Sicherheit
Dein Schutz: im Hintergrund und in deiner Hand
Ein Teil der Sicherheit läuft automatisch, ohne dass du etwas tun musst. Den anderen Teil kannst du selbst aktivieren, um dein Konto individuell abzusichern.
Sicherheit im Hintergrund
Diese Maßnahmen sind standardmäßig aktiv. Du musst nichts einschalten.
Serverstandort Deutschland
Alle Daten werden ausschließlich in einem deutschen Rechenzentrum gespeichert. Es gelten die Datenschutzbestimmungen der EU (DSGVO) und das deutsche Bundesdatenschutzgesetz (BDSG). Kein Transfer in Drittländer.
Automatischer Schutz vor Spam, Phishing und Schadsoftware
Eingehende und ausgehende Nachrichten werden automatisch geprüft, bevor sie dein Postfach erreichen oder verlassen. Gefährliche Inhalte und verdächtige Absender werden herausgefiltert.
Transportverschlüsselung mit Perfect Forward Secrecy
Jede Verbindung zwischen dir und unseren Servern wird mit TLS verschlüsselt. Durch Perfect Forward Secrecy (PFS) ist sichergestellt, dass selbst bei einem zukünftigen Schlüsselverlust vergangene Kommunikation nicht entschlüsselt werden kann.
Fälschungssichere Zustellung über DANE und DNSSEC
Bevor eine Verbindung aufgebaut wird, prüfen wir die Echtheit des Zielservers anhand eines digitalen Fingerabdrucks (DANE). In Kombination mit DNSSEC wird verhindert, dass DNS-Antworten auf dem Weg manipuliert werden, auch über Ländergrenzen hinweg.
DKIM-Signatur für jede ausgehende E-Mail
Jede E-Mail, die über unsere Server versendet wird, erhält eine DKIM-Signatur. So kann der Empfänger sicherstellen, dass die Nachricht tatsächlich von gtgmail.de stammt und auf dem Transportweg nicht verändert wurde.
Absenderschutz mit SPF und DMARC
SPF legt fest, welche Server im Namen von gtgmail.de senden dürfen. DMARC ergänzt das um eine Richtlinie, was bei Verstößen passieren soll. Zusammen verhindern sie, dass Dritte E-Mails unter deinem Namen fälschen.
Kein Tracking, kein Mitlesen, kein Datenverkauf
Wir lesen keine E-Mails mit, werten keine Inhalte aus und verkaufen keine Daten an Dritte. Auch der zubuchbare KI-Assistent ändert daran nichts: Er ist in der Voreinstellung aus und liest ausschließlich die Mail, die du ihm in dem Moment zeigst — kein Vorauslesen, keine Auswertung im Hintergrund, jederzeit widerrufbar. Sensible Felder wie Postfach-Passwörter und Login-Passwörter werden verschlüsselt bzw. gehasht gespeichert. Werbung auf der Plattform basiert nicht auf dem Inhalt deiner Nachrichten.
Bot-Schutz ohne Drittanbieter und ohne Cookies
Login, Registrierung und Passwort-Vergessen sind durch ALTCHA gegen Bot-Massenanfragen abgesichert. ALTCHA ist eine Open-Source-Proof-of-Work-Challenge, die komplett auf unserem eigenen Server läuft. Es werden keine Cookies gesetzt, keine IP-Adressen an Cloudflare/Google gesendet und kein Browser-Fingerprint erzeugt, ganz im Gegensatz zu Cloudflare Turnstile oder Google reCAPTCHA. Damit brauchen wir keinen AVV mit einem US-Anbieter.
Eigener PowerDNS-Server, kein Cloudflare, kein Google
Die Domain gtgmail.de läuft über unseren eigenen PowerDNS-Server, nicht über Cloudflare- oder Google-DNS. Damit kontrollieren wir die DNS-Auflösung end-to-end, können DANE und DNSSEC selbst signieren und niemand außerhalb unseres Setups sieht, wer wann gtgmail.de auflöst.
Server, Storage und Mail in eigener Hand
Mailserver, Webmail, Datenbank, Backup-Speicher und Push-Benachrichtigungen laufen auf unseren eigenen Servern in Deutschland. Wir nutzen kein US-Cloud-Hyperscaler (AWS, Google Cloud, Azure), kein Cloudflare-Proxy, kein Drittanbieter für Inhalte. Push verwendet eigene VAPID-Keys, kein Firebase im Frontend.
Sicherheit, die du aktiv nutzen kannst
Optionen, mit denen du dein Konto und deine E-Mails individuell absicherst.
Zwei-Faktor-Authentifizierung
Schütze dein Konto mit einem zweiten Faktor neben dem Passwort. Wir unterstützen Authenticator-Apps (TOTP), die auf Android und iOS verfügbar sind. Der 6-stellige Code wird bei jedem Login zusätzlich abgefragt.
Login mit Passkeys (Touch-ID, Face-ID)
Melde dich per Fingerabdruck oder Gesichtserkennung an, ohne Passwort eingeben zu müssen. Passkeys sind an dein Gerät gebunden und können nicht weitergegeben oder abgefangen werden.
Passwort abschalten: nur noch Passkey nutzen
Wer ausschließlich mit Passkeys arbeiten möchte, kann die Passwort-Anmeldung in den Kontoeinstellungen deaktivieren. So ist dein Konto auch dann geschützt, wenn ein Passwort anderswo kompromittiert wird.
Ende-zu-Ende-Verschlüsselung mit OpenPGP
Vertrauliche Nachrichten kannst du direkt im Webmail mit OpenPGP verschlüsseln und signieren. Schlüssel werden in deinem Browser erzeugt; der private Schlüssel wird mit deiner Passphrase geschützt. Wir können ihn nicht entschlüsseln. Empfänger mit OpenPGP-fähigem Mail-Programm (z. B. Thunderbird, Mailvelope, GPG) können die Nachricht lesen, alle anderen sehen nur Crypto-Müll.
Eingangsverschlüsselung: ab Zustellung können selbst wir nicht mehr lesen
Auf Wunsch verschlüsseln wir jede eingehende Mail im Moment der Zustellung mit deinem eigenen PGP-Schlüssel. Ab dieser Sekunde können selbst wir den Inhalt nicht mehr lesen: nicht aus Kulanz, nicht auf Anfrage, es geht schlicht technisch nicht. Die Kehrseite sagen wir genauso deutlich: verlierst du deine Passphrase, sind diese Mails unwiederbringlich verloren, wir haben keinen Zweitschlüssel. Betreff und Absender bleiben lesbar, der Spam- und Virenschutz prüft vor der Verschlüsselung. Wir nennen das bewusst nicht Ende-zu-Ende: geschützt ist die Ablage bei uns, nicht der Weg bis zu unserem Server.
Externe Konten ohne Passwort verbinden
Microsoft-Konten (Outlook, Hotmail, Live, Office 365) bindest du per OAuth 2.0 (XOAUTH2) an. Wir sehen dein Microsoft-Passwort nie. Gmail-Konten verbindest du per App-Passwort: einmalig in deinem Google-Konto erstellt und nur für gtgmail gültig, dein Hauptpasswort bleibt unangetastet. Tokens und App-Passwörter werden konto-spezifisch verschlüsselt gespeichert und lassen sich jederzeit beim Anbieter wieder zurückziehen.
Push-Benachrichtigungen mit eigenen VAPID-Keys
Wenn du gtgmail.de als App installierst, kannst du Push-Benachrichtigungen für neue Mails aktivieren. Pro Gerät unabhängig steuerbar: Aktivierst du z. B. nur am Handy, bekommt der Laptop nichts. Die Push-Authentifizierung läuft mit eigenen VAPID-Keys auf unserem Server. Wir nutzen kein Google Firebase im Frontend. Die Notifications enthalten Absender und Betreff, der Mailinhalt bleibt im Postfach.
Auto-Sortierung serverseitig im IMAP
Eingangsregeln laufen serverseitig auf unserem Worker direkt im IMAP, nicht im Browser. Du kannst den Browser zu, das Handy ausschalten: Mails werden weiter automatisch in die richtigen Ordner verschoben. Match nach Adresse, Domain oder Betreff. Bestehende Mails kannst du in einem Schritt nachsortieren.
Persönlicher Sicherheitscode in jeder Mail von uns
Im Profil legst du eine kurze Phrase fest: Wort, Satz oder Emoji-Kombi. Sie steht oben in jeder System-Mail, die du von gtgmail.de bekommst. Stimmt der Code nicht oder fehlt er ganz, ist die Mail garantiert nicht von uns, auch wenn Absender und Logo perfekt aussehen. Die Phrase wird in der HTML- und in der Text-Variante eingebettet, sodass sie auch in Mailprogrammen ohne HTML sichtbar ist.
Zusammenarbeit mit Behörden
Wir geben Daten ausschließlich auf Grundlage gesetzlicher Verpflichtungen heraus, etwa bei einer richterlichen Anordnung. Es gibt keine freiwillige Weitergabe, keine Hintertüren und keinen pauschalen Zugriff. Transparenz gegenüber unseren Nutzern hat für uns Priorität.
