In den Neunzigern genügte oft ein
Blick auf die Telefonrechnung. Wer in
Chatforen nicht den echten Namen verwendete,
konnte sich meist weitgehend unauffällig
im World Wide Web bewegen. Heute hinterlassen
Menschen bei fast jeder Online-Aktivität
zahlreiche persönliche Hinweise. Ein
guter Schutz erfordert deshalb mehrere
feste Gewohnheiten. Dazu gehören datensparsame
Browser, sicher eingerichtete Betriebssysteme
und ein moderner passwort manager.
Er hilft dabei,
für viele Online-Konten lange und unterschiedliche
Passwörter zu verwalten. So lässt sich
das Risiko eines Identitätsdiebstahls
von Anfang an senken.
Mitte der 1990er Jahre war das Internet für die meisten Menschen noch neu. 1995 nutzten in den USA nur etwa 14 Prozent der Erwachsenen das Netz. Weltweit waren es um die Jahrtausendwende rund fünf Prozent der Bevölkerung. Der Zugang war ein bewusstes Ereignis: Man setzte sich vor einen großen Röhrenmonitor, hörte das schrille Geräusch des 28,8-kbit/s-Modems und stellte über eine analoge Telefonleitung eine Verbindung her. Diese Verbindung bestand oft nur wenige Minuten. Privatsphäre bedeutete damals vor allem, bei einzelnen Online-Besuchen vorsichtig zu sein. Sobald man die Verbindung trennte, brach der Datenstrom vollständig ab. Der Computer war wieder ein Gerät, das weitgehend allein im Arbeitszimmer stand.
Die Netzkultur dieser Zeit wurde durch den bekannten New-Yorker-Cartoon von Peter Steiner geprägt: „On the Internet, nobody knows you’re a dog.“ Anonymität und erfundene Namen gehörten für viele ganz selbstverständlich zum Internet. In einem Usenet-Forum oder einem IRC-Chat nutzte man Namen wie „CyberRider“ oder „Neo99“. Webseiten konnten Besucher nur selten wiedererkennen. Noch weniger konnten sie deren Verhalten über mehrere Seiten hinweg verbinden. Wer seine Adresse oder Kreditkartennummer nicht freiwillig in ein ungesichertes Formular schrieb, hielt seine echte Identität im Netz meist verborgen.
Heute sieht die Lage völlig anders aus. Fast die gesamte erwachsene Bevölkerung ist regelmäßig online. Fast neun von zehn Internetnutzern greifen über Smartphones oder andere mobile Geräte auf Online-Dienste zu. Dadurch entstehen viel mehr und auch andere Daten. Sie werden nicht mehr nur durch bewusste Eingaben erzeugt. Viele Informationen fallen nebenbei und ohne sichtbare Handlung an. Sensoren in Taschen, Armbändern und Fahrzeugen messen zum Beispiel den Herzschlag, den Schlaf, Bewegungen und Geräusche aus der Umgebung.
Plattformen sammeln auch feine Hinweise über unser Verhalten. Sie speichern nicht nur, welchen Artikel jemand liest. Sie können auch messen, wie lange der Mauszeiger über einer Überschrift steht, wie schnell jemand durch einen Feed scrollt oder wann ein Smartphone morgens entsperrt wird. Der Schweizer Datenschutzberater Martin Berger weist darauf hin, dass digitale Technik in fast allen Lebensbereichen ständig persönliche Daten erzeugt. Aus diesen Daten entstehen genaue Muster der Nutzung. Moderne Analyseprogramme können aus scheinbar unwichtigen Signalen Rückschlüsse auf die Persönlichkeit, politische Ansichten oder gesundheitliche Risiken ziehen.
Der Wechsel vom Surfen unter einem Pseudonym zu einer dauerhaften digitalen Identität gehört zu den größten Veränderungen der Netzgeschichte. Der Technikfolgenforscher Stefan Strauß beschreibt die zunehmende Erkennbarkeit als eines der Hauptprobleme des heutigen Datenschutzes. Inzwischen ist es normal, dass Menschen anhand verschiedener digitaler Informationen jederzeit erkannt werden können. Das Internet vergisst nur selten. Die Grenze zwischen einer erfundenen Figur im Netz und der echten Person ist weitgehend verschwunden.
Soziale Netzwerke haben diese Entwicklung mit ihren Regeln für echte Namen beschleunigt. Eine große Rolle spielen aber auch mathematische Verfahren, mit denen scheinbar anonyme Daten wieder einer Person zugeordnet werden. Selbst Datensätze ohne Namen lassen sich heute oft genau auswerten. Eine bekannte Studie von de Montjoye und seinem Team zeigte, dass vier zeitliche und räumliche Datenpunkte ausreichen können, um 95 Prozent der Personen in einem Mobilfunkdatensatz mit 1,5 Millionen Menschen zu erkennen. Den eigenen Namen geheim zu halten, reicht für den Schutz der Privatsphäre deshalb nicht mehr aus.
In den 1990er Jahren war das Internet stark aufgeteilt. Menschen wechselten zwischen Mailbox-Systemen, sogenannten BBS, einzelnen Angeboten von AOL oder CompuServe und unabhängigen Webseiten auf privaten Servern. Ein Anbieter wusste meistens nicht, was ein Nutzer bei einem anderen Anbieter tat. Die einzelnen Konten waren wie getrennte Inseln. Technische Unterschiede und fehlende Schnittstellen verhinderten eine einfache Verbindung.
Heute nutzen wir große Plattformen, deren Dienste eng miteinander verbunden sind. Unternehmen wie Google, Meta, Apple und Microsoft stellen gleichzeitig Konten, Betriebssysteme, Cloud-Speicher, Werbenetzwerke und Kommunikationsdienste bereit. Wer sich mit „Mit Google anmelden“ einloggt, nutzt dieselbe digitale Identität oft auf vielen verschiedenen Seiten. Plattformen können dadurch Aktivitäten über zahlreiche Apps, Webseiten und Geräte hinweg zusammenführen. Aus vielen unabhängigen Online-Orten ist eine Infrastruktur geworden, die von wenigen großen Unternehmen geprägt wird.
Vor rund dreißig Jahren lagen viele Daten direkt auf dem eigenen Computer. E-Mails wurden mit POP3 vom Server geladen und danach auf der Festplatte gespeichert. Dokumente kamen auf 3,5-Zoll-Disketten, und Adressbücher lagen in einfachen Dateien auf dem Rechner. Wer diese Daten sehen wollte, brauchte meist direkten Zugang zum Gerät. Alternativ musste er eine bestimmte Sicherheitslücke auf genau diesem Computer finden.
Heute befindet sich ein großer Teil unseres digitalen Lebens in der Cloud. Fotos, Nachrichten, Arbeitsunterlagen, Finanzdaten und Gesundheitsinformationen liegen auf Servern, die oft in mehreren Ländern stehen. Institutionen wie DIVSI haben bereits darauf hingewiesen, dass persönliche Daten bei vielen digitalen Vorgängen gespeichert werden. Häufig befinden sich die Server in Staaten mit anderen Datenschutzregeln. Wenn sehr große Datenmengen in gemeinsamen Systemen gesammelt werden, können Betreiber Zusammenhänge erkennen, die ein einzelner Datensatz auf dem eigenen Computer niemals gezeigt hätte.
Als Netscape 1994 Cookies einführte, hatten sie zunächst eine einfache Aufgabe. Ein digitaler Warenkorb sollte sich merken, welche Artikel darin lagen. Schon 1997 warnte der Standard RFC 2109 jedoch vor den Risiken von Cookies anderer Anbieter. Aus dieser frühen Warnung ist ein wichtiger Teil der heutigen Werbe- und Überwachungswirtschaft entstanden. Sicherheitsberichte zählen auf kommerziellen Webseiten jedes Jahr viele Milliarden automatisierte Tracking-Vorgänge.
Das Smartphone begleitet den Menschen fast überall und hat dadurch das Verhältnis zur Privatsphäre stark verändert. Ein Desktop-Computer stand meist im Arbeitszimmer. Das Mobiltelefon liegt dagegen auf dem Nachttisch, geht mit zum Arzt, zu einer politischen Demonstration und ins Restaurant. GPS, Mobilfunkmasten und WLAN-Verbindungen erstellen ein sehr genaues Bild davon, wo sich eine Person im Alltag bewegt.
Der Verlust der Privatsphäre ist kein fernes Problem. Er kann sich direkt auf den Alltag auswirken. Daten sind für viele Unternehmen zu einer wichtigen Einnahmequelle geworden. Sie nutzen Verhaltensprofile, um Entscheidungen und Angebote zu beeinflussen. Es geht dabei längst nicht mehr nur um Produktempfehlungen. Wer online nach bestimmten Beschwerden sucht oder unregelmäßig schläft, könnte schlechtere Kreditbedingungen oder andere Versicherungspreise erhalten.
Computerviren sollten in den 1990er Jahren oft nur Startbereiche von Computern beschädigen oder eine alberne Nachricht anzeigen. Heute wird Cyberkriminalität meist von finanziellen oder politischen Interessen angetrieben. Immer wieder gelangen bei Datenlecks riesige Mengen an Passwörtern, Namen, Kreditkartendaten und Sozialversicherungsnummern in kriminelle Foren. Wird ein zentraler Dienstleister angegriffen, können Millionen Menschen gleichzeitig Opfer von Identitätsdiebstahl oder Erpressung werden.
Ein Klick auf „Löschen“ vermittelt den Eindruck, man habe die Kontrolle über einen Inhalt zurückgewonnen. Im heutigen Internet stimmt das oft nicht. Archive wie die Wayback Machine speichern Webseiten. Datenhändler durchsuchen Inhalte, und verteilte Kopien können auf vielen Servern liegen. Ein Beitrag, der nur wenige Minuten öffentlich war, kann von Bots gespeichert und dauerhaft in Datenbanken abgelegt worden sein. Die Person, die ihn veröffentlicht hat, kann auf diese Kopien meist nicht zugreifen.
Eine besonders problematische Entwicklung ist die sogenannte Inferenz. Dabei leiten Programme neue und persönliche Informationen aus Daten ab, die zunächst harmlos wirken. Ein Algorithmus muss nicht direkt wissen, ob jemand schwanger, depressiv oder zahlungsunfähig ist. Er kann solche Wahrscheinlichkeiten aus der Geschwindigkeit von Tastatureingaben, der Nutzungsdauer bestimmter Apps, verwendeten Emojis oder kleinen Veränderungen beim Einkauf berechnen.
Als das Web für viele Menschen zugänglich wurde, gab es rechtlich noch große Lücken. Deutschland hatte mit dem Bundesdatenschutzgesetz bereits frühe Regeln. 1995 verabschiedete die Europäische Union außerdem die Datenschutzrichtlinie 95/46/EG. Diese Vorschriften stammten jedoch aus einer Zeit, in der Daten vor allem in Aktenordnern und auf zentralen Großrechnern lagen. Die grenzüberschreitende und schnelle Arbeitsweise des Internets überforderte die damaligen Behörden und Regeln.
Mit der Datenschutz-Grundverordnung, die im Mai 2018 wirksam wurde, änderte sich die Lage in Europa deutlich. Die Verordnung folgt dem Marktortprinzip. Ein Unternehmen muss sich an europäische Datenschutzregeln halten, wenn es Waren oder Dienstleistungen für Menschen in der EU anbietet oder ihr Verhalten beobachtet. Dabei spielt es keine Rolle, wo der Firmensitz liegt. Aufsichtsbehörden können Geldbußen von bis zu vier Prozent des weltweiten Jahresumsatzes verhängen.
Menschen haben heute deutlich mehr formale Rechte als in den 1990er Jahren. Artikel 15 der DSGVO gibt ihnen das Recht, Auskunft über gespeicherte Daten zu verlangen. Artikel 17 enthält das Recht auf Löschung. Für die Verarbeitung personenbezogener Daten muss es außerdem einen klaren rechtlichen Grund geben. Dazu gehört oft eine freiwillige und verständliche Einwilligung. In den Neunzigern gab es kaum eine praktische Möglichkeit, einen ausländischen Webseitenbetreiber nach gespeicherten IP- und Protokolldaten zu fragen.
Privatsphäre entsteht nicht erst durch einzelne Gesetzesparagraphen. Sie beruht auch auf ethischen und philosophischen Grundsätzen. Bereits 1890 beschrieben die US-amerikanischen Juristen Samuel Warren und Louis Brandeis das „Right To Be Let Alone“, also das Recht, in Ruhe gelassen zu werden. Anlass waren die neue Momentfotografie und die aufdringliche Presse. International schützt Artikel 17 des UN-Zivilpakts vor willkürlichen Eingriffen in das Privatleben und die Kommunikation.
Warum technische Möglichkeiten dem Recht oft voraus sind
Der Datenschutz steht vor einem dauerhaften Zeitproblem. Technik entwickelt sich sehr schnell, während Gesetze und Gerichtsverfahren oft viele Jahre brauchen. Als Parlamente noch über Tracking-Cookies diskutierten, setzte die Industrie bereits biometrische Fingerabdrücke ein. Während Gerichte und Politiker über die Macht großer Plattformen beraten, verändern generative KI und selbstständig arbeitende Programme die digitale Informationswelt.
Trotz der vielen Risiken gab es in den vergangenen drei Jahrzehnten wichtige Fortschritte. Die technische Sicherheit ist heute viel besser als in den 1990er Jahren. Damals wurden Passwörter oft unverschlüsselt über HTTP übertragen. Heute ist HTTPS auf fast jeder Webseite üblich. Starke Verschlüsselung ist von einer Spezialtechnik zu einem normalen Teil digitaler Dienste geworden.
Auch das Bewusstsein für Datenschutz ist gewachsen. Unternehmen können persönliche Daten nicht mehr völlig im Verborgenen und ohne Regeln nutzen, ohne hohe Strafen zu riskieren. Die DSGVO verpflichtet sie zu mehr Informationen und gibt Betroffenen Einblicke in die Verarbeitung ihrer Daten. Davon konnten Datenschützer im Jahr 1995 nur wenig erwarten. Datenschutz gilt heute weltweit als wichtiges Bürgerrecht. Gerichte setzen es immer wieder gegen Staaten und Unternehmen durch, die zu weit gehen.
Viele Menschen setzen IT-Sicherheit und Privatsphäre gleich. Das ist ein Fehler. Ein System kann technisch sehr gut geschützt sein, etwa durch starke Verschlüsselung, eine Zwei-Faktor-Anmeldung und genaue Zugriffskontrollen. Trotzdem kann der Betreiber jede Handlung seiner Nutzer speichern, analysieren und zu Profilen zusammenfassen. Dann ist das System vor Hackern geschützt, während der Betreiber einen sehr genauen Blick auf die Bürger hat.
Datensicherheit bewahrt Daten vor unbefugtem Zugriff. Privatsphäre schützt Menschen davor, dass unnötige Daten überhaupt gesammelt und genutzt werden. Der heutige Überwachungskapitalismus arbeitet meist mit rechtmäßigen und gut gesicherten Systemen. Die Gefahr ist deshalb nicht immer ein Hacker, der von außen eindringt. Oft liegt sie im normalen Geschäftsmodell des Plattformbetreibers.
In den kommenden Jahren wird sich die Bedeutung von Privatsphäre erneut verändern. Edge-KI kann Sprache, Gesichtsausdrücke und Augenbewegungen direkt auf Geräten auswerten. Das kann zwar die Übertragung von Daten in zentrale Clouds verringern. Gleichzeitig entsteht die Möglichkeit, das Verhalten eines Menschen ständig und sehr genau zu messen. Brillen mit Augmented Reality könnten außerdem das Sichtfeld des Trägers dauerhaft erfassen. Dann würde die Umgebung laufend digital analysiert.
Auch Quantencomputer stellen eine Herausforderung dar. Sie könnten heutige Verfahren für asymmetrische Verschlüsselung mit der Zeit angreifbar machen. Deshalb müssen neue, gegen Quantencomputer widerstandsfähige Verfahren entwickelt und eingesetzt werden. Gleichzeitig bieten dezentrale Identitätsmodelle wie Self-Sovereign Identity und Zero-Knowledge-Proofs neue Möglichkeiten. Damit lässt sich eine Berechtigung nachweisen, ohne die gesamte Identität offenzulegen. Ob die nächsten zehn Jahre von vollständiger biometrischer Beobachtung oder von stärkerer kryptografischer Selbstbestimmung geprägt sein werden, hängt nicht allein von der Technik ab. Entscheidend ist auch, ob Politik und Gesellschaft Privatsphäre als festen Teil menschlicher Freiheit schützen