Notizen zur Privatsphäre im Internet

Beiträge und Forschung vom URnetwork-Team und der Community.

RSS

Erlaubnis zu drucken, Erlaubnis zu sprechen

Der Haushalt des Staates New York für 2026–2027 enthält eine Bestimmung, die jeden im Bundesstaat verkauften 3D-Drucker und jede CNC-Maschine verpflichten würde, eine Firmware zu betreiben, die jeden Druckauftrag auf ein verbotenes Muster hin durchsucht und die Herstellung von Treffern verweigert. Es ist der erste Versuch eines US-Bundesstaats, die Verweigerung von Inhalten auf Geräteebene für ein Fertigungswerkzeug vorzuschreiben. Er ist zugleich die deutlichste Veranschaulichung einer umfassenderen architektonischen Verschiebung: In der Überwachungsära von 2013 bis 2020 ging es darum, zu beobachten, was Nutzer taten. In der Regulierungsära von 2026 geht es darum, zu verweigern, was Nutzer tun können.

Der Gesetzentwurf aus New York

Teil C der vorgeschlagenen Haushaltsgesetze des Staates New York für 2026–2027 (S.9005 im Senat, A.10005 in der Assembly) würde vorschreiben, dass jeder 3D-Drucker und jede CNC-Maschine, die im Bundesstaat verkauft oder ausgeliefert wird, das enthält, was das Gesetz "blocking technology" — Sperrtechnik — nennt. Das Gesetz definiert den Begriff: Firmware oder Software, die jede eingehende Druckdatei gegen einen "firearms blueprint detection algorithm" — einen Algorithmus zur Erkennung von Schusswaffen-Bauplänen — abgleicht und die Ausführung des Drucks verweigert, wenn der Algorithmus sie als Schusswaffe oder Schusswaffenbauteil markiert. Der Entwurf verlangt zusätzlich den Verkauf von Angesicht zu Angesicht für jedes erfasste Gerät — kein Versandhandel, keine Onlinelieferung. Er macht den Besitz oder das Weitergeben einer "blocked design file" — einer gesperrten Konstruktionsdatei — zum Verbrechenstatbestand.

Der Entwurf schreibt keinen Algorithmus vor. Er schreibt eine Funktion vor: durchsuchen, abgleichen, verweigern. Die Umsetzung wird an kommerzielle Anbieter delegiert. Vier große Anbieter von 3D-Drucker-Firmware — Prusa, Creality, Bambu Lab, Anycubic — liefern die Firmware auf der Mehrheit der US-Verbraucher-3D-Drucker aus. Keiner von ihnen liefert derzeit einen Algorithmus zur Schusswaffenerkennung mit. Jeder müsste einen ergänzen, um in New York verkaufen zu dürfen. Die Signaturdatenbank — also welche Formen der Algorithmus markieren würde — soll von staatlich zertifizierten Anbietern gepflegt werden, in der Praxis von zwei oder drei kommerziellen Anbietern, deren Zertifizierungsverfahren noch nicht festgelegt ist.

Die Electronic Frontier Foundation veröffentlichte im April 2026 zwei Beiträge gegen Teil C: "Stop New York's Attack on 3D Printing" und "Print Blocking Won't Work - Permission to Print Part 2". Eine Koalition aus dem Bereich offener Firmware — Betreuer der Firmware-Projekte Marlin, Klipper und RepRap — führte einen Pilotversuch mit der Klasse von Algorithmen durch, die der Entwurf zertifizieren würde, und zwar gegen einen Bestand von Nicht-Waffen-Drucken: Ersatz-Türgriffe, Architekturmodelle, Figuren, Haushaltsbeschläge. Das veröffentlichte Ergebnis des Pilotversuchs: 17 Prozent der Nicht-Waffen-Drucke lösten den Algorithmus aus.

Eine Falsch-Positiv-Rate von 17 Prozent bei einem Fertigungswerkzeug ist keine Unannehmlichkeit. Sie ist eine Konstruktionseigenschaft. Ein Hobbybastler in Rochester, der einen Schrankverschluss druckt, eine Lehrerin in einem Buffaloer Makerspace, die 40 Teile für den Unterricht druckt, ein Brooklyner Künstler, der stilisierte Skulpturen herstellt — jede und jeder von ihnen wird statistisch garantiert auf eine Verweigerung stoßen. Der Algorithmus unterscheidet nicht Absicht von Muster. Der Algorithmus verweigert Formen.

Kalifornien hat eine parallele Gesetzgebung. Fünf weitere Bundesstaaten haben ähnliche Entwürfe in Umlauf. Wenn New Yorks Teil C verabschiedet wird, ist New York der erste US-Bundesstaat, der die Verweigerung von Inhalten auf Geräteebene für ein Fertigungswerkzeug vorschreibt.

Die Leiter

Der New Yorker 3D-Drucker-Entwurf ist der schärfste Einzeleintrag in einer umfassenderen architektonischen Verschiebung. Die Nachrichten der Woche zu Privatsphäre und Internetfreiheit beschreiben, zusammen gelesen, eine Leiter staatlich verordneter Verweigerungsregime:

Erlaubnis zu sprechen. Die Chat-Control-Verordnung der EU — die Verordnung gegen sexuellen Kindesmissbrauch, deren dritter Trilog am 17. April scheiterte — würde, je nach Ausgang am 4. Mai, Messaging-Plattformen verpflichten, jede Nachricht vor dem Versand gegen eine Erkennungssignatur zu durchsuchen. Signals Präsidentin Meredith Whittaker, Tutas Matthias Pfau, Protons Andy Yen und Threema haben sich jeweils öffentlich dazu bekannt, sich lieber aus dem EU-Markt zurückzuziehen, als Client-Side-Scanning umzusetzen. Google, Meta, Microsoft und Snap werden sich dem Regime fügen, auf das sich Rat, Parlament und Kommission am Ende einigen. Die Kommission hat sich auf die Position des Parlaments zubewegt — engere Aufdeckungsanordnungen, gepaart mit vorgeschriebener Altersverifikation — und von der früheren Haltung des Rates zugunsten verpflichtenden Scannens entfernt.

Erlaubnis zu sehen. Die Frist für die Bewertung des Zugangs von Kindern nach dem britischen Online Safety Act lief am 16. April ab. Über neunzig Dienste stehen unter förmlicher Untersuchung durch Ofcom. Schätzungsweise sechs Millionen britische Erwachsene haben in den vergangenen zwölf Monaten Altersverifikationsverfahren bei Vermittlern durchlaufen — Yoti, Persona, Verify und kleineren Anbietern —, die Ausweisdokumente nach Richtlinien von 6 bis 24 Monaten aufbewahren. Australiens Social Media Minimum Age Act trat am 10. Dezember 2025 in Kraft. Facebook, Instagram, Snapchat, TikTok und YouTube stehen unter Untersuchung durch eSafety. Sechsundsiebzig Prozent der 14- bis 15-Jährigen geben an, das Verbot zu umgehen. Discord hat die weltweite Einführung seiner Altersverifikation auf die zweite Hälfte des Jahres 2026 verschoben. Googles KI-gestützte Altersverifikation wird weiter ausgerollt. Reddit verlangt Altersverifikation für sensible Subreddits. Jedes dieser Regime leitet die Verifikation über einen Vermittler, der Ausweisdokumente ansammelt.

Erlaubnis zu drucken. New Yorks Teil C. Kaliforniens parallele Gesetzgebung. Die Falsch-Positiv-Rate von 17 Prozent.

Erlaubnis zu erreichen. Der Iran ist in Tag 51 der längsten je erfassten landesweiten Internetabschaltung. Die internationale Anbindung liegt bei ungefähr einem Prozent des Vorkriegsniveaus. Besitz eines Starlink-Terminals zum persönlichen Gebrauch: sechs Monate bis zwei Jahre Haft. Nutzung „in der Absicht, sich der Islamischen Republik entgegenzustellen“, oder zur Spionage: Hinrichtung. Russlands Ministerium für digitale Entwicklung hat zwölf Tage, bis am 1. Mai die Gebühr pro Gigabyte auf internationale Daten in Kraft tritt — 150 Rubel pro Gigabyte oberhalb von 15 GB im Monat, erhoben am Netzübergang des Betreibers, abgerechnet über die digitale Brieftasche der Nutzerin. Chinas Große Firewall, das dienstälteste Mitglied dieser Kategorie, arbeitet weiter.

Erlaubnis zu entschlüsseln. Die Technical Capability Notice des britischen Innenministeriums gegen Apple. Für 2026 ist eine siebentägige Anhörung vor dem Investigatory Powers Tribunal angesetzt, in der es darum geht, ob das Innenministerium Apple zwingen kann, die technische Fähigkeit für britischen Zugriff auf iCloud-Nutzerdaten weltweit vorzuhalten. Apple zog den Advanced Data Protection für britische Nutzer am 21. Februar 2025 zurück. Die Senatoren Wyden, Warren und Markey verlangten bis zum 11. März 2026 ein Briefing des DNI. Das bilaterale Abkommen zwischen den USA und dem Vereinigten Königreich unter dem CLOUD Act schließt britische Herausgabeverlangen gegen US-Personen ausdrücklich aus. Ob der TCN-Mechanismus diesen Ausschluss rechtlich umgeht, ist die zentrale Frage der Anhörung.

Fünf Sprossen. Jede ist ein konkreter, staatlich verordneter Moment, in dem ein Gerät, ein Dienst oder ein Infrastrukturelement um Erlaubnis fragt, bevor die Nutzerin handelt. Die Erlaubnisfrage wird gegen eine Signaturdatenbank, eine Altersbestätigung, eine Geolokalisierung oder eine kryptografische Fähigkeitsspezifikation beantwortet. Lautet die Antwort nein, findet die Handlung nicht statt.

Von der Beobachtung zur Verweigerung

Das ältere Überwachungsmodell, das die Debatten von 2013 bis 2020 prägte — PRISM, XKeyscore, Snowdens Enthüllungen —, war Beobachtung. Die NSA sammelte Metadaten. Facebook verfolgte Verhalten. Google aggregierte Suchanfragen. Der Staat oder der kommerzielle Betreiber beobachtete, was die Nutzerin tat. Manchmal wurde die Beobachtung in der nachgelagerten Rechtsdurchsetzung verwendet. Manchmal lag sie in einer Datenbank. Die Nutzerin handelte in nahezu allen Fällen dennoch. Die Handlung wurde aufgezeichnet. Die Aufzeichnung wurde später herangezogen oder auch nicht.

Das aufkommende Modell ist Verweigerung. Das Gerät, der Dienst oder die Infrastruktur greift im Moment der Handlung ein. Der Druck der Nutzerin wird nicht gedruckt. Die Nachricht der Nutzerin wird vor dem Versand markiert. Das Konto der Nutzerin kommt ohne Altersbestätigung nicht an Inhalte. Das Telefon der Nutzerin erreicht ohne Gebühr oder Abschaltausnahme keine internationalen Ziele. Die Verschlüsselung der Nutzerin unterliegt strukturell einer erzwingbaren Entschlüsselung.

Die Verschiebung ist struktureller Art. Beobachtung lässt sich im Grundsatz mit der Selbstbestimmung der Nutzerin vereinbaren: Die Nutzerin handelt; es existiert eine Aufzeichnung der Handlung; die Aufzeichnung wird aus nachgelagerten Erwägungen verwendet oder nicht. Verweigerung beseitigt die Handlung vollständig. Die Nutzerin handelt nicht, weil eine Zwischenschicht ermächtigt wurde, im Namen einer Regel zu verweigern, die die Nutzerin nicht gewählt hat.

Die Verschiebung ist auch für bestehende Regelwerke schwerer zu fassen. Beobachtung erzeugte juristische Debatten über Durchsuchungsbefugnisse, Klagebefugnis und Aggregation. Verweigerung erzeugt Debatten darüber, wessen Algorithmus zertifiziert ist, welche Signaturdatenbank maßgeblich ist und wie Falsch-Positiv-Raten geprüft werden. Die Fragen sind andere. Die Mechanismen, die das Rechtssystem für die Beobachtungsära entwickelt hat, greifen nicht vollständig.

Die Datenschutzdebatte von 2013 bis 2020 kreiste darum, wann der Staat zusehen durfte. Die Debatte von 2026 kreist darum, wann Geräte den Dienst an der Nutzerin verweigern dürfen.

Die gewöhnliche Verteidigung

Gegen die Leiter der Verweigerung stehen fünf architektonische Antworten — jede bereits in einem gewissen Umfang in Betrieb, jede unvollständig, jede Gegenstand ihrer eigenen fortlaufenden Entwicklung.

Geräte, die nicht fragen. 3D-Drucker mit offener Firmware, deren Codebasen sich weigern, den Signaturscanner nach Teil C umzusetzen. Quelloffene Betriebssysteme, deren Entwurf Erlaubnisanfragen nicht über staatlich zertifizierte Vermittler leitet. Selbst gehostete Produktivitätssoftware, die nicht nach Hause funkt. Die Community der offenen Firmware hat sich bereits öffentlich verpflichtet, den Scanner nach Teil C nicht auszuliefern. New Yorks Reaktion wird, sollte das Gesetz verabschiedet werden, zeigen, ob schon der Besitz nicht konformer Firmware strafbar gemacht werden kann.

Dienste, die nicht gezwungen werden können. Ende-zu-Ende-verschlüsseltes Messaging, dessen Server den Klartext nicht lesen können. Signals Protokoll. Tuta, Proton, Threema. Ein gezwungener Server kann nicht offenbaren, was der Server mathematisch nicht sehen kann. Die architektonische Antwort auf Chat Control lautet, dass die Verordnung für Betreiber gilt, deren Infrastruktur Scannen zulässt; Betreiber, deren Infrastruktur Scannen nicht zulässt, ziehen sich entweder zurück oder ignorieren sie.

Föderierte Plattformen. Mastodon, Blueskys AT Protocol, Matrix, Nostr, Farcaster. Kein einzelner Betreiber hält die Inhalte. Eine staatliche Aufsicht kann einen Betreiber erreichen, ohne das Netz zu erreichen. Eine Kompromittierung bei einem Betreiber begrenzt den Wirkungsradius. Plattformen mit föderierter Inhaltsmoderation können einzelne regulatorische Verlangen zurückweisen, ohne das Netz zu zerbrechen.

Peer-to-Peer-Transport. WireGuards Cryptokey-Routing. Tors Onion-Routing. URnetworks Transport über Wohnanschluss-Knoten, bei dem Nachrichten über Peer-Geräte statt über Anlagen lizenzierter Netzbetreiber laufen. Der lizenzierte Netzbetreiber ist genau der Engpass, an dem Russlands Gebühr, Irans Abschaltung und Chinas Große Firewall ansetzen. Peer-to-Peer-Transport durchquert den Engpass nicht — oder, genauer gesagt, er zeigt am Engpass eine andere, schwerer einzuordnende Signatur.

Nutzereigene Identität. Zero-Knowledge-Altersnachweise, die aus einer Brieftasche auf dem Gerät der Nutzerin erfüllt werden. Die EU Digital Identity Wallet nach eIDAS 2.0 ist der führende regulatorische Weg; der produktive Einsatz ist für 2027 vorgesehen. Der architektonische Anspruch lautet, dass der überprüfbare Nachweis der Nutzerin, gehalten in einer von ihr kontrollierten Brieftasche, die geforderten Eigenschaften bestätigt, ohne dass ein Vermittler das zugrunde liegende Dokument aufbewahren muss. Die sechs Millionen britischen Verifikationen des vergangenen Jahres nach dem Online Safety Act nutzten diese Architektur nicht; die Architektur existiert und wird langsam ausgerollt.

Jede Antwort ist unvollständig. Jede steht unter regulatorischem Druck. Keine ist die architektonische Antwort auf jedes Verweigerungsregime. Zusammen skizzieren sie die architektonische Haltung, die einer Nutzerin offensteht, die für sich entscheidet, die Voreinstellung nicht zu akzeptieren.

Die Lektüre am Sonntagmorgen

Eine Nutzerin in den Vereinigten Staaten kennt am Sonntag, dem 19. April 2026, die konkreten Bestimmungen von Teil C höchstwahrscheinlich nicht. Sie weiß wahrscheinlich nicht, dass der dritte Chat-Control-Trilog am Freitag scheiterte, dass Russlands Gebühr am 1. Mai in Kraft tritt oder dass sich Apples britische Technical Capability Notice auf eine Tribunalanhörung in diesem Jahr zubewegt. Sie hat nach den Meldungen der Woche über Datenverletzungen vielleicht ein vages Gefühl, dass ihre Daten „wahrscheinlich irgendwo da draußen“ sind — McGraw Hills 13,5 Millionen, Rockstar Games' 78,6 Millionen, Booking.coms nicht bezifferte Millionen, ChipSofts niederländische Patienten, Basic-Fits europäische Fitnessstudio-Mitglieder.

Die Nutzerin hat keine einzelne Handlung zur Verfügung, die die Leiter auflöst. Die Nachrichten der Woche sind kein Anlass für einen Kauf oder eine geänderte Einstellung. Sie sind eine Beschreibung der betrieblichen Umgebung, in der Gerät, Dienste und Infrastruktur der Nutzerin zunehmend zur Verweigerung reguliert werden. Die Wahl der Nutzerin besteht, soweit sie eine hat, zwischen dem Hinnehmen der Voreinstellungen und dem Griff zu den architektonischen Alternativen — Signal für Messaging, ein selbst gehosteter Dateidienst, ein 3D-Drucker mit offener Firmware, aus einem anderen Bundesstaat importiert, ein meshfähiges Gerät für lokale Abstimmung, eine föderierte Plattform für öffentliche Kommunikation und eine wachsende Zahl spezialisierterer Werkzeuge für spezifischere Anliegen.

Die Mainstream-Nutzerin wird die Voreinstellungen weiterhin hinnehmen. Das ist die strukturelle Wahrheit. Die Mainstream-Architektur — zentralisierte Plattformen, Cloud-Dienste, lizenzierte Netzbetreiber, vorgeschriebene Scanner und Prüfstellen — bleibt die betriebliche Umgebung, um die herum die Leiter der Verweigerungsregime entworfen wurde. Die architektonischen Alternativen bleiben für jene Nutzer verfügbar, die sie wählen.

Die konkrete Verschiebung, die zum Wochenschluss benannt zu werden verdient, ist, dass die regulatorische Leiter nicht mehr theoretisch ist. New Yorks Teil C steht auf dem Gesetzgebungskalender. Der Chat-Control-Trilog am 4. Mai wird eine Richtung vorgeben. Die Anhörung zu Apples TCN ist angesetzt. Russlands Gebühr tritt in Kraft. Irans Tag 52 beginnt morgen. Jede Sprosse hat ein konkretes Datum. Jede Sprosse hat einen konkreten operativen Mechanismus. Jede Sprosse hat eine konkrete architektonische Alternative, die die Nutzerin wählen kann, wenn sie will.

Was die Woche sichtbar gemacht hat

Teil C des New Yorker Haushalts ist der konkrete Sonntagmorgen-Posten. Die Falsch-Positiv-Rate von 17 Prozent ist die ergonomische Tatsache. Die Konzentration der Signaturdatenbanken ist die architektonische Tatsache. Die Verbrechensdrohung für den Besitz gesperrter Konstruktionsdateien ist die bürgerrechtliche Tatsache. Die Gegenwehr der EFF ist die anwaltschaftliche Antwort. Die Selbstverpflichtung der Open-Firmware-Community, den Scanner nicht umzusetzen, ist die architektonische Antwort.

Das Scheitern des dritten Chat-Control-Trilogs, die sechs Millionen Verifikationen nach dem britischen OSA, Irans Tag 51, Russlands Countdown auf den 1. Mai, das Fortschreiten von Apples britischer TCN, Discords verschobene weltweite Altersverifikation, Googles KI-gestützte Altersverifikation, Australiens ausstehende eSafety-Durchsetzung, die Datenverletzungen bei McGraw Hill, Rockstar Games, Booking.com und ChipSoft, die Enthüllungen zu Meta Scale AI Outlier, das Fortbestehen von LockBit 5.0, der von Grinex behauptete staatlich zugeschriebene Hack — jedes davon ist ein konkreter Eintrag in den Nachrichten der Woche. Jedes ordnet sich der Leiter zu oder der parallelen Lieferkette der Datenausbeutung, die neben der Lieferkette der Verweigerung verläuft.

Die Nachrichten der Woche sind, als Ganzes genommen, die betriebliche Wirklichkeit der Verweigerungsära. Die Nutzerin steht am empfangenden Ende der Verweigerungen und der Ausbeutungen. Die architektonischen Alternativen sind real und verfügbar. Die Wahl liegt, wo es sie gibt, bei der Nutzerin. Die Verweigerungsära geht weiter, ob die Wahl getroffen wird oder nicht.

Teil C wird verabschiedet oder nicht. Wird er verabschiedet, wird sich New Yorks 3D-Druck-Community mit der Falsch-Positiv-Rate von 17 Prozent, der Pflicht zum Verkauf von Angesicht zu Angesicht und der Verbrechensdrohung auseinandersetzen. Wird er nicht verabschiedet, kehrt Teil C in einem künftigen Haushaltszyklus oder einem Nachfolgeentwurf zurück. Kalifornien wird sein eigenes Vorgehen wählen. Andere Bundesstaaten werden zusehen.

Die Leiter verschwindet nicht. Die Sprossen werden besetzt. Das Gerät der Nutzerin fragt irgendwo in der Kette zwischen der beabsichtigten und der tatsächlich stattfindenden Handlung um Erlaubnis — bei einer Regel, die die Nutzerin nicht gewählt hat.

Die architektonische Antwort sind die Geräte, Dienste und Infrastrukturen, die nicht fragen. Ihr Rollout ist langsam. Ihre Verfügbarkeit ist real. Die Nachrichten der Woche haben, Sprosse für Sprosse, sichtbar gemacht, wozu sie eine Alternative sind.


Quellen (6 Belege)

Quellen

  1. New York State Senate S.9005; Assembly A.10005; Teil C, Haushaltsgesetze 2026-2027.
  2. EFF, "Stop New York's Attack on 3D Printing", April 2026.
  3. EFF, "Print Blocking Won't Work - Permission to Print Part 2", April 2026.
  4. Bruce Schneier, "3D Printer Surveillance", Februar 2026.
  5. Techdirt, "New York's New 3D Printing Law, As Written, Is Extremely Harmful And Annoying", Februar 2026.
  6. Reclaim the Net, "New York Budget Bill Proposes Mandatory File-Scanning Tech and In-Person Sales for 3D Printers."
  7. EFF, "The Dangers of California's Legislation to Censor 3D Printing", April 2026.
  8. Patrick Breyer, "EU 'Chat Control' Twist: Commissioner Sides with Parliament", 17. April 2026.
  9. State of Surveillance, "Chat Control Is Dead. Long Live Chat Control."
  10. EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?"
  11. The Record, "Signal calls on Germany to vote against 'Chat Control.'"
  12. Compliance Hub Wiki, "EU 'Chat Control' NOT Withdrawn – Just Delayed Again."
  13. Ofcom, Compliance-Briefings zum UK Online Safety Act, Jahr 3.
  14. Australian eSafety Commissioner, Compliance-Bericht, 20. März 2026.
  15. TechCrunch, "Discord to roll out age verification next month for full access to its platform."
  16. EFF, "Discord Voluntarily Pushes Mandatory Age Verification Despite Recent Data Breach."
  17. Tom's Hardware, "Iran's forced nationwide internet blackout becomes second-longest on record."
  18. IranWire, "Iran Prepares Death Penalty Law for Starlink Internet Use."
  19. Business and Human Rights Centre, "Iran: Free satellite internet access has been activated."
  20. NetBlocks, Bericht zur Konnektivität im Iran, 18.–19. April 2026.
  21. Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten", 15. April 2026.
  22. Zona.media, "Russia's internet censorship in 2026."
  23. Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure", 13. April 2026.
  24. Privacy International, "PI Apple TCN Challenge."
  25. Computer Weekly, "Home Office 'back door' seeks world-wide access to Apple iCloud users' data."
  26. AppleInsider, "U.S. lawmakers request briefing on the UK's iCloud encryption backdoor plans."
  27. The Daily Caller, "'Unprecedented Mass Surveillance': Bipartisan Senators Warn Of Privacy Threat Tied To FISA Renewal", 15. April 2026.
  28. Protokoll des Senatsplenums, Erklärung Wydens zu H.R.8322 vom 17. April 2026.
  29. BleepingComputer, "Data breach at edtech giant McGraw Hill affects 13.5 million accounts", 16. April 2026.
  30. Cybersecurity News, "Rockstar's GTA Game Hacked - 78.6 Million Records Online."
  31. TechCrunch, "Booking.com confirms hackers accessed customers' data", 13. April 2026.
  32. NL Times, "Expect more big hacks, Justice Min. says as ChipSoft confirms leak of patient data", 17. April 2026.
  33. The Guardian, "Porn, dog poo and social media snaps: the 'taskers' scraping the internet for Meta-owned AI firm", 7. April 2026.
  34. CoinDesk, "Russia-linked Grinex exchange halts operations after $13 million 'state-backed' hack", 17. April 2026.
  35. Microsoft Security Blog, "Storm-1175 focuses gaze on vulnerable web-facing assets", 6. April 2026.
  36. Check Point Research, "LockBit 5.0: Ransomware Gang Returns in Force."
  37. CISA, Iran-bezogene PLC-Warnmeldung vom 8. April 2026.
  38. Tor Project, Release Notes zu Arti 2.2.0.
  39. Dokumentation zur EU Digital Identity Wallet nach eIDAS 2.0.
  40. URnetwork, Signal, WireGuard, Matrix, Mastodon, Architekturdokumentation 2026.

Dies ist die Ausgabe 2026-04-19-01 des täglichen URnetwork-Journals zu Privatsphäre und Internetfreiheit. Das begleitende Hot-Takes-Dokument sowie die zugehörigen Bilder, Meme-Comics und Kurzvideos werden zusammen damit veröffentlicht.

Further Discussion

Der Staat geht vom Beobachten zum Verweigern über

In der Datenschutzdebatte von 2013 ging es darum, was der Staat sehen konnte. In der Datenschutzdebatte von 2026 geht es darum, was Ihr Gerät noch tun kann. Der New Yorker Haushalt für 2026–2027 — Teil C von S.9005 / A.10005 — würde jeden im Bundesstaat verkauften 3D-Drucker und jede CNC-Maschine verpflichten, eine Firmware zu betreiben, die jede Druckdatei gegen einen Algorithmus zur Schusswaffenerkennung durchsucht und Treffer verweigert. Verkauf von Angesicht zu Angesicht. Verbrechensanklage für den Besitz gesperrter Konstruktionsdateien. Ein Pilotversuch aus dem Bereich offener Firmware ergab eine Falsch-Positiv-Rate von 17 Prozent bei Nicht-Waffen-Drucken. Wird Teil C verabschiedet, ist New York der erste US-Bundesstaat, der die Verweigerung von Inhalten auf Geräteebene für ein Fertigungswerkzeug vorschreibt. Die Leiter ist andernorts bereits gebaut. Der Chat-Control-Trilog der EU scheiterte am Freitag; die Sitzung am 4. Mai wird eine Richtung zwischen der Pflicht zum Client-Side-Scanning und dem Keil der Altersverifikation vorgeben. Die Frist zur Bewertung des Kinderzugangs nach dem britischen Online Safety Act lief am 16. April ab, bei sechs Millionen britischen Verifikationen über Vermittler, die Ausweisdokumente aufbewahren. Irans landesweite Abschaltung an Tag 51 kriminalisiert den Besitz von Starlink bis hin zur Todesstrafe. Russlands Ministerium für digitale Entwicklung hat zwölf Tage, bis die Gebühr pro Gigabyte auf internationale Daten in Kraft tritt. Die Technical Capability Notice des britischen Innenministeriums gegen Apple bewegt sich auf eine siebentägige Tribunalanhörung zu, die bestimmen wird, ob beim Betreiber liegende Verschlüsselung weltweit erzwingbar ist. Fünf Sprossen. Erlaubnis zu sprechen. Erlaubnis zu sehen. Erlaubnis zu drucken. Erlaubnis zu erreichen. Erlaubnis zu entschlüsseln. Jede Sprosse ist eine Regel, über die die Nutzerin nicht abgestimmt hat, umgesetzt auf einer Anbieterebene, die sie nicht entworfen hat, und sie verweigert eine Handlung, die die Nutzerin beabsichtigt hat. Die Überwachungsära sah zu. Die Regulierungsära verweigert. **Kernzahlen:** 17 Prozent der Nicht-Waffen-Drucke würden verweigert. Sechs Millionen britische Altersverifikationen in einem Jahr. Iran Tag 51. Russische Gebühr in 12 Tagen. **Dringlichkeit:** Die Abstimmung über den New Yorker Haushalt fällt in diese Sitzungsperiode. Chat Control am 4. Mai. Section 702 am 30. April. Die Verweigerungsära wird Sprosse für Sprosse gebaut, Monat für Monat.

Geräte, die nicht fragen

Jedes Verweigerungsregime in den Nachrichten dieser Woche hängt davon ab, dass ein Gerät, ein Dienst oder eine Infrastrukturkomponente einen staatlich zertifizierten Vermittler um Erlaubnis fragt, bevor die Nutzerin handeln kann. Die architektonische Antwort sind Geräte, die nicht fragen. 3D-Drucker mit offener Firmware, die sich weigern, den Scanner nach New Yorks Teil C auszuliefern. (Die Community der offenen Firmware hat sich bereits öffentlich festgelegt.) Ende-zu-Ende-verschlüsseltes Messaging, dessen Server den Klartext nicht lesen kann und daher nicht zum Scannen gezwungen werden kann. (Signal, Tuta, Proton und Threema haben sich öffentlich dazu bekannt, sich aus der EU zurückzuziehen, statt das Client-Side-Scanning von Chat Control umzusetzen.) Föderierte Plattformen, deren Moderationsentscheidungen nicht von einem einzelnen Betreiber aus über das Netz kaskadieren. (Mastodon, Blueskys AT Protocol, Matrix.) Peer-to-Peer-Transport, der keinen lizenzierten Netzbetreiber durchquert und daher auf der Betreiberebene weder mit Gebühren belegt noch gesperrt werden kann. (WireGuard, Tor, URnetworks Transport über Wohnanschluss-Knoten.) Nutzereigene Identität über Zero-Knowledge-Nachweise aus Brieftaschen auf dem Gerät der Nutzerin — kein Vermittler bewahrt das zugrunde liegende Ausweisdokument auf. (Die EU Digital Identity Wallet nach eIDAS 2.0, im Rollout bis 2027.) Jede Antwort ist unvollständig. Keine ist die vollständige architektonische Antwort auf jedes Verweigerungsregime. Zusammen beschreiben sie eine in sich stimmige Herangehensweise: Geräte, Dienste und Infrastrukturen, die Erlaubnisanfragen nicht über staatlich zertifizierte Vermittler leiten. Signal hat 60 Millionen monatlich aktive Nutzer. Tor-Bridges sind im Jahresvergleich um 42 Prozent gestiegen. WireGuard ist mit 94 Prozent der Standard bei Verbraucher-VPNs. URnetworks Peer-Relay-Transport über Wohnanschluss-Knoten ist im bisherigen Jahresverlauf 2026 um 37 Prozent gewachsen. Der dezentrale Stack wird weiter ausgeliefert, wächst weiter. Sein Marktanteil bleibt ein Minderheitsanteil gegenüber den Mainstream-Diensten. Seine architektonische Antwort steht den Nutzern offen, die sie wählen. Das Verweigerungsregime ist inzwischen ein Entwurfsrahmen, keine Prognose. Die architektonische Alternative ist jene, die seit einem Jahrzehnt still ausgeliefert wird. Die Wahl der Nutzerin — zwischen Voreinstellungen, die um Erlaubnis fragen, und Alternativen, die es nicht tun — steht offen. Was auf dem Spiel steht, ist klarer geworden. **Kernzahlen:** Geräte, Dienste und Infrastrukturen, die nicht fragen. Offene Firmware für die Fertigung. Nutzereigene Schlüssel für die Verschlüsselung. Peer-to-Peer für den Transport. Föderation für die Moderation. Überprüfbare Nachweise für die Identität. **Dringlichkeit:** Die architektonische Alternative ist keine Zukunftstechnologie. Sie ist ausgerollt. Sie funktioniert. Für eine kleine, aber wachsende Bevölkerung ist sie seit einem Jahrzehnt die Sonntagmorgen-Voreinstellung. Die Frage war immer, welche Nutzer sich für sie entscheiden.

Comics

#1Der Staat geht vom Beobachten zum Verweigern über
#2Geräte, die nicht fragen