Zusammenfassung

  • Eine Adresse kann zufällig entstehen und lange wiederverwendet werden. Ob sie privat ist, beantwortet noch nicht, wie lange und in welchem Zusammenhang ein Gerät wiedererkannt werden kann.
  • Netzwerkprofil, Standort und Betreiber sind unterschiedliche Grenzen. Die dokumentierten Regeln von Apple und Android dürfen weder untereinander noch mit einem einheitlichen Verhalten aller Geräte gleichgesetzt werden.
  • Dienste sollten die benötigte Kontinuität benennen, bevor sie einen dauerhaften Identifikator verlangen. Eine begrenzte Wiedererkennung kann nützlich sein, ohne eine unbegrenzte Verknüpfung zu rechtfertigen.

Ein Unternehmen denkt bei seinem WLAN vielleicht an einen Standort. Ein Besucher denkt an einen Aufenthalt. Das Endgerät entscheidet dagegen anhand einer technischen Konfiguration, ob es einen bekannten Zusammenhang wiedererkennt. Diese drei Sichtweisen können zusammenpassen. Dass sie zusammenpassen müssen, folgt aus keiner von ihnen.

Deshalb ist die Aussage „für jedes Netzwerk eine andere Adresse“ weniger eindeutig, als sie zunächst klingt. Sie beschreibt nicht automatisch einen Wechsel an der Eingangstür, beim Betreiberwechsel oder nach jeder Rückkehr. Wer eine Datenschutzleistung beurteilen will, muss wissen, welche Grenze das Gerät tatsächlich verwendet.

Die räumliche Vorstellung führt leicht zu einer falschen Abnahme. Man besucht einen anderen Ort und erwartet einen neuen Wert. Oder man kehrt zurück und hält einen bekannten Wert für den Beleg eines Fehlers. In beiden Fällen fehlt noch die entscheidende Information: Welche Beständigkeit war innerhalb des betreffenden Profils vorgesehen?

Zufall regelt die Entstehung, nicht das Ende

RFC 9724 ordnet verschiedene Verfahren zur Auswahl von MAC-Adressen. Das im März 2025 veröffentlichte Informationsdokument ist keine neue Standards-Track-Protokollspezifikation. Es unterscheidet unter anderem einen für die Lebensdauer des Geräts gespeicherten Zufallswert, einen Wert je Start, einen je Netzwerk sowie periodische und sitzungsbezogene Verfahren. Eine Implementierung kann mehrere Verfahren kombinieren. RFC 9724

Damit ist der vermeintliche Widerspruch aufgelöst: Zufällige Erzeugung und lange Wiederverwendung können gleichzeitig zutreffen. Ein erfolgreicher Nachweis, dass nicht die Hardwareadresse gesendet wird, ist noch kein Nachweis einer kurzen Wiedererkennungsdauer. Ein unveränderter privater Wert wiederum widerlegt die Zufallserzeugung nicht.

Für eine belastbare Leistungsbeschreibung braucht es drei Angaben. Erstens den Zusammenhang, aus dem die Auswahl entsteht. Zweitens die Regeln für die Wiederverwendung. Drittens das Ereignis, bei dem eine neue Auswahl stattfindet. Nur zusammen sagen sie, was ein beobachteter Wechsel oder dessen Ausbleiben bedeutet.

Die Begriffe müssen dabei auf derselben Ebene bleiben. Ein Netzwerkprofil ist nicht schon ein Nutzerkonto. Ein gemeinsam verwendeter Dienst ist nicht schon ein identischer Funkzugang. Eine Sitzung kann unterschiedlich definiert werden. Wer all dies unter „Verbindung“ zusammenfasst, kann den richtigen Messwert dem falschen Vorgang zuordnen.

Ein privater Wert darf ausdrücklich beständig sein

Apple dokumentiert ab iOS 18 und den ausdrücklich genannten entsprechenden Generationen seiner anderen Systeme die Optionen Aus, Fest und Rotierend. Fest verwendet eine private Adresse ohne regelmäßige Rotation; bei einem neu verbundenen Netzwerk mit WPA2 oder stärkerer Sicherheit ist dies die dokumentierte Voreinstellung. Für ein neues Netzwerk mit schwacher oder fehlender Sicherheit gilt als Voreinstellung die Rotation im Abstand von zwei Wochen. Zurücksetzen und Vergessen eines Netzwerks unterliegen eigenen Regeln. Apple zu privaten WLAN-Adressen

„Fest“ darf deshalb nicht zu „unter allen Umständen unveränderlich“ erweitert werden. Ebenso wenig bescheinigt die Wahl aufgrund eines Sicherheitsverfahrens dem Netzbetreiber einen sorgfältigen Umgang mit Daten. Eine Eigenschaft der Funkverbindung kann einen Softwarestandardwert beeinflussen, ohne die Institution hinter der Verbindung zu bewerten.

Android setzt andere Akzente. Die AOSP-Dokumentation beschreibt persistente Randomisierung als Standard. Der Wert hängt von Profilparametern ab, darunter SSID, Sicherheitsart oder bei Passpoint der FQDN. Das Vergessen und erneute Hinzufügen desselben Netzwerks erzeugt nicht allein deshalb eine andere Adresse.

Ab Android 12 können bestimmte App-Vorgaben oder eine optionale Konfiguration für geeignete offene Netze nichtpersistentes Verhalten auswählen. Diese Konfiguration ist standardmäßig ausgeschaltet. Bei dem beschriebenen nichtpersistenten Verhalten kann eine neue Verbindung einen neuen Wert erhalten, wenn die DHCP-Lease abgelaufen ist und die Trennung länger als vier Stunden zurückliegt, oder wenn der aktuelle Wert älter als 24 Stunden ist. Andernfalls kann er wiederverwendet werden. Die Verbindung wird nicht eigens unterbrochen, nur um die Adresse neu zu erzeugen. AOSP zur MAC-Randomisierung

Das ist ein wichtiger Unterschied zwischen einer Bedingung und einem Ausführungszeitpunkt. Ein Alterswert, der bei der nächsten Verbindung berücksichtigt wird, ist keine Ankündigung eines täglichen Verbindungsabbruchs. Auch „nichtpersistent“ heißt in dieser Beschreibung nicht zwingend „bei jedem Verbindungsaufbau anders“.

Diese Angaben beschreiben die veröffentlichten Plattformregeln. Sie sind kein Konformitätstest jedes Herstellers und jedes Geräts. Ein historischer Vergleich darf diese Lücke nicht scheinbar schließen: Die Betriebssystemtests in RFC 9724 stammen ausdrücklich aus September 2021. Ihre Tabelle ist kein Befund über einen Gerätebestand im Jahr 2026.

Zuerst die Aufgabe, dann der Schlüssel

Für einen Dienst kann es sinnvoll sein, einen kurzen Verbindungsabbruch zu überstehen, ohne die Anmeldung wiederholen zu lassen. Eine gespeicherte Präferenz kann den nächsten Besuch erleichtern. Solche Vorteile begründen eine Diskussion über Kontinuität. Sie begründen nicht automatisch dieselbe Wiedererkennung in sachfremden Netzwerken.

Die Frage sollte daher nicht lauten, welchen stabilen Schlüssel die Organisation bekommen kann. Sie sollte lauten, welche Funktion bei einem Ende der Wiedererkennung ausfällt. Ist das Problem auf diesen Dienst beschränkt? Wie lange dauert der Zeitraum, in dem ein Wiederbesuch berücksichtigt werden muss? Welches Ereignis beendet ihn?

Eine private, innerhalb eines Profils beständige Adresse kann für begrenzte Zwecke einen brauchbaren Mittelweg eröffnen. Wer jede Beständigkeit als Mangel einstuft, übersieht diesen Nutzen. Wer jeden betrieblichen Nutzen als Recht auf unbegrenzte Beständigkeit deutet, übersieht dagegen den Geltungsbereich.

Besonders leicht wird die Reihenfolge bei gewachsenen Systemen vertauscht. Die MAC-Adresse steht schon im Datenmodell, also gilt ihre Dauerhaftigkeit als Anforderung. Tatsächlich belegt das zunächst eine vorhandene Abhängigkeit. Sie kann teuer zu ändern sein. Diese Kosten müssen sichtbar werden, statt als angeblich unvermeidbare Eigenschaft des Netzes aufzutreten.

Ein Supportvorschlag kann dabei zur unausgesprochenen Grundsatzentscheidung werden. Wenn ein Dienst erst wieder funktioniert, nachdem private Adressen abgeschaltet wurden, ist damit eine Abhängigkeit entdeckt. Noch nicht entschieden ist, ob man sie dauerhaft auf Kosten eines größeren Wiedererkennungsbereichs erhalten soll. Die schnelle technische Wiederherstellung und die dauerhafte Datenpolitik sind getrennte Entscheidungen.

Die übrigen Kennungen bleiben Teil der Prüfung

Eine wechselnde MAC-Adresse beseitigt nicht jede Möglichkeit, Beobachtungen miteinander zu verbinden. RFC 7844 erklärt, weshalb Link-Layer-Adresse, IP-Adresse und DHCP-Kennung für das Datenschutzziel aufeinander abgestimmt verändert werden müssen. Eine beständige DHCP-Kennung kann die Verbindung zwischen alten und neuen Werten wiederherstellen. Die Anonymitätsprofile verringern Offenlegung, beseitigen aber nicht jede Funk- oder Betriebssystemcharakteristik. RFC 7844, Abschnitt 2

Daraus folgt keine Behauptung, die genannten Apple- oder Android-Einstellungen setzten sämtliche Anforderungen dieses Dokuments um. Die betrachteten Quellen beweisen das nicht. Genauso wenig folgt, dass begrenzter Schutz nutzlos wäre, nur weil anspruchsvollere Verfahren zur Verknüpfung existieren.

Die angemessene Aussage beschreibt die reduzierte Beobachtungsmöglichkeit und ihre Grenze. Sie kann feststellen, welcher einfache Zusammenhang vermieden wird, ohne allgemeine Unsichtbarkeit zu versprechen. Sie sollte auch offenlassen, was nicht gemessen wurde. In diesem Artikel wurden keine Geräteversuche durchgeführt.

Die private Adresse ist somit weder ein Versprechen vollständigen Vergessens noch eine bloß anders benannte Hardwarekennung. Ihre Wirkung hängt von einer festgelegten Reichweite ab. Eine Organisation, die ihren Dienst verantwortet, muss diese Reichweite verstehen — und darf sie nicht aus Bequemlichkeit größer machen, als die Aufgabe verlangt.