Webinar: "Lernen Sie APPVISORY kennen" startet in

Tag(e)

:

Stunde(n)

:

Minute(n)

:

Sekunde(n)

Sie wollen nicht warten? Sprechen Sie direkt mit uns!

Shop Apotheke-App: Das Negativbeispiel in Sachen Datensicherheit

10 Jun, 2021

Shop Apotheke-App im Datenschutz Test

Über die App der Shop Apotheke können Nutzer:innen Rezepte einlösen und eine breite Auswahl an Medikamenten und Pflegeprodukten einsehen und bestellen. In Zeiten der Corona-Pandemie ist es umso nützlicher, seine Arzneimittel-Bestellungen von Zuhause aus abzuwickeln und so seine Kontakte einzuschränken. Doch wie ist die Online-Apotheken-App datenschutztechnisch aufgestellt? Dass viele Apps Nutzerinformationen sammeln und diese mit Drittanbietern teilen, ist nichts Neues. Im Gesundheitssektor, in welchem der Schutz intimer Personendaten oberste Priorität hat, ist ein solches Verhalten jedoch besonders kritisch zu betrachten. Die Sicherheitsexperten von mediaTest digital haben mit ihrem Analyse-Tool APPVISORY die Shop Apotheke-App unter die Lupe genommen und sie auf ihren Umgang mit persönlichen Nutzerdaten geprüft.

Shop Apotheke – Mangelhafte Datensicherheit

Die Datenschützer haben die aktuelle Version der Shop Apotheke-App für iOS (v 2.14.0) und Android (v 2.5.1) in einem detallierten Pentest-Verfahren analysiert. Dabei hat sich herausgestellt, dass die App sowohl auf iOS- als auch auf Android-Geräten Tracking- und Analyse-Tools wie Instabug, Google Firebase Analytics und Facebook Analytics einsetzt. Insgesamt konnten die Experten Verbindungen zu neun (!) Drittanbietern feststellen. Die Anwendung teilt mit diesen Diensten unter anderem Medikamenten-Suchanfragen, Geräte-Metadaten sowie Server-Details und Nutzerangaben (z.B. den Vor- und Nachnamen). Sucht ein Nutzer nach einem bestimmten Medikament, können diese Angaben mit seinen Nutzerinformationen verknüpft werden, sodass die Firmen Rückschlüsse auf seinen Gesundheitszustand ziehen und entsprechende Marketingmaßnahmen einleiten können.

Die App fordert zudem die Berechtigung ein, die Standortdaten der Nutzer:innen über ihre Wlan-Verbindung oder per GPS zu ermitteln. Weiterhin lässt die App sowohl auf iOS- als auch auf Android-Geräten unverschlüsselte Verbindungen uneingeschränkt zu. Während des Analyse-Prozesses sei dies zwar nicht vorgekommen, die technische Möglichkeit dazu besteht jedoch. Die App Transport Security muss deshalb auf jeden Fall angepasst werden. Den Sicherheitsexperten ist außerdem negativ aufgefallen, dass auf Android-Geräten die Datenbank des Clouddienstes Firebase nicht ausreichend gesichert ist. Auch wenn hierbei keine Nutzerdaten betroffen sind, sollte dieses Defizit vorsorglich behoben werden.

Das Fazit der Sicherheitsexperten: Finger weg!

mediaTest digital rät von der Nutzung der Shop Apotheke-App klar ab! Wie mangelhaft der Umgang mit den Nutzerdaten ist, wird auch anhand des CVSS-Scores deutlich. Der CVSS-Score “ist ein Industriestandard zur Bewertung des Schweregrades von möglichen oder tatsächlichen Sicherheitslücken in Computer-Systemen” (QUELLE). Das Analyse-Tool APPVISORY bewertete das App-Verhalten und übersetzte es in einen eindeutigen Score-Wert. Das Ergebnis: Der CVSS-Score beträgt für Android-Systeme 6.4 und für iOS 3.9 (je höher, desto schwerwiegender). Es besteht somit ein hohes Risiko für die Privatsphäre der User:innen. Aufgrund der gravierenden Sicherheitslücken empfehlen die Datenschützer dann lieber den Besuch bei der lokalen Apotheke – natürlich unter Einhaltung der gewohnten AHA+L-Regeln.

Die detaillierten Testergebnisse der Shop Apotheke App finden Sie hier:

Testergebnisse

Das könnte Sie auch interessieren:

SafeVac 2.0-App im Datenschutz Test

SafeVac 2.0-App im Datenschutz Test

Wir haben die SafeVac 2.0-App des Paul-Ehrlich-Instituts datenschutztechnisch überprüft. Erfahren sie hier, worüber Sie sich bei der Nutzung bewusst sein sollten.

SafeVac 2.0-App im Datenschutz Test

App-Freigabe-Prozess: Was ist zu beachten?

Wenn Unternehmen eine App für ihre Mitarbeitenden freigeben möchten, müssen sie im Vorhinein eine Vielzahl an Auswahlkriterien beachten. Woher ziehen Firmen ihre Informationen für diese Filterung?

Möchten Sie die eingesetzten Apps in Ihrem Unternehmen überprüfen lassen?

PRESSEKONTAKT

 

Karina Quentin | PR & Communication

press@appvisory.com
Telefon +49 (0)511 35 39 94 22
Fax +49 (0)511 35 39 94-12

Newsletter

Exklusive Tipps und Neuigkeiten rund um Apps und Mobile Sicherheit

Contact