{"id":1259,"date":"2008-08-31T00:45:32","date_gmt":"2008-08-30T22:45:32","guid":{"rendered":"http:\/\/www.danielgrosse.com\/blog\/?p=1259"},"modified":"2019-07-24T10:39:41","modified_gmt":"2019-07-24T08:39:41","slug":"na-weihnachten-lust-gehabt-wie-beate-uhse-mit-kundendaten-umgeht","status":"publish","type":"post","link":"https:\/\/www.danielgrosse.com\/blog\/na-weihnachten-lust-gehabt-wie-beate-uhse-mit-kundendaten-umgeht\/","title":{"rendered":"Na, Weihnachten Lust gehabt? Wie Beate Uhse mit Kundendaten&nbsp;umgeht"},"content":{"rendered":"<p>Auf der Suche nach einer E-Mail-Adresse im Netz bin ich gerade &#252;ber komische Dinge gestolpert. Da existieren Listen auf einer Website, die nicht f&#252;r Jedermann bestimmt sind: Kundendaten von Beate Uhse.<\/p>\n<p>Konkret geht es um die Website <a href=\"http:\/\/www.lustkatalog.de\">lustkatalog.de<\/a>, offenbar eine Website zur direkten Bestellung von Artikeln aus dem Beate-Uhse-Shop. Innerhalb dieser Website gibt es die M&#246;glichkeit, ganz offen und frei in den Verzeichnissen spazieren zu gehen, wenn man die Deeplinks kennt. Google kennt einen davon &#8211; und was f&#252;r einen: eine .csv-Datei mit einigen hundert Mailadressen von Kunden des Shops. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.danielgrosse.com\/blog\/uploads\/lustkatalog-daten.jpg\" alt=\"\" title=\"lustkatalog-daten\" width=\"240\" height=\"293\" align=\"left\" style=\"margin:0 10px 10px 0\" \/>Offenbar handelt es sich dabei um die Logdatei zum Online-Adventskalender 2006 des Versandhauses. Innerhalb der .csv-Datei &#8211; und den anderen 25 frei zug&#228;nglichen Listen &#8211; finden sich aber auch neuere Eintr&#228;ge, etwa von Ende 2007, Mai 2008 oder ganz aktuell aus dem August 2008. Mitgeschnitten wurden das Datum und die Zeit des Einloggens, sowie die Mailadresse des Empf&#228;ngers, der offenbar einen Newsletter von Beate Uhse bekam und dort einen Link klickte. Nicht nur .de-Adressen wurden geloggt, auch die Mailadressen von Kunden aus Frankreich, Gro&#223;britannien oder Belgien sind zu sehen. In einer Datei finden sich 1860 @-Zeichen &#8211; wobei fairerweise gesagt werden muss, dass diverse Mailadressen doppelt und dreifach eingetragen sind. <\/p>\n<p>Nun fragt man sich, wer f&#252;r solch eine Schlamperei verantwortlich ist. Auch dazu finden sich in den Listen Hinweise. Wie es scheint, wurde das <a href=\"http:\/\/de.wikipedia.org\/wiki\/Kundenbeziehungsmanagement\">CRM-System<\/a>, das hier versagt hat, im Oktober und Anfang November 2007 ausgiebig von der betreuenden Agentur getestet. Wenn man mal von den vielen Logins einiger Mitarbeiter in den genannten Zeitr&#228;umen ausgeht. Exitec hei&#223;t die Agentur, die seit Oktober 2001 eine Tochter von Beate Uhse ist und auch andere gro&#223;e Namen als Referenzen anf&#252;hrt. Kundenpflege und Communityl&#246;sungen hat sich das Flensburger Unternehmen auf die Fahnen geschrieben. Dass die gesammelten Daten dann an die &#214;ffentlichkeit gelangen und so f&#252;r einen kleinen Datenschutzskandal sorgen, war sicher nicht gedacht. <\/p>\n<p>Dummerweise geht das Vers&#228;umnis des Dienstleisters weiter, denn lustkatalog.de beherbergt offenbar auch die Websites pabo.at, einem Beate-Uhse-Erotikshop f&#252;r &#214;sterreich. Auch dort finden sich so genannte Clips: Excel-Dateien mit Mailadressen von Kunden. Ungesch&#252;tzt und frei zug&#228;nglich f&#252;r Jeden, der erstmal einen Einstieg jenseits der normalen Index-Datei hat. Einen solchen zu finden, ist nicht schwer. Ich will trotzdem Exitec die M&#246;glichkeit geben, sich zu &#228;u&#223;ern und vor allem die Website sicher zu machen. Daher gibt&#8217;s an dieser Stelle keinen Deeplink zu den Listen.<\/p>\n<p><strong>Update 1.9. 9.43 Uhr<\/strong>: Nach kurzer R&#252;cksprache mit einer Mitarbeiterin von Exitec soll es sich nicht um Kundendaten handeln, auch nicht um Empf&#228;nger von Newslettern. Es sei &#8222;etwas anderes&#8220;. Allerdings sei die Mitarbeiterin keine Technikerin, der Fall werde gepr&#252;ft, man will sich wieder melden. Diese Aussage wirkt so st&#252;mperhaft wie falsch, wenn man sich die Mailadressen mal so anschaut. Was f&#252;r Daten sollen es sonst sein? Alles pers&#246;nliche Bekannte des Dienstleisters? Wohl eher nicht.<\/p>\n<p><strong>Update 10.34 Uhr<\/strong>: Die Verzeichnisse sind nunmehr gesch&#252;tzt. Trotzdem wird es Monate dauern, bis die Seiten aus Google und Co. verschwunden sind.<\/p>\n<p><strong>Update 19.45 Uhr<\/strong>: Nachdem nun die Website wieder freigeschalten ist (Hosteurope hatte sie gesperrt, weil angeblich zu viele Zugriffe erfolgten; werde wohl wechseln m&#252;ssen) noch ein paar Hinweise: <\/p>\n<p>&#8211; Nein, ich habe nicht, wie manche User bei heise.de vermuten, nach meiner eigenen Mailadresse gesucht. Wenn das so w&#228;re, w&#252;rd ich das sagen, bin ja nicht pr&#252;de. <\/p>\n<p>&#8211; Zu keiner Zeit waren Bestelldaten oder Adressen von Kunden einsehbar.<\/p>\n<p>&#8211; Die Beate Uhse AG hat mittlerweile per Mail den Fehler einger&#228;umt. Es lag wohl am Upgrade des Shopsystems. Das erscheint unlogisch, ist aber die offizielle Antwort darauf. Das Shopsystem m&#246;chte ich sehen, das selbst&#228;ndig die Zugriffsrechte von s&#228;mtlichen auf dem Server befindlichen Verzeichnissen &#228;ndert. Nungut, man muss ja nicht alles verstehen. Ein Wort des Bedauerns findet sich in der Mail nicht.<\/p>\n<p>&#8211;  Ein Artikel von mir soll noch bei stern.de erscheinen.<\/p>\n<div id=\"facebook_like\"><iframe src=\"http:\/\/www.facebook.com\/plugins\/like.php?href=https%3A%2F%2Fwww.danielgrosse.com%2Fblog%2Fna-weihnachten-lust-gehabt-wie-beate-uhse-mit-kundendaten-umgeht%2F&amp;layout=standard&amp;show_faces=true&amp;width=500&amp;action=like&amp;font=segoe+ui&amp;colorscheme=light&amp;height=80\" scrolling=\"no\" frameborder=\"0\" style=\"border:none; overflow:hidden; width:500px; height:80px;\" allowTransparency=\"true\"><\/iframe><\/div>","protected":false},"excerpt":{"rendered":"<p>Auf der Suche nach einer E-Mail-Adresse im Netz bin ich gerade &#252;ber komische Dinge gestolpert. Da existieren Listen auf einer Website, die nicht f&#252;r Jedermann bestimmt sind: Kundendaten von Beate Uhse. Konkret geht es um die Website lustkatalog.de, offenbar eine Website zur direkten Bestellung von Artikeln aus dem Beate-Uhse-Shop. Innerhalb dieser Website gibt es die&#8230;<\/p>\n<p><a href=\"https:\/\/www.danielgrosse.com\/blog\/na-weihnachten-lust-gehabt-wie-beate-uhse-mit-kundendaten-umgeht\/\"><span class=\"glyphicon glyphicon-arrow-right\"><\/span>&nbsp;Weiterlesen<\/a><\/p>","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,25,4],"tags":[57,55,59,56,58],"class_list":["post-1259","post","type-post","status-publish","format-standard","hentry","category-mediales","category-schlimmes","category-wirtschaftliches","tag-beate-uhse","tag-datenschutz","tag-katalog","tag-skandal","tag-versandhaus"],"_links":{"self":[{"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/posts\/1259","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/comments?post=1259"}],"version-history":[{"count":11,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/posts\/1259\/revisions"}],"predecessor-version":[{"id":5625,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/posts\/1259\/revisions\/5625"}],"wp:attachment":[{"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/media?parent=1259"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/categories?post=1259"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.danielgrosse.com\/blog\/wp-json\/wp\/v2\/tags?post=1259"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}