DKB Tracking im neuen Banking

DKB gibt an, das nur noch bis September das alte Banking genutzt werden kann.

Also, Umstellung aufs neue.
Dabei wird nun innerhalb des geschützten Bereichs getrackt!!
Unten ein Bild davon, vom Ublock, was Googletagmanager und sentry. io blockt.
Bei setnry.io ist ein Abgefilme vom Schirm möglich, also von meiner Maus, Bewegungen.
https://help.sentry.io/product-features/other/what-is-session-replay/
So steht’s hier:

Q: What is Session Replay?
A: Sentry’s Session Replay provides a video-like reproduction of user interactions on a site or web app, giving developers the details they need to resolve errors and performance issues faster. All user interactions - including page visits, mouse movements, clicks, and scrolls - are captured, helping developers connect the dots between a known issue and how a user experienced it in the UI.

Q: Is Session Replay a screen recording? Does it capture pixels, or something else?
A: Session Replay is not a “screen” recording, but rather a recording of the web browsers’ DOM. It is not an actual video, but instead a reconstruction of the web page as the user saw it. As such, it does not have pixel-perfect accuracy and some deviations may occur.

Q: How do you protect user data?
A: We offer a range of privacy controls to let developers ensure that no sensitive user information leaves the browser. By default, our privacy configuration is very aggressive and masks all text and images, but you can – for example – choose to just mask user input text. More in our docs here. We also provide server-side scrubbing to additionally filter on the server in case anything slips by.

Additionally, we offer a self-serve deletion capability of individual replays in the UI.

Session Replay adheres to the same security standards and is subject to the same compliance requirements as all of our software. Please see here for further details.

Ist’s an, ist’s aus, ists verpixelt? Wir wissens nicht, wir wissen es ist ein Tracker, der sowas kann.

Hier noch Rechtsmeinung des BfDI HH zum Thema, da steht klar, man darf es nicht. Kein Tracking im Onlinebanking.

Besonders problematisch ist dabei der Einsatz von Analyse-Tools im
angemeldeten Online-Banking-Bereich. Nach Ansicht des HmbBfDI
ist der Einsatz für die Betroffenen schon nicht von ihrem Erwar-
tungshorizont gedeckt und wäre daher ggf. gesondert einwilligungs-
bedürftig. Die betroffenen Nutzer gehen vielmehr berechtigterweise
davon aus, dass sie sich in einem geschützten Bereich befinden. Zum
einen, weil sie sich explizit anmelden müssen, zum anderen, weil es
sich bei Bankdaten um Daten handelt, die einen besonderen Vertrau-
48
28. Tätigkeitsbericht Datenschutz 2019 – HmbBfDIII.
ensschutz genießen. Die Sensibilität der Daten wird unterstrichen
durch die kürzlich umgesetzte zweite EU-Zahlungsrichtlinie (PSD2),
die durch technische Sicherheitsverschärfungen für mehr Sicherheit
und Vertrauen im Online-Banking-Bereich sorgen soll. Hierzu zählt
auch die sogenannte starke Kundenauthentisierung, wonach Kon-
tozugriffe bzw. Finanzstatusanzeigen nur noch nach Eingabe von in
Echtzeit generierten TAN-Nummern möglich sind.
Vor diesem Hintergrund werden betroffene Nutzer nicht erwar-
ten, dass personenidentifizierbare Daten – erst recht nicht im
Online-Banking-Bereich – erhoben und an ein amerikanisches Un-
ternehmen auch zur Verfolgung von dessen eigenen Zwecken weiter-
geben werden, ohne dass hierfür eine explizite Einwilligung vorliegt.

S. 48 Quelle

2 „Gefällt mir“

Als Ersatz für die alltäglichen Bankgeschäfte empfehle ich dringend eine separate Software mit FinTS (früher HBCI) zu verwenden. So kann deine Bank nur die Aufträge von dir sehen.
Die DKB bietet weiterhin einen vollwertigen FinTS Zugang an, der mit ChipTAN oder auch mit PushTAN verwendet werden kann. Auch bei dem großen DDoS Angriff auf die DKB vor ein paar Jahren wurde das Webfrontend, aber nicht der FinTS Pfad hinter Cloudflare gehängt.

5 „Gefällt mir“

Du meinst hier wahrscheinlich https://www.willuhn.de/products/hibiscus/ ?
Das iss gut, danke.
Geht abba auch um die Dreistigkeit und um Leute, die wo sich nicht so gut auskennen.
DKB muss gegensteuern und einlenken!

2 „Gefällt mir“

Klingt nicht gut, können wir die DKB mit Hilfe des Datenschutzbeauftragten zwingen das zu lassen?

2 „Gefällt mir“

Es wäre technisch trivial, die Präferenzen einmal abzufragen und dann mit dem Account zu verbinden.

Aber nein, man will - sogar seine eigenen Kunden - nerven, bis die Menschen auch das als normal akzeptieren, ihren Widerstand aufgeben.

Die Strategie funktioniert: Was heute an Daten versprüht wird, hätte noch vor 20 Jahren zu Massendemonstrationen geführt …

Das ist interessant. Die meisten Kunden sind sich der Auswirkungen vermutlich nicht bewusst, dass Cloudflare damit Zugriff auf sämtlichen Datenverkehr bei Browsernutzung hat, also auch dem Kontostand und Transaktionen.
Google und Cloudflare sind also selbst im geschützten Online-Banking Bereich mit an Bord. Wären das nicht zwei große Datenschutz-Verstöße - der Kunde hat gemäß DSGVO gar nicht seine Zustimmung gegeben?

Vielen lieben Dank für die Hinweise. In https://www.kuketz-forum.de/t/banking-software-fuer-linux/3538 bin ich neben Hibiscus auch auf Firefly III gestoßen. Können beide mit DKB genutzt werden? Ich bin auf der Suche nach FinTS Opensource-Alternativen für Linux.

1 „Gefällt mir“

Kennt jemand in dem Kontext HBCI? Gnucash oder Hibiscus, greift da die Überwachung auch?

1 „Gefällt mir“

FinTS ist der Nachfolger von HBCI, Letzteres wird vermutlich gar nicht mehr angeboten.

Laut @Mynacol ist die FinTS-Verbindung nicht von Cloudflare betroffen, das wäre ja schon ein Anfang.

In den genannten Softwareprodukten sind derartige Bibliotheken oder Aufrufe nicht enthalten.

Was ausserhalb der Banken niemand wissen kann, sind Verträge und Dienstleistungen der Banken mit diesen Anbietern von Auswertungstools. Es hat z.B. Fälle gegeben, in denen hiesige Unternehmen irgenwelche Kooperationen mit MS oder anderen geschlossen haben, um dann deren Software auf den eigenen Datenbestand loszulassen.
Ob und und wenn ja welche Banken das auch machen oder gemacht haben, wer weiss das schon.

Aus Sicht des Kunden ist das genannten Verfahren aber ohne weitere Infos die am wenigsten invasive und gleichzeitig wahrscheinlich auch sicherste Möglichkeiten zum Online-Banking. Kostet halt neben Geräten gerne auch extra Gebühren.

1 „Gefällt mir“

@wuttke Die DKB hat nur temporär vor einigen Jahren Cloudflare dazwischengeschaltet, als es den Angriff gab. Heute scheinen sie Myra Security GmbH, einen Anti-DDoS Anbieter aus München zu verwenden. Die hatte auch schon Mike erwähnt.

Meiner Meinung nach sei es ihnen verziehen, bei einem tagelangen aktiven Angriff auf einen Dienstleister von der Stange zurückzugreifen. Sie scheinen ja etwas gelernt zu haben, da jetzt ein deutscher Anbieter verwendet wird.

Ja das kann passen. Ein whois/dig führt zur Domain ax4z.com. Und die gehört Myra Security. In den Subdomains tummeln sich anscheinend auch die Sparkasse u.a.

Dann habe ich die Hoffnung bzgl. Digitalisierung in Deutschland doch noch nicht verloren :wink: .

Sorry übrigens für den Lärm um nichts, ich hatte @Mynacol dann wohl etwas falsch verstanden.

Ich bin immer noch erstaunt, dass die DKB tatsächlich googletagmanager.com und sentry.io als Tracking-Skripte im geschützten Bereich des Online-Bankings einbindet. Zumindestens Google hat hier gar nichts zu suchen.

Ist das jetzt das „neue Normal“?

Und weiß jemand, ob das rechtlich in Ordnung ist / es evtl. dazu schon eine Sammelklage gibt? Im Datenschutz wird Google Tag Manager unter „Erforderliche Technologien“ gelistet.