Technische Analyse zu W Social: Der Widerspruch zwischen Marketing und Realität
Die technische Code-Analyse der App (Teardown der Konfiguration und Netzwerkanfragen) belegt, dass das Marketing-Versprechen einer „rein innereuropäischen Datenverarbeitung“ in der Praxis nicht haltbar ist. Während die Kern-Datenbanken für Posts in Europa liegen, ist die App-Infrastruktur extrem tief in US-amerikanische Big-Tech- und Cloud-Dienste verstrickt.
---
### 1. Daten, die in der EU verarbeitet werden (W-betrieben)
Einige grundlegende Kernfunktionen werden auf europäischen Servern (gehostet bei UpCloud in Stockholm unter `pds.wsocial.network`) oder direkt auf dem Endgerät verarbeitet:
* Posts, Antworten, Likes und Reposts (jedoch standardmäßig öffentlich im dezentralen Netzwerk geteilt).
* Direktnachrichten (verschlüsselt auf dem PDS-Server abgelegt).
* Anmeldedaten (E-Mail, Passwort, Handle, Geburtsdatum während der Registrierung).
* Identitäts-Verifikation (wird über eine separate App abgewickelt; Daten werden laut Anbieter nach der Prüfung gelöscht).
* Barcode-Scans (lokale Verarbeitung auf dem Gerät via Android ML Kit).
---
### 2. Die „Smoking Guns“: Datenabfluss in die USA (US-operated Global Clouds)
Die technische Analyse des Quellcodes und des Datenverkehrs offenbart fünf kritische Bereiche, in denen Daten direkt an US-Unternehmen übertragen werden:
#### A. Bitdrift (Das höchste Risiko für das EU-Hosting-Narrativ)
* **Technische Umsetzung:** In der Konfiguration (`app.config`) ist das SDK `@bitdrift/react-native` mit dem Befehl `networkInstrumentation: true` aktiv. Ein nativer Netzwerk-Interceptor fängt den Datenverkehr ab und lädt ihn zu `api.bitdrift.io` hoch.
* **Die Folge:** Selbst wenn die App mit dem europäischen Server `pds.wsocial.network` kommuniziert, werden die detaillierten Netzwerkspuren (Traces) über eine US-Infrastruktur (CloudFront CDN, US-Betreiber) protokolliert.
#### B. Sentry (Verhaltensaufzeichnung & Screenshots)
* **Technische Umsetzung:** Die App nutzt die nativen Provider `SentryInitProvider` und `SentryPerformanceProvider`. Im Quellcode sind die Funktionen `captureReplay` und `captureScreenshot` verankert.
* **Die Folge:** Sentry zeichnet hier nicht nur Abstürze auf, sondern filmt quasi die App-Nutzung (Session Replay) und erstellt Screenshots. Diese Daten fließen in die globale, US-gesteuerte Sentry-Infrastruktur. Eine Speicherung innerhalb der EU erfolgt nur bei teuren Spezialtarifen, für deren Nutzung es in der App keine Belege gibt.
#### C. Google Firebase & FCM (Tiefe Android-Integration)
* **Technische Umsetzung:** Die App ist fest an das Google-Projekt `w-social-app` (Sender-ID `932795671835`) gebunden. Alle Push-Benachrichtigungen und Integritäts-Prüfungen laufen über Google-DNS (`*.googleapis.com`).
* **Die Folge:** Die App-Infrastruktur ist von Google abhängig. Metadaten und Inhalte von Benachrichtigungen (*Notification payloads*) passieren Google-Server. Die Datenverarbeitung erfolgt somit strikt zu den US-Geschäftsbedingungen von Google.
#### D. Statsig (Nutzer-Tracking)
* **Technische Umsetzung:** Für Feature-Flags und Experimente kontaktiert die App die Endpunkte `events.statsigapi.net` und `statsigapi.net`.
* **Die Folge:** Diese Server lösen direkt auf IP-Adressen der Google Cloud Platform (GCP) auf, die sich physisch in den USA befinden (`34.128.128.0`).
#### E. Hardcoded Bluesky-Infrastruktur (US-Server als Standard)
Besonders brisant: Für Lesezugriffe nutzt W Social keine eigene europäische Infrastruktur (wie ein eigenes CDN), sondern die globalen US-Server von Bluesky sind fest im Code einprogrammiert:
* `public.api.bsky.app`: Jede Suche, jedes Profil und jeder gelesene Post läuft direkt über Bluesky in den USA.
* `events.bsky.app`: Echtzeit-Aktivitäten (Firehose-Events) werden an die USA übertragen.
* `cardyb.bsky.app` / `gifs.bsky.app`: Link-Vorschauen und Medieninhalte werden über US-Server geladen.
---
### Fazit
W Social wirbt offensiv mit einem „europäischen Netzwerk“. Im Kleingedruckten der Datenschutzerklärung (Punkt 3.3) wird der Datenfluss an die *Bluesky Social PBC* in den USA zwar formal eingeräumt – im Marketing geht dieser Umstand jedoch völlig unter. Technisch gesehen unterscheidet sich der Datenabfluss in die USA bei der Nutzung der W-Social-App kaum von rein US-amerikanischen Plattformen.