Was ein VPN verbirgt – und was nicht: Metadaten 2026

Ein VPN verbirgt deinen Datenverkehr, nicht deine Metadaten
Ein VPN baut einen verschlüsselten Tunnel zwischen deinem Gerät und einem Server, der vom VPN-Anbieter betrieben wird. Alles in diesem Tunnel – die Seiten, die du lädst, die Nachrichten, die du sendest, die Dateien, die du herunterlädst – ist für jeden unlesbar, der das Netzwerk zwischen dir und diesem Server beobachtet. Dieser Teil ist real, und er ist der Teil, den VPN-Werbung üblicherweise beschreibt.
Was der Tunnel nicht ändert, ist die Form des Datenverkehrs drumherum. Der Server des Anbieters muss deine Pakete weiterhin an ihre echten Ziele weiterleiten, und jeder Hop ab diesem Server kann sehen, wohin diese Pakete gehen, auch wenn er sie nicht lesen kann. Der Begriff für diese umgebenden Informationen ist Metadaten, und sie sind der Teil der Geschichte, den ein VPN nicht adressiert.
Was Metadaten tatsächlich sind
Metadaten sind alles an einer Kommunikation außer ihrem Inhalt. Bei einem Netzwerkfluss gehören dazu:
Quelle und Ziel — welche Adresse mit welcher Adresse spricht und zu welchem Dienst oder welcher Domain diese Adressen gehören.
Zeitpunkt — wann die Verbindung begann, wie lange sie dauerte und ob sie zu einer vorhersehbaren Stunde stattfand.
Volumen — wie viele Bytes in jede Richtung flossen und wie sich dieser Fluss über seine Lebensdauer formte.
Häufigkeit und Muster — wie oft dasselbe Endpunktpaar spricht und welche anderen Endpunkte daneben auftauchen.
Keines dieser Felder wird von einem VPN verschlüsselt, und keines muss entschlüsselt werden, um nützlich zu sein. Eine Zieladresse plus Zeitstempel plus Bytezahl grenzt oft schärfer ein, was eine Person gerade tat, als es der Inhalt getan hätte.
Warum die Einordnung als „massenhafte Erfassung“ zählt
Am 2. September 2026 schrieb der US-Senator Ron Wyden an NSA-Direktor Gen. Joshua M. Rudd und drängte die Behörde, ihre öffentliche Cybersicherheitsempfehlung für VPNs zu aktualisieren. Wyden verwies auf ein Memo des Congressional Research Service, das er angefordert hatte und das feststellte, dass „Verschlüsselungsstärke allein Nutzer nicht vor einer fortgeschrittenen, persistenten Bedrohung schützt, die eine massenhafte Erfassung des Datenverkehrs betreibt“.
Das Wort, auf das du achten solltest, ist massenhaft. Die Flussaufzeichnungen einer einzelnen Person zu analysieren ist teuer und gezielt. Flussaufzeichnungen für alle zu sammeln und danach nach Mustern zu suchen, ist eine andere Art von Operation, und ein Single-Hop-VPN vereitelt sie nicht. Die Sorge in dem Brief bezog sich auf Menschen, für die diese Unterscheidung Konsequenzen hat: Regierungsbedienstete, Verteidigungsunternehmen, Journalisten und Menschenrechtsverteidiger.
Wyden bat um unklassifizierte Antworten bis zum 20. September 2026. Es lohnt sich, genau zu sein, was das ist: der Brief eines Senators und ein Forschungsmemo, kein gefestigter technischer Konsens und keine Änderung der veröffentlichten Regeln einer Behörde.
Was ein Single-Hop-VPN verbirgt – und was nicht
Klar gesagt, ein handelsübliches VPN tut Folgendes:
Es verbirgt den Inhalt deines Datenverkehrs vor deinem lokalen Netzwerk, deinem ISP und jedem, der zwischen dir und dem VPN-Server sitzt.
Es verbirgt deine echte IP-Adresse vor den Seiten, die du besuchst, die stattdessen den VPN-Server sehen.
Es verschiebt Vertrauen – statt dass dein ISP deine Ziele sieht, tut es dein VPN-Anbieter.
Und es tut Folgendes nicht:
Es verbirgt deine Ziele nicht vor dem VPN-Anbieter. Der Anbieter muss diese Verbindungen weiterleiten, kann also sehen, welche Seiten und Dienste du erreichst und wann.
Es macht deinen Datenverkehr nicht unidentifizierbar. Tunnelprotokolle haben erkennbare Signaturen, ein Beobachter kann also oft sagen, dass du ein VPN nutzt, auch wenn er nicht sagen kann, was du tust.
Es verbirgt Flussgröße und Zeitpunkt nicht. Das Volumen und den Rhythmus des Datenverkehrs in und aus einem Tunnel zu korrelieren, kann sehr viel verraten, ohne dass irgendetwas entschlüsselt wird.
Es löst deinen Datenverkehr nicht von dir. Kontodaten, Zahlungsaufzeichnungen und aktive Anmeldungen können einen Tunnel mit einer Person verknüpfen, unabhängig davon, was der Tunnel verbirgt.
Was Multi-Hop, Onion-Routing und Relays ändern
Das Memo des Congressional Research Service legte nahe, dass Mehrserver-Technologien – Apple iCloud Private Relay, Tor und Nym – besseren Schutz bieten könnten als ein handelsübliches Single-Hop-VPN. Der Grund ist strukturell: Sie teilen den Pfad so auf, dass kein einzelner Betreiber sowohl sieht, wer du bist, als auch, was du erreichst.
Die Designs sind nicht identisch. Ein Multi-Hop- oder Doppel-VPN verkettet zwei Server, meist vom selben Anbieter. Tor leitet Datenverkehr über drei Relays und ist so gestaltet, dass kein einzelnes Relay beide Enden der Verbindung kennt. iCloud Private Relay nutzt zwei getrennte Hops, Apple plus ein Drittanbieter-Relay, und deckt Safari-Browsing ab statt den gesamten Datenverkehr. Nym ist ein Mixnet, das zusätzlich zur Weiterleitung eine zeitliche Verschleierung hinzufügt.
Jedes hat reale Kosten. Tor ist deutlich langsamer und wird von vielen Diensten blockiert oder erschwert. Private Relay deckt nur Datenverkehr aus Safari ab und ist kein Allzweck-VPN. Multi-Hop-VPNs kosten Durchsatz und werden üblicherweise von einem einzigen Unternehmen betrieben, die Vertrauensannahme wird also verdünnt statt beseitigt. Mixnets sind langsam und vergleichsweise klein, und ihre Garantien hängen davon ab, wie viele Menschen sie gleichzeitig nutzen.
Zwei Warnhinweise. Mehr Hops bedeuten mehr Parteien, die Aufzeichnungen führen könnten, und ein Design ist nur so stark wie sein schwächster Betreiber. Und die Anregung des Memos ist ein Argument dafür, die Architektur anzusehen, kein Urteil darüber, dass eines dieser Werkzeuge für jedes Bedrohungsmodell sicher ist.
Was ein normaler Nutzer daraus mitnehmen sollte
Die ehrliche Schlussfolgerung ist nicht, dass VPNs sinnlos sind. Ein VPN verbirgt dein Surfverhalten weiterhin vor deinem ISP, schützt dich in nicht vertrauenswürdigen Netzwerken, hält deine IP von Seiten fern, die sie nicht brauchen, und erhöht die Kosten beiläufiger, lokaler Überwachung. Das ist ein realer Nutzen, und für die meisten Menschen in den meisten Netzwerken lohnt er sich.
Was es nicht ist, ist Anonymität. Wenn dein Ziel ist, es einem gut ausgestatteten Gegner schwer zu machen herauszufinden, welche Dienste du wann nutzt, ist ein handelsübliches Single-Hop-VPN die falsche Form von Werkzeug, und kein Protokoll-Tuning ändert das. Behandle ein VPN als eine Ebene und sei skeptisch gegenüber jedem Anbieter, der „verschlüsselt“ und „anonym“ für dasselbe Wort hält.
Fazit
Ein VPN verschlüsselt einen Tunnel und verbirgt deine IP. Es verbirgt nicht die Tatsache, dass du einen Tunnel nutzt, wen du dadurch erreichst oder wann. Diese Lücke ist der Grund, warum die Metadatenfrage immer wieder in politischen Diskussionen auftaucht, und warum die nützliche Frage bei jedem Datenschutzwerkzeug nicht lautet, ob es verschlüsselt ist, sondern wer trotzdem was sehen kann.


