Wie der Permission Policy Header beim Datenschutz hilft

Urprünglich war dieser Header als Feature Policy Header bekannt und wurde im März 2020 in Permission Policy umbenannt. Der “permission-policy”-Header ermöglicht die Steuerung verschiedener Funktionen (Features) und APIs in einer Webanwendung und auch aller eingebetteter Seiten. Ein Webseiten Betreiber kann über diesen entscheiden, mit Hilfe welcher Sensoren ein User getrackt werden kann. Dieser Header stellt somit eine wichtige Eingriffsmöglichkeit für Datenschutz By Default dar.

Hier sind einige Beispiele für Features, die mit diesem Header gesteuert werden können:

  1. Geolocation: Ermöglicht den Zugriff auf die Geolokalisierungsfunktionen des Geräts, um den Standort des Benutzers zu bestimmen.Beispiel: Permission-Policy: geolocation 'self'
  2. Kamera und Mikrofon: Steuert den Zugriff auf die Kamera und das Mikrofon des Geräts für WebRTC-Anwendungen und Video-/Audioaufnahmen.Beispiel: Permission-Policy: camera 'self'; microphone 'none'
  3. Gyroskop, Beschleunigungssensor, Magnetometer: Erlaubt oder blockiert den Zugriff auf diese Sensoren des Geräts.Beispiel: Permission-Policy: gyroscope 'self'
  4. Fullscreen: Steuert, ob die Webseite den Vollbildmodus aktivieren kann.Beispiel: Permission-Policy: fullscreen 'self'
  5. Autoplay für Videos und Audiodateien: Erlaubt oder blockiert das automatische Abspielen von Multimedia-Inhalten.Beispiel: Permission-Policy: autoplay 'none'
  6. Payment Request API: Kontrolliert die Verwendung der Zahlungsfunktionalität für Online-Zahlungen.Beispiel: Permission-Policy: payment 'self'
  7. Eingabeaufforderungen (Prompts): Ermöglicht das Anzeigen von Benutzerdialogen wie “Bestätigen Sie die Standortfreigabe” oder “Erlauben Sie Benachrichtigungen”.Beispiel: Permission-Policy: sync-xhr 'self'
  8. Sync XHR: Steuert die Synchronisierung von XMLHttpRequests (XHR) in einem Service Worker.Beispiel: Permission-Policy: sync-xhr 'self'
  9. Picture-in-Picture (PiP): Kontrolliert die Nutzung des PiP-Modus für Videos.Beispiel: Permission-Policy: picture-in-picture 'self'
  10. VR und AR: Steuert den Zugriff auf Virtual Reality (VR) und Augmented Reality (AR)-Funktionen.Beispiel: Permission-Policy: vr 'self'

Diese sind nur einige Beispiele, und es gibt noch weitere Funktionen und APIs, die durch den “feature-policy”-Header gesteuert werden können. Webentwickler können dieses Header-Attribut verwenden, um die Sicherheit und das Datenschutzniveau ihrer Webanwendungen zu erhöhen, indem sie den Zugriff auf bestimmte Funktionen auf vertrauenswürdige Domains beschränken.

Related Posts

Artikel 22 Automatisierte Entscheidungen im Einzelfall einschließlich Profiling

Gesetzestext des Artikel 22 DSGVO Die betroffene Person hat das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Absatz 1 gilt nicht, wenn die Entscheidung für den Abschluss oder die Erfüllung eines Vertrags zwischen der betroffenen Person und dem Verantwortlichen erforderlich ist, aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten, denen der Verantwortliche unterliegt, zulässig ist und diese Rechtsvorschriften angemessene Maßnahmen zur Wahrung der Rechte und Freiheiten sowie der berechtigten Interessen der betroffenen Person enthalten oder mit ausdrücklicher Einwilligung der betroffenen Person erfolgt. In den in Absatz 2 Buchstaben a und c genannten Fällen trifft der Verantwortliche angemessene Maßnahmen, um die Rechte und Freiheiten sowie die berechtigten Interessen der betroffenen Person zu wahren, wozu mindestens das Recht auf Erwirkung des Eingreifens einer Person seitens des Verantwortlichen, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung gehört. Entscheidungen nach Absatz 2 dürfen nicht auf besonderen Kategorien personenbezogener Daten nach Artikel 9 Absatz 1 beruhen, sofern nicht Artikel 9 Absatz 2 Buchstabe a oder g gilt und angemessene Maßnahmen zum Schutz der Rechte und Freiheiten sowie der berechtigten Interessen der betroffenen Person getroffen wurden. Bedeutung des Artikel 22 der DSGVO Art. 22 DSGVO regelt die automatisierte Entscheidungsfindung einschließlich Profiling, welche bedeutende Auswirkungen auf die betroffenen Personen haben können. Im Kern zielt die Vorschrift darauf ab, die Rechte und Freiheiten der Einzelnen zu schützen und dabei den Unternehmen den notwendigen Spielraum zu lassen, um innovative, datengetriebene Lösungen zu entwickeln.

Read More

Wann brauche ich einen Auftragsdatenverarbeitungsvertrag?

Wer Daten an Dritte zur Verarbeitung weitergibt braucht fast immer einen Auftragsdaten-verarbeitungsvertrag (AVV). Im folgenden werden ein paar Anwendungsfälle, wie auch die Ausnahmen aufgezeigt. Klassische Beispiele für Auftragsdatenverarbeitung bei der ein Vertrag notwendig wird sind:

Read More

Patienten-Daten-Schutz-Gesetz-PDSG

Das Patienten-Daten-Schutz-Gesetz (PDSG) ist ein deutsches Gesetz, das dazu dient, den Schutz von Patientendaten und die Sicherheit der Gesundheitsversorgung zu gewährleisten. Es trat im Oktober 2020 in Kraft und dient dazu, digitaler Gesundheitsangebote wie die elektronischen Patientenakte (ePA) und digitale Rezepte und Überweisungen auszubauen.

Read More