Startseite

Verschlüsselter Cloud-Speicher - Die komplette Anleitung

Dieser Artikel ist für diejenigen gedacht, die planen oder bereits Cloud-Speicher für ihre Daten nutzen. Zuerst erklären wir, was der heute so häufig verwendete Begriff "Cloud" bedeutet. Cloud ist nichts anderes als eine Art Speicher, die wir von unserem Computer kennen, mit dem Unterschied, dass sie im Internet in einem Rechenzentrum untergebracht ist. Und wofür ist das gut? Es ist gut, weil die Daten, die wir dort speichern, dann von überall aus erreichbar sind, wo eine Internetverbindung verfügbar ist.

In diesem Artikel beschreibe ich Cloud-Speicher-Lösungen von pCloud und Internxt und wie man Daten in der Cloud verschlüsselt. Und warum Daten in der Cloud zusätzlich verschlüsseln? Darüber schreibe ich auch in meinen anderen Artikeln - es geht um digitale Privatsphäre. So hast du die Gewissheit, dass niemand außer dir Zugang zu deinen Daten hat.

Anbieter für verschlüsselten Cloud-Speicher: pCloud, Internxt und Google Drive

pCloud

pCloud verschlüsselter Cloud-Speicher - Interface-Übersicht

pCloud hat seinen Sitz in der Schweiz (mit Rechenzentren in der EU und den USA - du kannst EU wählen). Sie haben derzeit etwa 24 Millionen Kunden. Die Bezahlung für ihren Speicher ist entweder monatlich, jährlich oder lebenslang. Auf die Cloud greifst du über eine App zu, die für Windows, macOS, Linux und Android verfügbar ist.

pCloud bietet auch ein optionales kostenpflichtiges Add-on namens pCloud Crypto an. Wenn du es kaufst, erhältst du einen "client-seitig" verschlüsselten Ordner auf dem Server. Daten werden auf deinem Gerät verschlüsselt und die verschlüsselte Version wird auf den Cloud-Server hochgeladen. Wenn du deinen Schlüssel verlierst, verlierst du deine Daten dauerhaft - das ist der Preis des Zero-Knowledge-Modells. Für Daten außerhalb von pCloud Crypto können diese nur mit einem pCloud-Wiederherstellungsschlüssel wiederhergestellt werden, wenn du dein Passwort vergisst. Du erhältst diesen Schlüssel bei der pCloud-Registrierung und musst ihn sorgfältig aufbewahren. Ohne ihn können Daten auf dem Server nicht wiederhergestellt werden.

Internxt

Internxt verschlüsselter Cloud-Speicher mit Open-Source-Code

Internxt hat seinen Sitz in Spanien (EU) und ist vollständig DSGVO-konform. Die europäische Gesetzgebung bietet einen viel stärkeren Datenschutz als das amerikanische Recht.

Während Google Drive und pCloud Closed-Source-Software sind, ist Internxt Open-Source. Das bedeutet, dass unabhängige Entwickler und Sicherheitsexperten den Code jederzeit untersuchen und überprüfen können, dass der Dienst tatsächlich das tut, was er behauptet (und dass es keine versteckten Hintertüren gibt). Ihre Desktop-, Mobile- und Web-Anwendungen sind auf GitHub. Für die datenschutzorientierte Community ist das ein riesiger Vorteil.

Alle Dateien werden auf deinem Gerät vor dem Hochladen verschlüsselt. Internxt kennt dein Passwort nicht und hat keinen Zugriff auf deine Dateien. Wenn du dein Passwort vergisst, sind deine Daten verloren - genau wie bei pCloud Crypto. Dateien liegen nicht auf einem einzigen riesigen Server, sondern werden aufgeteilt und auf verschiedenen Servern weltweit gespeichert. Wenn ein Server ausfällt, verlierst du keine Daten. Das erschwert auch physische Angriffe auf Server.

Google Cloud

Google Drive Cloud-Speicher

Ich erwähne hier auch Google Cloud, da viele Leute sicher danach fragen. Google Drive ist langfristig nicht günstiger. Obwohl Google Drive monatlich billig erscheinen mag, ist es ein Abonnement, das du für immer zahlst. Sobald du aufhörst zu zahlen, verlierst du deinen Speicher. pCloud und Internxt bieten Lifetime-Pläne an.

Google ist ein Unternehmen, das Verhaltensmuster sammelt und Benutzerprofile sogar aus verschlüsselten Daten erstellt. pCloud und Internxt sind in erster Linie Speicherunternehmen - ihr Geschäftsmodell basiert nicht auf der Profilierung von Nutzern. Nicht zuletzt geht es auch um die Gerichtsbarkeit und den rechtlichen Schutz, unter den das Unternehmen fällt (USA vs. EU/Schweiz).

Google Drive fällt auch unter amerikanische Gesetze (CLOUD Act, Patriot Act). Amerikanische Behörden können deine Daten von Google anfordern (auch wenn sie nur verschlüsselte Dateien sehen) und Google muss sie herausgeben, oft ohne dass du überhaupt davon weißt.

Vergleich von Cloud-Lösungen

Funktion Google Drive pCloud (ohne Crypto) pCloud (mit Crypto) Internxt
Sitz und Gerichtsbarkeit USA (CLOUD Act) Schweiz/EU Schweiz/EU Spanien (EU/DSGVO)
Anbieter-Zugriff auf Daten Ja, voller Zugriff Ja, voller Zugriff Nein (nur Crypto-Ordner) Nein (gar nicht)
Client-seitige Verschlüsselung (E2EE) Nein Nein Ja (nur ausgewählte Dateien) Ja (alles)
Open-Source Nein Nein Nein Ja
Metadaten-Verschlüsselung Nein Nein Nein Ja
Passwort-Wiederherstellung per E-Mail Ja (ohne Datenverlust) Ja (aber Datenverlust ohne Wiederherstellungsschlüssel) Nein (Crypto-Daten verloren) Nein (alles verloren)
Nutzer-Tracking und Profilierung Ja (mit Google-Konto verknüpft) Nein Nein Nein
Eignung für Privatsphäre Nicht geeignet Teilweise (nur reguläre Dateien) Geeignet (für ausgewählte Dateien) Beste (alles verschlüsselt)

Wenn dich die obigen Argumente überzeugt haben, dich für pCloud zu entscheiden und du ein Cloud-Konto erstellen möchtest, findest du den Link unten. Der Lifetime-Plan sichert dir Cloud-Speicher für ein Leben lang. Du erhältst genug Platz für regelmäßige Backups von Dokumenten, Fotos und Videos. Und wie ich oben erwähnt habe - ich empfehle, deinen pCloud-Wiederherstellungsschlüssel direkt bei der Registrierung an einem sicheren Ort aufzubewahren.

Wenn dich die obigen Argumente für Internxt interessiert haben und du zu deren Tarif wechseln möchtest, findest du unten den Link zur Kontoerstellung. Internxt bietet Lifetime-Lizenzen an, sodass du einmal zahlst und dir keine Gedanken über monatliche Abonnements machen musst. Und im Gegensatz zu pCloud brauchst du keinen Wiederherstellungsschlüssel - aber du musst dein Kontopasswort sehr sorgfältig aufbewahren. Internxt ist vollständig Zero-Knowledge, sodass deine Daten dauerhaft verloren sind, wenn du dein Passwort vergisst. Keine E-Mail-Wiederherstellung, kein Kundensupport, keine Hintertüren. Das ist der Preis für echte Privatsphäre.

Aufgrund der sehr strengen Einstellungen des Internxt-Clients konnte ich Cryptomator nicht so konfigurieren, dass es den Speicher verschlüsselt.

Verschlüsselungs-Software

In diesem Kapitel beschreiben wir die Eigenschaften und Eignung von Verschlüsselungs-Software. Aber zuerst: Wie sieht es mit der Cloud aus? Müssen wir Daten überhaupt noch verschlüsseln, wenn sie bereits in der Cloud verschlüsselt sind (Internxt und pCloud Crypto)? Ehrlich gesagt, wenn wir ein bisschen paranoid sind, kommt 100%ige Sicherheit nur dann, wenn wir die Daten selbst im lokalen Speicher verschlüsseln, bevor wir sie in die Cloud senden.

Es gibt mehrere Lösungen, die nach dem Prinzip arbeiten, Daten lokal zu verschlüsseln und dann mit der Cloud zu synchronisieren. Hier sind die wichtigsten Alternativen:

1. VeraCrypt (Beste für lokale Verschlüsselung)

VeraCrypt erstellt virtuelle verschlüsselte Festplatten oder Container, ist aber nicht ideal für Cloud-Synchronisation.

Warum nicht für die Cloud:

Wann zu verwenden:

2. Rclone (Beste für fortgeschrittene Nutzer)

Rclone ist ein Kommandozeilen-Tool zur Synchronisation mit Cloud-Anbietern mit integrierter Verschlüsselung.

Vorteile:

Nachteile:

3. gocryptfs (Schnellere Alternative)

gocryptfs ist ein Open-Source-Verschlüsselungs-Dateisystem, das einzelne Dateien verschlüsselt (ähnlich wie Cryptomator).

Vorteile:

Nachteile:

4. EncFS (Ältere Alternative)

EncFS ist eine Open-Source-Dateiverschlüsselung für Linux.

Probleme:

5. Cryptomator (Beste für verschlüsselten Cloud-Speicher)

Cryptomator wurde speziell für verschlüsselten Cloud-Speicher entwickelt.

  1. Per-File-Verschlüsselung: Wenn du eine Datei änderst, wird nur diese eine hochgeladen, nicht der gesamte Container.
  2. AES-256-Verschlüsselung: Ausreichend für sicheren Cloud-Speicher.
  3. Open-Source: Keine Hintertüren, Code von Cure53 auditiert.
  4. Cross-Plattform: Funktioniert auf Windows, macOS, Linux, iOS und Android.
  5. Kostenlos: Desktop-Version ist kostenlos und Open-Source.

Tabelle 1: Vergleich von Verschlüsselungs-Tools

Tool Cloud-Sync Verschlüsselung Geschwindigkeit Plattform Empfehlung
Cryptomator Ja Per-File Mittel Win/Mac/Linux/Mobil Beste für Cloud
VeraCrypt Nein Container Schnell Win/Mac/Linux Für lokale Daten
Rclone Ja Per-File Schnell Win/Mac/Linux Für Fortgeschrittene
gocryptfs Ja Per-File Sehr schnell Linux/Win Für Leistung
EncFS Veraltet Per-File Langsam Linux Nicht empfohlen

Aufgrund des oben Gesagten habe ich Cryptomator als Verschlüsselungs-Software gewählt. Im praktischen Teil dieses Artikels behandle ich die Beschreibung der Funktionalität, Installation und Konfiguration von Cryptomator unter Windows 11.

Wie Cryptomator funktioniert

Cryptomator - transparente Verschlüsselungsschicht für verschlüsselten Cloud-Speicher

Cryptomator funktioniert nicht, indem es einen großen Container erstellt (wie VeraCrypt). Stattdessen funktioniert es als transparente Verschlüsselungsschicht zwischen dir und pCloud (im Folgenden als Cloud bezeichnet).

Installation und Betrieb auf dem PC:

  1. Installiere Cryptomator und erstelle einen neuen Tresor in c:\test
  2. Installiere den pCloud-Client und setze den Sync-Ordner auf c:\test
  3. Der neue Tresor wird als virtuelle Festplatte gemappt, z.B. X:
  4. Speichere Daten auf X: und sie werden on the fly verschlüsselt und automatisch über die Synchronisation des Cloud-Clients in die Cloud hochgeladen

Warnung: Speichere Daten immer über die virtuelle Festplatte X:, niemals direkt in c:\test! Sonst würden Daten unverschlüsselt in die Cloud hochgeladen werden.

Konkretes Beispiel

Stell dir vor, du hast eine Datei cryptomator_manual.pdf:

Ohne Cryptomator:

Du → Cloud-Server
cryptomator_manual.pdf → cryptomator_manual.pdf
(Cloud sieht den Inhalt, kann ihn indizieren)

Mit Cryptomator:

Du → Cryptomator → Cloud-Server
cryptomator_manual.pdf → [Verschlüsselung] → f8a3b2c9d1e7...pdf
(Cloud sieht nur einen verschlüsselten Blob, weiß nicht, was es ist)

Was genau Cryptomator macht

1. Erstellt eine virtuelle Festplatte

Wenn du den Tresor entsperrst, erscheint eine neue Festplatte im System (z.B. X:). Sie sieht aus und funktioniert wie eine normale Festplatte - du kannst Dateien dorthin kopieren, löschen, Ordner erstellen.

2. Verschlüsselt jede Datei separat

Wenn du eine Datei auf der virtuellen Festplatte speicherst, macht Cryptomator:

  1. Liest die Datei
  2. Verschlüsselt sie mit AES-256
  3. Schreibt die verschlüsselte Datei in den Zielordner (z.B. pCloud/Cryptomator Vault/)

3. Verschlüsselt auch Dateinamen

Das ist wichtig. Wenn du cryptomator_manual.pdf speicherst, wird es nicht als cryptomator_manual.pdf in der Cloud gespeichert, sondern als z.B. f8a3b2c9d1e7f4a2.pdf. Die Cloud weiß nicht, wie die Datei heißt.

4. Verschlüsselt auch die Ordnerstruktur

Auch Ordnernamen sind verschlüsselt. Die Cloud sieht nur:

/Cryptomator Vault/
  /d5a1e7b9c3f2.../
    /a8b2c7d4e1f6.../
      f8a3b2c9d1e7...pdf
      b3c1d9e7a2f5...docx

5. Speichert den Schlüssel lokal

Der Hauptschlüssel wird als Datei namens masterkey.cryptomator im Tresor gespeichert. Diese Datei ist selbst mit deinem Passwort verschlüsselt. Ohne dein Passwort kann der Schlüssel nicht entschlüsselt werden.

Wie sieht es in der Praxis aus?

Auf deinem Computer:

X: (virtuelle Festplatte - normal sichtbar)
├── Dokumente/
│   ├── cryptomator_manual.pdf
│   └── vertrag.docx
└── Fotos/
    └── urlaub.jpg

Cloud/Cryptomator Vault/ (verschlüsselt)
├── d5a1e7b9c3f2.../
│   ├── f8a3b2c9d1e7...pdf
│   └── b3c1d9e7a2f5...docx
└── a8b2c7d4e1f6.../
    └── c9d1e7b3a2f5...jpg

Auf dem Cloud-Server:

Cloud sieht nur:
├── d5a1e7b9c3f2.../
│   ├── f8a3b2c9d1e7...pdf
│   └── b3c1d9e7a2f5...docx
└── a8b2c7d4e1f6.../
    └── c9d1e7b3a2f5...jpg

Die Cloud weiß nicht:

Die Cloud kann also weder den Inhalt noch die Dateinamen sehen - der Inhalt ist nur unlesbarer Binärcode. Das wirft die Frage auf: Was passiert, wenn ich mich z.B. von einem anderen PC mit der Cloud verbinde? Ja, dann hast du wirklich keinen Zugriff auf deine Daten - du siehst nur die oben erwähnten verschlüsselten Dateien. Wie kommst du also an deine Daten? Es ist einfach.

Der Ablauf auf einem zweiten PC sieht so aus:

  1. Lade zuerst den Cloud-Client auf dem neuen PC herunter und installiere ihn. Melde dich mit deinem Konto an und richte die Synchronisation ein. Dadurch wird dein Tresor-Ordner aus der Cloud auf den neuen PC heruntergeladen. In dieser Phase siehst du in diesem Ordner nur unverständliche verschlüsselte Dateien (keine Fotos, keine Dokumente).
  2. Lade die Cryptomator-Anwendung herunter und installiere sie.
  3. Öffne Cryptomator und klicke nicht auf "Neuer Tresor", sondern wähle "Existierenden Tresor öffnen" (Open existing vault). Verweise auf den Ordner, den der pCloud-Client gerade heruntergeladen hat. Cryptomator erkennt die Datei vault.cryptomator (oder früher masterkey.cryptomator), fragt dich nach dem Tresor-Passwort und sobald du es eingibst, wird der Tresor entsperrt.
  4. Mit dem entschlüsselten Master-Schlüssel entsperrt es deine Dateien und bindet sie als neue virtuelle Festplatte ein.

Was das für die Sicherheit bedeutet

Das Einzige, was du dir merken (oder woanders speichern) musst, ist dein Tresor-Passwort.

Warum es besser ist als pCloud Crypto

pCloud bietet eine eigene Verschlüsselung (pCloud Crypto), aber sie hat Nachteile:

Aspekt pCloud Crypto Cryptomator + pCloud
Preis Zusätzliche Gebühr Kostenlos
Open-Source Nein (proprietär) Ja
Unabhängigkeit Bindet dich an pCloud Funktioniert mit jeder Cloud
Mobile Zugriff Nur über pCloud-App Cryptomator hat eigene App

Cryptomator - Installation und Konfiguration

Lade auf dem ersten PC Cryptomator von deren Website cryptomator.org/downloads herunter. Starte die Installation und erstelle einen neuen Tresor, indem du auf die Schaltfläche "+" klickst, wie im Bild unten gezeigt. Wähle auch den Speicherort aus.

Cryptomator - Auswahl neuen Speichers für verschlüsselten Cloud-Speicher

Abb. 1: Auswahl neuen Speichers

Wähle gemäß Abbildung 1 "Create new vault..." um einen neuen Speicher zu erstellen. Gehe dann nach den folgenden Bildern vor.

Cryptomator - Auswahl Speicherort für verschlüsselten Cloud-Speicher

Abb. 2: Auswahl Speicherort

Cryptomator - Passwort und Wiederherstellungsschlüssel wählen für verschlüsselten Cloud-Speicher

Abb. 3: Passwort und Wiederherstellungsschlüssel wählen

Cryptomator - Anzeige Wiederherstellungsschlüssel für verschlüsselten Cloud-Speicher

Abb. 4: Anzeige Wiederherstellungsschlüssel

In Abbildung 4 kannst du den Wiederherstellungsschlüssel sehen. Bewahre ihn sorgfältig für den Fall eines Passwortverlusts auf.

Cryptomator - Tresor entsperren für verschlüsselten Cloud-Speicher

Abb. 5: Tresor entsperren

Cryptomator - Installation abschließen für verschlüsselten Cloud-Speicher

Abb. 6: Installation abschließen

Cryptomator - verschlüsselter Cloud-Speicher als Laufwerk D gemappt

Abb. 7: Speicher als Laufwerk D: gemappt

In Abbildung 7 siehst du eine große grüne Schaltfläche mit der Aufschrift "Show drive D:". Das bedeutet, dass der Speicher auf Laufwerk D: gemappt wurde. Hier speicherst du Daten und sie werden verschlüsselt.

Lade den pCloud-Client von der pCloud-Website pcloud.com/download herunter und wenn du noch kein pCloud-Konto hast, ist der Link zur Erstellung hier:

Installiere nach dem Download den Client. Melde dich während der Installation bei deinem erstellten Konto an, falls erforderlich.

pCloud-Client - Sync-Konfiguration für verschlüsselten Cloud-Speicher

Abb. 8: pCloud-Client konfigurieren

In Abbildung 8 siehst du den pCloud-Client nach der Installation. Wähle im linken Bereich "Sync" und dann "Sync folder" unten auf dem Bildschirm. Verwende schließlich die Schaltflächen "Change", um den Pfad zum Speicher auszuwählen.

pCloud-Client - konfigurierte Synchronisation für verschlüsselten Cloud-Speicher

Abb. 9: Konfigurierter pCloud-Client

In Abbildung 9 siehst du, wie ein konfigurierter pCloud-Client aussieht. Wenn du weiteren Speicher hinzufügen möchtest, klicke einfach auf "Add folder".

Das ist alles für PC1.

Konfiguration auf dem zweiten PC

Lade auf dem zweiten PC den pCloud-Client von pcloud.com/download herunter.

pCloud-Client auf zweitem PC - Konfiguration für verschlüsselten Cloud-Speicher

Abb. 10: Client auf zweitem PC konfigurieren

Klicke nach der Installation auf die Schaltfläche "Sync" im linken Bereich und dann auf "Sync folder" unten auf dem Bildschirm.

pCloud - Auswahl Speicherort auf zweitem PC für verschlüsselten Cloud-Speicher

Abb. 11: Auswahl Speicherort

In Abbildung 11 wählen wir den pCloud-Speicherort aus.

pCloud - abgeschlossene Sync-Konfiguration für verschlüsselten Cloud-Speicher

Abb. 12: Abgeschlossene Speicherort-Konfiguration

In Abbildung 12 siehst du den Abschluss der Speicherort-Konfiguration - wähle "Start Sync".

Cryptomator - Auswahl existierenden Tresor öffnen für verschlüsselten Cloud-Speicher

Abb. 13: Tresor-Auswahl

Starte die Cryptomator-Installation und fahre gemäß Abbildung 13 fort, wähle "Open Existing vault..."

Cryptomator - Schlüsselauswahl-Info für verschlüsselten Cloud-Speicher

Abb. 14: Schlüsselauswahl-Info

In Abbildung 14 wählen wir den Schlüssel aus, mit dem der Tresor verschlüsselt wurde. Wähle vault.cryptomator, falls nicht vorhanden, wähle masterkey.cryptomator.

Cryptomator - Tresor-Schlüssel auswählen für verschlüsselten Cloud-Speicher

Abb. 15: Schlüssel auswählen

Cryptomator - Tresor-Passwort eingeben für verschlüsselten Cloud-Speicher

Abb. 16: Passwort eingeben, das den Schlüssel verschlüsselt

Cryptomator - verschlüsselten Cloud-Speicher auf Laufwerk E mappen

Abb. 17: Speicher auf Laufwerk E: mappen

Nun haben wir den synchronisierten Ordner auf Laufwerk E:.

Fazit

Und wir sind fertig. Jetzt haben wir Cryptomator und den pCloud-Client auf beiden PCs installiert und konfiguriert, was dir voll funktionsfähigen verschlüsselten Cloud-Speicher gibt. Ich füge auch hinzu, dass die Desktop-Version von Cryptomator vollständig kostenlos ist. Mobile Apps für iOS und Android sind kostenlos zum Download, erlauben aber nur das Lesen von Dateien. Für das Schreiben ist ein einmaliger Lizenzkauf direkt in der App erforderlich.

Wenn dich interessiert, wie du Krypto ausgeben kannst, ohne dass die Bank davon weiß, wie du deine Identität von deinem Geld trennst, lies meine Bewertung der ether.fi Cash Card. Schließlich erwähne ich noch den Artikel Verschlüsselte E-Mail - ProtonMail, in dem ich E-Mail mit Schwerpunkt auf Privatsphäre und Sicherheit behandle.