Was ist Ende-zu-Ende-Verschlüsselung (E2EE)? Definition und Prüfung

Ende-zu-Ende-Verschlüsselung (E2EE) ist ein Verfahren zum Schutz von Daten, bei dem Inhalte auf dem Gerät des Absenders verschlüsselt werden und nur auf den Geräten der vorgesehenen Empfänger entschlüsselt werden können. Die Schlüssel zum Entschlüsseln existieren nur auf diesen Geräten. Jeder Server dazwischen — ob er Nachrichten weiterleitet, Dateien speichert oder Geräte synchronisiert — verarbeitet Chiffrat, für das er keinen Schlüssel hat, und kann den Inhalt deshalb nicht lesen.

Die „Enden“ im Namen sind die Menschen, genauer gesagt ihre Geräte. Der Anbieter sitzt in der Mitte, und genau darum geht es: Ende-zu-Ende-Verschlüsselung ist die einzige Art von Verschlüsselung, die Ihre Daten vor dem Dienst schützt, der sie transportiert, und nicht nur vor Außenstehenden.

Wie Ende-zu-Ende-Verschlüsselung funktioniert

Die meisten E2EE-Systeme verbinden zwei Ideen. Jedes Gerät hat ein Schlüsselpaar: einen öffentlichen Schlüssel, mit dem andere Daten für dieses Gerät verschlüsseln, und einen privaten Schlüssel, der das Gerät nie verlässt. Mit diesen Schlüsseln handeln die Beteiligten gemeinsame Schlüssel aus, die den eigentlichen Inhalt verschlüsseln — oft pro Nachricht oder pro Sitzung erneuert, damit ein einzelner geleakter Schlüssel nicht alles offenlegt.

Bekannte Umsetzungen:

Was Ende-zu-Ende-Verschlüsselung nicht ist

Das Wort „verschlüsselt“ steht auf fast jeder Sicherheitsseite, und meistens meint es etwas Engeres.

Begriff Wer hält den Schlüssel Kann der Anbieter den Inhalt lesen?
Verschlüsselung auf dem Transportweg (TLS) Die Server des Anbieters Ja, sobald er ankommt
Verschlüsselung im Speicher Der Anbieter Ja, wann immer seine Systeme ihn brauchen
Ende-zu-Ende-Verschlüsselung Nur die Geräte der Beteiligten Nein

Verschlüsselung auf dem Transportweg schützt Daten auf dem Weg zwischen Ihrem Gerät und dem Server. Verschlüsselung im Speicher schützt sie auf den Festplatten des Servers vor jemandem, der die Hardware stiehlt. Beides ist nützlich, und beides lässt den Anbieter alles lesen, denn er entschlüsselt die Daten, um sie anzuzeigen, zu durchsuchen oder zu verarbeiten. Was das speziell für Meeting-Notizen bedeutet, beschreiben wir in Sind KI-Meeting-Notizen verschlüsselt?

Vier Wege, das E2EE-Versprechen eines Anbieters zu prüfen

Ein echter Ende-zu-Ende-Entwurf hat sichtbare Folgen. Sie lassen sich prüfen, ohne eine Zeile Kryptografie zu lesen:

  1. Passwort-Wiederherstellung. Kann der Support Ihre Inhalte wiederherstellen, nachdem Sie Ihr Passwort vergessen haben, hat der Anbieter einen Schlüssel. WhatsApp sagt klar: Wer das Passwort oder den 64-stelligen Schlüssel eines verschlüsselten Backups verliert, bekommt die Chats nicht zurück — so sieht die echte Variante aus.
  2. Serverseitige Suche und Web-Zugriff. Volltextsuche über Ihre Inhalte auf dem Server oder das Lesen im Browser ohne Schlüssel auf dem Gerät setzen beide voraus, dass der Server Klartext sieht.
  3. Schlüsselverifizierung. Ausgereifte E2EE-Produkte lassen Sie Schlüssel mit dem Gegenüber abgleichen. Signal zeigt für jeden Einzelchat eine Sicherheitsnummer, die Sie persönlich vergleichen oder als QR-Code scannen können.
  4. Ein Mitglied entfernen. In einem geteilten Bereich ist „Zugriff entzogen“ eine Antwort aus der Zugriffskontrolle. „Schlüssel rotiert“ ist eine kryptografische: Neue Inhalte werden mit Schlüsseln verschlüsselt, die das entfernte Mitglied nie erhalten hat.

Wovor Ende-zu-Ende-Verschlüsselung nicht schützt

E2EE hängt außerdem von Recht und Politik ab. Seit Februar 2025 bietet Apple Advanced Data Protection neuen Nutzern im Vereinigten Königreich nicht mehr an, nachdem die Regierung dies auf Grundlage des Investigatory Powers Act verlangt hatte. Apples Klage dagegen war noch anhängig, als dieser Eintrag am 28. September 2026 geschrieben wurde.

E2EE in Speak-Y

In Speak-Y wird das Audio nach der Verarbeitung gelöscht, Transkripte bleiben standardmäßig auf Ihrem Gerät, und die Synchronisation zwischen Ihren eigenen Geräten ist Ende-zu-Ende-verschlüsselt. Das Teilen in eine Team-Wissensbasis folgt demselben Modell: Die Kanalschlüssel existieren nur auf den Geräten des Teams, und beim Entfernen eines Mitglieds werden sie rotiert. Der vollständige Umgang mit Daten steht in der Datenschutzerklärung.

Wie das aussieht, wenn ein Team Meeting-Notizen teilt — wer was lesen kann und was sich ändert, wenn jemand geht —, zeigt der Leitfaden zur Team-Wissensbasis.

FAQ

Was ist Ende-zu-Ende-Verschlüsselung, einfach erklärt?

Ende-zu-Ende-Verschlüsselung (E2EE) schützt Daten so, dass sie auf dem Gerät des Absenders verschlüsselt werden und nur auf den Geräten der vorgesehenen Empfänger entschlüsselt werden können. Die Schlüssel verlassen diese Geräte nie. Der Dienst, der die Daten speichert oder weiterleitet, sieht deshalb nur Chiffrat und kann den Inhalt nicht lesen, selbst wenn er es wollte.

Ist Verschlüsselung im Speicher dasselbe wie Ende-zu-Ende-Verschlüsselung?

Nein. Verschlüsselung im Speicher schützt Daten auf den Festplatten des Anbieters mit einem Schlüssel, den der Anbieter hält; er kann die Daten also entschlüsseln, wann immer seine Systeme sie brauchen. Bei Ende-zu-Ende-Verschlüsselung hat der Anbieter den Schlüssel überhaupt nicht. Ein Dienst kann beides wahrheitsgemäß „verschlüsselt“ nennen, deshalb sagt das Wort allein wenig aus.

Wie erkenne ich, ob ein Dienst wirklich Ende-zu-Ende-verschlüsselt ist?

Fragen Sie, ob der Support Ihre Daten wiederherstellen kann, wenn Sie Ihr Passwort vergessen. Kann er das, hält der Anbieter einen Schlüssel, und der Inhalt ist nicht Ende-zu-Ende-verschlüsselt. Weitere Anzeichen echter E2EE: keine serverseitige Suche über Ihre Inhalte, kein Lesen im Browser ohne Schlüsselmaterial und eine Möglichkeit, Schlüssel mit dem Gegenüber abzugleichen, wie die Sicherheitsnummern bei Signal.

Wovor schützt Ende-zu-Ende-Verschlüsselung nicht?

Sie verbirgt keine Metadaten, also wer mit wem kommuniziert hat, wann und wie viel. Sie schützt keine Inhalte auf einem kompromittierten oder entsperrten Gerät, auf dem der Klartext vorliegt. Und sie hindert einen berechtigten Empfänger nicht daran, das Erhaltene zu kopieren, weiterzuleiten oder einen Screenshot davon zu machen.

Warum funktionieren KI-Funktionen nicht, wenn Ende-zu-Ende-Verschlüsselung aktiv ist?

Weil die Maschine, die Inhalte transkribiert oder zusammenfasst, sie im Klartext lesen muss. In Ende-zu-Ende-verschlüsselten Zoom-Meetings sind zum Beispiel die KI-Funktionen von Zoom, die Cloud-Aufzeichnung und die Live-Transkription deaktiviert, weil die Meeting-Schlüssel auf den Rechnern der Teilnehmer erzeugt werden und nicht auf den Servern von Zoom. KI und E2EE passen nur zusammen, wenn die KI auf einem Gerät läuft, das den Schlüssel ohnehin hat.