Vertrauliche E-Mail-Kommunikation?

Die E-Mail ist im doppelten Sinne nicht vertraulich: Erstens ist es ungewiss ob der Kommunikationspartner tatsächlich derjenige ist der er vorgibt zu sein, zweitens sind E-Mails unverschlüsselt und können damit potentiell von Dritten mitgelesen werden.

Damit disqualifiziert sich die E-Mail grundsätzlich als rechtsverbindliches Kommunikationsmittel. Diesen Missstand will die Bundesregierung mit dem Projekt „Bürgerportale“ beseitigen. Der Dienst „DE-Mail“ soll E-Mail so „zuverlässig, sicher und vertraulich wie Papierpost“ machen.

Klingt doch richtig gut, oder? Leider bekomme ich seit der LKW-Maut und dem Desaster bei der Einführung der ALG II Software regelmäßig Bauchschmerzen, wenn der Bund ein größeres IT-Projekt angeht. Aber das ist nicht der einzige Grund für mich, die „DE-Mail“ genauer unter die Lupe zu nehmen.

Zunächt einmal drängt sich die Frage auf, warum denn nicht einfach PGP genutzt wird? Nicht nur mir, wie es scheint, denn das Informationsportal gibt bereits eine Antwort:

Die Technologien (z.B. bei Ende-zu-Ende-Verschlüsselung und/oder Signaturen) setzen vielfach voraus, dass der Nutzer selbst die entsprechenden Software-Komponenten installiert, zugehörige Zertifikate für seine Kommunikationspartner verwaltet und geeignet mit den privaten Schlüsseln umgeht. Hier haben die Erfahrungen der vergangenen Jahre gezeigt, dass eine flächendeckende Verbreitung solcher Lösungen nur sehr schwer zu erreichen ist. Bei De-Mail werden genau diese Aufgaben, für die der Nutzer bisher selbst verantwortlich war, von vertrauenswürdigen Anbietern durchgeführt.

PGP soll also deshalb nicht verwendet werden, weil der Nutzer mit der Installation der Software und der Verwaltung der Schlüssel überfordert sein könnte? Zugegeben: Verschlüsselung ist unter „Ottonormal-Benutzern“ nicht sonderlich weit verbreitet. Aber ist das Grund genug dem Nutzer die Verantwortung zu entziehen und stattdessen auf „vertrauenswürdige Anbieter“ zu setzen? Reden wir Klartext: Das bedeutet, dass der private(!) Schlüssel des Benutzers beim Anbieter liegen wird! Dieser kann also jederzeit auf die angeblich vertraulichen Dokumente zugreifen, genau wie anfragende Staatsorgane. Das bestätigt auch Dr. Heike Stach, Leiterin des Projekts Bürgerportale im Bundesinnenministerium, im Chat mit Politik-Digital (Hervorhebungen durch mich):

De-Mail unterliegt den gesetzlichen Rahmenbedingungen der elektronischen Kommunikation. Das heißt, das Mitlesen von Inhalten ist grundsätzlich nur nach entsprechender richterlicher Anordnung möglich, wie es auch bei Papierpost der Fall ist.

Zu gesetzlichen Rahmenbedingungen zählen Vorratsdatenspeicherung, Online-Durchsuchung und alles was sich Herr Schäuble in Zukunft sonst noch so ausdenkt. Der Schutz vor mitlesenden Staatsorganen ist genauso wenig gegeben wie bei herkömmlicher E-Mail.

Hinzu kommt das Missbrauchspotential durch den DE-Mail-Anbieter, der schließlich im Besitz des privaten Schlüssels ist. Über Schlüssel die in die Hände von Kriminellen gelangen und am Schwarzmarkt gehandelt werden möchte ich angesichts der Datenskandale der letzten Monate gar nicht erst nachdenken. Also: Wie werden neugierige Blicke von Mitarbeiter des DE-Mail-Anbieters verhindert? Heike Stach dazu:

Die Provider werden zertifiziert und müssen dabei nachweisen, dass der Zugriff auf die von ihnen verwendeten Schlüssel nur in berechtigten Fällen erfolgen kann.

Es werden also mal wieder Zertifikate verteilt. Das ist immer ein tolles Argument. Leider konnte ich bisher noch nicht in Erfahrung bringen, welche Anforderungen genau gestellt werden und wie diese dauerhaft sichergestellt werden. Das entscheidet letztendlich, wie vertrauenswürdig die Anbieter tatsächlich sind. Bemerkenswert finde ich auch hier wieder, den Zugriff „in berechtigten Fällen“.

Der Fairness halber muss ich aber noch betonen, dass Ende-zu-Ende Verschlüsselung natürlich weiterhin möglich ist. Im Informationsportal heißt es:

Reicht einem Nutzer diese dadurch erreichte Sicherheit nicht aus, so kann er die Nachrichten wie bisher verschlüsseln und/oder signieren. Welche Lösungen (z.B. S/MIME, OpenPGP, GnuPG) und welche Verschlüsselungs-Schlüssel er dafür benutzt, ist dem Nutzer freigestellt.

Allerdings ist kaum zu erwarten, dass Behörden zukünftig diese Verfahren unterstützen werden. Das ist schon heute kaum der Fall und wird sich mit Einführung der DE-Mail wohl kaum ändern. Als positive Außnahme sind mir bisher nur Datenschutzbehörden aufgefallen.

Ich finde es schade, dass hier schon wieder viel Geld in ein schon in den Ansätzen fragwürdiges Projekt gepumpt wird. Ich halte es für sinnvoller bestehende Maßnahmen wie PGP, GnuPG zu fördern und die Öffentlichkeit für die Themen Verschlüsseln und Signieren zu sensibilisieren, anstatt den Bürgern die Verantwortung in diesem Bereich abzunehmen. Ein demokratisches Informationszeitalter braucht mündige, selbstbewusste IT-Benutzer.

Ich möchte das Projekt aber nicht gleich totreden, sondern hoffe, dass es durch eine rechtzeitige öffentliche Debatte in vernünftige Bahnen gelenkt wird. Denn grundsätzlich ist eine vertrauliche, rechtsverbindliche Kommunikation zwischen Bürgern, Behörden und der Wirtschaft ein erstrebenswertes Ziel.