Deine Fitness-App ist ein Überwachungswerkzeug
Wie Fitness-Apps wie Strava sensible Standortdaten preisgeben, von Militärbasen bis zu Flugzeugträgern. Die OPSEC-Lektionen, die Entwickler kennen sollten.

Eine französische Zeitung hat kürzlich den Standort des einzigen französischen Flugzeugträgers in Echtzeit verfolgt, der Charles de Gaulle, eines der strategisch sensibelsten militärischen Güter Europas. Die Daten stammten aus öffentlich zugänglichen Fitness-App-Aufzeichnungen. Besatzungsmitglieder drehten Runden auf dem Flugdeck, und Strava zeichnete jeden Schritt auf. Position, Kurs und Geschwindigkeit des Schiffs waren für jeden sichtbar, der wusste, wo er suchen musste.
Das war kein Hack. Niemand hat eine Schwachstelle ausgenutzt oder eine Sicherheitskontrolle umgangen. Die Daten waren standardmäßig öffentlich und wurden von Nutzern freiwillig geteilt, die nicht darüber nachdachten, was ihre Joggingstrecke über das Einsatzmuster eines atomgetriebenen Kriegsschiffs verriet. Dasselbe Problem hat 2018 geheime Militärbasen offengelegt, als Stravas globale Heatmap Laufstrecken in Afghanistan und Syrien aufleuchten ließ. Die Lektion wurde immer noch nicht gelernt.
Das Problem mit ‚harmlosen‘ Daten
Standortdaten aus Fitness-Apps wirken für sich genommen harmlos. Du bist joggen gegangen. Du bist mit dem Rad zur Arbeit gefahren. Du hast im Schwimmbad Bahnen gezogen. Über einen längeren Zeitraum aggregiert, zeigen diese Daten aber Muster, die alles andere als harmlos sind.
- Wohn- und Arbeitsorte. Deine häufigsten Start- und Endpunkte sind mit ziemlicher Sicherheit dein Zuhause und dein Büro. Jede App, die deine Laufstrecken aufzeichnet, weiß, wo du wohnst und arbeitest, selbst wenn du diese Information nie ausdrücklich angegeben hast.
- Tagesablauf. Läufst du jeden Werktag um 6 Uhr morgens? Die Daten zeigen, wann dein Haus leer steht. Reist du dienstlich dienstags? Dein Abwesenheitsmuster wird festgehalten.
- Sensible Orte. Militärangehörige, Geheimdienstmitarbeiter, Behördenangestellte, Führungskräfte in Konzernen: Wer an sensiblen Orten arbeitet oder sie besucht, hinterlässt eine Spur. Schon ein einziges Training auf einem geheimen Gelände verrät, dass die Anlage existiert und dass du Zugang zu ihr hast.
- Soziale Verbindungen. Gruppenläufe, gemeinsam genutzte Strecken und Segment-Bestenlisten zeigen, wer zusammen trainiert. Im Geheimdienstkontext lassen sich damit soziale Netzwerke von Personen an sensiblen Standorten kartieren.
Der Fall des Flugzeugträgers ist spektakulär, doch dieselben Prinzipien gelten für ganz normale Menschen. Stalker haben Fitness-App-Daten genutzt, um Opfer aufzuspüren. Einbrecher könnten erkennen, wann Wohnungen unbewohnt sind. Arbeitgeber könnten die Bewegungen von Mitarbeitern außerhalb der Arbeitszeit überwachen. Die Daten sind reichhaltig, sehr detailliert und in vielen Fällen für jeden mit einem kostenlosen Konto zugänglich.
Wie die Daten abfließen
Fitness-Apps geben Standortdaten über mehrere Kanäle preis, manche offensichtlich, manche eher subtil.
Öffentliche Aktivitätsprofile
Viele Apps sind standardmäßig auf öffentliche Profile eingestellt. Deine Läufe, Fahrten und Schwimmeinheiten sind für jeden sichtbar, inklusive GPS-Spuren auf einer Karte. Stravas Voreinstellungen wurden über die Jahre zwar verbessert, doch viele Nutzer haben ihr Konto zu einer Zeit angelegt, als die Standardeinstellungen großzügiger waren, und ihre Einstellungen nie überprüft. Eine kurze Suche bei Strava nach Aktivitäten in der Nähe eines Militärstützpunkts, Rechenzentrums oder Regierungsgebäudes offenbart oft mehr, als sie sollte.
Heatmaps und aggregierte Daten
Selbst wenn einzelne Aktivitäten privat sind, können aggregierte Daten sensible Muster offenlegen. Stravas globale Heatmap, die die Dichte aller aufgezeichneten Aktivitäten zeigt, hat berüchtigterweise die Grundrisse vorgeschobener Stützpunkte in Konfliktgebieten nachgezeichnet. Die Basen erschienen als helle Flecken in der ansonsten leeren Wüste. Einzelne Nutzer blieben anonym, doch das Gesamtmuster war unübersehbar.
Segment-Bestenlisten
Strava-Segmente, von Nutzern definierte Abschnitte von Straße oder Trail, auf denen um die schnellste Zeit gekämpft wird, erzeugen dauerhafte Standortmarker. Ein Segment auf dem Flugdeck eines Flugzeugträgers verrät jeden Nutzer, der diese bestimmte Strecke gelaufen ist. Selbst wenn einzelne Profile privat sind, zeigt die Bestenliste Benutzernamen, Zeiten und Daten. Ein Abgleich mit anderen öffentlichen Informationen kann Personen identifizieren.
API-Zugriff und Datenhändler
Fitness-Apps teilen Daten häufig über APIs, Partnerschaften und Beziehungen zu Datenhändlern mit Dritten. Selbst wenn du dein Profil auf privat stellst, können deine Daten an Krankenversicherungen, Werbetreibende oder Datenaggregatoren fließen, die sie mit anderen Datensätzen kombinieren. Standortdaten aus Fitness-Apps sind bereits in kommerziellen Datenbanken aufgetaucht, die an Strafverfolgungsbehörden, Geheimdienste und Privatdetektive verkauft wurden.
OPSEC-Lektionen für Entwickler im Alltag
Wenn du Anwendungen baust, die Standortdaten verarbeiten, oder andere Daten, die sensible Muster offenbaren könnten, liefern die Fehler der Fitness-Apps konkrete Lehren.
Standardmäßig privat
Das klingt offensichtlich, doch die meisten Fitness-Apps haben dagegen jahrelang verstoßen, weil öffentliche Profile Engagement und Wachstum antrieben. Wenn deine App Standortdaten sammelt, sollte die Voreinstellung privat sein, und Nutzer sollten das Teilen aktiv einschalten müssen. Nicht ‚öffentlich, mit einer Option zum Ausblenden irgendwo in den Einstellungen‘, sondern tatsächlich standardmäßig privat.
// Bad: default to public, user must opt out
const userSettings = {
profileVisibility: 'public',
activityVisibility: 'public',
showOnHeatmap: true,
shareWithPartners: true
};
// Good: default to private, user must opt in
const userSettings = {
profileVisibility: 'private',
activityVisibility: 'private',
showOnHeatmap: false,
shareWithPartners: false
};
// Better: explain what each setting actually means
const privacySettings = {
profileVisibility: {
value: 'private',
description: 'Only people you approve can see your profile',
riskLevel: 'Your name and activity history are visible'
},
activityVisibility: {
value: 'private',
description: 'Only you can see your activities',
riskLevel: 'GPS routes show where you live, work, and travel'
}
};
Datenschutzzonen einrichten
Strava hat irgendwann ‚Datenschutzzonen‘ eingeführt, Bereiche rund um sensible Orte, in denen GPS-Daten ausgeblendet werden. Das ist ein gutes Feature, das aber Jahre zu spät kam. Wenn deine App Standortdaten aufzeichnet, lass Nutzer Bereiche festlegen, in denen die Aufzeichnung unterdrückt oder die Daten verschleiert werden. Die meisten Nutzer werden dies rund um Zuhause und Arbeitsplatz einrichten, und damit entfallen die sensibelsten Muster.
Implementierungsdetail: Den Start- und Endpunkt einer Strecke um einen zufälligen Versatz zu verschieben reicht nicht, wenn das Streckenmuster unverwechselbar ist. Wer jeden Tag dieselbe 5-km-Runde läuft, erzeugt auch mit verdeckten Endpunkten eine erkennbare Form. Bessere Ansätze: die ersten und letzten N Meter der Strecke abschneiden oder Endpunkte auf ein Raster einrasten lassen, damit sich der genaue Standort nicht ableiten lässt.
An Aggregationsangriffe denken
Einzelne Datenpunkte mögen harmlos sein, aggregierte Muster sind es womöglich nicht. Wenn du Funktionen baust, die Daten über Nutzer hinweg kombinieren oder visualisieren, etwa Heatmaps, Bestenlisten oder Trend-Standorte, überlege, welche Muster dabei entstehen. Eine Heatmap, die eine geheime Anlage hervorhebt, ist ein Aggregationsangriff, selbst wenn keine einzelnen Nutzerdaten offengelegt werden.
Die Verteidigung: Mindestschwellen für Aggregation festlegen (keine Heatmap-Daten für Gebiete mit weniger als N eindeutigen Nutzern anzeigen), sensible geografische Bereiche ausschließen und Visualisierungen vor der Veröffentlichung auf unerwartete Musterpreisgabe prüfen. Differential-Privacy-Verfahren, bei denen kalibriertes Rauschen zu aggregierten Abfragen hinzugefügt wird, können helfen, sind aber schwierig korrekt umzusetzen.
Datenweitergabe prüfen
Jeder API-Endpunkt, der Standortdaten liefert, jede Exportfunktion und jede Drittanbieter-Integration sind Kanäle, über die sensible Daten abfließen können. Erstelle eine Karte deiner Datenflüsse. Wisse genau, wohin Standortdaten von Nutzern gelangen, wer darauf zugreifen kann und unter welchen Bedingungen. Wenn du Daten mit Partnern oder Werbetreibenden teilst, sag den Nutzern klar, was du wem weitergibst.
Das große Ganze: Datensparsamkeit
Die grundlegende Frage lautet, ob deine Anwendung die Daten überhaupt braucht, die sie sammelt. Braucht eine Lauf-App GPS-Koordinaten im Sekundentakt? Für die Visualisierung der Strecke ja. Für die Berechnung von Distanz und Tempo würde eine geringere Auflösung genügen. Für die Kalorienschätzung brauchst du nur die Gesamtdistanz und den Höhenunterschied.
Datensparsamkeit, also nur die Daten zu erheben, die für die gerade genutzte Funktion nötig sind, ist der wirksamste Schutz vor Datenlecks. Daten, die du gar nicht erhebst, können nicht gehackt, beschlagnahmt, verkauft oder zu Überwachungsmustern zusammengeführt werden. Das steht im Widerspruch zum wachstumsgetriebenen Instinkt, alles zu sammeln und sich später Gedanken über die Verwendung zu machen, ist aber der einzige Ansatz, der wirklich robust ist.
Der beste Weg, Nutzerdaten zu schützen, ist nicht bessere Verschlüsselung oder strengere Zugriffskontrollen. Es ist, die Daten gar nicht erst zu haben.
Die Fitness-App-Branche hat diese Lektion auf die harte Tour gelernt, und manche Unternehmen haben sie immer noch nicht begriffen. Militärangehörige nutzen Strava weiterhin auf Flugzeugträgern. Geheimdienstmitarbeiter protokollieren ihre Läufe weiterhin in der Nähe geheimer Anlagen. Die Daten fließen nach wie vor zu Servern, APIs und Datenhändlern, die Muster zusammensetzen können, die kein einzelner Nutzer offenlegen wollte. Als Entwickler können wir Systeme bauen, die Nutzer standardmäßig vor diesen Risiken schützen, oder Systeme, die ihre Unaufmerksamkeit ausnutzen. Die Besatzung des Flugzeugträgers traf keine Sicherheitsentscheidung, als sie ihre Lauf-App öffnete. Die Entwickler der App haben sie Jahre zuvor getroffen, als sie die Standardeinstellungen wählten.


