Wie der Permission Policy Header beim Datenschutz hilft

Urprünglich war dieser Header als Feature Policy Header bekannt und wurde im März 2020 in Permission Policy umbenannt. Der “permission-policy”-Header ermöglicht die Steuerung verschiedener Funktionen (Features) und APIs in einer Webanwendung und auch aller eingebetteter Seiten. Ein Webseiten Betreiber kann über diesen entscheiden, mit Hilfe welcher Sensoren ein User getrackt werden kann. Dieser Header stellt somit eine wichtige Eingriffsmöglichkeit für Datenschutz By Default dar.

Hier sind einige Beispiele für Features, die mit diesem Header gesteuert werden können:

  1. Geolocation: Ermöglicht den Zugriff auf die Geolokalisierungsfunktionen des Geräts, um den Standort des Benutzers zu bestimmen.Beispiel: Permission-Policy: geolocation 'self'
  2. Kamera und Mikrofon: Steuert den Zugriff auf die Kamera und das Mikrofon des Geräts für WebRTC-Anwendungen und Video-/Audioaufnahmen.Beispiel: Permission-Policy: camera 'self'; microphone 'none'
  3. Gyroskop, Beschleunigungssensor, Magnetometer: Erlaubt oder blockiert den Zugriff auf diese Sensoren des Geräts.Beispiel: Permission-Policy: gyroscope 'self'
  4. Fullscreen: Steuert, ob die Webseite den Vollbildmodus aktivieren kann.Beispiel: Permission-Policy: fullscreen 'self'
  5. Autoplay für Videos und Audiodateien: Erlaubt oder blockiert das automatische Abspielen von Multimedia-Inhalten.Beispiel: Permission-Policy: autoplay 'none'
  6. Payment Request API: Kontrolliert die Verwendung der Zahlungsfunktionalität für Online-Zahlungen.Beispiel: Permission-Policy: payment 'self'
  7. Eingabeaufforderungen (Prompts): Ermöglicht das Anzeigen von Benutzerdialogen wie “Bestätigen Sie die Standortfreigabe” oder “Erlauben Sie Benachrichtigungen”.Beispiel: Permission-Policy: sync-xhr 'self'
  8. Sync XHR: Steuert die Synchronisierung von XMLHttpRequests (XHR) in einem Service Worker.Beispiel: Permission-Policy: sync-xhr 'self'
  9. Picture-in-Picture (PiP): Kontrolliert die Nutzung des PiP-Modus für Videos.Beispiel: Permission-Policy: picture-in-picture 'self'
  10. VR und AR: Steuert den Zugriff auf Virtual Reality (VR) und Augmented Reality (AR)-Funktionen.Beispiel: Permission-Policy: vr 'self'

Diese sind nur einige Beispiele, und es gibt noch weitere Funktionen und APIs, die durch den “feature-policy”-Header gesteuert werden können. Webentwickler können dieses Header-Attribut verwenden, um die Sicherheit und das Datenschutzniveau ihrer Webanwendungen zu erhöhen, indem sie den Zugriff auf bestimmte Funktionen auf vertrauenswürdige Domains beschränken.

Related Posts

Wann brauche ich einen Auftragsdatenverarbeitungsvertrag?

Wer Daten an Dritte zur Verarbeitung weitergibt braucht fast immer einen Auftragsdaten-verarbeitungsvertrag (AVV). Im folgenden werden ein paar Anwendungsfälle, wie auch die Ausnahmen aufgezeigt. Klassische Beispiele für Auftragsdatenverarbeitung bei der ein Vertrag notwendig wird sind:

Read More

Patienten-Daten-Schutz-Gesetz-PDSG

Das Patienten-Daten-Schutz-Gesetz (PDSG) ist ein deutsches Gesetz, das dazu dient, den Schutz von Patientendaten und die Sicherheit der Gesundheitsversorgung zu gewährleisten. Es trat im Oktober 2020 in Kraft und dient dazu, digitaler Gesundheitsangebote wie die elektronischen Patientenakte (ePA) und digitale Rezepte und Überweisungen auszubauen.

Read More

Datenschutz im Krankenhaus

Der Umgang mit persönlichen Daten und besonders schützenswerten Daten wie Gesundheitsdaten ist seit je her ein wichtiges Thema beim Krankenhausaufenthalt. Berechtigt ist die Sorge, dass Zimmernachbarn sensible Daten aus Arztgesprächen mithören oder Patientenakten an Unbefugte weitergegeben werden können. Mit der Datenschutz Grundverordnung (DSGVO), Patienten-Datenschutzgesetz (PDSG) und der ärztlichen Schweigepflicht stehen aber zwei Pfeiler dem unachtsamen Umgang mit persönlichen Daten entgegen. Eine zentrale Rolle bei der Einhaltung der Prinzipien der Datensparsamkeit, Integrität und Vertraulichkeit im Umgang mit Patientenakten spielt dabei der Datenschutzbeauftragter des Krankenhauses.

Read More