Logo DFJV

Jetzt Mitglied werden und sofort profitieren!

Werden Sie jetzt Mitglied und lassen Sie sich kostenlos und individuell von unseren Experten beraten.

Mitglied werden

Jetzt Mitglied werden und sofort profitieren!

Werden Sie jetzt Mitglied und lassen Sie sich kostenlos und individuell von unseren Experten beraten.

Mitglied werden

Jetzt Mitglied werden und sofort profitieren!

Werden Sie jetzt Mitglied und lassen Sie sich kostenlos und individuell von unseren Experten beraten.

Mitglied werden

Quellenschutz im digitalen Zeitalter: Was Medienschaffende wirklich wissen müssen

08.10.2026 Antonino Zambito
Titelillustration: Esther Schaarhüls

Quellenschutz beginnt nicht beim Schweigen vor Gericht. Im digitalen Alltag können bereits viel früher Verbindungsdaten, Metadaten oder kompromittierte Systeme vertrauliche Quellen gefährden. Wer seine Arbeitsmittel nicht konsequent absichert, riskiert mehr als Daten.

Unsere Gegenwart neigt zu immer mehr Überwachung. Damit sind nicht einfach Regierungen oder Behörden gemeint, ob im Inland oder im Ausland, sondern auch Firmen. Sie sind die Vorreiter, wenn es darum geht, Tracking in Apps und Dienste einzubauen, unsere Schritte zu verfolgen und die Daten zu verkaufen.

In unserer Privatsphäre ist das lästig. Für unsere Quellen kann es gefährlich werden.

Dabei müssen Gespräche nicht einmal mitgehört werden. Verbindungsdaten reichen oft aus. So wurde im Juli 2026 bekannt, dass die US-Regierung Telefonverbindungsdaten mehrerer New-York-Times-Journalisten und sogar einzelner Angehöriger anforderte. Der Grund war, vertrauliche Quellen einer Berichterstattung zu identifizieren. Es ging also nicht um den Inhalt der Gespräche, sondern um die Kontakte.

Es gibt aber auch den direkten Zugriff auf das Endgerät. Ein bekanntes Beispiel ist die Spähsoftware Pegasus. Sobald das Telefon eines Journalisten kompromittiert ist, sind nicht nur Nachrichten gefährdet. Dann können auch Kontakte, Recherchen, Entwürfe und Muster in der Kommunikation ausgewertet werden.

Aber auch ohne spezialisierte Spähsoftware können Bewegungs- und Kontaktdaten abfließen. Dafür genügt es, den Anhang einer präparierten E-Mail oder den Link zu einer gefälschten Webseite zu öffnen, die heimlich das Gerät mit Malware infiziert.

Dazu kommt die eigene Reputation. Wer vertrauliche Informationen und Kontakte nicht schützt, verliert nicht nur Daten, sondern Vertrauen. Und ohne Vertrauen gibt es keine Quellen.

Wir Journalisten stehen also unter ständigem Angriff und müssen Methoden und Prozeduren entwickeln, um uns, unsere Gesprächspartner und die freie Berichterstattung zu verteidigen. Um den Datenzugriff von außen zu erschweren, haben sich drei Schritte etabliert.

Schritt 1. Geräte physisch sichern und verschlüsseln

Sobald Dritte Zugriff auf das eigene Gerät haben, ist es vergleichsweise leicht, die darauf gespeicherten Daten auszulesen und zu kopieren. Dafür muss es nicht mit Spähsoftware versehen sein. Ein klassischer Diebstahl genügt bereits. Um den Zugriff auf den Inhalt des Datenträgers zu erschweren oder nahezu unmöglich zu machen, sollte man diesen verschlüsseln. Dazu stehen je nach Betriebssystem verschiedene Werkzeuge zur Verfügung.

Computer und Laptops

Verschlüsselung schützt vor allem dann, wenn das Gerät ausgeschaltet oder gesperrt ist. Ein entsperrtes Gerät bleibt ein offenes Gerät. Wiederherstellungsschlüssel sollten sicher abgelegt werden, aber nicht auf dem Gerät, das sie im Notfall entsperren sollen. Auch ein leicht zugängliches Cloud-Konto ist dafür kein geeigneter Ort.

Unter Windows ist BitLocker beziehungsweise die Geräteverschlüsselung der Standard. Unter macOS übernimmt FileVault diese Aufgabe und Linux verwendet meist LUKS.

Externe Datenträger und Cloud

USB-Sticks und andere Wechseldatenträger sollten ebenfalls nicht unverschlüsselt genutzt werden. Wer plattformübergreifend arbeitet, kann verschlüsselte Container oder ganze Datenträger mit VeraCrypt nutzen. Wichtig ist dabei ein starkes Passwort. Ohne dieses Passwort ist auch die beste Verschlüsselung wenig wert.

Bei Cloudsystemen wird es schwierig, ausreichende Sicherheit für die Quellen und deren Informationen zu gewährleisten. Meistens sind Clouddienste nicht Ende-zu-Ende-verschlüsselt. Das bedeutet, dass bei einem erfolgreichen Angriff oder bei Zugriff durch den Betreiber Daten offenliegen können. Daher ist es essenziell, nur verschlüsselte Cloudspeicher zu nutzen, bei denen der Dienst selbst nicht auf die Daten zugreifen kann. Ein Beispiel ist Proton mit Sitz in der Schweiz.

Mobiltelefone

Bei Mobiltelefonen ist die Lage etwas anders. Moderne Smartphones verschlüsseln ihre Daten in der Regel bereits standardmäßig. Das hilft aber nur, wenn das Gerät mit einem starken Code geschützt ist. Ein vierstelliger PIN ist dafür zu schwach. Besser ist ein längerer Zahlencode oder ein alphanumerisches Passwort. Zusätzlich sollte man aktivieren, dass das Gerät nach kurzer Zeit automatisch gesperrt wird.

Bei Android-Geräten muss man zusätzlich unterscheiden, ob es sich um ein Gerät mit Google-Diensten handelt. Die Verschlüsselung schützt den Speicher des Geräts. Sie verhindert aber nicht, dass Google-Konten, App-Berechtigungen, Standortdienste, Backups oder Push-Dienste laufend Daten an Google und andere Anbieter übertragen.

Nachrichteninhalte, Absendernamen oder Vorschauen auf dem Sperrbildschirm können schon zu viel verraten. Bei der journalistischen Arbeit sollte dort im Zweifel nur angezeigt werden, dass eine neue Nachricht eingegangen ist, aber nicht von wem und nicht mit welchem Inhalt.

Vorsicht vor der Biometrie

So bequem es auch ist, Geräte mit den eigenen körperlichen Merkmalen zu entsperren, so stellt das Ganze auch eine Gefahr für unsere Daten dar. Es reicht aus, wenn dem Eigentümer das Telefon vor die Nase gehalten oder sein Finger mit Gewalt auf den Sensor gedrückt wird, um Dritten Zugriff auf den Inhalt zu ermöglichen. Daher ist es sicherer, wenn auch umständlicher, mit einem mindestens sechsstelligen Code zu arbeiten.

Schritt 2. Kommunikation sichern und verschlüsseln

Quellen werden nicht nur durch beschlagnahmte oder gestohlene Geräte gefährdet. Auch der Weg der Nachricht kann zum Problem werden. Wer wann mit wem spricht, über welchen Dienst kommuniziert wird und welche Konten dabei beteiligt sind, kann bereits viel verraten.

Für vertrauliche Kommunikation sind daher offene Kanäle wie normale E-Mails, SMS oder klassische Telefonate nicht geeignet. Sicherer sind Dienste, die Ende-zu-Ende-Verschlüsselung standardmäßig einsetzen und möglichst wenig Daten über die Kommunikation speichern.

Messenger

Bei Messengerdiensten ist Signal eines der bekanntesten Werkzeuge, das Inhalte von Nachrichten und Anrufen Ende-zu-Ende-verschlüsselt. Trotzdem ist ein Messenger wie Signal kein Freibrief. Wer diesen Dienst nutzt, sollte verschwindende Nachrichten aktivieren und darauf achten, dass Nachrichten nicht über Cloud-Backups wieder an anderer Stelle landen. Sicherheitsnummern sind Prüfcodes für die verschlüsselte Verbindung zwischen zwei Signal-Kontakten. Sie beweisen nicht die Identität einer Quelle, sondern zeigen, ob sich der kryptografische Schlüssel der Verbindung geändert hat. Das kann harmlose Gründe haben, etwa ein neues Gerät. Es kann aber auch ein Warnsignal sein. Deshalb sollte eine geänderte Sicherheitsnummer bei vertraulicher Kommunikation nicht einfach weggeklickt werden. Auch die Telefonnummer bleibt ein Sicherheitsthema, selbst wenn Signal inzwischen Nutzernamen unterstützt.

E-Mails

Unverschlüsselte E-Mails sind wie Postkarten. Jeder, der sie in der Hand hält, kann den Inhalt lesen. Um E-Mails zu versenden, die eher einem versiegelten Brief mit Geheimsprache ähneln, muss man sie verschlüsseln. Dazu wird gerne der Standard OpenPGP verwendet. In E-Mail-Clients oder Programmen wie Mozilla Thunderbird ist das ab Werk enthalten. Bei anderen E-Mail-Programmen muss das erst eingerichtet werden. Der bequemste Weg, um verschlüsselte E-Mails zu versenden, sind spezialisierte Anbieter wie zum Beispiel Posteo oder Proton. Hinzu kommt, dass diese Dienste über den normalen Browser aufgerufen werden können. Wer im Tor-Netzwerk unterwegs ist, kann sich ebenfalls über die Onion-Adresse von Proton anmelden. Hier gilt es zu erwähnen, dass man, sobald man sich angemeldet hat, die Anonymität des Tor-Netzwerks für diesen Dienst aufhebt.

SecureDrop

Über SecureDrop können Quellen Dokumente anonym über das Tor-Netzwerk einreichen und mit Redaktionen kommunizieren, ohne ihre Identität direkt preiszugeben. Das System von Freedom of the Press Foundation ist Open Source und wurde für Medienorganisationen entwickelt, die vertrauliche Hinweise sicher entgegennehmen wollen. Es ist kein Cloud-Dienst, der über einen der großen IT-Anbieter läuft, sondern eine eigene Infrastruktur der Redaktion. Dazu gehören zwei physische Server und eine Firewall.

Eingereichte Informationen werden verschlüsselt. Außerdem sammelt SecureDrop weder IP-Adressen noch Browserdaten oder andere persönliche Informationen der Quelle. Der Kontakt zur Redaktion läuft nicht direkt, sondern über eine Onion-Adresse.

Der Ablauf besteht im Kern aus drei Schritten. Zuerst lädt eine Quelle über den Tor-Browser eine Nachricht oder ein Dokument bei der Medienorganisation hoch. Danach startet die Redaktion über einen USB-Stick eine eigene Arbeitsstation und verbindet sich mit SecureDrop. Die eingereichten Dateien werden heruntergeladen und über ein separates USB-Laufwerk, das sogenannte Transfer Device, physisch auf eine Secure Viewing Station übertragen. Das ist ein vom Internet getrenntes System. Dort können die Dokumente angesehen, bereinigt, gedruckt oder für die weitere Bearbeitung auf ein eigenes Gerät exportiert werden.

Die Quelle muss ebenfalls wissen, was sie tut. Wer SecureDrop vom Arbeitsrechner, aus dem Netz des Arbeitgebers oder über den privaten Internetanschluss aufruft, erzeugt neue Spuren.

Schritt 3. Dateien sichern

Auch die Dokumente selbst bleiben ein Risiko. Fotos, PDFs oder Office-Dateien enthalten meistens Metadaten.

Metadaten sind Daten über Daten. Sie beschreiben nicht den sichtbaren Inhalt, sondern den Kontext einer Datei. Wann wurde sie erstellt? Mit welchem Programm? Von welchem Benutzerkonto? Mit welcher Kamera? An welchem Ort? Diese Informationen, die uns bei der OSINT-Recherche helfen, sind genau die Informationen, die eine Quelle verraten können.

Um Metadaten sicher aus Dateien zu entfernen, haben sich zwei Open-Source-Programme etabliert: ExifTool und MAT2. ExifTool ist plattformübergreifend, also für Windows, macOS und Linux gleichermaßen verfügbar, wobei MAT2 vor allem in der Linux-Welt bekannt und beliebt ist.

Sensible Dateien sollte man niemals im normalen Office-Programm bereinigen, auch wenn Windows die „Dokumentprüfung“ im Menü hat, sondern als Kopie mit einem spezialisierten Werkzeug prüfen und säubern. Der Grund ist einfach: Man bleibt sonst im Office-Ökosystem, inklusive möglicher Konten, Cloud-Anbindung, Vorlagen, Add-ins und Synchronisation.

Selbst gedruckte Unterlagen sind nicht automatisch sauber. Manche Farblaserdrucker und Kopierer versehen Ausdrucke mit kaum sichtbaren Markierungen. Diese sogenannten Yellow Dots können Hinweise auf das Gerät, den Zeitpunkt des Ausdrucks oder andere technische Informationen enthalten. Dazu kommen Wasserzeichen, QR-Codes, Barcodes oder interne Kennzeichnungen in Dokumenten. Wer solche Unterlagen weiterreicht, gibt unter Umständen mehr weiter als nur den sichtbaren Text.

Die Rechtslage in Deutschland

Rechtlich ist Quellenschutz in Deutschland über das Zeugnisverweigerungsrecht, den Beschlagnahmeschutz und das Redaktionsgeheimnis abgesichert. Journalistinnen und Journalisten müssen unter bestimmten Voraussetzungen nicht offenlegen, von wem sie Informationen erhalten haben oder welche Materialien ihnen im Rahmen ihrer Arbeit anvertraut wurden. Wer unsicher ist, sollte keine eigene Rechtsauslegung versuchen, sondern frühzeitig fachlichen Rat einholen. Die Rechtsabteilung des DFJV unterstützt Mitglieder bei Fragen rund um Zeugnisverweigerungsrecht, Redaktionsgeheimnis und den Umgang mit sensiblen Quellen.

Fazit

Wir arbeiten nicht alle mit hochsensiblen Daten oder Whistleblowern zusammen, die um ihr Leben fürchten müssen. Dennoch haben wir Einblicke oder Informationen, die nicht immer für jedermann bestimmt sind. Oder wir haben Kontakt zu Kollegen oder Redaktionen, die auch im Investigativ-Journalismus unterwegs sind. Es genügt, dass ein Gerät im großen Netzwerk unserer Kontakte kontaminiert ist, um alle zu infizieren. Selbstschutz ist wichtig, weil er auch die anderen schützt – vor allem die Quellen.


Antonino Zambito
© Felix Russmann / Photo Bergmeister

Der Autor Antonino Zambito ist Fachjournalist und Fachbuchautor mit Schwerpunkt auf Technologie, IT-Sicherheit und Digitalisierung. Er begleitet digitale Entwicklungen kritisch und ordnet deren Auswirkungen auf Medien, Arbeitswelt und Gesellschaft ein. Veröffentlichungen und Videoprojekte erschienen unter anderem bei Franzis und Springer Vieweg. Weitere Beiträge unter www.comtron75.de.

 

 

Sie veröffentlichen professionell?

Jetzt Mitglied werden
WordPress Cookie Plugin von Real Cookie Banner