Mein Smartphone darf wissen, wo ich bin.
Manchmal.
Wenn ich eine Navigation starte, soll sie mich schließlich nicht erst fragen, in welchem Land ich gerade stehe. Dann braucht sie meinen Standort. Eine Wetter-App kann ihn gebrauchen, wenn ich das Wetter genau an meinem Ort sehen möchte. Und wenn ich mein Smartphone verliere, bin ich vermutlich ganz froh, wenn ich es wiederfinden kann.
So weit, so praktisch.
Nur ist „Diese App darf meinen Standort verwenden“ nicht dasselbe wie „Mein Tagesablauf darf bei einem Datenhändler im Schaufenster liegen“.
Genau da wird es unangenehm.
Denn ein einzelner Punkt auf einer Karte sagt vielleicht noch nicht viel. Viele Punkte, immer wieder, morgens, mittags, abends und nachts, erzählen irgendwann eine Geschichte:
- wo du wohnst,
- wo du arbeitest,
- wann du das Haus verlässt,
- bei wem du regelmäßig zu Besuch bist,
- in welcher Arztpraxis du warst,
- wo du deine Freizeit verbringst
- und an welchen Orten du immer wieder auftauchst.
Das Smartphone muss dafür nicht deinen Namen an jeden Standort schreiben. Es reicht, wenn dieselbe Kennung oft genug an denselben Orten auftaucht.
Standortdaten zeigen nicht nur, wo dein Smartphone war. Mit genügend Punkten zeigen sie, wie dein Alltag gebaut ist.
Eine kostenlose Kostprobe mit 3,6 Milliarden Punkten
Wie wenig theoretisch das Ganze ist, zeigte 2024 eine gemeinsame Recherche des Bayerischen Rundfunks und von netzpolitik.org.
Das Rechercheteam bekam von einem kommerziellen Datenhändler einen Probedatensatz.
Kostenlos.
Als Kostprobe für mögliche Kunden.
Darin steckten rund 3,6 Milliarden Standortinformationen aus Deutschland, gesammelt über ungefähr zwei Monate Ende 2023. Der Datensatz enthielt rund elf Millionen verschiedene Gerätekennungen.
Wichtig ist die Einschränkung: Die Journalisten fanden auch fehlerhafte Kennungen und Zeitstempel. Die tatsächliche Zahl erfasster Geräte dürfte deshalb niedriger gewesen sein.
Das macht die Sache aber nicht harmlos.
Aus den Daten ließen sich Bewegungsprofile rekonstruieren. In mehreren Fällen konnten Personen über wiederkehrende Aufenthaltsorte, Telefonbucheinträge und öffentlich sichtbare Angaben identifiziert werden. Zu sehen waren unter anderem Wohnorte, Arbeitswege, Arztbesuche und Besuche bei anderen Menschen.
Und es ging nicht nur um irgendwelche Einkaufswege.
In dem Datensatz tauchten Geräte an Standorten von Bundeswehr, Bundesministerien, Sicherheitsbehörden, Geheimdiensten und Rüstungsunternehmen auf. Menschen mit regelmäßigem Zugang zu solchen Orten konnten unter Umständen bis nach Hause verfolgt werden.
Kein Hackerangriff.
Keine heimlich unter dem Auto befestigte Wanze.
Ein Datensatz, der als kommerzielles Produkt angeboten wurde.
Das ist für mich der eigentliche Kracher an dieser Geschichte.
Da steht doch mein Name gar nicht dabei
Stimmt.
In einem solchen Standortdatensatz steht normalerweise nicht einfach:
Hannes war um 14:07 Uhr genau hier.
Stattdessen kann dort eine mobile Werbe-ID oder eine andere Gerätekennung stehen. Vereinfacht gesagt ist das wie ein Nummernschild.
Auf dem Nummernschild steht auch nicht dein Name.
Wenn das Auto aber fast jede Nacht vor demselben Haus steht, werktags auf demselben Firmenparkplatz und am Wochenende regelmäßig vor einer bestimmten Adresse, wird aus der Nummer irgendwann ein ziemlich brauchbarer Hinweis auf den Menschen dahinter.
Bei einem Smartphone kommt noch etwas hinzu: Die Bewegungen sind nicht nur einzelne Momentaufnahmen. Sie können mit Uhrzeit, Ort und derselben Kennung immer wieder auftauchen.
Die US-Verbraucherschutzbehörde FTC beschrieb das im Verfahren gegen X-Mode und dessen Nachfolger Outlogic sehr deutlich. Die Rohdaten waren dort mit mobilen Werbe-IDs verbunden. Nach Einschätzung der Behörde waren sie nicht anonymisiert und konnten Geräte mit den besuchten Orten verbinden. Teilweise boten andere Unternehmen sogar Dienste an, solche Kennungen wieder mit Namen und Anschriften zusammenzuführen.
Eine Werbe-ID ist kein Name. Zusammen mit Wohnort, Arbeitsplatz und wiederkehrenden Wegen kann sie trotzdem zu dir führen.
Wie kommt der Standort von einer App zum Datenhändler?
Nicht jede App verkauft Standortdaten.
Und eine App ist nicht automatisch unseriös, nur weil sie nach dem Standort fragt. Eine Navigation ohne Standort ist ungefähr so hilfreich wie ein Kompass ohne Nadel.
Das Problem sitzt oft eine Ebene tiefer.
Viele Apps bestehen nicht nur aus dem Code ihres eigentlichen Entwicklers. Sie enthalten fertige Bausteine, sogenannte Software Development Kits, kurz SDKs. Solche Bausteine können Werbung anzeigen, Abstürze melden, Reichweiten messen oder eben Standortdaten verarbeiten.
Du siehst auf deinem Display eine App.
Im Hintergrund können mehrere weitere Unternehmen mit am Tisch sitzen.
Im Fall X-Mode beschrieb die FTC eine mögliche Kette ziemlich genau:
- Eine App bindet das SDK des Datenunternehmens ein.
- Du erlaubst der App den Standortzugriff.
- Das SDK erhält genaue Koordinaten, Zeitstempel und weitere Geräteinformationen.
- Die Daten gehen an X-Mode.
- Dort werden sie mit Daten aus weiteren Apps und von anderen Händlern zusammengeführt und an Kunden verkauft oder lizenziert.
App-Entwicklern wurde dafür ein passives Einkommen versprochen.
Das bedeutet nicht, dass jede App mit einem fremden SDK automatisch genau so arbeitet. Es zeigt aber, wie weit der Weg zwischen einem kurzen Tipp auf „Zulassen“ und einem Datensatz bei einem Unternehmen sein kann, von dem du vorher noch nie was gehört hast.
Bei der deutschen Databroker-Recherche ließ sich übrigens nicht für jeden Punkt feststellen, aus welcher konkreten App er kam. Die Journalisten nennen Wetter-, Navigations- und Dating-Apps als typische Quellen, weisen aber selbst darauf hin, dass sich daraus keine pauschale Schuld für jede App dieser Kategorien ableiten lässt.
Diese Trennung ist schon wichtig.
Ich muss nicht jede Wetter-App zum Spion erklären, um den Datenhandel beschissen zu finden.
Ein Klick auf „Zulassen“ ist kein Blankoscheck
Der Berechtigungsdialog deines Smartphones regelt zunächst, ob eine App technisch auf den Standort zugreifen darf.
Er beantwortet nicht automatisch jede weitere Frage:
- Wer bekommt die Daten noch?
- Werden sie nur für die gewünschte Funktion verwendet?
- Wie lange bleiben sie gespeichert?
- Werden sie mit einer Werbe-ID verbunden?
- Werden sie verkauft oder an andere Unternehmen weitergegeben?
- Kannst du eine einmal erteilte Einwilligung später tatsächlich zurückziehen?
Unter der Datenschutz-Grundverordnung muss eine Einwilligung informiert, freiwillig und für bestimmte Zwecke erfolgen. Ob eine konkrete Datenkette rechtmäßig ist, hängt vom Einzelfall ab. Ein irgendwo in einer langen Datenschutzerklärung versteckter Satz macht aber nicht automatisch aus jedem Datenhandel eine saubere Sache.
Die FTC warf X-Mode unter anderem vor, dass Menschen nicht vollständig darüber informiert wurden, wer ihre Standortdaten erhalten und wofür sie genutzt werden konnten. Bei Gravy Analytics und Venntel ging es ebenfalls um Standortdaten, die nach Darstellung der Behörde ohne überprüfbare Einwilligung für kommerzielle und staatliche Zwecke gesammelt und genutzt wurden.
Im Mai 2026 folgte eine Einigung im Verfahren gegen Kochava und eine Tochtergesellschaft. Auch dort ging es um Standortdaten von Millionen Mobilgeräten und um die Möglichkeit, Bewegungen bis zu sensiblen Orten nachzuverfolgen.
Das sind Verfahren aus den USA. Sie beweisen nicht automatisch, dass jeder Standortdatensatz in Deutschland auf dieselbe Weise entstanden ist.
Sie zeigen, dass dieser Markt keine Schwurbellei ist.
Ein Punkt bekommt Kontext
Eine Koordinate ist erst einmal nur eine Koordinate.
Dann legt jemand eine Karte darunter.
Plötzlich ist die Koordinate eine Suchtberatungsstelle. Eine Klinik. Eine religiöse Einrichtung. Eine Gewerkschaft. Eine Schule. Ein Frauenhaus. Eine politische Veranstaltung. Eine militärische Anlage.
Und wenn dieselbe Kennung danach jede Nacht an einer Wohnadresse auftaucht, wird aus dem abstrakten Punkt etwas sehr Persönliches.
Die FTC-Verfahren gegen X-Mode sowie Gravy Analytics und Venntel nennen genau solche sensiblen Orte. Bei Gravy ging es nach Angaben der Behörde sogar um abgeleitete Merkmale wie medizinische Entscheidungen, politische Aktivitäten und religiöse Ansichten.
Und? Hilft da der Satz „Ich habe doch nichts zu verbergen“ noch?
Ich habe auch nichts zu verbergen, wenn ich eine Arztpraxis verlasse. Trotzdem muss daraus kein käufliches Zielgruppensignal werden.
Privatsphäre bedeutet nicht, dass ich etwas Verbotenes tue.
Privatsphäre bedeutet, dass nicht irgendein Datenhändler eine Bewegungsakte über mich bekommen soll, nur weil irgendwo Geld über den Tisch geht.
Die Werbe-ID löschen und trotzdem nicht unsichtbar sein
Auf Android lässt sich die Werbe-ID zurücksetzen oder löschen. Das ist sinnvoll, wenn du diese Kennung nicht möchtest.
Es ist aber kein Unsichtbarkeitsknopf.
Google weist selbst darauf hin, dass Apps weiterhin andere Kennungen oder Informationen verwenden können. Eine gelöschte Werbe-ID entfernt außerdem nicht automatisch Datensätze, die vorher schon bei anderen Unternehmen gelandet sind.
Auch das vollständige Abschalten des Standortdienstes löst nicht jedes Ortungsproblem. Lokale Ergebnisse oder Werbung können beispielsweise weiterhin anhand der IP-Adresse grob angepasst werden. Mobilfunk, WLAN und andere Signale sind noch einmal eigene Themen.
Darum geht es mir nicht um das Versprechen: Drück diesen einen Schalter und du bist verschwunden.
So funktioniert es leider nicht.
Es geht darum, unnötige Datenwege abzuschneiden.
Einen nach dem anderen.
Und GrapheneOS?
GrapheneOS kann dir mehr Kontrolle geben. Google Play ist dort nicht automatisch Bestandteil des Betriebssystems, sondern kann optional als normale App in der Sandbox installiert werden. Die Google-Werbe-ID gehört ebenfalls nicht zur grundlegenden Android-Schnittstelle von GrapheneOS. Sie kommt ins Spiel, wenn Google Play-Dienste im jeweiligen Profil installiert sind.
Das gefällt mir.
Es macht dich aber nicht automatisch anonym.
Wenn du einer App deinen genauen Standort gibst und sie die Daten an einen Server überträgt, kann auch GrapheneOS diese bewusste Freigabe nicht nachträglich ungeschehen machen. Ein besseres Berechtigungsmodell nimmt dir die Entscheidung nicht ab. Es gibt sie dir zurück.
Mehr dazu steht im Artikel über GrapheneOS.
Deine Daten. // Deine Entscheidung.
Ich würde das Smartphone wegen dieser Geschichte nicht zum funktionslosen Klotz machen.
Ich würde aber einmal durch die Standortberechtigungen gehen.
Nicht irgendwann.
Heute.
Welche Apps dürfen immer zugreifen?
„Immer“ sollte die Ausnahme sein. Auf Android kannst du je nach App unter anderem „Nur während der Nutzung“, „Jedes Mal fragen“ oder „Nicht zulassen“ wählen.
Passt die Berechtigung zur Funktion?
Eine Navigation braucht deinen Standort. Eine Wetter-App kann oft auch mit einem manuell eingetragenen Ort arbeiten. Bei einer Taschenlampe wäre meine Antwort ziemlich kurz.
Muss der Standort dauerhaft eingeschaltet sein?
Vielleicht brauchst du ihn für Navigation, Notfallfunktionen oder zum Wiederfinden des Geräts. Dann soll das funktionieren. Wenn du ihn gerade nicht brauchst, kannst du ihn ausschalten.
Brauchst du die Werbe-ID?
Auf vielen Android-Geräten kannst du sie in den Einstellungen zurücksetzen oder löschen. Die genaue Bezeichnung des Menüs kann je nach Gerät und Android-Version abweichen.
Was verspricht die App – und wer steckt noch darin?
Ein Blick in die Datenschutzerklärung ist nicht unterhaltsam. Ich weiß. Interessant wird es bei Begriffen wie „Partner“, „Analyse“, „Werbung“, „Datenanbieter“ und „Weitergabe“.
Alte Apps noch nötig?
Was du nicht mehr benutzt, kann runter. Weniger Apps bedeuten nicht automatisch vollständigen Datenschutz, aber weniger mögliche Datenwege.
Die richtige Frage, die du dir stellen musst, ist nicht, warum du einer App den Standort verweigerst. Sondern warum sie ihn überhaupt braucht.
Mein Smartphone darf mich ans Ziel bringen.
Es muss dabei nur nicht für Unternehmen, die ich nicht kenne, ein Reisetagebuch über mein Leben schreiben.
Wissensstand: 13. September 2026.
Quellen
- Bayerischer Rundfunk – Handel mit Standortdaten: Gefahr für die Innere Sicherheit
- Bayerischer Rundfunk – Ausspioniert mit Standortdaten
- netzpolitik.org – Databroker Files: Die große Datenhändler-Recherche im Überblick
- Federal Trade Commission – Verfahren gegen X-Mode und Outlogic
- Federal Trade Commission – Beschwerde gegen X-Mode und Outlogic
- Federal Trade Commission – Verfahren gegen Gravy Analytics und Venntel
- Federal Trade Commission – Einigung mit Kochava und Collective Data Solutions, Mai 2026
- Android-Hilfe – App-Berechtigungen ändern
- Android-Hilfe – Standorteinstellungen verwalten
- Google – Werbe-ID zurücksetzen oder löschen
- Datenschutz-Grundverordnung – insbesondere Artikel 4, 6 und 7
- GrapheneOS – FAQ zu Gerätekennungen und Werbe-ID
- GrapheneOS – Sandboxed Google Play