# Werden die Anmeldeinformationen meiner Nutzer jederzeit während SSO ins Ausland mitgenommen?

**URL:** https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922
**Category:** SSO
**Created:** [2. Dezember 2021 um 19:27 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922 "2021-12-02T19:27:48Z")
**Posts on this page:** 16
**Page:** 1

<div class="post-metadata">

### Author: ![bilall](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@bilall](https://meta.discourse.org/u/bilall)
#### Post date: [2. Dezember 2021 um 19:27 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/1 "2021-12-02T19:27:48Z")

</div>

Hallo,

Dies ist **extrem wichtig** für mein Unternehmen, da wir in unserem Arbeitsbereich sehr strengen Vorschriften unterliegen, die uns verpflichten, die Daten unserer Benutzer im Land zu speichern. Es ist verboten, irgendeine Art von Cloud-Hosting im Ausland für unsere Dienste zu nutzen.

Wir verwenden SSO für die Discourse-Anmeldung und den Business-Plan von Discourse für das Hosting. Was mich beunruhigt, ist, wenn ich auf die Profilseite eines Benutzers gehe, zur Admin-Ansicht wechsle und nach unten scrolle; ich kann die genauen sensiblen Benutzerdaten sehen, die wir nicht ins Ausland senden dürfen. Ich bin in diesem Aspekt nicht sehr versiert, daher verstehe ich nicht, ob diese Informationen zu irgendeinem Zeitpunkt, während oder nach dem SSO, ins Ausland gelangen. Ich wäre dankbar für jede Hilfe 🙂

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [2. Dezember 2021 um 19:52 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/2 "2021-12-02T19:52:16Z")

</div>

Ausland… von oder in die USA?

Aber im Allgemeinen, wenn SSO verwendet wird, erhält Discourse, wo auch immer seine Daten gespeichert sind, sensible Daten wie Name und E-Mail von SSO, nicht umgekehrt.

---

<div class="post-metadata">

### Author: ![bilall](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@bilall](https://meta.discourse.org/u/bilall)
#### Post date: [2. Dezember 2021 um 20:45 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/3 "2021-12-02T20:45:19Z")

</div>

Wir befinden uns in der Türkei und unser Discourse wird in der EU gehostet. Entschuldigen Sie, dass ich dies nicht zuvor angegeben habe.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [2. Dezember 2021 um 21:03 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/4 "2021-12-02T21:03:40Z")

</div>

Sie müssen also die DSGVO einhalten? Keiner der von Discourse verwendeten SSOs verstößt gegen die DSGVO. Vorschriften des Unternehmens (und/oder der Türkei) können die Situation jedoch ändern. Aber trotzdem… SSO überträgt keine sensiblen Daten – es sei denn, die Tatsache, dass ein Benutzer Ihr Forum nutzt, zählt als sensible Daten 😉

Das verstehe ich nicht:

> [@bilall](#):
>
> Es ist verboten, irgendeine Art von Cloud-Hosting im Ausland für unsere Dienste zu nutzen.

Und trotzdem haben Sie einen Business-Plan von Discourse. Wenn das wirklich streng ist, müssen Sie ein selbst gehostetes Forum haben.

---

<div class="post-metadata">

### Author: ![pfaffman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/pfaffman/32/120154_2.png) [@pfaffman](https://meta.discourse.org/u/pfaffman)
#### Post date: [2. Dezember 2021 um 22:47 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/5 "2021-12-02T22:47:44Z")

</div>

> [@bilall](#):
>
> Ich kann die genauen sensiblen Benutzerdaten einsehen

Welche Daten? Ihre E-Mail-Adresse und IP-Nummer? Discourse erhält beides.

---

<div class="post-metadata">

### Author: ![david](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/david/32/157490_2.png) [@david](https://meta.discourse.org/u/david)
#### Post date: [2. Dezember 2021 um 23:00 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/6 "2021-12-02T23:00:32Z")

</div>

> [@bilall](#):
>
> Discourse’s business plan for hosting

Für unsere gehosteten Websites finden Sie Informationen zur DSGVO / Datenlokalität in unserer Datenschutzerklärung unter [discourse.org/privacy](https://www.discourse.org/privacy). Wenn Sie spezielle Fragen zum kostenpflichtigen Hosting-Service haben, senden Sie bitte eine PM an `@team` oder eine E-Mail an [team@discourse.org](mailto:team@discourse.org) und wir helfen Ihnen gerne weiter.

---

<div class="post-metadata">

### Author: ![bilall](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@bilall](https://meta.discourse.org/u/bilall)
#### Post date: [3. Dezember 2021 um 11:40 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/7 "2021-12-03T11:40:43Z")

</div>

Unsere länderspezifischen Vorschriften (die zusätzliche Bedingungen für die Finanzbranche haben) besagen, dass Sie keine Cloud-Dienste zum Speichern sensibler Benutzerinformationen verwenden dürfen. @Jagster Wir können also Cloud-Dienste nutzen, solange wir dort keine sensiblen Daten speichern.

Es ist in Ordnung, wenn nur die E-Mail-Adresse im Ausland gespeichert wird – dies allein gilt nicht als sensible Information. Wenn ich jedoch zu irgendeinem Zeitpunkt die E-Mail-Adresse zusammen mit dem vollständigen Namen des Benutzers speichere, gilt dies als sensible Information, da der Benutzer nun als Person identifizierbar ist. Ich mache mir Sorgen, denn nachdem SSO für die Anmeldung verwendet wurde und ich die E-Mail-Adresse und den vollständigen Namen unserer Benutzer auf der Plattform sehen kann, weiß ich nicht, ob diese Daten an das Discourse-Hosting gesendet und dort gespeichert werden, was gegen unsere lokalen Vorschriften verstößt.

Um die Denkweise unserer Vorschriften zu verdeutlichen: Angenommen, ein Dritter mit böswilliger Absicht erhält Zugriff auf die physischen Laufwerke des Cloud-Servers von Discourse in der EU. Könnten sie die vollständigen Namen und E-Mail-Adressen unserer Benutzer zusammen lesen, wenn sie sich mit SSO angemeldet haben?

---

<div class="post-metadata">

### Author: ![david](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/david/32/157490_2.png) [@david](https://meta.discourse.org/u/david)
#### Post date: [3. Dezember 2021 um 11:48 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/8 "2021-12-03T11:48:29Z")

</div>

Wenn Sie die Informationen in der Discourse-Admin-Benutzeroberfläche sehen können, dann ja, sie werden auf den Discourse-Servern gespeichert. Um zu verhindern, dass Discourse diese Informationen speichert, müssen Sie wahrscheinlich Ihr SSO-System aktualisieren, damit es die sensiblen Informationen nicht an externe Plattformen wie Discourse überträgt.

---

<div class="post-metadata">

### Author: ![bilall](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@bilall](https://meta.discourse.org/u/bilall)
#### Post date: [3. Dezember 2021 um 11:51 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/9 "2021-12-03T11:51:35Z")

</div>

Vielen Dank, das war die Antwort, nach der ich gesucht habe.

---

<div class="post-metadata">

### Author: ![Jonathan5](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jonathan5/32/197134_2.png) [@Jonathan5](https://meta.discourse.org/u/Jonathan5)
#### Post date: [3. Dezember 2021 um 14:12 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/10 "2021-12-03T14:12:33Z")

</div>

> [@bilall](#):
>
> Es ist in Ordnung, wenn nur die E-Mail-Adresse im Ausland gespeichert wird – dies allein gilt nicht als sensible Information. Wenn ich jedoch zu irgendeinem Zeitpunkt die E-Mail-Adresse zusammen mit dem vollständigen Namen des Benutzers speichere, gilt dies als sensible Information, da der Benutzer nun als Person identifizierbar ist.

Sind Sie sicher mit Ihrer Definition von _sensiblen_ Informationen?

Wenn Sie an die Datenschutz-Grundverordnung (DSGVO) der Europäischen Union denken, die oben erwähnt wurde, oder an darauf basierende Gesetzgebung, dann könnte eine schnelle Internetrecherche lohnenswert sein – da ich mich vage daran erinnere, dass es um Gesundheitsdaten, religiöse oder politische Überzeugungen usw. geht und nicht nur um Daten, die eine Person identifizieren können.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [3. Dezember 2021 um 18:02 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/11 "2021-12-03T18:02:16Z")

</div>

> [@bilall](#):
>
> das war die Antwort, nach der ich gesucht habe

Eigentlich war es das nicht.

Grundlegende Informationen wie E-Mail und ein Name sind in Europa keine sensiblen Daten. In der Türkei vielleicht, aber die Situation dort ist sowieso etwas heikel. Aber das Wichtigste ist zu verstehen, dass Ihr Discourse keine benötigten Anmeldedaten an SSO sendet. Ihr Discourse erhält diese Daten von SSO.

Sie müssen sich nur darum kümmern, diese Daten nicht weiter zu verkaufen/weiterzugeben. Sie können sie zwar für Ihre Bedürfnisse speichern. Wo Sie alle Benutzerdaten speichern, hängt davon ab, ob Sie gegen die DSGVO verstoßen könnten. Wenn Sie die DSGVO befolgen, müssen Sie sicher sein, dass die von Ihnen genutzten Dienste (wie Google, Discourse als Unternehmen, E-Mail-Provider usw.) die DSGVO befolgen. Diese Unternehmen tun dies meistens.

Aber wie gesagt, E-Mail und Name sind keine so sensiblen Informationen, die die DSGVO regelt. Sie können diese von Ihren Benutzern sammeln, wenn nötig, z. B. um Benutzerkonten zu erstellen. Aber Sie können diese, wie E-Mails, nicht beliebig verwenden. Die Verwendung ist geregelt.

Wenn Sie ohne triftigen Grund beginnen, Wohnadressen, Arbeitsplätze oder sogar Familienstände zu sammeln, verstoßen Sie gegen die DSGVO.

Die Information, die Sie benötigten, aber aus irgendeinem Grund nicht mögen, ist, dass SSO absolut nichts mit der DSGVO und den EU-Vorschriften zu tun hat. Natürlich sollten Sie das in Ihrer Sicherheitserklärung angeben, aber das ist alles.

---

<div class="post-metadata">

### Author: ![Jonathan5](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jonathan5/32/197134_2.png) [@Jonathan5](https://meta.discourse.org/u/Jonathan5)
#### Post date: [3. Dezember 2021 um 18:18 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/12 "2021-12-03T18:18:20Z")

</div>

Ich habe aus Neugierde eine schnelle Suche durchgeführt. Hier ist eine von vielen Seiten, die angezeigt werden: [IAPP](https://iapp.org/news/a/gdpr-matchup-turkeys-data-protection-law/) Es scheint, dass die Türkei Datenschutzgesetze hat, die vom GDPR inspiriert sind. Die Situation in Bezug auf sensible Daten und grenzüberschreitende Übertragungen scheint nicht annähernd so streng zu sein, wie Sie oben beschrieben haben.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [4. Dezember 2021 um 16:13 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/13 "2021-12-04T16:13:49Z")

</div>

Das ist nur ein Punkt und er regelt nur Türkisch.

Wenn sie einen einzelnen normalen EU-Nutzer haben (B2B ist eine etwas andere Sache), muss die DSGVO befolgt werden, egal wo sich ein Unternehmen befindet. Aber das ist auch nicht so schwer. Und trotzdem – wenn die Unternehmenspolitik etwas anderes besagt, ist das eine interne Angelegenheit (und wenn alle Clouds außerhalb der EU verboten sind, können sie auch kein Business-Discourse nutzen).

---

<div class="post-metadata">

### Author: ![Jonathan5](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jonathan5/32/197134_2.png) [@Jonathan5](https://meta.discourse.org/u/Jonathan5)
#### Post date: [4. Dezember 2021 um 18:00 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/14 "2021-12-04T18:00:50Z")

</div>

Wir müssten mehr über die Situation des ursprünglichen Posters erfahren, bevor wir kategorische Aussagen treffen.

---

<div class="post-metadata">

### Author: ![bilall](https://avatars.discourse-cdn.com/v4/letter/b/aca169/32.png) [@bilall](https://meta.discourse.org/u/bilall)
#### Post date: [4. Dezember 2021 um 18:29 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/15 "2021-12-04T18:29:17Z")

</div>

Entschuldigung, es geht überhaupt nicht um sensible Informationen. Es geht um alle Benutzerdaten, die verwendet werden können, um die Person zu identifizieren. Zum Beispiel kann eine E-Mail-Adresse jedem gehören, oder zwei Personen können denselben Namen haben; aber wenn Sie beides zusammen verwenden, können Sie eine Person viel leichter identifizieren. Ich weiß nicht, ob Sie das personenbezogene Daten, private Daten oder einfach Benutzerdaten nennen. Es geht jedoch nicht um sensible Daten.

---

<div class="post-metadata">

### Author: ![Jagster](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jagster/32/192154_2.png) [@Jagster](https://meta.discourse.org/u/Jagster)
#### Post date: [4. Dezember 2021 um 18:45 UTC](https://meta.discourse.org/t/are-my-users-credentials-taken-abroad-at-any-time-during-sso/210922/16 "2021-12-04T18:45:46Z")

</div>

> [@bilall](#):
>
> Es geht überhaupt nicht um sensible Informationen. Es geht um alle Benutzerdaten, die verwendet werden können, um die Person zu identifizieren.

Genau das Gleiche, wenn man an die DSGVO denkt.

Dennoch: Discourse nutzt keine personenbezogenen Daten für SSO. SSO liefert diese Daten an Discourse. Und was Sie bei Discourse sehen, ist notwendig. Es handelt sich nicht um regulierte Daten in der EU, und ich bin mir absolut sicher, dass sie auch in der Türkei nicht reguliert sind.
