Hier handelt es sich um eine App, in der man E-Mail-Konten von verschiedenen Anbietern (zum Beispiel Hotmail und GMX) einbinden kann. Die App soll die Mails vom Server des E-Mail-Anbieters abholen und auf Ihrem Gerät anzeigen. In unserem Testsystem ist diese - legitime - Kommunikation zwischen App und E-Mail-Anbieter nicht sichtbar, da sie über ein besonderes Protokoll stattfindet. Anders als bei anderen App-Tests gilt: Wenn die App nur das tut, was sie soll, sehen wir überhaupt keine Datenübertragung.
Bei dieser App gibt es ein sehr hohes Risiko für Ihre Privatsphäre – wir können von der Nutzung nur abraten. Die wichtigsten Kritikpunkte:
Im Test haben wir zwei E-Mail-Konten mit der App verknüpft und Mails versendet bzw. empfangen. Ein Konto war von dem Mail-Dienst GMX und eines von unserem eigenen Mail-Server. Im Test sendete die App alle Empfänger- und Absenderadressen an den Drittanbieter my.com B.V.. Bei dem E-Mail-Konto unseres eigenen Mail-Servers landete dort auch der Inhalt der Mails sowie die Zugangsdaten zum E-Mailkonto. Für die Sicherheit und Vertraulichkeit der E-Mail-Kommunikation ist dies ein extrem großes Risiko.
Sofern die Berechtigung "Kontakte" im Test gewährt wurde, sendete die App auch die E-Mail-Adressen aus dem Adressbuch an den Drittanbieter my.com B.V.
Die Drittanbieter Mail.ru, OOO, AppsFlyer Inc. und Flurry (Yahoo! Inc.) erfassten die E-Mail-Adresse, die wir beim Anlegen des Accounts in der App angegeben hatten. Damit können Sie kontaktiert und eventuell identifiziert werden. Weiterhin erhielten sie mit der Werbe-ID eine eindeutige Kennnummer des Gerätes. Mit diesen Informationen können Sie im Internet wiedererkannt werden, Personenprofile können erstellt und ergänzt werden.
Die App nahm insgesamt Kontakt zu sieben Drittanbietern auf. In der unten aufgeführten Liste finden Sie eine Übersicht über alle versendeten Daten und die Empfänger.
Eigene E-Mail-Adresse, Verbindungsaufbau, Werbe-ID
TLS verschlüsselt
Verbindungsaufbau, Werbe-ID
TLS verschlüsselt
Eigene E-Mail-Adresse, Verbindungsaufbau, Werbe-ID
TLS verschlüsselt
Eigene E-Mail-Adresse, Verbindungsaufbau, Werbe-ID
TLS verschlüsselt
Verbindungsaufbau
TLS verschlüsselt
E-Mail-Absender, E-Mail-Betreffzeile, E-Mail-Empfänger, E-Mail-Text, Eigene E-Mail-Adresse, Mail-Adressen aus dem Adressbuch, Name aus dem Adressbuch, Verbindungsaufbau, Vornamen (Nutzerangabe), Werbe-ID, Zugangsdaten zum E-Mail-Account
TLS verschlüsselt
Verbindungsaufbau, Werbe-ID
TLS verschlüsselt
Auf alle Netzwerke zugreifen
android.permission.INTERNET
normal
Fingerabdruckhardware verwenden
android.permission.USE_FINGERPRINT
normal
Google Play-Rechnungsdienst
com.android.vending.BILLING
normal
Kontakte Ändern
android.permission.WRITE_CONTACTS
normal
Kontakte lesen
android.permission.READ_CONTACTS
zustimmungspflichtig
Konten auf dem Gerät suchen
android.permission.GET_ACCOUNTS
zustimmungspflichtig
Konten auf dem Gerät verwenden
android.permission.USE_CREDENTIALS
normal
Konten erstellen und Passwörter festlegen. Ungültig ab 6.0.
android.permission.AUTHENTICATE_ACCOUNTS
normal
Konten hinzufügen oder entfernen
android.permission.MANAGE_ACCOUNTS
normal
Netzwerkverbindungen abrufen
android.permission.ACCESS_NETWORK_STATE
normal
Nur für System-Apps und vorinstallierte Apps
android.permission.WRITE_SETTINGS
normal
Ruhezustand deaktivieren
android.permission.WAKE_LOCK
normal
SD-Karteninhalte Ändern oder löschen
android.permission.WRITE_EXTERNAL_STORAGE
normal
SD-Karteninhalte lesen
android.permission.READ_EXTERNAL_STORAGE
normal
Synchronisierung aktivieren oder deaktivieren
android.permission.WRITE_SYNC_SETTINGS
normal
Synchronisierungseinstellungen lesen
android.permission.READ_SYNC_SETTINGS
normal
Synchronisierungsstatistik lesen
android.permission.READ_SYNC_STATS
normal
Telefonnummern direkt anrufen
android.permission.CALL_PHONE
zustimmungspflichtig
Telefonstatus und Identität abrufen
android.permission.READ_PHONE_STATE
normal
Vibrationsalarm steuern
android.permission.VIBRATE
normal
Vordergrunddienst ausführen
android.permission.FOREGROUND_SERVICE
normal