• Aktuell
    • Tags
    • Beliebt
    • Benutzer
    • Gruppen
    • Suche
    • Registrieren
    • Anmelden

    Gelöst APP/Personendaten über PIN absichern - Auch bei der APP-Entwicklung die DSGVO beachten

    Archiv
    15
    32
    2.6k
    Lade mehr Beiträge
    • Älteste zuerst
    • Neuste zuerst
    • Meiste Stimmen
    Antworten
    • In einem neuen Thema antworten
    Anmelden zum Antworten
    Dieses Thema wurde gelöscht. Nur Nutzer mit entsprechenden Rechten können es sehen.
    • fUnK3rF
      fUnK3r
      zuletzt editiert von

      Hallo,

      ist dieses Thema noch auf dem Schirm für die weitere App-Entwicklung, oder wurde dies bereits begraben?
      Bei uns poppt dieses Thema gerade hoch.
      Ein zusätzlicher Pin würde hier für wesentlich mehr Sicherheit sorgen.
      Es kommt ja auch mal vor, dass man sein Smartphone entsperrt jemandem zur Verwendung ausleiht.
      Hier wäre ein Mehr an Sicherheit doch sehr wünschenswert.

      1 Antwort Letzte Antwort Antworten Zitieren 2
      • tobiasbeckerT
        tobiasbecker
        zuletzt editiert von tobiasbecker

        TouchID gibt es mittlerweile bei einer Reihe von Anwendungen. Ab iPhone 7 ist dies so schnell und komfortabel nutzbar, dass es kein Hindernis ist (z.B. Signal, Threema, Whatsapp, Telegram, Tresorit, Dropbox, alle Banking-Apps, 2FA / Passwort-Mgmt; leider nicht möglich bei: Skype, SMS/Messages, Kontakte, Kalender, Apple Mail, Firefox, ChurchTools).
        Bei allen genannten Apps ist TouchID optional. Allerdings wird zumindest bei Banking-Apps oft alternativ zwingend ein Password abgefragt. Diese Abfrage kann ich mit TouchID vermeiden.

        Personenbezogene Daten in CT sind auf jeden Fall schützenswert, auch wenn die Verantwortung für die Daten - je nach Lesart und Dokumentation - mit der konformen Bereitstellung auf dem Smartphone endet.
        Der Nutzer muss dann entsprechend etwas unterschreiben, dass er gewisse IT-Prinzipien einhält. Was genau dann im Falle des verlorenen Smartphones ohne Grundverschlüsselung bzw. Code passiert, ist im Zweifel zu klären. Da die Daten aber nicht als Datei auf dem Smartphone vorliegen, sondern nur ein sequenzieller Zugriff per Suche auf die (reduzierten) Datensätze in der Cloud möglich sind, müsste mit einer umgehenden internen Meldung des Verlustes und daraufhin Sperrung des Accounts eigentlich keine Meldung gemäß DSGVO notwendig sein. Hat hier jmd. andere Erkenntnisse, ich würde mich über Infos freuen.

        Etwas unabhängig davon geht es aber natürlich um den praktischen Schutz der Daten vor Missbrauch bzw. Einsicht durch 3. und allgemeine Vertraulichkeit.
        Und als CT-Admin (analog zu einer entsprechenden Position in einem Unternehmen) empfinde eine optional erzwingbare Richtlinie für "meine" Nutzer (bzw. bestimmte Gruppen) für ein Passwort (mit Komplexitätskriterien und verknüpft mit OS-Biometrie wie TouchID) zum Starten der App für sehr wichtig.
        Grundsätzlich geht das Thema DSGVO / Vertraulichkeit ja auch beim Thema CT-Chat nahtlos weiter..

        B 1 Antwort Letzte Antwort Antworten Zitieren 0
        • B
          bwl21 @tobiasbecker
          zuletzt editiert von

          @tobiasbecker siehe https://forum.church.tools/topic/6971/handy-app-über-die-website-trennen?_=1612691136239

          1 Antwort Letzte Antwort Antworten Zitieren 0
          • D
            dethlef
            zuletzt editiert von

            Bei uns ist das auch gerade ein grosses Thema, dass die Daten da so frei zugänglich sind. Ist irgendwie ungewohnt mit all den anderen Apps die in diesem Bereich aufgerüstet haben. Eine Entriegelung beim Starten der App über Pin / TouchID / FaceID wäre top. @jmrauen Was ist hier der aktuelle Stand auf Churchtools-Seite? Gibt es eine angedachte Lösung und ein Terminplan?

            1 Antwort Letzte Antwort Antworten Zitieren 1
            • jziegelerJ
              jziegeler ChurchToolsMitarbeiter @MRBaum
              zuletzt editiert von

              @mrbaum für euch hier schon mal als Info: wir arbeiten im aktuellen Sprint daran, an dieser Stelle etwas zu verbessern

              B 1 Antwort Letzte Antwort Antworten Zitieren 0
              • B
                bwl21 @jziegeler
                zuletzt editiert von bwl21

                @jziegeler Könntest du das etwas konkretisieren? Mein bescheidener Vorschlag wäre:

                1. App muss bei jedem Aufruf mit pin / fingerabdruck / Gesichtserkennung entsperrt werden.

                  Das könnte man dann wieder etwas verbessern, dass man die Abfrage nur macht, wenn Berechtigung auf personenbezogene Daten vorliegt.

                  Oder man verlangt die Entsperrung vor der Anzeige anfordern.

                2. Benutzer sollte App über das Web-Interface wieder trennen können.

                Beide Maßnahmen sind hoffentlich nicht so kompliziert. Bitte nicht in die ohnehin schon komplexe Rechteverwaltung eingreifen ...

                jziegelerJ 1 Antwort Letzte Antwort Antworten Zitieren 0
                • jziegelerJ
                  jziegeler ChurchToolsMitarbeiter @bwl21
                  zuletzt editiert von

                  @bwl21 wir werden die Personen-Details per Pin/Touch schützen um weiterhin eine gute User experience zu haben

                  B S T 3 Antworten Letzte Antwort Antworten Zitieren 0
                  • B
                    bwl21 @jziegeler
                    zuletzt editiert von

                    @jziegeler 🙂 clap clap clap

                    1 Antwort Letzte Antwort Antworten Zitieren 0
                    • S
                      Simon2 @jziegeler
                      zuletzt editiert von

                      @jziegeler sagte in APP/Personendaten über PIN absichern - Auch bei der APP-Entwicklung die DSGVO beachten:

                      @bwl21 wir werden die Personen-Details per Pin/Touch schützen um weiterhin eine gute User experience zu haben

                      Klingt gut.
                      Zwei Detailfragen habe ich dazu:

                      • Wird das optional sein?
                      • Betrifft das dann auch den App-eigenen "ChurchWeb"-Browser?
                      • ... oder gar den "normalen Browser" auf dem Handy (also die komplette "mobil-Ansicht")?

                      Gruß

                      Simon

                      jziegelerJ 1 Antwort Letzte Antwort Antworten Zitieren 0
                      • jziegelerJ
                        jziegeler ChurchToolsMitarbeiter @Simon2
                        zuletzt editiert von

                        @simon2

                        1. bisher nicht,
                        2. ja, der wird auch geschützt
                        3. Browser auf dem Handy muss man sich ja ganz normal einloggen
                        B S 2 Antworten Letzte Antwort Antworten Zitieren 0
                        • B
                          bwl21 @jziegeler
                          zuletzt editiert von

                          @jziegeler 🙂 clap clap clap

                          1 Antwort Letzte Antwort Antworten Zitieren 0
                          • S
                            Simon2 @jziegeler
                            zuletzt editiert von

                            @jziegeler Danke.
                            Also "weiß" das System, ob es von einem "normalen Browser" oder ChurchWeb angesprochen wurde?!
                            Oder wird die gesamte ChurchWeb-Nutzung hinter PIN/Touch-Abfrage verborgen?

                            Gruß

                            Simon

                            1 Antwort Letzte Antwort Antworten Zitieren 0
                            • T
                              Tino @jziegeler
                              zuletzt editiert von

                              @jziegeler Gibt es schon einen Termin wann die App-Version mit PIN/Touch Schutz veröffentlicht wird?

                              jziegelerJ 1 Antwort Letzte Antwort Antworten Zitieren 0
                              • jziegelerJ
                                jziegeler ChurchToolsMitarbeiter @Tino
                                zuletzt editiert von

                                @tino sollte heute Nachmittag freigeschaltet werden

                                T 1 Antwort Letzte Antwort Antworten Zitieren 0
                                • T
                                  Tino @jziegeler
                                  zuletzt editiert von

                                  @jziegeler Ok, das klingt ja gut

                                  1 Antwort Letzte Antwort Antworten Zitieren 0
                                  • Erster Beitrag
                                    Letzter Beitrag