website.de
Menü

Ratgeber

E-Mail-Sicherheit: Spam, TLS und Verschlüsselung einordnen

Aktualisiert 22. August 2026

Ein Postfach kann zuverlässig zustellen und trotzdem unsicher sein: mitgelesen auf dem Transport, geleert nach einem gestohlenen Passwort, voller Phishing, das wie die Hausbank aussieht. Sicherheit ist hier keine Note und kein Labor. website.de betreibt keinen Penetrationstest, keine Spam-Trefferquote und keine Zertifizierungsstelle für Postfächer.

Was wir zeigen, sind Tarifzeilen unter E-Mail Hosting – darunter Ende-zu-Ende, Standort und ein DSGVO-Häkchen – plus die Entscheidung, wann Freemail nicht reicht: E-Mail Hosting wählen. Noten nur bei eigener Bewertung; siehe So testen wir.

Drei Schichten, die oft in einen Werbesatz fallen

Transportverschlüsselung (TLS) schützt die Strecke zwischen Client und Server bzw. zwischen Mailservern, soweit beide Seiten mitziehen. Ohne TLS liest das Netz mit. Mit TLS liest der Hoster den Inhalt auf seinem System trotzdem, wenn die Mail dort unverschlüsselt liegt. In unseren Einträgen beschreiben hosting.de verschlüsselten Abruf über IMAP, POP3 und SMTP; das ist Transport, nicht Ende-zu-Ende.

Ende-zu-Ende (typisch PGP oder S/MIME) verschlüsselt den Inhalt so, dass der Hoster ihn nicht lesen kann. Es greift nur, wenn Absender und Empfänger Schlüssel teilen oder der Dienst einen verschlüsselten Eingang anbietet. In der Tabelle „Ende-zu-Ende-Verschlüsselung“ steht mailbox.org auf ja, hosting.de und Strato auf nein. mailbox.org nennt PGP direkt im Webmail; Strato führt fehlende Ende-zu-Ende-Verschlüsselung als Nachteil der Zeile.

Zugangssicherung ist die dritte Schicht: starkes Passwort, Zwei-Faktor-Anmeldung, keine Weitergabe des Postfachs an Browser-Extensions. Der mailbox.org-Eintrag erwähnt Zwei-Faktor ausdrücklich. Wir haben das nicht nachgeprüft wie ein Audit – es steht in der Datei, nicht als Siegel in diesem Ratgeber.

Spam und Phishing qualitativ – ohne Filterquote

Spamfilter sortieren Werbung und Massenmail. Phishing imitiert Absender und Layout. Beides ist Alltag, beides ist nicht dasselbe. Ein „99 Prozent erkannt“ ohne Methode ist Marketing. Wir führen keine Trefferquote und erfinden keine.

Was Sie prüfen können, ohne Labor: Liegt die Mail auf einem eigenen Domain-Postfach statt bei Freemail? Ist das Postfach werbefrei, oder finanziert sich der Dienst über Aufmerksamkeit im Posteingang? Gibt der Hoster an, Spam- oder Virenschutz mitzuliefern – hosting.de erwähnt Spam-Schutz in der Kurzbeschreibung – und können Sie Quarantäne und Filter selbst einsehen?

Technisch gehören SPF, DKIM und DMARC zur Domain, nicht zum Gefühl „der Hoster ist sicher“. Sie sagen Empfängern, welche Server für Ihre Domain senden dürfen. Fehlen sie, rutschen eigene Mails leichter in Spam oder lassen sich leichter fälschen. Ob ein Tarif die DNS-Einträge dokumentiert, steht beim Anbieter; wir bauen daraus keine Bestenliste.

Standort ist Sicherheit nur zur Hälfte

Wer geschäftlich in der EU personenbezogene Mail verarbeitet, braucht mehr als ein Schloss-Symbol. Serverstandort und Auftragsverarbeitung sind Vertragsfragen; der Ratgeber DSGVO und Hosting ordnet Standort und AVV qualitativ. TLS ersetzt das nicht.

mailbox.org, hosting.de und Strato haben in unseren E-Mail-Einträgen den Standort Deutschland. Der Domain-Central-Eintrag hat location Australien, in der Standortspalte „keine Angabe“ und das DSGVO-Häkchen auf nein – das ist der Stand der Datei, kein Strafurteil. Profil: Domain Central.

Bestehende Mail-Duels: hosting.de vs. mailbox.org, mailbox.org vs. Strato, hosting.de vs. Strato und mailbox.org vs. Domain Central. Teilnoten nur bei eigener Bewertung auf beiden Seiten.

Was dieser Text nicht ist

Kein Sicherheitstest, keine CVE-Liste, kein Vergleich von Spam-Engines, keine Empfehlung „kaufen Sie Produkt X, dann sind Sie sicher“. HTTPS für die Website ist ein anderes Thema: SSL und HTTPS.

Wer nur die Kategorie und den Vertrag klären will, bleibt beim Ratgeber E-Mail Hosting. Wer Microsoft-365-Postfächer braucht, vergleicht Microsoft 365, nicht diese Tabelle.

Zum Weiterlesen

Häufige Fragen

Haben Sie die Spamfilter der Anbieter getestet?

Nein. Es gibt bei uns keine Spam-Trefferquote und keinen Sicherheitstest. Die E-Mail-Tabelle zeigt Ausstattung, Standort und Ende-zu-Ende als Ja/Nein oder Kurztext. Wie Noten überhaupt entstehen, steht unter So testen wir.

Reicht TLS, oder brauche ich PGP?

TLS ist die Mindestanforderung für den Transport. PGP oder eine vergleichbare Ende-zu-Ende-Lösung schützt Inhalte vor dem Hoster und vor Servern dazwischen – aber nur mit passendem Gegenüber. In unserer Tabelle hat mailbox.org Ende-zu-Ende auf ja, hosting.de und Strato auf nein.

Schützt ein deutsches Rechenzentrum vor Phishing?

Nein. Der Standort betrifft Vertrag und Aufsicht, nicht die Glaubwürdigkeit einer gefälschten Überweisungsmail. Phishing erkennen Sie an Absender, Linkziel und dem Kanal, über den die Bitte kommt – nicht am Häkchen „Deutschland“.

Ist Freemail unsicherer als ein eigener Domain-Hoster?

Freemail gehört dem Dienst, nicht Ihnen, und finanziert sich oft anders als ein bezahltes Postfach. Ob TLS, 2FA und Filter dort gut sind, ist eine andere Frage als die Identität der Adresse. Die Kategorieentscheidung erklärt E-Mail Hosting.

Sie befinden sich hier: website.deRatgeber › E-Mail-Sicherheit