Ende-zu-Ende-Verschlüsselung (E2EE) ist ein Verfahren zum Schutz von Daten, bei dem Inhalte auf dem Gerät des Absenders verschlüsselt werden und nur auf den Geräten der vorgesehenen Empfänger entschlüsselt werden können. Die Schlüssel zum Entschlüsseln existieren nur auf diesen Geräten. Jeder Server dazwischen — ob er Nachrichten weiterleitet, Dateien speichert oder Geräte synchronisiert — verarbeitet Chiffrat, für das er keinen Schlüssel hat, und kann den Inhalt deshalb nicht lesen.
Die „Enden“ im Namen sind die Menschen, genauer gesagt ihre Geräte. Der Anbieter sitzt in der Mitte, und genau darum geht es: Ende-zu-Ende-Verschlüsselung ist die einzige Art von Verschlüsselung, die Ihre Daten vor dem Dienst schützt, der sie transportiert, und nicht nur vor Außenstehenden.
Die meisten E2EE-Systeme verbinden zwei Ideen. Jedes Gerät hat ein Schlüsselpaar: einen öffentlichen Schlüssel, mit dem andere Daten für dieses Gerät verschlüsseln, und einen privaten Schlüssel, der das Gerät nie verlässt. Mit diesen Schlüsseln handeln die Beteiligten gemeinsame Schlüssel aus, die den eigentlichen Inhalt verschlüsseln — oft pro Nachricht oder pro Sitzung erneuert, damit ein einzelner geleakter Schlüssel nicht alles offenlegt.
Bekannte Umsetzungen:
Das Wort „verschlüsselt“ steht auf fast jeder Sicherheitsseite, und meistens meint es etwas Engeres.
| Begriff | Wer hält den Schlüssel | Kann der Anbieter den Inhalt lesen? |
|---|---|---|
| Verschlüsselung auf dem Transportweg (TLS) | Die Server des Anbieters | Ja, sobald er ankommt |
| Verschlüsselung im Speicher | Der Anbieter | Ja, wann immer seine Systeme ihn brauchen |
| Ende-zu-Ende-Verschlüsselung | Nur die Geräte der Beteiligten | Nein |
Verschlüsselung auf dem Transportweg schützt Daten auf dem Weg zwischen Ihrem Gerät und dem Server. Verschlüsselung im Speicher schützt sie auf den Festplatten des Servers vor jemandem, der die Hardware stiehlt. Beides ist nützlich, und beides lässt den Anbieter alles lesen, denn er entschlüsselt die Daten, um sie anzuzeigen, zu durchsuchen oder zu verarbeiten. Was das speziell für Meeting-Notizen bedeutet, beschreiben wir in Sind KI-Meeting-Notizen verschlüsselt?
Ein echter Ende-zu-Ende-Entwurf hat sichtbare Folgen. Sie lassen sich prüfen, ohne eine Zeile Kryptografie zu lesen:
E2EE hängt außerdem von Recht und Politik ab. Seit Februar 2025 bietet Apple Advanced Data Protection neuen Nutzern im Vereinigten Königreich nicht mehr an, nachdem die Regierung dies auf Grundlage des Investigatory Powers Act verlangt hatte. Apples Klage dagegen war noch anhängig, als dieser Eintrag am 28. September 2026 geschrieben wurde.
In Speak-Y wird das Audio nach der Verarbeitung gelöscht, Transkripte bleiben standardmäßig auf Ihrem Gerät, und die Synchronisation zwischen Ihren eigenen Geräten ist Ende-zu-Ende-verschlüsselt. Das Teilen in eine Team-Wissensbasis folgt demselben Modell: Die Kanalschlüssel existieren nur auf den Geräten des Teams, und beim Entfernen eines Mitglieds werden sie rotiert. Der vollständige Umgang mit Daten steht in der Datenschutzerklärung.
Wie das aussieht, wenn ein Team Meeting-Notizen teilt — wer was lesen kann und was sich ändert, wenn jemand geht —, zeigt der Leitfaden zur Team-Wissensbasis.
Ende-zu-Ende-Verschlüsselung (E2EE) schützt Daten so, dass sie auf dem Gerät des Absenders verschlüsselt werden und nur auf den Geräten der vorgesehenen Empfänger entschlüsselt werden können. Die Schlüssel verlassen diese Geräte nie. Der Dienst, der die Daten speichert oder weiterleitet, sieht deshalb nur Chiffrat und kann den Inhalt nicht lesen, selbst wenn er es wollte.
Nein. Verschlüsselung im Speicher schützt Daten auf den Festplatten des Anbieters mit einem Schlüssel, den der Anbieter hält; er kann die Daten also entschlüsseln, wann immer seine Systeme sie brauchen. Bei Ende-zu-Ende-Verschlüsselung hat der Anbieter den Schlüssel überhaupt nicht. Ein Dienst kann beides wahrheitsgemäß „verschlüsselt“ nennen, deshalb sagt das Wort allein wenig aus.
Fragen Sie, ob der Support Ihre Daten wiederherstellen kann, wenn Sie Ihr Passwort vergessen. Kann er das, hält der Anbieter einen Schlüssel, und der Inhalt ist nicht Ende-zu-Ende-verschlüsselt. Weitere Anzeichen echter E2EE: keine serverseitige Suche über Ihre Inhalte, kein Lesen im Browser ohne Schlüsselmaterial und eine Möglichkeit, Schlüssel mit dem Gegenüber abzugleichen, wie die Sicherheitsnummern bei Signal.
Sie verbirgt keine Metadaten, also wer mit wem kommuniziert hat, wann und wie viel. Sie schützt keine Inhalte auf einem kompromittierten oder entsperrten Gerät, auf dem der Klartext vorliegt. Und sie hindert einen berechtigten Empfänger nicht daran, das Erhaltene zu kopieren, weiterzuleiten oder einen Screenshot davon zu machen.
Weil die Maschine, die Inhalte transkribiert oder zusammenfasst, sie im Klartext lesen muss. In Ende-zu-Ende-verschlüsselten Zoom-Meetings sind zum Beispiel die KI-Funktionen von Zoom, die Cloud-Aufzeichnung und die Live-Transkription deaktiviert, weil die Meeting-Schlüssel auf den Rechnern der Teilnehmer erzeugt werden und nicht auf den Servern von Zoom. KI und E2EE passen nur zusammen, wenn die KI auf einem Gerät läuft, das den Schlüssel ohnehin hat.