2013 kaufte Facebook ein kleines israelisches VPN-Unternehmen namens Onavo. Das Versprechen von Onavo war einfach: Verschlüssele deinen Traffic, schütze deine Daten, spare Bandbreite. Auf dem Papier war das eine Privacy-First-App. Facebook nutzte sie, um zu beobachten, welche Apps auf den Smartphones anderer Nutzer an Fahrt gewannen, darunter eine Messaging-App namens WhatsApp, die es anschließend für 19 Milliarden Dollar übernahm. Onavo wurde 2019 eingestellt, nachdem Apple die App wegen Verstößen gegen die Datenerhebungsrichtlinien aus dem App Store geworfen hatte. Aus dem Datenschutz-Tool wurde ein Werkzeug für Wettbewerbsanalyse, und niemand, der es 2014 installierte, hatte sich für dieses Ergebnis entschieden.
Das ist der Teil der Diskussion über „Privacy-First-Apps”, der zu wenig Beachtung findet. Alle reden darüber, welche Apps heute privat sind. Fast niemand redet darüber, was mit einer Privacy-First-App passiert, sobald sie eine Series B, einen Exit oder einfach nur einen Weg braucht, ihre Entwickler im nächsten Quartal zu bezahlen.
Das Übernahmeproblem
Eine erfolgreiche Privacy-First-App hat ein strukturelles Problem: Datenschutz ist teuer in der Aufrechterhaltung und schwer direkt zu monetarisieren. Die meisten Apps verdienen Geld über Werbung, Datenlizenzierung oder eine Übernahme. Zwei dieser drei Wege sind unvereinbar mit dem Versprechen, das die Nutzer ursprünglich angelockt hat.
So wiederholt sich das Muster. Ein kleines Team baut etwas wirklich Privates, oft weil es die Alternativen nervt. Es gewinnt an Zugkraft. Ein größeres Unternehmen bemerkt die Nutzerbasis, nicht die Architektur, und kauft die App. Das übernehmende Unternehmen demontiert die Datenschutzfunktionen selten über Nacht, weil das einen Aufschrei auslösen würde. Stattdessen kommen die Richtlinienänderungen in kleinen Schritten: eine neue „Serviceverbesserungs”-Klausel in einem Update achtzehn Monate später, eine Data-Sharing-Partnerschaft, angekündigt in einer Pressemitteilung, die niemand liest, ein Rebranding, das den Verschlüsselungshinweis still aus der App-Beschreibung streicht.
WhatsApp ist das Lehrbuchbeispiel. Ende-zu-Ende-Verschlüsselung kam 2016, im selben Jahr, in dem Facebook begann, WhatsApp-Kontodaten für Ad-Targeting mit Facebook-Profilen zu verknüpfen. Beide Dinge waren gleichzeitig wahr. Nutzer, die sich speziell wegen der Verschlüsselung für WhatsApp entschieden hatten, wurden trotzdem über Metadaten, die die Verschlüsselung nie berührte, in Facebooks Werbegraphen eingebunden.
Was Privacy First wirklich kostet
Echten Datenschutz in eine App einzubauen ist keine Checkbox, sondern eine dauerhafte Kostenstelle. Keine SDKs von Drittanbieter-Analytics zu nutzen bedeutet, eigenes Crash Reporting und eigene Nutzungsmetriken von Grund auf zu bauen, was sich die meisten Fünf-Personen-Teams nicht leisten können zu priorisieren. Kein Ad Network bedeutet keine Einnahmen aus dem größten und liquidesten Monetarisierungskanal im Mobile-Bereich. Rein lokale Datenspeicherung bedeutet keinen Cloud-Backup-Komfort, was die Zahl der Support-Tickets erhöht, wenn Menschen ihr Smartphone verlieren. Jede Privacy-First-Entscheidung ist auch eine Kostenentscheidung, und Kosten treffen irgendwann auf eine Bilanz.
Deshalb bleiben so viele Privacy-First-Apps entweder winzig (ein paar hunderttausend Nutzer, betrieben von einem Dreier-Team, finanziert durch Spenden) oder werden gekauft und still neu positioniert. Es gibt keine große, stabile Mitte, in der eine Privacy-First-App auf zig Millionen Nutzer skaliert, während das ursprüngliche Geschäftsmodell intakt bleibt. Signal ist das nächstliegende Gegenbeispiel, und es funktioniert nur, weil es eine gemeinnützige Organisation ist, finanziert durch einen einmaligen Kredit über 50 Millionen Dollar von WhatsApps eigenem Mitgründer, gezielt so strukturiert, dass die Übernahme- oder Werbe-Pivot-Falle vermieden wird. Das ist kein wiederholbares Geschäftsmodell. Das ist ein sehr spezifischer, sehr seltener Akt der Philanthropie.
Die Non-Profit-Ausnahme, und warum sie eine Ausnahme ist
Non-Profit-Organisationen und Stiftungen lösen das Monetarisierungsproblem, indem sie die Notwendigkeit zur Monetarisierung ganz beseitigen. Signal, das Tor Project und eine Handvoll kleinerer Tools (Delta Chat, einige F-Droid-Projekte) funktionieren so. Aber ein Non-Profit-Status ist ebenfalls keine automatische Datenschutzgarantie. Er beseitigt nur einen bestimmten Druck: den Druck, Nutzerdaten zu verkaufen oder eine Übernahme zu akzeptieren, um Investoren zufriedenzustellen. Er garantiert weder gutes Security Engineering, noch dass die Organisation nicht zusammenbricht, wenn die Finanzierung versiegt, noch dass in fünf Jahren noch dasselbe Team das Sagen hat.
Signale, die Marketing von Architektur trennen
Wenn du entscheiden willst, ob ein „Privacy First”-Label auf einer Android-App überhaupt etwas bedeutet, lohnt es sich, ein paar Dinge zu prüfen, bevor du ihm vertraust:
Wem gehört das Unternehmen, und hat sich die Eigentümerschaft in den letzten drei Jahren geändert. Eine Datenschutz-App, die in den letzten 24 Monaten von einem größeren Ad-Tech- oder Datenunternehmen übernommen wurde, verdient einen zweiten Blick auf ihre aktuelle Datenschutzrichtlinie, nicht auf ihr Marketing vom Launch-Tag.
Woher die Einnahmen kommen. Wenn eine App keine Werbung, kein Abo, keine Enterprise-Stufe und keine sichtbare Finanzierungsquelle hat, frag dich, wie sie ihre Serverrechnungen bezahlt. „Für immer kostenlos” ohne Geschäftsmodell ist meist ein Geschäftsmodell, das du nur noch nicht gefunden hast.
Ob die Behauptungen durch etwas Überprüfbares gestützt werden: Open-Source-Code, ein veröffentlichtes Audit, ein Bug-Bounty-Programm. Eine Marketingseite, auf der „wir tracken dich nicht” steht, ist ein Satz. Ein öffentliches GitHub-Repo, das es beweist, ist ein Beleg.
Ob sich die Datenschutzrichtlinie kürzlich geändert hat, und was sich geändert hat. Die meisten App-Listings zeigen eine Versionshistorie für die App selbst, aber nicht für die Richtlinie. Seiten wie ToS;DR verfolgen Änderungen an Richtlinien beliebter Apps und lohnen sich, bevor du dich festlegst.
Die eigentliche Erkenntnis
„Privacy First” ist eine Momentaufnahme der Anreize eines Unternehmens zu einem bestimmten Zeitpunkt, keine dauerhafte Eigenschaft der App. Die Anreize, die eine App heute privat machen (kleines Team, keine Werbeeinnahmen, mission-getriebene Gründer), sind oft dieselben Anreize, die sie morgen zu einem Übernahmeziel machen. Einer App zu vertrauen, weil sie vor zwei Jahren so war, ist genau der Grund, warum Millionen von WhatsApp- und Onavo-Nutzern dort gelandet sind, wo sie nicht hinwollten. Prüfe, wem sie gehört, prüfe, wie sie sich finanziell trägt, und überprüfe beides etwa einmal im Jahr erneut. Das Label altert von allein nicht gut.