Welche Arten von Logs gibt es
Vier Kategorien — und man sollte sie nie in einen Topf werfen. Sagt ein Anbieter „No Logs“, ohne eine Kategorie zu nennen, hat er Ihnen so gut wie nichts gesagt: Die Formulierung kann ehrlicherweise auch einen Dienst beschreiben, der alles außer dem Browserverlauf aufbewahrt.
Die Kategorien unterscheiden sich in ihrer Brisanz. Aktivitätsprotokolle können Ihr Leben rekonstruieren. Verbindungsprotokolle können Sie zu einer bestimmten Zeit an einer Adresse verorten. Diagnosedaten sind meist banale Absturzberichte. Zahlungsunterlagen identifizieren Sie, verraten aber nichts darüber, was Sie online getan haben.
- Aktivitätsprotokolle — besuchte Seiten, DNS-Anfragen, Inhalte des Datenverkehrs: die heikelste Sorte
- Verbindungsprotokolle — Zeitstempel, Ihre Quell-IP, genutzter Server, übertragene Bytes
- Diagnoseprotokolle — Abstürze, App-Version, fehlgeschlagene Verbindungen
- Zahlungsunterlagen — Rechnungen, Transaktionsnummern, Rechnungsidentität
Welche Logs ein Dienst technisch gar nicht braucht
Aktivitätsprotokolle sind für den Betrieb eines VPN nie erforderlich. Pakete weiterzuleiten verlangt nicht, sich zu merken, wohin sie gingen — ein Anbieter, der besuchte Domains oder DNS-Anfragen aufzeichnet, hat sich dafür entschieden. Das ist die eine Kategorie, in der „wir speichern nichts“ technisch machbar ist und in der Richtlinie unmissverständlich stehen sollte.
Auch Verbindungsprotokolle pro Nutzer sind vermeidbar — mit einer Feinheit. Solange die Sitzung offen ist, muss der Server Ihre Quelladresse kennen, sonst weiß der Rückverkehr nicht, wohin. Die Designfrage ist, was danach passiert: Ein auf Privatsphäre bedachter Dienst hält diesen Zustand im Arbeitsspeicher und verwirft ihn beim Trennen; ein protokollierender schreibt ihn mit Zeitstempeln auf die Festplatte. Aggregierte Zähler, etwa die Gesamtlast pro Server, brauchen überhaupt keine Details pro Nutzer.
Kurzlebige Diagnosedaten sind fürs Debugging vertretbar — aber die Aufbewahrung sollte sich in Tagen bemessen, die Daten sollten keine Surfziele enthalten, und Absturzberichte sollten im Client opt-in sein.
Was jeder Bezahldienst ohnehin aufbewahrt
Einen Kontodatensatz: Ihre E-Mail oder eine andere Kennung, Status und Ablaufdatum des Abos sowie Geräte- oder Verbindungslimits. Ohne all das kann der Dienst Sie weder hereinlassen noch abrechnen. Eine Richtlinie, die behauptet, es werde rein gar nichts gespeichert, ist selbst schon ein Warnsignal — auf ein Abo-Geschäft kann das schlicht nicht zutreffen.
Zahlungsunterlagen leben sogar länger als Konten. Kartenabwickler und Zahlungsgesetze schreiben Aufbewahrungsfristen von Jahren vor, und das Löschen Ihres Kontos tilgt keine Rechnung aus der Buchhaltung. Mit Krypto zu bezahlen verkürzt diese Spur auf Seiten des Anbieters, beseitigt aber nie die Aufzeichnungen des Zahlungsdienstleisters selbst. Die ehrliche Einordnung: Zahlungsdaten belegen, dass Sie Kunde waren — und ein gut gebautes System hält sie von allem getrennt, was beschreibt, wofür die Verbindung genutzt wurde.
Was ein Audit von einem Versprechen unterscheidet
Ein Versprechen auf der Startseite kostet nichts und beweist nichts. Ein unabhängiges Audit heißt: Eine externe Firma hat Server, Konfigurationen und Code zu einem bestimmten Zeitpunkt untersucht und berichtet, ob die Praxis zur Richtlinie passt. Das ist eine deutlich höhere Hürde — und Anbieter, die sie nehmen, veröffentlichen in der Regel den Bericht, nicht nur ein Siegel.
Audits haben ehrliche Grenzen. Sie beschreiben die Systeme an den Tagen der Prüfung, nicht für alle Zeit; der Umfang kann eng gefasst sein; und der Prüfer sieht, wozu man ihm Zugang gegeben hat. Eine zweite, indirekte Beweisform sind Gerichtsakten: Fälle, in denen ein Anbieter Daten herausgeben sollte und nichts Brauchbares vorlegen konnte. Keines von beidem garantiert die Zukunft — zusammen schlagen sie einen Slogan aber um Längen.
Warum der Gerichtsstand wichtiger ist als die Richtlinie
Weil Gesetz über Marketing steht. Ein Anbieter mit Sitz in einem Land mit verpflichtender Vorratsdatenspeicherung muss sich daran halten — egal, was seine Website verspricht. Und manche Rechtsordnungen können einen Dienst zwingen, einen bestimmten Nutzer stillschweigend zu protokollieren. Die Richtlinie beschreibt die Absicht; der Gerichtsstand bestimmt, was erzwungen werden kann.
Lesen Sie beides also zusammen. Wo ist das Unternehmen registriert, welche Gerichte haben Macht über es, und wo stehen die Server physisch — das Recht am Serverstandort kann greifen, selbst wenn die Firma woanders sitzt. Eine No-Logs-Richtlinie in einem Land ohne Speicherpflichten ist eine stimmige Geschichte. Dieselbe Richtlinie unter einem Vorratsdatengesetz ist ein Widerspruch, den der Anbieter erklären müsste — und meist nicht erklärt.
Wie Sie eine Richtlinie selbst prüfen
Lesen Sie die Datenschutzerklärung, nicht die Startseite, und suchen Sie darin gezielt nach den vier Kategorien. Eine vertrauenswürdige Richtlinie sagt, was erhoben wird, wie lange jeder Posten lebt und was bei der Kontolöschung passiert. Schwammige Dokumente verstecken sich hinter breiten Verben: „Wir erheben unter Umständen bestimmte technische Informationen“ kann alles bedeuten — bis hin zur vollständigen Verbindungsprotokollierung.
Auroras Position in Kürze: Wir führen keine Aktivitätsprotokolle — keine Aufzeichnung der Seiten, die Sie besuchen, oder des Verkehrs, den Sie senden —, und alles, was wir speichern, von der Konto-E-Mail bis zu Zahlungsunterlagen, ist in der Datenschutzerklärung einzeln aufgeführt statt in einem Slogan zusammengefasst.
Formulierungen, bei denen Sie innehalten und zweimal lesen sollten:
- „No Logs“ ohne Definition, welche Log-Arten gemeint sind
- „Wir erheben anonymisierte Daten“ ohne Beschreibung der Anonymisierung
- Fehlende Aufbewahrungsfristen oder „so lange wie erforderlich“
- Eine Richtlinie, die Antworten auf behördliche Anfragen mit keinem Wort erwähnt
- Nirgendwo im Dokument ein benannter Gerichtsstand oder eine Firmengesellschaft