2019 entfernte Google CamScanner aus dem Play Store. Die App hatte über 100 Millionen Installationen, eine Bewertung von 4,4 Sternen und lief jahrelang ohne Zwischenfälle auf den Geräten der Nutzer. Der Zweck der App selbst hatte sich nicht geändert. Was sich änderte, war ein Werbemodul eines Drittanbieters, das in ein späteres Update eingebaut wurde und heimlich einen Trojaner-Downloader auf die Geräte schleuste. Nutzer, die die App 2016 installiert hatten, verwendeten sie 2019 immer noch, und vertrauten dabei Bewertungen, die über eine völlig andere Software geschrieben worden waren.

Das ist das Muster, über das niemand spricht, wenn von „Apps, die du sofort löschen solltest” die Rede ist. Die wirklich beängstigenden Apps sind nicht die offensichtlich zwielichtigen mit 12 Bewertungen und einem Namen wie „Super Battery Saver Pro Max”. Die beängstigenden sind die langweiligen Utility-Apps, die du vor drei oder vier Jahren installiert hast und deren Update-Protokoll du seither nie wieder geöffnet hast: die Taschenlampen-App, der PDF-Konverter, der Klingelton-Schneider, der QR-Scanner. Irgendwann zwischen der Installation und heute haben viele dieser Apps still und leise den Besitzer gewechselt.

Die Ökonomie des App-Weiterverkaufs

Es gibt einen echten Zweitmarkt für aufgegebene Android-Apps. Entwicklerkonten mit einer etablierten Installationsbasis, ordentlichen Bewertungen und jahrelanger Rezensionshistorie werden gelistet und verkauft, manchmal für ein paar hundert Dollar, manchmal für zehntausende, wenn die Download-Zahl hoch genug ist. Der Käufer zahlt nicht für den Code. Der Code für eine Taschenlampen-App ist trivial. Er zahlt für die Verbreitung: eine bestehende Nutzerbasis, die automatisch Updates erhält, einen Store-Eintrag mit bereits eingebautem Social Proof, und ein Suchranking, das Jahre gebraucht hat, um aufgebaut zu werden.

Sobald die Übertragung erfolgt ist, spielt der neue Besitzer ein Update ein. Vielleicht fügt es zwei Ad-SDKs hinzu. Vielleicht fügt es eine Standort-Permission hinzu, „um lokale Inhalte anzubieten”. Vielleicht meldet sich die App einfach nur bei einem neuen Analytics-Endpoint, den es im ursprünglichen Build noch nicht gab. Niemand sieht einen neuen Installations-Hinweis. Niemand liest die Permission-Liste noch einmal mit frischen Augen, denn soweit es dein Telefon betrifft, handelt es sich um dieselbe App, der du letztes Jahr schon vertraut hast.

Wir haben uns Einträge angesehen, bei denen sich der Entwicklername innerhalb von fünf Jahren zweimal geändert hat, während Paketname und App-Icon identisch geblieben sind. Bewertungen aus 2019, die „keine Werbung, funktioniert super” loben, stehen direkt über einer Version von 2024, die mit vier Ad Networks und einem Session-Replay-SDK ausgeliefert wird, das Bildschirmtaps aufzeichnet. Die Installationsbasis merkt den Unterschied nicht. Sie aktualisiert einfach weiter.

Warum das schlimmer ist als eine offensichtlich schlechte App

Eine Betrugs-App wird schnell gemeldet. Schlechte Bewertungen häufen sich innerhalb weniger Wochen, Sicherheitsforscher schreiben darüber, und Google entfernt sie meist innerhalb weniger Store-Überprüfungen. Die Ökonomie eines offensichtlichen Betrugs ist kurz und brutal.

Eine weiterverkaufte Utility-App ist geduldig. Sie hat jahrelange gute Bewertungen geerbt, die sie sich nie selbst verdient hat. Sie trägt einen Namen, der in „beste kostenlose Taschenlampen-Apps 2020”-Artikeln auftaucht, die bei Google immer noch ranken. Sie braucht keine neuen Installationen, um wertvoll zu sein, denn der Wert lag schon auf Millionen von Telefonen, bevor der Verkauf überhaupt stattfand. Das ist das gesamte Geschäftsmodell: Vertrauen billig einkaufen, langsam monetarisieren, unter der Schwelle bleiben, die eine Entfernungsprüfung auslöst.

Die Signale, auf die es zu achten lohnt

Bevor du entscheidest, was bleibt und was gehen muss, prüfe bei jeder Utility-App, die du vor mehr als 18 Monaten installiert und seitdem nicht mehr beachtet hast, drei Dinge:

Entwicklername-Historie. Play-Store-Einträge zeigen einen Entwicklernamen an, und wenn du dich durch gecachte Versionen oder alte Archivseiten des App Stores gräbst, kannst du manchmal einen Wechsel erkennen. Eine Taschenlampen-App, die von „BrightApps LLC” zu einem generisch klingenden Mantelnamen gewechselt ist, ist ein Signal, kein Beweis, aber ein Signal, auf das es sich zu reagieren lohnt.

Versionssprung ohne Funktionsänderung. Wenn eine App von Version 2.1 auf Version 6.0 gesprungen ist und die Oberfläche genau gleich aussieht, ist in dieser Lücke etwas passiert, das nichts mit der Nutzererfahrung zu tun hatte.

Permission-Ergänzungen, die zu keinen neuen Funktionen passen. Wenn ein Klingelton-Ersteller 2021 nach grobem Standort fragt und 2024 nach genauem Standort plus Kontakten, ohne dass eine neue Funktion wie „Klingeltöne in der Nähe finden” das rechtfertigt, ist das kein Zufall.

Domain der Datenschutzerklärung. Prüfe den Link zur Datenschutzerklärung im Store-Eintrag. Wenn er auf eine Domain verweist, die vor acht Monaten registriert wurde, während die App seit sechs Jahren existiert, gehört diese Domain fast sicher dem neuen Besitzer, nicht demjenigen, dem du ursprünglich vertraut hast.

Was du wirklich löschen solltest

Single-Purpose-Utility-Apps sind hier die Kategorie mit dem höchsten Risiko, gerade weil sie am leichtesten in Vergessenheit geraten. Eine Taschenlampe, ein QR-Scanner, ein PDF-Tool, ein Bildschirmrekorder, den du einmal für ein Schulprojekt genutzt hast. Keine davon muss heute noch als eigenständige App existieren. Android hat einen Taschenlampen-Schalter im Schnelleinstellungen-Panel. Google Lens scannt QR-Codes direkt aus der Kamera-App. Das meiste, was diese Apps tun, erledigt das Betriebssystem bereits nativ, ohne ein Entwicklerkonto, das nächstes Jahr an jemand anderen verkauft werden könnte.

Die unbequeme Wahrheit ist, dass „sofort löschen” eigentlich gar nicht so sehr das aktuelle Verhalten der App betrifft. Es geht um die Tatsache, dass du keine zuverlässige Möglichkeit hast, zu überprüfen, wer die gesammelten Daten derzeit erhält, oder ob es sich dabei um dieselbe Instanz handelt, der du vertraut hast, als du auf Installieren getippt hast. Wenn die einzige Aufgabe einer App durch eine eingebaute Betriebssystem-Funktion ersetzt werden könnte, ist der sicherste Schritt nicht, sie nach Trackern zu durchsuchen. Es ist, die Variable ganz zu entfernen.