Sichere E-Mails mit PGP – einfach erklärt
Lohn- und Personalunterlagen gehören zu den sensibelsten Daten überhaupt. Mit PGP übermitteln Sie sie verschlüsselt – sicher, kostenlos und ohne umständliche passwortgeschützte ZIP- oder PDF-Dateien. Hier erfahren Sie, wie das funktioniert und wie Sie es einrichten.
PGP in einem Satz
PGP („Pretty Good Privacy“) verschlüsselt Ihre E-Mails und deren Anhänge so, dass wirklich nur die vorgesehene Empfängerin oder der vorgesehene Empfänger sie lesen kann – niemand sonst, auch kein E-Mail-Anbieter dazwischen.
Zwei Schlüssel pro Person
Jede Teilnehmerin hat ein Schlüsselpaar: einen öffentlichen Schlüssel (den darf jeder kennen) und einen privaten Schlüssel (der bleibt geheim und verlässt nie Ihr Gerät).
Verschlüsseln
Sie „verschließen“ Ihre Nachricht samt Anhängen mit unserem öffentlichen Schlüssel – wie ein Vorhängeschloss, das jeder zuschnappen lassen, aber niemand ohne den passenden Schlüssel öffnen kann.
Nur wir können öffnen
Aufschließen lässt sich diese Nachricht ausschließlich mit unserem privaten Schlüssel. Unterwegs ist sie für alle anderen unlesbar – selbst wenn jemand sie abfängt.
Public Key & Private Key – einfach veranschaulicht
Jede Person hat zwei zusammengehörige Schlüssel. Der öffentliche Schlüssel (public key) darf an alle weitergegeben werden – der private Schlüssel (private key) bleibt streng geheim.
Goldene Regel: Ihren privaten Schlüssel (private key) geben Sie NIEMALS weiter und veröffentlichen ihn nie. Weitergegeben und veröffentlicht wird ausschließlich der öffentliche Schlüssel (public key) – den darf jeder haben.
Sicher – und deutlich bequemer
- Schutz sensibler Daten: Gehälter, Sozialversicherungsnummern und Personaldaten sind auf dem Transportweg geschützt.
- Kein ZIP-/PDF-Passwort-Versand mehr: keine passwortgeschützten ZIP-, 7z- oder PDF-Dateien und kein umständliches Übermitteln von Passwörtern per Telefon oder SMS.
- Ende-zu-Ende: Nur Absender und vorgesehener Empfänger können mitlesen – kein Anbieter dazwischen.
- Echtheit & Integrität: Sie erkennen, dass eine Nachricht wirklich von uns stammt und unterwegs nicht verändert wurde.
- Kostenlos & offener Standard: OpenPGP wird von vielen gängigen Programmen unterstützt – einmal eingerichtet, dann mit einem Klick nutzbar.
- Datei in passwortgeschütztes ZIP/7z/PDF packen
- Passwort separat per Telefon/SMS durchgeben
- Empfänger muss entpacken, Passwort suchen …
- Schwache Passwörter sind angreifbar
- Einmalig einrichten (siehe Anleitung unten)
- Beim Schreiben einfach „Verschlüsseln“ anklicken
- Anhänge werden automatisch mitverschlüsselt
- Kein Passwort-Hin-und-Her
Welcher E-Mail-Dienst eignet sich?
PGP funktioniert mit nahezu jedem E-Mail-Konto. Wer es besonders einfach und sicher möchte, wählt am besten einen Anbieter mit eingebauter Verschlüsselung.
Proton Mail
Nutzt von Haus aus OpenPGP, ist sehr sicher und einfach zu bedienen. Zwischen Proton-Nutzern werden E-Mails automatisch Ende-zu-Ende verschlüsselt; an externe Empfänger senden Sie wahlweise klassisch per PGP oder als passwortgeschützte Nachricht. Standort Schweiz.
Gute Alternativen
| Anbieter | E2EE standardmäßig | PGP-kompatibel | Standort |
|---|---|---|---|
| Proton Mail proton.me | Ja | Ja | Schweiz |
| Tuta Mail tuta.com | Ja | Nein (eigenes System) | Deutschland |
| Mailbox.org mailbox.org | Optional | Ja | Deutschland |
| Posteo posteo.de | Optional | Ja | Deutschland |
| StartMail startmail.com | Optional | Ja | Niederlande |
Wichtig zu wissen: Bei Gmail, GMX, Yahoo, Outlook.com & Co. wird die E-Mail nur auf dem Transportweg verschlüsselt (TLS) – der Anbieter kann die Inhalte grundsätzlich lesen. Erst echte Ende-zu-Ende-Verschlüsselung (z. B. mit PGP) sorgt dafür, dass ausschließlich Sie und der Empfänger den Schlüssel zum Entschlüsseln besitzen.
Hinweis: Kanzleien und Unternehmen setzen neben PGP häufig auch auf S/MIME-Zertifikate, verschlüsselte Mandantenportale, DATEV-Sicherheitslösungen oder verschlüsselte Cloud-Ablagen. Wir richten uns nach den Wegen, die für Sie praktikabel sind.
Unsere öffentlichen Schlüssel herunterladen
Mit diesen öffentlichen Schlüsseln verschlüsseln Sie Nachrichten an uns. Laden Sie die passende .asc-Datei herunter und importieren Sie sie in Ihr E-Mail-Programm (Anleitungen weiter unten). Bitte gleichen Sie vor der ersten Nutzung den Fingerabdruck ab.
Bitte nicht verwechseln: Hier laden Sie nur unsere ÖFFENTLICHEN Schlüssel (public keys) herunter – die dürfen verteilt werden. Ihren eigenen PRIVATEN Schlüssel (private key) geben Sie dagegen niemals weiter und laden ihn nirgendwo hoch.
Allgemeine Anfragen
Fingerabdruck:9483 A1E2 ED96 A4B9 2E4D 94CE 2980 25DA 1B79 EBE4
Public Key herunterladen
Abrechnungsunterlagen
Fingerabdruck:CB1F 552F DA62 E22C 47C2 1811 19F8 96EC FA83 185D
Public Key herunterladen
Einrichtung – Schritt für Schritt
Wählen Sie Ihr Programm bzw. Gerät aus. Die Einrichtung ist einmalig – danach genügt beim Schreiben ein Klick auf „Verschlüsseln“.
Mozilla Thunderbird Windows · macOS · Linux
Empfehlung für die meisten Nutzer: PGP ist seit Version 78 fest eingebaut – keine Zusatzsoftware nötig.
- Unseren öffentlichen Schlüssel (.asc) oben herunterladen.
- In Thunderbird: Menü (≡) → Konten-Einstellungen → „Ende-zu-Ende-Verschlüsselung“.
- Auf „OpenPGP-Schlüssel verwalten“ klicken → Menü „Datei“ → „Öffentliche Schlüssel aus Datei importieren“ → unsere .asc-Datei auswählen.
- Einmalig einen eigenen Schlüssel erzeugen: gleiche Seite → „Schlüssel hinzufügen“ → „Neuen OpenPGP-Schlüssel erzeugen“.
- Beim Schreiben einer E-Mail oben auf „Sicherheit“ → „Verschlüsseln“ aktivieren. Anhänge werden automatisch mitverschlüsselt.
- Zum Schluss Ihren eigenen öffentlichen Schlüssel exportieren und uns einmalig zusenden (siehe Schritt 3).
Microsoft Outlook Windows
Outlook hat kein eingebautes PGP. Empfehlung: das kostenlose „Gpg4win“ (enthält das Programm „Kleopatra“ und die Outlook-Erweiterung „GpgOL“).
- Gpg4win von gpg4win.org herunterladen und installieren – bei der Installation „Kleopatra“ und „GpgOL“ ausgewählt lassen.
- Programm „Kleopatra“ öffnen → „Importieren“ → unsere heruntergeladene .asc-Datei wählen.
- Eigenes Schlüsselpaar anlegen: in Kleopatra „Datei“ → „Neues Schlüsselpaar“ → den Assistenten durchlaufen.
- In Outlook (klassische Desktop-Version) erscheint die Erweiterung „GpgOL“. Beim Verfassen einer E-Mail „Verschlüsseln“ aktivieren.
- Hinweis: GpgOL funktioniert mit dem klassischen Outlook. Für das „neue Outlook“ bzw. Outlook im Browser eignet sich die kostenlose Browser-Erweiterung „Mailvelope“.
Android-Smartphone Android
Empfehlung: die App „OpenKeychain“ (verwaltet die Schlüssel) zusammen mit „Thunderbird für Android“ (früher K-9 Mail) oder „FairEmail“.
- „OpenKeychain“ aus dem Google Play Store installieren.
- Unsere .asc-Datei mit OpenKeychain öffnen bzw. dort über „Schlüssel importieren“ → „Aus Datei“ einlesen.
- In OpenKeychain einen eigenen Schlüssel erstellen („Meinen Schlüssel erstellen“).
- „Thunderbird für Android“ oder „FairEmail“ installieren, Ihr E-Mail-Konto einrichten und mit OpenKeychain verknüpfen.
- Beim Schreiben einer E-Mail die Verschlüsselung aktivieren – die App nutzt dann OpenKeychain automatisch.
Apple Mac (macOS) macOS · Apple Mail
Empfehlung: „GPG Suite“ (gpgtools.org) – integriert sich direkt in Apple Mail und bringt den „GPG Schlüsselbund“ mit.
- „GPG Suite“ von gpgtools.org herunterladen und installieren.
- Im „GPG Schlüsselbund“ unsere .asc-Datei importieren („Import“) und ein eigenes Schlüsselpaar erstellen.
- In Apple Mail erscheint beim Verfassen ein Schloss-/OpenPGP-Symbol. Darauf klicken, um die E-Mail samt Anhängen zu verschlüsseln.
- Ihren eigenen öffentlichen Schlüssel exportieren und uns einmalig zusenden (siehe Schritt 3).
iPhone & iPad (iOS / iPadOS) Apple
Die Apple-Mail-App unterstützt PGP nicht direkt. Empfehlung: „Canary Mail“ (PGP integriert) oder die kostenlose App „PGPro“ zum Ver- und Entschlüsseln.
- Gewünschte App aus dem App Store installieren („Canary Mail“ oder „PGPro“).
- Unsere .asc-Datei in der App importieren und einen eigenen Schlüssel erstellen.
- Mit „Canary Mail“: E-Mail-Konto einrichten und im Editor die Verschlüsselung aktivieren.
- Mit „PGPro“: den Text verschlüsseln und das Ergebnis in eine E-Mail einfügen.
Wohin mit den Schlüsseln?
Damit die Verschlüsselung in beide Richtungen funktioniert, tauschen Sie und wir die öffentlichen Schlüssel aus. Wichtig: Ihr privater Schlüssel bleibt immer geheim und verlässt nie Ihr Gerät.
Unseren Schlüssel importieren
Laden Sie unseren öffentlichen Schlüssel oben herunter und importieren Sie ihn in Ihr Programm. Damit verschlüsseln Sie Nachrichten an uns.
Ihren Schlüssel an uns senden
Senden Sie uns Ihren eigenen öffentlichen Schlüssel einmalig als .asc-Datei an info@lohnfix.eu – so können wir Ihnen verschlüsselt antworten.
Optional: veröffentlichen
Sie können Ihren öffentlichen Schlüssel zusätzlich auf einem Schlüsselserver wie keys.openpgp.org veröffentlichen, damit ihn auch andere finden. Nur den öffentlichen – niemals den privaten!
Niemals den privaten Schlüssel weitergeben! Ihren privaten Schlüssel (private key) und dessen Passwort („Passphrase“) geben Sie NIEMALS weiter und veröffentlichen sie nie. Weitergegeben und veröffentlicht wird ausschließlich der öffentliche Schlüssel (public key) – den darf jeder haben.
Unsicher bei der Einrichtung?
Kein Problem – wir unterstützen Sie gern beim ersten verschlüsselten Austausch. Melden Sie sich einfach bei uns.