Massenüberwachung · EU · 2026

Ein Handbuch zur digitalen Souveränität

EXIT CHAT CONTROL_

Die Chatkontrolle soll deine privaten Nachrichten scannen. Hier erfährst du Schritt für Schritt, wie du die Kontrolle über deine Gespräche, deine Daten und deine Werkzeuge zurückgewinnst – vom Einstieg bis zum Whistleblowing.

BürgerPseudonymes KontoWhistleblower

TEIL 00 · DAS WARUM

Verstehe die Bedrohung

Bevor du die Werkzeuge wechselst, solltest du dir darüber im Klaren sein, wovor du dich schützen willst. Sonst installierst du wahllos Apps und fühlst dich sicher, obwohl du es nicht bist.

Chatkontrolle 1.0 und 2.0, ganz klar

„Chatkontrolle“ ist die verbreitete Bezeichnung für zwei EU-Rechtsakte, die das Scannen deiner privaten Nachrichten nach Darstellungen sexuellen Kindesmissbrauchs (Child Sexual Abuse Material, CSAM) erlauben beziehungsweise vorschreiben würden. Das erklärte Ziel ist legitim. Die Methode – die Kommunikation unverdächtiger Menschen flächendeckend zu scannen – läuft jedoch auf Massenüberwachung hinaus.

Chatkontrolle 1.0Chatkontrolle 2.0 (CSAR)
TextVerordnung (EU) 2021/1232, ePrivacy-AusnahmeregelungVorschlag COM/2022/209 (Ylva Johansson, Mai 2022)
Scannen

Plattformen dürfen freiwillig scannen

Kommissionsvorschlag: verpflichtend über „Aufdeckungsanordnungen“. Position des Rates (Nov. 2025): freiwilliges Scannen dauerhaft, dazu „Risikominderungsmaßnahmen“

Wer

Meist unverschlüsselte US-Dienste: Gmail, Messenger/Instagram, Skype, Snapchat, iCloud Mail, Xbox

Alle Plattformen, einschließlich Ende-zu-Ende-verschlüsselter Messenger

Dauer

Befristet: am 3. April 2026 ausgelaufen, am 23. Juli 2026 bis 3. April 2028 wieder eingeführt

Dauerhaft (kein Ablaufdatum vorgesehen)
Stand (Okt. 2026)

In Kraft, Ende-zu-Ende-verschlüsselte Kommunikation ausgenommen

In Verhandlung (Trilog): kein endgültiger Text, nichts in Kraft

Chatkontrolle 1.0 heute: was erfasst ist und was nicht

Die Übergangsverordnung lief am 3. April 2026 aus und kam dann zurück: Nach einer zweiten Lesung im Europäischen Parlament hat der Rat sie am 23. Juli 2026 endgültig angenommen (Verordnung (EU) 2026/1881), bis 3. April 2028. Sie erlaubt Anbietern, ohne sie dazu zu verpflichten, private Kommunikation nach Darstellungen sexuellen Kindesmissbrauchs zu durchsuchen.

  • Was erfasst ist: Kommunikationsdienste ohne Ende-zu-Ende-Verschlüsselung, deren Anbieter sich zum Scannen entscheidet, etwa Nachrichten in Messenger oder Instagram, E-Mails bei Gmail oder Outlook, Chats in Spielkonsolen und Plattformen. Google, Microsoft, Meta und Snapchat gehören zu den Unterzeichnern des Aufrufs vom 19. März 2026, diese Erkennung fortzusetzen.
  • Was ausgenommen ist: Ein vom Parlament beschlossener und vom Rat angenommener Änderungsantrag nimmt Kommunikation, „auf die eine Ende-zu-Ende-Verschlüsselung angewendet wird, wurde oder werden wird“, aus dem Anwendungsbereich. Standardmäßig Ende-zu-Ende-verschlüsselte Messenger wie Signal, Session, Threema, SimpleX Chat oder Olvid sind von diesem Text also nicht betroffen (siehe verschlüsselte Messenger).

Diese Ausnahme gilt nur für diesen Übergangstext. Die dauerhafte Verordnung oder eine härtere Fassung kann sie wieder kippen: Dieser Leitfaden geht von diesem Szenario aus und empfiehlt Werkzeuge, die auch dann schützen, wenn das Scannen Pflicht würde.

E-Mail, das schwache Glied

Proton Mail und Tuta verschlüsseln Nachrichten zwischen ihren eigenen Nutzern. Eine E-Mail an oder von einer Gmail- oder Outlook-Adresse kommt bei diesem Anbieter aber im Klartext an, der sie auf seiner Seite scannen kann: Weder Proton noch Tuta können das verhindern. PGP-Verschlüsselung funktioniert auch aus Gmail heraus; sie schützt den Inhalt, aber nicht den Betreff und die Metadaten (siehe verschlüsselte E-Mail).

Chatkontrolle 2.0: was der Text vorsieht

Die dauerhafte Verordnung (CSAR) wird weiterhin zwischen Kommission, Rat und Parlament verhandelt (Trilog). Der sechste Trilog am 29. September 2026 endete ohne Einigung, die technischen Gespräche gehen weiter. Es gibt keinen endgültigen Text, und nichts ist in Kraft.

  • Die Kommission schlug 2022 verpflichtende „Aufdeckungsanordnungen“ vor, auch für verschlüsselte Messenger.
  • Der Rat (Position vom 26. November 2025) hat die verpflichtenden Anordnungen gestrichen, macht das freiwillige Scannen aber dauerhaft und verlangt „Risikominderungsmaßnahmen“, zu denen Scannen gehören könnte.
  • Das Parlament will die Erkennung auf Verdächtige beschränken, auf richterliche Anordnung, und die Ende-zu-Ende-Verschlüsselung schützen.

Falls clientseitiges Scannen Pflicht würde

Das Folgende ist nicht in Kraft: Es sind die denkbaren Folgen, falls der endgültige Text ein Scannen auf den Geräten vorschreiben würde.

  1. Messenger, die mitmachen, würden in der EU eine Version mit einem Scanmodul vor der Verschlüsselung verteilen, getrennt von den Versionen anderswo.
  2. Messenger, die sich weigern, könnten den europäischen Markt verlassen, wie Signal im Oktober 2025 öffentlich angekündigt hat. Die App würde dann aus den europäischen App-Stores verschwinden: Unter iOS wäre sie schwer oder gar nicht zu bekommen; unter Android kann der Herausgeber die APK auf seiner offiziellen Website anbieten. Wären Download oder Dienst aus der EU gesperrt, käme man nur noch über ein VPN oder Tor heran.
  3. Scannen auf Ebene des Betriebssystems: Träfe die Pflicht die Systeme selbst, reichte eine freie App nicht mehr. Außer Reichweite blieben nicht kooperierende Systeme, GrapheneOS auf dem Smartphone und nicht regionalisierte GNU/Linux-Distributionen auf dem Computer (siehe freie Betriebssysteme), zusammen mit einem Messenger, der das Scannen ebenfalls ablehnt.

Dank an Jérémy Roche, Rechtsanwalt in Béziers, für seine Hinweise zu diesem Teil.

Clientseitiges Scannen: das legale Abhören

Das Herzstück von Chatkontrolle 2.0 ist das clientseitige Scannen. Statt die Verschlüsselung bei der Übertragung zu brechen, prüft Software direkt auf deinem Smartphone jede Nachricht, jedes Foto und jeden Link, bevor der Inhalt verschlüsselt und gesendet wird. Signal bringt es auf den Punkt: Das sei „wie Schadsoftware auf deinem Gerät“.

Technische Ehrlichkeit, zweimal lesen

Gegen clientseitiges Scannen helfen weder ein VPN noch Ende-zu-Ende-Verschlüsselung, wenn die App oder das Betriebssystem daran mitwirkt. Der Scan findet auf dem Gerät vor der Verschlüsselung statt: Das VPN hat noch nichts zu schützen, und die Verschlüsselung greift zu spät. Wirksamen Schutz bieten freie Open-Source-Software, die sich der Umsetzung des Scannens verweigert, günstige Rechtsräume, Self-Hosting und die Rückgewinnung der Kontrolle über dein Gerät durch ein unverfälschtes Betriebssystem. Alles Weitere in diesem Leitfaden folgt aus dieser Erkenntnis.

Das Schlimmste: Das Tool funktioniert nicht einmal

Die Privatsphäre aller wird einer Technologie geopfert, die nicht zuverlässig funktioniert. Eine Studie des Europäischen Parlaments kommt zu dem Schluss, dass kein System solche Inhalte ohne eine hohe Fehlerquote erkennen kann: Bei Milliarden Nachrichten führen selbst wenige Fehlalarme zu Millionen falscher Verdächtigungen. Zahlen der irischen Polizei bestätigen das Problem: Nur etwa 20 % der automatisierten Meldungen betrafen tatsächlich entsprechendes Material; mehr als 11 % waren eindeutig falsch positiv. Die wegweisende Studie „Bugs in Our Pockets“ (2021) zeigt außerdem, dass eine einmal installierte Infrastruktur zum clientseitigen Scannen zwangsläufig für weitere Zwecke eingesetzt wird – etwa Terrorismus, Urheberrecht oder unerwünschte Meinungen.

Der Vorwand: „Kinder schützen“

Niemand ist gegen den Jugendschutz, und genau das macht ihn zu einem so wirksamen Hebel. Der Kampf gegen Kindesmissbrauch dient als emotionales Trojanisches Pferd: Wer würde es wagen, Einwände zu erheben? Unter diesem Banner wird ein Grundsatz akzeptabel gemacht, der für sich genommen rundweg abgelehnt werden würde: die automatisierte Überprüfung der privaten Kommunikation von Hunderten Millionen unverdächtiger Menschen. Kinder sind das angegebene Motiv; das eigentliche Ziel ist die Verschlüsselung und Privatsphäre aller.

Das Fazit: Die Unternehmen, die sich am stärksten für dieses Scannen einsetzen, sind diejenigen, deren Geschäftsmodell Überwachung ist. Am 19. März 2026 forderte ein gemeinsamer Appell die EU-Gesetzgeber auf, die „freiwillige“ Erkennung zu verankern, unterzeichnet von:

GoogleLinkedInSnapchatMicrosoftTikTokMeta

„Es wäre unverantwortlich, dies zu unterlassen.“ So begründen die Technologiegiganten, warum das Scannen von Nachrichten fortgeführt werden soll.

Dieselben Spieler kündigten sogar an, dass sie Nachrichten nach Ablauf der Rechtsgrundlage am 3. April 2026 weiterhin „scannen“ würden. Die Bürger werden daher gebeten, die Überprüfung ihrer vertraulichen Gespräche genau den Unternehmen anzuvertrauen, die dafür bekannt sind, ihre Daten zu sammeln und zu monetarisieren. Das ist das wahre Gesicht von Chatkontrolle: ein Angriff auf die Privatsphäre, verpackt in einem Motiv, dem niemand widerstehen kann.

Das ist nicht „nur“ Überwachung

Man versucht dich zu beruhigen: „Es sind doch nur Gmail, Instagram, Snapchat und Messenger.“ Das ist falsch – und genau darin liegt der alarmierendste Teil. Hinter dieser Verharmlosung verbergen sich drei Ebenen.

  1. Es ist kein Targeting, es ist eine Rasterfahndung. Hierbei werden keine Verdächtigen beobachtet: Es wird eine systematische Sammlung der Kommunikation ganzer Bevölkerungsgruppen installiert. Kontinuierliche Überwachung auf staatlicher Ebene.
  2. Es geht nicht mehr ums Lesen, sondern um die Fähigkeit zum Blockieren. Software, die eine Nachricht vor dem Senden prüft, kann auch das Senden verweigern. Das clientseitige Scannen baut die Infrastruktur der vorherigen Zensur auf: Es blockiert Sprache, bevor sie ihren Empfänger überhaupt erreicht.
  3. Sobald die Infrastruktur vorhanden ist, wird sie umgenutzt. Ein System, das „für die Kinder“ gebaut wurde, wird zu einem Allzweck-Kontrollinstrument. Das Motiv ändert sich; die Maschine bleibt.
Der logische nächste Schritt: der digitale Euro

Dieselbe Logik gilt auch für dein Geld. Der digitale Euro der EZB ist als nachverfolgbare Währung angelegt, soll nicht von Unternehmen gehalten werden dürfen und mit einer Obergrenze für Guthaben versehen werden. Die EZB hat für die Einführung rund 3.000 € pro Person ins Spiel gebracht. Die im Juni 2026 vom Ausschuss des Europäischen Parlaments angenommene Position überlässt die konkrete Grenze der Kommission auf Empfehlung der EZB und sieht eine Überprüfung alle zwei Jahre vor. Die EZB versichert, die Währung werde nicht „programmierbar“ sein – Obergrenze und Nachverfolgbarkeit sind jedoch bereits vorgesehen. Würdest du nach der Einführung sagen: „Entspann dich, es ist doch nur eine Obergrenze“? Das ist dieselbe rhetorische Falle wie „Es ist nur Gmail“. Entscheidend ist nicht nur, was heute kontrolliert wird, sondern welche Kontrollinfrastruktur für morgen entsteht.

Welcher Typ bist du?

Kein Werkzeug kann zaubern, und niemand muss alles umsetzen. Finde dein Profil: In jedem Abschnitt erfährst du, wie weit du gehen solltest.

Einsteiger

🟢 Der normale Bürger

Du möchtest nur verhindern, dass deine Gespräche und dein Privatleben gescannt und monetarisiert werden. Ziel: Privatsphäre im Alltag, ohne zum Experten werden zu müssen.

Mittelstufe

🟡 Der pseudonyme Account

Informationskonto, Aktivistenseite oder Creator: Du willst weder deanonymisiert oder gedoxxt werden noch dein Konto verlieren. Ziel: deine echte Identität von deiner öffentlichen trennen.

Fortgeschritten

🔴 Der Whistleblower

Journalist, Aktivist oder Quelle mit einem mächtigen Gegner wie Staat oder Arbeitgeber. Ziel: starke Anonymität, Schutz vor Korrelation und die sichere Weitergabe von Dokumenten.

TEIL 01 · MEMO · DER DIGITALE SWAP

Löschen / Wechseln

Der Überblick auf einen Blick. Jedes Werkzeug wird in den folgenden nummerierten Abschnitten ausführlich erklärt.

Löschen
  • WhatsApp (Meta)

  • Messenger (Meta)

  • Instagram (Meta)

  • Snapchat
  • Skype (Microsoft)

  • Discord
  • Gmail (Google)

  • Outlook (Microsoft)

  • Google Drive / Fotos
  • OneDrive (Microsoft)

  • TikTok
  • Telegram (normale Chats)
Wechseln zu
  • Signal
  • SimpleX Chat
  • Session
  • Bitchat
  • Element (Matrix)

  • Nostr
  • Mastodon
  • Proton Mail
  • Tuta Mail
  • Mullvad (VPN & Browser)
  • GrapheneOS

TEIL 02 · GRUNDLAGEN · 🟢

Verschlüsselte Nachrichten

Der erste und schnellste Schritt zu mehr Schutz: Verlasse WhatsApp, Messenger und Telegram und wechsle zu einem wirklich verschlüsselten Messenger, idealerweise Open Source.

Weg vonWechsel zuWarum
WhatsAppSignalGleiche Einfachheit, ohne Meta oder Metadaten-Ernte
MessengerSignal / SimpleX

Messenger ist nicht durchgehend Ende-zu-Ende-verschlüsselt und wurde unter Chatkontrolle 1.0 gescannt

TelegramSignal / SimpleXTelegram ist standardmäßig nicht Ende-zu-Ende-verschlüsselt

Signal

🟢 AnfängerErsetzt WhatsApp🇺🇸 · Open-SourceKostenlos

Wofür es gedacht ist

Ein verschlüsselter Messenger für deine Texte, Anrufe, Videos und Gruppen. Der direkte Ersatz für WhatsApp, genauso einfach.

Warum es wichtig ist

Standardmäßig Ende-zu-Ende-Verschlüsselung, gemeinnützig, ein geprüftes Protokoll, das den Weltstandard darstellt. Es werden so gut wie keine Metadaten gespeichert, und das Team hat angekündigt, die EU eher zu verlassen als Scans einzubauen.

Für wen und wann

Alle, ab heute. Es ist der erste und nützlichste Schritt. Einziger Haken: Du brauchst eine Telefonnummer, kannst sie aber hinter einem Benutzernamen verbergen.

Installieren und verwenden
  1. Installiere Signal über signal.org (App Store, Google Play oder direkt als APK unter Android).

  2. Bestätige deine Nummer per SMS und lege anschließend eine PIN fest.
  3. Unter Einstellungen > Datenschutz: Erstelle einen Benutzernamen, um deine Nummer zu verbergen, und aktiviere die Registrierungssperre.

  4. Lade deine Kontakte ein. Verknüpfe die Desktop-App mit deinem Smartphone.
  5. Vergleiche bei wichtigen Kontakten die Sicherheitsnummer (persönlich oder über einen anderen Kanal): Das schließt einen Man-in-the-Middle-Angriff aus.

SimpleX Chat

🟡 MittelstufeKeine Kennung🌍 · Open-SourceKostenlos

Wofür es gedacht ist

Ein verschlüsselter Messenger ohne Konto, Telefonnummer oder feste Kennung. Du stellst eine Verbindung her, indem du einen Link oder QR-Code teilst.

Warum es wichtig ist

Selbst die Server können konstruktionsbedingt nicht wissen, wer mit wem spricht. Es ist derzeit die stärkste Option gegen Metadatenkorrelation.

Für wen und wann

Pseudonyme Konten, sensible Kontakte und hohe Risiken. Das Projekt ist jünger als Signal und an manchen Stellen noch etwas unausgereift.

Installieren und verwenden
  1. Installiere die App über simplex.chat (F-Droid, Google Play, App Store oder APK).

  2. Wähle einen lokalen Anzeigenamen – niemals deinen echten Namen. Er bleibt auf deinem Gerät.

  3. Teile zum Hinzufügen eines Kontakts einen einmaligen Einladungslink oder einen QR-Code.

  4. Aktiviere die Codesperre und richte bei Bedarf eigene SMP-Server ein.

Session

🟡 MittelstufeKein Telefon🌍 · Open-SourceKostenlos

Wofür es gedacht ist

Verschlüsselung auf Signal-Niveau, jedoch ohne Telefonnummer und Onion-Routing.

Warum es wichtig ist

Deine Identität ist eine zufällige „Session-ID“. Der Datenverkehr läuft über ein dezentrales Netzwerk (Lokinet), Dadurch werden die Metadaten stark reduziert.

Für wen und wann

Wenn eine Telefonnummer eine Belastung darstellt. Kleineres Ökosystem, am besten für wichtige Gespräche geeignet.

Installieren und verwenden
  1. Installiere Session über getsession.org (für alle Plattformen).

  2. „Konto erstellen“ erzeugt deine Session-ID und eine Wiederherstellungsphrase.

  3. Schreibe die Wiederherstellungsphrase auf Papier. Sie ist der einzige Schlüssel zu deinem Konto.

  4. Teile deine Session-ID oder den QR-Code mit deinen Kontakten.

Threema

🟡 MittelOhne Nummer🇨🇭 · Open SourceKostenpflichtig

Wofür es gedacht ist

Ein vollwertiger Schweizer Messenger (Nachrichten, Anrufe, Gruppen), bei dem du über eine zufällige Threema-ID identifiziert wirst, ohne Telefonnummer oder E-Mail.

Warum es wichtig ist

Ende-zu-Ende-Verschlüsselung, quelloffene (AGPL) und auditierte Apps, ein Unternehmen nach Schweizer Recht. Einmal bezahlt, lebt es nicht von deinen Daten.

Für wen und wann

Alle, die eine Alternative zu Signal ohne Telefonnummer wollen und bereit sind, für die App zu zahlen.

Installieren und verwenden
  1. Kaufe und installiere Threema über threema.com, den App Store oder Google Play (für die F-Droid-Version gibt es ebenfalls eine Lizenz).

  2. Notiere deine Threema-ID und lege ein passwortgeschütztes Backup an.
  3. Füge Kontakte per QR-Code hinzu: Sie erhalten so die höchste Verifizierungsstufe.

Olvid

🟢 EinsteigerOhne Nummer🇫🇷 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Ein französischer Messenger, der ohne persönliche Daten auskommt: keine Telefonnummer, keine E-Mail, kein Adressbuch.

Warum es wichtig ist

Ende-zu-Ende-Verschlüsselung, veröffentlichter Quellcode der Apps (AGPL), von der französischen Cybersicherheitsbehörde ANSSI zertifiziert (CSPN). Die französische Regierung nutzt ihn für ihre Kommunikation.

Für wen und wann

Alle, besonders wer einen europäischen Anbieter und europäische Server bevorzugt. Kontakte fügt man persönlich oder per Einladung hinzu.

Installieren und verwenden
  1. Installiere Olvid über olvid.io, den App Store oder Google Play. Die Basisversion ist kostenlos.

  2. Wähle einen Anzeigenamen: Eine Registrierung ist nicht nötig.
  3. Füge einen Kontakt per QR-Code hinzu oder tausche eine Einladung und danach einen 4-stelligen Code aus.

Delta Chat

🟡 MittelOhne Nummer🌍 · Open SourceKostenlos

Wofür es gedacht ist

Ein Messenger auf Basis des E-Mail-Netzes: Profile entstehen mit einem Tipp auf „Chatmail“-Relays, ohne Telefonnummer oder persönliche Adresse.

Warum es wichtig ist

Automatische Ende-zu-Ende-Verschlüsselung, ein dezentrales Relay-Netz (jeder kann eines betreiben), freie und auditierte Apps.

Für wen und wann

Alle, die ein dezentrales Netz ohne Telefonnummer wollen und von keinem einzelnen Anbieter abhängen möchten.

Installieren und verwenden
  1. Installiere Delta Chat über delta.chat, F-Droid, den App Store oder Google Play.

  2. Lege ein Profil an: Standardmäßig wird ein Chatmail-Relay vorgeschlagen, ohne Telefonnummer oder E-Mail.

  3. Füge Kontakte per QR-Code oder Einladungslink hinzu, damit die Verschlüsselung verifiziert ist.

Briar

🔴 ErweitertOffline / P2PAndroid · Open-SourceKostenlos

Wofür es gedacht ist

Ein Peer-to-Peer-Messenger, der auch ohne Internet funktioniert: über Bluetooth, Wi-Fi Direct oder Tor.

Warum es wichtig ist

Kein Server, also nichts, was heruntergefahren oder beschlagnahmt werden muss. Überlebt Internetabschaltungen und Netzwerkzensur.

Für wen und wann

Proteste, Katastrophen, abgelegene Gebiete, Stromausfälle. Nur Android, und beide Personen benötigen die App.

Installieren und verwenden
  1. Installiere Briar über briarproject.org oder F-Droid (nicht für iOS verfügbar).

  2. Erstelle ein lokales Konto (Spitzname und Passwort), das nur auf dem Smartphone gespeichert wird.

  3. Füge einen Kontakt in deiner Nähe durch Scannen des QR-Codes hinzu – oder aus der Ferne über einen Link.

  4. Wenn das Netz ausfällt, schalte Bluetooth ein: Nachrichten werden von Gerät zu Gerät weitergeleitet.

Bitchat

🔴 ErweitertBluetooth Mesh🌍 · Open-SourceKostenlos

Wofür es gedacht ist

Jack Dorseys Mesh-Messenger: Telefone in der Nähe leiten Nachrichten sprunghaft weiter, ohne Internet und Server oder Konto.

Warum es wichtig ist

Ende-zu-Ende-Verschlüsselung (AES-256-GCM) und ein „Panikmodus“, der mit drei Fingertipps alles löscht das Logo.

Für wen und wann Proteste und Stromausfälle, neben Briar. Mit Vorsicht verwenden.

Vorsicht: ungeprüft

Das eigene Repo warnt davor, dass es „keine externe Sicherheitsüberprüfung erhalten hat“. Großartig für die Widerstandsfähigkeit, aber Setze noch kein Leben darauf ein.

Installieren und verwenden
  1. Installiere die App über den App Store (iOS) oder als APK über GitHub (Android).
  2. Öffne die App und wähle einen Spitznamen. Du musst kein Konto erstellen.
  3. In der Nähe befindliche Geräte werden automatisch über Bluetooth erkannt.
  4. Bei Gefahr dreimal auf das Logo tippen, um alles zu löschen (Panikmodus).

Meshtastic

🔴 FortgeschrittenFunk ohne Netz🌍 · Open SourceKostenlos

Wofür es gedacht ist

Textnachrichten über LoRa-Funk, von Gerät zu Gerät, ohne Mobilfunknetz oder Internet. Dein Smartphone verbindet sich per Bluetooth mit dem Gerät.

Warum es wichtig ist

Kein Betreiber, kein Server: nichts abzuschalten oder zu erzwingen. Mehrere Kilometer Reichweite, und ein Mesh, das Nachrichten weiterleitet.

Für wen und wann

Wandern, Funklöcher, Ausfälle und Krisen. Du brauchst Hardware (ein Funkgerät pro Person) und musst kurze, langsame Nachrichten akzeptieren.

Grenzen

Der Standardkanal ist für alle lesbar. Direktnachrichten sind verschlüsselt (ab Firmware 2.5), Funk-Metadaten bleiben aber sichtbar. Meshtastic ist nicht mit MeshCore kompatibel, einem konkurrierenden Projekt.

Installieren und verwenden
  1. Kaufe ein unterstütztes Gerät (Liste auf meshtastic.org) und installiere die App.

  2. Wähle die Funkregion deines Landes: Erlaubte Frequenzen und Sendezeiten unterscheiden sich.

  3. Lege einen privaten Kanal mit zufälligem Schlüssel an: Der öffentliche Standardkanal nutzt einen allgemein bekannten Schlüssel.

Molly

🔴 ErweitertGehärtetes SignalAndroid · Open-SourceKostenlos

Wofür es gedacht ist

Ein gehärteter Build von Signal für Android, kompatibel mit demselben Netzwerk.

Warum es wichtig ist

Datenbank im Ruhezustand verschlüsselt, automatische Sperrung und eine „FOSS“-Variante völlig frei von Google Dienstleistungen.

Für wen und wann

Fortgeschrittene Benutzer, insbesondere auf GrapheneOS, mit einem hohen Bedrohungsmodell. Nur Android.

Installieren und verwenden
  1. Füge das Molly-Repository in F-Droid hinzu oder lade die APK von molly.im herunter.

  2. Wähle Molly-FOSS, wenn du keine Abhängigkeiten von Google möchtest.

  3. Registriere dich mit deiner Nummer; Molly nutzt dasselbe Netzwerk wie Signal.
  4. Lege ein Datenbankpasswort und eine automatische Sperre fest.
Gegen Chatkontrolle

Bevorzuge Open-Source-Apps, deren Teams öffentlich angekündigt haben, den europäischen Markt eher zu verlassen als clientseitiges Scannen einzubauen – wie Signal –, oder dezentrale Apps ohne zentralen Anbieter, der gezwungen werden könnte. Wenn das Betriebssystem selbst das Scannen erzwingt, kann allerdings auch die App nicht helfen; siehe Abschnitt 12.

TEIL 03 · 🟢

Verschlüsselte E-Mail und PGP

Gmail analysiert deine E-Mails und unterliegt in den USA der „Five Eyes“-Jurisdiktion. Gmail oder Outlook zu verlassen bringt mit wenig Aufwand deutlich mehr Privatsphäre.

Proton Mail

🟢 AnfängerErsetzt Gmail🇨🇭 · Open-Source · OpenPGPKostenlos + Bezahlversion

Wofür es gedacht ist

Ein verschlüsseltes Postfach als Ersatz für Gmail oder Outlook und das zentrale Konto für das gesamte Proton-Ökosystem.

Warum es wichtig ist

Sitz in der Schweiz, außerhalb der „Five Eyes“-Jurisdiktion. OpenPGP-kompatibel: automatische Verschlüsselung zwischen Proton-Konten und anderen PGP-Diensten.

Für wen und wann

Alle. Dies ist der beste Ausgangspunkt für den Ausstieg aus Google; den Rest der Suite findest du in Abschnitt 05.

Installieren und verwenden
  1. Erstelle ein Konto bei proton.me. Der kostenlose Tarif reicht für den Einstieg.

  2. Importiere deine bisherigen Nachrichten und Kontakte mit dem integrierten Easy Switch.

  3. Richte eine Weiterleitung von Gmail ein und teile deinen Kontakten deine neue Adresse mit.

  4. Installiere die mobile App, aktiviere die Zwei-Faktor-Authentifizierung und nutze bei Bedarf Proton Bridge mit Thunderbird.

Tuta

🟢 AnfängerErsetzt Gmail🇩🇪 · Open Source · Post-QuantenKostenlos + Bezahlversion

Wofür es gedacht ist

Ein deutscher E-Mail-Dienst, vollständig Open Source und frei von jeglichen Google-Diensten.

Warum es wichtig ist

Tuta verschlüsselt auch die Betreffzeile und einige Metadaten und verwendet dafür eine quantencomputerresistente Verschlüsselung. Der Dienst unterliegt EU-Recht.

Für wen und wann

Für alle, die möglichst viele Metadaten verschlüsseln und ausschließlich freie Software nutzen möchten. Tuta verwendet kein PGP: Nachrichten an externe Empfänger schützt du mit einem Passwort.

Installieren und verwenden
  1. Erstelle ein Konto bei tuta.com und installiere die App, die auch über F-Droid erhältlich ist.

  2. Um verschlüsselt an jemanden ohne Tuta-Konto zu schreiben, klicke auf das Schloss und lege ein Passwort fest. Teile es der Person über einen anderen Kanal mit.

  3. Aktiviere die Zwei-Faktor-Authentifizierung.

mailbox.org · Posteo

🟢 AnfängerEthische klassische Post🇩🇪 · EU · PGPKostenpflichtig

Wofür es gedacht ist

Zwei ethische, kostengünstige europäische E-Mail-Anbieter mit serverseitiger PGP-Unterstützung.

Warum es wichtig ist

Datenschutz- und umweltbewusst, auf offenen Standards wie IMAP und PGP basierend. Die Dienste funktionieren mit jedem E-Mail-Programm.

Für wen und wann

Für alle, die ein klassisches, etwa mit Thunderbird nutzbares Postfach bei einem verantwortungsvollen Anbieter einer geschlossenen verschlüsselten App vorziehen.

Installieren und verwenden
  1. Erstelle ein Konto. Die Angebote kosten etwa 1 bis 3 € pro Monat.
  2. Aktiviere die serverseitige PGP-Verschlüsselung, bei mailbox.org die Funktion „Guard“.
  3. Richte das Konto in Thunderbird oder einer mobilen App deiner Wahl ein.

PGP in einer Minute

PGP (Pretty Good Privacy) ist eine Verschlüsselung mit Schlüsselpaaren: Du verteilst deinen öffentlichen Schlüssel und hältst deinen privaten Schlüssel geheim. Wer deinen öffentlichen Schlüssel kennt, kann dir eine Nachricht senden, die nur du entschlüsseln kannst. Das ist die Grundlage anbieterunabhängiger verschlüsselter E-Mails. Proton Mail übernimmt dies automatisch; für die manuelle Nutzung ist OpenPGP seit Version 78 in Thunderbird integriert.

TEIL 05 · NETZWERK · DNS · 🟡

Verschlüsseltes DNS & Cloudflare

DNS ist das Verzeichnis, das einen Domainnamen (example.com) in eine IP-Adresse übersetzt. Der Haken: Standardmäßig betreibt dein Internetanbieter dieses Verzeichnis und sieht dadurch jede Website, die du besuchst – selbst wenn die Seite HTTPS nutzt. Wenn du dein DNS verschlüsselst, entziehst du deinem Anbieter diese Liste. Es ist eine unauffällige Einstellung, aber eine der wirksamsten.

Quad9

🟢 EinsteigerBlockiert Schadsoftware🇨🇭 gemeinnützigKostenlos

Wofür es gedacht ist

Ein verschlüsselter, gemeinnütziger DNS-Resolver aus der Schweiz, der außerdem bekannte schädliche Domains blockiert.

Warum es wichtig ist

Schweizer Recht, keine Speicherung deiner IP-Adresse sowie Schutz vor Phishing und Schadsoftware. Eine ausgezeichnete Lösung nach dem Prinzip „einrichten und vergessen“.

Für wen und wann

Für alle, besonders wenn du eine einfache Lösung in einer guten Rechtsordnung suchst.

Installieren und verwenden
  1. Unter Android: Einstellungen > Netzwerk > Privates DNS > dns.quad9.net eingeben.

  2. Auf iPhone/Mac: Installiere das DoH-Profil von quad9.net. Auf dem PC: Aktiviere DNS-over-HTTPS im Browser oder im System.

Mullvad DNS · NextDNS

🟡 FortgeschrittenNetzwerkfilterungKostenlos + Bezahlversion

Wofür es gedacht ist

Zwei verschlüsselte Resolver, die außerdem Werbung und Tracker auf dem gesamten Gerät blockieren.

Warum es wichtig ist

Mullvad DNS (Schweden, keine Protokollierung) ist kostenlos und bietet Blocklisten. NextDNS lässt sich mit einem Dashboard und gerätespezifischen Profilen stark anpassen, sitzt jedoch in den USA und protokolliert standardmäßig (deaktiviere das in den Einstellungen).

Für wen und wann

Wenn du systemweit Werbung blockieren möchtest, ohne in jedem Browser eine Erweiterung zu installieren.

Installieren und verwenden
  1. Mullvad DNS: Verwende die unter mullvad.net/help/dns angezeigte Adresse als privates DNS (wie bei Quad9).

  2. NextDNS: Erstelle auf nextdns.io ein Profil, deaktiviere die Protokollierung und wende die Konfiguration anschließend auf deine Geräte an.

Cloudflare 1.1.1.1 (mit Einschränkungen)

🟢 EinsteigerSchnell, aber zentralisiert🇺🇸Kostenlos

Wofür es gedacht ist

Cloudflares verschlüsseltes DNS 1.1.1.1 und die WARP-App: schnell, kostenlos und eine echte Verbesserung gegenüber dem Resolver deines Internetanbieters.

Warum es wichtig ist

Der Dienst ist nützlich und sein Versprechen, keine Protokolle zu führen, wurde extern geprüft. Du solltest aber die Zusammenhänge sehen: Cloudflare steht bereits vor einem enormen Teil des Webs (als technischer Vermittler kann das Unternehmen den unverschlüsselten Datenverkehr zu diesen Websites sehen). Wenn du auch dein DNS dorthin leitest, konzentrierst du noch mehr deiner digitalen Spuren bei einem einzigen US-Unternehmen unter US-Recht.

Für wen und wann

Für den Alltag und zum Blockieren von Schadsoftware geeignet (1.1.1.1 for Families). Bei sensibler Nutzung solltest du den Dienst meiden oder diversifizieren und stattdessen Quad9 oder Mullvad DNS bevorzugen.

Pi-hole · AdGuard Home

🔴 FortgeschrittenBlockiert im gesamten Netzwerk🌍 · Open SourceKostenlos

Wofür es gedacht ist

Ein Werbe- und Trackerblocker, der dein gesamtes Netzwerk auf einmal schützt und auf einem kleinen Computer wie einem Raspberry Pi installiert wird.

Warum es wichtig ist

Während uBlock Origin einen einzelnen Browser schützt, filtert Pi-hole jedes Gerät im Haushalt – auch Geräte, auf denen du keine Erweiterung installieren kannst: Smartphones, Smart-TVs und vernetzte Geräte. Werbung und Tracker werden auf DNS-Ebene blockiert, bevor sie überhaupt laden. AdGuard Home ist eine Alternative mit modernerer Oberfläche.

Für wen und wann

Für Haushalte, die alle Geräte auf einmal bereinigen möchten und einen Raspberry Pi oder kleinen Server besitzen (oder anschaffen möchten).

Installieren und verwenden
  1. Führe auf einem Raspberry Pi (oder in einem Container) das offizielle Installationsprogramm von Pi-hole aus.

  2. Trage in den Einstellungen deines Routers die Adresse des Pi-hole als DNS-Server ein.
  3. Von nun an wird jedes Gerät in deinem Netzwerk automatisch gefiltert.

TEIL 06 · 🟢

VPN: die Wahrheit

Ein VPN ist nützlich, wird aber mit vielen falschen Versprechen verkauft. Hier erfährst du, wovor es tatsächlich schützt.

Was ein VPN NICHT leistet

Ein VPN schützt dich nicht vor dem clientseitigen Scannen durch Chatkontrolle: Dabei werden deine Nachrichten auf deinem Gerät gelesen – vor der Verschlüsselung und damit auch vor dem VPN. Es ist auch kein Unsichtbarkeitsmantel: Dein Betriebssystem und deine Apps sehen mehr als dein VPN-Anbieter.

Was ein VPN gut leistet

Es verbirgt deine Aktivitäten vor deinem Internetanbieter und verschleiert deine IP-Adresse (und damit deinen Standort) gegenüber den Websites, die du besuchst. Nützlich gegen Netzwerküberwachung, Geolokalisierung und Zensur. Ein Teil des Puzzles, nicht die Lösung.

Mullvad VPN

🟢🟡🔴 Alle StufenKein Konto · Bargeld/Monero🇸🇪 · Open SourceKostenpflichtig

Wofür es gedacht ist

Ein VPN, das deine IP-Adresse verschleiert und deinen Datenverkehr bis zu seinen Servern verschlüsselt, ohne jemals persönliche Angaben von dir zu verlangen.

Warum es wichtig ist

Es ist der Goldstandard für Privatsphäre. Keine E-Mail-Adresse, kein Name: Bei der Registrierung erhältst du lediglich eine Kontonummer. Dazu kommen eine geprüfte No-Log-Richtlinie, ein einziger ehrlicher Preis (5 € pro Monat, keine Tarifstufen, keine falschen Versprechen) und die Zahlung per Bargeld oder Monero. Genau das ist entscheidend, wenn ein Staat eines Tages versucht, den VPN-Zugang abzuschneiden: ein Konto, das sich nicht mit deiner Identität verknüpfen lässt, und eine Zahlung, die Banken nicht blockieren können.

Für wen und wann

Für alle – von Bürgern, die eine Identitätsprüfung umgehen, bis zu besonders gefährdeten Personen. Dieses VPN solltest du zuerst empfehlen.

Installieren und verwenden
  1. Öffne mullvad.net. Falls die Website in deinem Land blockiert ist, rufe sie über den Tor Browser oder ihre .onion-Adresse auf. Klicke auf „Generate account number“: Es werden weder E-Mail-Adresse noch Name verlangt. Speichere diese Nummer in deinem Passwortmanager und gib sie niemals weiter – sie ist dein einziger Zugangsschlüssel.

  2. Wähle Laufzeit und Zahlungsmethode. Der Preis ist immer gleich. Es gibt drei Wege: Bankkarte (am einfachsten, sofern nicht blockiert), Bargeld per Post oder Kryptowährung.

  3. Anonyme Zahlung mit Kryptowährung: Klicke auf „Create a one-time payment address“. Mullvad zeigt dir eine Adresse (Bitcoin oder Monero) und einen genauen Betrag. Sende diesen Betrag aus deiner Wallet. Für maximale Anonymität solltest du Monero bevorzugen (standardmäßig privat); Bitcoin ist einfacher, aber nachverfolgbar. Wie du Kryptowährung kaufst, steht in Abschnitt 09. Rechne mit etwa 30 Minuten bis zur Bestätigung.

  4. Lade die App von mullvad.net/download herunter (über Tor, falls die Website gefiltert wird) und installiere sie. Nutze auf Mobilgeräten den App Store, Google Play oder die offizielle APK, falls die App aus deinem Store entfernt wurde.

  5. Starte die App, gib deine Kontonummer ein und verbinde dich anschließend mit einem Server außerhalb deines Landes, idealerweise außerhalb der EU (Schweiz, USA …). Aktiviere den „Kill Switch“ (er trennt die Internetverbindung, falls das VPN ausfällt) und Mullvads DNS.

Proton VPN

🟢 EinsteigerEhrlicher Gratis-Tarif🇨🇭 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Das VPN aus dem Proton-Ökosystem mit einem echten kostenlosen Tarif (selten und fair).

Warum es wichtig ist

Sitz in der Schweiz, geprüft und Open Source. Der kostenlose Tarif enthält keine Werbung, keinen Weiterverkauf von Daten und kein Datenlimit (nur die Zahl der Länder ist begrenzt). Der ideale Einstieg für Anfänger, besonders wenn du bereits Proton Mail nutzt.

Für wen und wann

Für Einsteiger und alle, die bereits das Proton-Ökosystem nutzen und ein einziges Konto für alles möchten.

Installieren und verwenden
  1. Öffne protonvpn.com und melde dich mit deinem Proton-Konto an (oder erstelle eines).

  2. Installiere die App (Windows, macOS, Linux, Android, iOS).
  3. Nutze „Quick Connect“ oder wähle ein Land und aktiviere anschließend den Kill Switch und NetShield (Werbe- und Trackerblockierung).

IVPN

🟡🔴 Fortgeschr. / ExpertenKeine E-Mail · keine Logs🇬🇮 · Open SourceKostenpflichtig

Wofür es gedacht ist

Ein kleiner, besonders konsequenter und transparenter VPN-Anbieter nach demselben Modell wie Mullvad.

Warum es wichtig ist

Geprüfte No-Log-Richtlinie, keine verpflichtende E-Mail-Adresse, Zahlung mit Kryptowährung oder Bargeld. Der Anbieter bietet sogar Anti-Tracking-Optionen (Blockieren von Trackern auf Netzwerkebene) und eine Registrierung ganz ohne persönliche Kennung.

Für wen und wann

Eine solide Alternative zu Mullvad für pseudonyme und besonders gefährdete Personen, die diversifizieren möchten.

Installieren und verwenden
  1. Erzeuge auf ivpn.net ein Konto (du erhältst eine ID, eine E-Mail-Adresse ist nicht nötig).

  2. Bezahle wie bei Mullvad mit Kryptowährung oder Bargeld.
  3. Installiere die App, verbinde dich außerhalb der EU und aktiviere den Kill Switch sowie das WireGuard-Protokoll.

NymVPN

🟡🔴 Fortgeschr. / ExpertenMixnet🇨🇭 · Open SourceKostenpflichtig

Wofür es gedacht ist

Ein VPN mit zwei Modi: einem schnellen Modus (2 Server, WireGuard) und einem anonymen Modus, der den Verkehr durch ein Mixnet aus 5 Knoten leitet, vermischt mit Tarnverkehr.

Warum es wichtig ist

Das Mixnet verschleiert Metadaten (wer mit wem kommuniziert und wann), selbst gegenüber einem Beobachter, der das ganze Netz überwacht – das leistet ein klassisches VPN nicht. Dezentrales Servernetz, quelloffene Apps (GPL), von Cure53 auditiert. Die Bezahlung lässt sich über anonyme „zk-nym“-Guthaben von der Nutzung entkoppeln.

Für wen und wann

Alle, die gegen Verkehrsanalyse über ein klassisches VPN hinausgehen wollen und einen deutlich langsameren anonymen Modus akzeptieren, der sich nicht für Streaming und Downloads eignet. Kostenpflichtiges Abo mit kostenloser Testphase.

Gut zu wissen

Das Nym-Netz vergütet Knotenbetreiber mit einem Token (NYM). Um das VPN zu nutzen, musst du keine besitzen.

Installieren und verwenden
  1. Installiere NymVPN über nym.com (Computer und Smartphone).

  2. Nutze den anonymen Modus für Messenger und sensibles Surfen, den schnellen Modus für den Rest.

  3. Damit deine Identität nicht mit deiner Nutzung verknüpft wird, zahle mit Kryptowährung oder zk-nym-Guthaben.

Tailscale · Headscale · WireGuard

🔴 ExpertenPrivater Zugriff auf deinen Server🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Ein privates, verschlüsseltes Netzwerk, das deine Geräte mit deinem Server verbindet, ohne ihn jemals im öffentlichen Internet zugänglich zu machen.

Warum es wichtig ist

Statt Ports zu öffnen (und dadurch angegriffen zu werden), baut Tailscale ausschließlich zwischen deinen autorisierten Geräten einen WireGuard-Tunnel auf: Dein Server besitzt keine öffentlich erreichbare Angriffsfläche. Headscale ist die selbst gehostete Variante, sodass du von keinem Drittanbieter abhängig bist. WireGuard allein bietet vollständige Kontrolle, erfordert dafür aber eine manuelle Einrichtung.

Für wen und wann

Für alle, die selbst hosten. So greifst du von unterwegs sicher auf deine Nextcloud oder Fotos zu.

Installieren und verwenden
  1. Installiere Tailscale auf deinem Server sowie deinem Smartphone/PC und verbinde alle mit demselben Konto.

  2. Deine Geräte sehen sich sofort in einem privaten Netzwerk; deinen Server erreichst du über seine Tailscale-Adresse.

  3. Für vollständige Unabhängigkeit ersetzt du den Koordinationsserver durch eine selbst gehostete Headscale-Instanz.

TEIL 07 · ZENSUR · DIGITALE IDENTITÄT · 🟡

Zensur & Identitätsprüfungen

Derselbe Vorwand („Minderjährige schützen“) wird genutzt, um Identitätsprüfungen für den Zugang zum Internet zu erzwingen. Das bedeutet das geplante Ende der Online-Anonymität und ist damit eine Form der Zensur. Hier erfährst du zunächst, wie die Lage ist, und dann, wie du dich ihr rechtmäßig entziehen kannst.

Aktueller Stand (2025–2026)

  • Frankreich. Das SREN-Gesetz (Mai 2024) beauftragt die Regulierungsbehörde Arcom mit der Altersverifikation; seit April 2025 müssen betroffene Websites sie umsetzen. Ein Dekret, das Altersprüfungen vorschreibt, wurde am 15. Juli 2025 vom Conseil d’État bestätigt. Am 26. Januar 2026 verabschiedete die Nationalversammlung zudem einen Gesetzentwurf, der unter 15-Jährigen soziale Medien verbietet – was bedeutet, das Alter und damit die Identität aller zu überprüfen.
  • Vereinigtes Königreich. Seit dem 25. Juli 2025 verlangt der Online Safety Act eine „hochwirksame“ Altersverifikation (Ausweis, Kreditkarte, Gesichtsaltersschätzung). Die unmittelbare Folge: Innerhalb weniger Stunden stiegen die VPN-Anmeldungen um mehr als 1.400 %. Anfang 2026 debattierte das House of Lords sogar über eine Altersgrenze für die VPN-Nutzung selbst.
  • EU. Die Kommission stellte im April 2025 eine App zur Altersverifikation vor, die in fünf Ländern erprobt wird. Sie soll an die europäische digitale Identitäts-Wallet (EUDI-Wallet, eIDAS 2) angebunden werden, die jeder Staat bis Ende 2026 anbieten muss. EFF und EDRi warnen: Der „Zero-Knowledge“-Nachweis ist nur optional, und es entsteht eine Infrastruktur für Online-Identitäten, die weit über den Kinderschutz hinausgeht.

Rechtmäßig umgehen

Die Gegenmaßnahme beruht auf einer Idee: Nutze eine IP-Adresse in einem Land, das solche Prüfungen nicht vorschreibt, und beschaffe dir die nötigen Werkzeuge anonym – auch falls sie eines Tages blockiert werden.

  • Ein VPN im Ausland. Verbinde dich mit einem Server außerhalb des filternden Landes (idealerweise außerhalb der EU und der „14 Eyes“) und achte auf eine geprüfte No-Log-Richtlinie. So erhältst du wieder Zugang zu Netzwerken, die einen Identitätsnachweis verlangen.
  • Anonyme Zahlung. Bezahle das VPN mit Kryptowährung oder Bargeld (Mullvad, IVPN und Proton akzeptieren dies). Entscheidend: Sollten VPNs jemals „verboten“ werden, könnten Zahlungsdienstleister Kartenzahlungen ablehnen; dann blieben nur Bargeld und Kryptowährungen.
  • Tor, um ein blockiertes VPN zu beziehen. Wenn die Website des Anbieters aus deinem Land nicht mehr erreichbar ist, lade den Client über den Tor Browser (oder eine .onion-Adresse) herunter. Nach der Installation ist das VPN für den täglichen Gebrauch deutlich schneller.
  • Land deines App-Stores wechseln. Mit einem Apple-/Google-Konto, das auf ein anderes Land eingestellt ist, werden Apps wieder verfügbar, die aus deinem lokalen Store entfernt wurden.
Die Rechtslage ändert sich – prüfe sie

Das Umgehen einer geografischen Beschränkung ist in den meisten europäischen Ländern legal, doch die Lage verändert sich schnell: Utah (USA) hat die Umgehung per VPN unter Strafe gestellt, und das britische Oberhaus erwägt VPN-Beschränkungen. Prüfe die Rechtslage deines Landes, bevor du dich auf eine Methode verlässt. In diesem Leitfaden geht es um den Schutz der Privatsphäre, nicht darum, eine Straftat zu verbergen.

TEIL 08 · KONTROLLE ZURÜCKGEWINNEN · 🟡

Google verlassen

Ein einziges Google-Konto kennt deine E-Mails, Termine, Dateien, Bewegungen und Suchanfragen. Ersetze die gesamte Suite.

GoogleProtonAndere
GmailProton MailTuta, mailbox.org
Google DriveProton DriveNextcloud, Cryptomator
Google KalenderProton CalendarTuta Calendar
Google PasswortmanagerProton PassBitwarden, KeePassXC
Google One VPNProton VPNMullvad, IVPN

Der Reiz von Proton (Schweiz, ein Unternehmen mehrheitlich im Besitz einer gemeinnützigen Stiftung, Open Source): Ein Konto ersetzt alle Google-Dienste – mit Ende-zu-Ende-Verschlüsselung und einem Gerichtsstand außerhalb der „Five Eyes“. Du kannst schrittweise umsteigen, Dienst für Dienst. Wenn du nicht wieder alles bei einem Anbieter bündeln möchtest, findest du in jeder Zeile eine unabhängige Alternative.

TEIL 09 · 🟡

Verschlüsselter Speicher

Proton Drive

🟢 EinsteigerErsetzt Google Drive / iCloud🇨🇭 · E2EEKostenlos + Bezahlversion

Wofür es gedacht ist

Ein Ende-zu-Ende-verschlüsselter Cloudspeicher für deine Dateien und Fotos, der zu Proton gehört.

Warum es wichtig ist

Anders als Google Drive oder iCloud kann Proton deine Dateien nicht lesen: Sie werden verschlüsselt, bevor sie dein Gerät verlassen. Schweizer Gerichtsstand, dasselbe Konto wie bei Proton Mail.

Für wen und wann

Für alle, die einen einfachen, direkten Ersatz für die Cloud von Google oder Apple suchen.

Installieren und verwenden
  1. Aktiviere Proton Drive in deinem Proton-Konto und installiere die App.
  2. Aktiviere die automatische Fotosicherung und deaktiviere anschließend die von Google bzw. Apple.

Cryptomator

🟡 MittelstufeVor dem Hochladen verschlüsseln🇩🇪 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Ein Tresor, der deine Dateien vor dem Hochladen in eine beliebige Cloud verschlüsselt – selbst bei Google Drive oder Dropbox.

Warum es wichtig ist

Die ideale Lösung, wenn du einen vorhandenen Cloudanbieter weiterverwenden musst: Der Dienst bleibt bequem, sieht aber nur unleserliche verschlüsselte Daten. Den Schlüssel besitzt allein du.

Für wen und wann

Für alle, die eine herkömmliche Cloud noch nicht verlassen können, ihre Dateien aber sofort schützen möchten.

Installieren und verwenden
  1. Installiere Cryptomator für Desktop und Mobilgeräte von cryptomator.org.
  2. Erstelle einen „Tresor“ im synchronisierten Ordner deiner Cloud und wähle ein starkes Passwort.

  3. Lege deine Dateien im Tresor ab: Sie werden verschlüsselt und anschließend automatisch synchronisiert.

VeraCrypt

🟡 MittelErsetzt BitLocker🌍 · Open SourceKostenlos

Wofür es gedacht ist

Die Referenz für lokale Verschlüsselung: ein ganzes Laufwerk, eine Partition, ein USB-Stick oder ein verschlüsselter Container (eine Datei, die wie ein Laufwerk eingebunden wird).

Warum es wichtig ist

Nichts verlässt deinen Rechner: kein Konto, keine Cloud, kein Wiederherstellungsschlüssel beim Hersteller. Frei, auditiert, Nachfolger von TrueCrypt. Das lokale Gegenstück zu Cryptomator, das für die Cloud gedacht ist.

Für wen und wann

Unter Windows als Ersatz für BitLocker; überall für einen verschlüsselten Container oder ein externes Laufwerk. Unter Linux und macOS reicht für das Systemlaufwerk die eingebaute Verschlüsselung (LUKS, FileVault).

Systemverschlüsselung und Secure Boot

Microsoft widerruft 2026 die UEFI-Zertifizierungsstelle von 2011, die den alten Bootloader signiert hat. Wenn du das Systemlaufwerk verschlüsselst, nutze Version 1.26.29 oder neuer: Sie bringt Bootloader mit, die für die Stellen von 2011 und 2023 signiert sind.

Installieren und verwenden
  1. Lade VeraCrypt über veracrypt.jp herunter und prüfe die PGP-Signatur oder Prüfsumme der Datei.

  2. Lege ein Volume mit den Standardeinstellungen an (AES, SHA-512); Argon2id steht seit Version 1.26.29 zur Verfügung.

  3. Wähle eine lange Passphrase (mehrere zufällige Wörter), die du nirgends sonst nutzt.
  4. Fortgeschritten: Lege für glaubhafte Abstreitbarkeit ein verstecktes Volume im Volume an.

Nextcloud

🔴 FortgeschrittenDeine eigene Cloud🌍 · Open SourceKostenlos

Wofür es gedacht ist

Deine eigene, auf deinem Server betriebene Cloud für Dateien, Kalender, Kontakte und Notizen.

Warum es wichtig ist

Das höchste Maß an Kontrolle: Deine Daten verlassen deine Hardware nicht. Ausführlich beschrieben in Abschnitt 10 (Self-Hosting).

Für wen und wann

Für Self-Hoster. Die vollständige Karte findest du in Abschnitt 10.

TEIL 10 · 🟡

Passwortmanager

Ein starkes, einzigartiges Passwort für jeden Dienst: Das ist die Grundlage für alles Weitere. Schluss mit dem Notizbuch und mit wiederverwendeten Passwörtern.

Bitwarden

🟢 EinsteigerIdeal für den Einstieg🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Ein Passworttresor, der deine Passwörter auf all deinen Geräten speichert, erzeugt und für dich einträgt.

Warum es wichtig ist

Kostenlos, geprüft, plattformübergreifend und Ende-zu-Ende-verschlüsselt. Du musst dir nur ein einziges starkes Passwort merken. Du kannst ihn sogar selbst hosten (mit Vaultwarden) und bist so von niemandem abhängig.

Für wen und wann

Für alle. Er ist die Grundlage jeder Sicherheitsstrategie: ein starkes, einzigartiges Passwort für jeden Dienst.

Installieren und verwenden
  1. Erstelle auf bitwarden.com ein Konto und wähle ein langes Master-Passwort (eine Passphrase). Vergiss es niemals: Es kann nicht wiederhergestellt werden.

  2. Installiere die Browser-Erweiterung und die mobile App.
  3. Lass Bitwarden beim Anmelden deine Zugangsdaten speichern und ersetze anschließend deine alten Passwörter durch automatisch erzeugte.

KeePassXC

🔴 Experten100 % lokal🌍 · Open SourceKostenlos

Wofür es gedacht ist

Ein lokaler Tresor: eine verschlüsselte Datei, die nur du besitzt – ohne Cloud und ohne Konto.

Warum es wichtig ist

Nichts verlässt dein Gerät, sofern du die Datei nicht selbst synchronisierst (zum Beispiel über Cryptomator). Die puristische Wahl ganz ohne Vermittler.

Für wen und wann

Für Fortgeschrittene, die vollständige Kontrolle und keinerlei Online-Abhängigkeit möchten.

Installieren und verwenden
  1. Installiere KeePassXC (Desktop) und eine kompatible mobile App (KeePassDX unter Android, Strongbox unter iOS).

  2. Erstelle eine Datenbankdatei, die durch ein Master-Passwort geschützt ist.
  3. Synchronisiere diese Datei über eine verschlüsselte Cloud, damit sie auf allen Geräten verfügbar ist.

Proton Pass

🟢 EinsteigerMit E-Mail-Aliasen🇨🇭 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Der Passwortmanager aus dem Proton-Ökosystem mit integrierten, frei verwendbaren E-Mail-Aliasen.

Warum es wichtig ist

Ideal, wenn du Proton bereits nutzt: ein Konto für E-Mail, Cloud und Passwörter. Dank der E-Mail-Aliase musst du nicht überall deine echte Adresse angeben.

Für wen und wann Für alle, die mit Proton alles an einem Ort bündeln möchten.

TEIL 11 · SICHERHEIT · 2FA · 🟡

Zwei-Faktor-Authentifizierung & Hardware-Schlüssel

Ein Passwort kann selbst dann in falsche Hände geraten, wenn es stark ist. Die Zwei-Faktor-Authentifizierung (2FA) verlangt beim Anmelden einen zweiten Nachweis: Selbst wenn dein Passwort gestohlen wurde, bleibt das Konto geschützt. Für sensible Konten wie E-Mail, Passwortmanager und soziale Netzwerke ist sie unverzichtbar.

Vermeide 2FA per SMS

Ein per SMS gesendeter Code ist das schwache Glied: Er ist anfällig für „SIM-Swapping“ (ein Angreifer lässt deine Nummer übertragen) und für das Abfangen im Mobilfunknetz (SS7). Studien zufolge ist ein Großteil der SIM-Swap-Versuche erfolgreich. Nutze SMS nur als letzte Möglichkeit, niemals als wichtigsten Schutz.

YubiKey · Nitrokey

🟡🔴 Mittel / FortgeschrittenFIDO2-Hardware-SchlüsselKostenpflichtig

Wofür es gedacht ist

Ein kleiner physischer Schlüssel (USB, häufig mit NFC), der deine Identität mit einer Berührung nachweist.

Warum es wichtig ist

Das ist die stärkste Form von 2FA: Sie schützt vor Phishing, weil der Schlüssel vor seiner Antwort die tatsächliche Adresse der Website prüft. Nitrokey ist die vollständig offene Alternative mit Open-Source-Hardware und -Firmware. Eine gefälschte Website kann dich nicht täuschen.

Für wen und wann

Für alle, die wichtige Konten bestmöglich schützen wollen. Kaufe zwei Schlüssel (einen für den Alltag und einen als Reserve).

Installieren und verwenden
  1. Besorge dir zwei Schlüssel bei yubico.com oder nitrokey.com.
  2. Füge in den Sicherheitseinstellungen jedes Kontos (E-Mail, Passwortmanager …) einen „Sicherheitsschlüssel“ oder „Passkey“ hinzu. Registriere beide Schlüssel.

  3. Bewahre den Reserveschlüssel an einem sicheren, getrennten Ort auf.

Aegis · Ente Auth

🟢 EinsteigerTOTP-Codes🌍 · Open SourceKostenlos

Wofür es gedacht ist

Apps, die alle 30 Sekunden wechselnde sechsstellige Codes erzeugen und Google Authenticator ersetzen.

Warum es wichtig ist

Aegis (Android) speichert deine Codes in einem lokal verschlüsselten Tresor, ohne Cloud. Ente Auth bietet zusätzlich Ende-zu-Ende-verschlüsselte Synchronisierung zwischen Geräten und wurde auditiert. Deutlich sicherer als SMS und kostenlos.

Für wen und wann

Für alle: Hardware-Schlüssel sind noch stärker, doch dies ist die 2FA-Grundausstattung.

Installieren und verwenden
  1. Installiere Aegis (F-Droid) oder Ente Auth (alle Plattformen).
  2. Aktiviere bei jedem Konto 2FA per „Authentifizierungs-App“ und scanne den angezeigten QR-Code.

  3. Schreibe die Wiederherstellungscodes auf Papier und erstelle eine verschlüsselte Sicherung deines Tresors.

TEIL 12 · 🟡

Dezentrale soziale Netzwerke

Instagram, X und Facebook gehören Unternehmen, die Profile über dich erstellen und dich über Nacht zensieren oder löschen können. Das „Fediverse“ bietet Netzwerke, die ihren Nutzern gehören.

Mastodon

🟢 EinsteigerErsetzt X / Twitter🌍 · Open SourceKostenlos

Wofür es gedacht ist

Die Alternative zu X/Twitter: ein soziales Netzwerk aus Tausenden unabhängigen Servern, die miteinander kommunizieren (das „Fediverse“).

Warum es wichtig ist

Kein einzelner Eigentümer, kein Algorithmus, der für dich entscheidet, keine willkürliche Sperre durch ein Unternehmen. Der Feed ist chronologisch, ohne Werbung oder Manipulation.

Für wen und wann

Für alle. Ideal für Informationskanäle, die eine Präsenz wollen, die kein Unternehmen abschalten kann.

Installieren und verwenden
  1. Wähle auf joinmastodon.org einen passenden Server (eine „Instanz“) und erstelle ein Konto.

  2. Installiere eine App (die offizielle, Ivory, Tusky …) und folge Konten: Du siehst das ganze Fediverse, unabhängig von deren Server.

Nostr

🟡🔴Nicht zensierbar🌍 · offenes ProtokollKostenlos

Wofür es gedacht ist

Keine App, sondern ein Protokoll: ein soziales Netzwerk, in dem deine Identität wie bei Bitcoin aus einem einfachen Schlüsselpaar besteht.

Warum es wichtig ist

Keine E-Mail, kein Passwort und kein Konto, das jemand löschen kann. Deine Beiträge wandern über dezentrale Relays und dein Publikum gehört wirklich dir: Niemand kann dich dauerhaft sperren. Du kannst sogar Bitcoin-Trinkgelder („Zaps“) erhalten und jederzeit die App wechseln, ohne Follower zu verlieren.

Für wen und wann

Für Informationskanäle und Kreative, die Plattformzensur fürchten und eine wirklich eigene Präsenz wollen.

Installieren und verwenden
  1. Installiere einen Client: Damus (iPhone), Amethyst oder Primal (Android) oder eine Webversion.

  2. Die App erzeugt dein Schlüsselpaar. Sichere deinen privaten Schlüssel (nsec) wie eine Bitcoin-Seed-Phrase: auf Papier und teile ihn niemals.

  3. Erstelle dein Profil, folge anderen und aktiviere Zaps, um Sats zu erhalten.

Matrix / Element

🟡🔴Ersetzt Discord / Slack🌍 · föderiert · E2EEKostenlos

Wofür es gedacht ist

Community-Chat nach dem Vorbild von Discord oder Slack, aber föderiert und Ende-zu-Ende verschlüsselbar. Element ist die App, Matrix das Netzwerk.

Warum es wichtig ist

Du kannst deinen eigenen Server (Synapse) betreiben und deine Daten kontrollieren. Perfekt für ein Kollektiv, eine Redaktion oder einen Verein, der einen eigenen unabhängigen Raum möchte.

Für wen und wann

Für Communities und Gruppen. Beachte den Hinweis zu Metadaten unten.

Installieren und verwenden
  1. Installiere Element (element.io) und erstelle ein Konto auf einem öffentlichen oder deinem eigenen Server (Abschnitt 10).

  2. Tritt Räumen bei oder erstelle sie und aktiviere für private Unterhaltungen die Ende-zu-Ende-Verschlüsselung.

Pixelfed · PeerTube · Lemmy

🟡Insta · YouTube · Reddit🌍 · Open SourceKostenlos

Wofür es gedacht ist

Die föderierten Verwandten von Instagram (Pixelfed), YouTube (PeerTube) und Reddit (Lemmy).

Warum es wichtig ist

Dasselbe Prinzip wie bei Mastodon: kein einzelner Eigentümer, kein Werbealgorithmus, kein Tracking. Du veröffentlichst Fotos, Videos oder Diskussionen, ohne eine Profilierungsmaschine zu füttern.

Für wen und wann

Für alle, die Instagram, YouTube oder Reddit verlassen wollen, ohne auf das jeweilige Format zu verzichten.

Hinweis zu Metadaten

Matrix verschlüsselt Inhalte gut, doch im föderierten Betrieb sehen beteiligte Server die Raumzugehörigkeit und Zeitpunkte von Nachrichten. Für besonders sensible Nutzung solltest du SimpleX/Session bevorzugen oder deinen Server selbst betreiben.

TEIL 13 · 🟡

Finanzielle Souveränität

Auch Geld wird überwacht und kann zensiert werden. Konten von Aktivisten wurden eingefroren, Spenden blockiert und jede Kartenzahlung wird nachverfolgt. Finanzielle Privatsphäre gehört zur Souveränität.

Bitcoin (Eigenverwahrung)

🟡🔴ZensurresistentKostenlos

Wofür es gedacht ist

Digitales Geld, das du selbst verwahrst, ohne eine Bank einzuschalten.

Warum es wichtig ist

Bei der Eigenverwahrung (deine Schlüssel liegen in einer Wallet, die nur du kontrollierst) kann niemand dein Guthaben einfrieren oder blockieren. Die Privatsphäre ist nicht vollkommen (das Hauptbuch ist öffentlich), doch Bitcoin entzieht sich der Zensur durch Banken – nützlich, wenn eine Zahlung abgelehnt wird.

Für wen und wann

Zum Schutz vor Kontosperrungen oder dem Ausschluss aus dem Bankensystem und für anonyme Zahlungen bei Diensten wie einem VPN.

Installieren und verwenden
  1. Besorge dir Bitcoin (über eine Börse oder direkt von anderen Personen).
  2. Übertrage sie sofort in eine Wallet, die du kontrollierst: eine Hardware-Wallet (Trezor, ColdCard) oder eine Open-Source-App. Lasse sie nicht auf der Börse liegen.

  3. Sichere deine Wiederherstellungsphrase auf Papier, niemals als Foto oder online.

Monero (XMR)

🔴 FortgeschrittenStandardmäßig privatKostenlos

Wofür es gedacht ist

Die Kryptowährung für Privatsphäre: Betrag, Absender und Empfänger sind standardmäßig verborgen.

Warum es wichtig ist

In dieser Hinsicht ist Monero das genaue Gegenteil von Bitcoin: Transaktionen sind von Grund auf privat. Damit lassen sich Dienste am besten bezahlen, ohne eine zu dir zurückführende Spur zu hinterlassen.

Für wen und wann

Für alle, die größtmögliche finanzielle Privatsphäre wollen. Beachte: Monero wurde bereits von mehreren europäischen Börsen entfernt, daher benötigst du häufig einen dezentralen Tauschdienst.

Installieren und verwenden
  1. Installiere eine Wallet (die offizielle von getmonero.org oder Cake Wallet auf Mobilgeräten).

  2. Besorge dir XMR über einen dezentralen Tauschdienst (etwa durch einen „Swap“ aus einer anderen Kryptowährung).

  3. Sichere deine Wiederherstellungsphrase auf Papier.

Wasabi Wallet

🔴 ExpertenCoinJoin🌍 · Open SourceKostenlos

Wofür es gedacht ist

Eine freie Bitcoin-Wallet mit eingebautem CoinJoin: Deine Coins werden mit denen anderer Nutzer in einer gemeinsamen Transaktion zusammengeführt, was die sichtbare Verbindung zwischen Herkunft und Ziel auf der Blockchain kappt.

Warum es wichtig ist

Das Bitcoin-Register ist öffentlich: Ohne Vorsicht lässt sich jede Zahlung mit früheren verknüpfen. CoinJoin stellt einen Teil dieser Privatsphäre wieder her, ohne dass du dein Geld jemandem anvertraust, und die Wallet läuft über Tor.

Für wen und wann

Erfahrene Bitcoin-Nutzer. Seit der ursprüngliche Koordinator im Juni 2024 eingestellt wurde, musst du einen unabhängigen Koordinator wählen, der Gebühren verlangt.

Gemischte Mittel und Plattformen

Regulierte Plattformen können Mittel, die durch einen CoinJoin gingen, ablehnen oder sperren. Bewahre einen Nachweis über die legitime Herkunft deiner Mittel auf.

Installieren und verwenden
  1. Lade Wasabi über wasabiwallet.io herunter und prüfe die Signatur.

  2. Wähle in den Einstellungen einen unabhängigen Koordinator.
  3. Aktiviere automatisches CoinJoin und kombiniere nie gemischte und ungemischte Coins in derselben Zahlung.

Privatsphäre auf der Blockchain: was das Recht sagt
  • Tausch ohne Mittelsmann: Seit August 2026 kann man mit THORChain Bitcoin direkt gegen Monero tauschen, ohne Konto oder Plattform. Der Dienst ist neu: Eine falsche Rückgabeadresse kann die Mittel kosten.

  • Tornado Cash (Ethereum): im März 2025 von der US-Sanktionsliste gestrichen, doch die Entwickler wurden verfolgt – mit einer Verurteilung wegen Geldwäsche in den Niederlanden 2024 (Berufung läuft) und einer teilweisen Verurteilung in den USA im August 2025. Der rechtliche Status von Mixern bleibt in Europa unsicher.

  • Juli 2027: Die EU-Geldwäscheverordnung (AMLR) verbietet regulierten Plattformen, anonyme Konten zu führen und datenschutzorientierte Kryptowährungen wie Monero anzubieten. Die Verwahrung in Eigenregie ist nicht verboten.

Rechtslage & Vorsicht

Finanzielle Privatsphäre ist legal. Verwechsle sie nicht mit Steuerhinterziehung: Gib an, was angegeben werden muss. Kryptowährungen sind volatil und Betrug ist verbreitet; riskiere nie mehr, als du verlieren kannst, und informiere dich, bevor du handelst.

TEIL 14 · BLINDER FLECK · DER KI-WAHNSINN · 🟡

Konversations-KI

Während wir für die Verschlüsselung unserer Nachrichten kämpfen, vertrauen Hunderte Millionen Menschen ChatGPT, Gemini oder Copilot auf US-Servern ihre intimsten Gedanken an. Das ist der blinde Fleck der gesamten Debatte. Reiner Wahnsinn.

Was du in eine Cloud-KI eingibst, ist ein schriftliches, mit Zeitstempel versehenes und gespeichertes Geständnis. Schlimmer als eine Nachricht: Du offenbarst Ängste, Gesundheit, Finanzen und Arbeitsgeheimnisse – oft ehrlicher als gegenüber Freunden. Anders als bei einem verschlüsselten Messenger liegt all das auf dem Server im Klartext vor.

Was die Fakten sagen (2025–2026)

Tarife für Privatkunden trainieren standardmäßig mit deinen Daten. Im Januar 2026 wies ein US-Gericht OpenAI an, 20 Millionen ChatGPT-Unterhaltungen als Beweismittel herauszugeben: Die betroffenen Nutzer wurden weder benachrichtigt noch gefragt. Das Löschen eines Chats garantiert nicht, dass er verschwunden ist. Bei einem Datenleck enthielten 47.000 offengelegte Unterhaltungen E-Mail-Adressen, Telefonnummern und intime Angaben, mit denen Personen erneut identifiziert werden konnten.

Die Gegenstrategie: lokale KI

Ollama · LM Studio · Jan · GPT4All

🟡🔴Ersetzt ChatGPT🌍 · 100 % lokalKostenlos

Wofür es gedacht ist Software, mit der ein KI-Modell direkt auf deinem Computer läuft.

Warum es wichtig ist

Deine Fragen verlassen das Gerät nie: kein Server, kein Konto, keine Telemetrie; auch offline nutzbar. Die Qualität hängt von deiner Hardware ab, aber nichts fließt ab. Ollama und LM Studio sind am einfachsten; Jan und GPT4All zielen auf größtmögliche Privatsphäre.

Für wen und wann

Für alle, die KI auch nur für leicht persönliche Themen nutzen und diese keinem US-Server anvertrauen wollen.

Installieren und verwenden
  1. Installiere für einen einfachen Einstieg LM Studio oder Jan (grafische Oberflächen wie normale Apps).

  2. Lade ein in der App angebotenes, zur Leistung deines Rechners passendes Modell herunter, etwa Llama oder Mistral.

  3. Jetzt kannst du chatten: Alles geschieht lokal. Ollama ist die Kommandozeilenvariante für technisch Versierte.

PocketPal AI

🟡🔴Ersetzt ChatGPT auf Mobilgeräten📱 · 100 % lokalKostenlos

Wofür es gedacht ist

Eine App, die KI-Modelle direkt und vollständig offline auf deinem Smartphone ausführt.

Warum es wichtig ist

Deine Prompts verlassen das Smartphone nie: kein Konto, keine Cloud, keine Telemetrie; die App funktioniert im Flugmodus. Die quelloffene App (MIT) lädt GGUF-Modelle (Gemma, Qwen, Phi, Llama) von Hugging Face und führt sie auf CPU, GPU oder NPU deines Geräts aus – das mobile Gegenstück zu Ollama und LM Studio.

Für wen und wann

Für alle, die auf dem Smartphone persönliche Fragen an ChatGPT richten würden und sie keinem US-Server anvertrauen wollen.

Installieren und verwenden
  1. Installiere PocketPal aus dem App Store oder von Google Play (oder kompiliere es aus dem Quellcode).

  2. Öffne Models, wähle ein passendes Modell und lade es herunter.

  3. Lade es und beginne den Chat: Alles läuft offline auf deinem Gerät.

Duck.ai · Lumo (Proton)

🟢🟡Datenschutzorientierte CloudKostenlos + Bezahlversion

Wofür es gedacht ist

Cloud-Zugang zu KI mit Fokus auf Privatsphäre, wenn lokale KI nicht möglich ist.

Warum es wichtig ist

Duck.ai (DuckDuckGo) ermöglicht anonymisierten Zugang zu mehreren Modellen. Lumo (Proton) verschlüsselt Unterhaltungen und trainiert nicht damit. Deutlich besser als ChatGPT für Privatkunden, aber weiterhin ein fremder Server.

Für wen und wann

Für alle, die den Komfort der Cloud wollen, ohne die Großkonzerne zu füttern. Beschränke dich dort auf nicht sensible Themen.

Die einfache Regel

Füge in eine Cloud-KI niemals etwas ein, das du keinem Fremden erzählen würdest, der aufzeichnet: Identität, Gesundheit, Passwörter, Arbeitsgeheimnisse oder Geständnisse. Nutze für alles Sensible eine lokale KI.

TEIL 15 · DEN REST ERSETZEN · 🟡

Der Werkzeugkasten für den Alltag

Google und Apple sind nicht nur E-Mail: Karten, Notizen, Kalender, Fotos, Videoanrufe – alles ist mit deiner Identität verknüpft. So kannst du die einzelnen Bausteine nach und nach ersetzen, ohne auf Komfort zu verzichten.

Organic Maps · OsmAnd

🟢 EinsteigerErsetzt Google Maps🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Karten- und Navigations-Apps auf Basis von OpenStreetMap, die offline funktionieren.

Warum es wichtig ist

Google Maps protokolliert jede Fahrt und erstellt einen erschreckend genauen Standortverlauf. Organic Maps verfolgt dich nicht und zeigt keine Werbung; OsmAnd richtet sich an anspruchsvolle Nutzer (Wandern, Höhenlinien, detaillierte Navigation).

Für wen und wann

Für alle. Echtzeitverkehr und Nahverkehr sind weniger vollständig als bei Google, die Navigation im Alltag ist jedoch hervorragend.

Installieren und verwenden
  1. Installiere die App über F-Droid, den App Store oder Google Play.
  2. Lade die Karten benötigter Regionen vorab zur Offline-Nutzung herunter.

Standard Notes · Joplin · CryptPad

🟢🟡Ersetzt Docs / Notion🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Ende-zu-Ende-verschlüsselte Notizen und Dokumente als Ersatz für Google Docs, Notion oder Evernote.

Warum es wichtig ist

Standard Notes (von Proton) verschlüsselt deine Notizen standardmäßig. Joplin verwaltet Markdown-Notizbücher mit optionaler Verschlüsselung und einer Synchronisierung deiner Wahl. Das französische CryptPad bietet eine vollständig verschlüsselte Google-Docs-Alternative mit Zusammenarbeit in Echtzeit.

Für wen und wann

Standard Notes und Joplin für alle; CryptPad für die Zusammenarbeit mehrerer Personen.

Installieren und verwenden
  1. Standard Notes / Joplin: Erstelle ein Konto, installiere die App und aktiviere die Verschlüsselung (bei Standard Notes standardmäßig aktiv, bei Joplin einzuschalten).

  2. CryptPad: Nutze cryptpad.fr oder eine andere Instanz; für den Einstieg ist kein Konto nötig.

Jitsi Meet · Element Call

🟢🟡Ersetzt Zoom / Meet🌍 · Open SourceKostenlos

Wofür es gedacht ist

Videokonferenz-Werkzeuge ohne Konto oder aufwendige Installation als Ersatz für Zoom, Google Meet oder Teams.

Warum es wichtig ist

Jitsi Meet läuft ohne Konto im Browser und kann selbst gehostet werden (es bildet auch die Grundlage von Brave Talk). Element Call ist Ende-zu-Ende-verschlüsselt und über Matrix föderiert. Für einfache, vollständig verschlüsselte Gespräche eignen sich auch Signal-Anrufe.

Für wen und wann

Für alle. Auf einem öffentlichen Jitsi-Server sind Gruppenanrufe transportverschlüsselt; Ende-zu-Ende-Verschlüsselung ist optional.

Installieren und verwenden
  1. Jitsi: Öffne meet.jit.si, erstelle einen Raumnamen und teile den Link. Keine Installation nötig.

  2. Element Call: Starte in der Element-(Matrix-)App einen Anruf in einem Raum.

Ente · Immich

🟡🔴Ersetzt Google Fotos🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Zwei Möglichkeiten, deine Fotos zu behalten, ohne sie Google oder Apple zu überlassen.

Warum es wichtig ist

Ente ist ein verwalteter, Ende-zu-Ende-verschlüsselter Dienst mit Erkennung und Suche auf dem Gerät: einfach und sicher. Immich ist ein Google-Fotos-Klon, den du selbst hostest (einschließlich Gesichts- und Objektsuche), wenn du einen Server betreiben kannst.

Für wen und wann

Ente für alle, Immich für Self-Hoster. Beachte: Immich ist nicht Ende-zu-Ende-verschlüsselt; seine Sicherheit hängt von deinem Server ab.

Installieren und verwenden
  1. Ente: Installiere die App, erstelle ein Konto und aktiviere die automatische Sicherung deiner Aufnahmen.

  2. Immich: Stelle es per Docker auf deinem Server bereit (siehe Abschnitt 10) und verbinde anschließend die mobile App.

SimpleLogin · addy.io

🟢🟡E-Mail-Aliasse🌍 · Open SourceKostenlos + Bezahlversion

Wofür es gedacht ist

Wegwerfbare E-Mail-Aliasse: eine eigene Adresse für jede Website, die Nachrichten an deinen echten Posteingang weiterleitet, ohne ihn offenzulegen.

Warum es wichtig ist

Du gibst nicht länger überall deine echte Adresse an. Wird eine Website kompromittiert oder schickt Spam, deaktivierst du nur diesen Alias und weißt sofort, wer deine Daten weitergegeben hat. SimpleLogin ist in Proton integriert; addy.io bietet im kostenlosen Tarif unbegrenzt viele Aliasse.

Für wen und wann

Für alle, besonders für pseudonyme Konten, die ihre Registrierungen voneinander trennen wollen.

Installieren und verwenden
  1. Erstelle ein Konto und installiere die Browser-Erweiterung.
  2. Erzeuge bei jeder Registrierung einen neuen Alias, statt deine echte Adresse einzugeben.

Verschlüsselte Sicherungen

🟡🔴Cryptomator · restic🌍 · Open SourceKostenlos

Wofür es gedacht ist

Eine Möglichkeit, Smartphone und Computer zu sichern und die Daten zu verschlüsseln, bevor sie eine Cloud erreichen.

Warum es wichtig ist

Auf iCloud-/Google-Sicherungen kann häufig der Anbieter und damit auch ein Gericht zugreifen. Cryptomator verschlüsselt Dateien vor dem Upload in eine beliebige Cloud; restic erstellt automatische verschlüsselte Sicherungen; Proton Drive ist Ende-zu-Ende-verschlüsselt. Aktiviere auf dem iPhone den „Erweiterten Datenschutz“, um iCloud-Sicherungen zu verschlüsseln.

Für wen und wann

Alle sollten ihre Sicherungen verschlüsseln. Goldene Regel: zwei verschlüsselte Kopien auf zwei Medien an zwei Orten.

Installieren und verwenden
  1. iPhone: Einstellungen > dein Name > iCloud > Erweiterter Datenschutz: aktivieren.

  2. PC: Installiere Cryptomator, erstelle einen Tresor und lege deine Dateien vor der Cloud-Synchronisierung darin ab.

Lösche deine Daten (DSGVO)

🟡DatenhändlerKostenlos

Wofür es gedacht ist

Deine personenbezogenen Daten bei „Datenhändlern“ entfernen lassen, die sie sammeln und weiterverkaufen.

Warum es wichtig ist

In Europa gewährt dir Artikel 17 der DSGVO ein Recht auf Löschung: Du kannst kostenlos verlangen, dass ein Unternehmen deine Daten grundsätzlich binnen eines Monats löscht. Dienste wie Incogni automatisieren diese Anträge gegen Gebühr in großem Umfang.

Für wen und wann

Für alle, die ihre Angriffsfläche verringern wollen. Beachte: Daten tauchen mit der Zeit erneut auf; öffentliche Register und soziale Medien sind nicht betroffen. Selbst erledigt ist es kostenlos, aber mühsam.

Installieren und verwenden
  1. Manuell: Schreibe dem Datenhändler, berufe dich auf Artikel 17 DSGVO und verlange die Löschung.

  2. Automatisch: Abonniere einen Löschdienst, der die Anträge in deinem Namen versendet.

TEIL 16 · FORTGESCHRITTENER SELBSTSCHUTZ · 🔴

Self-Hosting

Die höchste Stufe der Souveränität: Betreibe deine Dienste selbst. Deine Daten liegen auf deiner Hardware und unterliegen der von dir gewählten Rechtsordnung.

YunoHost · Umbrel · Start9

🔴 FortgeschrittenSchlüsselfertiger Server🌍 · Open SourceKostenlos

Wofür es gedacht ist

Systeme, die einen alten PC oder Raspberry Pi in einen persönlichen Server verwandeln, auf dem du Apps mit wenigen Klicks installierst.

Warum es wichtig ist

Self-Hosting klingt beängstigend, doch diese Werkzeuge erledigen die schwere Arbeit. YunoHost betreibt sogar deinen eigenen E-Mail-Dienst und Single Sign-on. Umbrel bietet einen bei Datenschutz- und Bitcoin-Interessierten beliebten Store mit über 300 Apps. Start9 verschlüsselt Sicherungen und weist jedem Dienst standardmäßig eine Tor-Adresse zu.

Für wen und wann

Für Fortgeschrittene, die einen Nachmittag in ihre eigene Cloud investieren möchten. Es ist die radikalste strukturelle Antwort auf die Chatkontrolle.

Installieren und verwenden
  1. Nutze einen alten Computer oder Raspberry Pi oder miete einen kleinen Server (VPS) in einem Land mit starken Schutzrechten.

  2. Installiere YunoHost, Umbrel oder Start9 anhand der offiziellen Anleitung.
  3. Installiere aus dem Katalog Nextcloud, einen Matrix-Server, eine Fotogalerie usw.
  4. Greife privat über Tailscale (Abschnitt VPN) darauf zu, statt den Server öffentlich erreichbar zu machen.

Nextcloud

🔴 FortgeschrittenErsetzt alle Google-Dienste🇩🇪 · Open SourceKostenlos

Wofür es gedacht ist

Deine eigene Cloud für Dateien, Kalender, Kontakte, Fotos, Notizen und gemeinsame Dokumente auf deinem Server.

Warum es wichtig ist

Der vollständige Ersatz für Google Drive, Calendar und Contacts bei dir zu Hause. Du wählst die Rechtsordnung und niemand sonst kontrolliert deine Dateien. Beachte: Standardmäßig ist das Privatsphäre durch „deinen Server“, keine Ende-zu-Ende-Verschlüsselung; du musst ihn aktuell halten.

Für wen und wann

Für Self-Hoster. Am einfachsten ist die Installation über YunoHost oder Umbrel.

Matrix Synapse

🔴 FortgeschrittenDein Chatserver🌍 · Open SourceKostenlos

Wofür es gedacht ist

Dein eigener Matrix-Chatserver als Grundlage für Element und verschlüsselte Anrufe.

Warum es wichtig ist

Wenn du den Server betreibst, kontrollierst du auch die Metadaten (wer wann mit wem spricht) – die Schwachstelle von Matrix im föderierten Betrieb. Ein Community-Chat, der allein dir gehört.

Für wen und wann

Für Communities, Kollektive und Redaktionen, die ihren eigenen unabhängigen, föderierten Raum wollen.

Deine eigene Website

🟡🔴Deine Stimme vor Sperren schützenKostenlos

Wofür es gedacht ist

Eine eigene Website unter deiner eigenen Domain, deren Inhalte von keiner Plattform abhängen.

Warum es wichtig ist

Löscht oder sperrt ein Netzwerk dein Konto, verschwindet deine gesamte Arbeit. Eine persönliche Website ist dein Anker: Deine Beiträge bleiben dort archiviert und aktuell, was auch geschieht. Genau so handeln vorsichtige Informationskanäle. Eine statische Website (mit Hugo, Astro oder Jekyll) genügt und lässt sich nahezu kostenlos veröffentlichen; für einen dynamischen Blog eignen sich selbst gehostetes WordPress oder Ghost.

Für wen und wann

Für Informationskanäle, Kreative, Aktivisten und alle, die veröffentlichen und Plattformzensur fürchten.

Installieren und verwenden
  1. Kaufe eine Domain (idealerweise bei einem datenschutzfreundlichen Registrar).
  2. Wähle einen Generator für statische Websites (Astro, Hugo) und hoste die Ausgabe oder installiere WordPress/Ghost auf deinem Server.

  3. Verweise von deinen sozialen Konten stets darauf: Dein Publikum findet dich auch dann, wenn ein Konto ausfällt.

Die Frage der Rechtsordnung

Self-Hosting bedeutet auch, zu bestimmen, wo deine Daten liegen. Ein Server zu Hause oder in einem Land mit starken Schutzrechten entgeht den Scanpflichten großer Plattformen. Das ist die radikalste strukturelle Antwort auf die Chatkontrolle.

TEIL 17 · 🔴

Tor

Das Netzwerk, das trennt, wer du bist, von dem, was du online tust.

Tor Browser

🔴 FortgeschrittenAnonymität im Netz🌍 · Open SourceKostenlos

Wofür es gedacht ist

Ein über den Tor Browser zugängliches Netzwerk, das trennt, wer du bist, von dem, was du online tust.

Warum es wichtig ist

Dein Datenverkehr wird über mehrere verschlüsselte Relays weltweit geleitet. Keines davon kennt zugleich deine Identität und dein Ziel. Tor ist das Werkzeug von Journalist:innen und ihren Quellen – und ein Weg zu gesperrten Websites, etwa um ein zensiertes VPN herunterzuladen.

Für wen und wann

Menschen mit hohem Risiko und alle, die ihre Aktivitäten von ihrer echten IP-Adresse trennen müssen. Nutze Tor gezielt, nicht als alltäglichen Browser.

Installieren und verwenden
  1. Lade den Tor Browser von torproject.org herunter (Windows, macOS, Linux, Android).

  2. Starte ihn und klicke auf „Verbinden“. Ist Tor in deinem Land gesperrt, aktiviere eine „Bridge“.

  3. Surfe, ohne das Fenster zu maximieren, ohne Erweiterungen zu installieren und ohne dich bei deinen echten Konten anzumelden.

Grenzen statt Magie

Tor schützt den Transportweg, nicht deine Gewohnheiten: Meldest du dich bei deinem echten Konto an, deanonymisierst du dich selbst. Tor ist langsamer, und der Exit-Node sieht unverschlüsselten Datenverkehr (nutze HTTPS). Für ernsthafte Anonymität kombinierst du Tor mit Tails (Abschnitt 12).

TEIL 18 · 🔴

Freie Betriebssysteme

Der entscheidende Baustein. Wenn clientseitiges Scannen vom Betriebssystem selbst erzwungen werden kann, besteht der einzige echte Schutz darin, die Kontrolle über dieses Betriebssystem zu haben. Das gilt auf dem Smartphone (GrapheneOS) ebenso wie auf dem Computer (Linux). Unterschätze das nicht: Solange du Windows, macOS oder ein Android von Google verwendest, hast du nicht wirklich die Kontrolle über dein Gerät.

GrapheneOS

🔴 FortgeschrittenGoogle-freies SmartphoneAndroid · Pixel · Open SourceKostenlos

Wofür es gedacht ist

Ein vollständig von Google befreites Android für Pixel-Smartphones: digitale Selbstbestimmung auf dem Mobilgerät.

Warum es wichtig ist

Es ist der strukturelle Schutz schlechthin gegen ein Betriebssystem oder einen App-Store, der deine Inhalte scannen würde. Google-Dienste laufen nur optional in einer Sandbox. Hinzu kommen Netzwerkberechtigungen pro App, getrennte Profile, ein automatischer Neustart, der Schlüssel aus dem Arbeitsspeicher entfernt, und eine Notfall-PIN, die das Smartphone löscht. GrapheneOS genießt in Sicherheitskreisen so viel Vertrauen, dass es auch von Personen eingesetzt wird, die Ziel von Spionagesoftware sind.

Für wen und wann

Menschen mit erhöhtem Risiko – aber auch alle, die bereit sind, ein Pixel zu kaufen, um die Kontrolle über ihr Smartphone zurückzugewinnen.

Installieren und verwenden
  1. Besorge dir ein kompatibles Google Pixel. Aus Sicherheitsgründen ist dies die einzige unterstützte Hardware.

  2. Rufe auf einem Computer grapheneos.org/install auf und folge dem Web-Installer. Das dauert nur wenige Klicks; ein Terminal ist nicht nötig.

  3. Installiere Apps über den freien App-Store F-Droid. Füge Google Play in der Sandbox nur hinzu, wenn du es wirklich brauchst.

  4. Lege eine lange Passphrase statt einer vierstelligen PIN fest und mache dich mit dem Modus „Sperren“ vertraut.

Linux (auf dem Desktop)

🟡🔴Ersetzt Windows / macOS🌍 · freiKostenlos

Wofür es gedacht ist

Ein freies Betriebssystem für deinen Computer, das Windows oder macOS ersetzt. Linux gibt es in vielen Varianten, den sogenannten Distributionen.

Warum es wichtig ist

Hier liegt für viele ein blinder Fleck: Sie verschlüsseln ihre Nachrichten, behalten aber Windows, das fortlaufend Telemetriedaten an Microsoft sendet und mit „Recall“ sogar regelmäßige Bildschirmaufnahmen einführen wollte – oder macOS, das meldet, welche Apps du startest. Linux spioniert dich nicht aus, ist kostenlos, belebt ältere Computer neu und gibt dir die Kontrolle über dein Gerät zurück. Es ist einfacher als sein Ruf: Moderne Distributionen sehen Windows oder macOS sehr ähnlich.

Für wen und wann

Der Umstieg ist für alle machbar. Für den Einstieg eignen sich Linux Mint (Windows am ähnlichsten) oder Fedora; Debian steht für Stabilität. Du musst nicht sofort etwas löschen: Teste Linux zunächst und installiere es später neben deinem bisherigen System.

Installieren und verwenden
  1. Du weißt nicht, welche Distribution zu dir passt? Beantworte den Fragebogen auf distrochooser.de.

  2. Teste verschiedene Systeme ohne Installation direkt im Browser auf distrosea.com .

  3. Lade anschließend das Abbild der gewählten Distribution herunter und erstelle mit Ventoy oder Balena Etcher einen startfähigen USB-Stick.

  4. Starte den Computer vom USB-Stick, probiere das Live-System aus und führe dann die Installation durch. Aktiviere dabei die angebotene Festplattenverschlüsselung.

Tails

🔴 FortgeschrittenAmnesisches USB-System🌍 · alles über TorKostenlos

Wofür es gedacht ist

Ein System, das von einem USB-Stick startet, den gesamten Datenverkehr über Tor leitet und nach dem Herunterfahren keine Spuren hinterlässt.

Warum es wichtig ist

Beim Herunterfahren wird alles vergessen – daher „amnesisch“. Ideal für einmalige sensible Arbeiten auf einem fremden Computer, ohne dort etwas zu hinterlassen.

Für wen und wann

Whistleblower, Journalisten und Quellen. Das Standardwerkzeug für besonders riskante Aufgaben.

Installieren und verwenden
  1. Lade Tails von tails.net herunter und folge dem Assistenten, um den USB-Stick zu erstellen.

  2. Starte den Computer von diesem USB-Stick. Arbeite damit und fahre ihn anschließend herunter: Alles verschwindet.

Qubes OS · postmarketOS

🔴 ExpertenAbschottung🌍 · Open SourceKostenlos

Wofür es gedacht ist

Zwei Nischensysteme: Qubes teilt deinen PC in voneinander abgeschottete virtuelle Maschinen; postmarketOS bringt Linux auf ältere Smartphones.

Warum es wichtig ist

Qubes isoliert jede Tätigkeit – etwa Arbeit, Onlinebanking oder riskantes Surfen – in einem eigenen Bereich. Wird einer davon kompromittiert, bleiben die übrigen geschützt. postmarketOS verlängert die Lebensdauer von Smartphones, deren Hersteller sie nicht mehr unterstützt.

Für wen und wann Erfahrene Nutzer mit einem sehr hohen Bedrohungsmodell.

iPhone: der Blockierungsmodus

Auf iPhone, iPad und Mac bietet Apple den Blockierungsmodus (Lockdown Mode) an, gedacht für Menschen, die Ziel hochentwickelter Spyware werden könnten. Er blockiert die meisten Anhänge in Nachrichten, FaceTime-Anrufe von Personen, die du nicht kürzlich angerufen hast, einige komplexe Webtechnologien, kabelgebundene Verbindungen bei gesperrtem Gerät und die Installation von Konfigurationsprofilen. Der Alltag wird weniger bequem: Das ist der Preis für eine kleinere Angriffsfläche. Aktiviere ihn unter Einstellungen > Datenschutz & Sicherheit > Blockierungsmodus, auf jedem Gerät einzeln und nach dem neuesten Update.

Härte dein Gerät

Auch ohne Wechsel des Betriebssystems kannst du viel erreichen: Installiere Apps über F-Droid oder den Aurora Store, ersetze Google-Dienste durch microG, nutze getrennte Profile, entziehe unnötige Netzwerkberechtigungen und deaktiviere automatische Cloud-Backups sowie die Werbe-ID.

TEIL 19 · HARDWARE · 🔴

Telefonie und physisches Gerät

Die beste App ist nutzlos, wenn das Gerät selbst dich verrät. Hier sind die Gefahren auf Hardwareebene – und die Maßnahmen, mit denen du sie entschärfst.

Die Telefonnummer ist ein Identifikator

Deine Nummer verknüpft deine SIM-Karte, dein Gerät mit seiner IMEI, deinen Standort und deine Identität – in den meisten Ländern musst du dich beim Kauf einer SIM-Karte ausweisen. Sie ist der rote Faden, über den all diese Daten zusammengeführt werden können.

  • Nutze für sensible Kontakte Messenger ohne Telefonnummer wie SimpleX oder Session und ziehe Signal einer SMS immer vor.
  • Für eine getrennte Identität kann eine reine Daten-SIM oder eine Prepaid-eSIM die Verbindung beim Kauf reduzieren. Prüfe dafür die Regeln in deinem Land.

IMSI-Catcher und das Mobilfunknetz

„IMSI-Catcher“ oder „Stingrays“ sind falsche Mobilfunkmasten. Sie bringen Smartphones dazu, sich mit ihnen zu verbinden, um deren Kennung zu erfassen und mitunter Kommunikation abzufangen – häufig durch eine Herabstufung auf das schwach verschlüsselte 2G-Netz. Gleichzeitig ermöglicht eine alte Schwachstelle im Mobilfunknetz (SS7) noch immer das Abfangen von SMS und die Ortung von Smartphones aus der Ferne. Ein weiterer Grund, auf SMS zu verzichten.

  • Deaktiviere 2G in den Einstellungen – möglich unter Android und GrapheneOS –, um den wichtigsten Angriffsweg zu schließen.
  • Schalte bei einer Demonstration oder an einem sensiblen Ort den Flugmodus ein oder lege das Smartphone in eine Faraday-Tasche, die alle Funksignale blockiert. Die EFF veröffentlicht mit Rayhunter sogar ein freies Werkzeug zum Erkennen von IMSI-Catchern.

Biometrie oder Code?

Ein Finger lässt sich erzwingen, ein Code nicht

Dein Gesicht oder dein Finger kann gegen deinen Willen an den Sensor gehalten werden – etwa an einer Grenze oder bei einer Festnahme. Ein Passwort in deinem Kopf lässt sich nicht auf dieselbe Weise erzwingen. Sorge vor einer riskanten Situation dafür, dass wieder der Code verlangt wird: Halte auf dem iPhone die Seitentaste und eine Lautstärketaste gedrückt, bis der SOS-Bildschirm erscheint. Nutze unter Android oder GrapheneOS im Ein/Aus-Menü den Modus „Sperren“; er deaktiviert die Biometrie, bis die PIN eingegeben wurde. Wähle eine lange Passphrase statt einer vierstelligen PIN. GrapheneOS bietet sogar eine Notfall-PIN, die das Smartphone löscht.

Weg von Microsoft und Apple

Vergiss den Computer nicht: Windows übermittelt fortlaufend Telemetriedaten und wollte mit „Recall“ sogar regelmäßige Bildschirmaufnahmen einführen; macOS meldet, welche Apps du startest. Der konsequente Ausstieg ist Linux (siehe Abschnitt 12). Wenn das noch nicht infrage kommt, deaktiviere Telemetrie, Werbe-ID und „Recall“ und richte eine Firewall für ausgehende Verbindungen ein, etwa Little Snitch auf dem Mac.

TEIL 20 · 🔴

Anonymität und OPSEC

Für pseudonyme Konten und Whistleblower. Hier schützt du nicht mehr nur eine Nachricht, sondern eine Identität.

Pseudonymität und Anonymität

Die goldene Regel: Verbinde niemals deine echte mit deiner öffentlichen Identität. Verwende weder dieselbe E-Mail-Adresse noch dieselbe Telefonnummer, dasselbe Gerät, Netzwerk, dieselben Veröffentlichungszeiten oder denselben Schreibstil. Ein einziges Leck kann beide Identitäten miteinander verknüpfen.

  • Konten ohne Identitätsangabe: SimpleX und Session benötigen keine Telefonnummer; kombiniere sie mit Wegwerf-E-Mail-Aliasen. Vorsicht vor weiterverkauften und rückverfolgbaren „virtuellen Nummern“.
  • Saubere Metadaten: Ein veröffentlichtes Foto enthält häufig Datum, Gerätemodell und manchmal GPS-Koordinaten (EXIF-Daten). Entferne sie vor der Veröffentlichung mit Metadata Cleaner, mat2 oder ExifTool. Achte auch auf Dateinamen und Dokumentmetadaten.
  • Korrelation über das Netzwerk verhindern: Nutze Tor/Tails, um deine Aktivitäten von deiner privaten IP-Adresse zu trennen. Vermische niemals deine persönlichen und pseudonymen Netzwerke. Eine auf deinen Namen registrierte SIM-Karte verrät deinen Standort – unabhängig von allen anderen Maßnahmen.
  • Abschottung: Verwende ein eigenes Gerät oder zumindest ein eigenes Profil für die öffentliche Identität, einen separaten Passwortmanager und melde dich niemals identitätsübergreifend an.

Dokumente als Quelle übermitteln

SecureDrop ist ein anonymes Einreichungssystem, über das viele Redaktionen Dokumente von Quellen entgegennehmen. Viele Medien veröffentlichen außerdem einen PGP-Schlüssel und einen Signal-Kontakt. Reiche niemals etwas über die Hardware deines Arbeitgebers oder dein übliches Netzwerk ein.

Ehrlich bleiben: Überschätze dich nicht

Starke Anonymität gegenüber einem staatlichen Gegner ist schwierig und fehleranfällig. Dieser Leitfaden bietet Orientierung, keine Garantien. Wenn Leben davon abhängen, übe anhand maßgeblicher Quellen: EFF Surveillance Self-Defense, Freedom of the Press Foundation und Privacy Guides. Ausschließlich zur defensiven und journalistischen Nutzung.

TEIL 21 · WEITERGEHEN

Das vollständige freie Ökosystem

Sich vollständig von Google zu lösen bedeutet, jeden Baustein durch eine freie Alternative zu ersetzen. Der gemeinsame Ansatz (freie Software + Kontrolle über dein Gerät + Self-Hosting) ist die eigentliche Antwort auf clientseitiges Scannen.

Büro

  • LibreOffice
  • OnlyOffice

Medien

  • VLC
  • Jellyfin
  • FreeTube / NewPipe
  • Audacity · OBS
  • GIMP · Inkscape
  • Calibre · Shotcut

Cloud und Netzwerk

  • Nextcloud
  • Pi-hole
  • KDE Connect

Freie Mobilplattformen

  • F-Droid · Aurora
  • microG
  • postmarketOS

Sicherheit

  • Bitwarden
  • KeePassXC
  • Wireshark

E-Mail und Desktop

  • Thunderbird
  • FairEmail

Entwicklung und Fortgeschrittene

  • Termux · git
  • QEMU / KVM · Wine
  • Flatpak · GNU/Linux

TEIL 22 · AKTIV WERDEN

Umstieg und digitaler ziviler Ungehorsam

Ein schrittweiser Plan

  1. Woche 1 🟢: Installiere Signal und hole die Menschen, die dir nahestehen, dazu. Wechsle zu Proton Mail oder Tuta. Richte einen Passwortmanager und uBlock Origin ein.
  2. Woche 2 🟡: Verschiebe deine Dateien in einen verschlüsselten Cloudspeicher, ersetze Chrome und die Google-Suche, besorge dir ein VPN und eröffne ein Mastodon-Konto.
  3. Danach 🔴: Abhängig von deinem Bedrohungsmodell: GrapheneOS, Tor/Tails, Self-Hosting und konsequente OPSEC.
Häufige Fehler

Zu glauben, ein einziges Werkzeug reiche aus; für ein anonymes Konto die eigene Telefonnummer zu verwenden; zehn Apps zu installieren, ohne die eigenen Gewohnheiten zu ändern; zu vergessen, dass das Gerät selbst oft das schwächste Glied ist.

TEIL 23 · DIE BELEGE

Dreißig Jahre Präzedenzfälle

Jeder Generation wird erzählt, die Überwachung sei neu, begrenzt und vorübergehend. Mit Datum und Quellen belegt: Seit 1993 läuft dasselbe Drehbuch. Klicke auf ein Datum, um einen Eintrag zu zitieren.

  1. das Versprechen

    Der Clipper-Chip

    Die NSA wirbt für einen Verschlüsselungschip mit einem staatlich verwahrten Zweitschlüssel – „für Strafverfolgungszwecke, nur mit richterlicher Anordnung“. Nachdem Schwachstellen nachgewiesen werden (Blaze, 1994) und sich massiver Widerstand formiert, wird das Vorhaben 1996 aufgegeben. Der erste Kryptokrieg folgt demselben Drehbuch wie heute.

    EPIC · Clipper Chip →

  2. enthüllt

    ECHELON vom Europäischen Parlament bestätigt

    Sechs Tage vor dem 11. September verabschiedet das Europäische Parlament im Plenum (367–159–39) den Bericht seines nichtständigen Ausschusses (am 3. Juli im Ausschuss angenommen), in dem die Existenz eines globalen Netzwerks zum Abfangen privater und kommerzieller Kommunikation bestätigt wird (USA, Vereinigtes Königreich, Kanada, Australien, Neuseeland).

    European Parliament · A5-0264/2001 →

  3. die schleichende Ausweitung

    23 Tage nach dem 11. September

    Eine geheime Anordnung des Präsidenten startet die anlasslose Inlandsüberwachung der NSA ohne richterliche Genehmigung. Die Krise schafft das Programm; das Programm überdauert die Krise. Am 26. Oktober folgt der Patriot Act, ebenfalls „vorübergehend“: Seine Verfallsklauseln werden um 14 Jahre verlängert.

    EFF · NSA Spying Timeline →

  4. enthüllt

    Raum 641A

    AT&T-Techniker Mark Klein überreicht EFF die Dokumente, die den geheimen Raum der NSA im Vermittlungszentrum von San Francisco beschreiben: Abhörung auf Infrastrukturebene, für den gesamten Datenverkehr, nicht für Verdächtige.

    EFF · Jewel v. NSA evidence →

  5. die schleichende Ausweitung

    EU-Richtlinie zur Vorratsdatenspeicherung

    Die EU schreibt die Aufbewahrung der Telekommunikationsmetadaten der gesamten Bevölkerung (6–24 Monate) vor, „um schwere Kriminalität zu verhindern“. Niemand ist verdächtig, jeder ist aktenkundig. Der genaue Bauplan von Chatkontrolle, zwanzig Jahre zuvor.

    Directive 2006/24/EC →

  6. enthüllt

    Snowden: „Alles einsammeln“

    Der Guardian veröffentlicht zunächst die geheime FISA-Anordnung, die Verizon zur Herausgabe der Metadaten sämtlicher Kunden zwingt, und anschließend PRISM. Im März hatte der Direktor der nationalen Nachrichtendienste, James Clapper, vor dem Kongress das Gegenteil behauptet; wenige Tage nach dem Leak nennt er dies die „am wenigsten unwahre“ Antwort, die er habe geben können.

    The Guardian · 5 June 2013 →

  7. gekippt

    Der EuGH kippt die pauschale Vorratsdatenspeicherung

    Digital Rights Ireland (verbundene Rechtssachen C-293/12 und C-594/12): Die Richtlinie von 2006 wird vollständig aufgehoben: Die wahllose Überwachung der gesamten Bevölkerung verstößt gegen die Charta der Grundrechte. Eine kleine ehrenamtliche NGO hat eine EU-Richtlinie zunichte gemacht.

    CJEU · C-293/12 & C-594/12 →

  8. die schleichende Ausweitung

    Die britische „Snooper’s Charter“

    Der Investigatory Powers Act legalisiert die massenhafte Datenerhebung und staatliches Hacking und zwingt Internetanbieter, den Browserverlauf aller zu speichern. Drei Wochen später bekräftigt der EuGH (Tele2/Watson), dass eine pauschale Vorratsdatenspeicherung rechtswidrig ist; London hält trotzdem daran fest.

    legislation.gov.uk →

  9. die schleichende Ausweitung

    Australien vs. Mathematik

    Mit dem Assistance and Access Act kann der Staat einem Unternehmen heimlich befehlen, seine Produkte zu überarbeiten („Technical Capability Notices“). Kritiker warnen, dass dies die Verschlüsselung praktisch schwächt, auch wenn das Gesetz nominell „systemische Schwächen“ verbietet. Der Premierminister hatte den Ton angegeben: „Die Gesetze Australiens haben Vorrang vor den Gesetzen der Mathematik.“

    legislation.gov.au · C2018A00148 →

  10. enthüllt

    Crypto AG: Der Tresorhersteller behielt die Schlüssel

    Die Washington Post enthüllt (gestützt auf die interne Geschichte der CIA), dass die CIA und der BND seit 1970 im Geheimen die Crypto AG besaßen, den Schweizer Verschlüsselungsanbieter von 120 Regierungen. In den 1980er Jahren kamen 40 % der von der NSA entschlüsselten diplomatischen Depeschen über sie. Moral: Eine „vertrauenswürdige“ Hintertür ist eine Hintertür.

    Washington Post · Operation Rubicon →

  11. gekippt

    La Quadrature du Net beim EuGH

    Der Gerichtshof bestätigt das Verbot pauschaler Vorratsdatenspeicherung für Frankreich und Belgien (verbundene Rechtssachen C-511/18, C-512/18 und C-520/18) sowie am selben Tag für das Vereinigte Königreich in der Rechtssache Privacy International (C-623/17), lässt jedoch Ausnahmen für die „nationale Sicherheit“ offen. Die doppelte Lehre: Klagen wirken, und jede Ausnahme droht zur nächsten Regel zu werden. Die Kommission hat dennoch nie ein Vertragsverletzungsverfahren gegen Mitgliedstaaten eingeleitet, die weiterhin Vorratsdaten speichern.

    CJEU · C-511/18, C-512/18 & C-520/18 →

  12. das Versprechen

    Chatkontrolle 1.0, „vorübergehend“

    Die Verordnung 2021/1232 erlaubt das „freiwillige“ Scannen privater Nachrichten und weicht damit von ePrivacy ab. Sonnenuntergang am 3. August 2024, versprochen. Durch die Verordnung 2024/1307 wird sie bis zum 3. April 2026 verlängert, wo sie ausläuft … und dann von den Toten aufersteht (siehe unten).

    Regulation (EU) 2021/1232 →

  13. enthüllt

    Das Pegasus-Projekt

    Mehr als 80 Journalisten aus 17 Redaktionen in 10 Ländern dokumentieren die Ausspähung von Journalisten, Anwälten, Dissidenten und Staatsoberhäuptern mit der Spyware von NSO. Die forensische Analyse von Amnesty (von Citizen Lab begutachtet) belegt Zero-Click-Infektionen vollständig aktualisierter iPhones: Wird das Endgerät angegriffen, reicht Verschlüsselung allein nicht aus. Genau darauf beruht auch die Logik des clientseitigen Scannens.

    Amnesty · Forensic Methodology Report →

  14. gekippt

    Apple kündigt das Scannen auf dem Gerät an … und macht dann einen Rückzieher

    Apple stellt das Scannen von iPhone-Fotos auf CSAM direkt auf dem Gerät vor. Forschende und NGOs protestieren: Damit entstehe eine Infrastruktur, die sich für allgemeine Überwachung nutzen lasse. Im Dezember 2022 gibt Apple das Vorhaben auf und verweist später in einem Brief vom August 2023 auf die Gefahr eines „Dammbruchs mit unbeabsichtigten Folgen“. Genau diesen Mechanismus möchte Chatkontrolle 2.0 vorschreiben.

    WIRED · Apple kills CSAM scanning →

  15. die schleichende Ausweitung

    Chatkontrolle 2.0: obligatorisches Scannen

    Die Kommission schlägt die CSAR-Verordnung (COM/2022/209) vor: „Aufdeckungsanordnungen“, die jede Plattform zum Scannen zwingen können – auch Ende-zu-Ende-verschlüsselte Dienste. Aus der Freiwilligkeit von 2021 wird 2022 eine Pflicht: eine Ausweitung des Anwendungsbereichs wie aus dem Lehrbuch.

    COM/2022/209 →

  16. die schleichende Ausweitung

    Online-Sicherheitsgesetz: die „Spionageklausel“

    Das Vereinigte Königreich schafft die Befugnis, Messenger zum Scannen verschlüsselter Inhalte anzuweisen (Abschnitt 121). Die Einschränkung „soweit technisch machbar“ steht nicht im Gesetz; sie stammt lediglich aus einer Erklärung von Lord Parkinson im Oberhaus vom 6. September 2023, nachdem Signal und WhatsApp mit ihrem Rückzug gedroht hatten. Die Regierung räumt ein, dass die Technik nicht verfügbar ist, lässt die Befugnis aber im Gesetz bestehen.

    Online Safety Act 2023 · s.121 →

  17. die schleichende Ausweitung

    Das „Provisorische“ bekommt seine erste Verlängerung

    Die Verordnung 2024/1307 verschiebt den Ablauf von Chatkontrolle 1.0 vom 3. August 2024 auf den 3. April 2026. Eine Notfallmaßnahme, die sich selbst erneuert, ist keine Ausnahme mehr: Es ist ein Regime.

    Regulation (EU) 2024/1307 →

  18. die schleichende Ausweitung

    Großbritannien: Zur Nutzung des Internets einen Ausweis vorzeigen

    Der Online Safety Act führt für weite Teile des Webs eine „hochwirksame“ Altersverifikation ein (Ausweis, Kreditkarte, Gesichtsaltersschätzung). Proton misst innerhalb einer Stunde einen Anstieg der VPN-Anmeldungen um mehr als 1.400 %; das Oberhaus debattiert bereits über Beschränkungen für VPNs.

    Ofcom · age assurance →

  19. die schleichende Ausweitung

    Der Rat beantragt die Streichung der Verfallsklausel

    Die Trilogposition des Rates (Dok. 15318/25) sieht vor, die Ablaufklausel für das „freiwillige“ Scannen schlicht zu streichen und die Regelung damit dauerhaft zu machen. Der Entwurf der dänischen Ratspräsidentschaft erwog verpflichtendes clientseitiges Scannen. Im Februar 2026 antwortet der EDSB auf den Kommissionsvorschlag vom Dezember, die Ausnahme bis 2028 zu verlängern (COM(2025) 797): eine erhebliche Verschlechterung der Vertraulichkeit; eine unterschiedslose Analyse sei unverhältnismäßig.

    EDPS · Opinion 7/2026 →

  20. gekippt

    Das Parlament sagt nein

    Das Europäische Parlament lehnt eine Verlängerung des freiwilligen Scannens bis 2028 ab (228 Ja-Stimmen, 311 Nein-Stimmen, 92 Enthaltungen). Konsequenz: Die Rechtsgrundlage läuft am 3. April 2026 aus. Der Druck der Bürger und die Arbeit von NGOs hielten stand. Drei Monate lang.

    European Parliament · 26 March 2026 →

  21. enthüllt

    Das Gesetz erlischt, das Scannen geht weiter

    Nach Ablauf der Ausnahmeregelung kündigen die Giganten, die den gemeinsamen Appell vom 19. März zur Stärkung des Regimes unterzeichnet haben (Google, Meta, Microsoft, Snap, TikTok), an, dass sie weiterhin Nachrichten scannen werden, ob auf Rechtsgrundlage oder nicht. Das Eingeständnis, dass „Compliance“ eine Kulisse war.

    The Record · Big Tech vows to keep scanning →

  22. die schleichende Ausweitung

    Der Rat lässt den verfallenen Text wieder aufleben

    Drei Monate nach Ablauf der Frist nimmt der Rat seinen Standpunkt zur Wiedereinführung des freiwilligen Scannens bis zum 3. April 2028 an und übermittelt ihn dem Parlament zur zweiten Lesung. In diesem Verfahren erfordert eine Ablehnung eine absolute Mehrheit (361 von 720) statt lediglich der Mehrheit der abgegebenen Stimmen.

    Council of the EU · 2 July 2026 →

  23. gekippt

    Die Ablehnung scheitert, doch E2EE wird ausgenommen

    Das Dringlichkeitsverfahren wird am 7. Juli angenommen (331/304/11), die Abstimmung folgt am 9. Juli: 314 Abgeordnete stimmen für die Ablehnung des Ratsstandpunkts – eine einfache Mehrheit, aber weniger als die erforderlichen 361. Anschließend nimmt das Parlament jedoch Änderungsanträge an, die Ende-zu-Ende-verschlüsselte Kommunikation vom Scanregime ausnehmen (369 und 362 Stimmen). Auch ein letzter Versuch, die geänderte Position abzulehnen, scheitert (276/286/30). Der geänderte Text geht zurück an den Rat. Dieser hat etwa drei Monate (bis ungefähr 9. Oktober 2026), um die Änderungen anzunehmen – freiwilliges Scannen nicht Ende-zu-Ende-verschlüsselter Dienste bis 3. April 2028 – oder ein Vermittlungsverfahren einzuleiten. Der Rat nimmt die Änderungen am 23. Juli an (vollständige namentliche Abstimmungen).

    European Parliament · 9 July 2026 →

  24. die schleichende Ausweitung

    Chat Control 1.0 wieder in Kraft, Verschlüsselung ausgenommen

    Der Rat nimmt die Änderungen des Parlaments an und billigt den Text endgültig: Die Ausnahmeregelung, die das freiwillige Scannen von Nachrichten erlaubt, gilt wieder bis 3. April 2028. Ende-zu-Ende-verschlüsselte Kommunikation (WhatsApp, Signal…) ist ausgenommen. Die dauerhafte Verordnung (Chat Control 2.0) wird weiter verhandelt.

    Council of the EU · 23 July 2026 →

TEIL 24 · DIE VERSCHIEBUNG, LIVE

Big-Brother-Observatorium

Die Chatkontrolle ist nur eine von fünf Fronten. Was wurde beschlossen, was liegt auf dem Tisch und was konnte zurückgedrängt werden – Region für Region, Thema für Thema.

Region
Thema

2024-03-13EUKI und Biometriein Kraft

Prüm II: Gesichtsdurchsuchung bei allen Polizeikräften in Europa

Mit der Verordnung 2024/982 werden auch Gesichtsbilder – einschließlich der Bilder nie verurteilter Verdächtiger – über einen zentralen Router in den automatisierten Austausch polizeilicher Daten zwischen den Mitgliedstaaten aufgenommen. So entsteht ohne echte nationale Debatte eine europaweite Fähigkeit zur biometrischen Identifizierung; EDRi warnt vor „staatlichen Übergriffen und Massenüberwachung“.

Regulation (EU) 2024/982 · Prüm II →

2024-05-20EUIdentitätin Kraft

eIDAS 2.0: Das Identitäts-Wallet landet, Browser unterliegen staatlichem Vertrauen

Jeder Mitgliedstaat muss bis zum 24. Dezember 2026 eine europäische digitale Identitäts-Wallet (EUDI-Wallet) bereitstellen; Banken, Telekommunikations- und Gesundheitsdienste sowie sehr große Plattformen müssen sie akzeptieren. Dieselbe Wallet weist dein Alter nach, eröffnet dein Konto und signiert deine Zahlung: ein Zugangstor und damit ein Kontrollpunkt. Der EDSB dokumentiert die Risiken einer Nachverfolgung über verschiedene Nutzungszwecke hinweg. Artikel 45 zwingt Browser zudem, staatlich bestimmte Webzertifikate anzuerkennen. Mehr als 500 Forschende warnten, dies schaffe die Infrastruktur zum Abfangen verschlüsselten Datenverkehrs (last-chance-for-eidas.org).

Commission · EUDI regulation →

2024-05-21EUNachrichtenIdentitätvorgeschlagen

Der „Going Dark“-Plan: Polizeizugang mit Absicht

Die Hochrangige Gruppe zum „Zugang zu Daten“, die fast ausschließlich aus Vertretern der Strafverfolgungsbehörden besteht, verabschiedet am 21. Mai 2024 insgesamt 42 Empfehlungen: „Lawful Access by Design“ (polizeilicher Zugriff wird von Anfang an in Produkte eingebaut), eine harmonisierte Metadatenspeicherung und die Pflicht, jeden Nutzer zu identifizieren – auch bei Messengern. Im Dezember 2024 bezeichnen 55 zivilgesellschaftliche Organisationen, Unternehmen und Verbände das Ergebnis in einem offenen Brief als „Scheitern der Mission“: eine Blaupause für Massenüberwachung. Es ist die Grundlage für alles, was folgt.

Commission · HLG recommendations →

2024-12-17EUMedienin Kraft

Rumänien: Wahl annulliert, die DSA schlichtet das Sichtbare

Am 6. Dezember annulliert Rumäniens Verfassungsgericht die erste Runde der Präsidentschaftswahl und verweist auf eine nicht offengelegte, koordinierte Kampagne auf TikTok. Am 17. Dezember eröffnet die Kommission ein formelles DSA-Verfahren gegen die Plattform (Empfehlungssysteme, politische Werbung), das 2026 noch läuft. Unabhängig vom Ausgang bleibt der Präzedenzfall: Wer darüber entscheidet, was bei einer Wahl sichtbar ist, wird nun zwischen Plattformen, Kommission und Verfassungsgerichten ausgehandelt.

Commission · DSA proceedings v. TikTok →

2024-12-25WeltIdentitätMedienin Kraft

Vietnam: verifizierte Identität oder Schweigen

Das Dekret 147 zwingt Plattformen dazu, die Identität jedes Benutzers (Telefon- oder ID-Nummer) zu überprüfen, die Daten zu speichern und an die Behörden weiterzugeben. Nur verifizierte Konten dürfen Beiträge posten, kommentieren oder streamen. Die Gleichung ist klar formuliert: keine bestätigte Identität, keine öffentliche Rede.

The Guardian · Dec 2024 →

2025-02-21WeltNachrichtenin Kraft

London fordert eine Hintertür, Apple zieht seine Verschlüsselung zurück

Durch geheime Anordnung (eine Technical Capability Notice gemäß dem Investigatory Powers Act) verlangt das Innenministerium Zugriff auf verschlüsselte iCloud-Daten, mit weltweiter Reichweite, die durch Akten bestätigt wird. Apple reagiert, indem es allen britischen Benutzern den erweiterten Datenschutz (End-to-End-verschlüsselte iCloud) entzieht, anstatt den Schlüssel zu erstellen. Unter dem Druck der USA „zieht“ London die Nachfrage im Sommer zurück … und erlässt dann Anfang September 2025 eine neue Anordnung, die am 1. Oktober bekannt gegeben und auf die Daten britischer Nutzer angepasst wird. Mitte 2026 leben britische Benutzer immer noch ohne E2EE in ihren Backups.

EFF · Deeplinks · Oct 2025 →

2025-03-20FrankreichNachrichtenabgelehnt

Frankreich: Die Narcotrafic-Hintertür fällt

Artikel 8 ter des Narcotrafic-Gesetzes hätte verschlüsselte Messenger gezwungen, Geheimdiensten Zugang zur Korrespondenz zu gewähren: der „Ghost Participant“-Mechanismus. Im Ausschuss gestrichen, wird seine Wiedereinsetzung in der Nacht des 20. März 2025 von einer parteiübergreifenden Koalition gegen den Willen des Innenministers mit 119 zu 24 Stimmen abgelehnt. Ein nationales Parlament kann Nein sagen; die Regierung hat jedoch nicht aufgegeben: Die Forderung nach Zugang kehrt regelmäßig zurück – hier und später in Brüssel.

La Quadrature du Net · March 2025 →

2025-04-01EUNachrichtenvorgeschlagen

„ProtectEU“: Das Brechen der Verschlüsselung wird zur offiziellen Richtlinie

Die Strategie der Kommission für die innere Sicherheit (COM(2025) 148) kündigt einen Fahrplan für den „rechtmäßigen und wirksamen Zugang zu Daten“, eine „Technologie-Roadmap“ zur Verschlüsselung und einen deutlichen Ausbau von Europol an. Vereinzelte Forderungen der Polizei werden damit zum mehrjährigen politischen Programm der Union: Zugang zu verschlüsselter Kommunikation, nun schriftlich festgehalten.

COM(2025) 148 · ProtectEU →

2025-04-18WeltKI und BiometrieIdentitätin Kraft

ICE kauft „ImmigrationOS“ von Palantir

30 Millionen Dollar für eine Plattform, die Querverweise zu Bundesdatenbanken bietet und „nahezu Echtzeit-Sichtbarkeit“ über Personen bietet, die abgeschoben werden sollen. Die gezielte Überwachung einer gesamten Bevölkerung wird zu einem serienmäßigen Softwareprodukt, das von einem privaten Unternehmen betrieben wird.

WIRED · April 2025 →

2025-05WeltNachrichtenIdentitätausgesetzt

Sogar die Schweiz: die Verordnung, die Proton vertreiben würde

Die überarbeitete Überwachungsverordnung (VÜPF) würde Pflichten zur Nutzeridentifizierung und Vorratsdatenspeicherung (sechsmonatige IP-Protokolle) auf jeden Dienst mit mehr als 5.000 Nutzern ausweiten. Der CEO von Proton kündigt an, das Land im Fall einer Verabschiedung zu verlassen („wir wären weniger vertraulich als Google“), und friert Investitionen in der Schweiz ein; auch Threema protestiert. Anfang 2026 stockt das Vorhaben: In der Vernehmlassung herrscht nahezu einhelliger Widerstand, das Parlament fordert eine Neufassung. Der historische Hort der Vertraulichkeit versucht per Verordnung, worüber die EU bei der Chatkontrolle debattiert.

Statewatch · Feb 2026 →

2025-06-18WeltMedienIdentitätin Kraft

US-Visa: öffentliche Social-Media-Profile oder kein Visum

Das Außenministerium verlangt von Antragstellern für ein Studentenvisum, dass sie ihre Profile in sozialen Medien auf „öffentlich“ setzen (Depesche vom 18. Juni 2025), und prüft sie auf „Feindseligkeit“ gegenüber den Vereinigten Staaten. Im DS-160-Formular mussten bereits seit 2019 die Social-Media-Kennungen der vergangenen fünf Jahre angegeben werden. Am 15. Dezember wurde die Prüfung auf H-1B-Visa und im März 2026 auf mehr als 14 Visumkategorien ausgeweitet. Die Einreise wurde damit von einer ideologischen Prüfung öffentlicher Online-Äußerungen abhängig: ein weltweiter Anreiz zur Selbstzensur.

US State Department · June 2025 →

2025-06-24EUNachrichtenKI und Biometrievorgeschlagen

Der Fahrplan: staatliche Entschlüsselung bis 2030 geplant

Die Kommission veröffentlicht ihren Zeitplan für den „rechtmäßigen Zugriff auf Daten“ (COM(2025) 349): neue Aufbewahrungsregeln, grenzüberschreitendes Abfangen bis 2027, KI-Analyse der beschlagnahmten Daten bis 2028 und eine „Entschlüsselungsfunktion der nächsten Generation“ für Europol ab 2030. Die EU plant über einen Zeitraum von fünf Jahren die rechtlichen und technischen Bausteine, um zu lesen, was heute unlesbar ist. Die EFF bringt es auf den Punkt: „Diese Roadmap macht alle weniger sicher.“

Commission · 24 June 2025 →

2025-07-14EUIdentitätangenommen

Altersverifizierung: die Pilot-App in fünf Ländern

Die Kommission veröffentlicht ihre DSA-„Artikel 28“-Richtlinien und einen mit Dänemark, Frankreich, Griechenland, Italien und Spanien erprobten Entwurf zur Altersüberprüfung (ein „Mini-Wallet“), der bis Ende 2026 in das EUDI-Wallet übergehen soll. Selbst unter Wahrung der Privatsphäre installiert die Logik eine Identitätsprüfung am Eingang des Internets: Der Nachweis eines Personenstandsmerkmals zum Anzeigen legaler Inhalte wird zu einer normalen Geste.

Commission · blueprint · July 2025 →

2025-07-15FrankreichIdentitätin Kraft

Frankreich: Der Conseil d’État führt die Alterskontrolle wieder ein

Gemäß dem SREN-Gesetz und dem Arcom-Rahmenwerk („doppelte Anonymität“) müssen Websites für Erwachsene das Alter der Besucher überprüfen. Aylo (Pornhub) sperrt aus Protest den Zugang aus Frankreich; das Verwaltungsgericht setzt das Dekret im Juni aus, der Conseil d’État hebt diese Aussetzung am 15. Juli wieder auf. Die Verpflichtung bleibt bestehen, die Websites werden erneut gesperrt. Der erste umfassende Einsatz des „Personalausweises für den Internetzugang“, bei dem Sperren als Druckmittel zur Durchsetzung dienen.

Conseil d’État · 15 July 2025 →

2025-07-15WeltIdentitätin Kraft

China: der nationale Internet-Ausweis, zentralisiert bei der Polizei

Am 15. Juli 2025 wird die „Cyberspace-ID“ eingeführt: eine einheitliche Kennung, die das Ministerium für öffentliche Sicherheit und die chinesische Cyberspace-Verwaltung gemeinsam ausgeben. Sie stützt sich auf Gesichtserkennung und den nationalen Personalausweis und dient zur Anmeldung bei Online-Diensten. Offiziell ist sie freiwillig und ergänzt die ohnehin bereits verpflichtende Registrierung unter echtem Namen. Zentralisiert der Staat die Online-Identifizierung, verschwindet Anonymität praktisch von selbst und der Internetzugang wird zu einem widerruflichen Privileg. Es ist die fertig ausgebaute Variante dessen, was westliche Altersprüfungen und digitale Wallets erst skizzieren.

South China Morning Post · July 2025 →

2025-08-08EUMedienNachrichtenin Kraft

EMFA: Journalistenschutz, geschwächt durch seine Ausnahmen

Das Europäische Medienfreiheitsgesetz tritt vollständig in Kraft. Artikel 4 verbietet Spyware gegen Journalisten grundsätzlich, lässt sie dann aber für eine Liste schwerer Straftaten ausnahmsweise zu. Während der Verhandlungen drängte der Rat unter Führung Frankreichs auf eine pauschale Ausnahme für die „nationale Sicherheit“, die RSF scharf kritisierte. Der erste europäische Rechtsakt zum Schutz von Journalisten vor staatlicher Spionage schreibt damit zugleich fest, unter welchen Bedingungen diese Spionage legal bleibt.

Regulation (EU) 2024/1083 · EMFA →

2025-09-01WeltNachrichtenIdentitätin Kraft

Russland: der staatliche Messenger, per Dekret vorinstalliert

Jedes in Russland verkaufte Smartphone muss mit MAX ausgeliefert werden, dem von VK entwickelten und als „nationale App“ bezeichneten Messenger; Beamte und Lehrkräfte werden zur Nutzung verpflichtet. Unabhängige Analysen beschreiben umfassendes Tracking und eine Integration in das Abhörsystem des FSB. Der Endpunkt der Anti-Verschlüsselungslogik: ein für die Dienste mitlesbarer Messenger, der bereits über den Vertrieb der Hardware durchgesetzt wird.

Reuters · Aug 2025 →

2025-09-01WeltMedienin Kraft

Russland: Internetsuchen werden zur Straftat

Die „absichtliche“ Online-Suche nach als „extremistisch“ eingestuften Inhalten (eine Liste mit über 5.000 Einträgen, einschließlich Opposition) wird strafbar (auch über ein VPN), und Tools zur Werbeumgehung sind verboten. Eine historische Schwelle: Der Staat bestraft nicht mehr das, was man sagt, sondern das, was man herauszufinden versucht. Der logische Endpunkt der Überprüfung der individuellen Nutzung.

Reuters · July 2025 →

2025-09-09EUNachrichtenin Verhandlung

500 Wissenschaftler: „technisch nicht machbar“

Mehr als 500 Kryptografen und Forscher aus 34 Ländern (rund 800 aus 37 Ländern bis Oktober) unterzeichnen gegen den dänischen CSAR-Entwurf: Eine zuverlässige Erkennung ist in diesem Umfang unmöglich, eine Umgehung ist für Kriminelle trivial und jeder clientseitiges Scannen „untergräbt“ Ende-zu-Ende-Verschlüsselung „von Natur aus“. Die Daten des Bundeskriminalamtes (BKA) machen das deutlich: Von 205.728 im Jahr 2024 eingegangenen NCMEC-Meldungen waren 99.375 (48,3 %) „nicht strafrechtlich relevant“. Der wissenschaftliche Konsens ist eindeutig. Und das Projekt geht weiter.

Open letter · Sept 2025 →

2025-09-26WeltIdentitätin Verhandlung

„BritCard“: ein digitaler Ausweis, um arbeiten zu dürfen

Die Starmer-Regierung kündigt im Namen der Bekämpfung irregulärer Einwanderung eine digitale Identität an („BritCard“ ist ein inoffizieller Spitzname). Bis zum Ende der Legislaturperiode soll sie für die Prüfung des Rechts auf Arbeit verpflichtend werden. Eine Petition erreicht innerhalb von rund zwei Tagen eine Million Unterschriften (inzwischen mehr als 2,9 Millionen); die Regierung hält an ihrem Kurs fest, ein Gesetzentwurf ist in der King’s Speech vom Mai 2026 angekündigt. Wer das Recht auf Arbeit an eine staatliche Kennung bindet, schafft einen zentralen Kontrollpunkt für das Wirtschaftsleben aller Menschen.

gov.uk · Sept 2025 →

2025-10-12EUNachrichtenabgelehnt

Berlin blockiert die Scanpflicht

Signal-Präsidentin Meredith Whittaker erklärt öffentlich, der Messenger werde eher den europäischen Markt verlassen, als seine Verschlüsselung zu untergraben. Die CDU/CSU-Fraktion vergleicht anlassloses Scannen mit dem heimlichen Aufdampfen sämtlicher Briefe. Der Punkt wird von der Tagesordnung des JI-Rates am 14. Oktober gestrichen: Die Sperrminorität hält. Das Kräfteverhältnis kann sich ändern, doch das Projekt verschwindet nie: Als „freiwillig“ umgestaltet, kehrt es sechs Wochen später zurück.

EU Perspectives · Oct 2025 →

2025-10-12EUKI und BiometrieIdentitätin Kraft

EES: Gesicht und Finger werden zum Pass

Das Einreise-/Ausreisesystem geht in Betrieb: Fingerabdrücke und ein Gesichtsbild jedes Reisenden aus einem Nicht-EU-Staat werden in einer zentralen Datenbank gespeichert und ersetzen den Passstempel (vollständige Einführung am 10. April 2026). Als Nächstes folgt ETIAS, eine kostenpflichtige Reisegenehmigung auf Grundlage dieser Datenbanken. Die EU entwickelt die Grenze zur Datenbank: Der Körper wird zum standardmäßigen Reiseidentifikator, gespeichert in Systemen, die auf Verknüpfung ausgelegt sind.

Commission · EES →

2025-10-25WeltNachrichtenangenommen

UN-Konvention gegen Cyberkriminalität: Überwachung per Vertrag exportiert

Das auf russische Initiative ausgehandelte und Ende 2024 verabschiedete Übereinkommen versammelt in Hanoi 72 Unterzeichner: 71 Staaten plus die EU. EFF und Human Rights Watch warnen: weit gefasste Definitionen, obligatorische gegenseitige Unterstützung bei der Sammlung elektronischer Beweise (einschließlich Echtzeitüberwachung) für „schwere Straftaten“ gemäß der Definition im Recht des ersuchenden Landes, mit optionalen Schutzmaßnahmen. Ein legalisierter weltweiter Kanal, über den die Standards des repressivsten Regimes verbreitet werden können.

UN · UNODC · Oct 2025 →

2025-10-30EUGeldin Verhandlung

Digitaler Euro: Die Architektur wird vor den Sicherheitsmaßnahmen erstellt

Die EZB schließt ihre „Vorbereitungsphase“ ab und startet die nächste: eine Pilotübung Mitte 2027, mögliche erste Emission im Jahr 2029, während die Verordnung noch nicht verabschiedet ist. Die Eurogruppe einigte sich im September auf die Governance und den Prozess zur Festlegung von Halteobergrenzen. Eine digitale Zentralbankwährung ist eine Infrastruktur, in der jede Transaktion nativ protokollierbar ist; es wird gebaut, während seine rechtlichen Grenzen noch ungeschrieben sind.

ECB · 30 Oct 2025 →

2025-12-10WeltIdentitätKI und BiometrieMedienin Kraft

Australien: 4,7 Millionen Konten in einem Monat abgeschaltet

Eine Weltneuheit: Ab dem 10. Dezember 2025 sind unter 16-Jährigen der Zutritt zu den zehn von der eSafety-Regulierungsbehörde benannten Plattformen verboten. Diese müssen ihr Alter schätzen (Verhaltensrückschlüsse, Gesichtsscan-Selfies, Ausweisdokumente), was mit einer Geldstrafe von 49,5 Mio. AUD drohen kann. Mitte Januar 2026 gibt der Premierminister bekannt, dass 4,7 Millionen Konten deaktiviert, entfernt oder eingeschränkt werden. Um Minderjährige auszuschließen, muss man das Alter jedes Einzelnen schätzen: Die Biometrie wird zur Mautstelle des Social Web, und Regierungen auf der ganzen Welt beobachten das Labor.

Australian PM · Jan 2026 →

2025-12-17FrankreichKI und Biometriein Kraft

Algorithmische Videoüberwachung: Das „Experiment“ der Olympischen Spiele geht ins siebte Jahr

Die algorithmische Videoüberwachung wurde mit dem Olympiagesetz von 2023 „versuchsweise“ genehmigt und sollte im März 2025 auslaufen. Mit Zustimmung des Verfassungsrates wurde sie bis Ende 2027 verlängert. Im Mai 2026 stimmt der Senat bereits über die nächste Fortsetzung ab (das „Ripost“-Gesetz): bis Ende 2030 und ausgeweitet auf alle öffentlich zugänglichen Räume. Der klassische Sperrklinkeneffekt: Die Ausnahme überlebt ihr Ablaufdatum, ihr Anwendungsbereich wächst, die Auswertung kann warten.

Le Monde · 18 Dec 2025 →

2026-01-12EUMedienNachrichtenenthüllt

Pegasus in Polen: Der Angeklagte findet Asyl … innerhalb der EU

Der ehemalige Justizminister Zbigniew Ziobro, gegen den 26 Anklagen erhoben werden (darunter die Finanzierung von Pegasus aus einem Opferhilfefonds und dessen Einsatz gegen Gegner), sagt, ihm sei nach Aufhebung seiner Immunität politisches Asyl in Ungarn gewährt worden; im Mai 2026 flieht er weiter in die USA. Die gerichtliche Aufarbeitung staatlicher politischer Spionage gerät in eine beispiellose Sackgasse: Ein EU-Mitgliedsstaat beherbergt den mutmaßlichen Täter, und die Rechenschaftspflicht endet an der Binnengrenze.

Le Monde · 12 Jan 2026 →

2026-02-12WeltNachrichtenin Kraft

Russland: WhatsApp für 100 Millionen Nutzer abgeschaltet

Der gesamte Ablauf dauert sechs Monate: Im August 2025 werden WhatsApp- und Telegram-Anrufe gedrosselt (die Plattformen „verweigern die Weitergabe von Daten an die Behörden“); im Dezember wird die Drosselung verschärft; im Februar 2026 wird WhatsApp vollständig gesperrt, wie der Kreml bestätigt. Die Methode ist klar: Daten fordern, den ablehnenden Dienst drosseln und ihn schließlich abschalten. Wer sich weigert, die Verschlüsselung zu brechen, wird aus dem Land ausgeschlossen.

Reuters · Feb 2026 →

2026-02-26EUMedienNachrichtenenthüllt

Raubtier in Griechenland: Die Verkäufer verurteilt, die Käufer unauffindbar

Ein Athener Gericht verurteilt vier mit Intellexa verbundene Führungskräfte (Gründer Tal Dilian sowie Hamou, Bitzios und Lavranos) wegen illegalen Zugriffs auf private Kommunikation im Predator-Skandal (~87 Ziele: Journalisten, Minister, Militäroffiziere; eine Zahl, die von The Record und ICIJ gemeldet wurde). Die erste strafrechtliche Verurteilung von Spyware-Händlern in der EU. Doch kein politischer Beamter wird verurteilt: Wer die Abhörmaßnahmen angeordnet hat, bleibt offiziell unauffindbar.

Amnesty International · Feb 2026 →

2026-05FrankreichNachrichtenMedienin Verhandlung

Black Boxes: Geheimdienste wollen die vollständigen URLs

Die Abgeordneten weiten die „Black Boxes“ – eine 2015 zur Terrorismusbekämpfung eingeführte und seitdem verstetigte algorithmische Metadatenanalyse – auf organisierte Kriminalität und erstmals auf die vollständigen URLs besuchter Seiten aus. Der Verfassungsrat lehnte 2025 einen ähnlichen Plan ab; die Regierung versucht es in angepasster Form erneut. Eine vollständige URL verrät nicht nur, mit wem du kommunizierst, sondern auch, was du liest: ein qualitativer Sprung hin zur automatisierten Kontrolle von Lesegewohnheiten mit behördlicher statt richterlicher Genehmigung.

Le Monde · 7 May 2026 →

2026-05-19EUKI und Biometriein Kraft

Palantir in Europa: Der Anbieter wechselt, die Frage nicht

Mitte Mai 2026 lässt der deutsche Inlandsgeheimdienst (BfV) Palantir zugunsten der französischen ChapsVision fallen. Die französische DGSI (die ihren Palantir-Vertrag im November 2025 bis 2028 verlängert hatte) geht später denselben Weg: Am 16. Juni 2026 kündigt Sébastien Lecornu eine Migration zu ChapsVision im Laufe des Jahres 2027 an. Unterdessen nutzt die Polizei in Bayern und Hessen weiterhin Gotham (Nordrhein-Westfalen bis Oktober 2026), was vor dem Verfassungsgericht angefochten wurde. Die öffentliche Debatte ist von „Sollten Polizeiakten durch KI zusammengeführt werden“ zu „Welcher Anbieter sollte das tun“ abgerutscht: Souveränität ist an die Stelle der Verhältnismäßigkeit getreten, und die Massenanalyse selbst wird nicht mehr in Frage gestellt.

Le Monde · 19 May 2026 →

2026-06-12WeltNachrichtenin Verhandlung

FISA 702 erlischt, die Erhebung wird trotzdem fortgesetzt

Section 702, die das Erfassen von Kommunikation über US-Anbieter ohne richterlichen Beschluss erlaubt, sollte im April 2026 auslaufen. Nach zwei kurzen Verlängerungen endet die Befugnis Mitte Juni, während der Kongress über die Forderung nach einem richterlichen Beschluss für FBI-Abfragen zu US-Personen feststeckt. Bestehende Genehmigungen bleiben jedoch bis März 2027 gültig: Das System läuft ohne erneuerte Rechtsgrundlage ein weiteres Jahr weiter. Eine „vorübergehende“ Überwachungsbefugnis schaltet sich nie vollständig ab.

Brennan Center · 2026 →

2026-06-15WeltIdentitätMedienvorgeschlagen

Vereinigtes Königreich: soziale Medien für unter 16-Jährige verboten

Die Regierung kündigt ein Social-Media-Verbot für unter 16-Jährige an (Snapchat, TikTok, YouTube, Instagram, Facebook, X; Messenger wie WhatsApp und Signal ausgenommen). Die Verordnungen sollen bis Weihnachten 2026 ins Parlament, das Inkrafttreten ist für Frühjahr 2027 geplant. Das Vorhaben stützt sich auf eine „hochwirksame“ Altersprüfung, die Ofcom untersuchen soll: Sie würde alle Nutzer dieser Plattformen betreffen.

GOV.UK · DSIT, 15 June 2026 →

2026-06-23EUGeldin Verhandlung

Digitaler Euro: „nicht programmierbar“, dennoch bedingt

Der ECON-Ausschuss des Parlaments nimmt seinen Standpunkt an (43 zu 14 Stimmen, eine Enthaltung): Die Weichen für eine Einführung bis 2029 sind gestellt. Die EZB versichert in ihren FAQ, der digitale Euro werde „kein programmierbares Geld sein“, während sie „bedingte Zahlungen“ als optionale Dienste darstellt. Nach dem Standpunkt der Abgeordneten würde die Kommission die Obergrenze für Guthaben später auf Empfehlung der EZB festlegen und alle zwei Jahre überprüfen. Die Lücke zwischen Versprechen und technischer Plattform beruht auf einer politischen Entscheidung, nicht auf technischer Unmöglichkeit: Die Infrastruktur für Bedingungen und Rückverfolgbarkeit bestünde vom ersten Tag an.

European Parliament · 23 June 2026 →

2026-06-24EUNachrichtenGeldKI und Biometrievorgeschlagen

Europol: Budget auf 3 Milliarden Euro erhöht, Mandat zur Verschlüsselung

Die Kommission schlägt die größte Überarbeitung von Europol seit 25 Jahren vor: Erhöhung des Budgets von 1,9 Milliarden Euro auf 3 Milliarden Euro, 900 zusätzliche Mitarbeiter, Ausweitung des Mandats auf verschlüsselte Kommunikation, Krypto-Assets und KI-gestützten Betrug; ein „Technologie- und Innovationszentrum“, dessen Verschlüsselungsarbeit der ProtectEU-Roadmap folgt (die eine Entschlüsselungsfunktion von Europol bis 2030 vorsieht); ein automatisierter „Europäischer Polizeidatenraum“. Der bewaffnete Flügel von ProtectEU: Eine supranationale Agentur, vor der ein Europaabgeordneter bereits warnt, „darf nicht zu Massenüberwachung führen“.

Commission · 24 June 2026 →

2026-06-29EUKI und Biometrieangenommen

AI Act: Pflichten für Hochrisiko-KI verschoben

Der Rat billigt endgültig das „Omnibus VII“ zur Vereinfachung des AI Act. Die Pflichten für Hochrisiko-KI-Systeme (u. a. Biometrie, Polizei, Migration, Beschäftigung), ursprünglich ab 2. August 2026, gelten ab 2. Dezember 2027 (eigenständige Systeme) bzw. 2. August 2028 (in Produkte eingebettete Systeme). Der Text verbietet zudem KI-generierte nicht einvernehmliche sexuelle Inhalte und CSAM.

Council · Omnibus VII, 29 June 2026 →

2026-07EUMedienNachrichtenenthüllt

Pegasus im Parlament: Der Wachhund wurde beobachtet

Citizen Lab enthüllt, dass der Europaabgeordnete Stelios Kouloglou während seiner Amtszeit mit Pegasus gehackt wurde (Infektionen vom 21. Oktober 2022 sowie 6. und 7. März 2023). Als stellvertretendes Mitglied des PEGA-Ausschusses, der den Missbrauch von Pegasus und anderer Spyware in Europa untersuchte, hatte er möglicherweise Zugang zu vertraulichen Beratungen. Citizen Lab weist den Angriff ausdrücklich keinem Urheber zu; eine Koalition von NGOs fordert eine Reaktion der EU. Das Ausspionieren eines mit der Kontrolle von Spyware beauftragten Gremiums kehrt demokratische Aufsicht ins Gegenteil – und niemand wird als verantwortlich benannt.

Citizen Lab · July 2026 →

2026-07-06WeltIdentitätin Kraft

Texas: Supreme Court lässt Altersprüfung in App-Stores bestehen

Der Supreme Court lehnt es ab, die Aussetzung der einstweiligen Verfügung aufzuheben (Nr. 25A1390, CCIA v. Paxton): Der texanische App Store Accountability Act gilt. Apple und Google müssen das Alter von App-Store-Nutzern in Texas prüfen und für Minderjährige die Zustimmung der Eltern einholen, während die Klage nach dem Ersten Verfassungszusatz in der Hauptsache weiterläuft. Die Anordnung ist nicht begründet.

SCOTUS · docket 25A1390 →

2026-07-09EUGeldin Verhandlung

Digitaler Euro: Parlament bestätigt sein Verhandlungsmandat

Das Plenum bestätigt das Verhandlungsmandat (416 dafür, 169 dagegen, 22 Enthaltungen), nachdem die Abstimmung im ECON-Ausschuss angefochten worden war; die Trilogverhandlungen mit dem Rat beginnen am 13. Juli. Das Mandat sieht Schutz für Bargeld und Transaktionsprüfungen ohne Offenlegung personenbezogener Daten vor und überlässt die Haltegrenze der Kommission, auf Empfehlung der EZB.

European Parliament · 9 July 2026 →

2026-07-09WeltIdentitätin Kraft

Vereinigtes Königreich: 630.000 £ Strafe wegen fehlender Altersprüfung

Ofcom verhängt gegen den Betreiber einer Pornoseite 630.000 £: 600.000 £ wegen fehlender „hochwirksamer“ Altersprüfung nach dem Online Safety Act, 30.000 £ wegen Nichtbeantwortung eines verbindlichen Auskunftsersuchens. Es ist nicht die erste Sanktion dieser Art: YoungTek Solutions wurde im Mai 2026 mit 600.000 £ belegt.

Ofcom · 9 July 2026 →

2026-07-15FrankreichKI und Biometrieabgelehnt

RIPOST: Verlängerung der algorithmischen Videoüberwachung gestrichen

Die französische Nationalversammlung nimmt den RIPOST-Gesetzentwurf in erster Lesung an (366 zu 182 Stimmen). Artikel 19, der den Versuch mit algorithmischer Videoüberwachung aus den Olympischen Spielen 2024 bis 31. Dezember 2030 verlängern und ausweiten sollte, war im Rechtsausschuss gestrichen worden; im Plenum wurde er nicht wiederhergestellt.

Assemblée nationale · dossier RIPOST →

TEIL 25 · DU BIST NICHT ALLEIN

Verbündete Initiativen

Diese Organisationen kämpfen vor Gericht und in Parlamenten dagegen; diese Projekte dokumentieren die Belege.

Kampagnen & politische Arbeit

  • Fight Chat Controlfightchatcontrol.eu

    Von Bürgern betriebene Plattform eines anonymen Kollektivs: Kontaktwerkzeug für Europaabgeordnete, Positionen der einzelnen Mitgliedstaaten und Vergleich von Chatkontrolle 1.0 und 2.0. Wird zu jeder Abstimmung neu aktiviert.

  • Stop Scanning Me · EDRistopscanningme.eu

    Koalition aus mehr als 60 Organisationen: Petition mit über 200.000 Unterschriften, ein offener Brief, dessen Unterstützerkreis von 300 auf 450 Forschende anwuchs, und ein gemeinsamer Brief von 133 NGOs.

  • Patrick Breyer · chatcontrol.eupatrick-breyer.de

    Ehemaliger Europaabgeordneter der Piratenpartei, der den Begriff „Chatkontrolle“ geprägt hat. Seine Chronik des Vorhabens dokumentiert seit 2020 jede Abstimmung und jedes Dokument.

  • EDRiedri.org

    Das europäische Netzwerk für digitale Rechte (über 50 NGOs). Rechtliche Analyse, Interessenvertretung in Brüssel, Kampagnenkoordination.

  • La Quadrature du Netlaquadrature.net

    Seit 2008 aktiv: Verfahren vor dem EuGH (Urteil zur Vorratsdatenspeicherung 2020), die Technopolice-Kampagne und Analysen französischer Überwachungsgesetze.

  • noybnoyb.eu

    Die NGO von Max Schrems führt systematisch Verfahren zur Durchsetzung der DSGVO und brachte zwei Abkommen zur Datenübermittlung zwischen der EU und den USA zu Fall (Schrems I und II).

  • EFFeff.org

    Dreißig Jahre Gerichtsverfahren und Werkzeuge (Jewel v. NSA, Certbot, Privacy Badger, Rayhunter) sowie der Leitfaden „Surveillance Self-Defense“.

  • Signal Foundationsignal.org

    Kündigte an, die EU eher zu verlassen, als Scanmechanismen einzubauen. Meta/WhatsApp (Oktober 2025) und Threema („alle Optionen“) schlossen sich dem Widerstand an.

Dokumentationsprojekte

  • EFF · NSA Spying Timelinensa-timeline.eff.org

    Chronologie der US-Überwachung von 1791 bis 2015, gestützt auf die Beweisaufnahme in Jewel v. NSA: Jeder Eintrag ist datiert und mit Quellen belegt. Diese Belegsammlung dient unserem Abschnitt „Präzedenzfälle“ als Vorbild.

  • Atlas of Surveillanceatlasofsurveillance.org

    Mehr als 14.900 dokumentierte Einsätze von Überwachungstechnologie durch Polizeibehörden in über 6.000 US-Gerichtsbezirken (Drohnen, Gesichtserkennung, IMSI-Catcher …), zusammengetragen von über 1.000 Studierenden und Freiwilligen. Geografisch statt chronologisch geordnet.

  • Technopolicetechnopolice.fr

    Die 2019 gestartete Kampagne von La Quadrature dokumentiert die „sichere Stadt“ – Stadt für Stadt, Unternehmen für Unternehmen: Vergabeunterlagen, ein Mitmachforum und ein Kanal für Leaks.

  • OONIooni.org

    Der größte offene Datensatz zur Internetzensur: Millionen Messungen seit 2012, über 200 Länder, CC-lizenzierte Daten und eine öffentliche API. Zensur, in Echtzeit bewiesen.

  • Digital Violence · Forensic Architectureforensic-architecture.org

    Interaktive Karte des Pegasus-/NSO-Ökosystems: Exportlizenzen, Infektionen und die realen Folgen für die Betroffenen.

  • Surveillance Watchsurveillancewatch.io

    Interaktive Karte der Spyware-Branche: Wer baut, wer finanziert, wer kauft.

  • NetBlocksnetblocks.org

    Echtzeit-Beobachtungsstelle für Internetabschaltungen und -blockierungen, Land für Land, Vorfall für Vorfall.

  • Big Brother Awardsbigbrotherawards.de

    Seit 2000 jährlich vergebener Negativpreis für die schlimmsten Datenschutzverletzer, mit Ausgaben in mehreren Ländern: eine Jahr für Jahr fortgeschriebene Chronik konkreter Fälle.

TEIL 26 · DAS ARSENAL

Open-Source-Verzeichnis

66 freie Software-Werkzeuge in 14 Kategorien. Jeder Eintrag ist Open Source: überprüfbarer Code statt Vertrauen auf guten Willen.

Nachrichten

E-Mail

Browsen & Suchen

VPN & Netzwerk

DNS

  • Pi-holeEUPL-1.2

    Blockiert Werbung und Tracker für das gesamte Netzwerk.

  • AdGuard HomeGPL-3.0

    Pi-Hole-Alternative mit moderner Benutzeroberfläche.

  • Technitium DNS ServerGPL-3.0

    Selbst gehosteter DNS-Server mit Werbeblocker und verschlüsseltem DNS.

  • UnboundBSD-3-Clause

    Dein eigener rekursiver Resolver, ohne fremden DNS-Anbieter. Passt zu Pi-hole.

Passwörter und 2FA

Speicherung, Fotos und Backups

Alltagswerkzeuge

  • LibreOfficeMPL-2.0

    Das freie Office-Paket.

  • OnlyOfficeAGPL-3.0

    Selbst hostbare Office-Suite für die Zusammenarbeit.

  • JoplinAGPL-3.0

    Markdown-Notizen, optionale Verschlüsselung und Synchronisierung.

  • Standard NotesAGPL-3.0

    Notizen standardmäßig verschlüsselt.

  • CryptPadAGPL-3.0

    Kollaboratives Google Docs, vollständig verschlüsselt.

  • Organic MapsApache-2.0

    Offline-Karten ohne Tracking (OpenStreetMap).

  • OsmAndGPL-3.0

    Power-User-Karten (Wandern, Höhenlinien).

  • Jitsi MeetApache-2.0

    Videoanrufe ohne Konto, selbst hostbar.

Soziale Netzwerke

Lokale & agentische KI

  • OllamaMIT

    Führt LLMs lokal aus – mit einem einzigen Befehl.

  • llama.cppMIT

    Die lokale Inferenz-Engine, die alles möglich gemacht hat.

  • JanAGPL-3.0

    Einfache, vollständig lokale Oberfläche nach dem Vorbild von ChatGPT.

  • GPT4AllMIT

    Datenschutzbewusste lokale LLMs, CPU-freundlich.

  • PocketPal AIMIT

    Führt LLMs offline auf deinem Smartphone aus (iOS/Android), ohne Konto.

    Ausführlicher Steckbrief →

Betriebssysteme

Self-Hosting

Finanzen

OPSEC und Whistleblowing

  • SecureDropAGPL-3.0

    Anonyme Dokumentenannahme für Redaktionen.

  • OnionShareGPL-3.0

    Teilt Dateien direkt über Tor, ohne Vermittler.

  • Rayhunter (EFF)GPL-3.0

    IMSI-Catcher-Detektor.

  • mat2LGPL-3.0

    Entfernt Metadaten vor der Veröffentlichung.

  • ExifToolArtistic/GPL

    EXIF-Metadaten lesen und löschen.

  • Magic WormholeMIT

    Eine Datei Ende-zu-Ende-verschlüsselt mit einem kurzen Einmalcode senden (Kommandozeile).

TEIL 27 · DER PLAN

Checkliste für die Migration

Vierzehn Schritte – von schnellen Erfolgen in zehn Minuten bis zu Wochenendprojekten. Deine Häkchen werden nur in diesem Browser gespeichert. Nichts verlässt dein Gerät.

0 / 14 Schritte erledigt

Manifest

Die Werkzeuge zu wechseln ist ein Akt persönlicher Verantwortung: So verweigern wir uns einer illegitimen Massenüberwachung.

Verschlüsseln heißt, dein Privatleben zu schützen. Self-Hosting heißt, dich der Überwachung durch Big Tech zu entziehen. Die Kontrolle über deine Werkzeuge zurückzugewinnen heißt, unregierbar und souverän zu werden.

Der Kampf ist politisch. Unterstütze Organisationen, die sich dagegenstellen, etwa die Initiative fightchatcontrol.eu, und schreibe deinen Abgeordneten. Genau das hätte die Chatkontrolle beinahe gestoppt.

Da die Lösung aber wahrscheinlich weder aus der Wahlurne noch aus dem Europäischen Parlament kommen wird, müssen wir unsere Freiheit selbst erringen und unsere Privatsphäre mit allen Mitteln schützen, die das Internet bietet.