GrapheneOS in der Praxis: was danach anders ist
Ein Android ohne Google-Dienste klingt nach Verzicht. Nach mehreren Einrichtungen für Kunden weiß ich, wo es tatsächlich hakt — und wo nicht.
Ein handelsübliches Smartphone ist kein neutrales Gerät. Es meldet regelmäßig, wo es sich befindet, welche Apps installiert sind und wie sie genutzt werden. Das ist keine Verschwörung, sondern das Geschäftsmodell, dem man beim ersten Einschalten zustimmt.
Für die meisten Menschen ist das ein akzeptabler Handel. Für jemanden, der beruflich Kundendaten auf dem Gerät hat, wird es zur Frage, die man beantworten können sollte.
GrapheneOS ist eine Antwort darauf: ein Android ohne Google-Dienste im System, mit zusätzlicher Härtung gegen Angriffe. Ich habe es inzwischen mehrfach für Kunden eingerichtet — und dabei gelernt, dass die Bedenken vorher meist andere sind als die Probleme nachher.
Was besser läuft, als die meisten erwarten
Der Alltag funktioniert. Telefonie, Nachrichten, Kalender, Kamera, Navigation — alles läuft ohne Einschränkung. Die Oberfläche ist praktisch unverändertes Android, es gibt keine Eingewöhnung.
Die Akkulaufzeit steigt spürbar. Ohne die dauernd im Hintergrund arbeitenden Google-Dienste hält ein Gerät deutlich länger durch. Das ist der Vorteil, den Kunden als Erstes von selbst bemerken.
Google-Apps lassen sich trotzdem nutzen. Das ist der Punkt, den fast niemand vorher weiß: GrapheneOS kann die Google-Dienste in einer Sandbox ausführen — als normale App ohne Systemrechte, abschaltbar und auf ein Arbeitsprofil begrenzbar. Wer eine einzelne App braucht, die ohne sie nicht läuft, ist nicht ausgeschlossen.
Getrennte Profile sind eine Erleichterung. Beruflich und privat auf einem Gerät, aber sauber getrennt: eigene Apps, eigene Daten, kein Zugriff über die Grenze hinweg. Das war für die meisten Kunden im Nachhinein das nützlichste Merkmal — unabhängig vom Datenschutz.
Wo es tatsächlich hakt
Banking-Apps sind die häufigste Sorge — und seltener ein Problem, als erwartet. Manche Institute prüfen, ob das Betriebssystem dem Auslieferungszustand entspricht, und verweigern sonst den Dienst.
Aus meiner Praxis: Die Raiffeisen-App und Easybank laufen auf GrapheneOS ohne Einschränkung. Das ist keine vollständige Liste und keine Garantie — Banken ändern ihre Prüfungen ohne Ankündigung. Aber es zeigt, dass die verbreitete Annahme, mit GrapheneOS gehe kein Onlinebanking mehr, so nicht stimmt.
Wo eine App tatsächlich streikt, gibt es meist einen Ausweg über die Weboberfläche der Bank oder ein zweites Gerät für diesen einen Zweck. Das ist unbequem, aber selten ein Ausschlussgrund. Welche Apps auf Ihrer Liste stehen, klären wir vor der Einrichtung — nicht danach.
Behörden- und Signatur-Apps sind der härtere Fall. Bei einer Einrichtung ist mir die dänische MitID-App untergekommen — das Gegenstück zur ID Austria — und die verweigerte den Dienst.
Bemerkenswert ist, wie Dänemark das gelöst hat: Es gibt die Identität auch als Hardware. Ein kleiner Schlüsselanhänger zeigt auf Knopfdruck einen Einmalcode an, für Vielnutzer gibt es zusätzlich einen Chip. Beides ist offiziell vorgesehen, die ersten Geräte sind kostenlos. Wer die App nicht nutzen kann oder will, ist damit nicht vom digitalen Amtsweg ausgeschlossen.
Das ist die Frage, die man solchen Systemen stellen sollte: Gibt es einen Weg, der ohne ein bestimmtes Betriebssystem funktioniert? Wo es ihn gibt, ist die Sache lösbar. Wo nicht, hängt der Zugang zu staatlichen Diensten faktisch an zwei amerikanischen Konzernen.
Google Pay funktioniert nicht. Das ist eine harte Grenze. Wer kontaktlos mit dem Telefon zahlen will, muss das aufgeben oder auf Lösungen der eigenen Bank ausweichen, sofern sie existieren.
Die Hardware ist festgelegt. GrapheneOS läuft ausschließlich auf Pixel-Geräten, weil nur dort der Bootloader wieder verschlossen und die Systemintegrität geprüft werden kann. Wer an einem anderen Hersteller hängt, kommt nicht in Frage.
Ein einzelner Dienst kann alles kippen. Wenn im Betrieb eine bestimmte Fach-App zwingend nötig ist und die ohne unverändertes System nicht startet, ist das Thema erledigt. Auch das gehört ins Vorgespräch.
Was passiert, wenn das Gerät verloren geht
Das ist der Punkt, an dem es für einen Betrieb konkret wird. Ein verlegtes oder gestohlenes Telefon mit Kundendaten ist ein meldepflichtiger Vorfall — es sei denn, die Daten sind so geschützt, dass ein Zugriff praktisch ausgeschlossen ist.
Die Verschlüsselung selbst bricht niemand. Wer an die Daten will, muss entweder das System angreifen, solange es nach dem ersten Entsperren läuft, oder die PIN erraten. Genau an diesen beiden Punkten setzt GrapheneOS an.
Das Raten wird sinnlos. Ein separater Sicherheitschip im Gerät zählt die Fehlversuche und verlängert die Wartezeit drastisch: nach zehn Versuchen vier Stunden, nach fünfzehn 41 Tage. Nach zwanzig ist Schluss. Diese Sperre lässt sich auch nicht durch eine untergeschobene Firmware aushebeln, weil ein Update des Sicherheitschips die Anmeldung des Besitzers voraussetzt — ein signierter Schlüssel allein genügt nicht.
Längere Passwörter sind möglich. Wo Android bei 16 Zeichen aufhört, erlaubt GrapheneOS 128. Damit lässt sich eine echte Passphrase aus mehreren zufälligen Wörtern nutzen, die auch ohne die Sperre des Sicherheitschips nicht zu erraten ist. Damit das im Alltag praktikabel bleibt, gibt es einen zweiten Faktor: Fingerabdruck plus kurze PIN für das tägliche Entsperren, die lange Passphrase nur nach dem Neustart.
Das Gerät startet sich selbst neu. Nach einer einstellbaren Zeit im gesperrten Zustand — voreingestellt sind 18 Stunden — bootet das Telefon neu und landet wieder im vollständig verschlüsselten Zustand vor dem ersten Entsperren. Der Arbeitsspeicher wird dabei gelöscht. Ein Gerät, das über Nacht in fremden Händen liegt, ist am nächsten Morgen also wieder in dem Zustand, in dem es am schwersten anzugreifen ist. Diese Funktion gibt es seit 2021, Apple und Google haben sie Jahre später übernommen.
Der USB-Anschluss ist im gesperrten Zustand zu. Neue USB-Verbindungen werden blockiert, sobald das Gerät gesperrt ist, und die Datenübertragung wird abgeschaltet, sobald keine Verbindung mehr aktiv ist. Damit fällt die gesamte Gerätekategorie weg, die forensische Auslesegeräte üblicherweise nutzt. Laden funktioniert weiterhin, auch drahtlos.
Dazu kommen Härtungen im System selbst — ein eigener Speicherverwalter und die Nutzung hardwareseitiger Schutzmechanismen gegen genau die Speicherfehler, über die Angriffe typischerweise laufen.
Es gibt außerdem eine Notfall-PIN, die das Gerät bei Eingabe löscht. Die ist für Berufsgruppen mit besonderem Schutzbedarf gedacht und will gut überlegt sein — wer sie einsetzt, sollte die rechtlichen Folgen einer Löschung im konkreten Land kennen. Für den normalen Betriebsalltag ist sie nicht nötig.
Wie so eine Einrichtung abläuft
Zuerst die Bestandsaufnahme: Welche Apps sind wirklich nötig, was davon ist kritisch, was ersetzbar. Diese Liste entscheidet, ob das Vorhaben überhaupt sinnvoll ist.
Dann die Installation, wofür der Bootloader kurz geöffnet und danach wieder verschlossen wird — das Gerät wird dabei zurückgesetzt, es braucht also eine Sicherung vorher. Anschließend die Einrichtung der Profile, der Sandbox für Google-Dienste falls nötig, und der Apps.
Zum Schluss die Einweisung. Das ist der Teil, den man nicht überspringen sollte: Ein Gerät, das der Nutzer nicht versteht, wird nach zwei Wochen umgangen oder ersetzt.
Für wen es sich lohnt
Nicht für jeden. Wer sein Telefon als Alltagsgerät ohne besondere Anforderungen nutzt, gewinnt vor allem Akkulaufzeit und ein besseres Gefühl.
Aber wenn auf dem Gerät Kundendaten, Zugangsdaten oder Geschäftskorrespondenz liegen — und das ist bei Selbständigen und Kleinbetrieben fast immer der Fall — dann ist die Frage berechtigt, welchem Anbieter man diese Daten nebenbei mitgibt. Für Berufsgruppen mit Verschwiegenheitspflicht ist sie mehr als berechtigt.
Der ehrliche Satz zum Schluss: GrapheneOS macht kein Telefon unangreifbar. Es entzieht einem Konzern den Vollzugriff und hebt die Hürde für Angriffe deutlich an. Das ist weniger als das Versprechen mancher Anbieter — und erheblich mehr, als ein Gerät ab Werk leistet.
Die technischen Angaben in diesem Beitrag beziehen sich auf den Stand September 2026. Die Angaben zu Banking-Apps ändern sich laufend und werden vor jeder Einrichtung neu geprüft.