Berechtigungen nach Funktion statt nach App-Anzahl prüfen
Eine App braucht nur die Zugriffe, die zu ihren tatsächlich verwendeten Funktionen passen. Ein Messenger kann für Sprachnachrichten das Mikrofon benötigen, für reine Textnachrichten jedoch nicht. Eine Kartenanwendung benötigt den Standort zur Positionsanzeige, aber nicht zwingend zum Betrachten einer manuell gewählten Stadt. Die Prüfung beginnt deshalb bei der verwendeten Funktion und nicht bei der bloßen Anzahl angeforderter Rechte.
In den Einstellungen führt die Suche nach Berechtigungsmanager meist zur Übersicht nach Zugriffsarten. Alternativ zeigt die Informationsseite einer einzelnen App deren Berechtigungen. Menübezeichnungen und Einordnung unterscheiden sich je nach Android-Version und Herstelleroberfläche. Die Ansicht nach Zugriffsart eignet sich besonders für die Frage, welche installierten Anwendungen überhaupt Kontakte, Mikrofon oder Standort verwenden dürfen.
Dabei sind angeforderte und erteilte Berechtigungen zu unterscheiden. Eine App kann einen Zugriff technisch vorsehen, obwohl dieser noch nicht freigegeben wurde. Umgekehrt bedeutet eine erteilte Erlaubnis nicht, dass die App gerade Daten abruft. Bei vorinstallierten Systemkomponenten lassen sich einzelne Rechte möglicherweise nicht entziehen. Daraus folgt weder automatisch ein Sicherheitsproblem noch die Empfehlung, solche Komponenten pauschal zu deaktivieren.
Laufzeitfreigaben möglichst eng begrenzen
Laufzeitberechtigungen werden während der Nutzung abgefragt, etwa wenn erstmals eine Aufnahme startet. Ein nachvollziehbarer Dialog erscheint im Zusammenhang mit dieser Handlung. Fragt eine Anwendung bereits beim ersten Start nach vielen sachfremden Zugriffen, fehlt dieser Zusammenhang. Die Anfrage kann zunächst abgelehnt werden; anschließend zeigt sich, welche konkrete Funktion ohne die Freigabe nicht verfügbar ist.
Für bestimmte sensible Zugriffe stehen abhängig von Systemversion und Berechtigungsart zeitlich begrenzte Optionen bereit. Eine Einmal-Freigabe erlaubt den Zugriff vorübergehend, ohne eine dauerhafte Erlaubnis zu hinterlassen. Ihre Gültigkeit endet nach den jeweiligen Systemregeln; sie bedeutet nicht zwingend genau einen Sensorabruf. Die Option während der Nutzung ist weiter gefasst und kann beispielsweise eine aktiv gestartete Navigation mit ausgeschaltetem Bildschirm ermöglichen.
Nicht jede Berechtigung besitzt dieselben Auswahlmöglichkeiten. Kontakte lassen sich beispielsweise nicht allgemein nach demselben Zeitmodell wie der Standort behandeln. Auch fehlende Abfragen beweisen keinen fehlenden Datenzugriff: Manche Fähigkeiten benötigen keine Laufzeitfreigabe, andere Daten werden über eine bewusste Auswahl übergeben. Die Erlaubnis für Benachrichtigungen wiederum betrifft das Anzeigen eigener Meldungen und ist kein Leserecht für Nachrichten anderer Apps.
Ungefähren Standort und einzelne Dateien bevorzugen
Wo Android eine Wahl zwischen genauem und ungefährem Standort anbietet, genügt für regionale Inhalte häufig die ungenauere Variante. Eine Wetteransicht kann außerdem mit einem manuell eingetragenen Ort auskommen. Für eine Navigation entlang einzelner Straßen ist eine präzise Position dagegen sachlich begründbar. Die benötigte Genauigkeit ergibt sich aus der Funktion, nicht aus dem Wunsch der Anwendung nach möglichst umfassenden Daten.
Genauigkeit und zeitliche Reichweite sind getrennte Entscheidungen. Eine App kann den ungefähren Standort erhalten und dennoch eine Hintergrundfreigabe verlangen. Umgekehrt kann ein genauer Standort nur während einer bewusst gestarteten Nutzung verfügbar sein. Dauerhafte Ortszugriffe verdienen eine eigene Prüfung, etwa bei automatischen ortsabhängigen Erinnerungen. Ohne eine solche Funktion besteht häufig kein Anlass, die Hintergrundfreigabe beizubehalten.
Bei Bildern und Dokumenten bieten Systemauswahldialoge eine ähnliche Begrenzung. Eine ausgewählte Datei kann an eine App übergeben werden, ohne pauschal die gesamte Mediensammlung zugänglich zu machen. Welche Auswahlmöglichkeiten erscheinen, hängt von Android-Version und Umsetzung der App ab. Ein entzogener allgemeiner Medienzugriff entfernt allerdings keine Kopie, die zuvor bereits importiert wurde. Auch eine im Dokument selbst gespeicherte Adresse verschwindet nicht durch das Abschalten der Standortberechtigung.
Das Datenschutz-Dashboard als Zugriffsprotokoll nutzen
Das Datenschutz-Dashboard zeigt auf unterstützten Geräten zurückliegende Zugriffe auf bestimmte sensible Berechtigungen. Umfang, Zeitraum und Darstellung hängen von der Android-Version und der Oberfläche ab. Damit lässt sich eine andere Frage beantworten als im Berechtigungsmanager: Nicht nur welche App zugreifen darf, sondern welche App einen erfassten Zugriff tatsächlich vorgenommen hat. Ein Eintrag kann anschließend mit einer bekannten Nutzung abgeglichen werden.
Eine Mikrofonaktivität während eines Gesprächs ist plausibel. Wiederholte Zugriffe ohne erkennbaren Anlass rechtfertigen dagegen eine genauere Prüfung der App und ihrer Funktionen. Ein Eintrag allein beweist weder heimliche Überwachung noch eine Übertragung ins Internet. Das Dashboard zeigt keine vollständige Erklärung der Verarbeitung, keine umfassende Netzwerkanalyse und nicht sämtliche Daten, die innerhalb einer App entstehen.
Kamera- und Mikrofonanzeigen ergänzen diese Rückschau auf Geräten, die solche Anzeigen unterstützen. Sie machen einen laufenden Zugriff sichtbar, ersetzen aber keine Bewertung seines Zwecks. Bei einer unerwarteten Anzeige kann zunächst die zugehörige Anwendung ermittelt werden. Danach lässt sich die Berechtigung begrenzen und die betreffende Funktion erneut prüfen. Eine Aufnahmefunktion ohne Mikrofonzugriff kann erwartbar ausfallen, ohne dass die gesamte App deshalb unbrauchbar sein muss.
Ungenutzte Apps und bereits gespeicherte Daten unterscheiden
Android beziehungsweise die verfügbaren Google-Komponenten können Berechtigungen länger ungenutzter Apps automatisch zurücksetzen. Die Funktion und ihre Bezeichnung unterscheiden sich je nach Gerät und Softwarestand. Teilweise ist sie mit weiteren Maßnahmen für ungenutzte Apps verbunden. In der App-Information lässt sich prüfen, ob diese Behandlung aktiv ist und ob für eine bestimmte Anwendung eine Ausnahme eingerichtet wurde.
Ein solches Zurücksetzen ist kein Ersatz für das Entfernen überflüssiger Anwendungen. Es reagiert auf ausbleibende Nutzung, nicht auf einen fragwürdigen Geschäftszweck oder eine unpassende Datenanforderung. Eine regelmäßig geöffnete App kann ihre erteilten Rechte behalten. Selten benötigte Hintergrundhelfer verdienen dagegen eine bewusste Einzelfallentscheidung, falls die automatische Einschränkung eine gewünschte Funktion beeinträchtigt.
Manuell entzogene Rechte verhindern künftige Zugriffe über die betroffene Berechtigung. Bereits gespeicherte Kontakte, exportierte Dateien oder an einen Server übermittelte Informationen werden dadurch nicht zurückgerufen. Auch die Deinstallation löscht kein bestehendes Onlinekonto beim Anbieter. Für dort gespeicherte Daten sind dessen Konto- und Löschfunktionen gesondert zuständig. Ein Berechtigungsentzug ist deshalb eine Begrenzung weiterer Zugriffe und keine rückwirkende Bereinigung aller Datenspuren.
Verdächtige Kombinationen einschließlich Sonderzugriffen erkennen
Besondere Aufmerksamkeit verdient eine Kombination aus sachfremden Rechten. Eine einfache Hintergrundbild-App mit Kontaktzugriff, SMS-Rechten und dauerhaftem Standortzugriff verlangt mehr Erklärung als eine einzelne plausibel begründete Freigabe. Dabei bleibt der Funktionsumfang entscheidend: Eine Telefonanwendung kann andere Rechte benötigen als ein Bildbetrachter. Eine starre Liste angeblich immer gefährlicher Berechtigungen würde diese Unterschiede verdecken.
Zusätzlich existieren Sonderzugriffe wie Benachrichtigungszugriff, das Einblenden über anderen Apps oder Bedienungshilfen-Dienste. Sie stehen je nach Oberfläche in eigenen Einstellungsbereichen und fehlen möglicherweise in der gewöhnlichen Berechtigungsübersicht. Ein Benachrichtigungsleser kann sensible Nachrichteninhalte erhalten; ein Bedienungshilfen-Dienst kann je nach Ausgestaltung Bildschirminhalte erfassen und Aktionen ausführen. Für unterstützende Funktionen kann das erforderlich sein, für eine schlichte Taschenlampe ist es kaum plausibel.
Fordert eine unbekannte Anwendung mehrere solcher Zugriffe und drängt zugleich zum Abschalten von Schutzfunktionen, reicht das bloße Entziehen der Kameraberechtigung nicht aus. Dann gehören Herkunft, Sonderzugriffe und die weitere Verwendung der App auf den Prüfstand. Bei verwalteten Arbeitsgeräten können organisatorische Vorgaben Änderungen einschränken; entsprechende Beschränkungen sollten über die zuständige Geräteverwaltung geklärt werden.