🔒
Es gibt neue verfügbare Artikel. Klicken Sie, um die Seite zu aktualisieren.
Heute — 16. August 2026Haupt-Feeds

Angebot an LVMH: Gefährliches Überwachungs-Werkzeug breitet sich aus

11. August 2026 um 16:27

Ein Werkzeug namens Webloc kann Menschen mit Daten aus dem Werbe-Tracking teils metergenau orten und verfolgen. Bislang war nur bekannt, dass staatliche Stellen das nutzen. Jetzt zeigen Recherchen: Die Technologie wird offenbar auch Unternehmen angeboten.

Eine Person geht eine ruhige Straße entlang. Rote Stecknadeln, die Standortdaten symbolisieren, markieren den von ihr zurückgelegten Weg.
Unternehmen könnten mit Standortdaten Einbrecher*innen suchen (Symbolbild) – Alle Rechte vorbehalten: IMAGO/imagebroker; Bearbeitung: netzpolitik.org

Mit Daten aus der Werbe-Industrie lassen sich Millionen Handys weltweit orten, teils auf wenige Meter genau. Spezialisierte Unternehmen wie Penlink aus den USA sammeln solche Daten, bereiten sie auf, und bauen daraus Werkzeuge, um Menschen anhand ihrer Bewegungsprofile auszuspähen. Zu den Kund*innen von Penlink könnten jedoch nicht nur Sicherheitsbehörden gehören, wie bisher bekannt. Auch für private Unternehmen könnte das Überwachungs-Werkzeug zugänglich sein.

Das zeigt eine Recherche des französischen Mediums Mediapart von Anfang August, die netzpolitik.org zum Teil bestätigen konnte. Dahinter steckt eine brisante Ausweitung der globalen Überwachung mit vermeintlich harmlosen Werbedaten.

Der Fachbegriff dafür ist ADINT. Die Abkürzung steht für werbebasierte Aufklärung („Advertising-based Intelligence“). Angeblich nur für Werbezwecke erhoben fließen Milliarden Handy-Standortdaten über populäre Apps durchs Ökosystem der Werbe-Industrie – und gelangen über Datenhändler zu ADINT-Firmen. Fachleute halten es mit Blick auf die DSGVO (Datenschutz-Grundverordnung) für illegal, solche Daten zu handeln. Von einer informierten Einwilligung, auf die sich Werbetreibende berufen, kann in diesem Fall nämlich keine Rede mehr sein.

Das ADINT-Werkzeug der Firma Penlink heißt Webloc. Zu den bislang bekannten Nutzer*innen von Webloc gehören die Abschiebe-Miliz ICE der US-Regierung sowie Behörden in Ungarn und Österreich – nicht jedoch private Unternehmen.

Vermittelt über eine private Sicherheitsfirma wurde Webloc jüngst einem französischen Konzern für Luxusgüter präsentiert, wie zuerst Mediapart berichtet hat. Der Konzern versucht gerade, Fälle von Diebstahl aufzuklären. Auf Anfrage von netzpolitik.org bestätigen die beteiligten Unternehmen wesentliche Teile der Recherche. Der US-Anbieter Penlink allerdings hat Fragen von Mediapart und netzpolitik.org nicht beantwortet. Deshalb wissen wir nicht genau, welche Rolle er bei dem Angebot gespielt hat.

Eine „neue Technologie“


Der französische Konzern LVMH („Moët Hennessy Louis Vuitton“) verkauft Luxusgüter wie Uhren, Schmuck und Spirituosen und gehört zu den 100 wertvollsten Unternehmen der Welt. Die Pressestelle schreibt auf Anfrage von netzpolitik.org: Vergangenes Jahr sei es in einem der Häuser des Konzerns zu Diebstählen gekommen. Die Polizei ermittele immer noch. Für LVMH arbeite zudem ein privates Sicherheitsunternehmen. An dieses Unternehmen habe sich ein Dienstleister gewandt und eine „neue Technologie“ präsentiert.

Dieser Dienstleister war offenbar Penlink, die „neue Technologie“ Webloc. Was dann geschah, beschreibt LVMH auf Englisch wie folgt:

Zu diesem Zeitpunkt war Moët Hennessy die Art der Technologie nicht bekannt. Der Dienstleister führte zur Untermauerung seines Angebots einen Test durch, ohne dass Moët Hennessy Kenntnis von der zugrunde liegenden Technologie oder deren Funktionsweise hatte.

Sobald Moët Hennessy verstanden hatte, was vorgeschlagen wurde, beendete das Unternehmen unverzüglich alle weiteren Gespräche und verfolgte das Angebot nicht weiter. Moët Hennessy hatte zu keinem Zeitpunkt Zugang zu Berichten, Schlussfolgerungen oder Daten aus diesem Test und hatte keine Kenntnis von etwaigen daraus resultierenden Informationen, sofern solche überhaupt existieren.


Kurzum: LVMH betont die Distanz zu Penlink und sei keine Kundin geworden.

Kontakt über private Sicherheitsfirma


Der Einsatz von ADINT zur Aufklärung von Diebstählen wäre zumindest plausibel gewesen: Handy-Standortdaten der Werbe-Industrie können zeigen, welche Geräte zu einer bestimmten Zeit an einem bestimmten Ort waren, beispielsweise einem Tatort. Die getrackten Geräte lassen sich daraufhin weiterverfolgen, etwa zu Privatadressen.

Genau dafür könnte auch Webloc geeignet sein. Im April hat das Citizen Lab der Universität Toronto einen Bericht über dessen Fähigkeiten veröffentlicht. Mithilfe einer grafischen Oberfläche sollen Kund*innen demnach suchen können, welches Handy in einem bestimmten Gebiet unterwegs war. Außerdem soll Webloc das Bewegungsprofil einzelner Handys anzeigen können.

Achtung, Datenhandel! Lebensgefahr!



Bei der von LVHM beauftragten Sicherheitsfirma handelt es sich offenbar um Amarante. Auf Anfrage von netzpolitik.org schreibt Geschäftsführer Alexandre Hollander, sein Unternehmen habe einen von Penlink „ausgearbeiteten Anwendungsfall an LVMH weitergeleitet“. Doch LVMH habe sich gegen das Produkt entschieden. Weiter betont Amarant, Webloc nicht zu „verkaufen“ oder zu „vermarkten“.

Tracking-Forscher: Nutzung durch Firmen „inakzeptabel“


Die Schilderungen der beiden Unternehmen passen zusammen, sind aber nicht frei von Lücken. So will LVHM auf Anfrage weder bestätigen noch dementieren, Amarante zu beschäftigen. Amarante wiederum teilt mit, nicht zur Aufklärung von Diebstählen engagiert worden zu sein.

Den Kern des Mediapart-Berichts bestätigen die Antworten jedoch: Ein Angebot für das Überwachungs-Werkzeug Webloc wurde einem privaten Unternehmen unterbreitet. Wenn das kein Einzelfall war, könnte sich der Kreis von Webloc-Kund*innen über staatliche Stellen hinaus drastisch erweitern.

Mediapart stützt seine Recherchen zudem auf interne Dokumente und Aussagen von Quellen. Das kann netzpolitik.org von außen nicht prüfen. Dem Bericht zufolge werde Webloc mindestens seit vergangenem Jahr an französische Unternehmen vermarktet, beispielsweise um Diebstähle aufzudecken, die Konkurrenz auszuforschen oder um zu ermitteln, wie vertrauliche Informationen durchsickern.

Der Wiener Tracking-Forscher Wolfie Christl hat die Forschung des Citizen Lab zu Webloc geleitet. Mit Blick auf die Mediapart-Recherche sagt er gegenüber netzpolitik.org: „Der Missbrauch von App- und Werbedaten für Überwachung ist demokratiepolitisch gefährlich und rechtlich höchst fragwürdig. Eine Nutzung dieser invasiven und unverhältnismäßigen Technologien durch private Firmen ist gänzlich inakzeptabel.“

Standortdaten können tiefe Einblicke gewähren


Es ist üblich, dass Überwachungsfirmen ihre Produkte als besonders mächtig darstellen. Selbst testen konnten Journalist*innen Webloc aber bislang nicht. Wie gefährlich Daten der Werbe-Industrie grundsätzlich sein können, zeigen die Databroker-Files-Recherchen von netzpolitik.org und Bayerischem Rundfunk seit 2024. Dem Team liegen inzwischen mehr als 13 Milliarden Handy-Standortdaten verschiedener Datenhändler vor.

In diesen Daten fanden sich die Bewegungsprofile zahlreicher Menschen, darunter sogar Angehörige von Militär und Geheimdiensten sowie hochrangige Regierungsbeamt*innen. Zwar können solche Daten in Teilen veraltet, ungenau oder falsch sein. Die Daten können aber auch im Detail verraten, wo potenziell Millionen Menschen zur Arbeit gehen und wohnen, welche Kitas, Arztpraxen oder Bordelle sie aufsuchen.

Über Parteigrenzen hinweg sahen Politiker*innen darin eine Gefahr für die nationale Sicherheit, etwa wegen Spionage und Sabotage. Diese Gefahr dürfte steigen, je mehr Menschen und Unternehmen Zugriff auf solche Werkzeuge haben. Abhilfe schaffen könnte ein Verbot von Tracking und Profilbildung für Werbezwecke, das beispielsweise Verbraucherschützer*innen fordern. Es würde den sprudelnden Daten förmlich den Hahn abdrehen.

Offenbar wollen Regierungen die Tracking-Daten jedoch lieber selbst missbrauchen, statt sie zu verbieten. Die Polizei in mindestens einem deutschen Bundesland hat ADINT bereits eingesetzt, wie unsere Recherchen im Juni zeigten. Auf Landes- und Bundesebene verweigern Regierungen in Deutschland Transparenz über den Einsatz von ADINT.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Ältere BeiträgeHaupt-Feeds

Millionendeal mit Überwachungsfirma: Regierung in Österreich will Menschen mit illegalen Daten orten können

30. Juni 2026 um 18:01

Das Werkzeug Webloc soll Menschen anhand ihrer Handy-Standorte ausspionieren können. Zu den bislang bekannten Kunden gehören die US-Abschiebemiliz ICE und die abgewählte Orbán-Regierung in Ungarn. Jetzt ist klar: Auch Österreich hat zugegriffen.

Porträt von Innenminister Gerhard Karner (ÖVP); eine rote Stecknadel symbolisiert Standortdaten
Haben Handy-Standortdaten Begehrlichkeiten bei Österreichs Innenminister Gerhard Karner (ÖVP) geweckt? – Porträt: IMAGO / photonews.at; Grafische Elemente: Pixabay; Montage: netzpolitik.org

Wer in Österreich ein Handy nutzt, dessen genaue Standortdaten könnten auf den Bildschirmen dortiger Ermittler*innen landen. Das Innenministerium hat jüngst die Lizenz für eine Überwachungs-Software verlängert, die auf massenhaft erfassten Handy-Ortungen basiert. Das zeigt ein Dokument aus einem öffentlichen Vergabeportal. Zuerst berichtet hatte die Tageszeitung Der Standard.

Konkret geht es um das Werkzeug namens Webloc der US-Firma Penlink. Hierzu hatte im April das Citizen Lab der Universität Toronto einen Bericht veröffentlicht. Demnach soll Webloc Zugang zu einem Datenstrom von bis zu 500 Millionen Handys weltweit bieten. Zu den verfügbaren Daten sollen unter anderem genaue GPS-Standorte gehören sowie die einzigartigen Werbekennungen eines Geräts („mobile advertising ID“). Eine kurzfristige Presseanfrage von netzpolitik.org hat die US-Firma Penlink nicht beantwortet.

Den Weg der Daten von populären Handy-Apps in fremde Hände konnten die Recherchen zu den Databroker Files von netzpolitik.org und Bayerischem Rundfunk seit 2024 zeigen. Angeblich nur zu Werbezwecken erhoben fließen die Daten über das Ökosystem der Werbe-Industrie an Datenhändler und von dort zu Überwachungsunternehmen. Betroffen sind potenziell alle Menschen, die ein Handy mit werbefinanzierten Apps nutzen und keine digitale Selbstverteidigung betreiben.

Mithilfe der Werbe-ID lassen sich solche Handy-Standortdaten mühelos zu Bewegungsprofilen verknüpfen. Sie geben oftmals unter anderem Wohnort und Arbeitsplatz preis, aber auch sensible Details über das Privatleben wie Besuche in Arztpraxen, Kliniken, religiösen Gebäuden oder Bordellen.

Der Fachbegriff für Erkenntnisse aus Daten der Werbe-Industrie ist ADINT. Sicherheitsbehörden können mit ADINT-Software diese Daten kinderleicht durchforsten: Ähnlich wie man etwa mit Google Maps nach Restaurants in der Nähe suchen kann, können Polizist*innen mit ADINT-Software nach Bewegungsprofilen von Menschen in einem bestimmten Areal suchen.

Fachleute sehen im Handel mit den Standortdaten einen Verstoß gegen die DSGVO (Datenschutz-Grundverordnung). Bereits 2024 schrieb das deutsche Verbraucherschutzministerium: „Die Übertragung von personenbezogenen Daten als Selbstzweck, also als reine Handelsware, ist aus unserer Sicht mit dem Datenschutzrecht nicht vereinbar.“ In Deutschland und Österreich bezweifeln Fachleute zudem, dass Sicherheitsbehörden solche Daten nutzen dürfen.

Zwei Jahre Überwachung, 1,85 Millionen Euro


Auf Anfrage von netzpolitik.org kommentiert das Innenministerium in Österreich den Einsatz von Webloc nicht direkt. „Über konkrete Softwarelösungen und deren Einsatz kann öffentlich keine Auskunft erteilt werden“, schreibt ein Sprecher. „Fakt ist, dass wir diese nur im Rahmen unserer gesetzlichen Möglichkeiten nutzen.“

Die erste Aussage ist nicht korrekt. Das Ministerium kann sich durchaus äußern, will das aber offenbar nicht. Die zweite Aussage ist nicht belegbar: Wenn das Ministerium über die Software schweigt, lässt sich auch nicht unabhängig prüfen, ob ihr Einsatz legal ist.

In der ausweichenden Antwort der Behörde stecken jedoch Hinweise darauf, wer die Software zu welchem Zweck einsetzen könnte: Zuständig ist demnach die Direktion Staatsschutz und Nachrichtendienst; in einer kurzen Vorrede geht der Sprecher auf „extremistische und terroristische Straftaten“ ein.

Laut Vergabeportal hat Österreich schon einmal an Penlink gezahlt. Die Rede ist von einer „Verlängerung“ der Lizenz um weitere zwei Jahre. Kostenpunkt dieses Mal: rund 1,85 Millionen Euro. Zum Paket gehören demnach nicht nur Webloc, sondern auch weitere Produkte der Firma.

Deren Hauptprodukt heißt Tangles. Es soll dem Citizen Lab zufolge etwa soziale Medien, Foren, Telegram-Gruppen und andere Orte im Netz überwachen können. Kund*innen können demnach etwa nach Namen, Telefonnummern oder E‑Mail-Adressen suchen, um sich online verfügbare Informationen über eine Person anzeigen zu lassen. Bereits 2024 hatte Österreich eine Lizenz für Tangles gezahlt; das Zusatzprodukt Webloc taucht in dem älteren Dokument jedoch nicht ausdrücklich auf.

Tracking-Forscher: „Das ist anlasslose Massenüberwachung.“


Der Wiener Tracking-Forscher Wolfie Christl kritisiert den Einsatz von Webloc. Auf Mastodon schreibt er:

Auch wenn Webloc ’nur’ zur Überwachung von Einzelnen genutzt wird, sammelt und analysiert es täglich Daten über Millionen Unbeteiligte. Das ist anlasslose Massenüberwachung. Diese komplett zweckentfremdete Nutzung von Werbedaten für staatliche Überwachung ist ein Dammbruch.


Die Daten, auf denen Werkzeuge wie Webloc basieren, hält Christl mit Blick auf die DSGVO für illegal. Niemand in der Lieferkette habe eine gültige Einwilligung, um solche Daten für staatliche Überwachung weiterzugeben. Eine solche Einwilligung bräuchte es aber – und zwar von jeder betroffenen Person. „Eine andere DSGVO-Rechtsgrundlage als die Einwilligung ist kaum denkbar“, schreibt Christl.

Getrennt davon zu betrachten sei die Frage, ob das Innenministerium eine Rechtsgrundlage für die Nutzung der Daten habe. „Die österreichische Datenschutzbehörde muss eine Untersuchung einleiten“, schreibt der Forscher.

Datenschutzbehörde in Österreich weiß nichts Näheres


Auf Anfrage von netzpolitik.org teilt die Datenschutzbehörde in Österreich mit, sie habe „keine näheren Kenntnisse über den geplanten Einsatz der genannten Software durch das BMI“. Demnach sei man auch nicht vom Ministerium dazu konsultiert worden. Eine solche Konsultation sei nötig, wenn eine Behörde bei einer Datenschutz-Folgenabschätzung ein hohes Risiko erkennen würde, erklärt der Sprecher.

Wird die Datenschutzbehörde nun aktiv? Eine klare Antwort gibt der Sprecher nicht, hält sich aber alle Türen offen: Man könne „jederzeit im Rahmen eines Beschwerde- oder amtswegigen Prüfverfahrens die Einhaltung datenschutzrechtlicher Vorgaben überprüfen“.

Mit dem nun bekannt gewordenen Lizenzdeal ist Österreich das zweite EU-Land auf der Kundenliste von Webloc. Im April berichtete das Investigativmedium VSquare, dass die ungarische Regierung unter dem inzwischen abgewählten Premier Viktor Orbán Webloc-Lizenzen gekauft habe. In den USA soll die paramilitärische US-Abschiebebehörde ICE das Werkzeug nutzen können, um gezielt Menschen anhand ihrer Handy-Standorte aufzuspüren.

Deutschland hält Databroker-Deals geheim


Verwenden auch deutsche Sicherheitsbehörden Werkzeuge wie Webloc, oder kaufen sie sich die Standortdaten einfach selbst ein? Die Bundesregierung macht daraus ein Staatsgeheimnis. Ende 2025 hat sie nach einer Anfrage der Bundestagsabgeordneten Donata Vogtschmidt (Die Linke) die Auskunft verweigert; damals ging es um Bundeskriminalamt (BKA) und Bundespolizei.

Auch in den Ländern mauern die Regierungen. Eine Recherche von netzpolitik.org und Bayerischem Rundfunk im Juni hat gezeigt: In neun Bundesländern will sich die Polizei nicht über mögliche Databroker-Deals äußern. Nur in fünf Bundesländern hatte die Polizei solche Deals verneint.

In Brandenburg habe die Polizei zwar Daten von „beispielsweise Wirtschaftsauskunfteien“ erworben, nicht aber kommerzielle Standortdaten. Einzig in Mecklenburg-Vorpommern hatte die Landespolizei eingeräumt, Standortdaten der Werbe-Industrie genutzt zu haben. Die dortige Datenschutzbehörde hat daraufhin eine Prüfung eingeleitet.

Opposition in Österreich: „nicht lockerlassen“


Wieso wollen sich so viele Behörden auf Bundes- und Landesebene nicht äußern? „Das Mauern gegenüber der Presse und uns allen lässt nichts Gutes ahnen“, sagte Florian Siekmann, innenpolitischer Sprecher der Grünen im bayerischen Landtag, mit Blick auf sein Bundesland. Und mit seiner Skepsis ist er nicht allein: In mindestens acht deutschen Bundesländern fordert die Opposition nach unseren Recherchen Aufklärung.

Auch in Österreich will die Opposition weiter Druck machen. Der grüne Abgeordnete Süleyman Zorba hatte bereits vergeblich versucht, Transparenz zu schaffen. „Erst hieß es, jede Auskunft gefährde die nationale Sicherheit. Nun ist der Einsatz der Software in öffentlichen Vergabeunterlagen dokumentiert“, fasst er gegenüber dem Standard zusammen.

„Ich werde nicht lockerlassen, bis Innenminister Gerhard Karner offenlegt, auf welcher gesetzlichen Grundlage das Ministerium handelt, welche Daten verarbeitet werden und wer deren Einsatz kontrolliert“, so Zorba weiter. Die Bevölkerung habe ein Recht darauf, zu erfahren, was mit ihren Daten geschieht.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

Vor Schicksalswahl: Orbán-Regierung soll neuartige Überwachungsprogramme angeschafft haben

10. April 2026 um 13:01

Die US-Firma Penlink verkauft Überwachungstechnik, die auf Werbe-Tracking basiert. Nach Trumps Abschiebemiliz ICE hat offenbar auch die ungarische Regierung Lizenzen gekauft. Kurz vor der Wahl könnte sie damit gegen Opposition und Medienschaffende vorgehen.

Hungarian Prime Minister Viktor Orban attends the Hungarian-American Friendship Day Rally held in Budapest, Hungary on April 7, 2026.
Viktor Orbán droht bei der Wahl der Machtverlust. – Alle Rechte vorbehalten IMAGO / Anadolu Agency; Bearbeitung: netzpolitik.org

Die ungarische Regierung soll kürzlich Lizenzen für ein Überwachungsprogramm erworben haben, das Menschen mithilfe von Daten aus der Online-Werbeindustrie überwachen und verfolgen kann. Das hat am Donnerstag das ungarische Investigativmedium VSquare berichtet. Das Programm Webloc der US-Firma Penlink soll auf Daten von bis zu 500 Millionen Handys beruhen.

VSquare beruft sich auf eingesehene Dokumente und mehrere Quellen mit Verbindung zu ungarischen Geheimdienstkreisen. Die Enthüllung ist Teil eines größeren Berichts zu Penlink und Webloc, den gestern das Citizen Lab der Universität Toronto veröffentlicht hat.

In dem Bericht heißt es auf Englisch:

Unsere Untersuchungen zeigen, dass mittlerweile in mehreren Ländern weltweit Militär-, Geheimdienst- und Strafverfolgungsbehörden – bis hinunter zu lokalen Polizeieinheiten – äußerst invasive und rechtlich fragwürdige, werbebasierte Überwachungstechnik ohne richterliche Anordnung oder angemessene Kontrolle einsetzen.

Zu den bekanntesten Kunden von Penlink gehört die paramilitärische US-Abschiebebehörde ICE, die im Auftrag der Trump-Regierung massenhaft Menschen festnehmen und deportieren soll. Sie soll das werbebasierte Überwachungswerkzeug laut Medienberichten unter anderem nutzen können, um gezielt Menschen anhand ihrer Handy-Standorte aufzuspüren.

Laut VSquare und Citizen Lab steht Webloc Ungarn mindestens seit 2022 zur Verfügung; zuletzt habe 2026 eine ungarische Sicherheitsbehörde neue Webloc-Lizenzen erworben. Es wäre der erste bestätigte Kauf eines werbebasierten Überwachungstools durch eine europäische Regierung. Auf unsere Presseanfrage hat die ungarische Regierung bis zum Zeitpunkt der Veröffentlichung nicht reagiert.

Standorte und Interessen: Diese Daten soll Webloc nutzen

Das Werkzeug Webloc ist offenbar eine Erweiterung für ein größeres Überwachungsprodukt namens Tangles. Das berichten die Forschenden des Citizen Lab mit Verweis auf gesammelte Dokumente und Verträge. Webloc soll demnach Zugang zu einem Datenstrom von bis zu 500 Millionen Handys weltweit bieten. Zu den verfügbaren Daten sollen unter anderem gehören:

  • genaue GPS-Standorte,
  • die einzigartigen Werbe-Kennungen eines Geräts (mobile advertising IDs, kurz: MAID),
  • Eckdaten zum Gerät wie Betriebssystem und weitere installierte Apps,
  • Eckdaten zur Person, die das Gerät nutzt, wie Alter, Geschlecht, Sprache sowie
  • Interessen der Person, sogenannte Zielgruppen-Segmente aus der Werbe-Industrie, zum Beispiel Vorlieben für Basketball oder Luxusgüter.

Eine Presseanfrage von netzpolitik.org zur Datengrundlage von Webloc hat die US-Betreiberfirma Penlink (früher: Cobweb Technologies) nicht beantwortet. Wir können deshalb nicht mit Sicherheit sagen, ob die beschriebene Datengrundlage zutreffend oder aktuell ist.

Die Liste der verfügbaren Daten ist zumindest plausibel. Denn genau solche Daten lassen sich aus der Online-Werbe-Industrie gewinnen. Das zeigen unsere Recherchen zum Datenmarktplatz Xandr, die von Zielgruppen-Segmenten handeln, und zu den Databroker Files, die den Handel mit Standortdaten in den Fokus nehmen.

Solche Daten werden angeblich nur zu Werbezwecken erhoben, etwa beim Bieten auf digitale Werbeplätze, dem Real-Time-Bidding. Weitere Daten können über sogenannte SDKs abfließen; das sind Software-Pakete von Dritten, die Entwickler*innen in ihre Apps einbauen. Nicht alle Akteur*innen der Werbe-Industrie behandeln die Daten vertraulich.

Auf oftmals verschlungenen Wegen landen sie letztlich als Handelsware bei Databrokern – und von dort potenziell bei Unternehmen, die daraus Überwachungswerkzeuge bauen. Diese Form der Überwachung wird auch ADINT genannt, kurz für advertising-based intelligence, werbebasierte Aufklärung.

Bewegungsprofile: Das soll Webloc mit den Daten machen

Webloc soll die Arbeit mit den Daten mithilfe einer grafischen Oberfläche einfach machen, wie aus dem Bericht der Forschenden hervorgeht. Demnach sollen Kund*innen etwa suchen können, welches Handy in einem bestimmten Gebiet – oder in mehreren Gebieten – unterwegs gewesen ist. Außerdem sollen sich Nutzer*innen das Bewegungsprofil einzelner Handys anzeigen lassen können.

Als Beispiel zeigen die Forschenden den Screenshot aus der Produktpräsentation eines Drittanbieters, der die Fähigkeiten von Webloc darlegen soll. Der Screenshot zeigt die angebliche Route eines Handy-Nutzers auf einer Karte, basierend auf 39 Ortungen: Die Reise soll demnach von Deutschland über Österreich nach Ungarn geführt haben.

Zu den Fähigkeiten der Software hat sich Penlink auf Anfrage nicht geäußert. Grundsätzlich lassen sich Handy-Nutzer*innen jedoch mithilfe von Standortdaten der Werbe-Industrie auf genau diese Weise ausspionieren. Das interne Recherche-Werkzeug, das netzpolitik.org und Bayerischer Rundfunk für die Databroker-Files-Recherchen genutzt hat, hatte im Kern die gleichen Fähigkeiten.

Mit einem Werkzeug wie diesem lassen sich gezielt Personen oder Gruppen ins Visier nehmen, etwa Besucher*innen einer politischen Demo; Menschen, die in bestimmten Grenzregionen unterwegs sind, die bestimmte Parteizentralen oder Redaktionen besuchen und vieles mehr. In einem autoritären Regime ist das eine besondere Gefahr unter anderem für Aktivist*innen, Oppositionelle, Journalist*innen oder Migrant*innen.

Achtung, Datenhandel! Lebensgefahr!

Orbán muss um seine Macht bangen

Den Recherchen von VSquare und dem Citizen Lab zufolge gehörten mindestens drei ungarische Sicherheitsbehörden seit den frühen 2020er-Jahren zu den Kunden von Cobwebs Technologies, das inzwischen unter dem Namen Penlink firmiert: der Inlandsgeheimdienst Constitution Protection Office (AH), das für das Sammeln und Zusammenführen von Geheimdienstdaten zuständige National Information Center (NIC) sowie die Überwachungsbehörde Special Service for National Security (NBSZ).

Zum Portfolio von Cobwebs Technologies / Penlink sollen mehrere Werkzeuge gehören. NBSZ soll zuletzt im März 2026 Lizenzen für das werbebasierte Überwachungswerkzeug Webloc und weitere Programme erworben haben.

Die Enthüllungen kommen zu einem besonderen Zeitpunkt: Am kommenden Sonntag wählt Ungarn ein neues Parlament, und es sieht erstmals seit Langem so aus, als könnten Premier Viktor Orbán und seine Fidesz-Partei die Mehrheit verlieren. Umfragen sehen die TISZA-Partei von Herausforderer Péter Magyar deutlich vorne; nach 16 Jahren droht Orbán der Machtverlust.

Er und seine Fidesz-Partei haben das Land in den vergangenen Jahren zunehmend autoritär regiert. Die Regierung macht unabhängigen Medien und Nichtregierungsorganisationen die Arbeit schwer, hat Veranstaltungen wie die queere Pride-Demonstration in Budapest verbieten lassen und lässt kaum eine Gelegenheit aus, um Hetze zu verbreiten: etwa gegen die EU, die Ukraine, queere Menschen oder den jüdischen Philanthropen George Soros. Im Rahmen der Pegasus-Affäre kam 2021 ans Licht, dass mehrere ungarische Oppositionelle und Medienschaffende mit dem gleichnamigen Staatstrojaner überwacht wurden.

Brisant ist, dass die ungarische Regierung auch gegen den Journalisten Szabols Panyi vorgeht, der für VSquare zusammen mit dem Citizen Lab zu Penlink / Cobwebs Technologies in Ungarn recherchiert. Auch auf seinem Telefon wurde 2021 die Pegasus-Überwachungssoftware entdeckt. Kürzlich berichtete Panyi auf VSquare über zunehmenden russischen Einfluss auf Viktor Orbán – unter anderem soll Moskau ein Team des Militärgeheimdienstes GRU nach Ungarn geschickt haben, um den Wahlkampf mit Desinformation zu beeinflussen. Die Regierung wirft dem Journalisten Spionage für einen ausländischen Staat vor; die Polizei ermittelt gegen ihn.

Ein großes Arsenal digitaler Waffen

Neben ungarischen Behörden soll nach Recherchen des Citizen Lab auch die Polizei in El Salvador Webloc erworben haben, wie der Bericht unter Berufung auf geleakte Dokumente und einen Medienbericht festhält. Das Land wird seit 2019 von Präsident Nayib Bukele regiert, ebenfalls zunehmend autoritär. Eine Presseanfrage von netzpolitik.org ließ die betroffene Polizeibehörde unbeantwortet.

Außerdem listet der Bericht zahlreiche US-Behörden auf, von der lokalen bis zur Bundesebene, die Tangles-Lizenzen erworben haben sollen.

Entwickelt haben soll das werbebasierte Überwachungssystem das israelische Unternehmen Cobwebs Technologies. Es wurde 2023 von der US-Investmentfirma Spire Capital erworben und mit der Überwachungsfirma Penlink fusioniert, unter deren Namen die Geschäfte seitdem weiter laufen.

Neben Webloc sollen Penlink und Cobweb offenbar weitere mächtige Werkzeuge zur digitalen Überwachung im Angebot haben. Das Hauptprodukt heißt dem Bericht des Citizen Lab zufolge Tangles. Es soll etwa Soziale Medien, Foren, Telegram-Gruppen und andere Orte im Netz überwachen können. Kunden können demnach etwa nach Namen, Telefonnummern oder E-Mail-Adressen suchen, um sich online verfügbare Informationen über eine Person anzeigen zu lassen. Dazu zählen auch Posts, Interaktionen mit anderen, besuchte Veranstaltungen oder Beziehungen zu anderen Nutzer*innen. Auch Gesichtserkennung und die automatisierte Analyse von Bildhintergründen, um Orte zu erkennen, sollen zum Produktumfang gehören.

Unsere Presseanfrage zu Tangles und weiteren Produkten ließ Penlink unbeantwortet.

Cobweb soll zumindest bis zur Fusion mit Penlink ein weiteres Produkt namens Trapdoor angeboten haben, berichtet das Citizen Lab. Das Programm wird als „Social-Engeneering-Plattform“ beschrieben, die Kund*innen bei Phishing-Angriffen unterstützen soll. Dem Bericht zufolge könne man mit dem Tool etwa Fake-Websites aufsetzen und Phishing-Links verschicken, um an Informationen und Zugangsdaten von Zielpersonen zu gelangen. Die Forschenden schlussfolgern, mit dem Werkzeug lasse sich die Installation von Malware auf dem Gerät eines Opfers erleichtern.

Das Citizen Lab beschreibt zudem das Cobwebs-Produkt Lynx, mit dem sich digitale Undercover-Operationen und Fake-Accounts in Sozialen Medien managen lassen sollen. Es soll unter anderem genutzt werden können, um sogenannte virtuelle Agenten zu steuern, mit denen Geheimdienste Gruppen im Netz infiltrieren. Auch für Lynx ist ungeklärt, ob es von Penlink übernommen wurde.

Keine Auskunft von der Bundesregierung

Mithilfe von 94 Informationsfreiheitsanfragen wollten die Forscher*innen des Citizen Lab in Erfahrung bringen, welche anderen europäischen Behörden zu den Kunden von Penlink oder Cobwebs gehören. Dabei bissen sie weitgehend auf Granit: „Viele Anfragen wurden abgelehnt oder blieben unbeantwortet“, schreiben die Forschenden. „Europol bestätigte, über Informationen zu Webloc zu verfügen, weigerte sich jedoch, diese offenzulegen.“

In Deutschland hatte zuletzt die Bundestagsabgeordnete Donata Vogtschmidt (Die Linke) Ende 2025 im Rahmen einer Kleinen Anfrage von der Bundesregierung unter anderem wissen wollen, ob Bundesbehörden wie das BKA Produkte von Cobwebs oder Penlink nutzen. Die Bundesregierung verweigerte die Auskunft. Ähnlich äußerte sich das Innenministerium nun auf eine aktuelle Presseanfrage von netzpolitik.org:

Die Sicherheitsbehörden im Geschäftsbereich des Bundesministeriums des Innern (BMI) arbeiten zur Erfüllung ihrer gesetzlichen Aufträge auch mit kommerziellen Anbietern zusammen. Wir bitten um Verständnis, dass wir Ihnen zu Details der Beschaffung und des Einsatzes von entsprechender Software keine weiteren Auskünfte geben können.

Dass Deutschland für Penlink als Markt relevant sein könnte, darauf deutet ein weiterer Fund der Recherche des Citizen Lab: Seit 2020 unterhält Cobwebs in Deutschland ein Vertriebsbüro, das seit 2025 unter dem Namen Pen-Link GmBH firmiert.


Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.

  • Es gibt keine weiteren Artikel
❌