DKB Tracking im neuen Banking

DKB gibt an, das nur noch bis September das alte Banking genutzt werden kann.

Also, Umstellung aufs neue.
Dabei wird nun innerhalb des geschützten Bereichs getrackt!!
Unten ein Bild davon, vom Ublock, was Googletagmanager und sentry. io blockt.
Bei setnry.io ist ein Abgefilme vom Schirm möglich, also von meiner Maus, Bewegungen.
https://help.sentry.io/product-features/other/what-is-session-replay/
So steht’s hier:

Q: What is Session Replay?
A: Sentry’s Session Replay provides a video-like reproduction of user interactions on a site or web app, giving developers the details they need to resolve errors and performance issues faster. All user interactions - including page visits, mouse movements, clicks, and scrolls - are captured, helping developers connect the dots between a known issue and how a user experienced it in the UI.

Q: Is Session Replay a screen recording? Does it capture pixels, or something else?
A: Session Replay is not a “screen” recording, but rather a recording of the web browsers’ DOM. It is not an actual video, but instead a reconstruction of the web page as the user saw it. As such, it does not have pixel-perfect accuracy and some deviations may occur.

Q: How do you protect user data?
A: We offer a range of privacy controls to let developers ensure that no sensitive user information leaves the browser. By default, our privacy configuration is very aggressive and masks all text and images, but you can – for example – choose to just mask user input text. More in our docs here. We also provide server-side scrubbing to additionally filter on the server in case anything slips by.

Additionally, we offer a self-serve deletion capability of individual replays in the UI.

Session Replay adheres to the same security standards and is subject to the same compliance requirements as all of our software. Please see here for further details.

Ist’s an, ist’s aus, ists verpixelt? Wir wissens nicht, wir wissen es ist ein Tracker, der sowas kann.

Hier noch Rechtsmeinung des BfDI HH zum Thema, da steht klar, man darf es nicht. Kein Tracking im Onlinebanking.

Besonders problematisch ist dabei der Einsatz von Analyse-Tools im
angemeldeten Online-Banking-Bereich. Nach Ansicht des HmbBfDI
ist der Einsatz für die Betroffenen schon nicht von ihrem Erwar-
tungshorizont gedeckt und wäre daher ggf. gesondert einwilligungs-
bedürftig. Die betroffenen Nutzer gehen vielmehr berechtigterweise
davon aus, dass sie sich in einem geschützten Bereich befinden. Zum
einen, weil sie sich explizit anmelden müssen, zum anderen, weil es
sich bei Bankdaten um Daten handelt, die einen besonderen Vertrau-
48
28. Tätigkeitsbericht Datenschutz 2019 – HmbBfDIII.
ensschutz genießen. Die Sensibilität der Daten wird unterstrichen
durch die kürzlich umgesetzte zweite EU-Zahlungsrichtlinie (PSD2),
die durch technische Sicherheitsverschärfungen für mehr Sicherheit
und Vertrauen im Online-Banking-Bereich sorgen soll. Hierzu zählt
auch die sogenannte starke Kundenauthentisierung, wonach Kon-
tozugriffe bzw. Finanzstatusanzeigen nur noch nach Eingabe von in
Echtzeit generierten TAN-Nummern möglich sind.
Vor diesem Hintergrund werden betroffene Nutzer nicht erwar-
ten, dass personenidentifizierbare Daten – erst recht nicht im
Online-Banking-Bereich – erhoben und an ein amerikanisches Un-
ternehmen auch zur Verfolgung von dessen eigenen Zwecken weiter-
geben werden, ohne dass hierfür eine explizite Einwilligung vorliegt.

S. 48 Quelle

4 „Gefällt mir“

Als Ersatz für die alltäglichen Bankgeschäfte empfehle ich dringend eine separate Software mit FinTS (früher HBCI) zu verwenden. So kann deine Bank nur die Aufträge von dir sehen.
Die DKB bietet weiterhin einen vollwertigen FinTS Zugang an, der mit ChipTAN oder auch mit PushTAN verwendet werden kann. Auch bei dem großen DDoS Angriff auf die DKB vor ein paar Jahren wurde das Webfrontend, aber nicht der FinTS Pfad hinter Cloudflare gehängt.

6 „Gefällt mir“

Du meinst hier wahrscheinlich https://www.willuhn.de/products/hibiscus/ ?
Das iss gut, danke.
Geht abba auch um die Dreistigkeit und um Leute, die wo sich nicht so gut auskennen.
DKB muss gegensteuern und einlenken!

3 „Gefällt mir“

Klingt nicht gut, können wir die DKB mit Hilfe des Datenschutzbeauftragten zwingen das zu lassen?

2 „Gefällt mir“

Es wäre technisch trivial, die Präferenzen einmal abzufragen und dann mit dem Account zu verbinden.

Aber nein, man will - sogar seine eigenen Kunden - nerven, bis die Menschen auch das als normal akzeptieren, ihren Widerstand aufgeben.

Die Strategie funktioniert: Was heute an Daten versprüht wird, hätte noch vor 20 Jahren zu Massendemonstrationen geführt …

Das ist interessant. Die meisten Kunden sind sich der Auswirkungen vermutlich nicht bewusst, dass Cloudflare damit Zugriff auf sämtlichen Datenverkehr bei Browsernutzung hat, also auch dem Kontostand und Transaktionen.
Google und Cloudflare sind also selbst im geschützten Online-Banking Bereich mit an Bord. Wären das nicht zwei große Datenschutz-Verstöße - der Kunde hat gemäß DSGVO gar nicht seine Zustimmung gegeben?

Vielen lieben Dank für die Hinweise. In https://www.kuketz-forum.de/t/banking-software-fuer-linux/3538 bin ich neben Hibiscus auch auf Firefly III gestoßen. Können beide mit DKB genutzt werden? Ich bin auf der Suche nach FinTS Opensource-Alternativen für Linux.

2 „Gefällt mir“

Kennt jemand in dem Kontext HBCI? Gnucash oder Hibiscus, greift da die Überwachung auch?

1 „Gefällt mir“

FinTS ist der Nachfolger von HBCI, Letzteres wird vermutlich gar nicht mehr angeboten.

Laut @Mynacol ist die FinTS-Verbindung nicht von Cloudflare betroffen, das wäre ja schon ein Anfang.

In den genannten Softwareprodukten sind derartige Bibliotheken oder Aufrufe nicht enthalten.

Was ausserhalb der Banken niemand wissen kann, sind Verträge und Dienstleistungen der Banken mit diesen Anbietern von Auswertungstools. Es hat z.B. Fälle gegeben, in denen hiesige Unternehmen irgenwelche Kooperationen mit MS oder anderen geschlossen haben, um dann deren Software auf den eigenen Datenbestand loszulassen.
Ob und und wenn ja welche Banken das auch machen oder gemacht haben, wer weiss das schon.

Aus Sicht des Kunden ist das genannten Verfahren aber ohne weitere Infos die am wenigsten invasive und gleichzeitig wahrscheinlich auch sicherste Möglichkeiten zum Online-Banking. Kostet halt neben Geräten gerne auch extra Gebühren.

1 „Gefällt mir“

@wuttke Die DKB hat nur temporär vor einigen Jahren Cloudflare dazwischengeschaltet, als es den Angriff gab. Heute scheinen sie Myra Security GmbH, einen Anti-DDoS Anbieter aus München zu verwenden. Die hatte auch schon Mike erwähnt.

Meiner Meinung nach sei es ihnen verziehen, bei einem tagelangen aktiven Angriff auf einen Dienstleister von der Stange zurückzugreifen. Sie scheinen ja etwas gelernt zu haben, da jetzt ein deutscher Anbieter verwendet wird.

1 „Gefällt mir“

Ja das kann passen. Ein whois/dig führt zur Domain ax4z.com. Und die gehört Myra Security. In den Subdomains tummeln sich anscheinend auch die Sparkasse u.a.

Dann habe ich die Hoffnung bzgl. Digitalisierung in Deutschland doch noch nicht verloren :wink: .

Sorry übrigens für den Lärm um nichts, ich hatte @Mynacol dann wohl etwas falsch verstanden.

Ich bin immer noch erstaunt, dass die DKB tatsächlich googletagmanager.com und sentry.io als Tracking-Skripte im geschützten Bereich des Online-Bankings einbindet. Zumindestens Google hat hier gar nichts zu suchen.

Ist das jetzt das „neue Normal“?

Und weiß jemand, ob das rechtlich in Ordnung ist / es evtl. dazu schon eine Sammelklage gibt? Im Datenschutz wird Google Tag Manager unter „Erforderliche Technologien“ gelistet.

2 „Gefällt mir“

@Franz_Wertigheim
Seit August 2024 sind noch weitere Tracker auf der DKB im geschützen Bereich des Online-Bankings hinzugefügt worden.
Hier ein Foto von heute von U-Block-Origin zum Vergleich.

Man sieht:
pegacloud.net - gehört zu Oracle
Amazonaws.com
ctfassets.net ein deutscher Anbieter, immerhin, der wohl Bilder von Transaktionen nachläd und auch tracken kann nach eigener Aussage:

Customer data you can act on
Take the guesswork out of the equation. Contentful’s insights show you what’s working — and what’s not, so you can fine tune content and make every personalized moment convert.

Loben will ich die Nutzung von https://friendlycaptcha.com/ auf der Loginseite seit einigen Monaten. Das ist viel besser als hätten sie Google-Recaptcha ausgewählt.

@Wuttke: Mir gefällt die Entwicklung insgesamt nicht. Speziell das Tracking im geschützten Bereich zusammen mit der Aussage im ersten Posting des HmbBfDI, dass man sowas nicht erwarten würde. Das sehe ich ebenfalls.
Suche nach Alternativen.

Pegasystems gehört nicht zu Oracle.

Deren Pega Plattform ist recht verbreitet in Banken für Workflows am Frontend. Die nennen die DKB auch ganz offen als Referenz: https://www.pega.com/de/customers/deutsche-kreditbank-platform → Soll für den Self-Service laufen

Danke, da war ich zu schnell. Leider konnte ich keine genauen Angaben über den offiziellen Standort von Pegacloud finden.

Solaris, Java and all Java related products are trademarks or registered trademarks of Oracle America, Inc. in the United States and in other countries.

Unter Trademark stand dies. Es bezieht sich wohl nur auf die Marken „Solaris, Java …“ und nicht auf die in der Liste darüber genannten pega*-Produkte.

Also die Frage besteht: Was ist der Firmensitz von Pegacloud? Und wie vertrauenswürdig ist der Anbieter, wenn hochsensible Self-Service-Dokumente hochgeladen werden sollen?

In deinem Link sieht man worum es geht.
amtliche Dokumente hochladen, Ausweisdokumente

Ich finde auch die DKB App auffallend überladen mit Verbindungen und eben auch Trackern. Überflüssige Tracker von Google, Amazon und Fastly blocke ich jedes Mal weg. Die Menge an legitimen Verbindungen finde ich auch irritierend:

https://www.kuketz-forum.de/t/dkb-deutsche-kreditbank/11419

Diese Liste musste ich schon mehrmals anpassen bzw. erweitern und es ist kein Vergleich zu den anderen Banking Apps, die in der Firewall-Rubrik behandelt wurden.

Ich finde, damit sollten wir mal die DKB anschreiben. Damit die mal merken, dass nicht alle ihre Kunden so ahnungslos sind.

3 „Gefällt mir“

Ich habe übrigens kurz nach meinem letzten Check gekündigt. :grinning_face:
Keine Lust mehr auf KI durch OpenAI und Tracking durch Google und Co. bei der DKB.
Speziell beim Kündigen musste man übrigens nochmalig verschiedenste Scripte von Pega erlauben, zudem eines von ax4z.com. Das scheint zu Myra zu gehören.

2 „Gefällt mir“

“Der eigentliche Irrtum ist zu glauben, der Rubikon trenne Gut und Böse. Er trennt Bequemlichkeit von Konsequenz.” (Dirk Lambracht)

Respekt für Deine Konsequenz!
(Ich hab mir für 0,99 € die Girocard der DKB geholt und nutze einen TAN-Generator. So brauche ich keine App.)

1 „Gefällt mir“