Deine VPN-App ist nicht der Tunnel: Proton-Studie 2026
Der Tunnel kann perfekt sein – und die App redet trotzdem
Ein VPN wird meist nach seinem Tunnel beurteilt: das Protokoll, die Verschlüsselung, das No-Logs-Versprechen, der Leak-Test. Das ist nur die Hälfte des Produkts. Die andere Hälfte ist eine App auf deinem Handy, mit eigenen Berechtigungen, eigenen Netzwerkanfragen und einer eigenen Liste mitgelieferter Bibliotheken von Drittanbietern.
Verschlüsselung schützt den Inhalt deines Datenverkehrs vor dem Netzwerk zwischen dir und dem VPN-Server. Sie richtet nichts gegen die App auf deinem eigenen Gerät aus, die beschließt, jemand anderem zu melden, was sie über dich weiß. Beides kann unabhängig voneinander versagen: Ein Anbieter kann einen gut geprüften Tunnel betreiben und trotzdem eine App ausliefern, deren Analyse- und Werbebibliotheken Geräte- und Standortdaten sammeln. Die App nach dem Ruf des Tunnels zu beurteilen, ist der Fehler, um den es in diesem Artikel geht.
Was die Studie von Proton AG berichtet hat
In einer am 27. August 2026 veröffentlichten Untersuchung hat Proton AG Tracker in mobilen VPN-Apps untersucht. Jede Zahl unten ist das Ergebnis der Studie, so wie Proton es veröffentlicht hat; es ist keine unabhängige Überprüfung.
85 % der in den Vereinigten Staaten heruntergeladenen mobilen VPN-Apps enthielten mindestens einen Tracker.
64 Apps sammelten aktiv die physischen Standortdaten der Nutzer.
Tracker erfassten Geräte-IDs, Gerätemodelle, Netzwerktypen und die Namen von Mobilfunkanbietern, und einige Apps verfolgten den GPS-Standort.
64 der Apps stammten von chinesischen Unternehmen, und 31 davon nutzten Firmenmäntel, die in Singapur, Hongkong und im Vereinigten Königreich registriert waren, um die Eigentumsverhältnisse zu verschleiern.
Zu den in der Berichterstattung über die Studie genannten Apps gehören VPN Proxy Master, VPN-Fast VPN Super und X-VPN.
Es lohnt sich, das klar zu sagen: Proton AG verkauft selbst ein VPN, das hier ist also die Forschung eines Anbieters. Das macht die Ergebnisse nicht falsch, aber es bedeutet, dass du sie als die berichteten Resultate der Studie lesen und nach Bestätigung suchen solltest, statt sie als abgeschlossenes unabhängiges Audit zu behandeln.
Was ein Tracker in einer VPN-App tatsächlich sammelt
Die einzelnen Punkte klingen harmlos. Eine Geräte-ID ist eine Zeichenkette, der Name eines Mobilfunkanbieters ist öffentliche Information, und ob du im WLAN oder im Mobilfunknetz bist, ist banal. In Kombination verhalten sie sich anders. Eine Geräte-ID ist über Sitzungen hinweg stabil und übersteht einen IP-Wechsel – genau das, was ein VPN ändern soll. Nimm den Mobilfunkanbieter, das Gerätemodell und einen Standort dazu, und du hast eine Signatur, die ein einzelnes Handy beschreibt statt eine Menschenmenge.
Das ist es, was Korrelations-De-Anonymisierung in der Praxis bedeutet. Deine IP zu verbergen entfernt das einfachste Etikett des Netzwerks, aber eine stabile Geräte-ID mit Anbieter und Standort daran kann über Dienste, Datensätze und Zeit hinweg derselben Person zugeordnet werden. Taucht dieselbe Kennung in den Aufzeichnungen eines Werbenetzwerks und in den Dateien eines Datenhändlers auf, hat das VPN verborgen, woher du dich verbindest, während die App erklärt hat, wer du bist.
Es gibt einen zweiten Effekt, der leichter zu übersehen ist: Ein VPN wird oft gerade von Menschen genutzt, die nicht mit einem Standort oder einem Netzwerk in Verbindung gebracht werden wollen. Ein Tracker, der den Mobilfunkanbieter und die GPS-Position dieser Person aufzeichnet, vereitelt den Zweck unmittelbarer als jedes IP-Leck, denn er ist kein Fehler im Tunnel. Er ist eine Funktion der App.
Warum verschleierte Eigentumsverhältnisse eine berechtigte Frage sind
Ein Tracker ist ein technischer Fakt; wer die Daten dahinter kontrolliert, ist ein rechtlicher. Die Studie berichtet, dass viele der Apps auf chinesische Unternehmen zurückgingen und dass 31 davon Firmenmäntel nutzten, die in Singapur, Hongkong und im Vereinigten Königreich registriert waren. Der relevante Punkt ist nicht die Nationalität als solche. Es ist die Frage, was eine Unternehmensstruktur darüber aussagt, wer zur Herausgabe von Daten gezwungen werden kann. Chinesisches Recht erlaubt es Behörden, Unternehmen in seinem Zuständigkeitsbereich zur Offenlegung von Daten zu verpflichten, und eine woanders registrierte Briefkastenfirma macht den tatsächlichen Eigentümer schwerer erkennbar, bevor du überhaupt etwas installierst.
Für dich als Leser ist der praktische Test einfach: Wenn du aus dem Store-Eintrag und der Datenschutzerklärung nicht herausfinden kannst, wem die App gehört, ist das eine Frage ohne verfügbare Antwort – und eine App, die du nicht zuordnen kannst, ist ein schlechtes Fundament für Privatsphäre.
Dein eigenes Handy prüfen
Du musst nichts dekompilieren. Android und iOS zeigen beide genug, um dir an einem Nachmittag eine brauchbare Antwort zu geben.
Prüfe die Berechtigungen. Öffne auf Android Einstellungen, dann Apps, dann die VPN-App, dann Berechtigungen. Öffne auf iOS Einstellungen, dann Datenschutz & Sicherheit, dann Ortungsdienste, und lies den Eintrag der App. Eine VPN-App braucht Netzwerkzugriff und einen VPN-Platz. Sie braucht keinen Standort, keine Kontakte, kein Telefon, keine SMS und keinen Zugriff auf alle Dateien.
Lies das Datenschutz-Dashboard. Androids Datenschutz-Dashboard zeigt, welche Apps in den letzten 24 Stunden den Standort genutzt haben. Der App-Datenschutzbericht von iOS zeigt, welche Apps worauf zugegriffen und welche Domains sie kontaktiert haben. Lass ihn einen Tag mit normaler Nutzung laufen und schau dann nach.
Nimm den Standort weg und sieh, was passiert. Setze die Standortberechtigung der VPN-App auf Verweigert und nutze sie normal weiter. Wenn der Tunnel sich verbindet und funktioniert, hat die App den Standort nie gebraucht, und jede Anfrage danach ging es um Daten, nicht um Funktion.
Beobachte das Netzwerk mit einem blockierenden DNS. Richte auf Android einen privaten DNS-Anbieter ein, der bekannte Tracker- und Werbedomains blockiert. Installiere auf iOS ein Profil für einen Inhaltsblocker auf DNS-Ebene. Nutze dann eine Weile die VPN-App und lies das Blockierprotokoll: Eine VPN-App, die Anfragen an Analyse- und Werbedomains auslöst, sagt dir damit, was sie sendet.
Lies den Abschnitt zur Datensicherheit im Store-Eintrag. Prüfe, ob dort steht, dass Standort, Geräte-IDs oder App-Aktivität erfasst werden, und ob diese Daten an Dritte weitergegeben werden. Vergleiche diese Angabe mit dem, was du in den vorherigen Schritten tatsächlich gesehen hast.
Finde heraus, wem sie gehört. Sieh dir den Entwicklernamen im Eintrag an, die Kontaktadresse in der Datenschutzerklärung und jedes genannte Mutterunternehmen. Endet die Spur bei einer registrierten Adresse ohne dahinterstehendes operatives Unternehmen, behandle das als deine Antwort.
Was du mit den Ergebnissen machst
Die meisten dieser Prüfungen sind kein Bestehen oder Durchfallen. Eine einzelne Analysebibliothek in einer App ist nicht dasselbe wie kontinuierliche Standorterfassung, und eine Berechtigung, die du verweigert hast, sind Daten, die die App nicht bekommen kann. Was die Prüfungen dir geben, ist ein Vergleich: Du siehst den Unterschied zwischen einer App, die nichts verlangt, was sie nicht braucht, und einer, deren Liste von Anfragen nichts mit dem Weiterleiten von Paketen zu tun hat.
Wenn eine VPN-App den Standort verlangt, eine stabile Geräte-ID führt und Anfragen an Werbedomains sendet, ist die Qualität des Tunnels nicht mehr der entscheidende Faktor. Die Verschlüsselung mag fehlerfrei sein, und die App beschreibt trotzdem ein bestimmtes Handy und einen bestimmten Ort gegenüber einer Kette von Unternehmen, von denen du noch nie gehört hast. Ist auch das Eigentum des Anbieters unklar, hast du keine praktische Möglichkeit herauszufinden, was später mit dieser Beschreibung geschieht.
Der vernünftige Maßstab ist nicht Perfektion. Es ist ein Anbieter, dessen App das braucht, was die App tut, dessen Geschäft nachvollziehbar ist und dessen Datenschutzerklärung zu dem passt, was dein Handy dir zeigt.
Fazit: Der Tunnel ist nicht das ganze Produkt
Ein VPN kann deinen Datenverkehr schützen und trotzdem in der Lage sein, dich zu beschreiben. Die Studie von Proton AG erinnert daran, dass die Privatsphäre, die du kaufst, von zwei Dingen gleichzeitig geliefert wird, dem Tunnel und der App, und dass ein starker Tunnel kein Schutz gegen eine Telemetrie ist, die daneben läuft. Prüfe die Berechtigungen, beobachte die Anfragen und frag, wer hinter der App steht. Diese drei Fragen sagen dir mehr als jede Verschlüsselungs-Schlagzeile.



