E-Mail-Verschlüsselung

Sichere E-Mails mit PGP – einfach erklärt

Lohn- und Personalunterlagen gehören zu den sensibelsten Daten überhaupt. Mit PGP übermitteln Sie sie verschlüsselt – sicher, kostenlos und ohne umständliche passwortgeschützte ZIP- oder PDF-Dateien. Hier erfahren Sie, wie das funktioniert und wie Sie es einrichten.

Was ist das?

PGP in einem Satz

PGP („Pretty Good Privacy“) verschlüsselt Ihre E-Mails und deren Anhänge so, dass wirklich nur die vorgesehene Empfängerin oder der vorgesehene Empfänger sie lesen kann – niemand sonst, auch kein E-Mail-Anbieter dazwischen.

Zwei Schlüssel pro Person

Jede Teilnehmerin hat ein Schlüsselpaar: einen öffentlichen Schlüssel (den darf jeder kennen) und einen privaten Schlüssel (der bleibt geheim und verlässt nie Ihr Gerät).

Verschlüsseln

Sie „verschließen“ Ihre Nachricht samt Anhängen mit unserem öffentlichen Schlüssel – wie ein Vorhängeschloss, das jeder zuschnappen lassen, aber niemand ohne den passenden Schlüssel öffnen kann.

Nur wir können öffnen

Aufschließen lässt sich diese Nachricht ausschließlich mit unserem privaten Schlüssel. Unterwegs ist sie für alle anderen unlesbar – selbst wenn jemand sie abfängt.

Wie funktioniert das?

Public Key & Private Key – einfach veranschaulicht

Jede Person hat zwei zusammengehörige Schlüssel. Der öffentliche Schlüssel (public key) darf an alle weitergegeben werden – der private Schlüssel (private key) bleibt streng geheim.

Öffentlicher Schlüssel (public key) – darf jeder haben Privater Schlüssel (private key) – bleibt geheim!
Verschlüsseln – nur der Empfänger kann lesen
AbsenderNachricht + Anhang
mit dem public key des Empfängers verschlüsseln
Unterwegsfür alle unlesbar
mit dem private key des Empfängers öffnen
Empfängerliest im Klartext
Signieren – beweist, dass es wirklich von uns stammt
AbsenderNachricht
mit eigenem private key signieren
Signaturdigitales Siegel
mit dem public key des Absenders prüfen
Empfängerecht & unverändert
Verschlüsseln schützt den Inhalt, Signieren beweist die Echtheit. Wichtig: Zum Verschlüsseln an jemanden braucht man dessen öffentlichen Schlüssel – entschlüsseln kann nur er selbst mit seinem privaten Schlüssel.

Goldene Regel: Ihren privaten Schlüssel (private key) geben Sie NIEMALS weiter und veröffentlichen ihn nie. Weitergegeben und veröffentlicht wird ausschließlich der öffentliche Schlüssel (public key) – den darf jeder haben.

Wofür ist das gut?

Sicher – und deutlich bequemer

  • Schutz sensibler Daten: Gehälter, Sozialversicherungsnummern und Personaldaten sind auf dem Transportweg geschützt.
  • Kein ZIP-/PDF-Passwort-Versand mehr: keine passwortgeschützten ZIP-, 7z- oder PDF-Dateien und kein umständliches Übermitteln von Passwörtern per Telefon oder SMS.
  • Ende-zu-Ende: Nur Absender und vorgesehener Empfänger können mitlesen – kein Anbieter dazwischen.
  • Echtheit & Integrität: Sie erkennen, dass eine Nachricht wirklich von uns stammt und unterwegs nicht verändert wurde.
  • Kostenlos & offener Standard: OpenPGP wird von vielen gängigen Programmen unterstützt – einmal eingerichtet, dann mit einem Klick nutzbar.
Bisher umständlich
  • Datei in passwortgeschütztes ZIP/7z/PDF packen
  • Passwort separat per Telefon/SMS durchgeben
  • Empfänger muss entpacken, Passwort suchen …
  • Schwache Passwörter sind angreifbar
Mit PGP
  • Einmalig einrichten (siehe Anleitung unten)
  • Beim Schreiben einfach „Verschlüsseln“ anklicken
  • Anhänge werden automatisch mitverschlüsselt
  • Kein Passwort-Hin-und-Her
Tipp: E-Mail-Anbieter

Welcher E-Mail-Dienst eignet sich?

PGP funktioniert mit nahezu jedem E-Mail-Konto. Wer es besonders einfach und sicher möchte, wählt am besten einen Anbieter mit eingebauter Verschlüsselung.

Unsere Empfehlung

Proton Mail

Nutzt von Haus aus OpenPGP, ist sehr sicher und einfach zu bedienen. Zwischen Proton-Nutzern werden E-Mails automatisch Ende-zu-Ende verschlüsselt; an externe Empfänger senden Sie wahlweise klassisch per PGP oder als passwortgeschützte Nachricht. Standort Schweiz.

Gute Alternativen

Anbieter E2EE standardmäßig PGP-kompatibel Standort
Proton Mail
proton.me
JaJaSchweiz
Tuta Mail
tuta.com
JaNein (eigenes System)Deutschland
Mailbox.org
mailbox.org
OptionalJaDeutschland
Posteo
posteo.de
OptionalJaDeutschland
StartMail
startmail.com
OptionalJaNiederlande

Wichtig zu wissen: Bei Gmail, GMX, Yahoo, Outlook.com & Co. wird die E-Mail nur auf dem Transportweg verschlüsselt (TLS) – der Anbieter kann die Inhalte grundsätzlich lesen. Erst echte Ende-zu-Ende-Verschlüsselung (z. B. mit PGP) sorgt dafür, dass ausschließlich Sie und der Empfänger den Schlüssel zum Entschlüsseln besitzen.

Hinweis: Kanzleien und Unternehmen setzen neben PGP häufig auch auf S/MIME-Zertifikate, verschlüsselte Mandantenportale, DATEV-Sicherheitslösungen oder verschlüsselte Cloud-Ablagen. Wir richten uns nach den Wegen, die für Sie praktikabel sind.

Schritt 1

Unsere öffentlichen Schlüssel herunterladen

Mit diesen öffentlichen Schlüsseln verschlüsseln Sie Nachrichten an uns. Laden Sie die passende .asc-Datei herunter und importieren Sie sie in Ihr E-Mail-Programm (Anleitungen weiter unten). Bitte gleichen Sie vor der ersten Nutzung den Fingerabdruck ab.

Bitte nicht verwechseln: Hier laden Sie nur unsere ÖFFENTLICHEN Schlüssel (public keys) herunter – die dürfen verteilt werden. Ihren eigenen PRIVATEN Schlüssel (private key) geben Sie dagegen niemals weiter und laden ihn nirgendwo hoch.

Allgemeine Anfragen

info@lohnfix.eu · OpenPGP (Ed25519)

Fingerabdruck: 9483 A1E2 ED96 A4B9 2E4D 94CE 2980 25DA 1B79 EBE4 Public Key herunterladen

Abrechnungsunterlagen

post@lohnfix.eu · OpenPGP (Ed25519)

Fingerabdruck: CB1F 552F DA62 E22C 47C2 1811 19F8 96EC FA83 185D Public Key herunterladen
Schritt 2

Einrichtung – Schritt für Schritt

Wählen Sie Ihr Programm bzw. Gerät aus. Die Einrichtung ist einmalig – danach genügt beim Schreiben ein Klick auf „Verschlüsseln“.

Mozilla Thunderbird Windows · macOS · Linux

Empfehlung für die meisten Nutzer: PGP ist seit Version 78 fest eingebaut – keine Zusatzsoftware nötig.

  1. Unseren öffentlichen Schlüssel (.asc) oben herunterladen.
  2. In Thunderbird: Menü (≡) → Konten-Einstellungen → „Ende-zu-Ende-Verschlüsselung“.
  3. Auf „OpenPGP-Schlüssel verwalten“ klicken → Menü „Datei“ → „Öffentliche Schlüssel aus Datei importieren“ → unsere .asc-Datei auswählen.
  4. Einmalig einen eigenen Schlüssel erzeugen: gleiche Seite → „Schlüssel hinzufügen“ → „Neuen OpenPGP-Schlüssel erzeugen“.
  5. Beim Schreiben einer E-Mail oben auf „Sicherheit“ → „Verschlüsseln“ aktivieren. Anhänge werden automatisch mitverschlüsselt.
  6. Zum Schluss Ihren eigenen öffentlichen Schlüssel exportieren und uns einmalig zusenden (siehe Schritt 3).
Microsoft Outlook Windows

Outlook hat kein eingebautes PGP. Empfehlung: das kostenlose „Gpg4win“ (enthält das Programm „Kleopatra“ und die Outlook-Erweiterung „GpgOL“).

  1. Gpg4win von gpg4win.org herunterladen und installieren – bei der Installation „Kleopatra“ und „GpgOL“ ausgewählt lassen.
  2. Programm „Kleopatra“ öffnen → „Importieren“ → unsere heruntergeladene .asc-Datei wählen.
  3. Eigenes Schlüsselpaar anlegen: in Kleopatra „Datei“ → „Neues Schlüsselpaar“ → den Assistenten durchlaufen.
  4. In Outlook (klassische Desktop-Version) erscheint die Erweiterung „GpgOL“. Beim Verfassen einer E-Mail „Verschlüsseln“ aktivieren.
  5. Hinweis: GpgOL funktioniert mit dem klassischen Outlook. Für das „neue Outlook“ bzw. Outlook im Browser eignet sich die kostenlose Browser-Erweiterung „Mailvelope“.
Android-Smartphone Android

Empfehlung: die App „OpenKeychain“ (verwaltet die Schlüssel) zusammen mit „Thunderbird für Android“ (früher K-9 Mail) oder „FairEmail“.

  1. „OpenKeychain“ aus dem Google Play Store installieren.
  2. Unsere .asc-Datei mit OpenKeychain öffnen bzw. dort über „Schlüssel importieren“ → „Aus Datei“ einlesen.
  3. In OpenKeychain einen eigenen Schlüssel erstellen („Meinen Schlüssel erstellen“).
  4. „Thunderbird für Android“ oder „FairEmail“ installieren, Ihr E-Mail-Konto einrichten und mit OpenKeychain verknüpfen.
  5. Beim Schreiben einer E-Mail die Verschlüsselung aktivieren – die App nutzt dann OpenKeychain automatisch.
Apple Mac (macOS) macOS · Apple Mail

Empfehlung: „GPG Suite“ (gpgtools.org) – integriert sich direkt in Apple Mail und bringt den „GPG Schlüsselbund“ mit.

  1. „GPG Suite“ von gpgtools.org herunterladen und installieren.
  2. Im „GPG Schlüsselbund“ unsere .asc-Datei importieren („Import“) und ein eigenes Schlüsselpaar erstellen.
  3. In Apple Mail erscheint beim Verfassen ein Schloss-/OpenPGP-Symbol. Darauf klicken, um die E-Mail samt Anhängen zu verschlüsseln.
  4. Ihren eigenen öffentlichen Schlüssel exportieren und uns einmalig zusenden (siehe Schritt 3).
iPhone & iPad (iOS / iPadOS) Apple

Die Apple-Mail-App unterstützt PGP nicht direkt. Empfehlung: „Canary Mail“ (PGP integriert) oder die kostenlose App „PGPro“ zum Ver- und Entschlüsseln.

  1. Gewünschte App aus dem App Store installieren („Canary Mail“ oder „PGPro“).
  2. Unsere .asc-Datei in der App importieren und einen eigenen Schlüssel erstellen.
  3. Mit „Canary Mail“: E-Mail-Konto einrichten und im Editor die Verschlüsselung aktivieren.
  4. Mit „PGPro“: den Text verschlüsseln und das Ergebnis in eine E-Mail einfügen.
Schritt 3

Wohin mit den Schlüsseln?

Damit die Verschlüsselung in beide Richtungen funktioniert, tauschen Sie und wir die öffentlichen Schlüssel aus. Wichtig: Ihr privater Schlüssel bleibt immer geheim und verlässt nie Ihr Gerät.

Unseren Schlüssel importieren

Laden Sie unseren öffentlichen Schlüssel oben herunter und importieren Sie ihn in Ihr Programm. Damit verschlüsseln Sie Nachrichten an uns.

Ihren Schlüssel an uns senden

Senden Sie uns Ihren eigenen öffentlichen Schlüssel einmalig als .asc-Datei an info@lohnfix.eu – so können wir Ihnen verschlüsselt antworten.

Optional: veröffentlichen

Sie können Ihren öffentlichen Schlüssel zusätzlich auf einem Schlüsselserver wie keys.openpgp.org veröffentlichen, damit ihn auch andere finden. Nur den öffentlichen – niemals den privaten!

Niemals den privaten Schlüssel weitergeben! Ihren privaten Schlüssel (private key) und dessen Passwort („Passphrase“) geben Sie NIEMALS weiter und veröffentlichen sie nie. Weitergegeben und veröffentlicht wird ausschließlich der öffentliche Schlüssel (public key) – den darf jeder haben.

Unsicher bei der Einrichtung?

Kein Problem – wir unterstützen Sie gern beim ersten verschlüsselten Austausch. Melden Sie sich einfach bei uns.