Du kannst dein Smartphone noch so ordentlich einrichten.
Du kannst Kontakte lokal speichern, auf soziale Netzwerke verzichten, einen datensparsamen Messenger verwenden und deine Telefonnummer nur wenigen Menschen geben.
Also bei dir selbst erst einmal vieles richtig machen.
Und trotzdem kann deine Nummer längst bei Meta, Google, Apple, Telegram, TikTok, LinkedIn oder sonst wo liegen.
Nicht weil du sie dort eingetragen hast.
Sondern weil jemand anderes dich in seinem Adressbuch gespeichert und anschließend auf „Kontakte synchronisieren“ getippt hat.
Das ist der Datenschatten, den andere Menschen über dich erzeugen. Meistens ohne böse Absicht. Wahrscheinlich denken die wenigsten überhaupt darüber nach.
Für dich ist das vielleicht nicht schlimm. Aber für jemanden, der das nicht möchte, ist das schon schlimm.
Ich muss meine Telefonnummer nicht selbst hochladen. Es reicht, wenn jemand anderes das für mich erledigt.
Das Adressbuch ist kein privater Zettel mehr
Früher lag ein Adressbuch in einer Schublade.
Heute hängt es möglicherweise gleichzeitig am Google- oder Apple-Konto, an einem Messenger, einem sozialen Netzwerk, dem E-Mail-Programm, dem beruflichen Netzwerk und irgendeiner automatischen Sicherung, die man vor drei Jahren einmal eingeschaltet und danach vergessen hat.
In einem einzigen Kontakt kann einiges stecken:
- dein Name,
- deine Telefonnummer,
- private und berufliche E-Mail-Adressen,
- deine Anschrift,
- dein Geburtstag,
- dein Arbeitgeber,
- deine Familienzugehörigkeit,
- persönliche Notizen.
Einzeln betrachtet ist das ein Adresseintrag. Wird das komplette Adressbuch synchronisiert, kann daraus mehr werden.
Dann weiß ein Dienst möglicherweise nicht nur, dass es deine Nummer gibt. Er bekommt gleichzeitig ein Beziehungssignal geliefert: Diese Person kennt jene Person.
Taucht dieselbe Nummer in mehreren Adressbüchern auf, lässt sich daraus unter Umständen noch mehr ableiten. Nicht dein gesamtes Leben. Aber ein Stück deines Umfelds – obwohl du diesen Dienst selbst überhaupt nicht nutzt.
Gefragt wird der Besitzer des Smartphones
Die App fragt: „Darf ich auf deine Kontakte zugreifen?“
Der Besitzer des Smartphones tippt auf „Zulassen“ und für ihn ist die Sache erledigt.
Nur sind es eben nicht ausschließlich seine Daten.
Die Telefonnummern, E-Mail-Adressen und Notizen gehören zu Menschen, die bei dieser Entscheidung nicht vor dem Display sitzen. Die bekommen keine Rückfrage. Meistens bekommen sie nicht einmal mit, dass ihre Daten gerade übertragen oder abgeglichen werden.
Die App fragt den Besitzer des Smartphones. Sie fragt nicht die Menschen, deren Daten im Adressbuch stehen.
Das bedeutet rechtlich nicht automatisch, dass jede Verarbeitung verboten ist. Die Datenschutz-Grundverordnung kennt neben einer Einwilligung weitere Rechtsgrundlagen. Viele Anbieter berufen sich beim Kontaktabgleich auf ein sogenanntes berechtigtes Interesse. Da war es wieder: das „berechtigte Interesse“.
Nutzer sollen Bekannte finden können. Der Dienst soll funktionieren. Spam und Missbrauch sollen erkannt werden.
Das kann ein Interesse sein.
Es ist aber kein Freifahrtschein.
Entscheidend bleibt, welche Daten übertragen werden, wie lange sie gespeichert bleiben, wofür sie verwendet werden und ob daraus weitere Zuordnungen entstehen. Eine Telefonnummer, die ich einem Menschen für einen bestimmten Zweck gegeben habe, ist keine Generalvollmacht für jeden Dienst, den dieser Mensch irgendwann installiert. Oder sehe nur ich das so?
Was die Dienste selbst darüber schreiben
Die Anbieter gehen mit Kontakten nicht alle gleich um. Das sollte man fairerweise dazusagen.
Meta beschreibt für Facebook, Messenger und Instagram Funktionen zum Hochladen beziehungsweise Synchronisieren von Kontakten. Dabei können Kontaktinformationen von Menschen erfasst werden, die selbst keines dieser Produkte verwenden. Solche Angaben können unter anderem für Kontaktvorschläge oder Einladungen verwendet werden.
TikTok erklärt, dass ein Konto anderen vorgeschlagen werden kann, wenn jemand die zugehörige Telefonnummer oder E-Mail-Adresse in seinen Kontakten gespeichert und die Synchronisierung aktiviert hat. Schaltet man die Synchronisierung später aus, sind zuvor synchronisierte Kontakte nicht automatisch weg. Dafür gibt es eine eigene Funktion zum Entfernen.
LinkedIn erhält nach seiner eigenen Datenschutzrichtlinie Informationen über Menschen, wenn andere Nutzer Kontakte oder Kalender synchronisieren, Visitenkarten hochladen, Einladungen verschicken oder E-Mail-Konten verbinden. Aus einem Telefonbuch wird dort schnell ein berufliches Beziehungsnetz.
Telegram fragt nach eigener Darstellung vor der Synchronisierung um Erlaubnis und speichert dabei Telefonnummern sowie Vor- und Nachnamen aus den Kontakten. Die Synchronisierung lässt sich beenden; bereits übernommene Kontakte müssen in den Dateneinstellungen gesondert gelöscht werden.
WhatsApp beschreibt seit März 2026 ein engeres Verfahren für Telefonnummern von Nichtnutzern. Wenn ein Nutzer den Kontakt-Upload aktiviert, wird nach Angaben des Unternehmens nur die Mobilnummer verarbeitet – nicht der im Adressbuch gespeicherte Name oder die Anschrift. Die Nummer werde für wenige Sekunden verarbeitet und in einen kryptografischen Hash umgewandelt. Gespeichert bleibe dieser Hash, verbunden mit den WhatsApp-Nutzern, die die betreffende Nummer hochgeladen haben. Und auch hier wissen die allerwenigsten, was ein Hash überhaupt ist. Kryptografisch hin oder her: Entscheidend ist, dass dieser Wert weiterhin gespeichert, verknüpft und für einen bestimmten Zweck genutzt wird.
Das ist weniger als ein vollständiger Adresseintrag.
Nichts ist es trotzdem nicht.
Ein Hash ist kein Tarnumhang
„Die Nummer wird gehasht“ klingt erst einmal so, als wäre sie danach im digitalen Nirgendwo verschwunden.
So einfach ist es nicht.
Ein Hash ist vereinfacht gesagt ein berechneter Wert. Ob dieser Wert noch als personenbezogen gilt, hängt unter anderem davon ab, ob er einer Person wieder zugeordnet oder mit weiteren Informationen verknüpft werden kann.
Beim heutigen WhatsApp-Verfahren soll der Hash gerade dabei helfen, Nichtnutzer-Nummern wiederzuerkennen und den Nutzern zuzuordnen, die sie hochgeladen haben. Das Unternehmen beruft sich dabei auf berechtigte Interessen und erklärt auch, dass diese Hashwerte weltweit – einschließlich in den USA – gespeichert werden können.
Eine ältere Entscheidung des Europäischen Datenschutzausschusses aus dem Jahr 2021 bezog sich noch auf ein früheres WhatsApp-Verfahren. Man sollte beides nicht einfach zusammenwerfen. Sie zeigt aber einen wichtigen Punkt: Eine technische Verfremdung macht aus personenbezogenen Daten nicht automatisch anonymes Nichts.
Mir geht es deshalb nicht darum, Hashwerte grundsätzlich als Teufelszeug zu bezeichnen. Mir geht es um die Behauptung, eine Information sei praktisch verschwunden, obwohl sie weiterhin einen Zweck erfüllt und mit anderen Daten verbunden bleibt.
Google und Apple sitzen oft schon darunter
Noch bevor irgendein soziales Netzwerk nach Kontakten fragt, kann das Adressbuch bereits in einer Cloud liegen.
Google bietet an, Kontakte vom Gerät und von der SIM-Karte automatisch im Google-Konto zu sichern und mit weiteren Geräten zu synchronisieren. Bereits gespeicherte Kontakte bleiben dort, bis sie manuell entfernt werden.
Bei Apple ist es ähnlich: Wird iCloud für Kontakte aktiviert, werden die in der Kontakte-App sichtbaren Einträge in iCloud gespeichert und auf verbundenen Geräten aktuell gehalten.
Das ist bequem. Genau deshalb wird es genutzt.
Es ist aber kein Beweis dafür, dass jeder Kontaktinhalt automatisch für Werbung oder ein geheimes Weltprofil missbraucht wird. So weit muss man sich gar nicht aus dem Fenster lehnen.
Der einfache Punkt reicht vollkommen: Daten über Menschen können bei einem Cloudanbieter gespeichert und technisch verarbeitet werden, obwohl diese Menschen selbst dort nie ein Konto eröffnet oder einen Vertrag abgeschlossen haben.
Wo Recht und Alltag auseinanderdriften
Wenn du die Telefonnummer eines Freundes auf deinem privaten Smartphone speicherst, fällt das in vielen Fällen unter die sogenannte Haushaltsausnahme. Du musst ihm deshalb nicht erst eine dreiseitige Datenschutzinformation überreichen, bevor du seinen Namen eintippst. Es wäre trotzdem witzig, die Reaktion zu sehen: „Hier meine Datenschutzerklärung – Unterschrift bitte ;)“
Diese private Ausnahme wird aber nicht automatisch an Google, Meta, Telegram oder einen anderen Dienst weitergereicht. Der Anbieter verarbeitet die Daten für seine eigenen Zwecke und braucht dafür eine Rechtsgrundlage.
Erhält ein Unternehmen personenbezogene Daten nicht direkt von der betroffenen Person, greifen grundsätzlich die Informationspflichten aus Artikel 14 DSGVO. Dazu gehören Angaben über Datenarten, Herkunft, Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und die eigenen Rechte.
In der Praxis kommt nur selten eine persönliche Nachricht bei dir an.
Stattdessen steht irgendwo auf einer Datenschutzseite, was mit Daten von Nichtnutzern geschieht. Unter bestimmten Voraussetzungen kann eine individuelle Information entfallen – etwa wenn sie unmöglich wäre oder einen unverhältnismäßigen Aufwand verursachen würde. Dann müssen trotzdem geeignete Maßnahmen zur Information getroffen werden.
Das Ergebnis bleibt krude:
Ein Unternehmen kann deine Telefonnummer verarbeiten. Informiert wirst du auf einer Seite, von deren Existenz du nichts weißt. Geil, oder?
Vollständige Kontrolle gibt es nicht
Ich kann entscheiden, was auf meinem Smartphone passiert.
Ich kann Kontaktberechtigungen ablehnen. Ich kann eine Synchronisierung ausschalten. Ich kann Kontakte lokal oder über einen bewusst ausgewählten Dienst verwalten.
Ich kann aber nicht jedes Smartphone kontrollieren, auf dem meine Telefonnummer gespeichert ist.
Das wäre auch keine Lösung. Wir leben schließlich nicht allein in einer Höhle und verständigen uns einmal im Monat per Rauchzeichen.
Datenschutz muss deshalb mehr sein als die Aufforderung: „Pass halt besser auf deine Daten auf.“ Wenn ein System davon lebt, dass Menschen komplette Adressbücher hochladen, kann die Verantwortung nicht ausschließlich bei denjenigen landen, die darin stehen.
Deine Daten. // Deine Entscheidung.
Den eigenen Datenschatten wirst du nicht vollständig verhindern. Du kannst ihn aber kleiner halten.
Kontakte nicht pauschal freigeben: Nicht jede App braucht dein vollständiges Adressbuch. Wenn eine Funktion auch ohne Kontaktzugriff arbeitet, bleibt der Zugriff aus.
Alte Uploads gesondert löschen: Das Abschalten der Synchronisierung entfernt bei manchen Diensten nicht die Kontakte, die vorher bereits hochgeladen wurden. TikTok und Telegram weisen beispielsweise auf einen zusätzlichen Löschschritt hin.
Adressbücher bewusst speichern: Lokal, selbst gehostet oder bei einem ausgewählten CardDAV-Anbieter – eine automatische Cloud ist bequem, aber nicht die einzige Möglichkeit.
Kennungen trennen: Unterschiedliche E-Mail-Adressen oder Telefonnummern für private, berufliche und öffentliche Zwecke können es erschweren, mehrere Lebensbereiche zusammenzuführen.
Im beruflichen Umfeld noch genauer hinsehen: Kunden-, Patienten-, Mitglieder- oder Beschäftigtendaten gehören nicht ungeprüft in private Messenger und persönliche Cloudkonten.
Nachfragen: Gerade bei Menschen im engen Umfeld kann man ruhig erklären, warum man nicht in jedem synchronisierten Adressbuch landen möchte. Vielleicht hat derjenige darüber einfach noch nie nachgedacht.
Auskunft verlangen: Wenn du vermutest, dass ein Dienst Daten über dich besitzt, kannst du grundsätzlich auch als Nichtnutzer nach Artikel 15 DSGVO um Auskunft bitten. Wie das praktisch funktioniert, zeige ich in der Auskunftsanleitung für Nichtnutzer.
Der Satz „Ich lade meine Daten nicht hoch“ beschreibt eben nur eine Hälfte der Wirklichkeit.
Die andere Hälfte liegt in den Adressbüchern der Menschen um uns herum.
Das ist kein Grund, in Panik zu geraten. Aber es ist ein guter Grund, Datenschutz nicht nur als persönliche Einstellung auf dem eigenen Gerät zu betrachten.
Datenschutz endet nicht am eigenen Handy oder PC.
Wissensstand: 12. September 2026.
Quellen
- Datenschutz-Grundverordnung – insbesondere Artikel 2, 5, 6, 14 und 15 bis 21
- Meta – Informationen für Menschen, die keine Meta-Produkte verwenden
- Meta – hochgeladene Kontaktinformationen prüfen und entfernen
- TikTok – vorgeschlagene Konten und Kontaktsynchronisierung
- LinkedIn – Datenschutzrichtlinie
- Telegram – Datenschutzrichtlinie für den Europäischen Wirtschaftsraum
- WhatsApp – Informationen für Menschen, die WhatsApp nicht verwenden
- Europäischer Datenschutzausschuss – Binding Decision 1/2021 zum damaligen WhatsApp-Verfahren
- Google – Geräte- und SIM-Kontakte sichern und synchronisieren
- Apple – iCloud für Kontakte einrichten