Sicherheit & Datenschutz · gtgmail.de
Zum Inhalt springen
E-Mail-Service · Infrastruktur in Deutschland

Sicherheit

Dein Schutz: im Hintergrund und in deiner Hand

Ein Teil der Sicherheit läuft automatisch, ohne dass du etwas tun musst. Den anderen Teil kannst du selbst aktivieren, um dein Konto individuell abzusichern.

Sicherheit im Hintergrund

Diese Maßnahmen sind standardmäßig aktiv. Du musst nichts einschalten.

Rechenzentrum

Serverstandort Deutschland

Alle Daten werden ausschließlich in einem deutschen Rechenzentrum gespeichert. Es gelten die Datenschutzbestimmungen der EU (DSGVO) und das deutsche Bundesdatenschutzgesetz (BDSG). Kein Transfer in Drittländer.

SPAM & Viren

Automatischer Schutz vor Spam, Phishing und Schadsoftware

Eingehende und ausgehende Nachrichten werden automatisch geprüft, bevor sie dein Postfach erreichen oder verlassen. Gefährliche Inhalte und verdächtige Absender werden herausgefiltert.

SSL / TLS

Transportverschlüsselung mit Perfect Forward Secrecy

Jede Verbindung zwischen dir und unseren Servern wird mit TLS verschlüsselt. Durch Perfect Forward Secrecy (PFS) ist sichergestellt, dass selbst bei einem zukünftigen Schlüsselverlust vergangene Kommunikation nicht entschlüsselt werden kann.

DANE / DNSSEC

Fälschungssichere Zustellung über DANE und DNSSEC

Bevor eine Verbindung aufgebaut wird, prüfen wir die Echtheit des Zielservers anhand eines digitalen Fingerabdrucks (DANE). In Kombination mit DNSSEC wird verhindert, dass DNS-Antworten auf dem Weg manipuliert werden, auch über Ländergrenzen hinweg.

DKIM

DKIM-Signatur für jede ausgehende E-Mail

Jede E-Mail, die über unsere Server versendet wird, erhält eine DKIM-Signatur. So kann der Empfänger sicherstellen, dass die Nachricht tatsächlich von gtgmail.de stammt und auf dem Transportweg nicht verändert wurde.

SPF & DMARC

Absenderschutz mit SPF und DMARC

SPF legt fest, welche Server im Namen von gtgmail.de senden dürfen. DMARC ergänzt das um eine Richtlinie, was bei Verstößen passieren soll. Zusammen verhindern sie, dass Dritte E-Mails unter deinem Namen fälschen.

Datenschutz

Kein Tracking, kein Mitlesen, kein Datenverkauf

Wir lesen keine E-Mails mit, werten keine Inhalte aus und verkaufen keine Daten an Dritte. Auch der zubuchbare KI-Assistent ändert daran nichts: Er ist in der Voreinstellung aus und liest ausschließlich die Mail, die du ihm in dem Moment zeigst — kein Vorauslesen, keine Auswertung im Hintergrund, jederzeit widerrufbar. Sensible Felder wie Postfach-Passwörter und Login-Passwörter werden verschlüsselt bzw. gehasht gespeichert. Werbung auf der Plattform basiert nicht auf dem Inhalt deiner Nachrichten.

ALTCHA Bot-Schutz

Bot-Schutz ohne Drittanbieter und ohne Cookies

Login, Registrierung und Passwort-Vergessen sind durch ALTCHA gegen Bot-Massenanfragen abgesichert. ALTCHA ist eine Open-Source-Proof-of-Work-Challenge, die komplett auf unserem eigenen Server läuft. Es werden keine Cookies gesetzt, keine IP-Adressen an Cloudflare/Google gesendet und kein Browser-Fingerprint erzeugt, ganz im Gegensatz zu Cloudflare Turnstile oder Google reCAPTCHA. Damit brauchen wir keinen AVV mit einem US-Anbieter.

Eigener DNS

Eigener PowerDNS-Server, kein Cloudflare, kein Google

Die Domain gtgmail.de läuft über unseren eigenen PowerDNS-Server, nicht über Cloudflare- oder Google-DNS. Damit kontrollieren wir die DNS-Auflösung end-to-end, können DANE und DNSSEC selbst signieren und niemand außerhalb unseres Setups sieht, wer wann gtgmail.de auflöst.

Eigene Infrastruktur

Server, Storage und Mail in eigener Hand

Mailserver, Webmail, Datenbank, Backup-Speicher und Push-Benachrichtigungen laufen auf unseren eigenen Servern in Deutschland. Wir nutzen kein US-Cloud-Hyperscaler (AWS, Google Cloud, Azure), kein Cloudflare-Proxy, kein Drittanbieter für Inhalte. Push verwendet eigene VAPID-Keys, kein Firebase im Frontend.

Sicherheit, die du aktiv nutzen kannst

Optionen, mit denen du dein Konto und deine E-Mails individuell absicherst.

2FA

Zwei-Faktor-Authentifizierung

Schütze dein Konto mit einem zweiten Faktor neben dem Passwort. Wir unterstützen Authenticator-Apps (TOTP), die auf Android und iOS verfügbar sind. Der 6-stellige Code wird bei jedem Login zusätzlich abgefragt.

Passkeys

Login mit Passkeys (Touch-ID, Face-ID)

Melde dich per Fingerabdruck oder Gesichtserkennung an, ohne Passwort eingeben zu müssen. Passkeys sind an dein Gerät gebunden und können nicht weitergegeben oder abgefangen werden.

Passwort optional

Passwort abschalten: nur noch Passkey nutzen

Wer ausschließlich mit Passkeys arbeiten möchte, kann die Passwort-Anmeldung in den Kontoeinstellungen deaktivieren. So ist dein Konto auch dann geschützt, wenn ein Passwort anderswo kompromittiert wird.

PGP

Ende-zu-Ende-Verschlüsselung mit OpenPGP

Vertrauliche Nachrichten kannst du direkt im Webmail mit OpenPGP verschlüsseln und signieren. Schlüssel werden in deinem Browser erzeugt; der private Schlüssel wird mit deiner Passphrase geschützt. Wir können ihn nicht entschlüsseln. Empfänger mit OpenPGP-fähigem Mail-Programm (z. B. Thunderbird, Mailvelope, GPG) können die Nachricht lesen, alle anderen sehen nur Crypto-Müll.

Eingang

Eingangsverschlüsselung: ab Zustellung können selbst wir nicht mehr lesen

Auf Wunsch verschlüsseln wir jede eingehende Mail im Moment der Zustellung mit deinem eigenen PGP-Schlüssel. Ab dieser Sekunde können selbst wir den Inhalt nicht mehr lesen: nicht aus Kulanz, nicht auf Anfrage, es geht schlicht technisch nicht. Die Kehrseite sagen wir genauso deutlich: verlierst du deine Passphrase, sind diese Mails unwiederbringlich verloren, wir haben keinen Zweitschlüssel. Betreff und Absender bleiben lesbar, der Spam- und Virenschutz prüft vor der Verschlüsselung. Wir nennen das bewusst nicht Ende-zu-Ende: geschützt ist die Ablage bei uns, nicht der Weg bis zu unserem Server.

OAuth

Externe Konten ohne Passwort verbinden

Microsoft-Konten (Outlook, Hotmail, Live, Office 365) bindest du per OAuth 2.0 (XOAUTH2) an. Wir sehen dein Microsoft-Passwort nie. Gmail-Konten verbindest du per App-Passwort: einmalig in deinem Google-Konto erstellt und nur für gtgmail gültig, dein Hauptpasswort bleibt unangetastet. Tokens und App-Passwörter werden konto-spezifisch verschlüsselt gespeichert und lassen sich jederzeit beim Anbieter wieder zurückziehen.

Push (PWA)

Push-Benachrichtigungen mit eigenen VAPID-Keys

Wenn du gtgmail.de als App installierst, kannst du Push-Benachrichtigungen für neue Mails aktivieren. Pro Gerät unabhängig steuerbar: Aktivierst du z. B. nur am Handy, bekommt der Laptop nichts. Die Push-Authentifizierung läuft mit eigenen VAPID-Keys auf unserem Server. Wir nutzen kein Google Firebase im Frontend. Die Notifications enthalten Absender und Betreff, der Mailinhalt bleibt im Postfach.

Eingangsregeln

Auto-Sortierung serverseitig im IMAP

Eingangsregeln laufen serverseitig auf unserem Worker direkt im IMAP, nicht im Browser. Du kannst den Browser zu, das Handy ausschalten: Mails werden weiter automatisch in die richtigen Ordner verschoben. Match nach Adresse, Domain oder Betreff. Bestehende Mails kannst du in einem Schritt nachsortieren.

Anti-Phishing

Persönlicher Sicherheitscode in jeder Mail von uns

Im Profil legst du eine kurze Phrase fest: Wort, Satz oder Emoji-Kombi. Sie steht oben in jeder System-Mail, die du von gtgmail.de bekommst. Stimmt der Code nicht oder fehlt er ganz, ist die Mail garantiert nicht von uns, auch wenn Absender und Logo perfekt aussehen. Die Phrase wird in der HTML- und in der Text-Variante eingebettet, sodass sie auch in Mailprogrammen ohne HTML sichtbar ist.

Zusammenarbeit mit Behörden

Wir geben Daten ausschließlich auf Grundlage gesetzlicher Verpflichtungen heraus, etwa bei einer richterlichen Anordnung. Es gibt keine freiwillige Weitergabe, keine Hintertüren und keinen pauschalen Zugriff. Transparenz gegenüber unseren Nutzern hat für uns Priorität.