Eine neue Sammelklage stellt eine der zentralen Datenschutzbehauptungen von WhatsApp infrage. Sie wirft Meta Platforms vor, Nutzernachrichten lesen zu können, obwohl das Unternehmen versichert, dass Chats durch Ende-zu-Ende-Verschlüsselung geschützt sind.
Die vor einem Bundesgericht in Kalifornien eingereichte Klage beschuldigt Meta, Milliarden von Nutzern zu täuschen, indem WhatsApp als „unbrechbar“ verschlüsselt vermarktet wird, während das Unternehmen angeblich weiterhin internen Zugriff auf Nachrichteninhalte hat.
„WhatsApp und seine Muttergesellschaft Meta speichern, analysieren und können auf praktisch die gesamte angeblich ‚private‘ Kommunikation der WhatsApp-Nutzer zugreifen“, sagten die Klägeranwälte in der Klageschrift.
Verschlüsselungsversprechen stoßen auf Skepsis
Sollten sich die Vorwürfe bestätigen, könnte der Fall das Vertrauen in eine der weltweit meistgenutzten Messaging-Plattformen erschüttern und grundsätzliche Fragen dazu aufwerfen, wie verschlüsselte Dienste ihre Datenschutzversprechen formulieren.
Die Klage verdeutlicht die wachsende Skepsis gegenüber proprietären Verschlüsselungsimplementierungen und der Frage, ob Marketingversprechen die tatsächliche Handhabung von Daten in der Praxis korrekt wiedergeben.
Die Kläger behaupten, Meta speichere und analysiere Nachrichteninhalte nach der Zustellung und interne Tools ermöglichten Mitarbeitern den Zugriff auf private Chats.
Der Klageschrift zufolge widersprechen diese Praktiken der Marketing-Sprache von WhatsApp und den In-App-Hinweisen, wonach nur die Teilnehmer einer Unterhaltung die Nachrichten lesen können.
Die Klage gegen WhatsApps Verschlüsselungsversprechen
Im Mittelpunkt der Klage steht WhatsApps Einsatz der Ende-zu-Ende-Verschlüsselung (E2EE), die sicherstellen soll, dass nur Absender und Empfänger Nachrichten lesen können.
Die Kläger argumentieren, dass die Verschlüsselungsversprechen irreführend sind, wenn Meta weiterhin auf „den Inhalt der Kommunikation“ und nicht nur auf Metadaten zugreifen kann.
Die Klageschrift beruft sich auf nicht namentlich genannte Whistleblower, die behaupten, Meta könne auf Nachrichteninhalte zugreifen, liefert jedoch keine technischen Belege für diese Vorwürfe.
Diese Unterscheidung ist wichtig, denn Metadaten – etwa wer wem wann Nachrichten sendet – können Verhaltensmuster offenlegen, während Nachrichteninhalte sensible persönliche Informationen preisgeben können, darunter Gesundheitsdaten, intime Gespräche und private Beziehungen.
Die Kläger vertreten die Auffassung, dass ein solcher Zugriff das Vertrauen der Nutzer untergräbt und psychischen Schaden verursacht, selbst wenn es zu keinem externen Datenleck gekommen ist.
Meta weist diese Vorwürfe vollständig zurück und erklärt, Nachrichten nach der Zustellung nicht zu speichern und aufgrund des Designs nicht auf verschlüsselte Inhalte zugreifen zu können.
Das Unternehmen betont, dass seine Verschlüsselungsimplementierung sogar WhatsApp selbst daran hindert, Nachrichten während der Übertragung zu lesen.
Verschlüsselung beseitigt nicht jedes Datenschutzrisiko
Auch wenn bislang keine Beweise für eine Entschlüsselung von Nachrichten durch Meta aufgetaucht sind, weisen Sicherheitsexperten darauf hin, dass Ende-zu-Ende-Verschlüsselung nicht alle Datenschutzrisiken beseitigt.
Optionale Cloud-Backups, die bei Diensten wie iCloud oder Google Drive gespeichert werden, sind je nach Nutzereinstellungen möglicherweise nicht standardmäßig Ende-zu-Ende-verschlüsselt. Das kann einen Zugriff ermöglichen, wenn Cloud-Anbieter gesetzlich dazu verpflichtet werden.
Darüber hinaus sammelt WhatsApp – wie die meisten Messaging-Plattformen – Metadaten zu Betriebs- und Sicherheitszwecken.
Metadaten geben zwar keine Nachrichteninhalte preis, können aber dennoch dazu verwendet werden, Kommunikationsnetzwerke und Verhaltensmuster abzuleiten.
Diese Realitäten erschweren häufig die Erwartungen der Nutzer, die durch vereinfachende Marketingaussagen wie „niemand kann Ihre Nachrichten lesen“ geprägt sind.
So können Organisationen Messaging-Risiken reduzieren
Da weiterhin Fragen zur verschlüsselten Kommunikation und zur Datenverarbeitung aufkommen, sollten Organisationen und Nutzer praktische Maßnahmen ergreifen, um Risiken zu reduzieren, statt sich allein auf Verschlüsselungsversprechen zu verlassen.
Ende-zu-Ende-Verschlüsselung bleibt zwar eine wichtige Schutzmaßnahme, doch Risiken in der Praxis entstehen häufig durch Backups, Metadaten und die tatsächliche Nutzung von Plattformen.
Ein mehrschichtiger Ansatz, der technische Kontrollen, die Durchsetzung von Richtlinien und die Vorbereitung auf Vorfälle kombiniert, kann helfen, diese Lücken zu schließen.
- Ende-zu-Ende-verschlüsselte Backups aktivieren , sofern verfügbar, und überprüfen, wie Messaging-Plattformen die Backup-Verschlüsselung und die Schlüsselverwaltung handhaben.
- Die Offenlegung von Metadaten durch datenschutzbewusste Netzwerkkontrollen minimieren und nachvollziehen, welche Kommunikationsdaten über die Nachrichteninhalte hinaus gesammelt werden.
- Klare Richtlinien festlegen, die die Nutzung von Consumer-Messaging-Apps einschränken , um sensible oder regulierte Informationen zu teilen.
- Messaging-Plattformen evaluieren als Teil der Anbieter-Risiko- und Compliance-Bewertungen, einschließlich der Prüfung von Verschlüsselungs-, Aufbewahrungs- und Transparenzpraktiken.
- Datenklassifizierung und Data Loss Prevention (DLP)-Kontrollen anwenden , um das Risiko zu reduzieren, dass sensible Informationen über nicht verwaltete Messaging-Kanäle geteilt werden.
- Incident-Response-Pläne aktualisieren und regelmäßig testen: Incident-Response-Pläne , um eine mögliche Offenlegung über Messaging-Plattformen von Drittanbietern zu berücksichtigen.
- Die langfristige Datenexposition durch Begrenzung der Nachrichtenaufbewahrung reduzieren, Nachrichten mit automatischer Löschung verwenden und den geräteübergreifenden Zugriff sorgfältig verwalten.
Diese Maßnahmen tragen dazu bei, die Messaging-Sicherheit und die Cyberresilienz zu stärken.
Die Lücke zwischen Verschlüsselungsversprechen und Realität
Unabhängig davon, wie sich die Klage letztlich entwickelt, verdeutlicht sie eine wachsende Lücke zwischen der Art und Weise, wie verschlüsselte Kommunikation vermarktet wird und wie Risiken in der Praxis erlebt werden.
Der Fall erinnert daran, dass starke Kryptografie allein keinen umfassenden Datenschutz bedeutet, insbesondere wenn Backups, Metadaten und das Verhalten der Nutzer ins Spiel kommen.
Angesichts der zunehmenden Prüfung von Verschlüsselungsversprechen sollten Organisationen neu bewerten, welche Rolle Messaging-Plattformen in ihren übergreifenden Strategien für Sicherheit, Compliance und die Reaktion auf Vorfälle spielen.
Da Vertrauen in Plattformen immer schwerer vorauszusetzen ist, Zero-Trust-Lösungen bieten einen Rahmen, um Zugriff, Verhalten und Risiken auf jeder Kommunikationsebene kontinuierlich zu überprüfen.





