AppXpose AppXpose
← All posts ← Alle Beiträge
· AppXpose · Data Brokers · App Privacy · Third-Party Tracking · Mobile Advertising

The Apps That Sell Your Data Are Not the Ones You Think Die Apps, die deine Daten verkaufen, sind nicht die, die du denkst

Most articles warn about sketchy apps, but Candy Crush shares data with 131 companies. Here's who actually profits from your phone activity. Die meisten Artikel warnen vor dubiosen Apps, aber Candy Crush teilt Daten mit 131 Unternehmen. Hier erfährst du, wer wirklich von deiner Handynutzung profitiert.

Candy Crush Saga shares your data with 131 different third-party companies. Temple Run connects to 73. Subway Surfers links to 68. These are not obscure apps from shady developers. They are among the most downloaded mobile games in history, with billions of installs between them.

When people ask which apps sell their data, they usually imagine malware or sketchy utility apps with names like “Battery Optimizer Pro.” The reality is far more mundane and far more profitable. The apps selling your data are the ones you use every day, made by companies you recognize, sitting in the top charts of every app store.

The legitimate data marketplace dwarfs the sketchy one

The illegal spyware industry gets headlines, but the legal data broker ecosystem processes orders of magnitude more personal information. A typical gaming app with 50 million installs and seven ad networks embedded generates more exploitable data per day than a thousand stalkerware apps combined.

The difference is legitimacy. When a dating app shares your location history with 23 analytics partners, that’s just “monetization strategy.” When a flashlight app does it, we call it surveillance. The data flows are identical. The business models are identical. One gets venture funding, the other gets banned.

Major publishers have optimized this system to surgical precision. King (the Candy Crush developer, now owned by Microsoft) doesn’t sell your data directly. Instead, it embeds software development kits from companies like AppLovin, Unity Ads, Google AdMob, Facebook Audience Network, and dozens of others. Each SDK collects its own set of identifiers, behavioral signals, and device fingerprints. Each one feeds its own data marketplace.

You are not the customer of these apps. You are the inventory.

The SDK supply chain is intentionally opaque

App developers often don’t know what data their own apps collect. This is not an accident. The SDK model creates plausible deniability by design. A developer integrates five analytics tools and three ad networks, and those eight SDKs pull in their own dependencies, which pull in more dependencies. By the time an app ships, it might be running code from 40 different companies, and the original developer has no practical way to audit what happens when that code executes.

I’ve seen this pattern repeatedly in app teardowns. A fitness app claims to collect only “basic usage statistics” in its privacy policy. The actual data flow includes precise GPS coordinates every 30 seconds, uploaded to six different servers, processed by companies the developer has never heard of. When questioned, the developer genuinely doesn’t know this is happening. The SDK documentation never mentioned it.

The financial incentives flow backwards. Ad networks pay per impression, per click, per install. The more data they collect, the better they can target ads, the higher the click rates, the more money everyone makes except the user. No individual company has an incentive to collect less data. The system rewards maximum extraction.

The top 100 free apps contain an average of 6.2 tracking libraries

This number comes from systematic analysis of popular Android apps, stripping out the actual code and looking at which third-party SDKs are embedded. Gaming apps average higher (7.8 trackers). Social apps average lower (4.1 trackers), mostly because the platform itself does all the surveillance and doesn’t need outside help.

Paid apps track less. Apps that cost $4.99 average 2.1 third-party trackers. The surveillance economy runs on “free.” Every free app needs to make money somehow, and the easiest path is to become a data collection node in someone else’s advertising infrastructure.

Weather apps are particularly aggressive. A popular free weather app might show you a five-day forecast that costs the developer roughly $0.0003 to generate via API calls. That same app embeds tracking code that generates $0.12 per user per month in aggregate data value. The weather is the excuse. The location tracking is the product.

What selling actually means in practice

Data brokers speak carefully. They don’t “sell” data, they say. They offer “data enrichment services” or “audience insights” or “measurement solutions.” The distinction is semantic. Money flows one direction, access to personal information flows the other.

Here’s how it works in practice. An advertiser wants to reach “women aged 25 to 34 who recently searched for engagement rings and live within 50 miles of a luxury mall.” A data broker like LiveRamp or Oracle Data Cloud takes that requirement and matches it against profiles built from thousands of apps. They identify 47,000 devices that fit the criteria. The advertiser buys access to show ads to those specific devices. The apps that contributed data get a small revenue share.

Your data is never “sold” as in “here’s a spreadsheet with names and addresses.” It’s sold as access. The advertiser never sees your personal information directly, but they reach you with surgical precision based on that information. This is somehow supposed to be more privacy-friendly. It is not.

The secondary markets are worse

Primary data collection is just the beginning. Once information enters the broker ecosystem, it gets resold, repackaged, combined with other data sets, enriched with public records, and sold again. A location ping from a grocery app gets merged with credit card transaction data (purchased from banks), demographic data (purchased from data aggregators), and browsing history (purchased from ISPs). The resulting profile knows more about you than your closest friends.

Some of this enriched data ends up in places nobody intended. Insurance companies buy “lifestyle indicators” to adjust premiums. Employers buy “behavioral risk scores” to screen applicants. Landlords buy “financial stability predictions” to evaluate renters. The grocery app developer had no idea their SDK was feeding this chain.

The apps that don’t sell your data are easy to identify

They cost money. They have no ads. They collect only what they need to function. Signal doesn’t sell data because Signal doesn’t collect data worth selling. Minecraft (the paid version) doesn’t sell data because Microsoft already makes $8 per download. The New York Times app has trackers, but far fewer than free news apps, because subscriptions provide another revenue source.

This creates a harsh choice. Either pay for software, or become the product. There’s no middle path at scale. The economics don’t support it. A developer who tries to be ethical and avoid trackers while keeping the app free will get outcompeted by developers who monetize more aggressively.

The tragedy is that most users would rather pay once than be surveilled forever, but the app stores have trained everyone to expect software for free. We created this market. We normalized the idea that entertainment and utility should cost nothing. Developers adapted by finding another way to get paid. We just didn’t realize the price was this high.

Candy Crush Saga teilt deine Daten mit 131 verschiedenen Drittunternehmen. Temple Run verbindet sich mit 73. Subway Surfers hat Verbindungen zu 68. Das sind keine obskuren Apps von zwielichtigen Entwicklern. Sie gehören zu den meistgeladenen Mobile Games der Geschichte, mit Milliarden von Installationen zusammengerechnet.

Wenn Leute fragen, welche Apps ihre Daten verkaufen, stellen sie sich normalerweise Malware oder dubiose Utility-Apps mit Namen wie “Battery Optimizer Pro” vor. Die Realität ist viel banaler und viel profitabler. Die Apps, die deine Daten verkaufen, sind die, die du jeden Tag benutzt, von Unternehmen gemacht, die du kennst, und die in den Top-Charts jedes App Stores sitzen.

Der legitime Datenmarkt übertrifft den dubiosen bei weitem

Die illegale Spyware-Industrie macht Schlagzeilen, aber das legale Datenhändler-Ökosystem verarbeitet größenordnungsmäßig mehr persönliche Informationen. Eine typische Gaming-App mit 50 Millionen Installationen und sieben eingebetteten Ad Networks generiert pro Tag mehr verwertbare Daten als tausend Stalkerware-Apps zusammen.

Der Unterschied ist Legitimität. Wenn eine Dating-App deinen Standortverlauf mit 23 Analytics-Partnern teilt, ist das einfach “Monetarisierungsstrategie”. Wenn eine Taschenlampen-App das macht, nennen wir es Überwachung. Die Datenflüsse sind identisch. Die Geschäftsmodelle sind identisch. Die eine bekommt Venture Capital, die andere wird verboten.

Große Publisher haben dieses System chirurgisch optimiert. King (der Candy Crush-Entwickler, jetzt im Besitz von Microsoft) verkauft deine Daten nicht direkt. Stattdessen bettet es SDKs von Unternehmen wie AppLovin, Unity Ads, Google AdMob, Facebook Audience Network und Dutzenden anderen ein. Jedes SDK sammelt seine eigene Menge an Identifikatoren, Verhaltenssignalen und Device Fingerprints. Jedes speist seinen eigenen Datenmarkt.

Du bist nicht der Kunde dieser Apps. Du bist das Inventar.

Die SDK-Lieferkette ist absichtlich intransparent

App-Entwickler wissen oft nicht, welche Daten ihre eigenen Apps sammeln. Das ist kein Zufall. Das SDK-Modell schafft plausible Abstreitbarkeit per Design. Ein Entwickler integriert fünf Analytics-Tools und drei Ad Networks, und diese acht SDKs ziehen ihre eigenen Dependencies rein, die wiederum mehr Dependencies reinziehen. Wenn eine App ausgeliefert wird, läuft möglicherweise Code von 40 verschiedenen Unternehmen, und der ursprüngliche Entwickler hat keine praktische Möglichkeit zu prüfen, was passiert, wenn dieser Code ausgeführt wird.

Ich habe dieses Muster wiederholt in App-Teardowns gesehen. Eine Fitness-App behauptet in ihrer Datenschutzerklärung, nur “grundlegende Nutzungsstatistiken” zu sammeln. Der tatsächliche Datenfluss umfasst präzise GPS-Koordinaten alle 30 Sekunden, hochgeladen auf sechs verschiedene Server, verarbeitet von Unternehmen, von denen der Entwickler noch nie gehört hat. Auf Nachfrage weiß der Entwickler aufrichtig nicht, dass das passiert. Die SDK-Dokumentation hat es nie erwähnt.

Die finanziellen Anreize fließen rückwärts. Ad Networks zahlen pro Impression, pro Klick, pro Installation. Je mehr Daten sie sammeln, desto besser können sie Anzeigen targetieren, desto höher die Klickraten, desto mehr Geld verdienen alle außer dem Nutzer. Kein einzelnes Unternehmen hat einen Anreiz, weniger Daten zu sammeln. Das System belohnt maximale Extraktion.

Die Top 100 kostenlosen Apps enthalten durchschnittlich 6,2 Tracking Libraries

Diese Zahl stammt aus systematischer Analyse populärer Android-Apps, bei der der eigentliche Code herausgelöst und geschaut wird, welche Third-Party SDKs eingebettet sind. Gaming-Apps liegen höher im Durchschnitt (7,8 Tracker). Social Apps liegen niedriger (4,1 Tracker), hauptsächlich weil die Plattform selbst die gesamte Überwachung übernimmt und keine Hilfe von außen braucht.

Bezahl-Apps tracken weniger. Apps, die $4,99 kosten, haben durchschnittlich 2,1 Third-Party Tracker. Die Überwachungsökonomie läuft auf “kostenlos”. Jede kostenlose App muss irgendwie Geld verdienen, und der einfachste Weg ist, ein Datensammlungsknoten in der Werbeinfrastruktur von jemand anderem zu werden.

Wetter-Apps sind besonders aggressiv. Eine beliebte kostenlose Wetter-App zeigt dir vielleicht eine Fünf-Tage-Vorhersage, die den Entwickler ungefähr $0,0003 über API-Calls kostet. Dieselbe App bettet Tracking-Code ein, der $0,12 pro Nutzer pro Monat an aggregiertem Datenwert generiert. Das Wetter ist die Ausrede. Das Location Tracking ist das Produkt.

Was Verkaufen in der Praxis tatsächlich bedeutet

Datenhändler sprechen vorsichtig. Sie “verkaufen” keine Daten, sagen sie. Sie bieten “Data Enrichment Services” oder “Audience Insights” oder “Measurement Solutions”. Die Unterscheidung ist semantisch. Geld fließt in eine Richtung, Zugang zu persönlichen Informationen in die andere.

So funktioniert es in der Praxis. Ein Werbetreibender will “Frauen zwischen 25 und 34 erreichen, die kürzlich nach Verlobungsringen gesucht haben und innerhalb von 50 Meilen einer Luxus-Mall leben”. Ein Datenhändler wie LiveRamp oder Oracle Data Cloud nimmt diese Anforderung und gleicht sie mit Profilen ab, die aus Tausenden von Apps erstellt wurden. Sie identifizieren 47.000 Geräte, die die Kriterien erfüllen. Der Werbetreibende kauft Zugang, um diesen spezifischen Geräten Anzeigen zu zeigen. Die Apps, die Daten beigetragen haben, bekommen einen kleinen Umsatzanteil.

Deine Daten werden nie “verkauft” im Sinne von “hier ist eine Tabelle mit Namen und Adressen”. Sie werden als Zugang verkauft. Der Werbetreibende sieht deine persönlichen Informationen nie direkt, aber er erreicht dich mit chirurgischer Präzision basierend auf diesen Informationen. Das soll irgendwie datenschutzfreundlicher sein. Ist es nicht.

Die Sekundärmärkte sind schlimmer

Primäre Datensammlung ist erst der Anfang. Sobald Informationen ins Broker-Ökosystem gelangen, werden sie weiterverkauft, neu verpackt, mit anderen Datensätzen kombiniert, mit öffentlichen Aufzeichnungen angereichert und wieder verkauft. Ein Location Ping von einer Lebensmittel-App wird mit Kreditkartentransaktionsdaten (von Banken gekauft), demografischen Daten (von Datenaggregators gekauft) und Browserverlauf (von ISPs gekauft) zusammengeführt. Das resultierende Profil weiß mehr über dich als deine engsten Freunde.

Einige dieser angereicherten Daten landen an Orten, die niemand beabsichtigt hatte. Versicherungen kaufen “Lifestyle-Indikatoren”, um Prämien anzupassen. Arbeitgeber kaufen “Behavioral Risk Scores”, um Bewerber zu screenen. Vermieter kaufen “Financial Stability Predictions”, um Mieter zu bewerten. Der Entwickler der Lebensmittel-App hatte keine Ahnung, dass sein SDK diese Kette füttert.

Die Apps, die deine Daten nicht verkaufen, sind leicht zu identifizieren

Sie kosten Geld. Sie haben keine Werbung. Sie sammeln nur, was sie zum Funktionieren brauchen. Signal verkauft keine Daten, weil Signal keine Daten sammelt, die sich zu verkaufen lohnen. Minecraft (die Bezahlversion) verkauft keine Daten, weil Microsoft bereits $8 pro Download verdient. Die New York Times App hat Tracker, aber viel weniger als kostenlose News-Apps, weil Abonnements eine andere Einnahmequelle bieten.

Das schafft eine harte Wahl. Entweder für Software bezahlen oder zum Produkt werden. Es gibt keinen Mittelweg im großen Maßstab. Die Ökonomie unterstützt das nicht. Ein Entwickler, der versucht, ethisch zu sein und Tracker zu vermeiden, während er die App kostenlos hält, wird von Entwicklern ausgestochen, die aggressiver monetarisieren.

Die Tragödie ist, dass die meisten Nutzer lieber einmal zahlen würden, als für immer überwacht zu werden, aber die App Stores haben alle darauf trainiert, Software kostenlos zu erwarten. Wir haben diesen Markt geschaffen. Wir haben die Idee normalisiert, dass Unterhaltung und Nützlichkeit nichts kosten sollten. Entwickler haben sich angepasst, indem sie einen anderen Weg gefunden haben, bezahlt zu werden. Wir haben nur nicht erkannt, dass der Preis so hoch ist.