Temu hat im ersten Jahr 600 Millionen Bestellungen abgewickelt. Die Shopping-App erreichte Platz eins im US App Store schneller als jede andere Verbraucher-App in der Geschichte. Die Muttergesellschaft PDD Holdings ist über 100 Milliarden Dollar wert. Nichts davon ist zufällig passiert, und nichts davon ist ohne Daten passiert.

Ich habe Temu auf einem sauberen Testgerät installiert, um zu sehen, was die App wirklich macht. Nicht, was die Datenschutzerklärung sagt, dass sie tun könnte, sondern welche Netzwerkanfragen abgefeuert werden, welche Berechtigungen sie anfordert und welcher Code von Drittanbietern in der Binary steckt. Die Ergebnisse erklären, warum eine App, die 5-Dollar-Kopfhörer verschenkt, sich Super-Bowl-Werbung leisten kann.

Die Berechtigungsliste liest sich wie eine Überwachungs-Wunschliste

Temu fordert unter Android 37 Berechtigungen an. Einige ergeben für eine Shopping-App Sinn: Kamerazugriff für Produktsuche, Standort für Versandschätzungen, Speicher zum Herunterladen von Bildern. Andere nicht.

Die App will wissen, welche anderen Apps du installiert hast. Sie fordert die Berechtigung an, deine Anrufliste zu lesen. Sie verlangt Zugriff auf die Sensoren deines Telefons, was genutzt werden kann, um Bewegungsmuster abzuleiten und sogar getippte Passwörter durch Bewegungsdaten zu rekonstruieren. Sie will Systemeinstellungen ändern.

Als ich den Standortzugriff verweigert habe, fragte die App beim Checkout erneut. Als ich ein zweites Mal verweigerte, fragte sie ein drittes Mal mit anderer Formulierung. Das ist kein Zufall. Berechtigungsmüdigkeit ist ein beabsichtigtes Ergebnis. Apps wissen, dass Nutzer Berechtigungen erteilen, nur um die Anfragen loszuwerden.

Dreiundzwanzig Tracker-Module von fünfzehn Unternehmen

Das dekompilierte APK enthält Code von Facebook, Google, TikTok, AppsFlyer, Adjust, Branch, Kochava und sechzehn weiteren Analytics- und Attribution-Firmen. Einige davon sind bekannte Namen in der Werbetechnologie. Andere sind spezialisierte Akteure, die spezifisch existieren, um Datenschutzmaßnahmen zu umgehen.

Facebooks Tracker ist nicht da, damit du Produkte mit Freunden teilen kannst. Er ist da, um dein Temu-Browsing mit deiner Facebook-Identität zu verknüpfen, selbst wenn du dich nie mit Facebook anmeldest. Der Tracker sendet gehashte Gerätekennungen, App-Events und Verhaltenssignale, die mit Facebooks Schattenprofilen abgeglichen werden.

TikToks Tracker macht dasselbe für ByteDances Werbenetzwerk. Diese Unternehmen sind theoretisch Konkurrenten, aber ihre Tracker sitzen Seite an Seite in derselben Binary, weil Datenaustausch die Grundlage moderner Werbung ist. Dein Temu-Shopping wird in plattformübergreifende Profile eingespeist, die dir überall folgen.

Die App meldet sich in der ersten Minute 43 Mal nach Hause

Ich habe Temu geöffnet, drei Produkte angeschaut und wieder geschlossen. Die Netzwerkanalyse zeigte 43 unterschiedliche HTTPS-Anfragen an Tracking-Domains in 60 Sekunden. Das war, bevor ich irgendetwas in den Warenkorb gelegt oder ein Konto erstellt hatte. Die App erzählte Drittanbietern bereits, was ich mir angeschaut habe, wie lange ich geschaut habe, was ich angetippt habe und welches Gerät ich benutzt habe.

Einige dieser Anfragen erstellen einen Fingerabdruck deines Geräts. Sie sammeln Bildschirmauflösung, installierte Schriften, Zeitzone, Spracheinstellungen, verfügbare Sensoren, Akkustand und Hunderte anderer Signale, die sich zu einer einzigartigen Kennung kombinieren. Dieser Fingerabdruck bleibt bestehen, selbst wenn du Cookies löschst oder die App neu installierst.

Andere Anfragen synchronisieren deine Aktivität über Geräte hinweg. Wenn du Temu auf deinem Handy durchsuchst und später die Website auf deinem Laptop besuchst, erkennen dich die Tracker. Sie machen das ohne Login-Daten. Der Geräte-Fingerabdruck und Verhaltensmuster reichen aus.

Der Preis ist nicht nur Privatsphäre, sondern auch Performance

All dieses Tracking hat Overhead. Temu nutzt nach einer frischen Installation 340 MB Speicher. Es führt Hintergrundprozesse aus, die dein Handy alle 15 Minuten aufwecken. Akkuverbrauch ist messbar. Auf meinem Testgerät verbrauchte Temu 8 Prozent Akkuleistung in 24 Stunden, obwohl es nur einmal geöffnet wurde.

Die App zieht auch kontinuierlich Daten. Ich habe sie drei Tage installiert gelassen, ohne sie zu öffnen. Netzwerk-Logs zeigten 1.247 Hintergrundverbindungen. Die meisten waren Telemetrie-Uploads: welche Apps ich geöffnet habe, wann mein Bildschirm anging, ob ich mit WLAN oder Mobilfunk verbunden war. Das ist kein Synchronisieren deines Warenkorbs. Das ist Überwachung.

Was du tatsächlich für billige Elektronik eintauschst

Temu kann Produkte unter Selbstkosten verkaufen, weil das eigentliche Geschäft nicht die Ware ist. Die App ist eine Datensammelmaschine, die zufällig physische Güter verschickt. Jede Interaktion generiert Verhaltenssignale, die mehr wert sind als die Gewinnspanne bei einer 3-Dollar-Handyhülle.

Der Wert ist kumulativ. Eine Temu-Sitzung verrät Werbetreibenden ein wenig. Sechs Monate an Sitzungen, abgeglichen mit deiner Facebook-Aktivität, deinem TikTok-Konsum, deinem Standortverlauf und deinen anderen Shopping-Apps, bauen ein Profil auf, das echtes Geld wert ist. Datenbroker zahlen 8 bis 15 Dollar für ein detailliertes Verbraucherprofil. Temu baut diese Profile im großen Maßstab.

Deshalb ist die App so aggressiv bei Berechtigungen. Jeder zusätzliche Datenpunkt erhöht den Profilwert. Telefonsensoren verraten, ob du Sport treibst. Anruflisten zeigen, mit wem du sprichst. App-Listen enthüllen deine Interessen. Das Unternehmen ist nicht nachlässig bei Privatsphäre. Sie sind extrem gezielt.

Die eigentliche Sicherheitsfrage

Ist Temu sicher? Kommt darauf an, was du mit sicher meinst. Die App wird deine Kreditkarte nicht direkt stehlen. Sie wird wahrscheinlich keine Malware installieren. Aber sie wird eine detaillierte Aufzeichnung deines Verhaltens erstellen und sie mit Dutzenden Unternehmen teilen, von denen du noch nie gehört hast.

Diese Aufzeichnung beinhaltet, was du kaufst, was du fast gekauft hast, was du dir angeschaut hast ohne zu kaufen, wann du shoppst, wo du warst als du geshoppt hast, was sonst noch auf deinem Handy war und wie all das mit Millionen anderen Nutzern korreliert. Diese Daten werden verkauft, getauscht und mit anderen Datensätzen kombiniert, bis das Profil Dinge über dich weiß, die du niemandem bewusst mitgeteilt hast.

Die Datenschutzerklärung offenbart einiges davon. Versteckt in Abschnitt 4.3 erwähnt sie das Teilen von Daten mit “Geschäftspartnern und Dienstleistern”. Sie nennt nicht die 23 Tracker-Unternehmen und erklärt nicht, wie deine Daten mit TikToks sozialem Graphen zusammengeführt werden. Rechtliche Offenlegung ist nicht dasselbe wie informierte Einwilligung.

Wenn du Temu installierst, kaufst du nicht nur billige Produkte. Du verkaufst detaillierte Verhaltensdaten über dich selbst. Die Wirtschaftlichkeit funktioniert nur, wenn diese Daten mehr wert sind als der Rabatt, den du bekommst. Rechne selbst nach.