Das durchschnittliche Android-Handy hat 80 Apps installiert. Laut einer Studie von Reuben Binns und Kollegen an der Universität Oxford aus dem Jahr 2018 enthalten über 90% der kostenlosen Apps im Play Store mindestens einen Drittanbieter-Tracker. Das bedeutet: Zwischen 60 und 75 deiner Apps melden Daten an Unternehmen, von denen du noch nie gehört hast.
Google Play sagt dir das nicht. Die Datenschutz-Labels, die 2022 eingeführt wurden, werden von Entwicklern selbst ausgefüllt. Und wie Mozilla in ihrem Audit 2023 feststellte, sind sie in etwa 80% der Fälle ungenau oder irreführend. Du bist auf dich allein gestellt. Hier ist, wie du sie trotzdem findest.
Was ist ein Tracker-SDK?
Ein Tracker ist ein Code-Baustein, der in eine App eingebaut wird und Daten über dich an Dritte sendet. Nicht an den Entwickler, der die App gebaut hat. An jemand anderen.
Entwickler fügen sie normalerweise nicht aus Boshaftigkeit hinzu. Sie importieren fertige Bibliotheken, die echte Probleme lösen: Absturz-Berichte, Analysen, Werbe-Attribution, Push-Benachrichtigungen. Jede Bibliothek stammt von einem Unternehmen. Firebase von Google. Adjust von der Adjust GmbH. Facebook SDK von Meta. Wenn diese Bibliothek auf deinem Handy läuft, funkt sie nach Hause. Sie sammelt Geräte-Kennungen, Nutzungsmuster, manchmal den Standort. Still und leise, im Hintergrund, mit allen Berechtigungen, die die Host-App bereits hat.
Diese Bibliotheken fallen in Kategorien. Analytics-Tracker messen, was du in der App tust. Werbe-Tracker erstellen Profile für gezielte Werbung. Attributions-Tracker ermitteln, welche Anzeige dich zur Installation gebracht hat. Standort-Tracker verkaufen Geofencing-Daten. Absturz-Reporter sammeln Gerätestatus bei Fehlern. Die meisten Apps bündeln mehrere davon gleichzeitig. Für eine ausführlichere Erklärung, was ein Tracker eigentlich ist und wie er in deine Apps gelangt, haben wir einen eigenen Artikel geschrieben.
Warum Google Play dir das nicht sagt
Google hat 2022 Data-Safety-Labels eingeführt. Jede App-Seite enthält jetzt einen Bereich, in dem der Entwickler angibt, welche Daten er erhebt und teilt. Das Problem ist die Durchsetzung. Oder besser: das Fehlen davon.
Mozillas Team von “Privacy Not Included” verglich Datenschutz-Labels mit dem tatsächlichen App-Verhalten bei Hunderten von Apps im Jahr 2023. Ihr Ergebnis: Die Labels waren in rund 80% der Fälle ungenau oder irreführend. Entwickler geben an, “keine Daten an Dritte weiterzugeben”, während sie sechs Werbe-SDKs bündeln, die genau das tun.
Die Oxford-Studie von Binns et al. (2018) fand heraus, dass die durchschnittliche kostenlose App fünf Tracker enthielt, wobei Alphabet-Tochtergesellschaften in über 88% der untersuchten Apps präsent waren. Das war bevor Google überhaupt Datenschutz-Labels einführte. Die Labels haben das Problem nicht behoben. Sie haben eine Schicht selbstberichteter Beruhigung darüber gelegt. Wir haben ausführlicher geschrieben, was unabhängige Studien tatsächlich über App-Store-Behauptungen sagen.
Welche Apps haben die meisten Tracker?
Wir haben über 3.745 Apps im AppXpose-Korpus gescannt. Die Zahlen variieren je nach Kategorie, aber einige Muster sind durchgängig.
Finanz-Apps sind am schlimmsten. Sie haben durchschnittlich 13,5 Tracker pro App. Das ist kein Tippfehler. Deine Banking-App enthält wahrscheinlich mehr Tracking-Code als eine Social-Media-App. Shopping-Apps kommen auf durchschnittlich 11,3. Wetter-Apps, die zu den einfachsten gehören sollten, können 20 Tracker erreichen.
Einzelne Ausreißer gehen weiter. Match Masters, ein Casual Game, liefert 41 Tracker mit. Eine App namens “AI Browser - Safe & Fast” enthält 30 Tracking-SDKs, obwohl der Name Sicherheit verspricht. Das sind keine unbekannten Apps. Sie stehen im Play Store mit Millionen von Downloads.
Selbst Apps, denen du vertraust, sind nicht sauber. Instagrams Datenschutz-Scan zeigt mehrere Analytics- und Werbe-SDKs, die in die App gebündelt sind. Facebooks Scan-Ergebnisse sind schlimmer. Du kannst die vollständigen Forschungsdaten aus 3.745 analysierten Apps durchsuchen und dir die Kategorie-Aufschlüsselungen, Verteilungsdiagramme und die tracker-lastigsten Apps im Korpus ansehen.
So scannst du deine Android Apps auf Tracker
Es gibt zwei Ansätze, um Tracker zu finden. Dynamische Analyse beobachtet den Netzwerkverkehr, während eine App läuft, und zeichnet auf, was wohin gesendet wird. Das funktioniert, erfordert aber technisches Setup, einen VPN oder Proxy und Geduld. Es fängt auch nur Tracker ab, die während deines Test-Zeitfensters aktiv werden.
Statische Analyse liest den kompilierten Code der App direkt und sucht nach bekannten Klassen-Namen, Paket-Präfixen und Code-Mustern, die zu Tracker-Bibliotheken passen. Die App muss dafür nicht laufen. Es wird geprüft, was im Code steht, nicht was gerade zufällig ausgelöst wird.
AppXpose nutzt statische Analyse direkt auf deinem Gerät. Es liest DEX-Bytecode aus installierten APKs, gleicht gegen über 270 verifizierte Tracker-Signaturen ab und meldet, was es findet. Kein Upload, keine Cloud-Verarbeitung, kein Account. Der Scan läuft lokal auf deinem Handy und dauert etwa drei Sekunden pro App. Du kannst nachlesen, wie die Erkennungs-Pipeline und das Bewertungsmodell funktionieren.
Das ist derselbe Ansatz, den akademische Forscher nutzen, um Apps im großen Stil zu prüfen. Der Unterschied ist, dass du es auf deinem eigenen Handy machen kannst, mit den Apps die du wirklich nutzt, ohne Doktortitel oder Paketanalysator.
Was der Risiko-Score bedeutet
Jeder AppXpose-Scan erzeugt einen Risiko-Score von 0 bis 100. Der Score ist keine einzelne Zahl aus dem Hut gezaubert. Er kombiniert deterministische Faktoren, also objektiv messbare Dinge, mit KI-gestützter Analyse des Gesamtbilds.
Die Schwellenwerte sind einfach. 0 bis 29 ist LOW (niedriges Risiko). 30 bis 59 ist MEDIUM. 60 bis 79 ist HIGH. 80 bis 100 ist CRITICAL. Deterministische Faktoren umfassen Tracker-Anzahl, gefährliche Berechtigungen, bekannte Datenlecks und APK-Integrität. Die KI-Komponente bewertet den Kontext: Ist diese Tracker-Anzahl normal für diese Kategorie? Braucht die App diese Berechtigungen für ihre angegebene Funktion?
Du kannst sehen, wie sich die Scores über den gesamten Korpus verteilen, in unseren Forschungsdaten. Etwa 42% der Apps scoren LOW. Fast 45% landen bei MEDIUM. Die verbleibenden 13% sind HIGH oder CRITICAL. Nur eine Handvoll überschreitet die CRITICAL-Schwelle, aber sie existieren.
Was tun, wenn du Tracker findest?
Tracker zu finden ist der erste Schritt. Zu entscheiden, was man damit anfängt, der zweite.
Fang mit den Berechtigungen an. Geh in die Einstellungen deines Handys, dann Datenschutz, dann Berechtigungs-Manager. Prüfe, welche Apps Zugriff auf Standort, Mikrofon, Kamera und Kontakte haben. Wenn eine App Berechtigungen hat, die nicht zu ihrer Funktion passen: entziehe sie. Eine Wetter-App braucht kein Mikrofon.
Dann vergleiche. Wenn zwei Apps denselben Zweck erfüllen, aber eine 3 Tracker hat und die andere 12, ist die Wahl klar. WhatsApps Scan-Ergebnisse zeigen, dass es möglich ist, eine Messaging-App für Milliarden Nutzer zu bauen, ohne sie mit Werbe-SDKs vollzustopfen. Nicht jede App geht diesen Weg, aber Alternativen existieren. Und die Tracker-Anzahl zu kennen macht den Vergleich erst möglich.
Für Apps, die du nicht ersetzen kannst: sei zumindest informiert. Zu wissen, dass deine Banking-App 14 Tracker hat, bedeutet nicht, dass du sie löschen sollst. Es bedeutet, dass du ihr keine Standort-Berechtigung geben solltest, sie nicht im Hintergrund laufen lassen solltest wenn du sie nicht brauchst, und deine Einstellungen nach jedem Update prüfen solltest.
Das große Bild
Das System der Datenschutz-Labels ist kaputt. Es verlässt sich darauf, dass Entwickler ihre eigene Datenerhebung korrekt melden, was die meisten nicht tun. Unabhängige Audits bestätigen das immer wieder, aber das System hat sich nicht geändert.
Statische Analyse ist kein perfekter Ersatz. Sie erkennt bekannte Tracker-Signaturen, kann aber neuartige Tracking-Methoden oder serverseitige Datenerhebung nicht aufspüren. Sie sagt dir, welcher Code vorhanden ist, nicht unbedingt was dieser Code in jedem Moment tut.
Aber sie ist real. Sie ist überprüfbar. Und sie legt die Information in die Hände der Person, die sie am meisten braucht: die Person, deren Handy getrackt wird.
Der AppXpose-Korpus ist über 3.745 Scans hinaus gewachsen und wächst mit jedem Nutzer weiter. Jeder Scan fügt einen weiteren Datenpunkt hinzu. Jede neue Tracker-Signatur verbessert die Erkennung für alle. Die Tracker verlassen sich darauf, dass niemand nachschaut. Die Lösung beginnt damit, nachzuschauen.
Wenn du sehen willst, was auf deinem eigenen Handy läuft: AppXpose ist kostenlos im Google Play Store. Fünf Scans pro Woche, vollständige Ergebnisse, kein Account nötig.