Rechtsordnungen, Five Eyes und Datenschutz
Jedes Unternehmen folgt den Gesetzen des Landes, in dem es seinen Sitz hat. Diese Gesetze bestimmen, welche Behörden Daten verlangen können, welches Verfahren sie dafür brauchen und ob das Unternehmen Nutzer informieren darf. Privacy Ratings zeigt die Rechtsordnung jedes Unternehmens auf seiner Bewertungsseite, in den Kategorietabellen und auf den Länderseiten unten.
Die Eyes-Vereinbarungen
Die Five Eyes begannen mit dem UKUSA-Abkommen über den Austausch von Fernmeldeaufklärung. Die Nine Eyes und Fourteen Eyes sind erweiterte Austauschvereinbarungen. Geheimdienste in diesen Ländern tauschen Daten untereinander aus, wodurch sie Informationen über Menschen erhalten können, die sie selbst nicht legal erheben dürften.
| Vereinbarung | Länder |
|---|---|
| Five Eyes | Vereinigte Staaten, Vereinigtes Königreich, Kanada, Australien, Neuseeland |
| Nine Eyes | Five Eyes, dazu Dänemark, Frankreich, die Niederlande und Norwegen |
| Fourteen Eyes | Nine Eyes, dazu Belgien, Deutschland, Italien, Spanien und Schweden |
Quellen: UKUSA-Abkommen, technisches Whitepaper von Forward Email (Abschnitt 9.5).
Wie andere Leitfäden mit der Rechtsordnung umgehen
- Privacy Guides verlangt, dass VPN-Anbieter „in einer Rechtsordnung ansässig sind, in der sie nicht zu geheimer Protokollierung gezwungen werden können“, und bevorzugt E-Mail-Anbieter in „einer Rechtsordnung mit starken Gesetzen zum Schutz der E-Mail-Privatsphäre“, ohne Länder zu nennen. VPN-Kriterien, E-Mail-Kriterien
- That One Privacy Site markierte Five-Eyes-Länder rot, Nine- und Fourteen-Eyes-Länder gelb und alles andere grün. Formeln der Tabelle
- EFFs Who Has Your Back bewertete Unternehmen danach, wie sie mit behördlichen Anfragen umgehen: Transparenzberichte, Benachrichtigung der Nutzer und das Verlangen von Durchsuchungsbeschlüssen. Who Has Your Back
Wie Privacy Ratings damit umgeht
Die Rechtsordnung wird angezeigt, nicht bewertet. Der Standort allein ist ein schwaches Signal:
- Proton, in der Schweiz und außerhalb aller Eyes-Vereinbarungen, ist in seinem jüngsten Jahresbericht 8.313 von 9.301 rechtlichen Anordnungen nachgekommen. Quelle
- Proton VPN, dasselbe Unternehmen im selben Land, ist keiner nachgekommen, weil es keine Protokolle speichert. Quelle
- Mullvad, im Fourteen-Eyes-Land Schweden, hat Audits bestanden, die bestätigen, dass seine VPN-Server keine Kundendaten speichern. Quelle
Was ein Anbieter herausgeben kann, hängt davon ab, welche Daten er speichert und wer die Schlüssel besitzt. Genau das messen die Punktzahlen: Verschlüsselung, Protokollierung, Audits, Transparenzberichte und Benachrichtigung der Nutzer. Jede Seite zeigt dennoch das Land, seine Eyes-Mitgliedschaft, die Geltung von EU-Recht oder DSGVO und ob der CLOUD Act gilt, damit Lesende die Rechtsordnung selbst gewichten können.