Vor fünfundzwanzig Jahren lösten die Anschläge vom 11. September eine Kettenreaktion in der amerikanischen Gesetzgebung und Politik aus, die still und leise neu definierte, was Überwachung bedeutet. Wie der Sicherheitsforscher Bruce Schneier und Cindy Cohn von der EFF kürzlich in einem zuerst in Lawfare veröffentlichten Essay argumentierten, verlagerte sich der Ansatz der Regierung von gezielter Überwachung, wie einzelnen Abhörmaßnahmen oder Pen-Register-Anordnungen gegen bestimmte Verdächtige, hin zu umfassender Massendatenerfassung, die nahezu jeden betrifft. Ein Vierteljahrhundert später prägt dieser Wandel noch immer die Diskussion über Massenüberwachung und VPNs und darüber, warum so viele Menschen Verschlüsselung und Datenschutzwerkzeuge heute als grundlegende digitale Hygiene betrachten und nicht als Nischenthema für Technikfreaks.

Wie 9/11 gezielte Überwachung in Massendatenerfassung verwandelte

Vor 2001 verlangte das US-Überwachungsrecht von Ermittlern im Allgemeinen, ein konkretes Ziel zu identifizieren und einen Grund nachzuweisen, bevor sie die Kommunikation dieser Person erfassten. Der Essay von Schneier und Cohn zeichnet nach, wie die rechtliche und institutionelle Reaktion nach 9/11 dieses Modell zugunsten der Massenerfassung aufgab: Daten zuerst in massivem Umfang sammeln und die Relevanz später klären. Dies war nicht ein einzelnes Gesetz oder ein einzelner Moment. Es war eine schrittweise Neuausrichtung der gesamten Regierung, die ganze Bevölkerungen, nicht nur einzelne Verdächtige, als Datenquellen behandelte.

Die damalige Rechtfertigung war Dringlichkeit und Bedrohungserkennung. Doch die zu diesem Zweck aufgebaute Infrastruktur verschwand nicht, als die unmittelbare Krise vorüber war. Stattdessen wurde sie normalisiert. Behörden bauten Systeme, die darauf ausgelegt waren, zuerst zu sammeln und später zu filtern, und diese Systeme haben über die vergangenen 25 Jahre Bestand gehabt und sich ausgeweitet, wobei sie die konkreten Umstände, die ihre Erschaffung rechtfertigten, weitgehend überlebten.

Was Massenüberwachungsprogramme heute tatsächlich erfassen

Die praktische Folge dieses Wandels ist, dass gewöhnliche Kommunikation und Metadaten, Aufzeichnungen darüber, wer wen wann und oft auch wo kontaktiert hat, in Regierungssysteme gespült werden, selbst wenn keine einzelne Person eines Fehlverhaltens verdächtigt wird. Metadaten allein können enorm viel preisgeben: Assoziationsmuster, Tagesabläufe, Beziehungen und Verhalten. Das zentrale Argument des Essays ist, dass nach 25 Jahren die Begründung für die Aufrechterhaltung dieses Ausmaßes an Massenerfassung nicht standgehalten hat. Die im Namen der Terrorismusbekämpfung aufgebauten Programme haben sich weit über ihren ursprünglichen Umfang hinaus ausgeweitet, und die Rechenschaftsmechanismen, die sie kontrollieren sollten, haben mit dem Ausmaß der Erfassung nicht Schritt gehalten.

Dies ist der Hintergrund, vor dem Gespräche über VPNs und Überwachung oft stattfinden. Es lohnt sich, hier klar zu sehen: Ein VPN verschlüsselt und leitet deinen Internetverkehr um, was Browsing-Aktivitäten vor deinem Internetanbieter und vor beiläufigen Beobachtern in einem Netzwerk abschirmen kann. Es ist kein Werkzeug, das darauf ausgelegt ist, Programme zur Massenerfassung auf Nationalstaatsniveau zu besiegen, und kein Datenschutzwerkzeug sollte so beworben oder verstanden werden. Aber das macht Verschlüsselungswerkzeuge nicht irrelevant. Es bedeutet nur, dass es wichtiger denn je ist, zu verstehen, was sie tatsächlich tun und was nicht.

Warum Verschlüsselung und VPNs Teil der Widerstandserzählung wurden

Als sich Massenüberwachungsprogramme über die vergangenen zwei Jahrzehnte ausweiteten, wurde Verschlüsselung zu einer der wenigen konkreten, individuell kontrollierbaren Gegenmaßnahmen, die gewöhnlichen Menschen zur Verfügung standen. Während rechtliche und gesetzgeberische Reformen langsam vorankommen und oft überhaupt nicht, ist das Verschlüsseln des eigenen Datenverkehrs etwas, das man heute tun kann, ohne auf den Kongress oder die Gerichte zu warten.

Das ist ein großer Teil des Grundes, warum VPNs, verschlüsselte Messaging-Apps und sichere Browser in den vergangenen 25 Jahren zu festen Bestandteilen der Datenschutz-Interessenvertretung geworden sind. Sie lösen nicht das strukturelle Problem, das der Essay von Schneier und Cohn beschreibt, nämlich ein rechtliches und institutionelles, das rechtliche und institutionelle Lösungen erfordert. Aber sie geben Einzelpersonen ein bedeutendes Maß an Kontrolle über ihre eigenen Datenspuren auf Netzwerkebene. Ein VPN kann verhindern, dass dein lokaler ISP jede von dir besuchte Website protokolliert. Verschlüsseltes Messaging kann verhindern, dass der Inhalt einer Nachricht während der Übertragung lesbar ist. Das sind echte, greifbare Schutzmaßnahmen, auch wenn sie auf einer anderen Ebene wirken als die Programme zur Massenerfassung, die der Essay kritisiert.

Was Einzelpersonen im Zeitalter der Massenüberwachung noch kontrollieren können

Angesichts der Tatsache, dass eine umfassende Reform des Massenüberwachungsrechts ein langsamer, politischer Prozess ist, lohnt es sich, sich darauf zu konzentrieren, was Einzelpersonen im Alltag tatsächlich bewältigen können. Die Verringerung des eigenen digitalen Fußabdrucks geht weniger darum, perfekte Anonymität zu erreichen, als vielmehr darum, die einfachsten, beiläufigsten Formen der Datenerfassung zu unterbinden: ISP-Protokollierung, unverschlüsseltes Browsing und unnötige Identitätsprüfungen online.

Ein Bereich, in dem sich dies ständig zeigt, ist die Altersverifikation, die auf vielen Plattformen üblich geworden ist und oft verlangt, dass Nutzer Identitätsdokumente oder biometrische Daten herausgeben, nur um auf gewöhnliche Inhalte zuzugreifen. Zu verstehen, wie Online-Altersverifikation funktioniert, ist ein nützlicher Ausgangspunkt, um zu sehen, wie Identitätsprüfungen und Datenerfassung zunehmend mit dem alltäglichen Browsing zusammenfallen und wo man noch Wahlmöglichkeiten darüber hat, welche Informationen man weitergibt und wem gegenüber.

Was das für dich bedeutet

Die Debatte über Massenüberwachung ist letztlich eine politische und rechtliche Frage, die legislatorische Aufsicht und öffentlichen Druck erfordert, um gelöst zu werden. Kein einzelnes Werkzeug, ob VPN oder anderes, kann diese Art struktureller Rechenschaftspflicht ersetzen. Aber das bedeutet nicht, dass du in der Zwischenzeit machtlos bist. Verschlüsselte Werkzeuge zu nutzen, selektiv damit umzugehen, welche Identitätsinformationen du mit Plattformen teilst, und den Unterschied zu verstehen zwischen dem, wovor ein VPN schützt und wovor nicht, sind alles praktische Schritte, die unnötige Exposition reduzieren. Das Ziel ist nicht totale Anonymität; es ist die Minimierung der Menge an beiläufiger, müheloser Datenerfassung, die einfach deshalb geschieht, weil du nicht daran gedacht hast, sie zu verhindern.

Die wichtigsten Erkenntnisse

25 Jahre nachdem 9/11 das Überwachungsrecht umgestaltet hat, bleibt die Massendatenerfassung eine lebendige politische Debatte, keine abgeschlossene. Massenüberwachung und VPNs werden oft zusammen diskutiert, aber es ist wichtig, den wirklichen, begrenzten Umfang eines VPNs zu verstehen: Es schützt deinen Datenverkehr vor lokalen Beobachtern und ISPs, nicht vor Programmen zur Massenerfassung auf Nationalstaatsniveau. Die Verringerung des eigenen Daten-Fußabdrucks, sei es durch verschlüsseltes Browsing oder durch nachdenkliches Umgehen mit Identitätsprüfungsanfragen, bleibt einer der wenigen Hebel, die Einzelpersonen direkt betätigen können. Informiert zu bleiben darüber, wie diese Systeme funktionieren und wo ihre wirklichen Grenzen liegen, ist die praktischste Form des Datenschutzes, die derzeit verfügbar ist.