.

00:30:00: Wenn sie schon rausgefunden haben unsere Zielperson nutzt halt das VPN XY dann können Sie an diesen VPN Betreiber ran treten und sagen übrigens wenn dieser Account sich das nächste mal verbindet, dann teiste uns das einfach live mit.

00:30:14: Das ist auch nichts, wo gegen sich ein VPN-Betreiber in einem Staat wehren kann.

00:30:20: Man kann dann höchstens auch irgendwie Shadybetreiber setzen, die vielleicht den Staaten sitzen, wo die Behörden das halt nicht täten oder so.

00:30:25: Aber es gab eben auch in der Schweiz schon Fälle und auch in Skandinavien, wo dortigen Behörde einfach an die dortigen Provider reingetreten sind und gesagt haben, hey wir wissen ihr protokolliert nichts.

00:30:35: aber das nächste Mal wenn dieser Account hier irgendwo eine Verbindung aufbaut, dann sagt er uns einfach Bescheid und dann machen sie das auch weil die einfach keine Wahl haben.

00:30:41: Das ist das eine, ich rede pausen muss.

00:30:44: Sorry, das andere was ich noch anmerken wollte ein VPN reichen im Prinzip um die IP-Adresse zu verschleiern weil man dann halt die von der VPN Prider bekommt.

00:30:51: es passieren halt in der Praxis sehr oft Fehler.

00:30:54: also dann vergisst man halt einmal den VPN anzuschalten bevor man sich irgendwie bei dem Service anmeldet und dies geht oder so.

00:31:02: und dieses eine Mal ist dann halt Die korrekte IP Adresse zugeordnet und Dann kann die Behörden die eine schöne Mauge haben sich an an den Internet Provider wenden oder so.

00:31:12: Oder wann macht ein VPN in so einem Browser und vergisst aber das Parallel irgendeine andere Applikation läuft, die halt dann nicht übers VPN ins Internet geht?

00:31:20: Und man kann das unter Umständen zuordnen nach dem, wo es geht.

00:31:23: oder es geht darum dass der DNS trafigt, wo also die Namen aufgelöst werden vielleicht doch nicht über das VPN lief oder sowas.

00:31:30: Es gibt einfach viele Möglichkeiten da einen Fehler zu machen.

00:31:35: Die Waage IP muss ja sozusagen nur einmal durchrutschen, damit der Schutz aufgeflogen ist.

00:31:40: Und deswegen würde ich sagen also im Prinzip reichten VPN in der Praxis es allerdings gar nicht so einfach das Lücken los hinzukriegen.

00:31:48: Ich glaube jetzt haben wir genug Beratung...

00:31:51: Eine Nachfrage?

00:31:52: Nein, da mache ich jetzt nicht viel Kriminelle aber Jo vielleicht die Nachfrage an dich oder von Söderster auch zu ergänzen.

00:31:59: Ich gehe über den Heise-VPN ins Internet Und Begehe irgendeine Straftat und dann haben die Behörden ja die Heise-IP.

00:32:09: Kann ich damit trotzdem dann aufgelöst werden oder endet das dann bei heise?

00:32:14: Und heiße sagt, naja es war irgendjemand von uns aber wir wissen nicht mehr.

00:32:18: Heise könnte schon ein bisschen wie Anleitung

00:32:20: sein.

00:32:21: Aber

00:32:22: ja ist glaube ich grundsätzlich schon interessant.

00:32:25: wenn ich VPN bin kunde von dem dann wird er natürlich meine Daten haben.

00:32:29: Aber wie ist es beim Firmen?

00:32:31: Wenn

00:32:31: Heise lockt, wissen Sie es.

00:32:34: Das weißt du wahrscheinlich eher als ich oder so, ob hier irgendwas gelockt wird von einem IP-Traffic, der rausgeht?

00:32:40: Ich vermute mal nicht!

00:32:42: Also was man halt sehen kann – ich meine, ich weiß auch nicht, ob unsere IT sowas lockt aber wir haben individuelle VPN Zugänge.

00:32:48: das heißt im Prinzip ist es zu ottenbar.

00:32:52: Das mag….

00:32:53: also das ist auch sinnvoll, aber ich möchte es nicht ausschließen dass irgendwo irgendjemand einen Firmen VPN betreibt wo die die Accounts, also die Zugriffberechtigungen für dieses VPN nicht individualisiert sind.

00:33:06: Und dann könnte es.

00:33:07: dann hängt sich davon ab ob diese Firma irgendwie IP-Logs bei sich hat und sagt ah dem Zeitpunkt war bloß der Nutzer online oder so.

00:33:13: aber grundsätzlich... Also ein FirmenVPN dient einen ganz anderen Zweck.

00:33:17: da geht's ja darum dass ich mich in meiner Firmeninfrastruktur verbinden würde.

00:33:20: das ist kein sinnvolles Mittel um sich anonym zu bewegen.

00:33:25: schon allein weil die firma ja in den Regelfall wenige Interesse daran haben, wird sich für die kriminellen Machenschaften eines Angestellten irgendwie da in die Bresche zu werfen.

00:33:35: Ja, das ist aber schon eine interessante Erkenntnis, ne?

00:33:36: Das ist eine andere Idee von einem VPN-Firm, nämlich dass ich ins Firm Internet, also in die internen Interstruktur damit komme und mich weniger nach außen maskieren sollt.

00:33:48: Genau!

00:33:48: Und es ist im Regelfall auch nicht darauf ausgelegt, dass zum Beispiel dann kein Traffic des den lokalen Rechner anderweitig verlässt oder so, also das was ich gerade gesagt habe.

00:33:59: Was bei einem anonymisierenden VPN wichtig ist und beim FirmenVPN relativ egal wenn der Traffic da halt irgendwie doch nicht ins VPN geht dann komme ich vielleicht an eine Ressourcen nicht ran, die ich hätte rankommen sollen.

00:34:10: aber da geht es sozusagen keinen Schutzversprechen verloren weil darum ging's nie.

00:34:15: Ja spannend wir wechseln zum nächsten Thema auch natürlich dem ganzen Verwandt.

00:34:21: Wir schauen uns ein bisschen an wie es denn mit dem Browserfinger Printing aussieht Und oder generell mit dem Fingerprinting, da gab es einen erstaunlichen Vorfall.

00:34:31: Ich habe den gelesen und hab ihn erst nicht geglaubt.

00:34:33: ich muss das nochmal noch mal lesen.

00:34:35: Was ich vielleicht empfinde Aliexpress-Erkenntnutzer mittels Audio-Fingerprinting

00:34:43: wieder.

00:34:44: Du kannst mir erzählen was da passiert ist?

00:34:46: Ja jetzt muss man zunächst sagen dass eigentlich also die Technik, die ist ein alter Hut Ewig eingesetzt, das weiß

00:34:55: aber keiner glaube

00:34:56: ich und das ganze ist nur aufgefallen.

00:34:59: Ich glaube muss erst mal die Geschichte hinter der Geschichte erzählen.

00:35:03: Das Ganze ist erst einem Entwickler aufgefallen weil er Probleme hatte irgendwie mit seinem Multi-Point Kopfhörer, der sich ständig mit dem PC verbunden hat obwohl er da irgendwie nix abgespielt hat.

00:35:20: Und er wunderte sich immer, wo kommt das her?

00:35:22: und hat dann ein bisschen geguckt.

00:35:24: Das hing irgendwann an einem AliExpress-Tab in seinem Browser.

00:35:28: Wenn er das Tab zugemacht hat, konnte er halt mit dem Kopfhörer...

00:35:31: Da musst du erst mal drauf kommen!

00:35:33: Also auf die Idee würde ich in den zwentausend Jahren nicht kommen.

00:35:35: Genau.

00:35:36: Und wenn er den Tab zu gemacht hat, konnt er mit dem Kopfförer dann sich wieder mit dem Angerät verbinden?

00:35:41: Wenn der Tab auf war, dann war der Kopfhörer mit dem PC verbunden.

00:35:47: Aber es wurde halt eben auch kein Audio-Element und das wird auch kein Video abgespielt auf dieser Seite, sodass er sich gefragt hat was geht denn da eigentlich vor.

00:35:55: Und dann hat man ein bisschen nachgeforscht eine komische Skripte gefunden.

00:35:59: Das waren Skripty die waren obfusskiert d.h.

00:36:02: die waren extra ja unleserlich gemacht dass man den Code nicht so ohne weiteres entziffern kann also variablen Namen verkürzt und irgendwie komisch gemacht.

00:36:12: Die hatte halt in die KI seines Vertrauens geworfen und dann mal analysiert.

00:36:18: Und dann festgestellt, was da eigentlich im Hintergrund abgeht?

00:36:21: Ja, was passiert da?

00:36:22: So ein Browser ist ja mittlerweile so eine richtige Plattform auf der man verschiedenste Dinge machen kann und zum Beispiel auch mit Audio-Dinge machen

00:36:31: können.

00:36:32: Das Ganze nennt sich WebAudio API.

00:36:34: Da kann man wenn man sowieso einen Tonstudie aufbauen Kann man z.B.

00:36:38: Töne generieren Und die an bestimmte Orte senden, auch z.B.

00:36:46: Töne messen was mit denen passiert oder verändern.

00:36:50: und das ist da in diesen Skripten passiert.

00:36:53: Da war ein Tongenerator der hat so eine Segezahnwelle erzeugt und zweites Modul Das hat das in seine Frequenzanteile zerlegt, ein drittes Modul.

00:37:03: Das hat an bestimmten Stellen was ausgelesen und dann waren da noch zwei weitere Module und entscheidend war, dass das letzte Modul ... Nee, das vierte Modul ist auch wichtig!

00:37:13: Das hat nämlich den Ton, der da erzeugt worden ist auf Null runtergepegelt und das letzte module hat das Signal an das Ausgabegerät gesendet So dass halt ein Ton erzeugt worden ist, auf Null gepegelt wurde also eine Ausgabe leise und das ganze ans Ausgabekret gesendet wurde.

00:37:32: Das bedeutet für den Kopfhörer da wird was... Da ist ein Ton, da ist dann eine Audioverbindung und bleibt mit mir verbunden.

00:37:41: Also mit anderen Worten ist der offensichtlichen Fehler passiert weil eigentlich so ein Skript das so etwas macht eigentlich darauf ausgelegt, dass es im Hintergrund irgendwie agiert und überhaupt nicht auffällt.

00:37:53: Und diese Ausgabe war ganz offensichtlich in Fehler.

00:37:57: aber warum macht man das eigentlich?

00:37:58: Dass man halt ein Skript einen Ton erzeugen lässt den man dann am Ende nicht aus gibt.

00:38:04: Ja das entscheidend ist halt, dass man halt in der Mitte halt irgendwas an diesem Ton misst.

00:38:10: Diese Tonerzeugung die läuft nämlich auf dem individuellen Prozessor des Systems und je nach Prozessoren entstehen etwas andere Töne und den Browser werden der Dinge auch etwas anders berechnet, so dass man halt wenn man oft genug misst einen bestimmten Wert misst.

00:38:28: Der individuell ist für diesen PC und für diesen Browser oder für alle Systeme die diesen Prozessor verwenden und diesen Bräuser aber der sich unterscheidet von System zu System.

00:38:40: Das heißt, ich habe ein Indikator, der mir darauf hinweist Ich hab hier ein bestimmtes System.

00:38:46: Und auch entscheidend ist immer wenn ich das mache auf dem bestimmten Rechner entsteht immer derselbe Fingerprint, wenn man so will Audiofingerprint.

00:38:55: So hat alles verstanden?

00:38:58: Ja, ich glaube ja.

00:39:01: Die einfache, die alle entscheidende Frage ist aber warum zum Teufel?

00:39:05: Warum nur

00:39:06: Ja, weil ich einen Signal haben will mit dem mich der Rechner identifizieren kann.

00:39:12: Es ist aber nur ein Signal von vielen.

00:39:13: Vielleicht muss ich jetzt auch nochmal an einer anderen Stelle weiterausholen nämlich zu den Cookies.

00:39:18: Wir hatten eine lange Zeit die Situation dass so ein Damoklis-Schwert über der Werbebranche hing das die Cookies sterben sollten.

00:39:29: also Google hat das ja.

00:39:30: über viele Jahre hatte es dieses Verfahren gelaufen irgendwie Third-Party Cookies werden eingestellt und Google hatte ja dann auch etwas, was ich Privacy Sandbox nannte oder so.

00:39:43: Was das Ganze ersetzen sollte, was aber für die Werbinustrie nicht gut genug war.

00:39:49: Deshalb wollte sie halt ein Verfahren haben mit dem Sie einzelne Systeme, einzelnen Nutzer erkennen kann.

00:39:56: Und am besten auch so dass sie sich abschalten können wie man es mit den Cookies immer noch kann.

00:40:02: Da kommt das Browser Fingerprinting.

00:40:05: Das macht aber nicht nur, das misst nicht nur Audio.

00:40:07: Das macht ganz viele Dinge.

00:40:09: Das guckt sich zum Beispiel an was schickt der Browser so alles mit?

00:40:13: Zum Beispiel Informationen über die installierten Fonts Äh über andere.

00:40:18: Lass mal noch einen Schritt zurücknehmen, bevor wir gleich... Also eben haben wir geredet über Augie-Fingerprinting, ne?

00:40:23: Das ist wahrscheinlich nochmal ein bisschen was anderes.

00:40:25: Jetzt reden wir über die... Zudem zu der Ali Baba Geschichte war ja noch zu sagen dass sie zumindest nach dem was bis jetzt bekannt ist das nur in Anführungszeichen zur Sicherheits und Betrugsbekämpfung Systeme verwendet haben.

00:40:38: Zumindest nachdem was man weiß.

00:40:40: ich finde es aber trotzdem immer noch Bizarre genug, ich weiß auch nicht warum mein Kopfhörer so große Sicherheits- und Betrugsbekämpfungssysteme benötigt.

00:40:50: Es geht darum halt einzelne Systeme zu identifizieren.

00:40:53: Und da ist halt diese Audio, dieser Audio Hinweis einer von vielen individuellen Fonds die sich auch vom System zu System unterscheiden können sind.

00:41:04: ein zweites Merkmal dann Ganz wichtig.

00:41:07: Jetzt

00:41:07: gehen wir zum Browser Fingerprinting und jetzt machen wir das Browser hinter uns.

00:41:10: Browser fingerprinting?

00:41:12: Ein ganz wichtiger Punkt ist Canvas fingerprinting, weil es so ähnlich wie das Audio fingerprinting.

00:41:17: Da macht der Browser auch im Hintergrund etwas was ich als Benutzer gar nicht mit kriege, was dann gemessen wird und was dann auch wieder so ein Signal sendet, was halt zum Gesamtbild beiträgt.

00:41:29: Dann lasse ich den Browser im Hintergrund einen Bild malen Und je nachdem halt welcher Browser, welche Browser Version es ist wie das CSS implementiert ist sieht dieses Bild etwas anders aus.

00:41:41: Das kann man messen da erzeugt man dann auch wieder so einen Kennwert und aus allen diesen Werten entsteht ja ein Gesamtbild und das ist schon ziemlich eindeutig vom Browser zu Browser.

00:41:53: Es gibt es gibt einen Menschen der das regelmäßig misst und der sagt dass dreiundachtzig Komma sechs Prozent von Brausern aller Brauser einen eindeutigen Fingerprint haben, der sich aus allen diesen Sachen zusammensetzt.

00:42:06: Und wofür braucht man das?

00:42:09: Zum Beispiel um einzelne Systeme zu identifizieren die vielleicht in der Vergangenheit schon mal meinen meinen shop angegriffen haben dann weiß ich das ist ein böser den den schmeiß ich raus aber kann es halt eben auch benutzen für werbung.

00:42:26: Ich weiß okay da sitzt jemand von dem weiß ich der hat schon mal tore autos gekauft dem kann ich halt rüberwertige anzeigen präsentieren, der is männlich, der in dem und dem alterssektum, der spricht deutsch.

00:42:40: Das ist also für Werbung ist das auch gold dass sich Leute eindeutig identifizieren können.

00:42:46: Also letztendlich ist das Basis für Profiling.

00:42:48: dann auf die basisches Fingerprinzip, was mich aber bevor wir diese Werba-Geschichte, die ich auch so beispielsweise noch mal besprechen.

00:42:56: Vielleicht an dich oder auch an euch beide die Frage... Als ich das das erste Mal gehört habe, hab' ich gedacht es kann ja gar nicht sein!

00:43:01: Es gibt irgendwie in einem Jahr sagen wir mal hundert Millionen Menschen in Europa, die ein Browser benutzen.

00:43:07: wahrscheinlich sind's noch mehr?

00:43:08: Oder ich benutze glaube ich auch oft Wenn ich mein Handy und meine drei Rechner, die hier stehen alle noch zu.

00:43:15: Dann habe ich alleine zehn Browser.

00:43:19: was

00:43:20: für das zwei drei genannt?

00:43:22: Aber das wird ja nicht reichen.

00:43:23: Was für Identifikationsmöglichkeiten fließender einfohren wir schon gesagt natürlich klar welchen browser aber das werden ja auch ein paar Millionen haben.

00:43:34: Wie schaffe ich oder welche zusätzlichen Informationen gewinne ich?

00:43:37: nur über den browser dass Person und zwar dreieinachtig, sechs Prozent der Browser sind ein, die identifizierbar.

00:43:44: Dass ich das hinbekomme?

00:43:45: Das ist mir irgendwie...das geht mir nicht so richtig in Zylone.

00:43:47: Naja

00:43:48: dieser Canvas Fingerprint ist zum Beispiel schon relativ eindeutig.

00:43:51: dann halt überträgt der Brauser versichert es auch die Displaygröße.

00:43:55: Das muss die Website wissen um gut rennern zu können.

00:43:59: Es werden andere Hardware Details übertragen Wirklicherweise auch Interaktionsdaten.

00:44:05: Es gibt aus Krypto die mitlaufen, die nachvollziehen wie ich meine Maus bewege.

00:44:13: Das sind all diese kleinen Informationen werden da zusammengetragen zu einem Bild, wenn man so will.

00:44:19: Und

00:44:20: daraus wird dann die Nummer acht und hat siebenundvierzig, dreißig gemacht und auf deren Basis kann ich dann wunderbares Werbe-Profiting

00:44:29: basteln genau.

00:44:31: Das

00:44:32: ist ja auch das Perfide, also Jo hat es vorhin so im Nebensatz gesagt.

00:44:36: Aber ich kann natürlich auch einfach den Nutzer der da gerade surft die Nummer achthundert oder achtausendzeihunddreißig ins Cookie schreiben.

00:44:44: aber wenn der Nutzer halt seine Cookies löscht oder eine private Brausersitzung aufmacht dann wird er diese gerade

00:44:52: benutzt.

00:44:54: Ja, also

00:44:55: da muss es dann auch wieder anders sein.

00:44:57: Er

00:44:57: benutzt die gleiche Software weiter aber will sich halt explizit gegen so ein Sitzungsübergreifendes Tracking wehren indem er halt die Cookies wegwirft oder von dem privaten Browserfenster ausblenden lässt.

00:45:09: das ist dann völlig egal weil solange der nach wie vor der gleiche Browser auf der gleichen Hardware die gleichen Canvas und Audio und sonstigen Schabernacks Sachen macht liefert er das gleiche Signal Und ich kann den halt wieder erkennen.

00:45:20: Deswegen ist da schon auch so ein großer Aspekt davon, dass sich da halt mich so einem expliziten... Ich möchte jetzt hier nicht mehr mit meinen vorherigen Browsingenverhalten in diesem Online-Shop oder so zugeordnet werden.

00:45:35: Darüber kann ich mich halt hinwegsetzen.

00:45:38: und wenn der Nutzer zum Beispiel mit dem anderen, also mit einem anderen Tab die Seite aufmacht um zu gucken ändern sich denn die Preise sozusagen, wenn ich irgendwie Mir das ohne lange Suche vorher angucke, was ja doch aus der Dynamic Pricing ist so ne Sache.

00:45:52: Dann kann ich als Betreiber da gegen halt anarbeiten sagen, sondern eine L-Abbage ich erkenne dich trotzdem und jetzt siehst du die gleichen Preise aber andere Leute sehen immer noch andere Preise.

00:46:02: Erschwerend kommt jetzt natürlich hinzu dass das Unternehmen das den Mitabstand am meisten verbreiteten Browser nämlich Chrome und Google und die Plattform auf der viele andere Browser in... stehen, nämlich Chromium, dass das Google ist und ein großes Werbeunternehmen.

00:46:21: Und überhaupt kein Interesse daran hat, dass man diese wichtigen Signale browserseitig unterdrücken kann.

00:46:27: Deshalb hat Google ja auch irgendwann einfach hingeschmissen irgendwie einen Cookie-Ersatz bauen zu wollen und einfach gesagt ne wir machen jetzt einfach weiter mit den Cookies, es ist uns egal!

00:46:39: Und er hat dann kurz später auch gesagt Eigentlich ist auch Browser Fingerprinting gar nicht so schlecht.

00:46:45: Also vorher haben sie das richtig ja verurteilt, so nach dem Motto Das ist nichts was der Benutzer erwartet, dass es böse und hat dann in den zwanzig fünfzwanzig ne hundert-achtzig Grad Wände hingelegt und gesagt Oh, nur Browser Finger Printing ist eigentlich okay.

00:47:03: Glaubt ihr, dass das etwas ist, was der Der Benutze erwartet?

00:47:07: Nein überhaupt nicht!

00:47:08: Ich würde mal schätzen wie viele Prozent der Menschen wissen, dass er es ist.

00:47:11: also

00:47:12: Normalerweise läuft es auch wirklich gräuschlos ab.

00:47:14: Also in diesem Fall läuft es ja auch gräuchlos ab, nur hat der dieser Mensch trotzdem gemerkt weil er halt mal nachgebohrt hat.

00:47:22: also normalerweise läuft alles komplett im Hintergrund ab.

00:47:24: du merkst überhaupt nichts davon.

00:47:25: da ist ein Skript das wird geladen und dass das geht auch so schnell das behindert die Webseite nicht und trotzdem bist du dann identifizierbar

00:47:32: wobei ich also ich glaube die wenigsten leute werden technisch wissen wie's funktioniert Und vielleicht lebe ich auch in der Bubble, aber ich nehme schon wahr dass viele Leute.

00:47:43: So eine erhebliche Grundskepsis an den Tag legen und das Internet schon nutzen so unter dieser Maßgabe, die checken alles und mich überall hin.

00:47:52: Man merkt mir

00:47:55: die Auswirkungen du gehst in einen online Shop und suchst noch einem sehr speziellen Produkt und dann kannst du ja sicher gehen, dass dieses Produkt zwei Wochen lang verfolgt im ganzen Netz.

00:48:07: Das liegt nicht an den cookies, wie immer alle denken.

00:48:11: Wie auch immer man identifiziert wird.

00:48:13: also das können cookies sein dass das kann das fingerprinting sein es gibt ja noch andere möglichkeiten.

00:48:18: also du kannst irgendwo eingeloggt sein aber sie wissen halt wer du bist auch über websites hinaus weil werbung in werbennetzen organisiert ist die dich halt über die einzelne website hinaus wieder erkennen können.

00:48:34: das haben wir jetzt gar nicht angesprochen Ja, und dann kannst du halt zum Beispiel mit diesem dieser Werbeform halt nochmal angesprochen werden.

00:48:44: So nach dem Motto willst du nicht vielleicht doch dieses Produkt kaufen?

00:48:47: Das ist aber...

00:48:48: ja bitte.

00:48:48: Sorry Jörg, sei gut.

00:48:50: Nö, nö, zur Weste mein Gast!

00:48:53: Nea ich glaube es ist ein ganz wichtiger Punkt dass man also es ist ja nicht so das der Webseite halt Audio Fingerprint oder Browser Fingerprinting macht oder Cookies mit einem Account agiert, sondern die machen halt alles gleichzeitig.

00:49:06: Alles was sie machen können.

00:49:08: und solange einer dieser Wege sagt hey diese Session ist sicher von dem selben Nutzer wie jene Session vor drei Tagen und damals hat er sich irgendwie schnelle Autos angeguckt.

00:49:17: Solange einer der Mechanismen eine Zuordnung hinkriegt ist es für die Website.

00:49:21: ja okay wenn inzwischen drin die Cookies nicht funktioniert haben weil ihr sie gelöscht habt und das ist egal weil das Browser Fingerprint liegt hinten.

00:49:28: Wenn das Browsefinger Printing versagt weil er gerade vom Nicht-in-Desktop her nimmt sondern das Handy aber der Account ist auch beiden geöffnet, dann macht halt der die Zuordnung oder so.

00:49:36: Also nur eine dieser Mechanismen muss funktionieren

00:49:40: und das ist ja auch so dass es halt das Diverbenetzer versuchen halt dich über alle deine Geräte hinweg identifizieren zu können, dass du halt wenn ihr irgendein Spur im Browser hinterlässt und diese Spur finden sie dann auch im Smartphone und könnt ich dann zuordnen Ja dann wissen wir halt in Zukunft Noch viel mehr über dich.

00:50:03: Und das geht dann so weiter bei den Fernseher, alle intelligenten Vernetzen-Devices, dass sie dich dann finden oder versuchen zu finden?

00:50:12: Ich habe gerade einen Privatkrieg mit meinem Fernsehr und übrigens ist das Fasttag ganz gut weil es total gut reinpasst.

00:50:18: Ich hab ein relativ neuen Fernseh im Schlafzimmer von Philipps und der nötigt mir seit wie ich den habe eine Einwilligung in... Ein technisches Verfahren, ich weiß gar nicht ob es Cookie sind.

00:50:30: also jedenfalls ist so eine Cookie Seite.

00:50:33: Wo steht?

00:50:34: ich und meine zwei Partner das kennen wir ja möchten gerne ganz viele Informationen von dir bla bla bla.

00:50:38: stimmt doch jetzt zu da ist jetzt ein Krieg dort gewonnen zwischen mir und dem Gerät und dass das Auszustellen ist wahnsinnig aufwendig muss mich irgendwie durch sich Sachen dann lang arm bis ich das nie finde.

00:50:52: Und das geilste ist und das ist jetzt echt mal im Punkt wo ich mich darüber beschweren werde über der Datenschutzbehörde.

00:50:58: Der Fernseher geht regelmäßig an, ungefähr so einmal am Tag und wenn er angeht ist immer dieses Cookie Ding.

00:51:04: Ja also ich mach den nicht an sondern ich seh' ich laufe hier vorbei im Flur und dann sehe ich in der Schlafzelle das Fernsehe an und da ist immer das Cookie Ding!

00:51:10: Also das finde ich mal invasiv.

00:51:12: hat jetzt hier mit neuer Hatschum auch was damit zu tun?

00:51:14: aber

00:51:15: ähm... Ich riege mich gleich gerade...

00:51:16: Ich eher die versuche mir echt weitzukommen, ich leg mich da echt grade drüber auf weil das ist echt... Also, dass ihr die Fernseher anmacht.

00:51:23: Das ist ja kein Zufall, das dann immer dieses Cookiebänder erscheint also... Nun gut!

00:51:27: Das wollte ich hier nur loswerden.

00:51:28: Ich werde mich beschweren und werde an dieser Stelle darüber berichten.

00:51:31: Wollte ich gerade sagen?

00:51:34: Wenn du den jetzt musst du bei Gelegenheit auch erzählen wie diese Krieg dann ausgegangen ist wer von euch da ob siegt.

00:51:41: Ich werde weiter tapfer durchhalten und meine fünfzehn Klicks machen um das auszustellen, aber es ist mir relativ egal.

00:51:51: Das verschafft halt auch hohe Genugtuung des Ding irgendwann einfach von der Wand zu nehmen und die Tonne zu hauen?

00:51:57: Ja durchaus!

00:51:58: Und auch in Frage zu stellen ob es so ein Fernseher nochmal sein muss.

00:52:01: also da bin ich dann auch echt persönlich.

00:52:06: ganz kurz noch zur juristischen Beurteilung von Fingerprinting.

00:52:11: Von den anderen Sachen ist ihre relativ klar.

00:52:14: Kokis und ähnliches Fingerprinting hat tatsächlich die Artikel-Ninzwanzig Datenschutzgruppe, also damals die Idee Vorläufer der europäischen Datenschützvereinigung schon im Jahr.

00:52:25: aufgenommen und in der Stellungnahme hat es gestellt, dass das Führfingerprinting eine Einwilligung erforderlich ist.

00:52:34: Und auch der ETSA, also der Nachfolger, hat in der Leitlinie zwei aus zwanzig dreiundzwanzig für neue Tracking-Techniken bestätigt, dass auch das Rheinpassive Auslegen ohne eigenes Speicherung als Zugriff im Sinne des TDDGT-Dreidg einzuordnen ist.

00:52:53: Juristische Ergänzung in unserem Datenschutz-Podcast.

00:52:56: Ist aber also illegal, aber der hat für den ganzen Industrie auch auf gut Deutsch scheißegal?

00:53:02: Ich hab noch nie... Habt ihr schon mal irgendeine Einwilligung gesehen die nicht irgendwie auf Cookies war sondern irgendwie?

00:53:07: ich will hier im Browser Fingerprinting antworten wahrscheinlich auch gar nicht.

00:53:10: Wenn es irgendjemand lesen würde wird man doch wahrscheinlich da keine freiwillige Einwilligungen

00:53:14: bekommen.

00:53:15: Das wird dann irgendwie umschrieben.

00:53:17: Ja

00:53:18: stimmt.

00:53:18: Meine schon!

00:53:19: Also ich lese ab und zu beruflich mir Datenschutzerklärungen durch.

00:53:24: Ja, du noch.

00:53:26: Wie sind das?

00:53:27: Meistens,

00:53:28: weil ich mir denke, was ist das für ein Kram?

00:53:32: Das klingt so schlimm, das lese ich mir jetzt durch!

00:53:35: Da meine ich schon gelesen haben, dass dann ab und zu steht, dass sie halt irgendwie sozusagen verschiedene Merkmale einsammeln und so... Also den Begriff Fingerprinting wird man da wahrscheinlich nicht finden.

00:53:45: Aber als Video sagt ... Sie können es reinschreiben, sie können es draußen lassen.

00:53:51: Die Leute klicken es eh weg und wenn sie es nicht einschreiben und das technisch gesehen dann irgendwie ein Verstoß ist, wäre mir nicht bekannt dass irgendjemand sich dafür interessieren würde.

00:54:01: Ja die Autonormale Anwender kann ja überhaupt nicht dann einschätzen was dann auch im Nachklapp.

00:54:09: Das ist der erste Schritt.

00:54:10: wir haben jetzt erstmal nur eine Identifikation und was damit gemacht wird.

00:54:17: Das ist ja noch viel mehr, was da noch dranhängt.

00:54:20: Das kann ja oder normal Mensch überhaupt nicht nachvollziehen weil das so komplex ist es ja so ein Riesen-Business.

00:54:26: was da dran hängt.

00:54:30: Kann man nicht nach vollziehen glaube ich.

00:54:33: Ist glaube ich auch ein guter Punkt.

00:54:34: ne?

00:54:35: Oft schreiben die dann halt rein naja sie brauchen das zu Betrugserkennungen und so.

00:54:38: Und das ist ja je nach genauer Technik nicht mal falsch.

00:54:43: Aber spätestens da ist man an dem punkt, dass es völlig unmöglich ist zu gucken ob sie auch wirklich nur dafür hernehmen.

00:54:50: und also wie will man ihnen denn nachweisen Sie haben doch auch für was anderes hergenommen.

00:54:58: Es gibt ja immer mal Leute die ein bisschen genau hingucken was dann mit den Daten passiert und mit diesen Profilen.

00:55:05: aber das ist halt so ein riesiges geschäft.

00:55:09: ich glaube alleine im Bundesstaat Kalifornien.

00:55:13: Ich hoffe ich vertun mich jetzt nicht, aber ich glaube alleine dort sind drei tausend Datenbroker registriert.

00:55:20: Ich hoff euch die Zahl ist richtig, so zeichnen wir die nochmal in den Show Notes nach.

00:55:25: und wer will denn das kontrollieren?

00:55:28: Welche Behörde wollen kontrollieren dass sie alle sauber arbeiten?

00:55:31: Ich weiß dass es einen Fall mal gegeben hat wo ein Datenbrocker jetzt Daten zurückgegeben hat oder gelöscht hat, auf die er dann nicht mehr hätte zugrafen dürfen.

00:55:46: Aber das ist glaube ich nur die Spitze des Eisbergs.

00:55:52: Da läuft so viel automatisch und im Hintergrund ab.

00:55:55: Das kann man nicht kontrollieren!

00:55:57: Und wir sind da wahrscheinlich wiederum bei einigen Punkten auch noch am Anfang.

00:56:02: Ein kleiner Blick in die Zukunft bevor ich euch dann noch frage was wir denn alle machen können um dem Herzen zu werden?

00:56:08: Sprich Wort Agentisch.

00:56:10: Ich glaube, da wird in der Zukunft noch viel mehr möglich sein als das jetzt der Fall ist würde ich mal befürchten fast oder?

00:56:19: Also ich glaube da werden einige Dinge weniger schlimm sein.

00:56:23: weil also wenn ich jetzt einen Agenten in meinem Auftrag los schicke dann braucht es ja das Fingerprinting nicht mehr.

00:56:31: Dann wird er sich auf irgendeine Art und Weise gegenüber den Shops oder gegenüber was auch immer Legitimis legitimieren wird sagen ich bin der Agent in dem dem Auftrag unterwegs und dann braucht es halt dieses Fingerprinzip also dieses im Hintergrund nicht mehr.

00:56:49: Aber dann bedeutet das natürlich, dass sich dem Agenten halt sehr viel mehr Informationen über mich in die Hand gebe bzw.

00:56:57: der Plattform die den Agenten betreibt.

00:57:00: am Ende Ist dann halt was weiß ich.

00:57:04: Und da würdest

00:57:04: du Microsoft nicht vertrauen.

00:57:06: oder naja, Microsoft oder vielleicht Google nicht vertrauen?

00:57:10: Na ja den muss sich dann vertrauen weil das sind dann diejenigen oder Entwappek oder OpenAI, die am Ende halt die Infrastruktur liefern auf der mein Einkaufsagent losläuft Und der weiß ja sowieso schon total viel über mich, wo ich arbeite und welchen Themen ich mich befasse.

00:57:33: Dann weiß er auch nicht nur welche Dinge ich gekauft habe sondern halt eben auch wo ich darüber hinweg geblättert hab was man mir möglicherweise nochmal anbieten könnte.

00:57:44: jetzt hat ja OpenAI angefangen halt Werbung anzuzeigen.

00:57:49: Und ja, wenn wir erstmal agentisch unterwegs sind und noch viel mehr halt die KI machen lassen.

00:57:56: Dann ist das der eine Pool mit den Agenten-Daten natürlich die perfekte Datenquelle für die Werbung.

00:58:04: Wobei ich skeptisch wäre ob das mit dem Fingerprinting da doch besser wird?

00:58:08: Also ich wär sehr überrascht, wenn man nicht versuchen würde in Zukunft Agent fingerprinting zu betreiben.

00:58:14: also ich will ja als angenommen ich verkaufe jetzt flügig Und dann kommt da halt der Agent von Open AI oder von einem Topic in deinem Auftrag vorbei und wir gucken welche Flüge nach, wohin auch immer sie sind gerade zu haben.

00:58:30: Dann will ich als Verkäufer ja wissen das

00:58:34: du bist

00:58:35: und idealerweise wissen dass du diesen Fluggrade sehr dringend brauchen und nicht deswegen ordentlich aufschlagen kann weil Du nicht viel Wahl hast.

00:58:43: du musst jetzt schnell hier fliegen und du bist geldig genug ums auch zu finanzieren.

00:58:47: also all diese Informationen.

00:58:49: Die möchte ich haben und die sind die betreffen ja nicht den agents oder die treffen dich als Auftraggeber des agents und insofern habe ich einen großen Vorteil wenn ich aus all diesen klats die halt bei mir nach Flügen suchen, denen klart identifiziere der gerade für dich nach dem Flug sucht und halt auch alle anderen möglichst gut zuordnen kann.

00:59:08: Insofern, ich wäre sehr überrascht wenn nicht genau sowas schon gemacht würde und in Zukunft noch viel mehr werden wird.

00:59:14: Dass man versucht die Auftrag über sozusagen dahinter also so ähnlich wie wir halt jetzt.

00:59:18: technisch gesehen wird der Browser geffingerprintet aber es geht ja darum dich unter einen Intentionen zuzuordnen.

00:59:24: Und in Zukunft wird halt der Agent geffing erprintet.

00:59:26: Aber das Interesse ist eigentlich nach wie vor die Intention des dahinter stehenden Individuums zuzuordnung.

00:59:32: Eine letzte Sache die ich von euch gerne noch wissen möchte Kann ich mich dagegen wehren und wenn ja nie mit kurzen antworten?

00:59:42: Na ja, wir hatten ja schon die Kowiese.

00:59:45: Aber

00:59:45: das sein lassen ist eure Tipp.

00:59:48: Also wenn man sich wehrend will, ist natürlich die erste Empfehlung halt ein anderer Browser, Firefox, Brave zum Beispiel, was das Audio Fingerpunting betrifft.

01:00:03: stören die das?

01:00:04: Also dieser Vektor, der ist in diesem Browser nicht mehr so gut zu nutzen.

01:00:09: und überhaupt versuchen Sie ja Tracking Skripte rauszufischen.

01:00:12: Ist nicht perfekt aber auf jeden Fall ein guter Weg.

01:00:14: Auf jeden Fall weg von Chrome an anderer Browser ein Werbeblocker.

01:00:20: und ein Werbelblocker ist auch eine gute Maßnahme wenn er das ganze Netzwerk abdeckt Wenn er zum Beispiel im Router stattfindet.

01:00:28: da gibt es jetzt was Neues von Fritzbox Für die Fritzbox das ganze Netzwerk, zwar nicht von Werbung befreit aber viel viel Werbung rausfiltert.

01:00:41: Also bei deinem Fernseher zum Beispiel Jörg glaube ich nicht dass der Dialog da weggefischt wird.

01:00:46: aber wenn du da jetzt dann doch irgendwann weich gekocht wirst und auf Jahrklicks könnt ihr mir vorstellen...

01:00:52: Jetzt war es weich kurz davor.

01:00:53: Das ist

01:00:54: viel von der Werbung die dein Camel einfach unterdrückt würde netzwerksaltig.

01:00:58: Hast du noch Empfehlungen Silvester?

01:01:00: Also ich finde den Tipp allgemein gut.

01:01:02: Ich find natürlich schlecht, wenn du jetzt hier Jörg einen Ausweg aus seinem Kleinkrieg bietest der uns nicht mit einem Gewinner irgendwie dastehen lässt insofern... ...ich bin dafür, wir warten das einfach ab!

01:01:13: Nee also mir ist auch wichtig es zu betonen dass es viele Browserhersteller gibt die sich in diesen Kampf begeben und die sagen wir wollen hier denn unser Kunde dem sind wir verpflichtet und der will ein Browser der eben sich nicht gut Fingerprinten lässt.

01:01:27: Das ist halt ein Katz-und-Maus Spiel Und insofern, das schwappt immerhin so mal.

01:01:32: Also dann drehen die halt irgendwie hier raus, dass das Audio Fingerprinting bei allen Browser gleich aussieht.

01:01:39: Dann finden die Firmen halt irgendeinen neuen Trick oder so und wird dagegen wieder vorgegangen.

01:01:44: Dann werden die Skripte herausgefischt.

01:01:47: Dann bettet man die Skripte direkt in die Seite ein, damit sie nicht von der externen Domain kommen.

01:01:54: Einerseits darauf hinweisen, dass es da durchaus Brausehersteller gibt die sich ehrlich in diesem Kampf recht viel Aufwand betreiben.

01:02:00: Aber halt andererseits ist ein Katzenmau-Spiel das momentan keinen eindeutigen Gewinner oder ich würde sagen als eindeuten Gewinner eigentlich die Werbeindustrie sieht weil diese Signale sind halt deutlich genug noch da wenn man alles kombiniert.

01:02:15: Also wenn's irgendwie eine neue Technik oder irgendeinen neuen Trick gibt oder so der hilft leute wiederzuerkennen dann kann man davon ausgehen dass den unternehmen aus der werbebranche das sinne hat von tagen implementiert hat und, dass man das sinna hat von wochen wahrscheinlich in seinem brause hat.

01:02:35: wenn man die websites besucht hier noch eine eine zahl außer aus der branche.

01:02:40: also hat jemand die zehntausend größten websites untersucht auf sechsensechzig Prozent dieser Website, siebensechsich Prozent dieser größten Zehntausend Websites irgendwelche Harten von Fingerprinting entdeckt.

01:02:58: Ja also man kann einfach davon ausgehen wenn man auf fünf Websites unterwegs war hat man auf drei irgendwie Fingerprintings ist man ist von einem der Fingerabdruck genommen worden.

01:03:08: es ist einfach da.

01:03:09: ja dann sind wir auch durch.

01:03:11: ich bedanke mich wirklich sehr herzlich bei euch.

01:03:14: Ich habe echt was mitgenommen Auch vielleicht ein bisschen frustrierend, aber das gehört auch dazu.

01:03:19: Und ja freue mich dass ihr da wart und muss an dieser Stelle des üblichen Heurga-Abschieds thermoniell noch.

01:03:28: bitte schickt uns Feedback an auslegungssacherlct.de oder schreibt uns ins Forum und auch schlagst du gerne Themen oder Referenten vor, wie immer an dieser Stelle.

01:03:41: Und dann darf ich mich verabschieden und sagen bis um vierzehn Tage.

01:03:44: Und nochmal ein herzlicher Dank an Silvester und Jo!

01:03:46: Danke!

01:03:49: Danke für die Einladung und tschüss!

01:03:50: Ciao ciao!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.