Die russische Multipurpose-App Max erweist sich als Instrument digitaler Kontrolle, das weit über normale Funktionen hinausgeht. Eine aktuelle Studie zeigt auf, dass die App Überwachungsfähigkeiten besitzt, die es ihr erlauben, sich um Sicherheitsmechanismen des Betriebssystems herumzuarbeiten und auf Daten zuzugreifen, die normalerweise geschützt sein sollten.
Das System funktioniert nach dem Prinzip einer sogenannten Super-App, ähnlich wie WeChat in China oder Telegram, aber mit erheblich weitgehenderen staatlichen Befugnissen. Max dient nicht nur als Kommunikationsplattform, sondern integriert auch Banking, Zahlungen, behördliche Dienste und zahlreiche weitere Funktionen. Diese Zentralisierung bietet dem Staat Russlands theoretisch Zugriff auf ein breites Spektrum personenbezogener Informationen seiner Bürgerinnen und Bürger.
Die Forschung belegt, dass Max über technische Mechanismen verfügt, um Standard-Datenschutzmassnahmen zu umgehen, die in modernen Betriebssystemen wie Android oder iOS eingebaut sind. Dies bedeutet, dass selbst Nutzer, die ihre Smartphone-Einstellungen restriktiv konfigurieren, trotzdem umfassend überwacht werden können. Die App sammelt kontinuierlich Standortdaten, Kommunikationsinhalte und Verhaltenmuster.
Für ein internationales KMU-Publikum, insbesondere für Schweizer IT-Dienstleister, verdeutlicht dieser Fall ein grundsätzliches Sicherheitsrisiko: Zentralisierte Super-Apps mit staatlichen Verpflichtungen können erhebliche Datenschutz- und Sicherheitsherausforderungen mit sich bringen. Unternehmen, die mit russischen Geschäftspartnern arbeiten oder deren Mitarbeitende in Russland tätig sind, sollten diese Risiken in ihre Sicherheitsarchitektur einbeziehen. Dies unterstreicht auch die Bedeutung von dezentralisierten, transparenten Kommunikationslösungen und einer kritischen Prüfung von Anwendungen, deren Quellcode nicht offen gelegt ist.
Die Entwicklung zeigt weiterhin, wie wichtig internationale Standards für digitale Menschenrechte und unabhängige Sicherheitsaudits sind. Organisationen müssen verstehen, dass technische Sicherheit allein nicht ausreicht, wenn die rechtliche und politische Infrastruktur der Entwickler grundlegend andere Ziele verfolgt.
