Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-O-GER-2025-350
in KraftRelevanz 3C5
09.01.2025
CCC — datenschutzrechtliche Bedenken und aufgedeckte Sicherheitslücken (39C3-Kongress)
Dr. Datenschutz, mit Bezug auf CCC-Kongressvortrag (39C3, Hamburg)
Recherche: DC
Quelle öffnen →

Die Umstellung auf ein Opt-out-Modell ab 2025 bedeutet, dass Patienten aktiv widersprechen müssen, wenn sie keine ePA wünschen — dies könnte laut CCC-Kritik zu unbeabsichtigter Teilnahme führen. Der CCC deckte auf seinem Jahreskongress zusätzlich weitere Sicherheitslücken auf.

Der CCC hat bei diesem Thema nicht nur eine politische Position, sondern auch tatsächlich technische Sicherheitslücken im System selbst gefunden — das ist eine stärkere Kritik-Kategorie als reine Verfahrenskritik (Opt-out vs. Opt-in), da sie auf konkrete technische Mängel verweist. Für ein vollständiges C5-Dossier sollte in einem künftigen Batch der genaue Inhalt der CCC-Sicherheitslücken-Präsentation vom 39C3 nachrecherchiert werden.

BSDC-O-GER-2024-354
in KraftRelevanz 3C5
27.12.2024
netzpolitik.org — "Das Narrativ der sicheren ePA ist nicht mehr zu halten" (38C3, Original-Kongressbericht)
netzpolitik.org, mit Zitaten von Bianca Kastl und Martin Tschirsich (Sicherheitsforscher)
Recherche: DC
Quelle öffnen →

Langfristig sollen sämtliche Gesundheitsinformationen aller rund 74 Millionen gesetzlich Versicherten in der ePA zusammenfließen. Kastl und Tschirsich fordern drei Dinge für vertrauenswürdige digitale Infrastruktur: unabhängige externe Sicherheitsbewertung, offene und transparente Risikokommunikation, und die ePA als offenen Entwicklungsprozess über ihren gesamten Lebenszyklus zu verstehen. Ihr Fazit: "Ein großes Stück dieses Vertrauens ist heute verloren gegangen."

Wichtigste Ergänzung zum offenen Punkt aus Batch 83: Die Kritik ist nicht nur "es gibt Lücken", sondern ein grundsätzlicher Vorwurf am Entwicklungsprozess selbst — zu wenig externe Prüfung, zu wenig Transparenz. Diese drei Forderungen (externe Prüfung, Transparenz, offener Prozess) sind eine gute, konstruktive Handlungsvorlage für Blackstones eigene "Gegenmaßnahmen"-Sektion im Dossier.

BSDC-O-GER-2025-356
in KraftRelevanz 3C5
29.12.2025
39C3-Vortrag "Schlechte Karten" — Original-Ankündigungstext mit Ein-Jahres-Rückblick
Chaos Computer Club (offizieller Kongress-Fahrplan)
Recherche: DC
Quelle öffnen →

"Ende April 2025 wurde die ePA für alle dann auch wirklich für alle deutschlandweit bereitgestellt — allerdings traten am gleichen Tag die scheinbar sicher gelösten Sicherheitslücken im Zugangsmanagement wieder zu Tage und wurden alsbald wieder nur provisorisch abgedichtet."

Sehr konkreter zeitlicher Beleg: Am Tag des bundesweiten Starts selbst (nicht Wochen später) traten dieselben Sicherheitslücken erneut auf, die bereits ein Jahr zuvor (38C3) demonstriert worden waren — und wurden nur "provisorisch" behoben. Das ist ein außergewöhnlich präziser, terminlich verifizierbarer Beleg für unzureichende Nachbesserung zwischen den beiden Kongressen.

BSDC-O-FND-2025-426
Relevanz 4C5
21.11.2025
Gaia-X Label Level 3: Katalog vollständig souveräner europäischer Cloud-Anbieter
Gaia-X / CISPE
Recherche: DC
Quelle öffnen →

Erster operativer Katalog mit Gaia-X Label Level 3, ausschließlich EU-Anbieter, Immunität gegen extraterritoriale Gesetze wie US CLOUD Act.

Zertifizierungssystem für digitale Souveränität. Belegt NICHT, wie streng technisch geprüft wird.

BSDC-O-IDN-2025-490
Relevanz 3C5
07.08.2026
FAQ zum Forschungsdatenzentrum Gesundheit (FDZ Gesundheit)
BfArM
Recherche: DC
Quelle öffnen →

FDZ Gesundheit erschließt seit Oktober 2025 Abrechnungsdaten von ca. 73 Mio. gesetzlich Versicherten für Forschung.

Zentrale Forschungsdatenstelle für fast alle GKV-Versicherten. Widerspruchsmöglichkeit nicht im Detail erklärt.

BSDC-O-IDN-2025-702
Relevanz 3C5
11.06.2025
All Eyes on my Period? Period tracking apps and privacy in a post-Roe world
EDRi / Privacy International
Recherche: DC
Quelle öffnen →

Untersuchung von 8 Perioden-Apps: Device-Fingerprinting verbreitet, aber keine aktuelle Facebook-Datenweitergabe mehr wie 2019.

Verbesserung gegenüber 2019, aber Fingerprinting bleibt Problem.