Begrüßungsmail mit Datenschutzproblem?

GeorgSoSo

Customer
Mitglied seit
15. Januar 2022
Beiträge
8
Hallo
Zwei Probleme mit der Begrüßungsmail:
Erstens enthält sie das Benutzerpasswort und PINs im Klartext. Sowas verschickt man in meine Verständnis von Sicherheit heutzutage nicht mehr per unverschlüsselter Mail. Man könnte natürlich auf die PW-Vergessen-Seite verweisen, so dass User sich ihr PW / PIN selbst neu setzen, statt dass Admins sich damit befassen müssenn. Gibt es denn eine solche Funktion?
Zweitens:
Code:
 from [168.245.58.221] (helo=o3.smtp.3cx.net)
Diesem Header der Begrüßungsmails zu Folge wird sie - trotz selbst gehostetem 3CX - verschickt von einem Mailserver der offensichtlich von 3cx in den USA betrieben wird. Das ist mir (und der DSGVO) nicht so wirklich recht. Kann ich das selbst ändern?
 
Zuletzt bearbeitet:
A) In der Pro-Version kann man den SMTP-Server selbst setzen. Aber auch ohne Versand über einen eigenen - europäischen - SMTP-Server hält sich das DSGVO-Problem in Grenzen, da außer dem Vornamen und der Nummer der Nebenstelle sonst keinerlei personenbezogene Daten übertragen werden.
B) Die Vorlage für die Begrüßungsmail kann man frei gestalten: Einstellungen > E-Mail-Adresse > E-Mail-Vorlagen > Extension Welcome. Mit anderen Worten: Alles was stört kann man entfernen und was fehlt hinzufügen.
 
Hallo,
Erstens enthält sie das Benutzerpasswort und PINs im Klartext.
Sehe ich auch so, das stört uns auch sehr. Das kann in den E-Mail Vorlagen (siehe Einstellungen / E-Mail Adresse / E-Mail-Vorlagen / Extension Welcome) geändert werden. Das standardmäßige ungefragte Versenden solcher E-Mails bei Neuanlage / Änderung kann in der Einstellung Einstellungen / E-Mail Adresse / Benachrichtigungen / Benutzer über hinzugefügte Nebenstelle benachrichtigen deaktiviert werden.

Gibt es denn eine solche Funktion?
Jeder Benutzer kann sich i.d.R. im Webclient der 3CX anmelden und sein Kennwort dort ändern.

Kann ich das selbst ändern?
In der 3CX Ausführung Pro oder Enterprise kann man eigene SMTP Server zum Versenden einstellen und nutzen.

Nachtrag:
Wird eine 3CX ersteingerichtet dann kann man sich dem leider nicht verwehren. Der bei der Ersteinrichtung angelegte erste Benutzer samt dessen kompletten Daten geht ungefragt und ohne Möglichkeit einer Unterdrückung in der 3CX durch die Leitung über 3CX E-Mail Server. Da hilft es nur den Internetzugang für die 3CX für diesen Zeitraum selektiv zu sperren und / oder den Benutzer später umfangreich zu ändern
 
Zuletzt bearbeitet:
Dank euch für die tollen Hinweise!
Klar kann man die Vorlage ändern und gar keine Passwörter und PINs verschicken, Aber wie kämme der User denn dann - initial oder wenn er wirklich mal das PW verbummelt hat - an seinen Account ohne eine PW-Vergessen-Seite? Die gibt es offenbar garnicht oder hab ich sie nur nicht gefunden?

DSGVO-unproblematisch finde ich das Versenden der Mail via 3cx-SMPT-Server nicht. Alleine die Mailadresse ist schon ein personenbezogenes Datum. Und der SMPT-Server von 3CX verfertigt in der Default-Einstellung obendrein auch den Versand von Sprachnachrichten, Faxen, Mitteilungen zu verpassten Anrufen. Und das sind nicht nur personenbezogene Daten, das ist Telekommunikation unter dem Fernmeldegeheimnis. Puh! Ich habe jetzt 3CX im zweiten Jahr mit einer bezahlten Standardlizenz, für einen kleinen gemeinnützigen Verein und bekomme gerade ein Problem. Denn ich kann mich nicht erinnern, mit 3CX auch nur eine ADV abgeschlossen zu haben oder gar einen Auftrag zur TK-Dienstleistung. Von der USA-Problematik mal ganz zu schweigen.
 
Alleine die Mailadresse ist schon ein personenbezogenes Datum.
Stimmt, hatte ich glatt vergessen. Zusammen mit dem Vornamen ist das mehr als grenzwertig.

Und noch ein Hammer: Ich hab mir mal den Source einer Anruf-verpasst-E-Mail angeschaut. Da klebt ganz am Ende ein Tracking-Pixel mit dran:

HTML:
<img src=3D"https://u6030485.ct.sendgrid.net/wf/open?upn=3DMW4DupD6zJRh6VdP=
lsRqQaY5Y1cb7jG1vu5qKD00dVmUxidCMccvAuS1lwxydPbvvbul4571zkYiPUvlrSAqevdMxZ4=
1JjvEyKFjy4nbNSRzkZ46WE03ChKfU8gePk9JrD3xVfBoDdm-2B8QmRcFQoM-2BpN4i7wRI1JuV=
GyT6sU8ThDm-2F7BXGAcgl32GeD7Si9ntn2sLBPS5ijgomQIypAHhg-3D-3D" alt=3D"" widt=
h=3D"1" height=3D"1" border=3D"0" style=3D"height:1px !important;width:1px =
!important;border-width:0 !important;margin-top:0 !important;margin-bottom:=
0 !important;margin-right:0 !important;margin-left:0 !important;padding-top=
:0 !important;padding-bottom:0 !important;padding-right:0 !important;paddin=
g-left:0 !important;"/>

Das geht gar nicht. Ich werde mich mal an den Datenschutzbeauftragten des Landes Niedersachsen wenden. Die deutsche 3CX Niederlassung sitzt in Hannover.
 
Autsch - ja, das ist richtig eklig.
Mir wäre wichtiger, dass es eine Passwort-vergessen-Seite gibt und dass in allen Versionen ein eigener SMPT-Server eingetragen werden kann, als dass 3CX von einem Datenschutzpapst was aufs Dach kriegt. An wen kann man sich denn da sinnvoll wenden?
 
  • Like
Reaktionen: GeorgSoSo
Ich habe nun doch einmal nachgeschaut wie die E-Mails aussehen - speziell die bei einem verpassten Anruf.

In der originalen Vorlage in der 3CX steht nicht mit Tracking Pixel drin. Sowohl wenn ich - wie bei uns üblich - mit eigenem E-Mail Server, als auch mit den 3CX SMTP Server sende, kommen diese E-Mails als plain text an - notwendigerweise ohne Tracking Pixel.

Was bitte wird denn da für eine Vorlage benutzt?
 
  • Like
Reaktionen: bitn2
In der originalen Vorlage in der 3CX steht nicht mit Tracking Pixel drin. Sowohl wenn ich - wie bei uns üblich - mit eigenem E-Mail Server, als auch mit den 3CX SMTP Server sende, kommen diese E-Mails als plain text an - notwendigerweise ohne Tracking Pixel.
Richtig, in der Vorlage befindet sich kein Tracking-Pixel.
Was bitte wird denn da für eine Vorlage benutzt?
In der von uns abgeänderten Vorlage ('New missed call') befindet sich natürlich auch kein Tracking-Pixel. Die Vorlage endet wie folgt:
HTML:
    <tr>
        <td style="border-right: 3px solid white;">Klingeldauer</td>
        <td>%%RING_TIME%%</td>
    </tr>
</table>
</body>
</html>
Eine am 15.01.2022 eingegangene Nachricht endete aber wie folgt:
HTML:
    <tr>
        <td style=3D"border-right: 3px solid white;">Klingeldauer</td>
        <td>00:05</td>
    </tr>
</table>
<img src=3D"https://u6030485.ct.sendgrid.net/wf/open?upn=3DMW4DupD6zJRh6VdP=
lsRqQaY5Y1cb7jG1vu5qKD00dVmUxidCMccvAuS1lwxydPbvvbul4571zkYiPUvlrSAqevdMxZ4=
1JjvEyKFjy4nbNSRzkZ46WE03ChKfU8gePk9JrD3xVfBoDdm-2B8QmRcFQoM-2BpN4i7wRI1JuV=
GyT6sU8ThDm-2F7BXGAcgl32GeD7Si9ntn2sLBPS5ijgomQIypAHhg-3D-3D" alt=3D"" widt=
h=3D"1" height=3D"1" border=3D"0" style=3D"height:1px !important;width:1px =
!important;border-width:0 !important;margin-top:0 !important;margin-bottom:=
0 !important;margin-right:0 !important;margin-left:0 !important;padding-top=
:0 !important;padding-bottom:0 !important;padding-right:0 !important;paddin=
g-left:0 !important;"/></body>
</html>
Vor dem abschließenden BODY-Tag wurde also Code eingeschoben.

Ein weiterer Test am 17. 01.2022 um 16:25 Uhr enthielt keinen eingeschobenen Code. Entweder wurde diese Unsitte mittlerweile eingestellt (1) oder das Verhalten ist nicht konstant. Auf jeden Fall werden wir das bei uns und unseren Kunden weiter beobachten.

----------

(1) Wir hatten uns in der Zwischenzeit mit klaren Worten und einem Hinweis auf eine mögliche Beschwerde beim zuständigen Landesdatenschutzbeauftragten an die deutsche 3CX Niederlassung gewandt und auch eine Reaktion erhalten. Ob der Hinweis etwas bewirkt hat, lässt sich aber natürlich nicht mit Bestimmtheit sagen.
 
  • Like
Reaktionen: GeorgSoSo
3cx informierte mich gerade, dass der Zählpixel eine eingebaute Funktion ist, die aber nicht mehr benötigt würde und abgeschaltet wird.
 
  • Like
Reaktionen: avraammich_3CX
Das Problem mit dm SMTP-Service besteht weiterhin. Kann doch nicht sein, dass man rechtskonformität erst ab höheren Versionen kaufen kann.
Auch das Problem mit Klartext-Passworten in Mails besteht weiterhin. Mir wurde geraten das Feture einer "Password-Forgotten Page" im 3CX-Forum vorzuschlagen. Aber die Produkte rechtskonform und mit grundlegenden Sicherheitsmerkmalen zu gestalten ist wohl kaum die richtige Aufgabe für ein User-Voting. Oder wie seht ihr das?
 
Das ist aber kein Problem, sondern so gewollt. Da musst du deine Lizenz erweitern wenn du das möchtest.
 
Das ist aber nicht gut, dass das so gewollt ist. Denn das Produkt ist so m.E. nicht DSGVO-konform einsetzbar. Um das zu ermöglichen hab ich da ja auch on premise gekauft und verzichte auf das Hosting.
 
@GeorgSoSo dann wie dort angegeben mal melden und das Problem schildern.

Es sicher doch, hab ich ja längst.
Daher hab ich doch die Ansage mit der Abschaltung der Trackingpixel und PW-forgotten als Feature vorzuschlagen. Ich bin halt mit der Antwort nicht so recht glücklich geworden.
 
Der Emailserver von 3CX wird in der Google Cloud gehosted und ist DSGVO konform, übrigens egal wo der steht (muss nicht Europa sein). Die Emails werden per TLS verschlüsselt übertragen. Da du ja die Einwilligung der Nutzer hast deren Emailadresse in der 3CX zu nutzen, sehe ich kein Problem. Alternativ könntest Du ja auch die Email weg lassen und das Passwort den Benutzern persönlich mitteilen.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel