Candy Crush Saga teilt deine Daten mit 131 verschiedenen Drittunternehmen. Temple Run verbindet sich mit 73. Subway Surfers hat Verbindungen zu 68. Das sind keine obskuren Apps von zwielichtigen Entwicklern. Sie gehören zu den meistgeladenen Mobile Games der Geschichte, mit Milliarden von Installationen zusammengerechnet.

Wenn Leute fragen, welche Apps ihre Daten verkaufen, stellen sie sich normalerweise Malware oder dubiose Utility-Apps mit Namen wie “Battery Optimizer Pro” vor. Die Realität ist viel banaler und viel profitabler. Die Apps, die deine Daten verkaufen, sind die, die du jeden Tag benutzt, von Unternehmen gemacht, die du kennst, und die in den Top-Charts jedes App Stores sitzen.

Der legitime Datenmarkt übertrifft den dubiosen bei weitem

Die illegale Spyware-Industrie macht Schlagzeilen, aber das legale Datenhändler-Ökosystem verarbeitet größenordnungsmäßig mehr persönliche Informationen. Eine typische Gaming-App mit 50 Millionen Installationen und sieben eingebetteten Ad Networks generiert pro Tag mehr verwertbare Daten als tausend Stalkerware-Apps zusammen.

Der Unterschied ist Legitimität. Wenn eine Dating-App deinen Standortverlauf mit 23 Analytics-Partnern teilt, ist das einfach “Monetarisierungsstrategie”. Wenn eine Taschenlampen-App das macht, nennen wir es Überwachung. Die Datenflüsse sind identisch. Die Geschäftsmodelle sind identisch. Die eine bekommt Venture Capital, die andere wird verboten.

Große Publisher haben dieses System chirurgisch optimiert. King (der Candy Crush-Entwickler, jetzt im Besitz von Microsoft) verkauft deine Daten nicht direkt. Stattdessen bettet es SDKs von Unternehmen wie AppLovin, Unity Ads, Google AdMob, Facebook Audience Network und Dutzenden anderen ein. Jedes SDK sammelt seine eigene Menge an Identifikatoren, Verhaltenssignalen und Device Fingerprints. Jedes speist seinen eigenen Datenmarkt.

Du bist nicht der Kunde dieser Apps. Du bist das Inventar.

Die SDK-Lieferkette ist absichtlich intransparent

App-Entwickler wissen oft nicht, welche Daten ihre eigenen Apps sammeln. Das ist kein Zufall. Das SDK-Modell schafft plausible Abstreitbarkeit per Design. Ein Entwickler integriert fünf Analytics-Tools und drei Ad Networks, und diese acht SDKs ziehen ihre eigenen Dependencies rein, die wiederum mehr Dependencies reinziehen. Wenn eine App ausgeliefert wird, läuft möglicherweise Code von 40 verschiedenen Unternehmen, und der ursprüngliche Entwickler hat keine praktische Möglichkeit zu prüfen, was passiert, wenn dieser Code ausgeführt wird.

Ich habe dieses Muster wiederholt in App-Teardowns gesehen. Eine Fitness-App behauptet in ihrer Datenschutzerklärung, nur “grundlegende Nutzungsstatistiken” zu sammeln. Der tatsächliche Datenfluss umfasst präzise GPS-Koordinaten alle 30 Sekunden, hochgeladen auf sechs verschiedene Server, verarbeitet von Unternehmen, von denen der Entwickler noch nie gehört hat. Auf Nachfrage weiß der Entwickler aufrichtig nicht, dass das passiert. Die SDK-Dokumentation hat es nie erwähnt.

Die finanziellen Anreize fließen rückwärts. Ad Networks zahlen pro Impression, pro Klick, pro Installation. Je mehr Daten sie sammeln, desto besser können sie Anzeigen targetieren, desto höher die Klickraten, desto mehr Geld verdienen alle außer dem Nutzer. Kein einzelnes Unternehmen hat einen Anreiz, weniger Daten zu sammeln. Das System belohnt maximale Extraktion.

Die Top 100 kostenlosen Apps enthalten durchschnittlich 6,2 Tracking Libraries

Diese Zahl stammt aus systematischer Analyse populärer Android-Apps, bei der der eigentliche Code herausgelöst und geschaut wird, welche Third-Party SDKs eingebettet sind. Gaming-Apps liegen höher im Durchschnitt (7,8 Tracker). Social Apps liegen niedriger (4,1 Tracker), hauptsächlich weil die Plattform selbst die gesamte Überwachung übernimmt und keine Hilfe von außen braucht.

Bezahl-Apps tracken weniger. Apps, die $4,99 kosten, haben durchschnittlich 2,1 Third-Party Tracker. Die Überwachungsökonomie läuft auf “kostenlos”. Jede kostenlose App muss irgendwie Geld verdienen, und der einfachste Weg ist, ein Datensammlungsknoten in der Werbeinfrastruktur von jemand anderem zu werden.

Wetter-Apps sind besonders aggressiv. Eine beliebte kostenlose Wetter-App zeigt dir vielleicht eine Fünf-Tage-Vorhersage, die den Entwickler ungefähr $0,0003 über API-Calls kostet. Dieselbe App bettet Tracking-Code ein, der $0,12 pro Nutzer pro Monat an aggregiertem Datenwert generiert. Das Wetter ist die Ausrede. Das Location Tracking ist das Produkt.

Was Verkaufen in der Praxis tatsächlich bedeutet

Datenhändler sprechen vorsichtig. Sie “verkaufen” keine Daten, sagen sie. Sie bieten “Data Enrichment Services” oder “Audience Insights” oder “Measurement Solutions”. Die Unterscheidung ist semantisch. Geld fließt in eine Richtung, Zugang zu persönlichen Informationen in die andere.

So funktioniert es in der Praxis. Ein Werbetreibender will “Frauen zwischen 25 und 34 erreichen, die kürzlich nach Verlobungsringen gesucht haben und innerhalb von 50 Meilen einer Luxus-Mall leben”. Ein Datenhändler wie LiveRamp oder Oracle Data Cloud nimmt diese Anforderung und gleicht sie mit Profilen ab, die aus Tausenden von Apps erstellt wurden. Sie identifizieren 47.000 Geräte, die die Kriterien erfüllen. Der Werbetreibende kauft Zugang, um diesen spezifischen Geräten Anzeigen zu zeigen. Die Apps, die Daten beigetragen haben, bekommen einen kleinen Umsatzanteil.

Deine Daten werden nie “verkauft” im Sinne von “hier ist eine Tabelle mit Namen und Adressen”. Sie werden als Zugang verkauft. Der Werbetreibende sieht deine persönlichen Informationen nie direkt, aber er erreicht dich mit chirurgischer Präzision basierend auf diesen Informationen. Das soll irgendwie datenschutzfreundlicher sein. Ist es nicht.

Die Sekundärmärkte sind schlimmer

Primäre Datensammlung ist erst der Anfang. Sobald Informationen ins Broker-Ökosystem gelangen, werden sie weiterverkauft, neu verpackt, mit anderen Datensätzen kombiniert, mit öffentlichen Aufzeichnungen angereichert und wieder verkauft. Ein Location Ping von einer Lebensmittel-App wird mit Kreditkartentransaktionsdaten (von Banken gekauft), demografischen Daten (von Datenaggregators gekauft) und Browserverlauf (von ISPs gekauft) zusammengeführt. Das resultierende Profil weiß mehr über dich als deine engsten Freunde.

Einige dieser angereicherten Daten landen an Orten, die niemand beabsichtigt hatte. Versicherungen kaufen “Lifestyle-Indikatoren”, um Prämien anzupassen. Arbeitgeber kaufen “Behavioral Risk Scores”, um Bewerber zu screenen. Vermieter kaufen “Financial Stability Predictions”, um Mieter zu bewerten. Der Entwickler der Lebensmittel-App hatte keine Ahnung, dass sein SDK diese Kette füttert.

Die Apps, die deine Daten nicht verkaufen, sind leicht zu identifizieren

Sie kosten Geld. Sie haben keine Werbung. Sie sammeln nur, was sie zum Funktionieren brauchen. Signal verkauft keine Daten, weil Signal keine Daten sammelt, die sich zu verkaufen lohnen. Minecraft (die Bezahlversion) verkauft keine Daten, weil Microsoft bereits $8 pro Download verdient. Die New York Times App hat Tracker, aber viel weniger als kostenlose News-Apps, weil Abonnements eine andere Einnahmequelle bieten.

Das schafft eine harte Wahl. Entweder für Software bezahlen oder zum Produkt werden. Es gibt keinen Mittelweg im großen Maßstab. Die Ökonomie unterstützt das nicht. Ein Entwickler, der versucht, ethisch zu sein und Tracker zu vermeiden, während er die App kostenlos hält, wird von Entwicklern ausgestochen, die aggressiver monetarisieren.

Die Tragödie ist, dass die meisten Nutzer lieber einmal zahlen würden, als für immer überwacht zu werden, aber die App Stores haben alle darauf trainiert, Software kostenlos zu erwarten. Wir haben diesen Markt geschaffen. Wir haben die Idee normalisiert, dass Unterhaltung und Nützlichkeit nichts kosten sollten. Entwickler haben sich angepasst, indem sie einen anderen Weg gefunden haben, bezahlt zu werden. Wir haben nur nicht erkannt, dass der Preis so hoch ist.