Massenüberwachung · EU · 2026

Ein Handbuch zur digitalen Souveränität

EXIT CHAT CONTROL_

Die Chatkontrolle soll deine privaten Nachrichten scannen. Hier erfährst du Schritt für Schritt, wie du die Kontrolle über deine Gespräche, deine Daten und deine Werkzeuge zurückgewinnst – vom Einstieg bis zum Whistleblowing.

BürgerPseudonymes KontoWhistleblower

TEIL 00 · DAS WARUM

Verstehe die Bedrohung

Bevor du die Werkzeuge wechselst, solltest du dir darüber im Klaren sein, wovor du dich schützen willst. Sonst installierst du wahllos Apps und fühlst dich sicher, obwohl du es nicht bist.

Chatkontrolle 1.0 und 2.0, ganz klar

„Chatkontrolle“ ist die verbreitete Bezeichnung für zwei EU-Rechtsakte, die das Scannen deiner privaten Nachrichten nach Darstellungen sexuellen Kindesmissbrauchs (Child Sexual Abuse Material, CSAM) erlauben beziehungsweise vorschreiben würden. Das erklärte Ziel ist legitim. Die Methode – die Kommunikation unverdächtiger Menschen flächendeckend zu scannen – läuft jedoch auf Massenüberwachung hinaus.

Chatkontrolle 1.0Chatkontrolle 2.0 (CSAR)
TextVerordnung (EU) 2021/1232, ePrivacy-AusnahmeregelungVorschlag COM/2022/209 (Ylva Johansson, Mai 2022)
Scannen

Plattformen dürfen freiwillig scannen

Kommissionsvorschlag: verpflichtend über „Aufdeckungsanordnungen“. Position des Rates (Nov. 2025): freiwilliges Scannen dauerhaft, dazu „Risikominderungsmaßnahmen“

Wer

Meist unverschlüsselte US-Dienste: Gmail, Messenger/Instagram, Skype, Snapchat, iCloud Mail, Xbox

Alle Plattformen, einschließlich Ende-zu-Ende-verschlüsselter Messenger

Dauer

Befristet: am 3. April 2026 ausgelaufen, am 23. Juli 2026 bis 3. April 2028 wieder eingeführt

Dauerhaft (kein Ablaufdatum vorgesehen)
Stand (Okt. 2026)

In Kraft, Ende-zu-Ende-verschlüsselte Kommunikation ausgenommen

In Verhandlung (Trilog): kein endgültiger Text, nichts in Kraft

Chatkontrolle 1.0 heute: was erfasst ist und was nicht

Die Übergangsverordnung lief am 3. April 2026 aus und kam dann zurück: Nach einer zweiten Lesung im Europäischen Parlament hat der Rat sie am 23. Juli 2026 endgültig angenommen (Verordnung (EU) 2026/1881), bis 3. April 2028. Sie erlaubt Anbietern, ohne sie dazu zu verpflichten, private Kommunikation nach Darstellungen sexuellen Kindesmissbrauchs zu durchsuchen.

  • Was erfasst ist: Kommunikationsdienste ohne Ende-zu-Ende-Verschlüsselung, deren Anbieter sich zum Scannen entscheidet, etwa Nachrichten in Messenger oder Instagram, E-Mails bei Gmail oder Outlook, Chats in Spielkonsolen und Plattformen. Google, Microsoft, Meta und Snapchat gehören zu den Unterzeichnern des Aufrufs vom 19. März 2026, diese Erkennung fortzusetzen.
  • Was ausgenommen ist: Ein vom Parlament beschlossener und vom Rat angenommener Änderungsantrag nimmt Kommunikation, „auf die eine Ende-zu-Ende-Verschlüsselung angewendet wird, wurde oder werden wird“, aus dem Anwendungsbereich. Standardmäßig Ende-zu-Ende-verschlüsselte Messenger wie Signal, Session, Threema, SimpleX Chat oder Olvid sind von diesem Text also nicht betroffen (siehe verschlüsselte Messenger).

Diese Ausnahme gilt nur für diesen Übergangstext. Die dauerhafte Verordnung oder eine härtere Fassung kann sie wieder kippen: Dieser Leitfaden geht von diesem Szenario aus und empfiehlt Werkzeuge, die auch dann schützen, wenn das Scannen Pflicht würde.

E-Mail, das schwache Glied

Proton Mail und Tuta verschlüsseln Nachrichten zwischen ihren eigenen Nutzern. Eine E-Mail an oder von einer Gmail- oder Outlook-Adresse kommt bei diesem Anbieter aber im Klartext an, der sie auf seiner Seite scannen kann: Weder Proton noch Tuta können das verhindern. PGP-Verschlüsselung funktioniert auch aus Gmail heraus; sie schützt den Inhalt, aber nicht den Betreff und die Metadaten (siehe verschlüsselte E-Mail).

Chatkontrolle 2.0: was der Text vorsieht

Die dauerhafte Verordnung (CSAR) wird weiterhin zwischen Kommission, Rat und Parlament verhandelt (Trilog). Der sechste Trilog am 29. September 2026 endete ohne Einigung, die technischen Gespräche gehen weiter. Es gibt keinen endgültigen Text, und nichts ist in Kraft.

  • Die Kommission schlug 2022 verpflichtende „Aufdeckungsanordnungen“ vor, auch für verschlüsselte Messenger.
  • Der Rat (Position vom 26. November 2025) hat die verpflichtenden Anordnungen gestrichen, macht das freiwillige Scannen aber dauerhaft und verlangt „Risikominderungsmaßnahmen“, zu denen Scannen gehören könnte.
  • Das Parlament will die Erkennung auf Verdächtige beschränken, auf richterliche Anordnung, und die Ende-zu-Ende-Verschlüsselung schützen.

Falls clientseitiges Scannen Pflicht würde

Das Folgende ist nicht in Kraft: Es sind die denkbaren Folgen, falls der endgültige Text ein Scannen auf den Geräten vorschreiben würde.

  1. Messenger, die mitmachen, würden in der EU eine Version mit einem Scanmodul vor der Verschlüsselung verteilen, getrennt von den Versionen anderswo.
  2. Messenger, die sich weigern, könnten den europäischen Markt verlassen, wie Signal im Oktober 2025 öffentlich angekündigt hat. Die App würde dann aus den europäischen App-Stores verschwinden: Unter iOS wäre sie schwer oder gar nicht zu bekommen; unter Android kann der Herausgeber die APK auf seiner offiziellen Website anbieten. Wären Download oder Dienst aus der EU gesperrt, käme man nur noch über ein VPN oder Tor heran.
  3. Scannen auf Ebene des Betriebssystems: Träfe die Pflicht die Systeme selbst, reichte eine freie App nicht mehr. Außer Reichweite blieben nicht kooperierende Systeme, GrapheneOS auf dem Smartphone und nicht regionalisierte GNU/Linux-Distributionen auf dem Computer (siehe freie Betriebssysteme), zusammen mit einem Messenger, der das Scannen ebenfalls ablehnt.

Dank an Jérémy Roche, Rechtsanwalt in Béziers, für seine Hinweise zu diesem Teil.

Clientseitiges Scannen: das legale Abhören

Das Herzstück von Chatkontrolle 2.0 ist das clientseitige Scannen. Statt die Verschlüsselung bei der Übertragung zu brechen, prüft Software direkt auf deinem Smartphone jede Nachricht, jedes Foto und jeden Link, bevor der Inhalt verschlüsselt und gesendet wird. Signal bringt es auf den Punkt: Das sei „wie Schadsoftware auf deinem Gerät“.

Technische Ehrlichkeit, zweimal lesen

Gegen clientseitiges Scannen helfen weder ein VPN noch Ende-zu-Ende-Verschlüsselung, wenn die App oder das Betriebssystem daran mitwirkt. Der Scan findet auf dem Gerät vor der Verschlüsselung statt: Das VPN hat noch nichts zu schützen, und die Verschlüsselung greift zu spät. Wirksamen Schutz bieten freie Open-Source-Software, die sich der Umsetzung des Scannens verweigert, günstige Rechtsräume, Self-Hosting und die Rückgewinnung der Kontrolle über dein Gerät durch ein unverfälschtes Betriebssystem. Alles Weitere in diesem Leitfaden folgt aus dieser Erkenntnis.

Das Schlimmste: Das Tool funktioniert nicht einmal

Die Privatsphäre aller wird einer Technologie geopfert, die nicht zuverlässig funktioniert. Eine Studie des Europäischen Parlaments kommt zu dem Schluss, dass kein System solche Inhalte ohne eine hohe Fehlerquote erkennen kann: Bei Milliarden Nachrichten führen selbst wenige Fehlalarme zu Millionen falscher Verdächtigungen. Zahlen der irischen Polizei bestätigen das Problem: Nur etwa 20 % der automatisierten Meldungen betrafen tatsächlich entsprechendes Material; mehr als 11 % waren eindeutig falsch positiv. Die wegweisende Studie „Bugs in Our Pockets“ (2021) zeigt außerdem, dass eine einmal installierte Infrastruktur zum clientseitigen Scannen zwangsläufig für weitere Zwecke eingesetzt wird – etwa Terrorismus, Urheberrecht oder unerwünschte Meinungen.

Der Vorwand: „Kinder schützen“

Niemand ist gegen den Jugendschutz, und genau das macht ihn zu einem so wirksamen Hebel. Der Kampf gegen Kindesmissbrauch dient als emotionales Trojanisches Pferd: Wer würde es wagen, Einwände zu erheben? Unter diesem Banner wird ein Grundsatz akzeptabel gemacht, der für sich genommen rundweg abgelehnt werden würde: die automatisierte Überprüfung der privaten Kommunikation von Hunderten Millionen unverdächtiger Menschen. Kinder sind das angegebene Motiv; das eigentliche Ziel ist die Verschlüsselung und Privatsphäre aller.

Das Fazit: Die Unternehmen, die sich am stärksten für dieses Scannen einsetzen, sind diejenigen, deren Geschäftsmodell Überwachung ist. Am 19. März 2026 forderte ein gemeinsamer Appell die EU-Gesetzgeber auf, die „freiwillige“ Erkennung zu verankern, unterzeichnet von:

GoogleLinkedInSnapchatMicrosoftTikTokMeta

„Es wäre unverantwortlich, dies zu unterlassen.“ So begründen die Technologiegiganten, warum das Scannen von Nachrichten fortgeführt werden soll.

Dieselben Spieler kündigten sogar an, dass sie Nachrichten nach Ablauf der Rechtsgrundlage am 3. April 2026 weiterhin „scannen“ würden. Die Bürger werden daher gebeten, die Überprüfung ihrer vertraulichen Gespräche genau den Unternehmen anzuvertrauen, die dafür bekannt sind, ihre Daten zu sammeln und zu monetarisieren. Das ist das wahre Gesicht von Chatkontrolle: ein Angriff auf die Privatsphäre, verpackt in einem Motiv, dem niemand widerstehen kann.

Das ist nicht „nur“ Überwachung

Man versucht dich zu beruhigen: „Es sind doch nur Gmail, Instagram, Snapchat und Messenger.“ Das ist falsch – und genau darin liegt der alarmierendste Teil. Hinter dieser Verharmlosung verbergen sich drei Ebenen.

  1. Es ist kein Targeting, es ist eine Rasterfahndung. Hierbei werden keine Verdächtigen beobachtet: Es wird eine systematische Sammlung der Kommunikation ganzer Bevölkerungsgruppen installiert. Kontinuierliche Überwachung auf staatlicher Ebene.
  2. Es geht nicht mehr ums Lesen, sondern um die Fähigkeit zum Blockieren. Software, die eine Nachricht vor dem Senden prüft, kann auch das Senden verweigern. Das clientseitige Scannen baut die Infrastruktur der vorherigen Zensur auf: Es blockiert Sprache, bevor sie ihren Empfänger überhaupt erreicht.
  3. Sobald die Infrastruktur vorhanden ist, wird sie umgenutzt. Ein System, das „für die Kinder“ gebaut wurde, wird zu einem Allzweck-Kontrollinstrument. Das Motiv ändert sich; die Maschine bleibt.
Der logische nächste Schritt: der digitale Euro

Dieselbe Logik gilt auch für dein Geld. Der digitale Euro der EZB ist als nachverfolgbare Währung angelegt, soll nicht von Unternehmen gehalten werden dürfen und mit einer Obergrenze für Guthaben versehen werden. Die EZB hat für die Einführung rund 3.000 € pro Person ins Spiel gebracht. Die im Juni 2026 vom Ausschuss des Europäischen Parlaments angenommene Position überlässt die konkrete Grenze der Kommission auf Empfehlung der EZB und sieht eine Überprüfung alle zwei Jahre vor. Die EZB versichert, die Währung werde nicht „programmierbar“ sein – Obergrenze und Nachverfolgbarkeit sind jedoch bereits vorgesehen. Würdest du nach der Einführung sagen: „Entspann dich, es ist doch nur eine Obergrenze“? Das ist dieselbe rhetorische Falle wie „Es ist nur Gmail“. Entscheidend ist nicht nur, was heute kontrolliert wird, sondern welche Kontrollinfrastruktur für morgen entsteht.

Welcher Typ bist du?

Kein Werkzeug kann zaubern, und niemand muss alles umsetzen. Finde dein Profil: In jedem Abschnitt erfährst du, wie weit du gehen solltest.

Einsteiger

🟢 Der normale Bürger

Du möchtest nur verhindern, dass deine Gespräche und dein Privatleben gescannt und monetarisiert werden. Ziel: Privatsphäre im Alltag, ohne zum Experten werden zu müssen.

Mittelstufe

🟡 Der pseudonyme Account

Informationskonto, Aktivistenseite oder Creator: Du willst weder deanonymisiert oder gedoxxt werden noch dein Konto verlieren. Ziel: deine echte Identität von deiner öffentlichen trennen.

Fortgeschritten

🔴 Der Whistleblower

Journalist, Aktivist oder Quelle mit einem mächtigen Gegner wie Staat oder Arbeitgeber. Ziel: starke Anonymität, Schutz vor Korrelation und die sichere Weitergabe von Dokumenten.

Manifest

Die Werkzeuge zu wechseln ist ein Akt persönlicher Verantwortung: So verweigern wir uns einer illegitimen Massenüberwachung.

Verschlüsseln heißt, dein Privatleben zu schützen. Self-Hosting heißt, dich der Überwachung durch Big Tech zu entziehen. Die Kontrolle über deine Werkzeuge zurückzugewinnen heißt, unregierbar und souverän zu werden.

Der Kampf ist politisch. Unterstütze Organisationen, die sich dagegenstellen, etwa die Initiative fightchatcontrol.eu, und schreibe deinen Abgeordneten. Genau das hätte die Chatkontrolle beinahe gestoppt.

Da die Lösung aber wahrscheinlich weder aus der Wahlurne noch aus dem Europäischen Parlament kommen wird, müssen wir unsere Freiheit selbst erringen und unsere Privatsphäre mit allen Mitteln schützen, die das Internet bietet.