Cloud-Daten zusätzlich verschlüsseln¶
Veröffentlicht am 17. September 2026 · Geschätzte Lesezeit: 9 Minuten
Mit Cryptomator legst du einen verschlüsselten Tresor, einen sogenannten Vault, in einem bereits synchronisierten Cloud-Ordner an.[4] Dateien werden beim Speichern in das entsperrte virtuelle Laufwerk lokal verschlüsselt; der Cloud-Anbieter erhält nur die verschlüsselten Daten.[1][6] Plane etwa 20 bis 30 Minuten für Einrichtung und ersten Test sowie weitere 10 Minuten für Passwort-, Recovery-Key- und Wiederherstellungsplanung ein. Cryptomator ersetzt dabei weder den Cloud-Sync noch ein unabhängiges Backup.[1][4]
Voraussetzungen
- Ein Windows-, macOS- oder Linux-Computer mit aktuellem Cloud-Synchronisationsprogramm
- Ein lokal verfügbarer Sync-Ordner von Dropbox, OneDrive, Nextcloud oder einem ähnlichen Anbieter
- Ein Passwortmanager und ein zweiter sicherer Ort für den Recovery Key
- Eine kleine, unkritische Testdatei und ausreichend freier Cloud-Speicher
1. Schutzumfang und Grenzen festlegen¶
Cryptomator eignet sich für vertrauliche Dokumente, Steuerunterlagen, private Fotos und andere Dateien, die weiterhin über einen vorhandenen Cloud-Dienst synchronisiert werden sollen.[1] Es stellt nach dem Entsperren ein virtuelles Laufwerk bereit und ver- beziehungsweise entschlüsselt Dateien beim Zugriff.[6][8] Im verschlüsselten Vault liegen keine dauerhaft lesbaren Kopien; während der Vault entsperrt ist, können Programme und Benutzer mit Zugriff auf dein Gerät die geöffneten Daten jedoch lesen.[6][8]
Lege für den ersten Test nur diese Platzhalter fest:
<CLOUD_SYNC_ORDNER> = lokal synchronisierter Ordner deines Cloud-Anbieters
<VAULT_NAME> = frei gewählter Name, zum Beispiel Privat-Tresor
<TESTDATEI> = kleine Datei ohne vertraulichen Inhalt
Ersetze <CLOUD_SYNC_ORDNER> durch den Ordner, den das Programm deines Cloud-Anbieters bereits mit dessen Server abgleicht.[4]
Ersetze <VAULT_NAME> durch den frei gewählten Namen des neuen Cryptomator-Vaults.[4]
Ersetze <TESTDATEI> durch den Namen einer entbehrlichen Datei, mit der du Verschlüsselung, Synchronisierung und zweiten Zugriff prüfst.
Verschlüsselung schützt kein kompromittiertes Gerät
Ist dein Computer mit Schadsoftware infiziert oder bleibt der Vault entsperrt, kann die lokale Verschlüsselung den Zugriff auf bereits entschlüsselte Dateien nicht verhindern. Sperre deshalb auch dein Benutzerkonto, halte das Betriebssystem aktuell und verwende die Funktion nur auf vertrauenswürdigen Geräten.
2. Cryptomator aus offizieller Quelle installieren¶
Lade Cryptomator ausschließlich über die offizielle Downloadseite oder den offiziellen App-Store deines Betriebssystems.[3] Die Desktop-Dokumentation beschreibt Installationspakete für Windows und macOS sowie AppImage, Flatpak, PPA und AUR für Linux.[3]
Installiere die Anwendung mit den Standardoptionen und starte sie.[3] Installiere keine vermeintlich vorkonfigurierte Ausgabe von einer Download-Sammelseite.[3] Die Einrichtung dieser Anleitung erfolgt vollständig in der grafischen Oberfläche; Shell-Befehle sind nicht erforderlich.[3][4]
Prüfe vor dem nächsten Schritt, ob dein Cloud-Programm läuft und <CLOUD_SYNC_ORDNER> im Dateimanager vollständig verfügbar ist.[4] Cryptomator synchronisiert selbst keine Daten, sondern benötigt dafür den vorhandenen Cloud-Client.[4]
3. Einen neuen Vault im Cloud-Ordner anlegen¶
Öffne Cryptomator und wähle Vault hinzufügen → Neuen Vault erstellen.[4] Vergib <VAULT_NAME> und wähle als Speicherort <CLOUD_SYNC_ORDNER> oder einen Unterordner darin.[4] Falls dein Anbieter nicht automatisch angezeigt wird, wähle einen benutzerdefinierten Speicherort und navigiere manuell zum synchronisierten Ordner.[4]
Lass die Experteneinstellungen zunächst unverändert.[4] Die Standardwerte kümmern sich unter anderem um die Kürzung verschlüsselter Dateinamen für kompatible Dateisysteme; abweichende Werte solltest du nur mit Testdaten erproben.[4]
Nicht zwei Cloud-Programme auf denselben Vault ansetzen
Lege den Vault nicht in einen Ordner, den gleichzeitig zwei verschiedene Cloud-Programme synchronisieren. Unterschiedliche Synchronisationsregeln und Konfliktbehandlungen können den Datenbestand beschädigen oder schwer nachvollziehbare Duplikate erzeugen.
4. Starkes Passwort und Recovery Key sichern¶
Erzeuge im Passwortmanager ein langes, einzigartiges Vault-Passwort.[4][5] Verwende kein Passwort, das bereits dein Cloud-Konto, E-Mail-Konto oder ein anderer Vault nutzt.[4] Cryptomator leitet aus dem Passwort einen Schlüssel zum Schutz der eigentlichen Vault-Schlüssel ab; ein schwaches Passwort schwächt daher den gesamten Tresor.[5][6]
Aktiviere bei der Erstellung die Anzeige des Recovery Keys.[4] Speichere ihn getrennt vom Vault, zum Beispiel im Passwortmanager und zusätzlich als Papierkopie an einem geschützten Ort.[4][5] Der Recovery Key ist eine lesbare Form des entschlüsselten Masterkeys, bleibt unabhängig vom aktuellen Vault-Passwort gültig und kann zum Setzen eines neuen Passworts verwendet werden.[5] Behandle ihn deshalb genauso vertraulich wie das Passwort.[5]
Kein Anbieter kann dein Vault-Passwort zurücksetzen
Ohne gültiges Passwort oder passenden Recovery Key werden die verschlüsselten Dateien unzugänglich. Speichere den Recovery Key niemals als einzige Kopie innerhalb desselben Vaults und versende ihn nicht per unverschlüsselter E-Mail.
Beende den Assistenten erst, nachdem Passwort und Recovery Key sicher abgelegt sind.[4][5] Fotografiere den Recovery Key nicht mit einem Smartphone, dessen Bilder automatisch in denselben Cloud-Speicher geladen werden.[5]
5. Vault entsperren und nur über das virtuelle Laufwerk befüllen¶
Markiere den Vault in Cryptomator, klicke auf Entsperren, gib das Vault-Passwort ein und wähle anschließend Laufwerk anzeigen.[8] Der Vault erscheint im Dateimanager wie ein zusätzliches Laufwerk.[8] Dateien verwaltest du ausschließlich in diesem entsperrten Laufwerk.[8]
Kopiere zunächst nur <TESTDATEI> hinein.[8] Öffne sie direkt aus dem virtuellen Laufwerk und kontrolliere ihren Inhalt.[8] Sperre danach den Vault über Sperren; das virtuelle Laufwerk verschwindet oder wird leer angezeigt, während die Daten am Vault-Speicherort verschlüsselt bleiben.[8]
Den verschlüsselten Speicherordner nicht bearbeiten
Öffne, verschiebe oder benenne die zufällig wirkenden Dateien und Unterordner am eigentlichen Vault-Speicherort nicht manuell um. Lege dort auch keine normalen Dokumente ab. Der öffentlich erreichbare Praxisablauf zeigt ebenfalls: Erst entsperren, dann Dateien über das eingeblendete Laufwerk bearbeiten und anschließend wieder sperren.[2]
6. Cloud-Synchronisierung und Verschlüsselung kontrollieren¶
Warte, bis dein Cloud-Programm den neuen Vault vollständig synchronisiert hat.[4]
Öffne danach das Webinterface deines Cloud-Anbieters und navigiere zum Vault-Ordner.[1]
Dort dürfen weder der lesbare Inhalt von <TESTDATEI> noch ihr ursprünglicher Dateiname als normale Datei erscheinen.[1]
Cryptomator verschlüsselt lokal und übergibt dem Cloud-Sync die verschlüsselte Struktur.[1][6]
Prüfe anschließend im lokalen Dateimanager, dass die lesbare Testdatei nur im entsperrten virtuellen Laufwerk erscheint.[6][8] Bereits vorhandene unverschlüsselte Dateien außerhalb des Vaults werden nicht automatisch geschützt; sie müssen nach einem erfolgreichen Test bewusst in das entsperrte Laufwerk kopiert werden.[1]
Lösche die unverschlüsselten Originale noch nicht. Warte zuerst den Test auf einem zweiten Gerät und eine unabhängige Sicherung ab.
7. Zugriff auf einem zweiten Gerät testen¶
Installiere Cryptomator auf einem zweiten eigenen, vertrauenswürdigen Computer und warte, bis dessen Cloud-Client den Vault vollständig heruntergeladen hat.[3][4]
Wähle in Cryptomator Vault hinzufügen → Vorhandenen Vault öffnen und öffne die Datei masterkey.cryptomator aus dem synchronisierten Vault-Ordner.[4]
Die offizielle Anleitung verlangt für das Öffnen eines vorhandenen Vaults genau diese Masterkey-Datei.[4]
Entsperre den Vault mit dem Passwort, öffne <TESTDATEI> und vergleiche ihren Inhalt mit dem Original.[8] Ändere sie für den Test nur auf einem Gerät, sperre den Vault wieder und warte auf den vollständigen Sync, bevor du sie auf dem anderen Gerät öffnest.[1]
Vermeide gleichzeitige Änderungen an derselben Datei auf mehreren Geräten.[1] Der Cloud-Dienst kann sonst Konfliktkopien erzeugen; außerdem funktionieren Websuche, Vorschau und serverseitige Bearbeitung nicht wie bei unverschlüsselten Dateien.[1]
8. Rückweg und Wiederherstellung vorbereiten¶
Cryptomator-Vault und Cloud-Synchronisierung sind kein eigenständiges Backup.[1] Sichere den vollständigen verschlüsselten Vault-Ordner regelmäßig zusätzlich auf ein getrenntes Ziel und behalte mehrere Versionen.[1] Teste die Rückkehr mit einer Kopie des Vaults in einem separaten Ordner, statt den einzigen Cloud-Bestand zu verändern.[1]
Für ein vergessenes Passwort öffnest du beim gesperrten Vault Vault-Optionen → Passwort → Passwort wiederherstellen, gibst den Recovery Key ein und setzt ein neues starkes Passwort.[5] Cryptomator akzeptiert nur den zum Vault passenden Recovery Key; der Key bleibt nach dem Passwortwechsel weiterhin gültig.[5]
Die Funktion Vault wiederherstellen repariert lediglich fehlende Konfigurationsdateien wie vault.cryptomator oder masterkey.cryptomator.[7] Sie stellt keine gelöschten oder beschädigten verschlüsselten Nutzdaten wieder her.[7] Dafür brauchst du Dateiversionen des Cloud-Anbieters oder dein unabhängiges Backup.[7]
Bei Sync-Schäden zuerst eine Kopie anlegen
Stoppe bei unerwartet fehlenden Dateien zunächst die Synchronisierung weiterer Geräte. Sichere den vorhandenen Vault-Ordner und die Cloud-Versionen, bevor du Reparaturversuche startest. Arbeite für Wiederherstellungstests immer mit einer Kopie.
9. Bestehende Daten kontrolliert umziehen¶
Kopiere deine vorhandenen Cloud-Dateien in kleinen Gruppen in das entsperrte virtuelle Laufwerk.[1][8] Warte nach jeder Gruppe auf den vollständigen Cloud-Sync, sperre den Vault und prüfe stichprobenartig den Zugriff auf dem zweiten Gerät.[1][8] Erst wenn Dateiinhalt, Anzahl und wichtige Ordner stimmen, darfst du über das Löschen der unverschlüsselten Cloud-Originale entscheiden.[1]
Ein späterer normaler Passwortwechsel verschlüsselt die bereits gespeicherten Dateien nicht vollständig mit neuen Vault-Schlüsseln.[5] Soll ein früher schwaches Passwort samt wiederherstellbarer älterer Masterkey-Versionen sicher abgelöst werden, empfiehlt die offizielle Dokumentation einen neuen Vault und die kontrollierte Übertragung der Daten aus dem alten in den neuen Vault.[5]
Für regelmäßige Zusammenarbeit mit mehreren Personen ist ein gemeinsam weitergegebenes Passwort keine feingranulare Rechteverwaltung. Nutze den persönlichen Desktop-Vault daher vor allem für deinen eigenen Zugriff und plane bei Teamzugriff ein dafür vorgesehenes Schlüssel- und Berechtigungskonzept.
Backup, Rückweg und Sicherheitsrisiken¶
Bewahre weiterhin mindestens eine unabhängige Kopie wichtiger Daten außerhalb des Cloud-Kontos auf. Für den Rückweg installierst du Cryptomator auf einem sauberen Ersatzgerät, stellst eine geprüfte Kopie des vollständigen Vault-Ordners bereit, öffnest masterkey.cryptomator und entsperrst den Vault mit Passwort oder zuvor sicher verwahrtem Recovery Key.[3][4][5]
Wichtige Restrisiken bleiben:
- Verlust von Passwort und Recovery Key macht den Vault unzugänglich.[4][5]
- Schadsoftware kann Dateien lesen oder verändern, solange der Vault entsperrt ist.
- Ein Cloud-Sync kann Löschungen, Beschädigungen und Konfliktkopien auf weitere Geräte übertragen.
- Der Recovery Key ermöglicht die Passwortwiederherstellung und muss streng geschützt werden.[5]
- Cloud-Websuche, Vorschau und gemeinsame Online-Bearbeitung sind für verschlüsselte Dateien eingeschränkt.[1]
- Vault Recovery ersetzt weder gelöschte Nutzdaten noch ein echtes Backup.[7]
Typische Fehler beheben¶
- Der Cloud-Anbieter erscheint nicht in Cryptomator: Prüfe, ob dessen Desktop-Client läuft, oder wähle den lokal synchronisierten Ordner über Benutzerdefinierter Speicherort aus.[4]
- Die Testdatei ist im Cloud-Webinterface lesbar: Sie wurde wahrscheinlich neben statt in das entsperrte virtuelle Laufwerk kopiert. Lösche nichts, bis du Quelle und Ziel eindeutig geprüft hast.
- Der Vault fehlt auf dem zweiten Gerät: Warte auf den vollständigen Download des Vault-Ordners und öffne anschließend
masterkey.cryptomator.[4] - Passwort wird abgelehnt: Kontrolliere Tastaturlayout, Feststelltaste und den richtigen Passwortmanager-Eintrag. Überschreibe keine Vault-Dateien.
- Es entstehen Konfliktkopien: Beende die Bearbeitung auf allen Geräten, sichere beide Stände und führe die Inhalte anschließend manuell auf einem Gerät zusammen.
- Konfigurationsdatei fehlt: Sichere zuerst den gesamten vorhandenen Ordner und nutze danach die dokumentierte Vault-Recovery-Funktion mit Passwort oder Recovery Key.[7]
- Dateien fehlen nach dem Umzug: Prüfe Cloud-Versionen und das unabhängige Backup; die Cryptomator-Recovery rekonstruiert keine Nutzdaten.[7]
Fertig¶
Die Einrichtung funktioniert, wenn <TESTDATEI> im entsperrten virtuellen Laufwerk lesbar ist, im Cloud-Webinterface weder Klartextinhalt noch ursprünglicher Dateiname sichtbar sind, der Vault nach vollständiger Synchronisierung auf einem zweiten Gerät geöffnet werden kann und Passwort sowie Recovery Key getrennt gesichert sind.[1][4][5]
Verschiebe erst danach wichtige Bestandsdaten und behalte zusätzlich ein versioniertes, regelmäßig getestetes Backup.[1]
Sources¶
[1] https://privacygear.nl/en/reviews/cryptomator-review — Cryptomator review — encrypt cloud storage without trusting the provider [2] https://www.youtube.com/watch?v=kuVOyiqJduQ — How To Encrypt Your Cloud Files: Cryptomator Tutorial [3] https://docs.cryptomator.org/desktop/setup — Cryptomator Documentation: Setup [4] https://docs.cryptomator.org/desktop/adding-vaults — Cryptomator Documentation: Adding Vaults [5] https://docs.cryptomator.org/desktop/password-and-recovery-key — Cryptomator Documentation: Password and Recovery Key [6] https://docs.cryptomator.org/security/architecture — Cryptomator Documentation: Security Architecture [7] https://docs.cryptomator.org/desktop/vault-recovery — Cryptomator Documentation: Vault Recovery [8] https://docs.cryptomator.org/desktop/accessing-vaults — Cryptomator Documentation: Accessing Vaults