Technische Sicherheitsmaßnahmen sind Teil der Datenschutzgrundverordnung und für Unternehmen Pflicht. Die wichtigsten Bausteine hinsichtlich des E-Mail-Verkehrs sind:
Transportverschlüsselung (TLS)
Das Verschlüsselungsprotokoll Transport Layer Security (TLS) schützt die Übertragung zwischen Mailservern und zwischen Client und Server (IMAP/POP/SMTP). Während des Transports sind die Daten dabei verschlüsselt.
Ein Problem hierbei: Auf dem Server und im Postfach liegen Mails unverschlüsselt vor, sofern keine zusätzliche Maßnahme ergriffen wird. Außerdem erfolgt der Versand meistens über mehrere Server und Punkte. An diesen Verbindungspunkten liegen die Daten jeweils ebenfalls unverschlüsselt vor.
Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt daher, bei der Verwendung von TLS die neueren Versionen zu erzwingen, z.B. TLS 1.2 und moderne Cipher-Suites zu verwenden. Dennoch bleibt TLS anfällig, z.B. für Man-in-the-Middle-Angriffe. Ende-zu-Ende-Verschlüsselung (Inhaltsverschlüsselung)
Echte Vertraulichkeit und Schutz für personenbezogene Daten in E-Mails ermöglicht nur die Ende-zu-Ende-Verschlüsselung (E2EE). Sie wird auch als Inhaltsverschlüsselung bezeichnet. Sender und Empfänger nutzen dabei stets ein Schlüsselpaar. Es besteht zum einen aus einem privaten, geheimen Schlüssel, zum anderen aus einem öffentlichen Schlüssel (asymmetrisches Verfahren). Diese Technologie ermöglicht es, E-Mails verschlüsselt zu versenden, und auf der anderen Seite zu entschlüsseln. Der Versand erfolgt als „Geheimtext“.
Die gängigen E2E-Verschlüsselungsverfahren sind:
S/MIME: Das Protokoll Secure/Multipurpose Internet Mail Extensions (S/MIME) ist zertifikatsbasiert. Es nutzt für E-Mails beglaubigte Zertifikate für Endnutzer:innen bzw. Adressat:innen, die die Root Certificate Authority (Root CA) ausstellt. Diese Behörde dient dabei als „Vertrauensanker“.
OpenPGP/PGP: Bei dem Standard Open Pretty Good Privacy (Open PGP, kurz PGP) werden Schlüsselpaare dezentral verwaltet. Diese Technologie ist besonders beliebt bei technisch versierten Teams.