Jede Bewertung beantwortet dieselben öffentlichen Fragen. Die Kriterien liegen im Ordner criteria/ und ändern sich nur durch geprüfte Pull-Requests.
Kriterien nach Kategorie
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Ende-zu-Ende-Verschlüsselung Gewichtung 3
Können E-Mails Ende-zu-Ende-verschlüsselt werden, sodass der Anbieter die Inhalte nicht lesen kann?
- ✔Ja Ja
- Standardmäßig zwischen Nutzern eingebaut und für externe Empfänger unterstützt (zum Beispiel OpenPGP oder passwortgeschützte E-Mails).
- ◐Teilweise Teilweise
- Unterstützt, aber nicht standardmäßig, oder nur mit einer Browsererweiterung oder separaten App.
- ✖Nein Nein
- Nicht unterstützt.
Warum: Ohne Ende-zu-Ende-Verschlüsselung können der Anbieter und alle mit Zugriff auf seine Server die E-Mails lesen.
So prüfen Sie es: Die Dokumentation verlinken, die die Verschlüsselung beschreibt.
Verschlüsselte Postfachspeicherung Gewichtung 3
Werden gespeicherte E-Mails mit einem Schlüssel verschlüsselt, den der Anbieter nicht besitzt?
- ✔Ja Ja
- Postfächer sind im Ruhezustand mit einem Schlüssel verschlüsselt, der aus dem Passwort oder privaten Schlüssel des Nutzers abgeleitet ist.
- ◐Teilweise Teilweise
- Im Ruhezustand verschlüsselt, aber mit Schlüsseln, die der Anbieter besitzt.
- ✖Nein Nein
- Unverschlüsselt gespeichert oder nicht dokumentiert.
Warum: Verschlüsselte Speicherung schützt E-Mails vor Datenpannen, böswilligen Mitarbeitern und massenhaften Datenanfragen.
So prüfen Sie es: Die Sicherheits- oder Verschlüsselungsdokumentation verlinken.
Offene Protokolle Gewichtung 2
Kann sich jede Standard-App über IMAP, POP3, SMTP, CalDAV oder CardDAV verbinden, ohne zusätzliche Software?
- ✔Ja Ja
- IMAP und SMTP funktionieren mit jedem Client in jedem kostenpflichtigen Tarif.
- ◐Teilweise Teilweise
- Standardprotokolle benötigen eine Bridge-App oder einen höheren Tarif.
- ✖Nein Nein
- Nur die eigenen Apps des Anbieters funktionieren.
Warum: Offene Protokolle verhindern Lock-in und lassen Menschen ihre eigenen Apps wählen.
So prüfen Sie es: Die Dokumentation zur Einrichtung von IMAP und SMTP verlinken.
Eigene Domains Gewichtung 1
Können E-Mails mit einer eigenen Domain gesendet und empfangen werden?
- ✔Ja Ja
- In günstigen Tarifen unterstützt.
- ◐Teilweise Teilweise
- Nur in Business-Tarifen.
- ✖Nein Nein
- Nicht unterstützt.
Warum: Mit einer eigenen Domain lässt sich der Anbieter wechseln, ohne die Adressen zu ändern.
So prüfen Sie es: Die Dokumentation zu eigenen Domains verlinken.
Registrierung ohne persönliche Daten Gewichtung 2
Kann ein Konto ohne Telefonnummer oder andere E-Mail-Adresse erstellt werden?
- ✔Ja Ja
- Keine Telefonnummer oder bestehende E-Mail-Adresse erforderlich.
- ◐Teilweise Teilweise
- Nur in manchen Fällen erforderlich, etwa bei markierten Registrierungen.
- ✖Nein Nein
- Eine Telefonnummer oder andere persönliche Daten sind erforderlich.
Warum: Eine verpflichtende Telefonnummer verknüpft das Konto mit einer echten Identität.
So prüfen Sie es: Die Registrierungsseite oder Dokumentation verlinken.
E-Mail-Sicherheitsstandards Gewichtung 2 automatisch gehostete Dienste
Erreicht die Mail-Domain im Internet.nl-E-Mail-Test 90 % oder mehr?
- ✔Ja Ja
- Ergebnis von 90 % oder mehr.
- ◐Teilweise Teilweise
- Ergebnis zwischen 70 % und 89 %.
- ✖Nein Nein
- Ergebnis unter 70 %.
Warum: Der Test prüft DMARC, DKIM, SPF, DNSSEC, DANE und STARTTLS, die E-Mails vor Fälschung und Abfangen schützen.
So prüfen Sie es: https://internet.nl/test-mail/ für die Mail-Domain ausführen.
IMAP-Unterstützung Gewichtung 2 automatisch gehostete Dienste
Akzeptiert der IMAP-Server Verbindungen über implizites TLS auf Port 993 und kündigt er IMAP4rev1 oder IMAP4rev2 mit IDLE-Push an?
- ✔Ja Ja
- Implizites TLS auf 993 (RFC 8314), IMAP4rev1 (RFC 3501) oder IMAP4rev2 (RFC 9051) und IDLE (RFC 2177) in CAPABILITY angekündigt.
- ◐Teilweise Teilweise
- IMAP funktioniert, aber nur mit STARTTLS auf 143 oder ohne IDLE in den angekündigten Fähigkeiten.
- ✖Nein Nein
- Kein IMAP-Server. E-Mails können nur in den eigenen Apps des Anbieters oder über eine lokale Bridge gelesen werden.
Warum: Standard-IMAP erlaubt die Nutzung jeder E-Mail-App und hält den Wechsel offen. Implizites TLS ist die aktuelle Empfehlung für den Mailzugriff.
So prüfen Sie es: Mit `openssl s_client -connect imap.example.com:993` verbinden und `a1 CAPABILITY` senden.
POP3-Unterstützung Gewichtung 1 automatisch gehostete Dienste
Akzeptiert der POP3-Server Verbindungen über implizites TLS auf Port 995 und beantwortet er CAPA mit UIDL?
- ✔Ja Ja
- Implizites TLS auf 995 (RFC 8314), CAPA (RFC 2449) und UIDL (RFC 1939).
- ◐Teilweise Teilweise
- POP3 funktioniert, aber nur mit STLS auf 110 oder ohne CAPA oder UIDL.
- ✖Nein Nein
- Kein POP3-Server.
Warum: POP3 ist der einfachste Weg, jede Nachricht herunterzuladen und eine vollständige lokale Kopie zu behalten.
So prüfen Sie es: Mit `openssl s_client -connect pop3.example.com:995` verbinden und `CAPA` senden.
SMTP-Einlieferung Gewichtung 2 automatisch gehostete Dienste
Funktioniert die Einlieferung über implizites TLS auf Port 465 mit SMTPUTF8, 8BITMIME, PIPELINING und AUTH?
- ✔Ja Ja
- Implizites TLS auf 465 (RFC 8314) mit SMTPUTF8 (RFC 6531), 8BITMIME (RFC 6152), PIPELINING (RFC 2920) und AUTH (RFC 4954) in EHLO.
- ◐Teilweise Teilweise
- Die Einlieferung funktioniert, aber nur mit STARTTLS auf 587 oder ohne eine dieser Erweiterungen.
- ✖Nein Nein
- Keine SMTP-Einlieferung. E-Mails können nur aus den eigenen Apps des Anbieters oder über eine lokale Bridge gesendet werden.
Warum: Standard-SMTP-Einlieferung erlaubt jeder App das Senden von E-Mails, und SMTPUTF8 ermöglicht internationale Adressen.
So prüfen Sie es: Mit `openssl s_client -connect smtp.example.com:465` verbinden und `EHLO example.com` senden.
Transportsicherheit für E-Mail Gewichtung 3 automatisch gehostete Dienste
Erzwingt die Mail-Domain eine verschlüsselte, authentifizierte Zustellung mit MTA-STS, DANE, DNSSEC, TLS-RPT und einer durchgesetzten DMARC-Richtlinie?
- ✔Ja Ja
- SPF, DMARC auf Quarantine oder Reject, MTA-STS im Modus enforce (RFC 8461), TLS-RPT (RFC 8460), DNSSEC und DANE-TLSA-Einträge auf jedem MX-Host (RFC 7672).
- ◐Teilweise Teilweise
- DMARC wird durchgesetzt, und entweder wird MTA-STS durchgesetzt oder DANE ist veröffentlicht, aber nicht alles oben Genannte.
- ✖Nein Nein
- DMARC wird nicht durchgesetzt, oder weder MTA-STS noch DANE wird verwendet.
Warum: Diese Einträge verhindern, dass Angreifer E-Mails während der Übertragung herabstufen oder abfangen und die Domain des Anbieters fälschen.
So prüfen Sie es: Die TXT-Einträge für _mta-sts, _smtp._tls und _dmarc, die TLSA-Einträge für _25._tcp auf jedem MX-Host und die DNSSEC-Validierung prüfen.
Sender Rewriting Scheme Gewichtung 1
Wird der Envelope-Absender beim Weiterleiten mit SRS umgeschrieben, sodass weitergeleitete E-Mails SPF weiterhin bestehen?
- ✔Ja Ja
- SRS wird auf alle weitergeleiteten E-Mails angewendet.
- ◐Teilweise Teilweise
- SRS wird nur in manchen Fällen oder in manchen Tarifen angewendet.
- ✖Nein Nein
- Weitergeleitete E-Mails werden nicht umgeschrieben.
Warum: Ohne SRS scheitern weitergeleitete E-Mails oft an SPF und landen im Spam oder werden abgelehnt.
So prüfen Sie es: Dokumentation oder Quellcode verlinken oder den Return-Path einer weitergeleiteten Nachricht prüfen.
ARC-Versiegelung Gewichtung 1
Prüft der Anbieter ARC-Signaturen (RFC 8617) und fügt er sie hinzu, sodass Authentifizierungsergebnisse eine Weiterleitung überstehen?
- ✔Ja Ja
- ARC-Ketten werden bei eingehenden E-Mails geprüft, und weitergeleitete E-Mails erhalten ARC-Siegel.
- ◐Teilweise Teilweise
- Nur eines von beiden.
- ✖Nein Nein
- ARC wird nicht unterstützt.
Warum: ARC lässt Empfänger Authentifizierungsergebnissen vertrauen, nachdem eine Nachricht weitergeleitet oder von einer Mailingliste verändert wurde.
So prüfen Sie es: Dokumentation oder Quellcode verlinken oder eine weitergeleitete Nachricht auf ARC-Seal-Header prüfen.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Ende-zu-Ende-Verschlüsselung Gewichtung 2
Können E-Mails Ende-zu-Ende-verschlüsselt werden, sodass der Anbieter die Inhalte nicht lesen kann?
- ✔Ja Ja
- Standardmäßig zwischen Nutzern eingebaut und für externe Empfänger unterstützt (zum Beispiel OpenPGP oder passwortgeschützte E-Mails).
- ◐Teilweise Teilweise
- Unterstützt, aber nicht standardmäßig, oder nur mit einer Browsererweiterung oder separaten App.
- ✖Nein Nein
- Nicht unterstützt.
Warum: Ohne Ende-zu-Ende-Verschlüsselung können der Anbieter und alle mit Zugriff auf seine Server die E-Mails lesen.
So prüfen Sie es: Die Dokumentation verlinken, die die Verschlüsselung beschreibt.
Keine gespeicherten E-Mails Gewichtung 3
Werden weitergeleitete E-Mails durchgereicht, ohne auf die Festplatte geschrieben zu werden?
- ✔Ja Ja
- E-Mails werden im Arbeitsspeicher weitergeleitet und nie gespeichert, außer in einer dokumentierten Wiederholungswarteschlange.
- ◐Teilweise Teilweise
- E-Mails werden aus einem dokumentierten Grund kurz gespeichert.
- ✖Nein Nein
- E-Mails werden vollständig gespeichert oder protokolliert.
Warum: E-Mails, die nie gespeichert werden, können später weder bei einer Datenpanne abfließen noch herausgegeben werden.
So prüfen Sie es: Die Dokumentation oder den Quellcode verlinken, der zeigt, wie E-Mails verarbeitet werden.
Offene Protokolle Gewichtung 2
Kann sich jede Standard-App über IMAP, POP3, SMTP, CalDAV oder CardDAV verbinden, ohne zusätzliche Software?
- ✔Ja Ja
- IMAP und SMTP funktionieren mit jedem Client in jedem kostenpflichtigen Tarif.
- ◐Teilweise Teilweise
- Standardprotokolle benötigen eine Bridge-App oder einen höheren Tarif.
- ✖Nein Nein
- Nur die eigenen Apps des Anbieters funktionieren.
Warum: Offene Protokolle verhindern Lock-in und lassen Menschen ihre eigenen Apps wählen.
So prüfen Sie es: Die Dokumentation zur Einrichtung von IMAP und SMTP verlinken.
Eigene Domains Gewichtung 1
Können E-Mails mit einer eigenen Domain gesendet und empfangen werden?
- ✔Ja Ja
- In günstigen Tarifen unterstützt.
- ◐Teilweise Teilweise
- Nur in Business-Tarifen.
- ✖Nein Nein
- Nicht unterstützt.
Warum: Mit einer eigenen Domain lässt sich der Anbieter wechseln, ohne die Adressen zu ändern.
So prüfen Sie es: Die Dokumentation zu eigenen Domains verlinken.
Registrierung ohne persönliche Daten Gewichtung 2
Kann ein Konto ohne Telefonnummer oder andere E-Mail-Adresse erstellt werden?
- ✔Ja Ja
- Keine Telefonnummer oder bestehende E-Mail-Adresse erforderlich.
- ◐Teilweise Teilweise
- Nur in manchen Fällen erforderlich, etwa bei markierten Registrierungen.
- ✖Nein Nein
- Eine Telefonnummer oder andere persönliche Daten sind erforderlich.
Warum: Eine verpflichtende Telefonnummer verknüpft das Konto mit einer echten Identität.
So prüfen Sie es: Die Registrierungsseite oder Dokumentation verlinken.
E-Mail-Sicherheitsstandards Gewichtung 2 automatisch gehostete Dienste
Erreicht die Mail-Domain im Internet.nl-E-Mail-Test 90 % oder mehr?
- ✔Ja Ja
- Ergebnis von 90 % oder mehr.
- ◐Teilweise Teilweise
- Ergebnis zwischen 70 % und 89 %.
- ✖Nein Nein
- Ergebnis unter 70 %.
Warum: Der Test prüft DMARC, DKIM, SPF, DNSSEC, DANE und STARTTLS, die E-Mails vor Fälschung und Abfangen schützen.
So prüfen Sie es: https://internet.nl/test-mail/ für die Mail-Domain ausführen.
Transportsicherheit für E-Mail Gewichtung 3 automatisch gehostete Dienste
Erzwingt die Mail-Domain eine verschlüsselte, authentifizierte Zustellung mit MTA-STS, DANE, DNSSEC, TLS-RPT und einer durchgesetzten DMARC-Richtlinie?
- ✔Ja Ja
- SPF, DMARC auf Quarantine oder Reject, MTA-STS im Modus enforce (RFC 8461), TLS-RPT (RFC 8460), DNSSEC und DANE-TLSA-Einträge auf jedem MX-Host (RFC 7672).
- ◐Teilweise Teilweise
- DMARC wird durchgesetzt, und entweder wird MTA-STS durchgesetzt oder DANE ist veröffentlicht, aber nicht alles oben Genannte.
- ✖Nein Nein
- DMARC wird nicht durchgesetzt, oder weder MTA-STS noch DANE wird verwendet.
Warum: Diese Einträge verhindern, dass Angreifer E-Mails während der Übertragung herabstufen oder abfangen und die Domain des Anbieters fälschen.
So prüfen Sie es: Die TXT-Einträge für _mta-sts, _smtp._tls und _dmarc, die TLSA-Einträge für _25._tcp auf jedem MX-Host und die DNSSEC-Validierung prüfen.
Sender Rewriting Scheme Gewichtung 2
Wird der Envelope-Absender beim Weiterleiten mit SRS umgeschrieben, sodass weitergeleitete E-Mails SPF weiterhin bestehen?
- ✔Ja Ja
- SRS wird auf alle weitergeleiteten E-Mails angewendet.
- ◐Teilweise Teilweise
- SRS wird nur in manchen Fällen oder in manchen Tarifen angewendet.
- ✖Nein Nein
- Weitergeleitete E-Mails werden nicht umgeschrieben.
Warum: Ohne SRS scheitern weitergeleitete E-Mails oft an SPF und landen im Spam oder werden abgelehnt.
So prüfen Sie es: Dokumentation oder Quellcode verlinken oder den Return-Path einer weitergeleiteten Nachricht prüfen.
ARC-Versiegelung Gewichtung 1
Prüft der Anbieter ARC-Signaturen (RFC 8617) und fügt er sie hinzu, sodass Authentifizierungsergebnisse eine Weiterleitung überstehen?
- ✔Ja Ja
- ARC-Ketten werden bei eingehenden E-Mails geprüft, und weitergeleitete E-Mails erhalten ARC-Siegel.
- ◐Teilweise Teilweise
- Nur eines von beiden.
- ✖Nein Nein
- ARC wird nicht unterstützt.
Warum: ARC lässt Empfänger Authentifizierungsergebnissen vertrauen, nachdem eine Nachricht weitergeleitet oder von einer Mailingliste verändert wurde.
So prüfen Sie es: Dokumentation oder Quellcode verlinken oder eine weitergeleitete Nachricht auf ARC-Seal-Header prüfen.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
OpenPGP-Unterstützung Gewichtung 2
Kann die App E-Mails mit OpenPGP verschlüsseln und signieren, eingebaut oder über ein offizielles Add-on?
- ✔Ja Ja
- Eingebaut.
- ◐Teilweise Teilweise
- Über eine separate App oder ein Add-on.
- ✖Nein Nein
- Nicht unterstützt.
Warum: OpenPGP bietet Ende-zu-Ende-Verschlüsselung mit jedem Anbieter.
So prüfen Sie es: Die Dokumentation verlinken.
Direkte Verbindung Gewichtung 3
Verbindet sich die App direkt mit Ihrem Mailserver, ohne E-Mails oder Passwörter über die Server des Herstellers zu leiten?
- ✔Ja Ja
- Direkte Verbindung. Passwörter und E-Mails bleiben auf dem Gerät.
- ◐Teilweise Teilweise
- Direkte Verbindung, aber optionale Funktionen (etwa Push oder Synchronisierung) nutzen Server des Herstellers.
- ✖Nein Nein
- E-Mails oder Zugangsdaten laufen über Server des Herstellers.
Warum: Ein Client, der über die Cloud des Herstellers synchronisiert, gibt dem Hersteller eine Kopie jedes Postfachs.
So prüfen Sie es: Die Dokumentation oder Datenschutzerklärung verlinken, die beschreibt, wie sich die App verbindet.
Blockiert externe Inhalte Gewichtung 2
Werden externe Bilder und Tracking-Pixel standardmäßig blockiert?
- ✔Ja Ja
- Standardmäßig blockiert.
- ◐Teilweise Teilweise
- Kann in den Einstellungen blockiert werden.
- ✖Nein Nein
- Kann nicht blockiert werden.
Warum: Externe Bilder verraten Absendern, wann und wo eine Nachricht geöffnet wurde.
So prüfen Sie es: Die Dokumentation oder den Einstellungsbildschirm verlinken.
Funktioniert mit jedem Anbieter Gewichtung 1
Funktioniert die App mit jedem Standard-Anbieter für IMAP und SMTP?
- ✔Ja Ja
- Jeder IMAP- und SMTP-Anbieter.
- ◐Teilweise Teilweise
- Eine begrenzte Liste von Anbietern.
- ✖Nein Nein
- Nur der eigene Dienst des Herstellers.
Warum: Apps, die an einen Anbieter gebunden sind, erschweren den Wechsel.
So prüfen Sie es: Die Dokumentation zur Kontoeinrichtung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
OpenPGP-Unterstützung Gewichtung 2
Kann die App E-Mails mit OpenPGP verschlüsseln und signieren, eingebaut oder über ein offizielles Add-on?
- ✔Ja Ja
- Eingebaut.
- ◐Teilweise Teilweise
- Über eine separate App oder ein Add-on.
- ✖Nein Nein
- Nicht unterstützt.
Warum: OpenPGP bietet Ende-zu-Ende-Verschlüsselung mit jedem Anbieter.
So prüfen Sie es: Die Dokumentation verlinken.
Direkte Verbindung Gewichtung 3
Verbindet sich die App direkt mit Ihrem Mailserver, ohne E-Mails oder Passwörter über die Server des Herstellers zu leiten?
- ✔Ja Ja
- Direkte Verbindung. Passwörter und E-Mails bleiben auf dem Gerät.
- ◐Teilweise Teilweise
- Direkte Verbindung, aber optionale Funktionen (etwa Push oder Synchronisierung) nutzen Server des Herstellers.
- ✖Nein Nein
- E-Mails oder Zugangsdaten laufen über Server des Herstellers.
Warum: Ein Client, der über die Cloud des Herstellers synchronisiert, gibt dem Hersteller eine Kopie jedes Postfachs.
So prüfen Sie es: Die Dokumentation oder Datenschutzerklärung verlinken, die beschreibt, wie sich die App verbindet.
Blockiert externe Inhalte Gewichtung 2
Werden externe Bilder und Tracking-Pixel standardmäßig blockiert?
- ✔Ja Ja
- Standardmäßig blockiert.
- ◐Teilweise Teilweise
- Kann in den Einstellungen blockiert werden.
- ✖Nein Nein
- Kann nicht blockiert werden.
Warum: Externe Bilder verraten Absendern, wann und wo eine Nachricht geöffnet wurde.
So prüfen Sie es: Die Dokumentation oder den Einstellungsbildschirm verlinken.
Funktioniert mit jedem Anbieter Gewichtung 1
Funktioniert die App mit jedem Standard-Anbieter für IMAP und SMTP?
- ✔Ja Ja
- Jeder IMAP- und SMTP-Anbieter.
- ◐Teilweise Teilweise
- Eine begrenzte Liste von Anbietern.
- ✖Nein Nein
- Nur der eigene Dienst des Herstellers.
Warum: Apps, die an einen Anbieter gebunden sind, erschweren den Wechsel.
So prüfen Sie es: Die Dokumentation zur Kontoeinrichtung verlinken.
Selbst hostbar Gewichtung 1
Kann das Webmail auf einem eigenen Server installiert werden?
- ✔Ja Ja
- Offiziell unterstütztes Selbst-Hosting.
- ◐Teilweise Teilweise
- Möglich, aber nicht unterstützt oder eingeschränkt.
- ✖Nein Nein
- Nur gehostet.
Warum: Selbst-Hosting hält E-Mails und Sitzungen auf Servern unter eigener Kontrolle.
So prüfen Sie es: Die Installationsanleitung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Nachrichteninhalt nach Zustellung gelöscht Gewichtung 3
Wird der Inhalt gesendeter E-Mails nach der Zustellung gelöscht?
- ✔Ja Ja
- Nachrichteninhalte werden nach der Zustellung nicht aufbewahrt oder nur, wenn der Absender dies einschaltet.
- ◐Teilweise Teilweise
- Nachrichteninhalte werden standardmäßig für einen dokumentierten Zeitraum von höchstens 30 Tagen aufbewahrt, oder ein längerer Zeitraum lässt sich auf höchstens 30 Tage verkürzen oder abschalten.
- ✖Nein Nein
- Nachrichteninhalte werden länger als 30 Tage oder für einen nicht dokumentierten Zeitraum aufbewahrt, ohne Möglichkeit, ihn zu verkürzen.
Warum: Jede gespeicherte Kopie einer Passwort-Zurücksetzung, Quittung oder eines Newsletters kann später bei einem Datenleck offengelegt oder herausgegeben werden.
So prüfen Sie es: Die Dokumentation zu Nachrichtenprotokollen, Inhaltsspeicherung oder Datenaufbewahrung verlinken.
Öffnungs- und Klick-Tracking standardmäßig aus Gewichtung 2
Sind Tracking-Pixel für Öffnungen und Links für Klick-Tracking aus, solange der Absender sie nicht einschaltet?
- ✔Ja Ja
- Öffnungs- und Klick-Tracking werden nicht angeboten oder sind aus, bis der Absender sie einschaltet.
- ◐Teilweise Teilweise
- Öffnungs- oder Klick-Tracking ist standardmäßig an, lässt sich aber für das Konto oder für jede Nachricht abschalten oder anonymisieren.
- ✖Nein Nein
- Öffnungs- oder Klick-Tracking ist immer an.
Warum: Tracking-Pixel und umgeschriebene Links erfassen, wann, wo und auf welchem Gerät jeder Empfänger E-Mails liest.
So prüfen Sie es: Die Dokumentation der Tracking-Einstellungen oder die API-Referenz verlinken.
Verschlüsselte Zustellung erzwingbar Gewichtung 2
Lässt sich verhindern, dass ausgehende E-Mails ohne TLS zugestellt werden?
- ✔Ja Ja
- Die ausgehende Zustellung beachtet die MTA-STS- oder DANE-Richtlinie der Empfängerdomain, oder der Absender kann TLS verlangen, damit E-Mails nicht im Klartext gesendet werden.
- ◐Teilweise Teilweise
- TLS wird verwendet, wenn der empfangende Server es anbietet, ohne Möglichkeit, es zu verlangen.
- ✖Nein Nein
- Ausgehende E-Mails werden ohne TLS gesendet.
Warum: Mit opportunistischem TLS allein kann ein Angreifer im Netzwerk die Verschlüsselung entfernen und E-Mails während der Übertragung lesen.
So prüfen Sie es: Die Dokumentation zu TLS oder zur Sicherheit der Zustellung verlinken.
Datenspeicherort EU Gewichtung 1
Können Nachrichteninhalte und Zustellprotokolle ausschließlich in der Europäischen Union verarbeitet und gespeichert werden?
- ✔Ja Ja
- Eine EU-Region, ein reiner EU-Dienst oder Self-Hosting hält Nachrichtendaten in jedem Tarif in der EU.
- ◐Teilweise Teilweise
- Eine EU-Region wird nur in einigen Tarifen, auf Anfrage oder als Beta angeboten.
- ✖Nein Nein
- Nachrichtendaten werden außerhalb der EU verarbeitet oder gespeichert.
Warum: In der EU gespeicherte Daten unterliegen der DSGVO und bleiben außer Reichweite mancher ausländischer Überwachungsgesetze.
So prüfen Sie es: Die Dokumentation zu Datenspeicherort, Region oder Datenresidenz verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Blockiert Tracker standardmäßig Gewichtung 3
Werden Drittanbieter-Tracker standardmäßig blockiert, ohne Erweiterungen zu installieren?
- ✔Ja Ja
- Standardmäßig blockiert.
- ◐Teilweise Teilweise
- Schränkt seitenübergreifendes Tracking ein (zum Beispiel durch Cookie-Isolierung), blockiert aber keine Tracker-Anfragen.
- ✖Nein Nein
- Standardmäßig nicht blockiert.
Warum: Die meisten Menschen ändern Standardeinstellungen nie.
So prüfen Sie es: Die Dokumentation verlinken oder einen Test wie https://coveryourtracks.eff.org/.
Schutz vor Fingerprinting Gewichtung 2
Schützt der Browser standardmäßig vor Fingerprinting?
- ✔Ja Ja
- Randomisiert oder vereinheitlicht Fingerprinting-Daten standardmäßig.
- ◐Teilweise Teilweise
- Nur in einem strengeren Modus, der standardmäßig aus ist.
- ✖Nein Nein
- Kein Schutz.
Warum: Fingerprinting verfolgt Menschen auch nach dem Löschen von Cookies.
So prüfen Sie es: Die Dokumentation verlinken oder einen Test wie https://coveryourtracks.eff.org/.
Keine Verbindungen zu Big-Tech-Diensten Gewichtung 2
Funktioniert der Browser ohne Hintergrundverbindungen zu Diensten von Google, Microsoft oder Apple?
- ✔Ja Ja
- Standardmäßig keine Hintergrundverbindungen zu Big-Tech-Diensten.
- ◐Teilweise Teilweise
- Einige Verbindungen bleiben und lassen sich abschalten.
- ✖Nein Nein
- Hintergrundverbindungen sind eingebaut und lassen sich nicht abschalten.
Warum: Hintergrundverbindungen geben Surfaktivität und Gerätedaten weiter.
So prüfen Sie es: Dokumentation oder Quellcode verlinken, die entfernte oder deaktivierte Dienste auflisten.
Zeitnahe Sicherheitsupdates Gewichtung 3
Werden Sicherheitskorrekturen der zugrunde liegenden Engine schnell und automatisch ausgeliefert?
- ✔Ja Ja
- Korrekturen erscheinen innerhalb von Tagen und werden automatisch installiert.
- ◐Teilweise Teilweise
- Korrekturen erscheinen schnell, müssen aber von Hand oder über einen Paketmanager installiert werden.
- ✖Nein Nein
- Korrekturen hinken der Upstream-Version oft Wochen hinterher.
Warum: Browser sind auf den meisten Geräten die am häufigsten angegriffene Software.
So prüfen Sie es: Die Versionshinweise oder Update-Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Wirksam in der Standardeinstellung Gewichtung 3
Blockiert es mit den Standardeinstellungen Werbung und Tracker, ohne kostenpflichtige Stufen?
- ✔Ja Ja
- Blockiert Werbung und Tracker standardmäßig und kostenlos.
- ◐Teilweise Teilweise
- Benötigt zusätzliche Listen oder Konfiguration.
- ✖Nein Nein
- Erlaubt standardmäßig „akzeptable Werbung“, oder das Blockieren kostet Geld.
Warum: Von Werbetreibenden bezahlte Ausnahmelisten lassen deren Werbung und Tracker durch.
So prüfen Sie es: Die Dokumentation oder die Filterlisten-Einstellungen verlinken.
Keine Erfassung von Surfdaten Gewichtung 3
Funktioniert es, ohne Surfdaten an den Entwickler zu senden?
- ✔Ja Ja
- Alle Filterung geschieht auf dem Gerät, es werden keine Daten gesendet.
- ◐Teilweise Teilweise
- Anonyme Nutzungsstatistiken, die sich abschalten lassen.
- ✖Nein Nein
- Surfdaten werden erfasst.
Warum: Ein Werbeblocker sieht jede besuchte Seite.
So prüfen Sie es: Die Datenschutzerklärung oder den Quellcode verlinken.
Eigene Filter Gewichtung 1
Können Nutzer eigene Filterlisten und Regeln hinzufügen?
- ✔Ja Ja
- Ja.
- ◐Teilweise Teilweise
- Eingeschränkt.
- ✖Nein Nein
- Nein.
Warum: Eigene Regeln erfassen Websites, die Standardlisten übersehen.
So prüfen Sie es: Die Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Keine Protokolle des Suchverlaufs Gewichtung 3
Werden Suchanfragen ohne IP-Adressen oder andere Kennungen gespeichert?
- ✔Ja Ja
- Suchanfragen werden nicht mit Kennungen gespeichert.
- ◐Teilweise Teilweise
- Kennungen werden nach einer kurzen, dokumentierten Frist entfernt.
- ✖Nein Nein
- Suchanfragen sind mit Kennungen oder Konten verknüpft.
Warum: Der Suchverlauf verrät Gesundheit, Finanzen, politische Ansichten und mehr.
So prüfen Sie es: Die Datenschutzerklärung verlinken.
Keine profilbasierte Werbung Gewichtung 2
Basiert Werbung (falls vorhanden) nur auf der aktuellen Suche, nicht auf einem Profil?
- ✔Ja Ja
- Keine Werbung oder Werbung nur auf Basis der Suchbegriffe.
- ◐Teilweise Teilweise
- Profilbasierte Werbung lässt sich abschalten.
- ✖Nein Nein
- Werbung basiert auf einem Profil.
Warum: Profilbasierte Werbung setzt ein gespeichertes Profil Ihrer Suchanfragen voraus.
So prüfen Sie es: Die Datenschutzerklärung oder Werbedokumentation verlinken.
Kein Konto nötig Gewichtung 1
Kann jede Funktion ohne Konto genutzt werden?
- ✔Ja Ja
- Kein Konto nötig.
- ◐Teilweise Teilweise
- Einige Funktionen benötigen ein Konto.
- ✖Nein Nein
- Ein Konto ist nötig.
Warum: Konten verknüpfen Suchanfragen mit einer Identität.
So prüfen Sie es: Die Hilfe- oder Einstellungsseite verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Kein Konto nötig Gewichtung 2
Können Apps ohne Konto installiert werden?
- ✔Ja Ja
- Kein Konto nötig.
- ◐Teilweise Teilweise
- Nur bei einigen Apps.
- ✖Nein Nein
- Ein Konto ist erforderlich.
Warum: Ein Konto verknüpft jede installierte App mit einer Identität.
So prüfen Sie es: Die Dokumentation verlinken.
Zeigt Tracker und Anti-Features Gewichtung 1
Zeigt der Store, welche Apps Tracker, Werbung oder andere Anti-Features enthalten?
- ✔Ja Ja
- Für jede App angezeigt.
- ◐Teilweise Teilweise
- Teilweise, zum Beispiel selbst angegebene Datenschutzlabels.
- ✖Nein Nein
- Nicht angezeigt.
Warum: Das hilft Menschen, Apps zu meiden, die sie verfolgen.
So prüfen Sie es: Einen Beispieleintrag oder die Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Ende-zu-Ende-verschlüsselter Tresor Gewichtung 3
Wird der Tresor vor der Synchronisierung auf dem Gerät verschlüsselt, mit einem Schlüssel, den der Anbieter nicht besitzt?
- ✔Ja Ja
- Ende-zu-Ende-verschlüsselt oder nur lokal ohne Synchronisierungsdienst.
- ◐Teilweise Teilweise
- Verschlüsselt, aber die Schlüsselverwaltung ist nicht dokumentiert.
- ✖Nein Nein
- Der Anbieter kann Tresore entschlüsseln.
Warum: Ein kompromittierter Passwortmanager legt jedes Konto offen.
So prüfen Sie es: Das Sicherheits-Whitepaper oder die Verschlüsselungsdokumentation verlinken.
Lokale oder selbst gehostete Option Gewichtung 2
Kann der Tresor lokal oder auf einem eigenen Server aufbewahrt werden?
- ✔Ja Ja
- Lokale Dateien oder ein unterstützter selbst gehosteter Server.
- ◐Teilweise Teilweise
- Nur Export.
- ✖Nein Nein
- Nur die Cloud des Herstellers.
Warum: Wenn die Daten unter eigener Kontrolle bleiben, entfällt ein Dritter.
So prüfen Sie es: Die Dokumentation verlinken.
Vollständiger Export Gewichtung 1
Kann jeder Eintrag in einem offenen Format exportiert werden?
- ✔Ja Ja
- Vollständiger Export in einem offenen Format.
- ◐Teilweise Teilweise
- Teilweiser Export.
- ✖Nein Nein
- Kein Export.
Warum: Export verhindert Lock-in.
So prüfen Sie es: Die Export-Dokumentation verlinken.
Veröffentlicht vollständige Berichte Gewichtung 3
Werden vollständige Auditberichte mit Zustimmung der Kunden regelmäßig veröffentlicht, statt nur Zusammenfassungen oder Siegel?
- ✔Ja Ja
- Viele vollständige Berichte sind öffentlich, von der Firma aufgelistet oder von Kunden verlinkt.
- ◐Teilweise Teilweise
- Einige Berichte oder Zusammenfassungen sind öffentlich.
- ✖Nein Nein
- Berichte bleiben privat.
Warum: Ein öffentlicher Bericht lässt alle prüfen, was getestet, was gefunden und was behoben wurde.
So prüfen Sie es: Die Veröffentlichungsseite der Firma oder öffentliche Berichte verlinken.
Prüft Open-Source-Projekte Gewichtung 2
Prüft die Firma regelmäßig Open-Source-Software und gemeinnützige Projekte?
- ✔Ja Ja
- Regelmäßige öffentliche Audits von Open-Source-Projekten, zum Beispiel über OSTIF oder den Open Technology Fund.
- ◐Teilweise Teilweise
- Gelegentliche Open-Source-Audits.
- ✖Nein Nein
- Nur kommerzielle Kunden.
Warum: Audits von Open-Source-Software schützen alle, die sie nutzen.
So prüfen Sie es: Öffentliche Audits von Open-Source-Projekten verlinken.
Öffentliche Forschung Gewichtung 1
Veröffentlicht die Firma Sicherheitsforschung, Advisories oder Werkzeuge?
- ✔Ja Ja
- Regelmäßige öffentliche Forschung, Advisories oder Open-Source-Werkzeuge.
- ◐Teilweise Teilweise
- Gelegentliche Veröffentlichungen.
- ✖Nein Nein
- Keine.
Warum: Veröffentlichte Forschung zeigt Expertise und hilft Verteidigern.
So prüfen Sie es: Die Forschungs- oder Advisory-Seite verlinken.
Keine Tracker auf der Website Gewichtung 1
Ist die Website der Firma frei von Drittanbieter-Trackern?
- ✔Ja Ja
- Keine Drittanbieter-Tracker. Jegliche Analyse ist cookielos und nur aggregiert.
- ◐Teilweise Teilweise
- Analyse mit Cookies oder dauerhaften Kennungen, ohne weitere Tracker.
- ✖Nein Nein
- Drittanbieter-Tracker sind vorhanden.
Warum: Die eigene Website einer Datenschutz- und Sicherheitsfirma zeigt ihre Maßstäbe.
So prüfen Sie es: Den Tracker-Test ausführen oder die Datenschutzerklärung prüfen.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Standardmäßig Ende-zu-Ende-verschlüsselt Gewichtung 3
Sind alle Chats, auch Gruppen, standardmäßig Ende-zu-Ende-verschlüsselt?
- ✔Ja Ja
- Alle Chats und Anrufe standardmäßig.
- ◐Teilweise Teilweise
- Nur einige Chats oder nur nach Aktivierung.
- ✖Nein Nein
- Nicht Ende-zu-Ende-verschlüsselt.
Warum: Ohne sie kann der Dienst Nachrichten lesen.
So prüfen Sie es: Die Verschlüsselungsdokumentation verlinken.
Keine Telefonnummer nötig Gewichtung 2
Kann ein Konto ohne Telefonnummer erstellt werden?
- ✔Ja Ja
- Keine Telefonnummer nötig.
- ◐Teilweise Teilweise
- Eine Telefonnummer ist nötig, kann aber vor Kontakten verborgen werden.
- ✖Nein Nein
- Eine Telefonnummer ist nötig und sichtbar.
Warum: Telefonnummern sind mit echten Identitäten verknüpft.
So prüfen Sie es: Die Dokumentation zur Registrierung verlinken.
Schutz von Metadaten Gewichtung 2
Minimiert der Dienst Metadaten darüber, wer mit wem kommuniziert (zum Beispiel Sealed Sender oder keine Nutzerkennungen)?
- ✔Ja Ja
- Dokumentiertes Design, das Absender oder Kontaktlisten vor dem Server verbirgt.
- ◐Teilweise Teilweise
- Teilweiser Schutz von Metadaten.
- ✖Nein Nein
- Der Server sieht, wer mit wem kommuniziert.
Warum: Schon Metadaten allein können Beziehungen und Gewohnheiten offenlegen.
So prüfen Sie es: Die Dokumentation oder das Design-Paper verlinken.
Dezentral Gewichtung 1
Können Menschen einen eigenen Server betreiben oder Peer-to-Peer kommunizieren?
- ✔Ja Ja
- Föderiert oder Peer-to-Peer.
- ◐Teilweise Teilweise
- Selbst-Hosting ist möglich, aber nicht föderiert.
- ✖Nein Nein
- Ein zentraler Dienst.
Warum: Dezentrale Netzwerke lassen sich nicht an einer Stelle abschalten oder zensieren.
So prüfen Sie es: Die Dokumentation zum Selbst-Hosting verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Ende-zu-Ende-verschlüsselt Gewichtung 3
Sind Anrufe standardmäßig Ende-zu-Ende-verschlüsselt?
- ✔Ja Ja
- Alle Anrufe, auch Gruppenanrufe, standardmäßig.
- ◐Teilweise Teilweise
- Optional oder nur für einige Anrufe.
- ✖Nein Nein
- Nicht Ende-zu-Ende-verschlüsselt.
Warum: Ohne Ende-zu-Ende-Verschlüsselung kann der Anbieter auf Anrufe zugreifen.
So prüfen Sie es: Die Sicherheitsdokumentation verlinken.
Teilnahme ohne Konto Gewichtung 1
Können Menschen ohne Konto an Anrufen teilnehmen?
- ✔Ja Ja
- Gäste treten über einen Link ohne Konto bei.
- ◐Teilweise Teilweise
- Nur der Gastgeber braucht ein Konto.
- ✖Nein Nein
- Alle brauchen ein Konto.
Warum: Konten verknüpfen Anrufe mit Identitäten.
So prüfen Sie es: Die Dokumentation verlinken.
Selbst hostbar Gewichtung 1
Kann der Server selbst gehostet werden?
- ✔Ja Ja
- Offiziell unterstützt.
- ◐Teilweise Teilweise
- Möglich, aber eingeschränkt.
- ✖Nein Nein
- Nur gehostet.
Warum: Selbst-Hosting hält Anruf-Metadaten auf eigenen Servern.
So prüfen Sie es: Die Anleitung zum Selbst-Hosting verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Nachrichteninhalt gelöscht oder geschwärzt Gewichtung 3
Lässt sich verhindern, dass der Text von Nachrichten nach der Zustellung gespeichert wird?
- ✔Ja Ja
- Nachrichteninhalte werden nach der Zustellung nicht gespeichert, oder der Kunde kann Schwärzung oder Löschung für jede Nachricht ohne Anfrage einschalten.
- ◐Teilweise Teilweise
- Nachrichteninhalte werden für einen dokumentierten Zeitraum von höchstens 30 Tagen aufbewahrt oder lassen sich über die API löschen, oder Schwärzung ist auf Anfrage oder in einigen Tarifen verfügbar.
- ✖Nein Nein
- Nachrichteninhalte werden länger als 30 Tage oder für einen nicht dokumentierten Zeitraum aufbewahrt, ohne Möglichkeit, sie zu löschen.
Warum: Gespeicherte Texte enthalten Einmalcodes, Termine und persönliche Unterhaltungen, die mit Telefonnummern verknüpft sind.
So prüfen Sie es: Die Dokumentation zu Datenaufbewahrung, Schwärzung oder Löschung von Nachrichten verlinken.
Datenspeicherort EU Gewichtung 1
Können Nachrichten, Anrufdaten und Protokolle in der Europäischen Union verarbeitet und gespeichert werden?
- ✔Ja Ja
- Eine EU-Region, ein reiner EU-Dienst oder Self-Hosting hält Nachrichtendaten in jedem Tarif in der EU.
- ◐Teilweise Teilweise
- Eine EU-Region wird nur in einigen Tarifen, auf Anfrage oder als Beta angeboten.
- ✖Nein Nein
- Nachrichtendaten werden außerhalb der EU verarbeitet oder gespeichert.
Warum: In der EU gespeicherte Daten unterliegen der DSGVO und bleiben außer Reichweite mancher ausländischer Überwachungsgesetze.
So prüfen Sie es: Die Dokumentation zu Datenspeicherort, Region oder Datenresidenz verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Geprüfte No-Logs-Richtlinie Gewichtung 3
Hat ein unabhängiges Audit bestätigt, dass keine Aktivitäts- und Verbindungsprotokolle gespeichert werden?
- ✔Ja Ja
- Ein öffentlicher Auditbericht bestätigt es.
- ◐Teilweise Teilweise
- Eine No-Logs-Richtlinie existiert, wurde aber nicht geprüft.
- ✖Nein Nein
- Protokolle werden gespeichert, oder es gibt keine Richtlinie.
Warum: Ein VPN sieht den gesamten Datenverkehr. Nur ein Audit zeigt, dass die Richtlinie eingehalten wird.
So prüfen Sie es: Den Auditbericht und die Datenschutzerklärung verlinken.
Anonyme Zahlung Gewichtung 2
Kann ein Konto ohne E-Mail-Adresse, Namen oder Karte erstellt und bezahlt werden?
- ✔Ja Ja
- Konten benötigen keine E-Mail-Adresse, und Bargeld oder Monero wird akzeptiert.
- ◐Teilweise Teilweise
- Kryptowährung wird akzeptiert, aber eine E-Mail-Adresse ist nötig.
- ✖Nein Nein
- Persönliche Daten sind erforderlich.
Warum: Zahlungsdaten verknüpfen das Konto mit einer echten Identität.
So prüfen Sie es: Die Dokumentation zu Zahlung und Registrierung verlinken.
Open-Source-Apps Gewichtung 2
Sind die Apps für alle Plattformen Open Source?
- ✔Ja Ja
- Alle Plattformen.
- ◐Teilweise Teilweise
- Einige Plattformen.
- ✖Nein Nein
- Keine.
Warum: Die VPN-App verarbeitet den gesamten Datenverkehr und alle Schlüssel.
So prüfen Sie es: Die Quellcode-Repositorys verlinken.
Moderne Protokolle Gewichtung 1
Wird WireGuard (oder ein anderes modernes, geprüftes Protokoll) unterstützt?
- ✔Ja Ja
- WireGuard wird unterstützt.
- ◐Teilweise Teilweise
- Nur OpenVPN oder IKEv2.
- ✖Nein Nein
- Nur veraltete oder proprietäre Protokolle.
Warum: Moderne Protokolle sind schneller und haben kleinere, geprüfte Codebasen.
So prüfen Sie es: Die Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Verschlüsseltes DNS Gewichtung 3
Werden DNS over HTTPS und DNS over TLS unterstützt?
- ✔Ja Ja
- Beides.
- ◐Teilweise Teilweise
- Eines davon.
- ✖Nein Nein
- Keines davon.
Warum: Unverschlüsseltes DNS zeigt allen im Netzwerk jede besuchte Website.
So prüfen Sie es: Die Einrichtungsdokumentation verlinken.
Keine Anfrageprotokolle Gewichtung 3
Werden Anfragen ohne IP-Adressen gespeichert, und ist das unabhängig geprüft?
- ✔Ja Ja
- Keine identifizierenden Protokolle, durch ein Audit bestätigt.
- ◐Teilweise Teilweise
- Keine identifizierenden Protokolle laut Angabe, aber nicht geprüft, oder Protokolle werden kurz gespeichert.
- ✖Nein Nein
- Identifizierende Protokolle werden gespeichert.
Warum: DNS-Protokolle sind ein vollständiger Browserverlauf.
So prüfen Sie es: Die Datenschutzerklärung und das Audit verlinken.
DNSSEC-Validierung Gewichtung 1
Validiert der Resolver DNSSEC?
- ✔Ja Ja
- Ja.
- ◐Teilweise Teilweise
- Optional.
- ✖Nein Nein
- Nein.
Warum: Die Validierung verhindert gefälschte DNS-Antworten.
So prüfen Sie es: Die Dokumentation oder einen Test verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
DNSSEC Gewichtung 3
Kann DNSSEC für gehostete Zonen aktiviert werden?
- ✔Ja Ja
- Mit einem Klick oder automatisch.
- ◐Teilweise Teilweise
- Unterstützt, mit manuellen Schritten.
- ✖Nein Nein
- Nicht unterstützt.
Warum: DNSSEC verhindert, dass Angreifer die Einträge einer Domain fälschen.
So prüfen Sie es: Die Dokumentation verlinken.
API-Zugriff Gewichtung 1
Können Einträge in jedem Tarif über eine API verwaltet werden?
- ✔Ja Ja
- Ja, in jedem Tarif.
- ◐Teilweise Teilweise
- Nur in kostenpflichtigen Tarifen.
- ✖Nein Nein
- Keine API.
Warum: Eine API ermöglicht Automatisierung und Migrationen.
So prüfen Sie es: Die API-Dokumentation verlinken.
Zwei-Faktor-Anmeldung Gewichtung 2
Unterstützen Konten Zwei-Faktor-Authentifizierung mit einer Authenticator-App oder einem Sicherheitsschlüssel?
- ✔Ja Ja
- TOTP oder Sicherheitsschlüssel.
- ◐Teilweise Teilweise
- Nur SMS.
- ✖Nein Nein
- Keine Zwei-Faktor-Anmeldung.
Warum: Ein gekapertes DNS-Konto kann den gesamten E-Mail- und Webverkehr umleiten.
So prüfen Sie es: Die Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Kostenloser WHOIS-Datenschutz Gewichtung 2
Werden Inhaberdaten ohne Aufpreis in öffentlichen WHOIS- und RDAP-Abfragen verborgen?
- ✔Ja Ja
- Kostenlos für jede unterstützte Domainendung.
- ◐Teilweise Teilweise
- Nur für einige Endungen kostenlos oder kostenpflichtig.
- ✖Nein Nein
- Nicht angeboten.
Warum: Öffentliche Inhaberdaten legen Namen, Adressen und Telefonnummern offen.
So prüfen Sie es: Die Preis- oder Datenschutzdokumentation verlinken.
Faire Verlängerungspreise Gewichtung 1
Entsprechen die Verlängerungspreise dem Preis im ersten Jahr oder liegen sie nahe daran?
- ✔Ja Ja
- Verlängerung zum Selbstkostenpreis oder zum gleichbleibenden Preis.
- ◐Teilweise Teilweise
- Verlängerungen kosten etwas mehr.
- ✖Nein Nein
- Starke Preiserhöhungen bei der Verlängerung.
Warum: Günstige erste Jahre mit teuren Verlängerungen machen das Halten einer Domain kostspielig.
So prüfen Sie es: Die Preisseite verlinken.
Zwei-Faktor-Anmeldung Gewichtung 2
Unterstützen Konten Zwei-Faktor-Authentifizierung mit einer Authenticator-App oder einem Sicherheitsschlüssel?
- ✔Ja Ja
- TOTP oder Sicherheitsschlüssel.
- ◐Teilweise Teilweise
- Nur SMS.
- ✖Nein Nein
- Keine Zwei-Faktor-Anmeldung.
Warum: Ein gekapertes Registrar-Konto bedeutet eine gekaperte Domain.
So prüfen Sie es: Die Dokumentation verlinken.
Transfer- und Registry-Sperre Gewichtung 1
Ist die Transfersperre standardmäßig aktiv, und ist eine Registry-Sperre verfügbar?
- ✔Ja Ja
- Beides.
- ◐Teilweise Teilweise
- Nur Transfersperre.
- ✖Nein Nein
- Keines davon.
Warum: Sperren verhindern Domain-Diebstahl.
So prüfen Sie es: Die Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Mailserver-freundlich (Port 25) Gewichtung 1
Ist ausgehender Port 25 standardmäßig offen oder wird er auf Anfrage geöffnet?
- ✔Ja Ja
- Standardmäßig offen.
- ◐Teilweise Teilweise
- Standardmäßig blockiert, aber auf Anfrage geöffnet.
- ✖Nein Nein
- Immer blockiert.
Warum: Der Betrieb eines Mailservers erfordert ausgehenden Port 25.
So prüfen Sie es: Die Dokumentation oder Support-Richtlinie verlinken.
Reverse DNS Gewichtung 1
Können Reverse-DNS-Einträge (PTR) für IPv4 und IPv6 gesetzt werden?
- ✔Ja Ja
- Beides, per Selbstbedienung.
- ◐Teilweise Teilweise
- Auf Anfrage oder nur IPv4.
- ✖Nein Nein
- Nicht unterstützt.
Warum: Mailserver ohne passenden Reverse-DNS-Eintrag werden als Spam abgelehnt.
So prüfen Sie es: Die Dokumentation verlinken.
IPv6 Gewichtung 1
Ist natives IPv6 enthalten?
- ✔Ja Ja
- Ja, ohne Aufpreis.
- ◐Teilweise Teilweise
- Gegen Aufpreis.
- ✖Nein Nein
- Nein.
Warum: IPv6 ist für moderne Netzwerke und viele E-Mail-Tests erforderlich.
So prüfen Sie es: Die Dokumentation verlinken.
Anonyme Zahlung Gewichtung 1
Können Server mit Kryptowährung oder ohne Identitätsprüfung bezahlt werden?
- ✔Ja Ja
- Ja.
- ◐Teilweise Teilweise
- Nur nach Verifizierung.
- ✖Nein Nein
- Nein.
Warum: Zahlungsdaten verknüpfen Server mit einer Identität.
So prüfen Sie es: Die Zahlungsdokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Läuft auf eigener Infrastruktur Gewichtung 3
Kann es vollständig auf eigener Infrastruktur oder im eigenen Repository laufen, ohne Konto beim Hersteller?
- ✔Ja Ja
- Vollständig selbst gehostet oder läuft im eigenen Repository.
- ◐Teilweise Teilweise
- Selbst gehostet mit optionalen Diensten des Herstellers.
- ✖Nein Nein
- Nur vom Hersteller gehostet.
Warum: Statusdaten und Besucherprotokolle bleiben unter eigener Kontrolle.
So prüfen Sie es: Die Installationsdokumentation verlinken.
Kein Besucher-Tracking Gewichtung 2
Ist die öffentliche Statusseite frei von Drittanbieter-Trackern und -Analyse?
- ✔Ja Ja
- Keine Drittanbieter-Tracker.
- ◐Teilweise Teilweise
- Analyse lässt sich abschalten.
- ✖Nein Nein
- Tracker sind immer enthalten.
Warum: Statusseiten werden von Kunden während Ausfällen besucht.
So prüfen Sie es: Den Quellcode oder die Datenschutzerklärung verlinken.
Öffentlicher Verfügbarkeitsverlauf Gewichtung 1
Werden Antwortzeiten und Störungsverlauf veröffentlicht?
- ✔Ja Ja
- Ja.
- ◐Teilweise Teilweise
- Nur der aktuelle Status.
- ✖Nein Nein
- Nein.
Warum: Der Verlauf zeigt, wie zuverlässig ein Dienst über die Zeit war.
So prüfen Sie es: Ein Live-Beispiel verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Schlüssel bleiben auf den Geräten Gewichtung 3
Wird der Verkehr zwischen Geräten mit privaten Schlüsseln verschlüsselt, die auf jedem Gerät erzeugt werden, sodass Koordinationsserver und Relays ihn nicht lesen können?
- ✔Ja Ja
- Private Schlüssel werden auf jedem Gerät erzeugt und verlassen es nie. Relays leiten nur verschlüsselte Pakete weiter.
- ◐Teilweise Teilweise
- Der Verkehr zwischen Geräten ist verschlüsselt, aber der Umgang mit Schlüsseln ist nicht dokumentiert, oder manche Konfigurationen nutzen auf dem Server erzeugte Schlüssel.
- ✖Nein Nein
- Der Verkehr wird auf den Servern des Anbieters entschlüsselt.
Warum: Der Koordinationsserver kennt jedes Gerät im Netzwerk. Schlüssel, die auf den Geräten bleiben, verhindern, dass er auch den Verkehr lesen kann.
So prüfen Sie es: Die Sicherheits- oder Architekturdokumentation verlinken, die Schlüsselerzeugung und Relays beschreibt.
Selbst gehosteter Koordinationsserver Gewichtung 2
Lässt sich der Koordinations- oder Steuerungsserver mit Open-Source-Software selbst hosten?
- ✔Ja Ja
- Der Steuerungsserver des Anbieters ist Open Source und lässt sich selbst hosten, oder das Netzwerk braucht keinen zentralen Server.
- ◐Teilweise Teilweise
- Selbst-Hosting erfordert einen proprietären oder Source-available-Server, wird nicht offiziell unterstützt oder funktioniert nur über einen Open-Source-Ersatz eines Drittanbieters.
- ✖Nein Nein
- Nur der gehostete Dienst des Anbieters kann genutzt werden.
Warum: Ein selbst gehosteter Server hält die Liste der Geräte, Nutzer und Zugriffsregeln von den Servern Dritter fern.
So prüfen Sie es: Die Dokumentation zum Selbst-Hosting und die Lizenz des Servers verlinken.
Standardmäßig keine Verbindungsprotokolle Gewichtung 2
Bleiben Verbindungsprotokolle und Diagnoseprotokolle der Clients von den Servern des Anbieters fern, solange kein Nutzer oder Admin sie aktiviert?
- ✔Ja Ja
- Standardmäßig wird nichts an den Anbieter gesendet, oder es gibt keinen Dienst des Anbieters.
- ◐Teilweise Teilweise
- Protokolle oder Absturzberichte werden standardmäßig an den Anbieter gesendet, lassen sich aber deaktivieren.
- ✖Nein Nein
- Verbindungsprotokolle werden vom Anbieter gespeichert, ohne dokumentierte Möglichkeit, sie zu deaktivieren.
Warum: Verbindungsprotokolle zeigen, welche Geräte wann miteinander kommuniziert haben, auch wenn der Verkehr selbst verschlüsselt ist.
So prüfen Sie es: Die Dokumentation zu Protokollierung, Telemetrie oder Datenerhebung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Funktioniert offline Gewichtung 3
Funktioniert die Tastatur ohne Internetzugang?
- ✔Ja Ja
- Hat keine Internetberechtigung oder stellt keine Netzwerkanfragen.
- ◐Teilweise Teilweise
- Netzwerkfunktionen wie Vorschläge oder Synchronisierung sind optional und standardmäßig aus.
- ✖Nein Nein
- Sendet Tippdaten oder erfordert Netzwerkzugriff.
Warum: Eine Tastatur sieht jedes Passwort, jede Nachricht und jede Suche, die Sie tippen.
So prüfen Sie es: Die App-Berechtigungen, den Quellcode oder die Datenschutzerklärung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Funktioniert offline Gewichtung 2
Durchsucht die App die Speicherbelegung und zeigt sie an, ohne das Internet zu kontaktieren?
- ✔Ja Ja
- Stellt keine Netzwerkanfragen oder sucht nur auf Wunsch oder nach Zustimmung nach Updates.
- ◐Teilweise Teilweise
- Funktioniert offline, sucht aber standardmäßig nach Updates, lädt Inhalte oder sendet Nutzungsdaten.
- ✖Nein Nein
- Benötigt eine Internetverbindung oder sendet Dateinamen oder Scanergebnisse an einen Server.
Warum: Ein Scan listet jeden Datei- und Ordnernamen auf dem Computer auf und kann so Projekte, Personen und Gewohnheiten offenlegen.
So prüfen Sie es: Den Quellcode, die Netzwerkdokumentation oder die Datenschutzerklärung verlinken.
Kein Konto nötig Gewichtung 1
Lässt sich die App ohne Konto oder Registrierung einer E-Mail-Adresse nutzen?
- ✔Ja Ja
- Kein Konto und keine Registrierung nötig.
- ◐Teilweise Teilweise
- Nur einige Funktionen, etwa das Scannen von Cloud-Speicher, benötigen ein Konto.
- ✖Nein Nein
- Ein Konto oder eine Registrierung per E-Mail ist erforderlich.
Warum: Ein Konto oder eine Registrierung verknüpft die App und ihre Nutzung mit einer Identität.
So prüfen Sie es: Die Downloadseite, Dokumentation oder Datenschutzerklärung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Standardmäßig lokal gespeichert Gewichtung 2
Werden Screenshots und Aufnahmen auf dem Gerät gespeichert, sofern Sie sie nicht selbst hochladen?
- ✔Ja Ja
- Lokal gespeichert; Hochladen ist optional.
- ◐Teilweise Teilweise
- Lokal gespeichert, aber einige Funktionen laden automatisch hoch.
- ✖Nein Nein
- Aufnahmen werden standardmäßig in die Cloud des Herstellers hochgeladen.
Warum: Bildschirmaufnahmen erfassen oft Passwörter, Nachrichten und private Dokumente.
So prüfen Sie es: Die Dokumentation verlinken.
Kein Konto nötig Gewichtung 1
Kann die App ohne Konto genutzt werden?
- ✔Ja Ja
- Kein Konto nötig.
- ◐Teilweise Teilweise
- Nur einige Funktionen benötigen ein Konto.
- ✖Nein Nein
- Ein Konto ist erforderlich.
Warum: Ein Konto verknüpft Aufnahmen mit einer Identität.
So prüfen Sie es: Die Dokumentation oder Registrierungsseite verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Funktioniert offline Gewichtung 3
Kann Text auf dem Gerät übersetzt werden, ohne ihn an einen Server zu senden?
- ✔Ja Ja
- Die Übersetzung läuft auf dem Gerät oder auf einem eigenen Server.
- ◐Teilweise Teilweise
- Offline-Übersetzung ist optional, standardmäßig wird online übersetzt.
- ✖Nein Nein
- Nur online.
Warum: Übersetzte Texte sind oft privat, etwa Nachrichten, Verträge und Arztbriefe.
So prüfen Sie es: Die Dokumentation verlinken.
Text wird nicht aufbewahrt Gewichtung 2
Wird übersetzter Text nach der Übersetzung gelöscht und nicht zum Training von Modellen verwendet?
- ✔Ja Ja
- Nicht gespeichert und nicht zum Training verwendet.
- ◐Teilweise Teilweise
- Gespeichert oder zum Training verwendet, sofern Sie nicht widersprechen oder bezahlen.
- ✖Nein Nein
- Gespeichert und zum Training verwendet.
Warum: Gespeicherte Texte können gelesen werden, bei Datenpannen abfließen oder zum Training von Modellen dienen.
So prüfen Sie es: Die Datenschutzerklärung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Läuft auf dem Gerät Gewichtung 3
Wird Sprache auf dem Gerät in Text umgewandelt, ohne Audio an einen Server zu senden?
- ✔Ja Ja
- Die Transkription läuft vollständig auf dem Gerät oder auf einem eigenen Server.
- ◐Teilweise Teilweise
- Lokale Transkription ist verfügbar, aber Cloud-Verarbeitung ist Standard oder für einige Funktionen nötig.
- ✖Nein Nein
- Audio wird an die Server des Herstellers gesendet.
Warum: Sprachaufnahmen und Transkripte enthalten private Gespräche, Namen sowie Gesundheits- oder Geschäftsdetails.
So prüfen Sie es: Die Dokumentation oder Datenschutzerklärung verlinken.
Kein Training mit Aufnahmen Gewichtung 2
Werden Aufnahmen und Transkripte standardmäßig nicht zum Training von Modellen verwendet?
- ✔Ja Ja
- Nie zum Training verwendet, oder die Verarbeitung ist vollständig lokal.
- ◐Teilweise Teilweise
- Standardmäßig zum Training verwendet, mit Widerspruchsmöglichkeit.
- ✖Nein Nein
- Zum Training verwendet, ohne Widerspruchsmöglichkeit.
Warum: Training mit Aufnahmen kann offenlegen, was gesagt wurde.
So prüfen Sie es: Die Datenschutzerklärung verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Kein Training mit Ihren Daten Gewichtung 3
Werden Prompts, Chats und Dateien standardmäßig nicht zum Training von Modellen verwendet?
- ✔Ja Ja
- Nie zum Training verwendet, oder das Modell läuft vollständig auf Ihrem Gerät.
- ◐Teilweise Teilweise
- Standardmäßig zum Training verwendet, aber Sie können widersprechen.
- ✖Nein Nein
- Zum Training verwendet, ohne Widerspruchsmöglichkeit.
Warum: Text, der an eine KI gesendet wird, enthält oft private, berufliche oder gesundheitliche Informationen. Training damit kann sie später offenlegen.
So prüfen Sie es: Die Datenschutzerklärung oder Dokumentation zur Datennutzung verlinken.
Läuft lokal Gewichtung 2
Kann der Assistent auf einem eigenen Gerät oder Server laufen, sodass Prompts es nie verlassen?
- ✔Ja Ja
- Läuft vollständig auf eigener Hardware.
- ◐Teilweise Teilweise
- Kann lokale Modelle nutzen, verwendet aber standardmäßig einen gehosteten Dienst.
- ✖Nein Nein
- Nur gehostet.
Warum: Ein lokales Modell kann Prompts an niemanden weitergeben.
So prüfen Sie es: Die Dokumentation verlinken.
Begrenzte Aufbewahrung von Chats Gewichtung 2
Werden Chats standardmäßig oder auf Anfrage gelöscht, ohne langfristige Kopie auf dem Server?
- ✔Ja Ja
- Chats werden nicht auf Servern gespeichert oder innerhalb von 30 Tagen nach dem Löschen bzw. standardmäßig gelöscht.
- ◐Teilweise Teilweise
- Chats werden aufbewahrt, bis Sie sie löschen, und dann entfernt.
- ✖Nein Nein
- Chats werden unbegrenzt oder zur Überprüfung auch nach dem Löschen aufbewahrt.
Warum: Gespeicherte Chats können bei Datenpannen abfließen, gerichtlich angefordert oder von Mitarbeitern gelesen werden.
So prüfen Sie es: Die Richtlinie zur Datenaufbewahrung verlinken.
Kein Konto nötig Gewichtung 1
Kann es ohne Konto oder persönliche Angaben genutzt werden?
- ✔Ja Ja
- Kein Konto und keine E-Mail-Adresse nötig.
- ◐Teilweise Teilweise
- Eingeschränkte Nutzung ohne Konto.
- ✖Nein Nein
- Ein Konto ist erforderlich.
Warum: Ein Konto verknüpft jeden Prompt mit einer Identität.
So prüfen Sie es: Die Registrierungsseite oder Dokumentation verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit, Transparenzbericht, Informiert Nutzer über Anfragen, TLS-Konfiguration, Sicherheits-Header, Moderne Webstandards
Keine Cookies Gewichtung 2
Zählt es Besucher ohne Cookies oder andere auf dem Gerät gespeicherte Kennungen?
- ✔Ja Ja
- Keine Cookies, kein lokaler Speicher, kein Fingerprinting.
- ◐Teilweise Teilweise
- Ein cookieloser Modus ist verfügbar, aber nicht Standard.
- ✖Nein Nein
- Verwendet Cookies oder dauerhafte Kennungen.
Warum: Cookies und Kennungen ermöglichen es, Besucher über Besuche und Websites hinweg zu verfolgen, und erfordern nach EU-Recht eine Einwilligung.
So prüfen Sie es: Die Dokumentation oder Datenschutzerklärung verlinken.
Keine personenbezogenen Daten Gewichtung 3
Verzichtet es auf das Speichern von IP-Adressen und personenbezogenen Daten und gibt es nie Daten an Werbetreibende weiter?
- ✔Ja Ja
- Keine IP-Adressen oder personenbezogenen Daten gespeichert und keine Daten für Werbung weitergegeben.
- ◐Teilweise Teilweise
- Personenbezogene Daten werden standardmäßig anonymisiert oder nur bei Selbst-Hosting gespeichert.
- ✖Nein Nein
- Speichert personenbezogene Daten oder gibt sie für Werbung weiter.
Warum: Besuche zu zählen erfordert kein Profil jedes Besuchers.
So prüfen Sie es: Die Datenrichtlinie verlinken.
Selbst hostbar Gewichtung 1
Kann die Analyse selbst gehostet werden?
- ✔Ja Ja
- Offiziell unterstütztes Selbst-Hosting.
- ◐Teilweise Teilweise
- Möglich, aber nicht unterstützt oder eingeschränkt.
- ✖Nein Nein
- Nur gehostet.
Warum: Selbst-Hosting hält Besucherdaten auf eigenen Servern.
So prüfen Sie es: Die Anleitung zum Selbst-Hosting verlinken.
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit
Daten bleiben auf dem Gerät Gewichtung 3
Werden Zyklusdaten standardmäßig nur auf dem Gerät gespeichert?
- ✔Ja Ja
- Nur auf dem Gerät gespeichert, sofern Sie kein Backup wählen.
- ◐Teilweise Teilweise
- Mit einem Server synchronisiert, aber Ende-zu-Ende-verschlüsselt.
- ✖Nein Nein
- In lesbarer Form auf den Servern des Herstellers gespeichert.
Warum: Zyklus- und Schwangerschaftsdaten können in manchen Rechtsordnungen von Gerichten und Polizei angefordert werden.
So prüfen Sie es: Die Datenschutzerklärung oder Dokumentation verlinken.
Kein Konto nötig Gewichtung 2
Kann die App ohne Konto genutzt werden?
- ✔Ja Ja
- Kein Konto nötig.
- ◐Teilweise Teilweise
- Konto optional.
- ✖Nein Nein
- Ein Konto ist erforderlich.
Warum: Ein Konto verknüpft Gesundheitsdaten mit einer Identität.
So prüfen Sie es: Den App-Eintrag oder die Dokumentation verlinken.
Kriterien vorschlagen.
Soziale Netzwerke
Kriterien für jede Kategorie: Open Source, Keine Tracker oder Telemetrie, Keine Werbung oder Datenverkäufe, Unabhängiges Audit