<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Metadaten on Arpokrat</title>
    <link>https://arpokrat.com/de/blog/tags/metadata/</link>
    <description>Recent content in Metadaten on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>de</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/de/blog/tags/metadata/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Verschlüsselte Messenger im Vergleich 2026: Verschlüsselung reicht nicht mehr</title>
      <link>https://arpokrat.com/de/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/de/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;Öffnen Sie WhatsApp, Telegram, Signal, Messenger, Google Messages. Alle diese Anwendungen zeigen heute irgendwo in ihrer Oberfläche dasselbe Versprechen: Ende-zu-Ende-Verschlüsselung. Die Formel ist zu einem Standardverkaufsargument geworden, genau wie „ohne Mindestlaufzeit&amp;quot; bei einem Mobilfunkanbieter. Sie unterscheidet nichts mehr, gerade weil sie fast überall wahr geworden ist.&lt;/p&gt;
&lt;p&gt;Und doch haben diese Anwendungen nichts miteinander gemein. Die eine verlangt Ihre Telefonnummer und übergibt der Justiz die Liste der Personen, die Sie in ihrem Adressbuch haben. Die andere weiß buchstäblich nichts über Sie, nicht einmal, dass ein Konto existiert. Dazwischen treffen etwa fünfzehn Projekte sehr unterschiedliche Abwägungen, und keines erklärt sie auf seiner Startseite klar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ende-zu-Ende-Verschlüsselung&lt;/strong&gt; bedeutet, dass der Inhalt Ihrer Nachrichten für den transportierenden Vermittler unlesbar ist. Das ist eine wichtige Errungenschaft, und es wäre absurd, sie kleinzureden. Doch sie sagt nichts darüber aus, was derselbe Vermittler außerhalb des Inhalts erfährt: dass Sie geschrieben haben, an wen, zu welcher Uhrzeit, von welcher IP-Adresse, wie häufig, in welchen Gruppen, mit welcher Telefonnummer, die an Ihre bürgerliche Identität gebunden ist.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Verschlüsselung schützt, was Sie sagen. Sie schützt nicht die Tatsache, dass Sie es gesagt haben, noch an wen, noch wann, noch von wo aus.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dieser Artikel stellt keine Rangliste auf. Es gibt keinen besten Messenger im absoluten Sinne, weil es keinen generischen Gegner gibt. Was dieser Beitrag bietet, ist zunächst ein Raster aus sieben Kriterien, mit dem sich jede beliebige Anwendung beurteilen lässt, auch solche, die es noch gar nicht gibt, dann ein ehrliches Profil für jede der vierzehn ausgewählten Anwendungen und schließlich Empfehlungen je nach Bedrohungsprofil. Jedes Profil enthält einen Abschnitt darüber, was die Anwendung nicht schützt, ohne Ausnahme, auch unsere eigene.&lt;/p&gt;
&lt;h2 id=&#34;inhalt&#34;&gt;Inhalt&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Die sieben Kriterien, die die Verschlüsselung ersetzen&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;Ende-zu-Ende-Verschlüsselung, eine Errungenschaft, die nichts mehr unterscheidet&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Metadaten, was der Dienst weiß, ohne Ihre Nachrichten zu lesen&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;Die verlangte Kennung, eine Nummer, eine Adresse oder nichts&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Open Source und unabhängiges Audit, zwei Begriffe, die man nicht mehr verwechseln sollte&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;Die Rechtsordnung und der CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;Die Beständigkeit des Projekts, das Kriterium, das niemand betrachtet&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;Die Praxistauglichkeit, ein vollwertiges Sicherheitskriterium&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Die Messenger für die breite Masse&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;Der De-facto-Standard&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Die Messenger ohne Telefonnummer&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element und das Matrix-Protokoll&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Die Messenger ganz ohne Kennung&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;Die Konvergenz von 2026, der Messenger wird zur Wallet&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Übersichtstabelle&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Welcher Messenger für welches Profil&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Was wir bei Arpokrat gewählt haben und warum&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Fazit&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Quellen&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Die sieben Kriterien, die die Verschlüsselung ersetzen&lt;/h2&gt;
&lt;p&gt;Dieser Abschnitt ist der wichtigste des Artikels. Wenn Sie nur einen lesen, lesen Sie diesen: Er versetzt Sie in die Lage, jeden beliebigen Messenger selbst zu beurteilen, auch solche, die nach Veröffentlichung dieses Textes erscheinen.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;Ende-zu-Ende-Verschlüsselung, eine Errungenschaft, die nichts mehr unterscheidet&lt;/h3&gt;
&lt;p&gt;Das Signal-Protokoll, 2013 veröffentlicht und seither von Kryptografieforschern formal analysiert, ist zum De-facto-Standard geworden. WhatsApp nutzt es seit 2016, Google Messages nutzt es, Messenger nutzt es. Die kryptografische Debatte ist für den Inhalt von Einzelgesprächen weitgehend abgeschlossen.&lt;/p&gt;
&lt;p&gt;Die Fragen, die weiterhin nützlich sind, betreffen nicht mehr das Vorhandensein der Verschlüsselung, sondern ihre Ausgestaltung. Ist sie standardmäßig aktiviert oder muss man sie anfordern? Deckt sie Gruppen ab oder nur den Austausch zu zweit? Deckt sie Sicherungen ab, oder gehen diese im Klartext an Google und Apple? Gibt es &lt;strong&gt;Forward Secrecy&lt;/strong&gt;, also eine regelmäßige Schlüsselrotation, die garantiert, dass die Kompromittierung eines Schlüssels heute keinen Zugriff auf die Nachrichten von gestern eröffnet?&lt;/p&gt;
&lt;p&gt;Diese Fragen unterscheiden noch. Das Vorhandensein des Wortes „verschlüsselt&amp;quot; auf einer Marketingseite nicht.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Metadaten, was der Dienst weiß, ohne Ihre Nachrichten zu lesen&lt;/h3&gt;
&lt;p&gt;Im Mai 2014 sprach der ehemalige Direktor von NSA und CIA, Michael Hayden, bei einer öffentlichen Debatte an der Johns-Hopkins-Universität gegenüber dem Juristen David Cole einen inzwischen berühmten Satz. Cole hatte gerade den früheren Chefjustiziar der NSA, Stewart Baker, zitiert, dem zufolge „Metadaten Ihnen absolut alles über das Leben eines Menschen verraten, und wenn Sie genug davon haben, brauchen Sie den Inhalt gar nicht mehr&amp;quot;. Hayden antwortete zustimmend: „Wir töten Menschen auf der Grundlage von Metadaten.&amp;quot; Er fügte sogleich hinzu, dass die amerikanischen Programme zur inländischen Erfassung das nicht täten, eine Präzisierung, die man der Ehrlichkeit halber wiedergeben muss. Am Wesentlichen ändert sie nichts: Der ranghöchste amerikanische Geheimdienstverantwortliche hat öffentlich bestätigt, dass Metadaten für tödliche Entscheidungen ausreichen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Metadaten&lt;/strong&gt; sind in einem Messenger alles, was nicht der Inhalt ist: wer wem schreibt, zu welcher Uhrzeit, von welcher IP-Adresse, mit welcher Häufigkeit, in welchen Gruppen, mit welcher Dateigröße. Um eine Verbindung zwischen einem Journalisten und einer Quelle zu rekonstruieren, muss man deren Austausch nicht lesen. Es genügt festzustellen, dass sie drei Tage vor Veröffentlichung einer Recherche begonnen haben, einander zu schreiben. Dieselbe Überlegung gilt für einen Anwalt und seinen Mandanten, einen Arzt und seinen Patienten, einen Angestellten und eine Gewerkschaft, zwei Personen, die nicht möchten, dass ihre Beziehung bekannt wird.&lt;/p&gt;
&lt;p&gt;Ein Dienst kann also bei der Inhaltsverschlüsselung tadellos und beim Rest vollkommen durchsichtig sein. Das ist sogar der häufigste Fall. Wir haben an anderer Stelle ausgeführt, wie dieselbe Überlegung für weitere passive Alltagssignale gilt, insbesondere in unserem Artikel über &lt;a href=&#34;https://arpokrat.com/de/blog/how-your-phone-tracks-your-location/&#34;&gt;die permanente Standortverfolgung des Telefons&lt;/a&gt; und in unserer Analyse des Systems &lt;a href=&#34;https://arpokrat.com/de/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace von Leonardo&lt;/a&gt;, das Wege und Beziehungen allein aus im Vorbeigehen erfassten Bluetooth-Kennungen rekonstruiert.&lt;/p&gt;
&lt;p&gt;Eine gute Frage an jeden Anbieter: Was bleibt auf Ihren Servern, wenn ein Richter sie morgen früh beschlagnahmt?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;Die verlangte Kennung, eine Nummer, eine Adresse oder nichts&lt;/h3&gt;
&lt;p&gt;Das ist das konkreteste und am meisten unterschätzte Kriterium. Drei Modelle bestehen nebeneinander.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Die Telefonnummer.&lt;/strong&gt; In den meisten Ländern ist sie an ein Ausweisdokument gebunden. Sie ist eindeutig, dauerhaft und bereits in den Adressbüchern Hunderter Menschen vorhanden. Eine Nummer zu verlangen bedeutet, jedes Konto an eine bürgerliche Identität zu binden und die Aufdeckung des sozialen Graphen trivial zu machen: Man muss nur die Adressbücher vergleichen. Die Nummer ist außerdem die bekannte Schwachstelle der Authentifizierung, wie wir in unserem Artikel über &lt;a href=&#34;https://arpokrat.com/de/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;2FA per SMS&lt;/a&gt; gezeigt haben: Ein gelungener SIM-Swap stiehlt nicht nur einen Code, er stiehlt eine Messenger-Identität.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Die E-Mail-Adresse oder eine zufällige Kennung.&lt;/strong&gt; Besser, denn eine Wegwerfadresse kostet wenige Sekunden und eine zufällige Kennung sagt nichts aus. Sie bleibt jedoch eine dauerhafte Kennung auf Serverseite und damit ein Anknüpfungspunkt, um Sitzungen über die Zeit hinweg zu korrelieren.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Keine Kennung.&lt;/strong&gt; Das ist das jüngste und seltenste Modell. Es gibt überhaupt kein Konto, kein Verzeichnis, keine dauerhafte Adresse. Sie existieren als ein Satz kryptografischer Schlüssel auf Ihrem Gerät, und man erreicht Sie über einen Einladungslink zum einmaligen Gebrauch. Nichts einzugeben, nichts, was durchsickern kann, nichts zu korrelieren.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Open Source und unabhängiges Audit, zwei Begriffe, die man nicht mehr verwechseln sollte&lt;/h3&gt;
&lt;p&gt;Das sind zwei verschiedene Dinge, und man sollte aufhören, sie gemeinsam zu präsentieren.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Open Source&lt;/strong&gt; bedeutet, dass der Code lesbar ist. Das ist eine notwendige Bedingung für Vertrauen, kein Sicherheitsnachweis. Niemand liest den Code, außer zufällig. Schwerwiegende Lücken haben in vielbeachteten freien Projekten jahrelang überlebt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Unabhängiges Audit&lt;/strong&gt; bedeutet, dass ein Dritter, der dafür bezahlt wird, Lücken zu suchen, gesucht und veröffentlicht hat, was er gefunden hat. Das ist unendlich viel stärker, und es ist unendlich viel seltener, weil es teuer ist.&lt;/p&gt;
&lt;p&gt;Sodann sind zwei Arten von Audit zu unterscheiden. Eine &lt;strong&gt;kryptografische Designprüfung&lt;/strong&gt; untersucht, ob das Protokoll auf dem Papier gut durchdacht ist. Ein &lt;strong&gt;Implementierungsaudit&lt;/strong&gt; untersucht, ob der Code tatsächlich tut, was das Protokoll behauptet. Beide sind nützlich, sie beweisen nicht dasselbe, und ein Projekt kann das erste ohne das zweite haben.&lt;/p&gt;
&lt;p&gt;Der Fall Threema veranschaulicht den Nutzen dieses Vorgehens perfekt. 2022 fanden drei Forscher der ETH Zürich sieben Angriffe gegen dessen Protokoll, über drei verschiedene Bedrohungsmodelle hinweg, und teilten sie dem Anbieter mit. Threema antwortete mit einem neuen Protokoll, Ibex, veröffentlicht Ende November 2022. Eine geschlossene und nicht auditierte Anwendung hätte diese Episode nie erlebt, was nicht bedeutet hätte, dass sie sicherer gewesen wäre.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;Die Rechtsordnung und der CLOUD Act&lt;/h3&gt;
&lt;p&gt;Der Sitz eines Unternehmens bestimmt, welche Regierungen es zwingen können. Das ist ein rechtliches, kein technisches Kriterium, und es ist entscheidend.&lt;/p&gt;
&lt;p&gt;Der &lt;strong&gt;CLOUD Act&lt;/strong&gt;, 2018 in den Vereinigten Staaten verabschiedet, klärt eine Frage, die der Fall Microsoft Ireland aufgeworfen hatte: Darf ein amerikanisches Unternehmen die Herausgabe von E-Mails verweigern, die auf einem irischen Server liegen? Die Antwort des Gesetzgebers lautet nein. Der Text verpflichtet Anbieter unter amerikanischer Rechtshoheit, die von ihnen kontrollierten Daten herauszugeben, unabhängig vom Speicherort. Ein Server in Frankfurt, betrieben von einer amerikanischen Gesellschaft, bleibt für ein amerikanisches Herausgabeersuchen erreichbar. Der Anbieter kann Einwände erheben, wenn das Ersuchen mit ausländischem Recht kollidiert, doch der Einwand ist ein Verfahren, kein Schutzschild.&lt;/p&gt;
&lt;p&gt;Die praktische Folge ist einfach: In Europa zu hosten genügt nicht, wenn der Hoster, die Muttergesellschaft oder die Holding amerikanischem Recht unterliegt. Die zu stellende Frage lautet nicht „wo stehen Ihre Server&amp;quot;, sondern „wer kann Sie rechtlich zwingen, und auf welcher Grundlage&amp;quot;.&lt;/p&gt;
&lt;p&gt;Zwei Einschränkungen sind hinzuzufügen. Erstens nützt eine schützende Rechtsordnung nichts, wenn der Dienst dennoch verwertbare Daten vorhält: Die beste Verteidigung bleibt, nichts herausgeben zu können. Zweitens verurteilt eine feindliche Rechtsordnung keinen Dienst, der strukturell nichts weiß. Signal ist amerikanisch und konnte nie etwas anderes als zwei Zeitstempel herausgeben.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;Die Beständigkeit des Projekts, das Kriterium, das niemand betrachtet&lt;/h3&gt;
&lt;p&gt;Ein sehr gut konzipierter Messenger, der in achtzehn Monaten verschwindet, hinterlässt Ihnen ein unbrauchbares Adressbuch und oft einen verlorenen Verlauf. Dieses Kriterium taucht in Vergleichen nie auf. Das Jahr 2026 hat es unumgänglich gemacht.&lt;/p&gt;
&lt;p&gt;Im April 2026 gab die Session Technology Foundation öffentlich bekannt, dass sie nur etwa 65 000 Dollar an Spenden gesammelt habe, dass sie rund eine Million Dollar pro Jahr zum Betrieb benötige und dass ihre Mittel nicht über Juli hinaus reichen würden. Alle Mitarbeitenden wurden entlassen und die Entwicklung stand still. Session hat mehr als eine Million monatlich aktive Nutzer. Im Juni gab die Stiftung bekannt, das Projekt sei durch Spenden von Tausenden Nutzern gerettet worden, überwiegend Kleinbeträge, und starte neu mit einem Team von drei Entwicklern unter Leitung des Softwarearchitekten Jason Rhinelander.&lt;/p&gt;
&lt;p&gt;Drei Wochen später, am 9. Juli 2026, veröffentlichte das Briar-Projekt eine vergleichbare Mitteilung: Nach Erwägung einer Einstellung geht es in den Wartungsmodus über, also ausschließlich Sicherheits- und Fehlerkorrekturen, ohne Entwicklung neuer Funktionen, mangels dauerhafter Finanzierung.&lt;/p&gt;
&lt;p&gt;Zwei sinnbildliche Projekte, zwei unterschiedliche Geschäftsmodelle, dasselbe Jahr, dieselbe Sackgasse. Die Frage, die man sich vor der Wahl eines Messengers stellen muss, lautet daher inzwischen: Wer zahlt, wie viel und wie lange? Eine Stiftung, die von Spenden lebt, ein Unternehmen, das Lizenzen verkauft, ein gefördertes Universitätsprojekt und eine ehrenamtlich betriebene Gemeinschaftssoftware haben nicht dieselbe Lebenserwartung, und das hat nichts mit der Qualität ihrer Kryptografie zu tun.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;Die Praxistauglichkeit, ein vollwertiges Sicherheitskriterium&lt;/h3&gt;
&lt;p&gt;Dieses letzte Kriterium wird von Puristen oft mit Verachtung behandelt. Das ist ein Fehler.&lt;/p&gt;
&lt;p&gt;Ein Messenger, den Ihre Gesprächspartner nicht installieren wollen, schützt niemanden, denn das Gespräch findet dann anderswo statt, im Klartext. Ein Messenger, dessen Benachrichtigungen nicht ankommen, treibt seine Nutzer für dringende Nachrichten zurück zu WhatsApp. Ein Messenger, der verlangt, dass beide Personen im selben Moment verbunden sind, taugt nicht für eine gewöhnliche Korrespondenz über zwei Zeitzonen hinweg.&lt;/p&gt;
&lt;p&gt;Die tatsächliche Sicherheit eines Systems ist die seiner tatsächlichen Nutzung, nicht die seines Datenblatts. Ein etwas weniger reines Modell, das Ihre Kontakte wirklich nutzen, schützt mehr als ein perfektes Modell, das Sie allein verwenden.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Die Messenger für die breite Masse&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; ist der weltweit meistgenutzte Messenger. Er gehört Meta, ist kostenlos, und sein Geschäftsmodell beruht auf dem Werbeökosystem des Konzerns und auf Diensten für Unternehmen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Den Inhalt der Nachrichten, mit dem Signal-Protokoll, seit 2016. Diese Umsetzung ist seriös, und das muss klar gesagt werden: Der Inhalt Ihrer WhatsApp-Gespräche ist für Meta nicht lesbar. Ende-zu-Ende-verschlüsselte Sicherungen existieren und sollten aktiviert werden, denn sie sind es nicht standardmäßig. Die Anwendung ist äußerst zuverlässig, überall verfügbar, und Ihre Kontakte haben sie bereits.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Alles Übrige. Auf einfaches Ersuchen gibt Meta die Bestandsdaten heraus: Kontoname, Erstellungsdatum, letzte Verbindung, IP-Adresse, E-Mail-Adresse. Auf Durchsuchungsbeschluss liefert das Unternehmen das Adressbuch der Zielperson und außerdem die Liste der anderen WhatsApp-Nutzer, die diese Person in ihrem Verzeichnis haben. Mit anderen Worten: Der soziale Graph ist in beide Richtungen lieferbar. Zu den gespeicherten Metadaten zählen Zeitstempel, Absender- und Empfängerkennungen, Zustellstatus, Gruppenzusammensetzung und deren Änderungen. Nach einem öffentlich gewordenen FBI-Dokument kann WhatsApp im Rahmen einer Echtzeitüberwachung bestimmte Metadaten einer Zielperson alle fünfzehn Minuten liefern. Schließlich ist die Telefonnummer verpflichtend, und Meta unterliegt dem CLOUD Act.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für alle, als gewöhnlicher Kommunikationskanal, bei dem man hinnimmt, dass der Beziehungsgraph Meta bekannt ist und einer Justizbehörde übermittelt werden kann.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; wird oft zu den sicheren Messengern gezählt. Das ist ein Missverständnis, das man ohne Schärfe ausräumen sollte, denn Telegram ist ausgezeichnet in dem, was es wirklich tut.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Für den gewöhnlichen Gebrauch nicht mehr als ein klassischer Onlinedienst. Normale Gespräche, Cloud-Chats genannt, sind zwischen Client und Server verschlüsselt und werden anschließend bei Telegram verschlüsselt gespeichert, wobei Telegram die Mittel besitzt, sie zu lesen. Ende-zu-Ende-Verschlüsselung gibt es nur in den &lt;strong&gt;geheimen Chats&lt;/strong&gt;, die nicht standardmäßig aktiviert sind, auf Zweiergespräche beschränkt bleiben, an das ursprüngliche Gerät gebunden sind und sich nicht synchronisieren. Was Telegram hingegen hervorragend beherrscht, sind Riesengruppen, Broadcast-Kanäle, das Teilen großer Dateien und die Präsenz auf mehreren Geräten. Es ist ein großartiges Publikationsnetz, und so ist es zu beurteilen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Den Inhalt gewöhnlicher Gespräche gegenüber dem Anbieter, die Telefonnummer, die IP-Adresse. Die Haltung des Unternehmens hat sich im September 2024 geändert, nach der Festnahme von Pawel Durow in Frankreich: Telegram gibt seither auf gültige rechtliche Ersuchen hin Nummern und IP-Adressen gemeldeter Nutzer heraus, während die frühere Zusage solche Übermittlungen auf Terrorismusfälle beschränkte. Die für 2024 veröffentlichten Zahlen spiegeln den Maßstabswechsel: rund 900 erfüllte Ersuchen in den Vereinigten Staaten für 2 253 Nutzer, 14 641 in Indien für 23 535 Nutzer, 142 im Vereinigten Königreich. Der Konzern ist überdies auf den Britischen Jungferninseln eingetragen und wird von Dubai aus geführt, eine Struktur, deren Undurchsichtigkeit selbst ein Analysedatum ist.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für öffentliche Verbreitung, große Gemeinschaften, Beobachtung. Nicht für ein Gespräch, das gegenüber dem Anbieter vertraulich bleiben muss.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;Der De-facto-Standard&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; ist die Referenz, und dieser Artikel behandelt es als solche. Herausgeber ist die Signal Foundation, eine amerikanische gemeinnützige Organisation, finanziert durch Spenden und eine Anfangsdotierung von Brian Acton.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Den Inhalt, mit dem Protokoll, das es erfunden hat und das der Branche als Referenz dient. Vor allem aber, und das unterscheidet es, den Rest: vertrauliche Kontaktsuche, Sealed Sender, systematische Minimierung der gespeicherten Daten. Der Beweis ist nicht deklaratorisch, er ist gerichtlich. Signal veröffentlicht seine Antworten auf Herausgabeersuchen auf einer eigenen Seite, und diese Antworten gleichen einander alle: Die Organisation kann nur den Zeitstempel der Kontoerstellung und das Datum der letzten Verbindung liefern. In einem Verfahren vor dem Gericht des District of Columbia wurden Bestandsdaten zu siebenunddreißig Telefonnummern verlangt. Die Antwort war dieselbe. Es ist die einzige öffentliche Historie eines Widerstands gegen Herausgabeersuchen dieser Qualität im gesamten Vergleich, und sie ist mehr wert als jedes Marketingversprechen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Die Telefonnummer bleibt 2026 bei der Registrierung verpflichtend. Die 2024 eingeführten Benutzernamen erlauben es, seine Nummer den Kontakten nicht mehr mitzuteilen, was ein echter Fortschritt ist, doch sie beseitigen die Anforderung bei der Kontoerstellung nicht. Öffentliche Arbeiten deuten darauf hin, dass Signal eine Registrierung ohne Nummer prüft, womöglich gestützt auf eine einmalige Zahlung, um Missbrauch zu begrenzen, doch zum Zeitpunkt dieser Zeilen ist sie nicht verfügbar. Signal unterliegt zudem amerikanischem Recht und damit dem CLOUD Act: Der Schutz kommt nicht von der Rechtsordnung, er kommt daraus, dass es nichts herauszugeben gibt. Schließlich ist die Infrastruktur zentralisiert und das Ökosystem für Drittclients geschlossen, worauf wir weiter unten zurückkommen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für so gut wie jeden. Es bietet das beste Verhältnis von Schutz zu tatsächlicher Verbreitung auf dem Markt und ist die Standardempfehlung, wenn die Telefonnummer in Ihrem Bedrohungsmodell kein Problem darstellt.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; ist ein gehärteter Fork von Signal für Android. Es ändert weder das Protokoll noch das Netz noch das Kennungsmodell: Es härtet den Client.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Das, was Signal auf Geräteseite nicht schützt. Molly verschlüsselt die lokale Datenbank hinter einer Passphrase, was die gesamte Anwendung sperrt, und überschreibt den Arbeitsspeicher beim Sperren mit Zufallsdaten, um einer forensischen Analyse nach Beschlagnahme standzuhalten. Es erlaubt außerdem, den Verkehr über einen SOCKS-Proxy oder Tor zu leiten. Eine Variante Molly-FOSS entfernt die proprietären Google-Komponenten. Lauter Dinge, die der offizielle Client nicht tut.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Alles, was den Server betrifft. Molly nutzt die Server von Signal, verlangt also eine Telefonnummer und erbt exakt dasselbe Metadatenprofil und dieselbe Rechtsordnung. Es existiert nur unter Android. Und es läuft im Netz von Signal mit der Duldung der Stiftung, nicht mit ihrer förmlichen Genehmigung, was seit Jahren ohne Zwischenfall geblieben ist.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für einen Signal-Nutzer unter Android, dessen Bedrohungsmodell die physische Beschlagnahme des Telefons einschließt: Journalist auf Reisen, Aktivistin, Anwalt beim Grenzübertritt.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Die Messenger ohne Telefonnummer&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; hat eine radikale Wette gewagt: Nummer und E-Mail abschaffen. Bei der Registrierung erzeugt die Anwendung eine zufällige Kontokennung, und nichts anderes wird verlangt. Getragen wird das Projekt von der Session Technology Foundation, einer Stiftung nach Schweizer Recht.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Die Identität bei der Registrierung und die IP-Adresse. Die Nachrichten laufen über ein dezentrales Netz von Knoten mit Onion-Routing, sodass kein Server zugleich Ursprung und Ziel kennt. Der Code der Android-, iOS- und Desktop-Clients war Gegenstand eines von der französischen Firma Quarkslab veröffentlichten Audits, das sieben Probleme unter Android, sieben unter iOS und zwei im Desktop-Client feststellte, die meisten davon inzwischen behoben. Die Anwendung ist auf allen Plattformen verfügbar und sieht aus wie ein gewöhnlicher Messenger, was in dieser Kategorie nicht wenig ist.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Session hat 2021 die Forward Secrecy entfernt und dabei Stabilitätsprobleme mit seiner dezentralen Architektur angeführt. Konkret legt die Kompromittierung eines langlebigen Schlüssels vergangene Nachrichten offen. Die Stiftung kündigte im Dezember 2025 ein Protokoll V2 an, das die Forward Secrecy wieder einführt und einen postquantensicheren Schlüsselaustausch auf Basis von ML-KEM ergänzt, doch dieses Protokoll war zum Zeitpunkt des Schreibens nicht fertiggestellt. Und vor allem wiegt hier das Kriterium der Beständigkeit schwer: Das Projekt stand 2026 wenige Wochen vor dem Aus und arbeitet nun mit drei Entwicklern für mehr als eine Million Nutzer.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für alle, die ohne Telefonnummer auskommen wollen, ohne ihre Nutzungsgewohnheiten zu ändern, und die das derzeitige Fehlen von Forward Secrecy hinnehmen.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; ist ein Schweizer Unternehmen, das seine Anwendung verkauft. Es ist der einzige kostenpflichtige Anbieter in diesem Vergleich, und genau das macht sein Modell lesbar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Die Identität und die Rechtsordnung. Bei der Installation erzeugt die Anwendung eine zufällige Threema-ID. Telefonnummer und E-Mail-Adresse sind freiwillig und dienen nur dazu, von Kontakten gefunden zu werden, wozu nichts zwingt. Die Server gehören dem Unternehmen und stehen in einem nach ISO 27001 zertifizierten Rechenzentrum in Zürich, unter Schweizer Recht, außerhalb des CLOUD Act. Der Quellcode ist veröffentlicht, und reproduzierbare Builds sind unter Android verfügbar, was die Prüfung erlaubt, ob die verteilte Anwendung dem Code entspricht. Threema ließ seine mobilen Anwendungen im Oktober 2020 von Cure53 auditieren, dann im Januar 2024 seine Desktop-Anwendung. Zum Protokoll Ibex, Ende 2022 eingeführt, veröffentlichten deutsche Forscher 2023 einen formalen Sicherheitsbeweis.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Der Preis, rund sechs Euro als Einmalkauf, ist ein echtes Hindernis für die Verbreitung in Ihrem Umfeld und die wichtigste praktische Bremse. Die Episode der ETH Zürich von 2022 erinnert überdies daran, dass selbst ein seriöser Anbieter jahrelang ein verwundbares Protokoll haben kann: sieben gefundene Angriffe, ein vollständig neu gebautes Protokoll. Schließlich bleibt die Threema-ID eine dauerhafte Kennung auf Serverseite, was nicht dem Modell ganz ohne Kennung entspricht.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für ein europäisches Unternehmen, eine Kanzlei, eine Behörde oder eine Privatperson, die lieber für ein Produkt zahlt, als von Spenden abzuhängen, und die eine klare Schweizer Rechtsordnung will.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; hat sich stark gewandelt. Als Messenger für die breite Masse gestartet, hat es sich auf Organisationen, Unternehmen und den öffentlichen Sektor neu ausgerichtet.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Den Inhalt, mit dem Protokoll Proteus und dann mit MLS, dem Gruppennachrichtenstandard der IETF, zu dessen ersten ernsthaften Umsetzern Wire zählte. Die Registrierung erfolgt per E-Mail, was die Telefonnummer vermeidet. Die Audits sind öffentlich: Kudelski Security und X41 D-Sec veröffentlichten 2017 eine Prüfung der Protokollimplementierung, dann 2018 Anwendungsaudits der iOS-, Android- und Webclients.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Die Metadaten, die Wire auf Serverseite im Klartext aufbewahrt, ein Punkt, den der Anbieter nie verschwiegen hat und der regelmäßig kritisiert wurde. Auch die Rechtsstruktur ist komplex: Der Betrieb liegt bei der Wire Swiss GmbH in der Schweiz, die Holding des Konzerns hat ihren Sitz in Berlin, und der Anbieter erklärt, mehr als 90 % des Kapitals würden von europäischen institutionellen Investoren gehalten, doch 2019 wurde eine amerikanische Gesellschaft in Delaware gegründet. Diese Komplexität sollte man verstehen, bevor man Wire für sensible Nutzung wählt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für eine Organisation, die konforme verschlüsselte Zusammenarbeit mit kommerziellem Support und zentraler Verwaltung braucht, weniger für eine Einzelperson auf der Suche nach Anonymität.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element und das Matrix-Protokoll&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt; ist der Hauptclient von &lt;strong&gt;Matrix&lt;/strong&gt;, einem offenen und föderierten Protokoll. Das Modell unterscheidet sich von allen anderen in diesem Vergleich: Jeder kann seinen eigenen Server betreiben, und die Server kommunizieren untereinander wie E-Mail-Server.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Die Autonomie. Eine Organisation kann ihren Server selbst betreiben, ihre Infrastruktur kontrollieren, von keinem Anbieter abhängen und aus dem übrigen Netz erreichbar bleiben. Es ist das einzige Modell dieses Vergleichs, das diese Kombination bietet, und deshalb haben mehrere europäische Verwaltungen es gewählt. Die Ende-zu-Ende-Verschlüsselung der Nachrichten ist vorhanden.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Die Metadaten, und das ist strukturell bedingt. Der Administrator Ihres Servers sieht, wer mit wem spricht, wann und in welchen Räumen. Die Raum-Metadaten, Name, Thema und weitere Zustandsereignisse, werden im Klartext auf dem Server gespeichert. Element arbeitet an der Verschlüsselung dieser Zustandsereignisse, doch die Funktion war im September 2025 noch experimentell und den Laboroptionen vorbehalten. Die Föderation verschärft das Problem: Der Verlauf eines Raums wird bei den beteiligten Servern repliziert, die ihn aufbewahren. Der Anbieter vermarktet im Übrigen ein Gateway, das die Föderation filtern soll, um diese Abflüsse zu begrenzen, was ein aufschlussreiches Eingeständnis ist.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für eine Organisation, die Souveränität über ihre Infrastruktur will und deren Gegner nicht ihr eigener Systemadministrator ist. Nicht für eine Einzelperson, die ihre Beziehungen verbergen möchte.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Die Messenger ganz ohne Kennung&lt;/h2&gt;
&lt;p&gt;Das ist die jüngste Kategorie. Das Prinzip besteht nicht darin, eine Kennung zu verbergen, sondern keine zu erzeugen.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt; ist das erste Messaging-Netz ohne Nutzerkennung, auch ohne zufällige. Das ist ein echter konzeptioneller Fortschritt, und so muss man ihn darstellen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Den sozialen Graphen, konstruktionsbedingt. Es gibt kein Konto, kein Verzeichnis, keine dauerhafte Adresse. Jedes Gespräch beruht auf gerichteten Warteschlangen, die auf verschiedenen Relays liegen: Was Sie senden, läuft über eine Warteschlange auf einem Relay, die Antworten kommen über eine andere Warteschlange auf einem anderen Relay zurück, sodass kein Relay beide Enden sieht. Die Relays sind blind, sie kennen weder den Einlieferer noch den Empfänger. Das Projekt hat zwei unabhängige Audits von Trail of Bits veröffentlicht: eine Sicherheitsbewertung der Implementierung im November 2022, dann im Oktober 2024 eine Prüfung des kryptografischen Designs der Protokolle, einschließlich einer formalen Verifikation des Aushandlungsprotokolls der Warteschlangen, mit dem Ergebnis von drei Problemen mittleren und einem geringen Schweregrads, alle schwer ausnutzbar. Das Protokoll fügt dem Double Ratchet eine postquantensichere Schicht hinzu. Die Relays sind selbst hostbar, Clients gibt es für Android, iOS und Desktop, und der Anbieter, SimpleX Chat Ltd, ist eine seit Oktober 2021 eingetragene britische Gesellschaft.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Zwei Dinge verdienen Erwähnung. Erstens das Standard-Hosting: Die vom Projekt betriebenen Relays laufen bei einem einzigen Anbieter, Linode, einer Tochter des amerikanischen Konzerns Akamai, in dessen europäischen Rechenzentren in London, Frankfurt und Stockholm. Wer Tor nicht aktiviert und die Relays nicht wechselt, hängt also von einer Infrastruktur ab, die eine amerikanische Gesellschaft betreibt, was den CLOUD Act wieder ins Bild rückt. Das Thema ist im Repository des Projekts öffentlich dokumentiert. Zweitens bleibt die Nutzererfahrung anspruchsvoll: Eine Verbindung herzustellen erfordert den Austausch eines Links oder QR-Codes, die Zuverlässigkeit der Benachrichtigungen unter iOS war lange eine Schwachstelle, und die Skalierung großer Gruppen ist weiterhin eine Baustelle. Die Finanzierung schließlich beruht seit August 2026 auf einem Crowdinvesting.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für alle, die das Modell ohne Kennung mit dem heute besten Grad externer Prüfung wollen und eine technischere Einarbeitung hinnehmen.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; ist unser Produkt, und dieses Profil folgt demselben Raster wie die anderen. Zunächst muss man es unumwunden sagen: &lt;strong&gt;Arpokrat Messenger ist ein Fork von SimpleX&lt;/strong&gt;. Die oben beschriebene Architektur, Abwesenheit von Kennungen, gerichtete Warteschlangen, blinde Relays, ist nicht unsere, sie ist die von SimpleX. Wir behaupten nicht, sie kryptografisch verbessert zu haben, wir schreiben sie SimpleX zu, genau wie &lt;a href=&#34;https://arpokrat.com/de/protocol/&#34;&gt;unsere Protokollseite&lt;/a&gt; es ausdrücklich tut. Dieselbe Position vertreten wir für ArpokratOS gegenüber GrapheneOS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er tatsächlich schützt.&lt;/strong&gt; Was SimpleX schützt, dazu eine Reihe von Betriebs- und Produktentscheidungen. Die von uns betriebenen Relays verteilen sich auf fünf wegen ihres Rechts ausgewählte Rechtsordnungen, die Schweiz, Island, Panama, Malaysia und Mauritius, keine amerikanische, und die Infrastruktur stützt sich auf keinen amerikanischen Hyperscaler, weder Amazon Web Services noch Google Cloud, noch Microsoft Azure, noch Cloudflare. Wartende Nachrichten leben nur im Arbeitsspeicher, Swap ist deaktiviert, ein Stromausfall löscht alles, und die Veröffentlichungsmanifeste werden auf einer vom Netz isolierten Qubes-OS-Maschine signiert. Tor lässt sich mit einem einzigen Knopf aktivieren, ohne Drittanwendung, und bleibt standardmäßig deaktiviert. Der Inkognito-Modus vergibt pro Kontakt ein anderes Profil, Anzeigename und Relay eingeschlossen, was die Verknüpfung von Berufs- und Privatleben verhindert. Die Relays kann jeder selbst betreiben, da die Software offen ist. Die Clients erscheinen unter der Lizenz AGPLv3. Die non-custodial Wallet unterstützt Bitcoin, Ethereum, Monero, Polygon, Solana und Tron, wobei die Schlüssel das Gerät nie verlassen, und die Unterstützung von Zcash ist angekündigt, aber bis heute nicht verfügbar. Der integrierte Swap ist ein Aggregator, der die Angebote unabhängiger Anbieter vergleicht und jeden je nach verlangtem Identitätsprüfungsniveau von A bis D bewertet, von A für kein KYC bis D für verpflichtendes KYC, wobei die Mittel direkt zwischen Nutzer und gewähltem Anbieter fließen. Nach unserem Kenntnisstand bietet kein anderer Messenger diese Bewertung. Der Herausgeber schließlich ist eine identifizierbare kommerzielle Einheit, die Arpokrat GmbH mit Sitz in Zug in der Schweiz, mit öffentlicher Postanschrift, einem PGP-signierten Warrant Canary, der nach einem Gültigkeitsfenster von sechzig Tagen erneuert wird, und der Zusage, Supportanfragen binnen 24 Stunden zu beantworten. Die Anwendung ist kostenlos und werbefrei.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was er nicht schützt.&lt;/strong&gt; Und hier muss man genau sein, denn nur so bleibt man beim Rest glaubwürdig.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger verfügt bis heute über &lt;strong&gt;kein unabhängiges, auf seinen Namen veröffentlichtes kryptografisches Audit&lt;/strong&gt;. SimpleX hat zwei. Das zugrundeliegende Protokoll ist also auditiert, unsere Implementierung und unser Betrieb sind es nicht, und das ist nicht dasselbe, wie weiter oben in diesem Artikel erläutert.&lt;/p&gt;
&lt;p&gt;Arpokrat hat &lt;strong&gt;keine öffentliche Historie des Widerstands gegen gerichtliche Herausgabeersuchen&lt;/strong&gt;. Signal hat eine, überprüfbar, über Jahre hinweg. Ein Warrant Canary ist eine ernsthafte Zusage, er ist kein gerichtlicher Präzedenzfall.&lt;/p&gt;
&lt;p&gt;Die Anwendung existiert heute nur unter &lt;strong&gt;Android&lt;/strong&gt;. Die Versionen für iOS, Linux, macOS und Windows sind angekündigt, nicht verfügbar. Für alle, die mit iPhone-Nutzern kommunizieren, ist das ein unmittelbares Hindernis, und es gibt keinen Umweg.&lt;/p&gt;
&lt;p&gt;Das Netz ist schließlich jung und klein. Die Zahl der Nutzer macht nicht die Sicherheit, aber sie macht die Verfügbarkeit Ihrer Gesprächspartner, und das ist ein legitimes Kriterium, das wir weiter oben selbst verteidigt haben.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen er gemacht ist.&lt;/strong&gt; Für alle, die eine Architektur ohne Kennung wollen, ohne auf alltägliche Nutzbarkeit zu verzichten, und die eine identifizierbare kommerzielle Einheit einem Gemeinschaftsprojekt vorziehen, dessen Finanzierung abreißen kann. Die Position, die wir vertreten, ist nicht „der privateste&amp;quot;, sie ist enger und ehrlicher: der nutzbarste unter den Architekturen ohne Kennung, mit einem asynchronen Modell, das Peer-to-Peer-Architekturen nicht bieten, einem Ökosystem und kommerziellem Support.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; ist wohl das kompromissloseste Projekt dieser Liste. Es gibt überhaupt keinen Server: Die Nachrichten gehen direkt von einem Gerät zum anderen über Tor und, mangels Verbindung, per WLAN oder Bluetooth zwischen nahen Geräten.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Alles, was von einer Infrastruktur abhängt, da es keine gibt. Nichts zu beschlagnahmen, nichts anzufordern, kein Betreiber, den man zwingen könnte. Der Offline-Mesh-Modus funktioniert bei einem Internetausfall tatsächlich, was Briar zum Referenzwerkzeug für Blackouts und Demonstrationen macht. Der Code wurde im März 2017 von Cure53 auditiert, mit zwölf festgestellten und behobenen Problemen. Das Projekt ist frei, und sein Entwurf ist maßgeblich. Briar Mailbox, eine gesonderte Anwendung, die man auf einem eingeschalteten Zweitgerät mit Android installiert, erlaubt den Empfang von Nachrichten, während das Haupttelefon offline ist, was die wichtigste Grenze des Peer-to-Peer-Modells teilweise beantwortet.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Den Nutzungskomfort und inzwischen die Entwicklungsrichtung des Projekts. Der Akkuverbrauch ist hoch, der Hintergrundbetrieb unter Android unregelmäßig, Kontosicherung und Anhänge fehlen, und das Hinzufügen von Kontakten ist mühsam. Eine iOS-Version gibt es nicht. Die Desktop-Version bleibt in der Beta, zuletzt 0.6.5-beta, veröffentlicht am 20. Februar 2026. Und vor allem versetzt die Ankündigung vom 9. Juli 2026 das Projekt in den Wartungsmodus: Sicherheits- und Fehlerkorrekturen, ohne Funktionsentwicklung. Das Projekt stellt klar, dass Gerüchte über eine vollständige Einstellung überholt sind, doch der Anspruch ist erkennbar ausgesetzt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für ein Gebiet mit Internetabschaltung, eine Demonstration, einen Zensurkontext oder eine kleine Gruppe, die die Einschränkung im Tausch gegen das völlige Fehlen von Infrastruktur akzeptiert.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt; wird von der Open Privacy Research Society entwickelt, einer kanadischen gemeinnützigen Vereinigung mit Sitz in Vancouver. Das Projekt zielt ausdrücklich auf metadatenresistente Gruppenkommunikation.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es tatsächlich schützt.&lt;/strong&gt; Die Metadaten, auch in Gruppen, was das schwierige Problem ist. Die Verbindungen laufen über Tor-v3-Onion-Dienste, und die Server, die Gruppengespräche weiterleiten, sind grundsätzlich als nicht vertrauenswürdig ausgelegt: Sie sollen nichts erfahren. Version 1.13, im September 2023 veröffentlicht, markierte das Ende der langen Alpha- und Betaphase, und das Projekt hat bis 1.15 weitergearbeitet.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Was es nicht schützt.&lt;/strong&gt; Die Beständigkeit, wieder einmal. Die Organisation lebt im Wesentlichen von Einzelspenden und hat das mehrfach öffentlich wiederholt. Eine iOS-Version gibt es nicht. Das Entwicklungstempo ist das eines kleinen Teams, und das Nutzerökosystem ist sehr überschaubar. Ein veröffentlichtes externes Audit vergleichbar mit denen von SimpleX oder Briar haben wir nicht gefunden.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für wen es gemacht ist.&lt;/strong&gt; Für eine aktivistische oder forschende Gruppe, die metadatenresistente Gruppengespräche braucht und deren Mitglieder technisch versiert sind.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;Die Konvergenz von 2026, der Messenger wird zur Wallet&lt;/h2&gt;
&lt;p&gt;Hier die interessanteste Beobachtung dieses Jahres, und nach unserem Kenntnisstand hat sie noch niemand so formuliert.&lt;/p&gt;
&lt;p&gt;2026 hatten drei Forks dreier verschiedener Protokolle, entwickelt von drei Teams ohne Verbindung zueinander, im selben Moment dieselbe Eingebung: eine non-custodial Wallet in einen verschlüsselten Messenger zu integrieren. Radar ist ein Fork von Signal mit Bitcoin über Lightning. Zerion ist eine Ableitung von Briar mit Bitcoin und Monero. Arpokrat Messenger ist ein Fork von SimpleX mit einer Multi-Chain-Wallet und einem Swap-Aggregator.&lt;/p&gt;
&lt;p&gt;Drei entgegengesetzte technische Grundlagen, ein und dieselbe Schlussfolgerung. Das ist kein Zufall, es ist das Zeichen dafür, dass zwei bislang getrennt behandelte Bedürfnisse zusammenrücken. Geld zu senden und eine Nachricht zu senden stellen dasselbe Problem: ein Vermittler, der beide Enden kennt. Die für Nachrichten gebaute Antwort, Inhaltsverschlüsselung und Minimierung der Metadaten, ist genau das, was Kryptowährungsnutzer suchen. Und der Messenger ist der einzige Ort, an dem man seinen Empfänger bereits kennt.&lt;/p&gt;
&lt;p&gt;Die drei Ansätze sind gleichwohl sehr verschieden, und der Vergleich ist lehrreich.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; wurde am 7. Juli 2026 vom Team von Cake Wallet unter einer eigenen Einheit gestartet, der Radar Chat, Inc., geführt von ihrem Gründer Vikrant Sharma. Es ist ein Fork von Signal, kostenlos, quelloffen, verfügbar für iOS und Android. Die Wallet ist non-custodial, mit einer Wiederherstellungsphrase aus zwölf Wörtern und verschlüsselten Sicherungen. Die Zahlungsschicht verdient eine Klarstellung, denn die Quellen sagen Unterschiedliches. Die Website von Radar beschreibt eine Bitcoin-Wallet, die auf das Lightning-Netz gestützt ist, weist jedem Konto eine Lightning-Adresse zu und erwähnt nichts weiter. Mehrere im Juli 2026 erschienene Artikel geben dagegen an, die zugrundeliegende Mechanik beruhe auf Spark, einem Bitcoin-Layer-2-Netz, eingebunden über das Breez-SDK, wobei eine Übertragung zwischen zwei Radar-Nutzern dann von Spark zu Spark in weniger als einer Sekunde abgewickelt wird. Die beiden Darstellungen schließen sich nicht aus, da die Dokumentation von Breez ein SDK beschreibt, das Spark und Lightning gemeinsam unterstützt, Lightning-Adressen und bolt11-Rechnungen eingeschlossen. Mangels öffentlicher Bestätigung durch den Anbieter selbst halten wir uns an das, was auf seiner eigenen Website überprüfbar ist: non-custodial Bitcoin-Zahlungen, erreichbar über das Lightning-Netz.&lt;/p&gt;
&lt;p&gt;Die auffälligste Entscheidung liegt anderswo. Radar ist kein eigenes Netz: Man verbindet sich mit seinem &lt;strong&gt;bestehenden Signal-Konto&lt;/strong&gt;, und Kontakte, Gespräche, Gruppen und Benutzername kommen mit. Das ist der Wettbewerbsvorteil von Radar, und es ist zugleich seine wichtigste offene Frage.&lt;/p&gt;
&lt;p&gt;Diese Interoperabilität bedeutet nämlich, dass Radar das Modell von Signal vollständig erbt: Die Telefonnummer bleibt die Kennung, der Signal-PIN steuert die Kontowiederherstellung und damit standardmäßig den Zugang zu den Wallet-Schlüsseln, die Radar im Signal-Konto verschlüsselt, und die beanspruchte Infrastruktur ist die der Signal Foundation, unter amerikanischer Rechtshoheit.&lt;/p&gt;
&lt;p&gt;Sodann ist die Frage nach der Beständigkeit dieser Konstruktion zu stellen, ohne sie als Tatsache zu behaupten. Signal hat es historisch abgelehnt, dass Drittclients seine Server nutzen: 2016 wurde das Projekt LibreSignal aufgegeben, nachdem Moxie Marlinspike hatte wissen lassen, dass er weder den Namen noch die Server von Signal von einem Fork genutzt sehen wollte, und er hat überdies jede künftige Föderation ausgeschlossen. Die Stiftung behält die technische Fähigkeit, einen Drittclient anhand seiner Signatur zu sperren. Bis heute hat sie es nicht getan, und Molly nutzt das Netz seit Jahren ohne Zwischenfall, ein Präzedenzfall, auf den sich das Radar-Team ausdrücklich beruft. Radar leistet im Übrigen einen monatlichen Beitrag an die Signal Foundation und plant, ihn mit seinem Wachstum zu erhöhen. Nichts deutet also darauf hin, dass Radar gesperrt wird. Doch ein Produkt, dessen Netzzugang von der fortdauernden Duldung eines Dritten abhängt, trägt ein strukturelles Risiko, das weder SimpleX noch Briar tragen, und der Nutzer sollte das wissen, bevor er dort Geld hinterlegt.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt; ist eine Ableitung von Briar, aufgebaut auf dem Transportprotokoll Bramble, veröffentlicht unter GPL v3, und das Projekt stellt klar, dass es weder mit dem Briar-Projekt verbunden noch von ihm gebilligt ist. Es existiert nur unter Android.&lt;/p&gt;
&lt;p&gt;Man muss ihm Gerechtigkeit widerfahren lassen, denn es macht mehreres bemerkenswert gut. Der gesamte Verkehr läuft ausnahmslos über Tor: Ihr Gerät baut einen Kanal über drei Sprünge auf, das Ihres Gesprächspartners einen weiteren, und beide treffen sich an einem Rendezvous-Relay, also sechs Sprünge insgesamt und keine Offenlegung einer IP-Adresse. Jede Nachricht ist durch einen postquantensicheren Schlüsselaustausch auf Basis von ML-KEM-768 geschützt. Version 3.0 hat ein Offline-Mesh per Bluetooth ergänzt, das Einzel- und Gruppennachrichten über benachbarte Telefone weiterleitet, wobei jedes Relay nur Verschlüsseltes transportiert, sowie einen optionalen I2P-Transport. Ein gehärteter Modus verweigert den Start auf einem kompromittierten Gerät, unter einem Debugger oder mit Hooking-Frameworks. Seit Version 3.0.4 kann ein verschlüsselter Tresor non-custodial Wallets für Bitcoin und Monero enthalten, deren Schlüssel auf dem Gerät erzeugt und durch ein eigenes Passwort geschützt werden, mit reproduzierbaren Builds aus eingefrorenen Quellen und veröffentlichten Prüfsummen.&lt;/p&gt;
&lt;p&gt;Die Grenze ist strukturell, und das Projekt verbirgt sie nicht: Seine Dokumentation hält schwarz auf weiß fest, dass eine Nachricht erst zugestellt wird, wenn beide Geräte online und mit Tor verbunden sind, und dass kein Server sie zwischenzeitlich für längere Offlinezeiten aufbewahrt. Mit anderen Worten: Es gibt kein Gegenstück zu Briar Mailbox. Das ist der entscheidende technische Punkt, und er trennt ein Peer-to-Peer-Modell von einem &lt;strong&gt;Store-and-Forward&lt;/strong&gt;-Modell, bei dem ein blindes Relay die verschlüsselte Nachricht aufbewahrt, bis der Empfänger sie abholt. Für eine gewöhnliche Korrespondenz zwischen zwei Personen, die nicht gleichzeitig verbunden sind, ist der Unterschied nicht theoretisch, er entscheidet über die Nutzung.&lt;/p&gt;
&lt;p&gt;Eine zweite Frage bleibt offen, und wir formulieren sie als Frage, da wir keine öffentliche Messung gefunden haben: Wie gut sind Audio- und Videoanrufe von Gerät zu Gerät auf einer Architektur mit sechs Tor-Sprüngen wirklich? Die angekündigten technischen Entscheidungen sind seriös, Opus, H.264, AES-256-GCM-Verschlüsselung und aufgefüllte Rahmen, und Anrufe sind standardmäßig deaktiviert. Doch Tor ist nicht für niedrige Latenz ausgelegt, und ohne veröffentlichte Messungen können weder der Anbieter noch wir behaupten, die Erfahrung sei mit einem klassischen Anruf vergleichbar.&lt;/p&gt;
&lt;p&gt;Schließlich haben wir für Zerion kein veröffentlichtes unabhängiges Audit gefunden.&lt;/p&gt;
&lt;p&gt;Im Vergleich zeichnen die drei Ansätze drei klare Abwägungen. Radar wählt die sofortige Verbreitung um den Preis der Abhängigkeit von einem Dritten und des Festhaltens an der Telefonnummer. Zerion wählt das Maximum an Netzwerkresistenz um den Preis der Zustellbarkeit und der Verfügbarkeit auf dem iPhone. Arpokrat wählt das asynchrone Modell und die Verteilung über Rechtsordnungen um den Preis einer Historie und eines Audits, die es noch nicht gibt. Keine dieser drei Abwägungen ist absurd, und keine ist umsonst.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Übersichtstabelle&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Anwendung&lt;/th&gt;
					&lt;th&gt;Verlangte Kennung&lt;/th&gt;
					&lt;th&gt;Rechtsordnung und Hosting&lt;/th&gt;
					&lt;th&gt;Metadaten auf Serverseite&lt;/th&gt;
					&lt;th&gt;Veröffentlichtes externes Audit&lt;/th&gt;
					&lt;th&gt;Offline-Zustellung&lt;/th&gt;
					&lt;th&gt;Code&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Telefonnummer&lt;/td&gt;
					&lt;td&gt;Vereinigte Staaten (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Umfangreich, Kontaktgraph auf Beschluss lieferbar&lt;/td&gt;
					&lt;td&gt;Nein für den Dienst&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Geschlossener Client&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Telefonnummer&lt;/td&gt;
					&lt;td&gt;Britische Jungferninseln, Leitung in Dubai&lt;/td&gt;
					&lt;td&gt;Umfangreich, Cloud-Chats für den Anbieter lesbar&lt;/td&gt;
					&lt;td&gt;Nein&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offener Client, geschlossener Server&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Telefonnummer&lt;/td&gt;
					&lt;td&gt;Vereinigte Staaten, CLOUD Act&lt;/td&gt;
					&lt;td&gt;Zwei Zeitstempel, öffentliche gerichtliche Historie&lt;/td&gt;
					&lt;td&gt;Protokoll formal analysiert&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Nummer (Signal-Konto)&lt;/td&gt;
					&lt;td&gt;Signal-Server, Vereinigte Staaten&lt;/td&gt;
					&lt;td&gt;Identisch mit Signal&lt;/td&gt;
					&lt;td&gt;Von Signal geerbt&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Keine, zufällige Kennung&lt;/td&gt;
					&lt;td&gt;Schweiz, dezentrales Knotennetz&lt;/td&gt;
					&lt;td&gt;Minimal, bis heute keine Forward Secrecy&lt;/td&gt;
					&lt;td&gt;Ja, Quarkslab&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Keine, Threema-ID&lt;/td&gt;
					&lt;td&gt;Schweiz, Server in Zürich&lt;/td&gt;
					&lt;td&gt;Minimal&lt;/td&gt;
					&lt;td&gt;Ja, Cure53 und ETH Zürich&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen, kostenpflichtig&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;E-Mail oder Nummer&lt;/td&gt;
					&lt;td&gt;Schweiz und Deutschland, amerikanische Einheit in Delaware&lt;/td&gt;
					&lt;td&gt;Im Klartext aufbewahrt&lt;/td&gt;
					&lt;td&gt;Ja, Kudelski und X41&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Je nach Server, oft E-Mail&lt;/td&gt;
					&lt;td&gt;Die Ihres Hosters&lt;/td&gt;
					&lt;td&gt;Für den Server sichtbar, Raumzustand im Klartext&lt;/td&gt;
					&lt;td&gt;Audits zum Protokoll veröffentlicht&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Keine, keine Kennung&lt;/td&gt;
					&lt;td&gt;Vereinigtes Königreich, Standard-Relays bei Linode und Akamai&lt;/td&gt;
					&lt;td&gt;Keine Korrelation durch ein einzelnes Relay möglich&lt;/td&gt;
					&lt;td&gt;Ja, zwei Audits von Trail of Bits&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Keine, keine Kennung&lt;/td&gt;
					&lt;td&gt;Schweiz (Zug), Relays in fünf nichtamerikanischen Rechtsordnungen&lt;/td&gt;
					&lt;td&gt;Blinde Relays, nur Arbeitsspeicher&lt;/td&gt;
					&lt;td&gt;Bis heute nein&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Keine, keine Kennung&lt;/td&gt;
					&lt;td&gt;Keine, kein Server&lt;/td&gt;
					&lt;td&gt;Keine, nichts zu beschlagnahmen&lt;/td&gt;
					&lt;td&gt;Ja, Cure53 im Jahr 2017&lt;/td&gt;
					&lt;td&gt;Über Briar Mailbox&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Keine, keine Kennung&lt;/td&gt;
					&lt;td&gt;Kanada für die Vereinigung, Server konstruktionsbedingt nicht vertrauenswürdig&lt;/td&gt;
					&lt;td&gt;Widerstandsfähigkeit gegen Gruppenmetadaten&lt;/td&gt;
					&lt;td&gt;Nicht festgestellt&lt;/td&gt;
					&lt;td&gt;Teilweise&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Nummer (Signal-Konto)&lt;/td&gt;
					&lt;td&gt;Signal-Server, Vereinigte Staaten&lt;/td&gt;
					&lt;td&gt;Identisch mit Signal&lt;/td&gt;
					&lt;td&gt;Nicht festgestellt&lt;/td&gt;
					&lt;td&gt;Ja&lt;/td&gt;
					&lt;td&gt;Offen&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Keine, keine Kennung&lt;/td&gt;
					&lt;td&gt;Keine, kein Server&lt;/td&gt;
					&lt;td&gt;Keine, alles läuft über Tor&lt;/td&gt;
					&lt;td&gt;Nicht festgestellt&lt;/td&gt;
					&lt;td&gt;Nein, beide Geräte müssen online sein&lt;/td&gt;
					&lt;td&gt;Offen, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Welcher Messenger für welches Profil&lt;/h2&gt;
&lt;p&gt;Es gibt keinen Sieger, es gibt Situationen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für Familie und Nahestehende.&lt;/strong&gt; Signal, ohne zu zögern. Es ist die einzige Wahl, die ernsthaften Schutz mit einer realen Chance verbindet, dass Ihre Gesprächspartner sie installieren. Wenn Sie die Telefonnummer stört, aktivieren Sie einen Benutzernamen, um sie nicht mitteilen zu müssen. Wenn Ihre Angehörigen sich partout nicht bewegen wollen, aktivieren Sie bei WhatsApp zumindest die Ende-zu-Ende-verschlüsselten Sicherungen: Das ist nicht derselbe Schutz, aber ein echter und kostenloser Fortschritt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für einen Journalisten mit Quellen.&lt;/strong&gt; Das Problem ist nicht der Inhalt, es ist die Verbindung. Eine Architektur ohne Kennung ist hier die einzige stimmige Antwort: SimpleX Chat oder Arpokrat Messenger, mit aktiviertem Tor und einem anderen Profil je Quelle. Wenn Ihre Quelle bereits Signal nutzt und nichts anderes installieren will, nutzen Sie Signal statt gar nichts, mit einer eigenen Nummer, die Sie nicht identifiziert, und Molly unter Android, um im Fall der Beschlagnahme das Gerät selbst zu schützen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für eine Führungskraft oder eine Rechtsabteilung.&lt;/strong&gt; Das bestimmende Kriterium ist die Rechtsordnung, nicht die Anonymität. Threema für eine Kanzlei oder eine kleine Struktur, mit klarer Rechnungsstellung und Schweizer Servern. Selbst gehostetes Element für eine Organisation mit technischem Team, die Souveränität über ihre Infrastruktur will, wobei zu bedenken ist, dass der Serveradministrator die Metadaten sieht. Wire für eine Organisation, die ein kommerzielles Kollaborationsprodukt will, nach Prüfung ihrer Eigentümerstruktur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für ein Gebiet mit Internetabschaltung oder Zensur.&lt;/strong&gt; Briar, weil der Mesh-Modus über Bluetooth und WLAN ganz ohne Infrastruktur funktioniert, und Zerion aus denselben Gründen mit einem neueren Offline-Mesh. Das sind die einzigen zwei echten Antworten, wenn das Netz selbst der Gegner ist. Planen Sie Briar Mailbox ein, wenn Ihre Korrespondenz längere Offlinezeiten überstehen muss.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für alle, die täglich mit Krypto umgehen.&lt;/strong&gt; Das ist das einzige Profil, für das die Konvergenz von 2026 etwas ändert. Radar, wenn Ihre Nutzung Bitcoin ist und Ihr Netzwerk bereits auf Signal liegt, unter Hinnahme der Abhängigkeit von der Signal-Infrastruktur und der Telefonnummer. Zerion, wenn Sie Bitcoin und Monero mit maximaler Netzwerkresistenz wollen und Ihre Gesprächspartner unter Android und oft online sind. Arpokrat Messenger, wenn Sie mehrere Chains, asynchrone Verfügbarkeit und die Möglichkeit wollen, Swap-Anbieter nach ihren KYC-Anforderungen zu vergleichen.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Für alle, die das Maximum ohne Nutzungskompromiss wollen.&lt;/strong&gt; Diese Kategorie gibt es nicht, und das ist die ehrliche Schlussfolgerung dieses Vergleichs. Das theoretische Maximum ist Briar oder Zerion, und es wird mit Zustellbarkeit, Akku und dem Fehlen des iPhone bezahlt. Der heute günstigste Kompromiss, wenn Ihre Gesprächspartner unter Android sind, ist eine Architektur ohne Kennung im Store-and-Forward-Modus, SimpleX Chat oder Arpokrat Messenger, mit aktiviertem Tor. Wenn Sie iPhone-Nutzer einbeziehen müssen, ist SimpleX Chat heute der Einzige dieser Familie, der beide Plattformen abdeckt. Arpokrat Messenger, verfügbar unter Android, befindet sich für iOS und für die Desktop-Plattformen in Entwicklung, ohne angekündigtes Verfügbarkeitsdatum.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Was wir bei Arpokrat gewählt haben und warum&lt;/h2&gt;
&lt;p&gt;Dieser Abschnitt ist kein Verkaufsargument, er ist eine Erläuterung von Abwägungen, auch derer, die wir nicht getroffen haben.&lt;/p&gt;
&lt;p&gt;Wir sind von SimpleX ausgegangen, statt ein Protokoll zu schreiben. Der Grund ist einfach: Ein Protokoll für sichere Kommunikation hat erst dann Wert, wenn es geprüft wurde, und ein neues Protokoll hat definitionsgemäß keine Prüfung hinter sich. SimpleX hat eine öffentliche Spezifikation, öffentlichen Code und zwei Audits von Trail of Bits. Eine eigene Kryptografie zu erfinden hätte uns eine bessere Marketingseite und einen schlechteren Messenger beschert.&lt;/p&gt;
&lt;p&gt;Wir haben das Store-and-Forward-Modell statt Peer-to-Peer gewählt. Das ist eine ausdrückliche Abwägung gegen das theoretische Maximum. Ein blindes Relay, das eine verschlüsselte Nachricht bis zur Abholung aufbewahrt, ist ein zusätzliches Infrastrukturstück und damit eine zusätzliche Angriffsfläche. Im Gegenzug geht eine Nachricht ab, wenn Sie sie schreiben, und kommt an, wenn Ihr Gesprächspartner sich verbindet, was die Bedingung für eine normale Korrespondenz ist. Das eingangs verteidigte Kriterium der Praxistauglichkeit ist keine Stilfloskel: Wir haben es auf uns selbst angewandt.&lt;/p&gt;
&lt;p&gt;Wir haben die Relays auf fünf Rechtsordnungen außerhalb der Vereinigten Staaten verteilt und amerikanische Hyperscaler ausgeschlossen, nicht aus Pose, sondern weil der CLOUD Act funktioniert, indem er einen amerikanischen Anbieter hinsichtlich der von ihm kontrollierten Daten zwingt. Ein blindes Relay, das nichts auf Platte behält, hat wenig herauszugeben; ein blindes Relay, das keine amerikanische Anordnung erreicht, hat noch weniger. Die beiden Maßnahmen ergänzen sich, keine ersetzt die andere.&lt;/p&gt;
&lt;p&gt;Wir haben eine Wallet und einen Swap-Aggregator integriert, weil dieselbe Person, die nicht will, dass ein Vermittler ihre Gesprächspartner kennt, in der Regel auch nicht will, dass ein Vermittler ihre Transaktionen kennt. Die Bewertung der Swap-Anbieter von A bis D nach ihren Anforderungen an die Identitätsprüfung folgt derselben Logik: Wir entscheiden nicht anstelle des Nutzers, welches Maß an Vertraulichkeit er bezahlen will, wir geben ihm die Information zum Abwägen.&lt;/p&gt;
&lt;p&gt;Was wir noch nicht getan haben, verdient schließlich, im selben Abschnitt gesagt zu werden. Wir haben kein unabhängiges, auf unseren Namen veröffentlichtes Audit. Wir haben keine Historie veröffentlichter gerichtlicher Herausgabeersuchen, nur einen Warrant Canary. Wir sind noch nicht auf iOS. Diese drei Lücken sind real, sie sind in unserem Profil weiter oben dokumentiert, und keine schließt sich durch eine Pressemitteilung.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Fazit&lt;/h2&gt;
&lt;p&gt;Die richtige Frage lautet nicht „welches ist der beste Messenger&amp;quot;. Sie hat keine Antwort, weil sie falsch gestellt ist. Die richtige Frage lautet: Gegen wen schützen Sie sich?&lt;/p&gt;
&lt;p&gt;Gegen einen Werbetreibenden, der Ihre Interessen profilieren will, taugen so gut wie alle Anwendungen dieses Vergleichs. Gegen einen gewalttätigen Partner mit Zugang zu Ihrem Telefon geht es um lokale Sperrung und Speicherlöschung, und Molly antwortet besser als Threema. Gegen ein gerichtliches Herausgabeersuchen in Ihrem Land geht es um die Rechtsordnung und darum, was der Dienst vorhält. Gegen einen Gegner, der feststellen will, dass Sie mit jemandem gesprochen haben, ist die einzige Antwort eine Architektur, die diese Information gar nicht erst erzeugt. Und gegen einen Gegner, der das Netz abschalten kann, ist die einzige Antwort, nicht davon abzuhängen.&lt;/p&gt;
&lt;p&gt;Keine Anwendung beantwortet all diese Bedrohungen zugleich, und diejenigen, die es behaupten, verdienen Ihr Misstrauen zuerst. Was 2026 gezeigt hat, ist, dass die Verschlüsselung zum einfachen Teil geworden ist. Schwierig bleiben die Metadaten, die Rechtsordnung und die Fähigkeit eines Projekts, in zwei Jahren noch zu existieren. Session stand wenige Wochen vor dem Verschwinden, Briar hat seine Ambitionen zurückgeschraubt, und diese beiden Ereignisse sagen mehr über den tatsächlichen Zustand der Branche aus als jeder Vergleich kryptografischer Primitive.&lt;/p&gt;
&lt;p&gt;Wählen Sie also nach Ihrem Gegner, nicht nach einer Rangliste. Und behalten Sie im Kopf, dass das beste Werkzeug der Welt nichts wert ist, wenn das Gespräch anderswo endet, weil Ihr Gegenüber es nicht installieren wollte.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Quellen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Europa exportiert die Überwachung, die es sich selbst verbietet</title>
      <link>https://arpokrat.com/de/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/de/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Eine graue Limousine fährt mit 110 km/h unter einer Autobahnbrücke hindurch. Die Kamera am Mast liest das Kennzeichen, versieht es mit einem Zeitstempel, speichert es. Nichts Neues: Diese Technik gibt es seit zwanzig Jahren, in Zehntausenden von Exemplaren in Nordamerika wie in Europa.&lt;/p&gt;
&lt;p&gt;Doch wenn an diesem Mast das Gerät hängt, das der italienische Konzern Leonardo seit Juni 2026 vertreibt, hat er soeben noch etwas anderes erfasst. Das iPhone des Fahrers. Die kabellosen Ohrhörer der Beifahrerin. Die Smartwatch auf dem Armaturenbrett. Das Autoradio. Den vernetzten Schlüsselanhänger im Handschuhfach. Die Drucksensoren aller vier Reifen. Den Zugangsausweis, der in einer Jacke geblieben ist. Und wenn hinten ein Hund schläft, dessen Identifikationschip.&lt;/p&gt;
&lt;p&gt;Ein Dutzend Kennungen, ein Kennzeichen, eine Position, eine Uhrzeit. Wiederholen Sie das an jedem Mast des Netzes, und Sie verfolgen kein Auto mehr: Sie verfolgen Menschen, und Sie wissen, mit wem sie unterwegs sind.&lt;/p&gt;
&lt;h2 id=&#34;was-das-gerät-tatsächlich-tut&#34;&gt;Was das Gerät tatsächlich tut&lt;/h2&gt;
&lt;p&gt;Das Produkt heißt &lt;strong&gt;SignalTrace&lt;/strong&gt;. Vertrieben von Leonardo US Cyber and Security Solutions, ergänzt es die Reihe &lt;strong&gt;ELSAG&lt;/strong&gt;, eine der am weitesten verbreiteten Baureihen automatischer Kennzeichenlesegeräte auf dem amerikanischen Markt. Seine Existenz wurde am 8. Juni 2026 von Joseph Cox in &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt; anhand eines Produktdatenblatts des Herstellers öffentlich gemacht.&lt;/p&gt;
&lt;p&gt;Der entscheidende Punkt lässt sich in einem Satz sagen: &lt;strong&gt;Es handelt sich nicht um neue Kameras&lt;/strong&gt;. SignalTrace ist ein Funksensor, der bereits installierten Kennzeichenlesern hinzugefügt wird. Der Mast ändert sich nicht, der Standort ändert sich nicht, das äußere Erscheinungsbild der Technik am Straßenrand ändert sich nicht. Was sich ändert, ist das, worauf die Anlage hört.&lt;/p&gt;
&lt;p&gt;Der Sensor erfasst die Kennungen, die von den Bluetooth-, WLAN- und RFID-Protokollen der im Fahrzeug befindlichen Geräte im Klartext ausgesendet werden. Ein oft missverstandener technischer Punkt: Kein Gerät wird gehackt, keine Schwachstelle ausgenutzt. Ein Bluetooth- oder WLAN-Gerät sendet ununterbrochen Erkennungspakete, weil diese Protokolle so entworfen wurden. Ihre Ohrhörer kündigen ihre Anwesenheit an, damit Ihr Telefon sie findet, und dieses Telefon fragt seinerseits die Umgebung nach den Netzen ab, die es kennt. Diese Aussendungen sind konstruktionsbedingt öffentlich, und jeder Empfänger in Reichweite hört sie mit.&lt;/p&gt;
&lt;p&gt;Leonardo führt im Übrigen aus, dass das System &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;mit oder ohne Kennzeichenleser&lt;/a&gt; funktioniert, auch in Innenräumen, und ein Fahrzeug erkennt, dessen Kennzeichen verdeckt oder entfernt wurde.&lt;/p&gt;
&lt;p&gt;Die Nachrüstung ist das eigentliche politische Thema. Ein neues Kameranetz zu installieren löst eine Abstimmung aus, eine Beratung, mitunter ein Gerichtsverfahren. Eine Platine in ein bereits genehmigtes Gehäuse einzusetzen löst nichts aus. Die Überwachungsfähigkeit ändert ihre Natur ohne öffentliche Debatte, weil es materiell nichts Neues zu sehen gibt.&lt;/p&gt;
&lt;h2 id=&#34;vom-fahrzeug-zur-person-und-von-der-person-zur-gruppe&#34;&gt;Vom Fahrzeug zur Person, und von der Person zur Gruppe&lt;/h2&gt;
&lt;p&gt;Ein Kennzeichenleser beantwortet eine Frage: Wo war dieses Fahrzeug. SignalTrace fügt zwei weitere hinzu: Wer saß darin, und mit wem.&lt;/p&gt;
&lt;p&gt;Leonardo macht daraus keinen Hehl, es ist das Verkaufsargument. Das System bildet, was die Dokumentation einen &lt;strong&gt;elektronischen Fingerabdruck&lt;/strong&gt; nennt, eine Menge von Kennungen, die „häufig gemeinsam ausgesendet&amp;quot; werden. Das Beispiel des Herstellers ist eindeutig: In einer ganzen Stadt wird nur ein einziges Fahrzeug ein iPhone 13rev2, ein Audi-Autoradio, einen Bose-Kopfhörer, eine Garmin-Uhr, einen Schlüsselfinder und das Kennzeichen ABC-1234 zusammenführen.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Das Produkt verfolgt nicht nur Fahrzeuge. Es erzeugt automatisch einen Beziehungsgraphen zwischen Personen, ohne dass irgendjemand auch nur den geringsten Verdacht hätte formulieren müssen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Hier vollzieht sich der qualitative Sprung. Durch die Korrelation der Geräte, die regelmäßig zusammen unterwegs sind, baut das System zwangsläufig einen sozialen Graphen auf. Zwei Telefone, die sich jeden Morgen im selben Auto wiederfinden, sind eine Fahrgemeinschaft oder eine Beziehung, die keiner der beiden öffentlich machen möchte. Fünfzig Geräte, die am selben Ort zur selben Zeit erfasst werden, sind eine Versammlung: eine Demonstration, ein Gottesdienst, eine Gewerkschaftssitzung oder eine Warteschlange vor einer Klinik.&lt;/p&gt;
&lt;p&gt;Keine dieser Schlussfolgerungen erfordert Zugriff auf den Inhalt einer Kommunikation. Sie ergibt sich aus einer Nachbarschaftstabelle, standardmäßig, über die gesamte fahrende Bevölkerung hinweg und nicht über benannte Zielpersonen. Das ist Sippenhaft, industriell erzeugt, vor jeder Ermittlung. Tom Bowman, Jurist beim &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, fasst das Problem in &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt; zusammen: Was das Werkzeug für die Verfolgung eines tatsächlichen Verdächtigen nützlich macht, macht es ebenso fähig, alle übrigen Autofahrer zu verfolgen, von denen keiner der Erfassung seiner Geräte zugestimmt hat.&lt;/p&gt;
&lt;p&gt;Leonardo hält zwei Argumente entgegen: Das System entschlüsselt und liest keine Kommunikationsinhalte, und es identifiziert Personen nicht von sich aus. Beide Aussagen treffen zu, und beide gehen am Thema vorbei. Die gesuchte Erkenntnis war nie der Inhalt, sie liegt in den Standortmetadaten, die aufschlussreicher sind als eine Nachricht. Was die Identifizierung angeht, räumt der Hersteller selbst ein, dass ein Ermittler eine elektronische Signatur mit einem Kennzeichen verknüpfen und über die Zulassungsregister zum Halter zurückverfolgen kann.&lt;/p&gt;
&lt;h2 id=&#34;ein-amerikanisches-recht-das-für-etwas-anderes-geschrieben-wurde&#34;&gt;Ein amerikanisches Recht, das für etwas anderes geschrieben wurde&lt;/h2&gt;
&lt;p&gt;In den Vereinigten Staaten gibt es einzelstaatliche Gesetze zu Kennzeichenlesern, und manche stellen hohe Anforderungen an Speicherfristen und Zugriffszwecke. Doch alle wurden um einen präzisen Gegenstand herum verfasst: &lt;strong&gt;das Bild eines Nummernschilds&lt;/strong&gt;. Keines nimmt die Erfassung persönlicher Gerätekennungen durch dieselbe Anlage vorweg.&lt;/p&gt;
&lt;p&gt;Diese Verschiebung schafft keine Rechtswidrigkeit, sondern eine Grauzone, die dem Anbieter gelegener kommt. Eine Polizeibehörde kann ohne zu lügen behaupten, ihr Kennzeichenleseprogramm sei genehmigt und rechtskonform, während sie unter demselben Regime nunmehr Daten vollkommen anderer Natur erhebt. Leonardo verfügt zudem über Bundesverträge mit dem Special Operations Command und der General Services Administration, also über einen Beschaffungsweg, der lokale Genehmigungen weitgehend umgeht.&lt;/p&gt;
&lt;p&gt;Die Verfassungsdebatte ihrerseits ist gerade in Bewegung geraten, und hier ist Präzision nötig, denn die Rechtslage hat sich in diesem Sommer geändert. Im Januar 2026 entschied ein Bundesgericht in Virginia in der Sache &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt;, dass das Flock-Kameranetz der Stadt &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;keine Durchsuchung darstellt&lt;/a&gt; im Sinne des vierten Verfassungszusatzes, da es nicht die gesamten Bewegungen der Einwohner abdecke. Die Entscheidung liegt im Berufungsverfahren vor dem Fourth Circuit, wo die &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt; beigetreten ist.&lt;/p&gt;
&lt;p&gt;Dann erging am 29. Juni 2026 die Entscheidung des Obersten Gerichtshofs in &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Mit fünf zu vier Stimmen entschied er, verfasst von Richterin Kagan, dass die Erlangung der Standortdaten eines Telefons durch die Polizei eine Durchsuchung darstellt, da eine Person eine berechtigte Privatsphärenerwartung an diesen Daten behält, selbst wenn sie bei einem Dritten liegen und selbst über einen kurzen Zeitraum. Das Urteil führt &lt;em&gt;Carpenter v. United States&lt;/em&gt; von 2018 fort und schwächt die Third-Party-Doktrin, wie das &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt; angemerkt hat.&lt;/p&gt;
&lt;p&gt;Die genaue Tragweite von &lt;em&gt;Chatrie&lt;/em&gt; für SignalTrace ist nicht geklärt, und es wäre unvorsichtig, das Gegenteil zu behaupten: Das Urteil betrifft Daten, die von Google verlangt wurden, nicht die unmittelbare Erfassung durch einen Polizeisensor im öffentlichen Raum. Doch es etabliert die maßgebliche Argumentation, nämlich dass die Sensibilität eines Standortdatums nicht davon abhängt, wer es besitzt.&lt;/p&gt;
&lt;h2 id=&#34;die-europäische-frage-die-die-eigentliche-frage-ist&#34;&gt;Die europäische Frage, die die eigentliche Frage ist&lt;/h2&gt;
&lt;p&gt;Hier wird der Fall für Europa unbequem. Leonardo ist kein amerikanischer Anbieter, sondern ein in Mailand börsennotierter italienischer Konzern, dessen größter Aktionär das italienische Wirtschafts- und Finanzministerium mit rund 30 % des Kapitals ist, mit der Befugnis, die Mehrheit des Verwaltungsrats zu bestellen. Der italienische Staat ist bei diesem Produkt kein passiver Aktionär.&lt;/p&gt;
&lt;h3 id=&#34;zunächst-der-technische-punkt&#34;&gt;Zunächst der technische Punkt&lt;/h3&gt;
&lt;p&gt;Im europäischen Recht ist eine Gerätekennung ein personenbezogenes Datum. Das ist keine Lehrmeinung, sondern die ständige Position der Aufsichtsbehörden. Die CNIL behandelt die MAC-Adresse in ihrer Doktrin zu &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;Systemen der Besucherstrommessung&lt;/a&gt; ausdrücklich als solches und lässt ihre Erhebung im öffentlichen Raum nur unter engen Bedingungen zu: Anonymisierung binnen weniger Minuten mit hoher Kollisionsrate zwischen Personen oder zuverlässige Pseudonymisierung mit anschließender Löschung binnen vierundzwanzig Stunden, andernfalls wird die Einwilligung zwingend. Dieselbe Doktrin stellt klar, dass die Aufforderung, das WLAN abzuschalten, keine zulässige Form des Widerspruchs ist.&lt;/p&gt;
&lt;p&gt;Der Gerichtshof der Europäischen Union hat am 4. September 2025 in der Rechtssache &lt;em&gt;EDSB gegen SRB&lt;/em&gt; (C-413/23 P) präzisiert, dass sich der personenbezogene Charakter eines pseudonymisierten Datums nach den vernünftigerweise einsetzbaren Mitteln der Reidentifizierung bemisst. Hier aber ist der Inhaber eine Polizeibehörde, die über die Zulassungsregister verfügt. Die Mittel zur Reidentifizierung sind nicht hypothetisch, sie liegen im Nebenbüro.&lt;/p&gt;
&lt;h3 id=&#34;die-nuance-die-alles-ändert&#34;&gt;Die Nuance, die alles ändert&lt;/h3&gt;
&lt;p&gt;Es wäre falsch zu schreiben, SignalTrace „wäre in Europa illegal&amp;quot;, und ein juristisch geschulter Leser würde das sofort bemerken. Eine Verarbeitung, die von einer zuständigen Behörde zum Zweck der Verhütung und Verfolgung von Straftaten durchgeführt wird, fällt nicht unter die DSGVO. Sie fällt unter die &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;Richtlinie (EU) 2016/680&lt;/a&gt;, die sogenannte JI-Richtlinie, die von jedem Mitgliedstaat gesondert umgesetzt wird, in Frankreich in Titel III des Datenschutzgesetzes. Die &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; erinnert daran, dass dieses Regime eigenständig ist, mit eigenen Rechtsgrundlagen und eigenen Rechten.&lt;/p&gt;
&lt;p&gt;Die richtige Frage ist daher nicht die der abstrakten Legalität, sondern die der Bedingungen. Unter diesem Regime setzte ein solches System eine ausdrückliche nationale Rechtsgrundlage voraus, bestimmte Zwecke, eine nachgewiesene Erforderlichkeit, eine begrenzte Speicherfrist, eine Folgenabschätzung und eine unabhängige Kontrolle. In Frankreich sind Kennzeichenleser so geregelt: Die Artikel L233-1 und L233-1-1 des Gesetzbuchs der inneren Sicherheit legen eine abschließende Liste von Straftaten fest, die ihren Einsatz eröffnen, und die Speicherfrist gehört mit grundsätzlich fünfzehn Tagen zu den kürzesten der Union, auch wenn ein Gesetzentwurf des Senats sie verlängern möchte.&lt;/p&gt;
&lt;p&gt;Das ist der grundlegende Unterschied zur amerikanischen Lage. In den Vereinigten Staaten regelt das Gesetz einen Gegenstand, das Kennzeichen, und das Schweigen zu Gerätekennungen gilt als Erlaubnis. In Europa regelt das Gesetz Zwecke und Datenkategorien, und dieses Schweigen gilt eher als Verbot, mangels ausdrücklicher Rechtsgrundlage. Die jenseits des Atlantiks festgestellte Lücke besteht hier in dieser Form nicht. Nicht, dass Europa tugendhafter wäre: Seine Rechtstechnik ist umgekehrt.&lt;/p&gt;
&lt;h3 id=&#34;was-der-schutz-dann-wert-ist&#34;&gt;Was der Schutz dann wert ist&lt;/h3&gt;
&lt;p&gt;Bleibt die Frage, um die es in diesem Artikel geht. Was ist ein europäischer Regulierungsschutz wert, wenn ein europäisches Unternehmen, kontrolliert von einem Mitgliedstaat, außerhalb Europas eine Fähigkeit verkauft, die es zu Hause ohne ein neues Gesetz nicht einsetzen dürfte?&lt;/p&gt;
&lt;p&gt;Die Einwände verdienen es, ernst genommen zu werden. Ein Industrieunternehmen ist nicht für den Rechtsrahmen seines Kunden verantwortlich: Es ist Sache der amerikanischen Behörden zu entscheiden, was sie bei sich erlauben. Das Produkt wird nicht an eine Diktatur verkauft, sondern an einen Rechtsstaat mit einem aktiven obersten Gericht, wie &lt;em&gt;Chatrie&lt;/em&gt; gerade in Erinnerung gerufen hat. Und das Argument der industriellen Souveränität ist berechtigt: Wenn sich die europäischen Konzerne diese Märkte verbieten, werden sie von israelischen, amerikanischen oder chinesischen Anbietern übernommen, ohne dass die Überwachung auch nur einen Meter zurückweicht, und Europa verliert dabei seine technologische Basis.&lt;/p&gt;
&lt;p&gt;Diese Argumente sind zulässig. Sie beantworten das Problem nicht.&lt;/p&gt;
&lt;p&gt;Zunächst, weil die Union bereits anerkannt hat, dass der Export von Überwachungsmitteln kein Handel wie jeder andere ist. Die &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;Verordnung (EU) 2021/821&lt;/a&gt; über Güter mit doppeltem Verwendungszweck hat in ihrem Artikel 5 eine Auffangklausel für Cyberüberwachungsgüter eingeführt, weil der Gesetzgeber anerkannt hat, dass ein legal herstellbares Werkzeug am Bestimmungsort illegitim sein kann. Ihre Grenze ist aufschlussreich: Sie greift bei der Gefahr interner Repression oder schwerer Menschenrechtsverletzungen, Kategorien, die für autoritäre Regime gedacht sind. Ein Verkauf an eine amerikanische Kommunalpolizei fällt nicht darunter. Das europäische Raster prüft die Moral des Kunden, nie die Natur der verkauften Fähigkeit.&lt;/p&gt;
&lt;p&gt;Sodann, weil ein solches Produkt kein Lagerbestand ist, den man abverkauft, sondern eine Fähigkeit, die gepflegt wird: Sie finanziert Forschung, bildet Ingenieure aus, häuft Know-how an und schafft eine installierte Basis. An dem Tag, an dem ein schwerer Anschlag einen Mitgliedstaat dazu bringt, diese Fähigkeit zu verlangen, wird die Debatte nicht mehr darüber geführt, ob man sie aufbauen sollte. Sie wird existieren, sie wird europäisch sein, sie wird ausgereift sein, und ihr Anbieter wird teilweise staatlich sein. Das Argument „wir folgen nur dem Markt&amp;quot; wird dann zirkulär, denn der Heimatmarkt wird durch den Export vorbereitet worden sein.&lt;/p&gt;
&lt;p&gt;Das ist es, was ein Regulierungsschutz in diesem Szenario wert ist: Er schützt die Europäer vor den Verwendungen, nicht vor der Existenz der Mittel. Er klärt die Frage, wer den Knopf drücken darf, und überlässt es der Industrie, ihn zu bauen, zu verkaufen, zu verbessern und dann zu warten.&lt;/p&gt;
&lt;h2 id=&#34;was-man-tun-kann-ohne-sich-etwas-vorzumachen&#34;&gt;Was man tun kann, ohne sich etwas vorzumachen&lt;/h2&gt;
&lt;p&gt;Die erste genannte Antwort ist immer die MAC-Adress-Randomisierung. Sie verdient eine ehrliche Prüfung, weder Anpreisung noch Herabsetzung. Sie ist real und sie funktioniert.&lt;/p&gt;
&lt;p&gt;Android seit Version 10 und iOS seit Version 14 randomisieren standardmäßig die im WLAN verwendete MAC-Adresse, mit einer eigenen Adresse je Netz. In Bluetooth Low Energy senden moderne Geräte auflösbare private Adressen aus, die sich periodisch ändern und nur von einer Gegenstelle mit dem Auflösungsschlüssel dem realen Gerät zugeordnet werden können.&lt;/p&gt;
&lt;p&gt;Ihre Grenzen sind ebenso real.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Das Pairing öffnet die Tür wieder.&lt;/strong&gt; Der Auflösungsschlüssel wird beim Pairing übertragen. Ein bereits gekoppeltes oder ausdrücklich freigegebenes Gerät findet die stabile Identität hinter der wechselnden Adresse wieder. Der Mechanismus ist genau dafür gedacht.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Viele Objekte randomisieren gar nichts.&lt;/strong&gt; Reifendrucksensoren, RFID-Ausweise, Tieridentifikationschips, Autoradios und billige Peripheriegeräte senden feste Kennungen. Leonardos Produktdatenblatt nennt genau diese Kategorien, was kein Zufall ist.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Die Randomisierung lässt sich abschalten.&lt;/strong&gt; Sie wird netzweise deaktiviert, und das geschieht oft aus Bequemlichkeit, für eine MAC-Filterung am heimischen Router oder aufgrund von Unternehmensrichtlinien.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Die Gruppe überlebt den Wechsel der Kennungen.&lt;/strong&gt; Das ist der am wenigsten naheliegende und wichtigste Punkt. SignalTrace sucht keine Kennung, es sucht eine Menge gemeinsam reisender Geräte. Wenn ein einziges Mitglied der Gruppe eine stabile Kennung aussendet, bleibt die gesamte Menge zuordenbar, unabhängig von der Disziplin der übrigen.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Die wirksamste Maßnahme bleibt die langweiligste: nicht senden. Das bedeutet, Bluetooth und WLAN auf Systemebene abzuschalten, in den Einstellungen, und nicht über die Schnellzugriffsleiste. Der Unterschied ist nicht kosmetisch, wir hatten ihn in unserem Artikel über &lt;a href=&#34;https://arpokrat.com/de/blog/how-your-phone-tracks-your-location/&#34;&gt;die permanente Ortung des Telefons&lt;/a&gt; ausführlich dargelegt: Auf den meisten Verbrauchersystemen unterbricht die Schaltfläche im Schnellzugriff die sichtbare Kopplung, lässt den Software-Stack aber am Leben, und die Nachbarschaftsanalysen laufen weiter. Jener Artikel beschrieb das Bluetooth-Scanning als theoretischen Vektor. SignalTrace ist dessen kommerzielles Produkt, katalogisiert und lieferbar.&lt;/p&gt;
&lt;p&gt;Man muss beim Ergebnis ehrlich bleiben: Diese Maßnahmen verringern die Angriffsfläche, sie beseitigen sie nicht. Ein Fahrzeug bleibt ein Kennzeichen, und ein Kennzeichen bleibt lesbar. Der einzige Weg, nichts auszusenden, besteht darin, nichts mitzuführen, und das ist keine öffentliche Politik.&lt;/p&gt;
&lt;h2 id=&#34;was-das-über-unsere-entwurfsentscheidungen-aussagt&#34;&gt;Was das über unsere Entwurfsentscheidungen aussagt&lt;/h2&gt;
&lt;p&gt;Bei Arpokrat hat uns genau diese Überlegung dazu gebracht, Bluetooth im Core von ArpokratOS zu behandeln statt auf Ebene der Einstellungen. Ein Schalter in einer Oberfläche ist eine Nutzerpräferenz: Ein Update, eine Systemanwendung oder ein Ortungsdienst können sie umgehen oder wieder aktivieren, ohne dass der Nutzer davon erfährt. Ein nicht vorhandener Stack lässt sich nicht wieder aktivieren.&lt;/p&gt;
&lt;p&gt;Gegenüber einer Erfassung wie der von SignalTrace macht das ein Gerät natürlich nicht unauffindbar, und wir behaupten das auch nicht: Ein Telefon bleibt in einem Mobilfunknetz, und die übrigen Objekte in einem Fahrzeug senden auf eigene Rechnung. Was es garantiert, ist, dass ein bestimmter Sendevektor konstruktionsbedingt fehlt, statt auf Vertrauensbasis deaktiviert zu sein. Das ist die These, die wir zu &lt;a href=&#34;https://arpokrat.com/de/blog/5g-location-data-privacy-law/&#34;&gt;5G und dem Zielfehler des Rechts&lt;/a&gt; vertreten haben: Der Rechtsschutz konzentriert sich auf den Zugriff auf die Daten, während er auf die Existenz der Infrastruktur zielen müsste, die sie erzeugt. SignalTrace ist die Veranschaulichung davon, mit dem Unterschied, dass diese Infrastruktur in Europa gebaut wird.&lt;/p&gt;
&lt;h2 id=&#34;fazit&#34;&gt;Fazit&lt;/h2&gt;
&lt;p&gt;Das Auffälligste an diesem Fall ist nicht die technische Fähigkeit, die Forscher seit Jahren beschreiben. Es ist die Methode der Einführung.&lt;/p&gt;
&lt;p&gt;Es wird kein neues Kameranetz einzuweihen geben, keine kommunale Beratung anzufechten, keinen öffentlichen Auftrag, der als Wesensänderung erkennbar wäre. Es wird Geräte geben, die an vorhandene Masten gehängt werden, unter bestehenden Verträgen, in bereits genehmigten Programmen. An dem Tag, an dem die öffentliche Debatte beginnt, wird die Infrastruktur installiert, abgeschrieben und in die Ermittlungsverfahren integriert sein. Die Debatte wird dann die Zugangsbedingungen zu einer existierenden Datenbank betreffen, nie die Frage, ob es richtig war, sie anzulegen.&lt;/p&gt;
&lt;p&gt;Das ist die übliche Reihenfolge der Dinge in Sachen Überwachung, und sie ist kein Zufall. Bleibt zu klären, ob Europa meint, etwas zu sagen zu haben, wenn seine eigenen Industrieunternehmen, gestützt auf seine eigenen Staaten, diese Infrastruktur für andere bauen. Das europäische Recht hat die Antwort auf die Frage, wer diese Daten bei uns einsehen darf, sorgfältig organisiert. Die Frage, wer das Recht hat, die Maschine zu bauen, hat es nie gestellt.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Dauerhafte Ortung: Wie Ihr Smartphone Sie verfolgt, auch wenn Sie es längst unterbunden glauben</title>
      <link>https://arpokrat.com/de/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/de/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;Zwei Forscher der University of Maryland haben 2024 den WLAN-Ortungsdienst von Apple wiederholt abgefragt, ohne besondere Privilegien und ohne Spezialhardware, und innerhalb eines Jahres die genaue Position von mehr als zwei Milliarden WLAN-Zugangspunkten weltweit rekonstruiert. Ihre Arbeit &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; zeigt, was diese Karte ermöglicht: Material zu verfolgen, das in die Ukraine gelangt und sie wieder verlässt, die Bewegung der Bevölkerung nach den Bränden auf Maui zu beobachten, eine Person über ihren Internetrouter aufzuspüren.&lt;/p&gt;
&lt;p&gt;Bei keinem dieser Geräte war GPS aktiviert. Die Position kam von woanders.&lt;/p&gt;
&lt;p&gt;Das ist der häufigste blinde Fleck beim Thema mobile Privatsphäre: die Überzeugung, es gebe einen Ortungsschalter, und sobald er aus sei, wisse das Telefon nicht mehr, wo es ist. Diese Überzeugung ist auf sieben verschiedenen Ebenen falsch.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Ortung ist keine Funktion, die Ihr Telefon einschaltet. Sie ist eine Eigenschaft dessen, was es ist.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-der-harmloseste-vektor&#34;&gt;GPS, der harmloseste Vektor&lt;/h2&gt;
&lt;p&gt;Der einzige Mechanismus, den alle kennen, ist zugleich derjenige, der Sie am wenigsten beunruhigen sollte.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt;, der Oberbegriff für das amerikanische GPS, Galileo, GLONASS und BeiDou, funktioniert durch Zuhören. Die Satelliten senden fortlaufend mit Zeitstempel versehene Signale, der Empfänger fängt mehrere davon auf und berechnet seine Position aus den Laufzeitunterschieden. Übliche Genauigkeit im Freien: drei bis fünf Meter, in der Stadt oft mehrere Dutzend Meter, weil Fassaden die Signale reflektieren.&lt;/p&gt;
&lt;p&gt;Entscheidend ist, dass diese Berechnung &lt;strong&gt;passiv&lt;/strong&gt; abläuft. Das Telefon sendet nichts zu den Satelliten, kein Satellitenbetreiber weiß, dass es Sie gibt. Wäre GNSS allein im Spiel, würde das Abschalten von GPS genügen.&lt;/p&gt;
&lt;p&gt;Es gibt allerdings eine Einschränkung. Um die erste Positionsbestimmung zu beschleunigen, nutzen Telefone &lt;strong&gt;A-GPS&lt;/strong&gt;: Sie laden die Satellitenbahndaten von einem Server herunter, über das &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;-Protokoll. Um die passenden Daten zu erhalten, übermittelt das Telefon diesem Server die Kennung der Funkzelle, in die es eingebucht ist. Reines GNSS verrät Sie nicht, aber der Beschleuniger, den man ihm angesetzt hat, sehr wohl.&lt;/p&gt;
&lt;h2 id=&#34;das-mobilfunknetz-was-der-betreiber-prinzipbedingt-weiß&#34;&gt;Das Mobilfunknetz: was der Betreiber prinzipbedingt weiß&lt;/h2&gt;
&lt;p&gt;Damit ein Anruf Sie erreichen kann, muss das Netz wissen, in welchem Gebiet Sie sich befinden. Das ist keine aktivierbare Option, sondern die Existenzbedingung des Dienstes. Ihr Telefon meldet sich ständig bei der nächstgelegenen Antenne, und diese Einbuchung hinterlässt beim Betreiber eine Spur. Keine installierte App, keine erteilte Berechtigung: eine aktive SIM-Karte genügt.&lt;/p&gt;
&lt;p&gt;Die Genauigkeit hängt vom Verfahren ab:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Zellkennung allein&lt;/strong&gt;: von 200 Metern im dicht bebauten Stadtgebiet bis zu mehr als 30 Kilometern auf dem Land, wo eine Antenne einen sehr großen Radius abdeckt.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Erweiterte Cell ID&lt;/strong&gt;, die den Antennensektor ergänzt (die meisten Standorte sind in drei Sektoren zu 120 Grad unterteilt) sowie die Signalstärke: von 100 Metern bis zu einigen Kilometern.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing Advance&lt;/strong&gt;, das die Laufzeit hin und zurück zwischen Telefon und Antenne misst: in der Größenordnung von 550 Metern bei GSM, rund 78 Meter bei LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateration&lt;/strong&gt; über drei oder mehr Antennen: 50 bis 300 Meter im städtischen LTE.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; verschiebt die Größenordnung aus zwei sich addierenden Gründen. Zunächst die Dichte: 5G-Zellen decken sehr viel kleinere Radien ab, weshalb schon die bloße Einbuchung eine feine Information ist. Dann die Normierung: Seit Release 16 sieht 3GPP native Positionierungssignale vor. Die kommerziellen Zielwerte liegen bei unter 3 Metern in Gebäuden und unter 10 Metern im Freien für 80 % der Endgeräte, und &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; geht für bestimmte industrielle Anwendungen bis in den Zentimeterbereich.&lt;/p&gt;
&lt;p&gt;Die Infrastruktur, die Sie verbindet, wird damit zu einem Ortungssystem von GPS-vergleichbarer Qualität, ohne dass Sie irgendetwas aktiviert hätten. Diese Daten werden nach nationalen Regeln gespeichert und den Behörden über unterschiedliche Verfahren zugänglich gemacht. Es ist dieselbe Grundsatzdebatte wie beim Thema &lt;a href=&#34;https://arpokrat.com/de/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;anwendbare Rechtsordnung für gehostete Daten&lt;/a&gt;: Technischer und rechtlicher Schutz decken sich nicht.&lt;/p&gt;
&lt;h2 id=&#34;wlan-eine-weltkarte-aus-hardwareadressen&#34;&gt;WLAN: eine Weltkarte aus Hardwareadressen&lt;/h2&gt;
&lt;p&gt;Jeder WLAN-Zugangspunkt sendet permanent eine eindeutige Hardwarekennung aus, die &lt;strong&gt;BSSID&lt;/strong&gt;. Diese Kennungen sind fest und geografisch stabil: Ein Router bleibt jahrelang am selben Ort.&lt;/p&gt;
&lt;p&gt;Apple, Google und einige spezialisierte Anbieter pflegen Datenbanken, die jede BSSID mit Koordinaten verknüpfen. Aufgebaut werden sie von den Telefonen ihrer eigenen Nutzer, die die Liste der sichtbaren Zugangspunkte zusammen mit einer GNSS-Position melden. Anschließend wird der Vorgang umgekehrt: Ein Telefon, das vier bekannte Zugangspunkte sieht, braucht keinen einzigen Satelliten mehr. In dicht besiedelten Gebieten erreicht die Genauigkeit regelmäßig einige Dutzend Meter und liegt in Gebäuden noch darunter.&lt;/p&gt;
&lt;p&gt;Zwei Eigenschaften machen diesen Mechanismus schwer zu neutralisieren. Erstens sucht das Telefon &lt;strong&gt;auch dann nach Netzen, wenn WLAN ausgeschaltet zu sein scheint&lt;/strong&gt;: Seit Android 4.3 behält das System einen periodischen Suchlauf bei, der die Ortung verbessern soll, unabhängig vom Schalter in den Schnelleinstellungen. Dieses Verhalten hängt an einer separaten Einstellung, tief in den Ortungsdiensten vergraben, die so gut wie kein Nutzer je geöffnet hat.&lt;/p&gt;
&lt;p&gt;Zweitens ist die Datenbank von außen abfragbar. Genau das ist die Lücke, die Rye und Levin ausgenutzt haben: Die Ortungsschnittstellen liefern nicht nur die angefragte Position zurück, sondern auch die benachbarter Zugangspunkte, was es erlaubt, die Karte abzuernten, ohne den Orten jemals physisch nahe zu kommen.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-und-ble-geortet-durch-die-telefone-der-anderen&#34;&gt;Bluetooth und BLE: geortet durch die Telefone der anderen&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; fügt eine Näherungsebene hinzu, mit einer Reichweite von wenigen bis einigen Dutzend Metern, also mit einer weit feineren Auflösung als das Mobilfunknetz. Zwei Verwendungen bestehen nebeneinander. &lt;strong&gt;Kommerzielle Beacons&lt;/strong&gt;, aufgestellt in Geschäften, Flughäfen oder Einkaufszentren, senden eine Kennung, die Apps auf dem Telefon erkennen. Damit wird sichtbar, vor welchem Regal Sie stehen geblieben sind und wie lange. Und &lt;strong&gt;kollaborative Ortungsnetze&lt;/strong&gt;, für die Apples Find My das Vorbild ist, inzwischen übernommen von Google und Samsung.&lt;/p&gt;
&lt;p&gt;Der zweite Mechanismus kehrt eine stillschweigende Annahme um. Die maßgebliche Analyse &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, veröffentlicht in den Proceedings von PETS 2021 durch Forscher der Technischen Universität Darmstadt, hat Apples Protokoll durch Reverse Engineering rekonstruiert. Ein Gerät ohne Netzverbindung sendet ein BLE-Signal, ein beliebiges Apple-Gerät in der Nähe empfängt es, fügt seine eigene Position hinzu und übermittelt sie verschlüsselt an Apples Server, ohne Wissen des eigenen Besitzers wie auch des Besitzers des georteten Geräts.&lt;/p&gt;
&lt;p&gt;Die Folge ist struktureller Natur: Ein Gerät ohne SIM-Karte, ohne WLAN, ohne jede Netzverbindung bleibt ortbar, sofern ein Unbekannter mit einem Telefon in der Tasche vorbeikommt. Ihre Abschottung hängt nicht mehr von Ihren Einstellungen ab, sondern von denen der Passanten.&lt;/p&gt;
&lt;h2 id=&#34;die-inertialsensoren-orten-ohne-ortungsberechtigung&#34;&gt;Die Inertialsensoren: orten ohne Ortungsberechtigung&lt;/h2&gt;
&lt;p&gt;Ein Telefon enthält einen Beschleunigungssensor, ein Gyroskop, ein Magnetometer und häufig ein Barometer. Diese Sensoren fallen unter eine andere Berechtigungskategorie als die Ortung: Eine App kann sie auslesen, ohne jemals gefragt zu haben, wo Sie sind.&lt;/p&gt;
&lt;p&gt;Forscher aus Princeton haben das mit &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; gezeigt. Ihre App geht von IP-Adresse und Zeitzone für eine grobe Position aus und liest dann die Sensoren: Der Beschleunigungssensor liefert das Beschleunigungs- und Bremsprofil, das Gyroskop die Abfolge der Kurven, das Magnetometer die Fahrtrichtung, das Barometer die Höhenänderungen. Ein neuronales Netz erkennt die Fortbewegungsart, zu Fuß, Auto, Zug oder Flugzeug, und die Strecke wird mit öffentlichen Karten-, Höhen- und Wetterdaten abgeglichen. Ergebnis: eine Bewegungsspur von GPS-vergleichbarer Genauigkeit, ohne Ortungsberechtigung. Das Verfahren hat Grenzen, die die Autoren dokumentieren, denn es scheitert in Gebieten ohne Straßen und verschlechtert sich bei gleichförmigen Schachbrettgrundrissen, wo viele Wege dieselbe Signatur erzeugen. Es bleibt der Beweis, dass eine verweigerte Berechtigung keine geschlossene Tür ist.&lt;/p&gt;
&lt;p&gt;Das Barometer liefert zudem die Dimension, mit der GNSS schlecht umgeht, die vertikale. Die amerikanischen Vorgaben für Notrufe verlangen eine Stockwerksgenauigkeit von plus/minus 3 Metern für 80 % der Anrufe aus Gebäuden. Zu wissen, in welchem Stockwerk sich jemand befindet, ist etwas anderes als zu wissen, in welchem Häuserblock.&lt;/p&gt;
&lt;h2 id=&#34;der-datenmarkt-der-banalste-vektor&#34;&gt;Der Datenmarkt: der banalste Vektor&lt;/h2&gt;
&lt;p&gt;Die bisherigen Mechanismen beschreiben, wie eine Position berechnet wird. Offen bleibt, wohin sie geht, und dort liegt der Großteil des alltäglichen Risikos.&lt;/p&gt;
&lt;p&gt;Tausende Apps binden &lt;strong&gt;Werbe-SDKs&lt;/strong&gt; ein, Softwarebausteine von Dritten, die ein Entwickler hinzufügt, um seine Arbeit zu monetarisieren oder seine Reichweite zu messen. Diese Bausteine erben die Berechtigungen der Wirt-App: Eine Wetter-App, die Ihre Position berechtigterweise braucht, gibt sie an Akteure weiter, deren Namen Sie nie gelesen haben. Hinzu kommen die &lt;strong&gt;Werbe-Auktionsströme&lt;/strong&gt;, in denen Ihre ungefähre Position bei jeder Bannereinblendung an Dutzende potenzieller Käufer verteilt wird, auch an jene, die nichts kaufen und sich mit Zuhören begnügen.&lt;/p&gt;
&lt;p&gt;Dieser Rohstoff nährt eine ganze Industrie. Die Electronic Frontier Foundation hat den Fall &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; dokumentiert, ein Unternehmen, das Milliarden Datenpunkte zu mehr als 250 Millionen Geräten für sich reklamierte und sie an lokale US-Polizeibehörden verkaufte. Brian Krebs hat &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt; beschrieben, ein Produkt, mit dem sich ein Polygon auf einer Karte ziehen und der Verlauf der Geräte anzeigen lässt, die dieses Gebiet betreten und verlassen haben.&lt;/p&gt;
&lt;p&gt;Dieser Vektor verlangt kein technisches Kunststück, sondern nur, dass jemand zu zahlen bereit ist. Der Preis ist bescheiden.&lt;/p&gt;
&lt;h2 id=&#34;imsi-catcher-die-aktive-ortung&#34;&gt;IMSI-Catcher: die aktive Ortung&lt;/h2&gt;
&lt;p&gt;Die bisher beschriebenen Mechanismen nutzen den Normalbetrieb aus. Daneben gibt es die aktive Ortung, betrieben von einem Dritten, der in das Netz eingreift.&lt;/p&gt;
&lt;p&gt;Ein &lt;strong&gt;IMSI-Catcher&lt;/strong&gt;, auch Cell-Site-Simulator genannt, ist ein Gerät, das sich als legitime Antenne ausgibt. Telefone in Reichweite buchen sich dort ein und geben dabei ihre Teilnehmerkennung und ihre Anwesenheit in einem eng begrenzten Umkreis preis.&lt;/p&gt;
&lt;p&gt;5G sollte diese Tür schließen, indem die dauerhafte Klartextkennung durch eine verschlüsselte ersetzt wurde, die SUCI. Die Tür ist nur halb zu. Die unter dem Titel &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; vorgestellten Arbeiten dokumentieren Verknüpfungsangriffe, mit denen sich Sitzungen trotz Verschlüsselung wieder korrelieren lassen. Vor allem aber fällt der Schutz vollständig, wenn der Angreifer das Endgerät zwingt, auf eine ältere Generation zurückzufallen, insbesondere 2G, dessen Authentifizierung einseitig ist. Ein 5G-Telefon bleibt für einen Angriff verwundbar, der für ein Netz der 1990er Jahre entworfen wurde, weil es sich immer noch darauf einlässt.&lt;/p&gt;
&lt;h2 id=&#34;die-gegenmaßnahmen-und-ihre-tatsächliche-wirkung&#34;&gt;Die Gegenmaßnahmen und ihre tatsächliche Wirkung&lt;/h2&gt;
&lt;p&gt;Jede der folgenden Maßnahmen bewirkt etwas. Keine bewirkt alles, und die Lücke zwischen dem, was sie leisten, und dem, was man ihnen zuschreibt, führt zu den falschen Entscheidungen.&lt;/p&gt;
&lt;h3 id=&#34;der-flugmodus&#34;&gt;Der Flugmodus&lt;/h3&gt;
&lt;p&gt;Der Flugmodus schaltet das Senden von Mobilfunkmodem, WLAN und Bluetooth ab. Das ist real, und es ist das beste Ergebnis für einen so geringen Aufwand.&lt;/p&gt;
&lt;p&gt;Was er nicht leistet: Er stoppt die Inertialsensoren nicht, er löscht die bereits zwischengespeicherten Positionen nicht, die beim erneuten Verbinden abgehen, und er erlaubt es auf den meisten Geräten, WLAN oder Bluetooth einzeln wieder zu aktivieren, ohne ihn zu verlassen. Schließlich ist er ein Softwarezustand, keine Stromunterbrechung: Seine Verlässlichkeit hängt von der Integrität des Systems ab, das ihn durchsetzt.&lt;/p&gt;
&lt;p&gt;Ein unterschätztes Detail: Das Abmelden und das erneute Anmelden am Netz sind selbst Ereignisse mit Zeitstempel beim Betreiber. Ein Telefon, das um 21 Uhr in einer Zelle verschwindet und um 23 Uhr in einer anderen wieder auftaucht, hat eine Information erzeugt, keine Stille.&lt;/p&gt;
&lt;h3 id=&#34;die-randomisierung-der-mac-adresse&#34;&gt;Die Randomisierung der MAC-Adresse&lt;/h3&gt;
&lt;p&gt;Mobile Systeme senden heute bei Suchläufen zufällige MAC-Adressen aus, um die Nachverfolgung von Ort zu Ort zu verhindern. Die Absicht ist gut, das Ergebnis unvollständig. Die maßgeblichen Arbeiten, darunter &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, zeigen, dass der Inhalt der Suchpakete oft ausreicht, um das Gerät wiederzuerkennen: Die Anzahl der Informationselemente, ihre Werte und ihre Reihenfolge bilden einen Fingerabdruck. Hinzu kommen die Sequenznummern, die fortlaufend und damit verkettbar sind, sowie die für jedes Modell typische zeitliche Signatur. Manche Studien berichten von einer zuverlässigen Nachverfolgung der Hälfte aller Geräte über mindestens zwanzig Minuten.&lt;/p&gt;
&lt;p&gt;Schließlich eine konzeptionelle Grenze: Die Randomisierung betrifft nur die Suchphase. Sobald Sie sich mit einem Netz verbinden, ist die verwendete Adresse für dieses Netz konstruktionsbedingt konstant, damit die Verbindung funktioniert. Das Café, in das Sie jeden Morgen gehen, erkennt Sie wieder.&lt;/p&gt;
&lt;h3 id=&#34;die-suchläufe-wirklich-abschalten&#34;&gt;Die Suchläufe wirklich abschalten&lt;/h3&gt;
&lt;p&gt;Das ist die lohnendste und zugleich am meisten übersehene Einstellung. Unter Android sind die WLAN-Suche und die Bluetooth-Suche zwei getrennte Optionen, angesiedelt in den Ortungsdiensten, unabhängig von den Schaltern der Schnelleinstellungen. Solange sie aktiv sind, genügt es nicht, WLAN über das Bedienfeld auszuschalten: Der Suchlauf läuft weiter.&lt;/p&gt;
&lt;p&gt;Sie zu deaktivieren beseitigt eine ganze Erfassungsebene, ohne anderen Preis als eine etwas langsamere erste Positionsbestimmung. Für die meisten Leser ist das das beste Verhältnis zwischen aufgewendetem Aufwand und erzieltem Ergebnis.&lt;/p&gt;
&lt;h3 id=&#34;die-app-berechtigungen&#34;&gt;Die App-Berechtigungen&lt;/h3&gt;
&lt;p&gt;Der Entzug der Ortungsberechtigung bei Apps, die sie offensichtlich nicht brauchen, bleibt sinnvoll, und aktuelle Systeme bieten drei Abstufungen: die einmalige Freigabe, die auf die aktive Nutzung beschränkte Freigabe und den &lt;strong&gt;ungefähren Standort&lt;/strong&gt;, der nur ein Gebiet in der Größenordnung eines Kilometers übermittelt.&lt;/p&gt;
&lt;p&gt;Das schützt allerdings weder vor SDKs innerhalb einer App, die einen legitimen Grund für den Zugriff auf Ihre Position hat, noch vor den Inertialsensoren, noch vor den Netzebenen, die über gar keine Berechtigung laufen.&lt;/p&gt;
&lt;h3 id=&#34;wovor-ein-vpn-nicht-schützt&#34;&gt;Wovor ein VPN nicht schützt&lt;/h3&gt;
&lt;p&gt;Ein klärungsbedürftiger Punkt, weil die gegenteilige Annahme sehr verbreitet ist: &lt;strong&gt;Ein VPN verbirgt Ihren Standort nicht.&lt;/strong&gt; Es verbirgt Ihre öffentliche IP-Adresse und verfälscht damit die IP-basierte Ortung, die ohnehin der gröbste Mechanismus der Liste ist.&lt;/p&gt;
&lt;p&gt;Ein VPN rührt weder an den GNSS-Empfänger noch an die WLAN-Suche, noch an Bluetooth, noch an die Sensoren. Es ändert nichts an dem, was Ihr Betreiber weiß, denn der verschlüsselte Tunnel läuft über seine Antennen, und die Einbuchung in die Funkzelle bleibt für ihn sichtbar. Es hindert eine App mit Ortungsberechtigung nicht daran, exakte Koordinaten innerhalb des Tunnels zu übermitteln. Ein VPN schützt Inhalt und Ziel Ihrer Kommunikation in einem nicht vertrauenswürdigen Netz, und das ist bereits viel. Die Ortung gehört nicht zu seinem Aufgabenbereich.&lt;/p&gt;
&lt;h3 id=&#34;die-physischen-grenzen&#34;&gt;Die physischen Grenzen&lt;/h3&gt;
&lt;p&gt;Eine Faraday-Tasche funktioniert im Wortsinn: Sie blockiert Senden und Empfangen. Das Entfernen des Akkus ebenfalls, wo es noch möglich ist. Ein eigenes Gerät, oder das Telefon einfach woanders zu lassen, bleibt die robusteste Maßnahme.&lt;/p&gt;
&lt;p&gt;Diese Lösungen teilen einen Mangel, dem man ins Auge sehen muss: Sie erzeugen eine Auffälligkeit. Ein Telefon, das jeden Dienstagabend zwei Stunden schweigt, sagt etwas aus. Gegen einen Gegner, der Muster analysiert statt Momentaufnahmen, ist die Abwesenheit selbst eine Information.&lt;/p&gt;
&lt;h3 id=&#34;drei-gegner-drei-strategien&#34;&gt;Drei Gegner, drei Strategien&lt;/h3&gt;
&lt;p&gt;Das ist die wichtigste Unterscheidung dieses Artikels und diejenige, die man am seltensten liest.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gegen einen Werbetreibenden oder einen Datenhändler&lt;/strong&gt; ist der Kampf zu gewinnen. Disziplin bei den Berechtigungen, Abschalten der Suchläufe, ein System ohne proprietäre Ortungsdienste, Zurücksetzen der Werbekennung: Zusammen senkt das die erfasste Menge sehr deutlich. Dieser Gegner sucht billige Masse, nicht Ihren Einzelfall.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gegen Ihren Netzbetreiber&lt;/strong&gt; genügt keine Konfiguration. Die Mobilfunkortung ist die Bedingung des Dienstes. Die einzigen realen Stellschrauben sind rechtlicher Natur, also was das Gesetz zu speichern und zu übermitteln erlaubt, und materieller Natur: welches Gerät, welche SIM-Karte, auf welchen Namen, wo eingeschaltet.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gegen einen gezielt vorgehenden staatlichen Gegner&lt;/strong&gt; verschiebt sich die Überlegung erneut, denn er kombiniert den rechtlichen Zugriff auf die Betreiberdaten, die aktive Ortung per Cell-Site-Simulator, die Herausgabeanordnung an Plattformen und gegebenenfalls die Kompromittierung des Endgeräts. Softwareseitige Gegenmaßnahmen verkleinern die Angriffsfläche, aber das realistische Ziel ist nicht das Verschwinden: Es besteht darin, genau zu wissen, was exponiert bleibt.&lt;/p&gt;
&lt;h2 id=&#34;der-ansatz-von-arpokratos&#34;&gt;Der Ansatz von ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/de/os/&#34;&gt;ArpokratOS&lt;/a&gt; beantwortet diese Landschaft mit einer Entscheidung, die aus der obigen Unterscheidung folgt: Was neutralisiert werden muss, wird auf Systemebene neutralisiert, nicht in einem Menü.&lt;/p&gt;
&lt;p&gt;Beim &lt;strong&gt;GNSS&lt;/strong&gt; wird der Hardwaretreiber entfernt. Das Gerät verhält sich, als existierte der Chip nicht, für Anwendungen ebenso wie für das System selbst. Der Unterschied zu einem Schalter in den Einstellungen ist nicht kosmetisch. Ein Schalter ist eine Richtlinie: Er wird von einer Schicht durchgesetzt, die von einer hinreichend privilegierten Komponente umgangen, durch ein Update wieder aktiviert oder von einem kompromittierten System ignoriert werden kann. Den Codepfad zu entfernen erledigt die Frage, denn es gibt nichts mehr zu aktivieren.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; wird auf Core-Ebene behandelt, nach derselben Logik. Ein in den Einstellungen deaktiviertes Bluetooth lässt den Softwarestack auf vielen Geräten in der Praxis am Leben, um Näherungsdienste und kollaborative Ortungsnetze zu bedienen. Auf Systemebene abwesend, kann es weder mit einem Ladenbeacon sprechen noch an einem Netz vom Typ Find My teilnehmen noch als Angriffsfläche ohne Nutzerinteraktion dienen.&lt;/p&gt;
&lt;p&gt;Man muss klar sagen, was das nicht leistet. &lt;strong&gt;ArpokratOS macht ein Telefon nicht unauffindbar.&lt;/strong&gt; Solange eine SIM-Karte aktiv ist, kennt der Betreiber die Funkzelle, in der Sie eingebucht sind, und kein Betriebssystem ändert daran etwas, auch nicht mit dem gesamten Datenverkehr über Tor. Das Routing schützt Inhalt und Ziel, nicht die Funkgeometrie. Wer Unsichtbarkeit verspricht, verkauft eine Geschichte.&lt;/p&gt;
&lt;p&gt;Was eine solche Architektur leistet, ist bescheidener: die Beseitigung der Anwendungs- und Näherungsebenen, über die der weit überwiegende Teil der realen Erfassung läuft, und ein ausdrückliches Bedrohungsmodell für das, was bleibt. Es ist dieselbe Überlegung wie bei der Wahl eines Desktop-Systems, ausgeführt in unserem &lt;a href=&#34;https://arpokrat.com/de/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;Vergleich der Betriebssysteme&lt;/a&gt;: Die nützliche Frage lautet nicht, ob ein Werkzeug schützt, sondern wovor es schützt und zu welchem Preis.&lt;/p&gt;
&lt;h2 id=&#34;fazit&#34;&gt;Fazit&lt;/h2&gt;
&lt;p&gt;Dieser Artikel liefert keine Methode, um zu verschwinden. Diese Methode existiert nicht, und Texte, die das Gegenteil behaupten, erzeugen vor allem falsches Vertrauen, das gefährlicher ist als gar kein Schutz, weil es zu Risiken verleitet.&lt;/p&gt;
&lt;p&gt;Das Ziel war, eine binäre Frage, bin ich ortbar oder nicht, durch eine nützliche zu ersetzen: von wem, mit welcher Genauigkeit, zu welchen Kosten für die Gegenseite, und ist mir das wichtig. Die Antwort fällt anders aus für eine Journalistin, die eine Quelle schützt, für eine Führungskraft auf Reisen in einer heiklen Jurisdiktion, für einen Anwalt, dessen Termine eine Strategie verraten, oder für eine Privatperson, die es ärgert, dass ein Werbetreibender ihre Gewohnheiten kennt.&lt;/p&gt;
&lt;p&gt;Aufmerksamkeit verdient im Übrigen nicht die Leistungsfähigkeit jedes einzelnen dieser Mechanismen für sich, sondern die Tatsache, dass sie sich überschneiden. Eine auf fünfzig Meter genaue Position ist wenig interessant. Eine auf fünfzig Meter genaue Position, alle Viertelstunde, zwei Jahre lang, zeichnet einen Wohnort, einen Arbeitsplatz, ein Bekenntnis, einen Gesundheitszustand, eine Affäre, eine Quelle. Standortdaten sind das Metadatum, das alle anderen lesbar macht, und genau deshalb sind sie viel wert.&lt;/p&gt;
&lt;h2 id=&#34;quellen&#34;&gt;Quellen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Die Illusion der Souveränität: Der Fall Olvid und die CLOUD Act-Falle</title>
      <link>https://arpokrat.com/de/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/de/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Die Ankündigung klang wie ein wahrer „Unabhängigkeitsschrei“ in den Fluren von Paris: Der Premierminister ordnete an, WhatsApp und Signal zugunsten von Olvid aufzugeben, einer als „nativ“ präsentierten Messaging-App. Das Ziel war klar: Staatsgeheimnisse vor ausländischen Geheimdiensten zu schützen.&lt;/p&gt;
&lt;p&gt;Doch schnell zeigte sich eine bittere Ironie: Das Herz von Olvid – seine Serverinfrastruktur – schlägt bei Amazon Web Services (AWS), einem US-Riesen.&lt;/p&gt;
&lt;p&gt;Für die Öffentlichkeit scheint dies eine einfache Hosting-Frage zu sein. Doch für &lt;a href=&#34;https://arpokrat.com/de/infrastructure&#34;&gt;Architekten der souveränen Cybersicherheit&lt;/a&gt; und Beobachter der Daten-Geopolitik ist es eine politische Schwachstelle ersten Ranges.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialität-und-souveränitätskonflikt&#34;&gt;Extraterritorialität und Souveränitätskonflikt&lt;/h2&gt;
&lt;p&gt;Durch die Nutzung der Amazon-Infrastruktur gerät Olvid automatisch in den Orbit des US-&lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Acts&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Die rechtliche Analyse offenbart eine juristische Unsicherheit, die die bloße Einführung einer nationalen „App“ nicht löst. Der Wendepunkt liegt im Konzept „Kontrolle“ versus „Lokalisierung“.&lt;/p&gt;
&lt;p&gt;Der CLOUD Act hat das rechtliche Paradigma radikal verändert: Der physische Serverstandort spielt keine Rolle mehr. Die Kooperationspflicht des Providers (hier AWS) ergibt sich allein aus seiner juristischen Bindung an die USA. Washington kann Daten von Unternehmen unter seiner Jurisdiktion anfordern, selbst wenn diese auf europäischem Boden gespeichert sind.&lt;/p&gt;
&lt;p&gt;Rechtlich entsteht ein Frontalkonflikt mit der DSGVO. Der EuGH hat (durch die &lt;a href=&#34;https://wikipedia.org/wiki/Max_Schrems&#34;&gt;Schrems I und II-Urteile&lt;/a&gt;) bereits festgestellt, dass US-Überwachungsgesetze kein mit Europa gleichwertiges Schutzniveau bieten.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Digitale Souveränität ist kein Attribut von Software, sondern eine Eigenschaft der Integrität der Beweiskette.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;das-gespenst-von-fisa-und-das-falsche-versprechen-der-verschlüsselung&#34;&gt;Das Gespenst von FISA und das falsche Versprechen der Verschlüsselung&lt;/h2&gt;
&lt;p&gt;Schlimmer noch: Diese Abhängigkeit stellt die Daten unter den Schatten des &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;, der elektronische Überwachung für „ausländische Geheimdienstzwecke“ bei Zielen außerhalb der USA erlaubt.&lt;/p&gt;
&lt;p&gt;Olvid behauptet, die Ende-zu-Ende-Verschlüsselung sei ein ausreichender Schild. Aus Sicht des Privacy Engineerings ist diese Verteidigung gefährlich unvollständig.&lt;/p&gt;
&lt;p&gt;Selbst wenn der Inhalt verschlüsselt ist, legt die zentralisierte AWS-Infrastruktur &lt;strong&gt;Metadaten&lt;/strong&gt; offen. Zu wissen, &lt;em&gt;wer&lt;/em&gt; mit &lt;em&gt;wem&lt;/em&gt;, &lt;em&gt;wann&lt;/em&gt;, &lt;em&gt;wie oft&lt;/em&gt; und &lt;em&gt;von wo&lt;/em&gt; spricht, ist für Geheimdienste oft wertvoller als der Inhalt selbst.&lt;/p&gt;
&lt;p&gt;Verschlüsselung schützt den Text, aber der zentralisierte Server verrät das Kontaktnetzwerk.&lt;/p&gt;
&lt;h2 id=&#34;die-wahre-gefahr-kommt-erst-noch&#34;&gt;Die wahre Gefahr kommt erst noch&lt;/h2&gt;
&lt;p&gt;Solange die europäische Infrastruktur von Entitäten abhängt, die extraterritorialen Gesetzen unterliegen, bleibt die rechtliche Sicherheit unserer Kommunikation illusorisch.&lt;/p&gt;
&lt;p&gt;Nationale Sicherheit erfordert im 21. Jahrhundert &lt;a href=&#34;https://arpokrat.com/de/os&#34;&gt;völlige Infrastruktur- und Hardware-Unabhängigkeit&lt;/a&gt;. Das Abfangen von Metadaten nährt die verheerendste Bedrohung des nächsten Jahrzehnts: &lt;em&gt;„Harvest now, decrypt later“&lt;/em&gt; (Jetzt sammeln, später entschlüsseln).&lt;/p&gt;
&lt;p&gt;Ein heute abgefangenes Staatsgeheimnis ist nichts als eine mathematische Zeitbombe.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Lesen Sie den Rest unserer Analyse in Teil 2: &lt;a href=&#34;https://arpokrat.com/de/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Die Zeitbombe und der Zero-Knowledge-Imperativ&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>