Posteo
Posteo ist ein deutscher E-Mail-Anbieter mit Sitz Berlin, der sich auf verschlüsselten E-Mail-Versand spezialisiert hat.[1] Neben dem grundsätzlich kostenpflichtigen und werbefreien Postfach bietet das Unternehmen auch eine gesicherte Kontaktverwaltung und einen Kalender an.
Posteo | |
---|---|
E-Mail: Grün, sicher, werbefrei | |
E-Mail-Anbieter | |
Sprachen | Über 70 |
Sitz | Methfesselstraße 38 10965 Berlin |
Betreiber | Posteo e. K. |
Benutzer | ca. 490.000 Postfächer (Stand 2021) |
Online | 2009 |
https://posteo.de/ |
Einer breiten Öffentlichkeit wurde das Unternehmen 2013 bekannt, nachdem die Enthüllungen Edward Snowdens rund um die NSA-Überwachung eine Debatte über sichere E-Mail-Dienstleistungen und E-Mail-Verschlüsselung auslösten und der US-amerikanische Anbieter Lavabit geschlossen wurde.[2][3] Die Internetpräsenz von Posteo ist lediglich auf Deutsch, Englisch und Französisch verfügbar, die Webmail-Oberfläche bietet hingegen eine freie Sprachwahl für über 70 Sprachen zur Bedienung des Postfaches an.
2016 hatte Posteo weniger als 20 Mitarbeiter.[4] Im Jahr zuvor erreichte das Unternehmen eine Anzahl von etwa 100.000 Postfächern.[5] 2016 stieg die Anzahl der geführten Postfächer um rund 40 Prozent.[6] 2020 wurden von Posteo etwa 425.000 Postfächer und im Jahr 2021 etwa 490.000 Postfächer betrieben.[7]
Datensparsamkeit und -sicherheit
Das Unternehmen wirbt mit konsequenter Datenvermeidung und Datensparsamkeit. Sowohl Anmeldung als auch Bezahlung sind anonym möglich, IP-Adressen von Nutzern werden nicht gespeichert.[8]
Die Datenübertragungen zwischen Kunden und dem Unternehmen sind durchgängig mit TLS verschlüsselt. Posteo unterstützt dabei, wie auch auf dem Transportweg zu anderen Anbietern, seit August 2013 die Verschlüsselungseigenschaft Perfect Forward Secrecy[9] – damals als einer der ersten deutschen Anbieter für alle E-Mail-Protokolle.[10] Perfect Forward Secrecy bedeutet, dass für jede Verbindung ein zufälliger, neuer Schlüssel erzeugt wird, mit dem dann die Verbindung verschlüsselt wird. Eine spätere Entschlüsselung abgegriffener Daten wird so verhindert. Zur Authentifizierung der Server setzt Posteo Extended-Validation-Zertifikate ein.[11] Seit Mai 2014 unterstützt Posteo die Technologie DANE/TLSA (DNS-based Authentification of Name Entries) und schließt damit verschiedene Schwachstellen der TLS-Verschlüsselung, insbesondere beim Transport von Mails zwischen Posteo und anderen Anbietern, aus.[12][13] Um von der zusätzlichen Absicherung durch DANE auch bei Zugriffen mit dem Browser profitieren zu können, benötigt man ein entsprechendes Browser-Add-on. Alle Server von Posteo befinden sich in Deutschland und deren Festplatten sind AES-verschlüsselt.[14] Seit Oktober 2015 nutzt Posteo die von Websites eingesetzte Technik HTTP Public Key Pinning, um die HTTPS-Verbindung des Webinterfaces zum Nutzer abzusichern.[15]
Seit November 2014 kann der Webmail-Zugang durch eine Zwei-Faktor-Authentifizierung auf Basis des zeitgesteuerten TOTP-Standards zusätzlich gesichert werden.[16][17] Um zu verhindern, dass dies durch Zugriffe von E-Mail-Programmen per IMAP, POP3 oder SMTP unterlaufen wird, können Kunden diese Zugriffe auf Wunsch sperren.[18] Seit Mai 2015 können Kunden optional einen Krypto-Mailspeicher aktivieren, sodass alle bei Posteo gespeicherten E-Mails individuell mit dem (salted) Passwort des Kunden verschlüsselt gespeichert werden.[19] Seit Juli 2016 können Kunden auf Wunsch die TLS-Versand-Garantie aktivieren, sodass ausgehende E-Mails nur dann an Server anderer Anbieter verschickt werden, falls eine verschlüsselte Verbindung möglich ist.[20] Seit August 2016 zeigt die Webmail-Oberfläche vor dem Versand von E-Mails an, ob der Transportweg durch DANE abgesichert ist.[21]
Das Unternehmen setzt auf offene Standards und freie Software, inklusive der auf der Webseite und im Webmailer verwendeten JavaScript-Codes.[22][23] Der Quelltext von Software, die Posteo mitentwickelt hat, ist unter Freien Lizenzen auf GitHub verfügbar.[24] Vor diesem Hintergrund hat Posteo die Initiative E-Mail made in Germany von Anfang an als geschlossene Insellösung kritisiert.[25][12]
Im Ende Mai 2017 veröffentlichten 26. Tätigkeitsbericht der Bundesdatenschutzbeauftragten Andrea Voßhoff wurde Posteo – ohne Nennung des Firmennamens – gelobt. Posteo habe „den Datenschutz […] wirklich beeindruckend umgesetzt“.[26] Gleichzeitig veröffentlichte Posteo den dieser Aussage zugrunde liegenden Prüfbericht, der Ende 2016 erstellt wurde. Gelobt werden darin u. a. der firmeninterne, unabhängige Datenschutzbeauftragte, der auch im Support arbeitet; das anonyme Zahlungssystem, durch welches Posteo „keine Bestandsdaten erhebt“; der Verzicht auf Speicherung von „auf Kunden beziehbaren IP-Adressen“ und die mehrschichtige Verschlüsselung. Allgemein berücksichtige Posteo „den Grundsatz der Datensparsamkeit sehr umfassend“.[4]
Das Bundesverfassungsgericht wies Ende Januar 2019 eine Verfassungsbeschwerde des E-Mail-Anbieters Posteo ab und entschied gegen die Praxis von Posteo, keine IP-Adressen zu speichern. Demnach muss ein E-Mail-Anbieter wie Posteo die IP-Adresse zum Zweck der Strafverfolgung erheben, sofern dies richterlich angeordnet wurde.[27]
Unterstützung für Ende-zu-Ende-Verschlüsselung
Seit Januar 2015 bietet das Unternehmen eine automatische Verschlüsselung eingegangener E-Mails wahlweise mit S/MIME oder PGP an. Dazu muss der Nutzer seinen öffentlichen S/MIME- bzw. PGP-Schlüssel an das Unternehmen übermitteln. Mit diesem wird dann jede E-Mail, nachdem sie angekommen ist, verschlüsselt. Eine echte Ende-zu-Ende-Verschlüsselung ersetzt dieses Verfahren nicht, da E-Mails erst nachdem sie auf den Posteo-Servern angekommen sind, verschlüsselt werden, und nicht schon beim Absender.[28] Posteo kann daher auch E-Mails bei aktivierter Eingangs-Verschlüsselung z. B. auf Spam überprüfen.
Ende Dezember 2015 veröffentlichte das Unternehmen ein Open-Source-Plug-in[29] für die bei ihnen verwendete Mail-Weboberfläche Roundcube, das die PGP-Verschlüsselung in Verbindung mit dem Browser-Add-on Mailvelope erleichtert. Dabei werden u. a. öffentliche Schlüssel, die von Posteo-Servern aus unterschiedlichen Quellen (Schlüsselserver, im DNS als OPENPGPKEY) bezogen werden, abgefragt und zum Import angeboten.[30] Private Schlüssel, Klartext-Nachrichten und kryptographische Operationen bleiben dabei immer in der Kontrolle des Nutzers. Verschlüsselungslösungen, bei denen E-Mail-Anbieter hierfür serverseitige Unterstützung anbieten, lehnt Posteo als prinzipiell unsicher strikt ab.[31]
Transparenzbericht
Im Mai 2014 legte das Unternehmen als erster deutscher E-Mail-Dienst einen Transparenzbericht zu Ermittlungs- und Observationsvorgängen vor. In diesem schreibt das Unternehmen, dass es im Jahr 2013 sieben Anfragen von Strafverfolgungsbehörden erhalten habe, von denen zwei formal korrekt gewesen seien. Auf politischer Seite wurde das Unternehmen dabei unter anderem von Hans-Christian Ströbele und Christian Lange unterstützt.[32][33]
Im Juli 2013 hatten Beamte des Staatsschutzes die Geschäftsräume durchsucht. Laut dem Unternehmen hatten die Beamten versucht, das Unternehmen „zu einer rechtswidrigen Kooperation und zur Herausgabe von Daten zu nötigen“. Daraufhin erstattete das Unternehmen Strafanzeige gegen die beteiligten Kriminalbeamten. Laut Unternehmen gaben die Polizisten an, einen Beschluss zur Durchsuchung und Beschlagnahmung der gesamten Geschäftsunterlagen zu haben, hätten aber tatsächlich nur einen Beschluss zur Herausgabe eines einzigen Blattes Papier gehabt. Die Kriminalpolizei wollte, dass das Unternehmen ein Skript programmiert, das dokumentiert hätte, mit welchen IP-Adressen Posteo-Nutzer beim Login auf ihre E-Mails zugreifen. Mit diesem Skript wäre es möglich gewesen, in Erfahrung zu bringen, welche E-Mail-Adressen zu den der Polizei bekannten IP-Adressen gehören.[33]
Im August 2015 veröffentlichte das Unternehmen den Transparenzbericht für 2014, erstmals mit geschwärzten Schreiben der Ermittlungsbehörden und Schwerpunktthemen zur manuellen Bestandsdatenauskunft nach § 113 TKG, zur öffentlichen Kontrolle der Auskunftsverfahren nach § 113 und § 112 TKG und zur Praxis des Richtervorbehalts.[34][35]
Der Transparenzbericht für 2016 (veröffentlicht im Januar 2017) stellt fest, dass die Zahl der Behördenanfragen von 48 (2015) auf 35 (2016) zurückgegangen ist, während immer noch etwa die Hälfte der Anfragen nicht formal korrekt gestellt und deshalb negativ beantwortet sowie bei den jeweils zuständigen Datenschutzbeauftragten beanstandet wurden.[36]
Dem Transparenzbericht für das Jahr 2017 zufolge stieg die Zahl der Behördenanfragen erneut auf 48 (Stand von 2015). Da sich die Anzahl der Postfächer seitdem allerdings verdoppelt hat, sei die Anfragequote pro Postfach stark rückläufig, argumentiert Posteo.[37]
Sonstiges
Nachhaltigkeit
Zur Energieversorgung nutzt das Unternehmen „echten Ökostrom von Greenpeace Energy“ und legt Gelder nach eigenen Angaben nur bei der GLS Gemeinschaftsbank und der Umweltbank an. Überdies bemüht sich Posteo um interne nachhaltige Mobilität, Ernährung und Materialien. Außerdem spendet das Unternehmen nach eigenen Angaben regelmäßig unter anderem an „im Umweltschutz tätige“ Nichtregierungsorganisationen (NGOs). Für Posteo-Nutzer besteht bei Kündigung des Postfaches die Möglichkeit, das Restguthaben ebenfalls an eine NGO spenden zu lassen.[38] Posteo macht auf seiner Webseite transparent, wen es unterstützt und welcher Betrag pro Jahr insgesamt gespendet wurde.[39]
Spam-Ordner
Posteo verwendet einen Spamfilter, der vom Nutzer weder konfiguriert noch deaktiviert werden kann.[40] Einzig das Anlegen zusätzlicher weißer Listen ist möglich. Wird eine E-Mail vom globalen Filter als Spam eingestuft, so wird Posteo ihre Annahme verweigern. Der Inhaber des Postfachs wird darüber nicht informiert und wird daher unter Umständen niemals erfahren, für wen er nicht erreichbar ist. Informiert wird jedoch der Absender, so dass dieser stärker in die Verantwortung genommen wird, einen fehlerfreien Mailversand sicherzustellen. In den Einstellungen des Webmailers besteht zwar die Möglichkeit, einen Ordner als „Spezialordner“ für Spam zu definieren. Auf die Funktionsweise des Spamfilters hat dies jedoch keinen Einfluss.
Testergebnisse und Auseinandersetzung mit der Stiftung Warentest
Aus den Tests der Stiftung Warentest in den test-Ausgaben vom Februar 2015[41][42] sowie Oktober 2016[43][44] ging Posteo – jeweils punktgleich mit dem Konkurrenten Mailbox.org – als Testsieger hervor.[45][46] Nach Erscheinen des Tests vom Februar 2015 beschwerte sich Posteo dennoch bei der Stiftung Warentest – sowohl über die Testkriterien als auch über Fehler im begleitenden Artikel.[47][48] Letztere gestand die Stiftung Warentest ein, stoppte den Direktvertrieb des Heftes zwischenzeitlich und legte eine Korrekturseite bei. Auch online[49] und im nachfolgenden Heft[50] erschienen Richtigstellungen.[51][52][53]
Beim Test im Jahr 2016 veröffentlichte das Unternehmen schon vor Erscheinen des Tests einen Blogeintrag, in dem es Fehler in der erhaltenen Vorabversion kritisierte. Als Begründung für die frühzeitige Veröffentlichung wurde angegeben, dass Stiftung Warentest auf Anfragen von Posteo nicht geantwortet habe. Außerdem kritisierte Posteo, dass viele Sicherheitsfeatures, die bei Posteo genutzt würden, im Test nicht betrachtet worden seien.[54] Nach Veröffentlichung des Testergebnisses zog Posteo seine Kritik größtenteils zurück, da die beanstandeten Mängel in der Anbieter-Vorab-Information nicht in die Endfassung Eingang gefunden hatten.[45] Weiterhin betonte Posteo jedoch, dass einige Sicherheitsfunktionen, die Posteo bietet, vom Test nicht berücksichtigt worden seien.[55]
Weblinks
- posteo.de – offizielle Website
- Michael Scaturro: Protect your email the German way. After seeing off the police, Berlin email provider Posteo wants to expand user security and anonymity. The Guardian, 24. August 2014, abgerufen am 1. Oktober 2016 (englisch).
Einzelnachweise
- E-Mail grün, sicher, einfach und werbefrei – posteo.de – Verschlüsselung. In: posteo.de. Abgerufen am 13. Dezember 2015.
- Svenja Bergt: Datenschutz in Unternehmen: Werbung wichtiger als Privatsphäre. In: taz.de. 1. August 2013, abgerufen am 2. September 2013.
- Christof Kerkmann: USA machen Druck: Verschlüsselungsdienste geben auf. In: handelsblatt.com. 9. August 2013, abgerufen am 2. September 2013.
- Andrea Voßhoff: Beratungs- und Kontrollbesuch E-Mail Posteo. Hrsg.: Bundesbeauftragte für Datenschutz und Informationsfreiheit. 30. Dezember 2016 (posteo.de [PDF]).
- Marcus Engert: Gute Nachrichten: Posteo – ein grüner und sicherer Mailanbieter. Posteo: der bessere Mail-Anbieter? In: detektor.fm Digital. 26. März 2015, abgerufen am 3. April 2015.
- Posteo-Team: Transparenzbericht 9.1.2017. Abgerufen am 29. Dezember 2017.
- E-Mail grün, sicher, einfach und werbefrei - posteo.de - Transparenzbericht. Abgerufen am 24. Februar 2021.
- Posteo. Hintergrund-Ino – Maximaler Datenschutz. Posteo e.K., Berlin, abgerufen am 30. September 2016.
- “Perfect Forward Secrecy” bei Posteo. Posteo e.K., Berlin, 12. August 2013, abgerufen am 11. September 2013.
- Jürgen Schmidt: Verschlüsselung bei Mail in Germany ungenügend. In: Heise News. 13. August 2013, abgerufen am 16. Oktober 2015: „Überzeugt hat hingegen Posteo. Der kleine E-Mail-Provider bot als einziger deutscher E-Mail-Dienst Verschlüsselung mit Forward Secrecy für alle Mail-Protokolle.“
- Unser neues, erweitertes Zertifikat ist installiert. Posteo e.K., Berlin, 17. April 2014, abgerufen am 30. September 2016.
- Posteo unterstützt DANE/TLSA. Posteo e.K., Berlin, 12. Mai 2014, abgerufen am 30. September 2016.
- Dusan Zivadinovic: Verschlüsselter Mail-Transport: Posteo setzt als erster Provider DANE ein. In: Heise News. 12. Mai 2014, abgerufen am 30. September 2016.
- Andrea Bernard: Posteo: ein Berliner E-Mail-Anbieter als Alternative zu Gmail & Co. Bei Posteo steht der Datenschutz im Vordergrund. In: akademie.de. 20. August 2013, abgerufen am 2. September 2013.
- Jürgen Schmidt: Posteo testet Certificate Pinning. In: heise Security. 16. Oktober 2015, abgerufen am 13. Dezember 2015.
- Neu: Zwei-Faktor-Authentifizierung im Webmailer. Posteo e.K., Berlin, 12. November 2014, abgerufen am 12. November 2014.
- Was ist die Zwei-Faktor-Authentifizierung und wie richte ich sie ein? Posteo e.K., Berlin, abgerufen am 1. Oktober 2016.
- Wie aktiviere ich den zusätzlichen Postfachschutz? Posteo e.K., Berlin, abgerufen am 10. Oktober 2016.
- Krypto-Mailspeicher für alle Kunden verfügbar. Posteo e.K., Berlin, 29. Mai 2015, abgerufen am 30. September 2016.
- Neu: TLS-Versand-Garantie für mehr Sicherheit. Posteo e.K., Berlin, 13. Juli 2016, abgerufen am 30. September 2016.
- Neu: Webmailer zeigt Server mit höchster Versandsicherheit an. Posteo e.K., Berlin, 18. August 2016, abgerufen am 30. September 2016.
- Posteo. Das Postfach – alle Leistungen. Posteo e.K., Berlin, abgerufen am 30. September 2016: „Unser Angebot setzt aus Sicherheitsgründen ausschließlich auf Open-Source-Software und freie Protokolle. Auch verwenden wir ausschließlich Javascript, dessen Code Open-Source ist.“
- Zak Rogoff: FSF JavaScript guidelines picked up by Posteo Webmail. Free Software Foundation, 6. Februar 2015, abgerufen am 30. September 2016 (englisch).
- Posteo auf GitHub. Abgerufen am 30. September 2016 (englisch).
- Endlich: Verbindungsverschlüsselung auch bei anderen Mailanbietern. Posteo e.K., Berlin, 9. August 2013, abgerufen am 30. September 2016.
- „Datenschutz wirklich beeindruckend umgesetzt“: Bundesdatenschutzbeauftragte über Posteo. In: posteo.de. 30. Mai 2017, abgerufen am 31. Mai 2017.
- Zum Überwachen gezwungen. Ermittler wollten von Posteo IP‑Adressen. Der Mailanbieter speichert die Daten nicht. Muss er aber, meint das Bundesverfassungsgericht. In: taz.de. 2. Februar 2019, abgerufen am 15. Februar 2019.
- Neue Angebote zu Ende-zu-Ende-Verschlüsselung. 28. Januar 2015, abgerufen am 8. Februar 2015.
- posteo/mailvelope_client. In: GitHub. Abgerufen am 28. Dezember 2015.
- Neu: Posteo-Webmailer findet Schlüssel automatisch. Posteo e.K., 22. Dezember 2015, abgerufen am 28. Dezember 2015.
- Update: Unsere Vorabinformation zum neuen Test der Stiftung Warentest. In: posteo.de/blog. 26. September 2016, abgerufen am 30. September 2016 (mit Änderungen vom 28. September 2016).
- Stefan Mey: Transparenzbericht und Ermittlungsskandal: Maildienst Posteo geht in die Offensive. In: Heise News. 5. Mai 2014, abgerufen am 16. Oktober 2015.
- Transparenzbericht 2013. Posteo e.K., 5. Mai 2014, abgerufen am 16. Oktober 2015.
- Transparenzbericht 2014. Posteo e.K., 20. August 2015, abgerufen am 16. Oktober 2015.
- Maximiliane Koschyk: E-Mail-Firma kritisiert Ermittler. Deutsche Welle, 7. September 2015, abgerufen am 16. Oktober 2015.
- Transparenzbericht: Behördenanfragen bei Posteo deutlich gesunken. Abgerufen am 10. April 2017.
- Transparenzbericht 2017: Posteo fordert Verpflichtung für TK-Anbieter. posteo.de/blog. 17. Januar 2018. Abgerufen am 12. Februar 2018.
- Posteo. Hintergrund-Info – Konsequente Nachhaltigkeit. Posteo e.K., Berlin, abgerufen am 13. Dezember 2015.
- Posteo. Über uns – Wen wir unterstützen. Posteo e.K., Berlin, abgerufen am 30. September 2016.
- Wie funktioniert der Posteo-Spamfilter? Abgerufen am 16. Oktober 2018.
- Nur einer liest nicht mit: Mail-Dienste. In: Stiftung Warentest (Hrsg.): test. Band 02/2015. Stiftung Warentest, Berlin Januar 2015, S. 32–37 (Titel musste für die Online-Ausgabe später richtiggestellt werden in „E-Mail-Provider: Mail-Dienste sehen alles“).
- E-Mail-Provider: Mail-Dienste sehen alles. In: test.de. Stiftung Warentest, 12. Februar 2015, abgerufen am 30. September 2016.
- Sicher mailen: E-Mail-Dienste. In: Stiftung Warentest (Hrsg.): test. Band 10/2016. Stiftung Warentest, Berlin 30. September 2016, S. 52–57.
- E-Mail-Dienste: Sehr guter Schutz nur bei kleinen Anbietern. In: test.de. Stiftung Warentest, 28. September 2016, abgerufen am 30. September 2016.
- Patrick Beuth: Verschlüsselung: Stiftung Warentest lobt Posteo und mailbox.org. In: Zeit Online. 28. September 2016, abgerufen am 30. September 2016.
- Markus Reuter: Stiftung Warentest testet Mailprovider: Mailbox.org und Posteo gewinnen, Googles Gmail wird Letzter. netzpolitik.org, 28. September 2016, abgerufen am 30. September 2016.
- Richtigstellungen zu Stiftung Warentest. Update3. In: posteo.de/blog. Posteo e.K., Berlin, 29. Januar 2015, abgerufen am 30. September 2016 (mit Änderungen vom 30. Januar 2015).
- Stiftung Warentest: Weitere Richtigstellungen. In: posteo.de/blog. 3. Februar 2015, abgerufen am 30. September 2016.
- E-Mail-Provider: Mail-Dienste sehen alles – Details zur Korrektur. In: test.de. Stiftung Warentest, 12. Februar 2015, abgerufen am 3. Oktober 2016.
- E-Mail-Dienste. Korrektur. In: Stiftung Warentest (Hrsg.): test. Band 03/2015. Stiftung Warentest, März 2015, ISSN 0040-3946, S. 27.
- Update: Stiftung Warentest korrigiert Test-Artikel. In: posteo.de/blog. 4. Februar 2015, abgerufen am 30. September 2016.
- E-Mail-Test: Stiftung Warentest stoppt Heftverkauf. In: golem.de. 13. Februar 2015, abgerufen am 30. September 2016.
- Lisa Hegemann: Was wurde eigentlich aus… Posteo und dem Streit mit Stiftung Warentest? In: Wirtschaftswoche. 26. Dezember 2015, abgerufen am 30. September 2016.
- Update: Unsere Vorabinformation zum neuen Test der Stiftung Warentest. In: posteo.de/blog. 26. September 2016, abgerufen am 3. Oktober 2016 (mit Änderungen vom 28. September 2016).
- (Update) Unsere Vorabinformation zum neuen Test der Stiftung Warentest. 26. September 2016, abgerufen am 10. April 2017.