Die Definition der Cybersecurity-Firma klingt autoritativ: Spyware ist Software, die persönliche Informationen ohne Zustimmung des Nutzers sammelt und an Dritte weiterleitet. Klar, einfach, justitiabel.

Nur beschreibt diese Definition mittlerweile ungefähr 80 Prozent der kostenlosen Apps im Play Store.

Das Wort “Spyware” bedeutete früher etwas Konkretes. Es beschrieb Programme, die heimlich Tastatureingaben protokollierten, deinen Bildschirm aufzeichneten oder deinen Standort trackten, während sie ihre Präsenz versteckten. Die böswillige Absicht war offensichtlich. Der Infektionsvektor war normalerweise täuschend. Du erkanntest es, wenn du es sahst.

Dieses Klassifizierungssystem starb irgendwann um 2019, und wir tun alle so, als würde es noch funktionieren.

Wenn legitime Apps illegitime Dinge tun

TikTok liest deine Zwischenablage alle paar Sekunden, wenn die App geöffnet ist. Dieses Verhalten löste Warnungen in iOS 14 aus und verursachte einen kurzen Skandal. Security-Forscher nannten es “aggressiv” und “besorgniserregend”. Aber TikTok hörte nie damit auf. Dutzende andere Apps mit demselben Verhalten auch nicht.

Nach der alten Definition qualifiziert das Lesen von Zwischenablage-Inhalten ohne explizite Nutzeraktion als Spyware-Verhalten. Die Zwischenablage enthält oft Passwörter, Kreditkartennummern, persönliche Nachrichten und Authentifizierungscodes. Ständig darauf zuzugreifen ist Überwachung nach jedem vernünftigen Standard.

Trotzdem hat TikTok 1,5 Milliarden Nutzer und sitzt gemütlich in jedem großen App Store. Niemand nennt es Spyware in offiziellen Kanälen. Das Wort fühlt sich zu stark an, zu kriminell, zu geeignet, um Klagen einzuladen.

Die gleiche Logik gilt für Location-Tracking. Eine App, die ständig deine GPS-Koordinaten an unbekannte Server meldet, wäre 2015 als Spyware klassifiziert worden. Heute heißt es “standortbasierte Werbung” und steht in den Nutzungsbedingungen, die du weggeklickt hast.

Das Zustimmungs-Schlupfloch hat alles gefressen

Die technische Definition von Spyware hängt an einem Wort: Zustimmung. Wenn der Nutzer der Datensammlung zustimmt, selbst wenn sie in Absatz 47 einer EULA vergraben ist, die niemand liest, entkommt die App dem Spyware-Label.

Dieses Schlupfloch ist so groß geworden, dass du die gesamte Überwachungsökonomie hindurchfahren könntest.

Wetter-Apps, die deinen Standortverlauf an Datenbroker verkaufen, bekommen Zustimmung über eine 12.000-Wörter-Datenschutzerklärung. Sie sind rechtlich keine Spyware. Taschenlampen-Apps, die deine Kontaktliste mit Marketingfirmen teilen, bekommen Zustimmung durch vorab angekreuzte Boxen während der Installation. Auch keine Spyware. Shopping-Apps, die psychologische Profile erstellen und sie an Versicherungen verkaufen, bekommen Zustimmung durch “berechtigtes Interesse”-Klauseln, für deren Verständnis du einen Jura-Abschluss brauchst.

Nichts davon ist technisch Spyware, aber alles erfüllt die funktionale Definition: Software, die persönliche Informationen sammelt und an Dritte für Zwecke weiterleitet, gegen die der Nutzer Einwände hätte, wenn er verstünde, was passiert.

Was Spyware jetzt eigentlich bedeutet

Wenn wir ehrlich sind, wie sich Apps 2026 verhalten, sind die alten Kategorien nutzlos. Was zählt, ist nicht, ob eine App irgendeine rechtliche Definition von Spyware erfüllt. Was zählt, ist, was die App tut und wer davon profitiert.

Hier ist ein besseres Framework: Spyware ist jede Software, bei der der primäre Nutznießer der Datensammlung nicht der Nutzer ist. Nach diesem Standard qualifizieren sich die meisten kostenlosen Apps.

Eine Navigations-App, die deinen Standort nutzt, um Wegbeschreibungen zu liefern, nützt dir. Dieselbe App, die deine Bewegungsmuster an Hedgefonds verkauft, nützt jemand anderem. Der erste Use Case ist ein Feature. Der zweite ist Spyware in Unternehmenskleidung.

Ein Fitness-Tracker, der deine Gesundheitsdaten lokal speichert und sie nutzt, um deine Workouts zu verbessern, nützt dir. Dieselbe App, die diese Daten an Pharma-Werbetreibende hochlädt, nützt ihnen. Derselbe Code, unterschiedlicher Zweck, unterschiedliche Klassifizierung.

Diese Unterscheidung macht Menschen unbehaglich, weil sie riesige Bereiche von Mainstream-Software umklassifizieren würde. Instagram wäre Spyware. Ebenso die meisten Wetter-Apps, fast alle kostenlosen VPNs und eine solide Mehrheit mobiler Games. Die Überwachung ist das Produkt, keine Nebenwirkung.

Warum die Semantik wichtig ist

Etwas Spyware zu nennen, hat Konsequenzen. Es wird aus App Stores entfernt, von Antivirus-Software markiert und von Regulierern untersucht. Das Label hat Gewicht.

Genau deshalb hat die Industrie so hart daran gearbeitet, das Label bedeutungslos zu machen.

Indem “Zustimmung” erweitert wurde, um alles einzuschließen, dem ein Nutzer unter irgendwelchen Umständen technisch zugestimmt haben könnte, wurde die Definition von Spyware auf nahezu Nutzlosigkeit verengt. Jetzt gilt sie nur noch für die offensichtlichste Malware, das Zeug, das seine Präsenz vollständig versteckt oder tatsächliche Exploits nutzt, um Zugang zu erlangen.

Alles andere wird umklassifiziert als “aggressive Datenpraktiken” oder “Datenschutzbedenken” oder “Verbesserungsbereiche”. Das sind PR-Begriffe, keine technischen Klassifizierungen. Sie beschreiben dasselbe Verhalten mit weicherer Sprache.

Das Ergebnis ist ein massiver blinder Fleck. Nutzer scannen nach Spyware und finden nichts, während 30 Apps auf ihrem Handy genau das tun, was Spyware tut. Der Scan kommt sauber zurück, weil die Definition manipuliert ist.

Das neue mentale Modell

Hör auf zu fragen, ob eine App technisch Spyware ist. Fang an zu fragen, was sie mit deinen Daten macht und wer profitiert.

Sammelt die App Informationen, die du nicht mit einem Fremden teilen würdest? Sendet sie diese Informationen irgendwohin, wo du es nicht sehen kannst? Wärst du wütend, wenn du den vollen Umfang dessen wüsstest, was aufgezeichnet und verkauft wird?

Wenn die Antwort auf diese Fragen ja ist, betreibst du Spyware. Es ist egal, wie der App Store sie nennt oder was die Datenschutzerklärung sagt. Das Verhalten ist, was zählt.

Das alte Klassifizierungssystem nahm guten Glauben an. Es nahm an, dass legitime Unternehmen Grenzen respektieren würden und dass Malware offensichtlich böswillig sein würde. Beide Annahmen sind jetzt falsch.

Wir brauchen neue Sprache, die beschreibt, was tatsächlich passiert: Mainstream-Apps, die kontinuierliche Überwachung betreiben, weil das Geschäftsmodell es verlangt. Nenn es Corporate Spyware, nenn es Überwachungssoftware, nenn es datenschutzfeindliche Apps. Das Label ist weniger wichtig als die Erkenntnis, dass normal und akzeptabel nicht dasselbe sind.