McDonald's Indonesia hat laut einem Bericht des Security Magazine über eine Kundendatenplattform mehr als 40 Millionen Datensätze offengelegt. Die Datenoffenlegung von McDonald's Indonesia mit 40 Millionen Datensätzen ist eine nützliche Erinnerung daran, dass die größten Datenschutzrisiken oft in Systemen liegen, die Kunden nie sehen und nicht prüfen können.

Der Quellbericht ist kurz, und wir beschränken diesen Artikel auf das, was er bestätigt. Wo Details nicht öffentlich sind, sagen wir das.

Was beim McDonald's-Indonesia-Vorfall offengelegt wurde

Die bestätigten Fakten sind kurz: McDonald's Indonesia hat mehr als 40 Millionen Datensätze offengelegt, und die Offenlegung stand im Zusammenhang mit einer Kundendatenplattform. Die von uns geprüfte Zusammenfassung gibt nicht an, welche Felder die Datensätze enthielten, wie lange sie zugänglich waren oder ob jemand unbefugt darauf zugegriffen hat. Wir werden diese Details nicht erraten.

Das Wort „offengelegt" ist hier wichtig. Es beschreibt Daten, die erreichbar waren, obwohl sie es nicht hätten sein dürfen, was nicht zwangsläufig dasselbe ist wie ein bestätigter Diebstahl durch einen Angreifer. Bis das Unternehmen oder Ermittler mehr veröffentlichen, sollten Leser die genauen Auswirkungen als unbekannt betrachten.

Warum Kundendatenplattformen ein konzentriertes Risiko schaffen

Eine Kundendatenplattform (CDP) ist ein System, das Informationen über Kunden aus vielen Quellen an einem Ort zusammenführt. Für eine große Restaurantmarke kann das Daten aus Treueprogrammen, mobilen Apps, Marketingkampagnen und Bestellsystemen bedeuten, die alle in einheitlichen Profilen zusammengeführt werden. Unternehmen nutzen sie, um Angebote zu personalisieren und Kampagnen zu messen.

Das Design ist das Risiko. Wenn viele Ströme personenbezogener Daten in eine einzige Plattform fließen, kann eine Fehlkonfiguration oder eine schwache Zugriffskontrolle auf einmal eine sehr große Anzahl von Menschen exponieren. Das ist eine plausible Erklärung dafür, wie ein einzelner Vorfall die Größenordnung von 40 Millionen Datensätzen erreicht, obwohl die Quelle nicht sagt, was in diesem Fall schiefgelaufen ist.

Es gibt auch eine Transparenzlücke. Als Kunde können Sie in der Regel nicht sehen:

  • Welche Drittanbieterplattformen eine Marke zur Speicherung Ihrer Daten verwendet
  • Wie lange Ihre Datensätze aufbewahrt werden
  • Wer innerhalb oder außerhalb des Unternehmens darauf zugreifen kann
  • Wie die Plattform abgesichert ist

Sie stimmen Bedingungen zu, wenn Sie sich für eine App oder ein Prämienprogramm anmelden, aber Sie erhalten selten eine sinnvolle Möglichkeit zu überprüfen, was danach passiert.

Das ist nicht einzigartig für ein Unternehmen. Unsere Berichterstattung über den ShinyHunters-Vishing-Angriff auf Charter mit 40 Mio. offengelegten Datensätzen zeigt einen weiteren Fall, in dem Kundendatensätze in massivem Umfang in die falschen Hände geraten sind, über einen ganz anderen Weg.

Was ein VPN bei dieser Art von Offenlegung leisten kann und was nicht

VPNs tauchen in fast jedem Datenschutzgespräch auf, daher lohnt es sich, präzise über ihre Grenzen zu sein. Ein VPN verschlüsselt Ihren Internetverkehr zwischen Ihrem Gerät und dem VPN-Server und maskiert Ihre IP-Adresse gegenüber den Websites, die Sie besuchen. Das ist nützlich in öffentlichen WLAN-Netzen und um einzuschränken, was Ihr Internetanbieter beobachten kann.

Ein VPN schützt keine Daten, die ein Unternehmen bereits besitzt. Wenn Sie einer Treue-App Ihren Namen, Ihre Telefonnummer oder Ihre E-Mail-Adresse gegeben haben, liegen diese Informationen auf den Systemen des Unternehmens, und eine fehlkonfigurierte Plattform auf der Serverseite liegt außerhalb dessen, was Ihre Verbindung beeinflussen kann. Die Verschlüsselung Ihres Verkehrs trägt nichts zur Sicherung einer Datenbank bei, die Sie nie berühren.

Ein VPN adressiert also nur einen kleinen Teil des Risikos: was mit Ihren Daten während der Übertragung geschieht und was Ihr Netzwerk über Sie verrät. Es ist keine Verteidigung gegen eine unternehmensseitige Offenlegung wie diese.

Was das für Sie bedeutet

Wenn Sie jemals McDonald's-Apps oder -Dienste in Indonesien genutzt haben, achten Sie auf offizielle Mitteilungen des Unternehmens zu dem Vorfall. Da die Quelle die betroffenen Datentypen nicht auflistet, ist die sicherste Annahme, dass grundlegende Kontaktdaten betroffen sein könnten und dass Phishing-Versuche folgen könnten. Das ist eine Vorsichtsmaßnahme, keine bestätigte Feststellung.

Für alle anderen ist die Lehre breiter. Jedes Konto, das Sie erstellen, fügt einen weiteren Ort hinzu, an dem Ihre Daten in einem großen, zentralisierten System liegen können. Sie kontrollieren, was Sie herausgeben, aber nicht, wie gut es geschützt wird. Der zuverlässigste Weg, Ihre Exposition zu begrenzen, besteht darin, weniger zu teilen und weniger Konten zu unterhalten.

Wie Sie Ihre Exposition bei Fast-Food- und Treue-Apps reduzieren

Sie können die Datenplattform eines Unternehmens nicht prüfen, aber Sie können verkleinern, was sie über Sie speichert:

  1. Listen Sie Ihre Konten auf. Prüfen Sie Ihr Telefon auf Liefer-, Restaurant- und Treue-Apps und durchsuchen Sie Ihre E-Mails nach Willkommensnachrichten von Marken, die Sie vergessen haben.
  2. Löschen Sie, was Sie nicht nutzen. Schließen Sie Konten und deinstallieren Sie Apps, die Sie selten öffnen. Suchen Sie nach einer Datenlöschungsoption in den Einstellungen oder der Datenschutzrichtlinie, nicht nur nach dem Entfernen der App.
  3. Teilen Sie das Minimum. Überspringen Sie optionale Felder wie Geburtsdatum, Wohnadresse oder zusätzliche Telefonnummern bei der Anmeldung.
  4. Verwenden Sie einzigartige Passwörter. Ein Passwortmanager hält jedes Treuekonto getrennt, sodass eine Offenlegung nicht andere öffnet.
  5. Aktivieren Sie die Zwei-Faktor-Authentifizierung, wo sie angeboten wird.
  6. Seien Sie skeptisch bei unerwarteten Nachrichten. Angebote oder Kontobenachrichtigungen, die sich auf einen kürzlichen Kauf beziehen, können Phishing-Versuche sein. Gehen Sie daher direkt zur offiziellen App, anstatt auf Links zu klicken.
  7. Begrenzen Sie Berechtigungen. Deaktivieren Sie Standort- und Tracking-Berechtigungen, die eine App zum Funktionieren nicht benötigt.

Fazit

Die Datenoffenlegung von McDonald's Indonesia mit 40 Millionen Datensätzen zeigt, wie Marketing- und Treuesysteme personenbezogene Daten in enormem Umfang sammeln können, oft über das hinaus, was Kunden sehen oder kontrollieren können. Ein VPN ist ein gutes Werkzeug zum Schutz Ihrer Verbindung, aber es sichert keine Datensätze, die ein Unternehmen auf seinen eigenen Plattformen speichert.

Überprüfen Sie diese Woche, welche Treue- und Liefer-Apps Ihre Daten speichern, und löschen Sie die Konten, die Sie nicht mehr nutzen. Für ein weiteres Beispiel für die Offenlegung von Kundendatensätzen in großem Umfang lesen Sie unsere Berichterstattung über den Charter-Datenvorfall und überlegen Sie, wie viele Ihrer eigenen Konten in ähnlichen Systemen liegen.