Tony Wang7 Min. LesezeitWas Chrome-Erweiterungen über Sie sammeln: Eine Auswertung von 314.807 Einträgen
Wir haben die Datenschutzangaben jedes Chrome-Web-Store-Eintrags ausgewertet: 69.039 Erweiterungen sammeln Daten, 3.839 Finanzdaten, 994 Gesundheitsdaten.
Jeder Chrome-Web-Store-Eintrag trägt eine Datenschutzangabe: eine kurze, im Store angezeigte Erklärung dessen, was der Entwickler der Erweiterung nach eigenen Angaben sammelt. Sie ist selbst deklariert. Google prüft nicht jede Angabe, und die Erklärung ist die eigene Darstellung des Entwicklers über das Verhalten seiner Erweiterung, nicht unsere Messung davon. Doch es ist eine öffentlich gemachte Angabe, aktenkundig, auf der Eintragsseite, die ein Nutzer vor der Installation liest.
Wir haben jede einzelne abgerufen. Crawloras Chrome-Web-Store-Datensatz (Index chrome_extensions_v1) enthält 314.807 aktive Einträge — Erweiterungen, Themes und ältere Apps — gecrawlt im Juli 2026. Für jeden Eintrag haben wir den Datenschutzabschnitt gelesen und erfasst, welche Kategorien der Entwickler deklariert hat. Was folgt, ist die Gesamtübersicht. Sie beschreibt, was der Store offenlegt, nicht was eine einzelne Erweiterung notwendigerweise tut.
Wer deklariert, überhaupt etwas zu sammeln
Von 314.807 Einträgen geben 69.039 an, Nutzerdaten zu sammeln. Das sind 21,9 % — etwa jeder Fünfte. Die übrigen vier von fünf sammeln entweder nichts, was sie offenlegen, oder fallen unter eine Ausnahme. Getrennt davon fordern 49.257 Einträge (15,6 %) umfassenden Host-Zugriff an: die Berechtigung <all_urls> oder deren Äquivalent, die es einer Erweiterung erlaubt, den Inhalt jeder von Ihnen geladenen Website zu lesen und zu verändern. Und 144.304 Einträge enthalten einen Link zu einer Datenschutzerklärung.
Die Aufschlüsselung nach Kategorien
Der Datenschutzabschnitt sortiert Deklarationen in feste Kategorien ein. Ein einzelner Eintrag kann mehr als eine deklarieren, sodass die untenstehenden Zahlen zusammen mehr als 69.039 ergeben. Hier ist, wie oft jede Kategorie über alle 314.807 Einträge hinweg auftaucht.
| Deklarierte Datenkategorie | Einträge |
|---|---|
| Website-Inhalte | 43.285 |
| Personenbezogene Daten | 29.788 |
| Authentifizierungsdaten | 22.587 |
| Nutzeraktivität | 17.144 |
| Webverlauf | 10.485 |
| Persönliche Kommunikation | 7.004 |
| Standort | 6.360 |
| Finanz- und Zahlungsdaten | 3.839 |
| Gesundheitsdaten | 994 |
Website-Inhalte führen mit großem Abstand. Das passt zur Funktionsweise einer Erweiterung: Seiteninhalte zu lesen ist das, was die meisten von ihnen tun, und dies zu deklarieren ist die ehrliche Bezeichnung für ein Werkzeug, das auf der Seite arbeitet. Authentifizierungsdaten mit 22.587 sind eine größere Zahl, als sie zunächst wirkt, da sie alles umfasst, was der Entwickler als Anmelde- oder Zugangsdaten einstuft.
Finanzdaten: erwarteter Umfang und die Ausreißer
3.839 Einträge geben an, Finanz- und Zahlungsdaten zu sammeln. Das ist die achte von neun Kategorien nach Umfang, und die kleine Zahl ist der springende Punkt: Finanzdaten sind ein Bereich, den die meisten Erweiterungen keinen Grund haben zu berühren. Die Frage ist also, wer die Sammler sind.
Nach Installationsbasis geordnet sind dies die acht größten deklarierten Finanzdaten-Sammler.
| Erweiterung | Installationen |
|---|---|
| Honey | 12.000.000 |
| Free VPN for Chrome - VPN Proxy 1clickVPN | 9.000.000 |
| NordPass Password Manager | 7.000.000 |
| Loom Screen Recorder | 7.000.000 |
| 1Password | 6.000.000 |
| Norton Password Manager | 5.000.000 |
| Hola VPN | 4.000.000 |
| Monica AI Assistant | 3.000.000 |
Drei davon sind Passwortmanager — NordPass, 1Password, Norton Password Manager — und der Umfang von Finanzdaten ist genau das, was ein Passwortmanager benötigt, um Karten- und Kontodaten für Sie zu speichern. Honey ist ein Gutschein- und Checkout-Werkzeug, sodass der Zahlungskontext nahe an seiner erklärten Aufgabe liegt. Diese Deklarationen beschreiben Werkzeuge, die das tun, wofür sie verkauft werden.
Die Deklarationen, die einen zweiten Blick wert sind, sind die beiden kostenlosen VPNs. 1clickVPN (9.000.000 Installationen) und Hola VPN (4.000.000) deklarieren beide die Sammlung von Finanzdaten, und die beworbene Funktion eines VPN — das Weiterleiten Ihres Datenverkehrs — erfordert dies nicht offensichtlich. Wir behaupten nicht, dass die Daten missbraucht werden; wir sagen, dass die Angabe vorhanden ist, bei einem kostenlosen Produkt, und es ist berechtigt zu fragen, warum der eigene Eintrag eines kostenlosen VPN besagt, dass es Zahlungsdaten sammelt.
Gesundheitsdaten: die kleinste und seltsamste Kategorie
994 Einträge geben an, Gesundheitsdaten zu sammeln. Es ist die seltenste Kategorie im Store, was ihre genannten Sammler auffälliger macht als ihre reinen Zahlen. Nach Installationen geordnet führen diese sechs.
| Erweiterung | Installationen |
|---|---|
| ChatGPT | 2.000.000 |
| Solventum Fluency Direct Web Connector | 1.000.000 |
| Bless | 100.000 |
| Houzz Save Button | 90.000 |
| Add Pro Ad Blocker | 50.000 |
| Klara Chrome Extension | 50.000 |
ChatGPT führt die Liste mit 2.000.000 Installationen an. Die plausible Deutung ist nicht, dass es ein medizinisches Werkzeug ist, sondern dass Menschen Gesundheitsfragen hineinkopieren, und der Entwickler die Kategorie deklariert, weil solche Inhalte eintreffen können. Solventums Fluency Direct ist Software zur klinischen Dokumentation, sodass Gesundheitsdaten von vornherein ihr Gegenstand sind.
Die Deklaration, die nicht zu ihrem Produkt passt, ist Add Pro Ad Blocker (50.000 Installationen). Die Aufgabe eines Werbeblockers ist es, Elemente von Seiten zu entfernen. Es gibt keinen Teil dieser Funktion, der Gesundheitsdaten sammeln müsste, und sein eigener Datenschutzabschnitt sagt, dass er es tut. Das ist die einzige Zeile in dieser Tabelle, die wir als aus dem Produkt allein wirklich schwer zu erklären markieren würden.
Was das bedeutet und wie Sie es selbst prüfen können
Keine dieser Zahlen ist eine Anschuldigung. Sie sind eine Zählung von Offenlegungen — was Entwickler in ein vom Store vorgeschriebenes Feld geschrieben haben, aggregiert über den gesamten Katalog. Der Wert liegt im Muster: 21,9 % der Einträge geben überhaupt an, Daten zu sammeln, die meiste deklarierte Sammlung ist die alltägliche Art von Website-Inhalten, und die Kategorien, die selten sein sollten (Finanzdaten mit 3.839, Gesundheitsdaten mit 994) lösen sich meist in Werkzeuge mit einem legitimen Grund auf, mit einer kurzen Liste von Ausnahmen, die Ihre Aufmerksamkeit verdienen.
Sie können dieselbe Prüfung bei jeder von Ihnen genutzten Erweiterung durchführen. Crawlora stellt den Chrome Web Store als abfragbaren Datensatz bereit: /datasets/chrome-extensions/search filtert nach Berechtigung und nach dem Flag collects_data, sodass Sie fragen können, welche Erweiterungen in einer Kategorie die Sammlung von Finanzdaten deklarieren oder welche umfassenden Host-Zugriff anfordern, ohne Einträge einzeln durchzulesen. Der Datenschutzabschnitt ist auch auf jeder Eintragsseite im Store selbst sichtbar — der Sinn dieser Auswertung ist nur, dass das gleichzeitige Lesen von 314.807 davon Ihnen die Form des gesamten Stores zeigt, was kein einzelner Eintrag kann.
Fragen Sie den Chrome Web Store als Datensatz ab
Durchsuchen Sie 314.807 Erweiterungen, Themes und Apps nach Berechtigung, Datensammlungs-Flag, Verbreitung und Kategorie — oder verfolgen Sie Berechtigungs- und Datenschutzänderungen im Zeitverlauf. REST und MCP, 2.000 kostenlose Credits pro Monat, keine Karte.
Häufig gestellte Fragen
How many Chrome extensions say they collect user data?
69,039 of the 314,807 active Chrome Web Store listings in Crawlora's July 2026 crawl (21.9%) declare in their data-safety disclosure that they collect user data. The disclosure is self-declared by the developer; Google does not audit each claim.
What data do Chrome extensions most often declare collecting?
Website content (43,285 listings), followed by personally identifiable information (29,788) and authentication information (22,587). 3,839 declare financial and payment information and 994 declare health information.
Does a data-safety disclosure prove an extension misuses data?
No. It is a declared capability, not evidence of wrongdoing. Password managers legitimately declare financial data, for example. The finding is how widespread the declarations are and which categories concentrate in which extension types.