News

Unobserved view over the shoulder

17/06/2019

Researchers at the TU Darmstadt are developing a data-privacy analysis system for newsletters

Employees of the Secure Mobile Networking Labs, led by CRISP researcher Prof. Matthias Hollick at the TU Darmstadt, have developed a system that reveals the invisible tracking methods in newsletters and exposes the third-party providers used by the companies.

Further information in German
Dass man kaum noch im Internet surfen kann, ohne auf Schritt und Tritt verfolgt zu werden, ist vielen mittlerweile bewusst. Personalisierte Werbeanzeigen sind allgegenwärtig. Doch auch beim Lesen von E-Mails schauen Firmen Nutzern nahezu unbemerkt über die Schulter – in vielen Newslettern sind Bilder und personalisierte Links enthalten, die den Firmen verraten, welche Mails geöffnet und welche Links geklickt wurden. Dabei werden die Daten oft über Drittanbieter gesammelt und auf deren Servern verarbeitet.

PrivacyMail – entwickelt am von CRISP-Wissenschaftler Prof. Matthias Hollick geleiteten Security Mobile Networking Lab der TU Darmstadt – ermöglicht es, Newsletter auf Tracking- und Profilingmethoden zu testen, ohne seine eigene Mailadresse preiszugeben. PrivacyMail erstellt E-Mail-Adressen, mit denen Nutzerinnen und Nutzer einen Newsletter zur Analyse anmelden können. Das System erhält nun diese Newsletter und analysiert sie automatisiert auf typische Tracking-Methoden. Das Forschungsteam will mit PrivacyMail den Blick auf das Werbe- und Profiling-Ökosystem im Internet verbessern. Je mehr Newsletter analysiert werden, desto bessere Aussagen lassen sich über die Reichweite und Marktmacht einzelner Firmen treffen. Außerdem können die Effekte neuer Regulierungen, wie der Datenschutzgrundverordnung (DSGVO) und der ePrivacy-Richtlinie, evaluiert und Verstöße gegen sie aufgedeckt werden. PrivacyMail kann ein Werkzeug für die Durchsetzung dieser Regulierungen sein, und um Maßnahmen zum Schutz der Privatheit von Nutzenden zu erproben.

Überwachung sichtbar machen
Max Maaß, Doktorand bei Prof. Hollick, ist maßgeblich an der Entwicklung von PrivacyMail beteiligt. Er stellte PrivacyMail am 13. Juni auf dem Annual Privacy Forum in Rom vor, das unter anderem von der Europäischen Agentur für Netz- und Informationssicherheit (ENISA) organisiert wird. Er erklärt: „Die Welt der Werbenetzwerke und Profiling-Firmen agiert meist im Versteckten und lebt davon, dass Nutzerinnen und Nutzer sie nicht bemerken. Mit PrivacyMail.info hoffen wir einen Beitrag leisten zu können, die allgegenwärtige kommerzielle Überwachung unseres Verhaltens sichtbar und transparent zu machen.“

Überprüft wird zum einen, ob beim Öffnen eines Links Drittanbieter kontaktiert werden, bevor die User an die richtige Adresse weitergeleitet werden. Außerdem sind in E-Mails oft Ressourcen wie Bilder enthalten, die dynamisch vom Dienstleister oder von anderen Webseiten nachgeladen werden, so dass sie beim Öffnen der E-Mail verfolgt werden können. Auch das kann PrivacyMail erkennen. Schließlich wird überprüft, ob nach dem Abonnieren des Newsletters Spam-E-Mails auftreten. Das kann ein Zeichen dafür sein, dass Newsletter-Anbieter die E-Mail-Adresse absichtlich oder unabsichtlich an Dritte weitergegeben haben. Die Informationen über die Newsletter und Tracking-Firmen werden auf privacymail.info veröffentlicht und können mit einem Datenschutz-Ampelsystem leicht eingeordnet werden.

Seit zwei Jahren betreibt ein Team aus Forschenden von TU Darmstadt, Universität Bamberg, Universität Hamburg, Universität Kassel, Fachhochschule Münster und Universität Siegen bereits PrivacyScore, einen Webseiten-Scanner, mit dem jeder die Sicherheits- und Datenschutzfunktionen von Webseiten untersuchen kann. Die erstellten Ranglisten sind öffentlich und können nach eigenen Wünschen konfiguriert werden. Die Zielgruppe von PrivacyScore sind grundsätzlich alle Internetnutzer, aber auch Datenschutzbehörden und Aktivistinnen und Aktivisten arbeiten mit den durch PrivacyScore gewonnenen Informationen.

Machen Sie mit!
Privacy Mail lebt von Ihrer Beteiligung – überprüfen Sie Ihre abonnierten Newsletter und tragen Sie fehlende Webseiten ein.

1. Webseite bzw. Newsletter auswählen.
2. Auf https://privacymail.info/ unter den bereits eingetragenen Newslettern suchen und Datenschutz-Check ansehen.
3. Webseite ist nicht dabei? Mit einem Klick können Sie eine Identität erstellen lassen und beim Newsletter-Anbieter anmelden.
4. PrivacyMail übernimmt automatisch die Bestätigung und analysiert die empfangenen Newsletter. Die Ergebnisse werden nach Erhalt des ersten Newsletters veröffentlicht.

PrivacyMail befindet sich im Moment noch im öffentlichen Testbetrieb (Beta-Phase). Mit Ihrer Beteiligung kann das System weiter verbessert werden, und in Zukunft noch bessere und genauere Ergebnisse liefern.

show all news