To krypterede beskedapps, to meget forskellige filosofier. Signal er gratis, non-profit og fuldt open source, men kræver stadig som udgangspunkt et telefonnummer for at oprette en konto. Threema er en schweizisk app, der aldrig har krævet et telefonnummer, men til gengæld koster penge fra den dag, man downloader den. I august 2026 blev kontrasten ekstra tydelig, da Threema blev ramt af et længere DDoS-nedbrud, mens Signal samme måned fortsatte udrulningen af sin nye post-kvante-kryptering SPQR. Denne artikel sammenligner de to tjenester på kryptering, pris, åbenhed, metadata og modstandsdygtighed, så du kan vælge den rigtige til dit behov, uanset om det er privat chat, familiegruppe eller en virksomhed, der skal leve op til NIS2.

Threema vs Signal: det korte svar

Hvis du vil have et hurtigt svar, er det dette: Signal er standardvalget for de fleste danskere og nordboere, fordi det er gratis, fuldt open source og bruger det mest undersøgte krypteringsprotokol i branchen, Signal-protokollen. Threema er valget, hvis du vil undgå at knytte dit telefonnummer eller din e-mail til kontoen fra dag ét, og hvis du er villig til at betale en engangspris for det. Threema koster 7,49 dollar som engangskøb på Google Play, mens Signal er gratis og finansieret af donationer gennem Signal Foundation. Begge ender med stærk kryptering af selve beskederne, men de kommer der på to forskellige veje, og det får konsekvenser for alt fra gruppestørrelse til hvem der kan læse din metadata.

Signal er bygget af en amerikansk nonprofitorganisation og er fuldt open source, lige fra klient til server til selve protokollen. Threema er bygget af et schweizisk privat selskab, Threema GmbH, og kun klientsiden er offentliggjort som open source, mens serverinfrastrukturen ikke er det. Begge modeller har fordele. Signals åbenhed betyder, at hele verdens sikkerhedsforskere kan kigge forbi og teste alt. Threemas model betyder, at virksomheden har et forretningsgrundlag, der ikke afhænger af donationer, og at den kan tilbyde en selvhostet version til organisationer, der slet ikke vil have deres data i en tredjeparts sky.

Kryptering under motorhjelmen: Signal-protokollen mod Threemas eget design

Signal bruger det, der i branchen bare kaldes Signal-protokollen: en kombination af en Double Ratchet-mekanisme og en nøgleudveksling, der oprindeligt hed X3DH. Double Ratchet opdaterer krypteringsnøglerne løbende for hver besked, så selv hvis en angriber får fat i én nøgle, kan vedkommende ikke læse tidligere eller fremtidige beskeder. Det kaldes forward secrecy og post-compromise security, og det er en af grundene til, at protokollen er blevet kopieret eller licenseret af WhatsApp, Google Messages og Facebook Messenger, ifølge Signals egen dokumentation på signal.org/docs.

Threema bruger ikke Signal-protokollen. Virksomheden har bygget sit eget kryptografiske lag på toppen af NaCl-biblioteket (også kendt under navnet libsodium i nyere implementeringer), og identiteten er bygget op omkring et tilfældigt genereret Threema-ID i stedet for et telefonnummer. Det betyder i praksis, at to brugere kan udveksle krypterede beskeder uden at Threemas servere nogensinde behøver at vide, hvem de reelt er. Threema har desuden en pointe, som mange konkurrenter ikke kan matche: selv gruppebeskeder er ende-til-ende-krypteret direkte mellem deltagerne, ikke bare mellem hver bruger og en server.

Den store forskel ligger altså ikke i, om beskederne er krypteret. Det er de begge steder. Forskellen ligger i, hvor meget af systemet der er blevet gennemset af uafhængige øjne, og hvor identiteten kommer fra. Signal-protokollen er analyseret akademisk utallige gange og brugt af milliarder af brugere via andre apps. Threemas eget design er blevet revideret af det tyske sikkerhedsfirma Cure53, som i en revision fra 2024 ikke fandt kritiske sårbarheder, og virksomheden er desuden ISO 27001-certificeret med servere udelukkende placeret i Schweiz.

Post-kvante-kryptering: Signal trækker fra med SPQR

Den 2. oktober 2025 annoncerede Signal en opgradering, der hedder SPQR, kort for Sparse Post-Quantum Ratchet. Ifølge Signals eget blogindlæg på signal.org/blog/spqr bygger SPQR videre på den post-kvante-nøgleudveksling PQXDH, som Signal indførte allerede i september 2023, og lægger et nyt “Triple Ratchet”-lag ovenpå den klassiske Double Ratchet. Formålet er at beskytte mod det, branchen kalder “harvest now, decrypt later”: at en modstander opsamler krypteret trafik i dag med planen om at dekryptere den, når kvantecomputere en dag bliver kraftige nok. Sikkerhedsmediet BleepingComputer bekræftede lanceringen i sin dækning, som kan læses på bleepingcomputer.com.

Threema har ikke offentliggjort en tilsvarende post-kvante-opgradering af sin egen protokol. Det betyder ikke nødvendigvis, at virksomheden ikke arbejder på det internt, men der findes ingen offentlig annoncering, der kan sættes op mod Signals SPQR. For en privat chat mellem to venner i Aarhus gør det ingen praktisk forskel i dag. For journalister, advokater eller virksomheder, der opererer med oplysninger, der skal være beskyttet i årtier fremover, er det en reel skævhed i favør af Signal.

Threema og DDoS-nedbruddet i august 2026

I august 2026 blev Threema ramt af en serie koordinerede DDoS-angreb. Ifølge virksomhedens eget statusindlæg, som ligger på threema.com/en/blog/outage-august-2026, var tjenesten fuldstændig utilgængelig tirsdag mellem klokken 19:30 og 23:30 CEST, altså omkring fire timer i streg. Angrebene fortsatte dog i mindre, periodiske bølger natten over, og Threema meldte først normal drift genoprettet onsdag klokken 12:23 CEST. Lægger man det sammen, strakte hele episoden sig over cirka 17 timer fra første forstyrrelse til fuld genopretning, selv om tjenesten ikke var nede sammenhængende hele tiden. Sikkerhedsmediet Security Affairs beskrev samme hændelse og bekræftede, at Threema først pegede på et netværksproblem hos sin colocation-udbyder, før virksomheden endte med at bekræfte DDoS-angrebene, jævnfør artiklen på securityaffairs.com.

Signal har ikke haft et sammenligneligt driftsnedbrud i 2025-2026. Det tætteste historiske eksempel er en sikkerhedshændelse fra 2022, hvor Signals daværende SMS-udbyder Twilio blev hacket, og angriberne fik adgang til oplysninger knyttet til omkring 1.900 konti. Selve beskedindholdet blev ikke eksponeret, fordi det er ende-til-ende-krypteret, men hændelsen viste, at afhængighed af en tredjepartsudbyder til telefonverifikation er et reelt angrebspunkt. Begge apps har altså hver deres svaghed: Threemas centrale infrastruktur kan lammes af et stort nok DDoS-angreb, mens Signals afhængighed af SMS-verifikation historisk har givet angribere en indirekte vej ind.

Telefonnummer eller ikke: identitetsmodellerne nærmer sig hinanden

Threemas fornemmeste argument har altid været, at man aldrig behøver at afgive et telefonnummer eller en e-mailadresse for at bruge appen. Kontoen er bygget op om et tilfældigt Threema-ID, og nummer eller mail er rent valgfrit for at gøre det nemmere for andre at finde dig. Signal har traditionelt krævet et telefonnummer ved oprettelse, og det gælder stadig som standardmetoden i 2026.

Men afstanden er begyndt at krybe sammen. I midten af september 2026 begyndte Signal at udrulle en betafunktion kaldet “Signal Login” til Android, som springer telefonnummeret helt over. I stedet får brugeren et Konto-ID og en Konto-nøgle mod en engangsbetaling på omkring 3 dollar. Funktionen er stadig valgfri og kun tilgængelig i beta på Android, og den klassiske registrering med telefonnummer findes stadig side om side med den. Det er alligevel den største ændring af Signals identitetsmodel siden lanceringen, og det flytter Signal et skridt tættere på Threemas filosofi om, at identitet og telefonnummer ikke behøver at være det samme.

Specifikationer side om side

Nedenfor er en samlet oversigt over de tekniske og forretningsmæssige forskelle mellem de to apps, baseret på officiel dokumentation fra begge virksomheder.

EgenskabThreemaSignal
KrypteringsprotokolEget design baseret på NaCl/libsodiumSignal-protokollen (Double Ratchet + PQXDH + SPQR)
Post-kvante-krypteringIngen offentlig annonceringJa, SPQR siden 2. oktober 2025
IdentitetTilfældigt Threema-ID, nummer/mail valgfritTelefonnummer som standard, valgfri ID-metode i betatest fra september 2026
Åben kildekodeKun klient-app, ikke serverinfrastrukturKlient, server og protokol, alt sammen offentligt
VirksomhedsformPrivat selskab, Threema GmbH (Schweiz)Nonprofit, Signal Foundation / Signal Messenger LLC (USA)
Jurisdiktion for servereUdelukkende SchweizUSA
PrismodelEngangskøb for privatbrugereGratis, finansieret af donationer
ErhvervsversionThreema Work, abonnement pr. brugerIngen officiel erhvervsversion
SelvhostingThreema OnPrem til organisationerIkke tilbudt officielt
Ende-til-ende-kryptering af gruppebeskederJa, direkte mellem alle deltagereJa, via Signal-protokollen
Uafhængig sikkerhedsrevisionCure53, 2024, ingen kritiske fundLøbende akademisk analyse af protokollen, ingen samlet kommerciel revision fundet offentligt
Driftshistorik 2025-2026DDoS-nedbrud i august 2026, cirka 17 timer totalIngen sammenlignelig hændelse rapporteret
CertificeringISO 27001Ikke relevant for en nonprofit uden kommerciel certificering

Prissammenligning: engangskøb mod gratis

Prisforskellen er nok den mest konkrete og lettest forståelige forskel mellem de to apps. Signal er, og har altid været, helt gratis at downloade og bruge. Organisationen bag, Signal Foundation, finansierer driften gennem donationer i stedet for annoncer, dataindsamling eller abonnementer. Det er en bevidst strategi: ingen betalingsmodel betyder ingen forretningsmæssig fristelse til at samle og sælge brugerdata.

Threema bruger den modsatte model. Privatbrugere betaler et engangsbeløb for at downloade appen, og ifølge Google Plays butiksside, der kan ses på play.google.com, ligger prisen i øjeblikket på 7,49 dollar for den almindelige forbrugerversion. For virksomheder og organisationer findes der en helt separat prisstruktur under navnet Threema Work, som ifølge virksomhedens egen prisside på threema.com/en/pricing koster enten 3,00 (i CHF, EUR og USD) pr. bruger om måneden for op til 200 brugere, eller 5,00 pr. bruger om måneden for et ubegrænset antal brugere. Der findes også en gratis prøveperiode på 30 dage for op til 30 brugere uden automatisk fornyelse. Organisationer, der slet ikke vil lægge data i en ekstern sky, kan i stedet vælge Threema OnPrem, en selvhostet udgave af Threema Work, hvor prisen oplyses efter forespørgsel, som beskrevet på threema.com/en/products/work.

PlanThreemaSignal
Privat/forbruger7,49 USD, engangskøb (Google Play)Gratis
Erhverv, op til 200 brugere3,00 CHF/EUR/USD pr. bruger/md.Ikke relevant
Erhverv, ubegrænset antal brugere5,00 CHF/EUR/USD pr. bruger/md.Ikke relevant
Selvhostet (OnPrem/egen server)Pris efter forespørgselIngen officiel selvhostet udgave
Gratis prøveperiode30 dage, op til 30 brugereIkke relevant, altid gratis
FinansieringsmodelDirekte salg og abonnementDonationer via Signal Foundation

Åbenhed og uafhængig kontrol

Når sikkerhedsfolk diskuterer, hvilken app de stoler mest på, handler det ofte om, hvor meget af koden der reelt kan læses af udenforstående. Signal lægger hele sin stak åben: klientapps til Android, iOS og desktop, serverkoden og selve protokollens specifikation er alle offentliggjort og kan efterprøves af hvem som helst med de rette tekniske forudsætninger. Det er en af grundene til, at Signal-protokollen er blevet valgt af store aktører som WhatsApp og Google til deres egne krypteringslag, selv når de ikke bruger resten af Signals infrastruktur.

Threema offentliggør kildekoden til sine klient-apps, men ikke til den bagvedliggende serverinfrastruktur. Det betyder, at man kan læse, hvordan appen på telefonen fungerer, men ikke fuldstændigt efterprøve, hvad der sker på Threemas egne servere. Til gengæld har virksomheden valgt at underkaste sig eksterne revisioner, blandt andet fra det tyske firma Cure53, og at opretholde en ISO 27001-certificering, som stiller krav til styring af informationssikkerhed i hele organisationen. Begge tilgange har deres fortalere: fuld åbenhed appellerer til dem, der ikke vil stole på nogens ord, mens certificeret, revideret lukkethed appellerer til virksomheder, der har brug for en formel compliance-rapport at vise til deres egne revisorer eller tilsynsmyndigheder.

Benchmarks: hvad siger uafhængige testere?

Ud over de officielle specifikationer er det værd at se på, hvordan uafhængige sikkerhedsvurderinger rangerer de to apps. Fieldwork, der udarbejder sikkerhedsvurderinger målrettet journalister, giver begge apps en relativt høj placering, men med forskellig begrundelse. Signals vurdering, der kan læses på fieldwork.news/tools/signal, lægger vægt på den fulde åbenhed af kildekoden og den løbende opgradering til post-kvante-kryptering med PQXDH og SPQR som afgørende styrker. Threemas vurdering, som ligger på fieldwork.news/tools/threema, fremhæver i stedet den eksterne Cure53-revision fra 2024, ISO 27001-certificeringen og det faktum, at al infrastruktur kører i Schweiz under schweizisk databeskyttelseslov som app’ens primære fordele.

Sikkerhedsrevisionsfirmaet Cure53 er den anden relevante kilde til et uafhængigt “benchmark” af Threema. Revisionen fra 2024 fandt ingen kritiske sårbarheder i Threemas kryptografiske implementering, hvilket er en af de stærkeste officielle attester, en lukket serverarkitektur kan få, selv om den naturligvis kun dækker det, der blev testet på revisionstidspunktet, og ikke er en løbende garanti fremover. Signal har til gengæld ikke en samlet, navngivet kommerciel revisionsrapport af hele systemet at henvise til, men er i stedet genstand for løbende akademisk forskning i selve protokollen, fordi koden er fuldt offentlig og kan analyseres af alle.

Som en tredje reference har reviewsitet SafetyDetectives sammenlignet Signal direkte med andre krypterede beskedapps og konkluderer, at Signals åbne kildekode og brug af den gennemafprøvede Signal-protokol er en central årsag til, at sikkerhedsforskere generelt anbefaler appen, en vurdering der kan læses i detaljer på safetydetectives.com. Tilsammen tegner de tre kilder det samme billede: Signal vinder på gennemsigtighed og fremtidssikret kryptografi, mens Threema vinder på certificeret, revideret infrastruktur og en juridisk ramme, mange europæiske virksomheder finder tiltalende.

Fem virkelige eksempler fra 2025-2026

Teori og specifikationer er en ting. Det er også værd at se på, hvad der konkret er sket med de to tjenester i den virkelige verden i den seneste periode, fordi driftshistorik siger mindst lige så meget om en tjenestes modstandsdygtighed som dens krypteringsalgoritme.

  • Threemas DDoS-nedbrud, august 2026. En koordineret serie af angreb gjorde Threema helt utilgængeligt i omkring fire timer og gav periodiske forstyrrelser i yderligere timer, før driften var fuldt normaliseret. Threema bekræftede selv forløbet på sin blog.
  • Signals SPQR-lancering, 2. oktober 2025. Signal rullede sin nye post-kvante-ratchet ud til alle brugere som en opgradering af den eksisterende Double Ratchet, uden at brugerne skulle gøre noget aktivt for at få beskyttelsen.
  • Signal Login-betaen, september 2026. Signal begyndte at teste en registreringsmetode uden telefonnummer på Android, første gang set i kode i beta 8.26 den 3. september og udrullet til flere betabrugere i version 8.28 omkring den 16.-17. september.
  • Twilio-hændelsen, 2022. Signals daværende SMS-udbyder blev hacket, og angribere fik adgang til oplysninger knyttet til omkring 1.900 konti. Selve beskedindholdet forblev krypteret og utilgængeligt, men hændelsen illustrerede risikoen ved at læne sig på en ekstern udbyder til telefonverifikation.
  • Cure53-revisionen af Threema, 2024. Den eksterne gennemgang af Threemas kryptografiske implementering endte uden fund af kritiske sårbarheder, hvilket virksomheden siden har brugt som bevis for, at dens proprietære protokol tåler uafhængigt pres.

Metadata: hvad gemmer tjenesterne egentlig?

Begge apps er designet til at minimere, hvor meget data der ligger og samler støv på deres servere, men “nul metadata” er en overdrivelse for begge. Signal har offentliggjort, hvad virksomheden kan udlevere, hvis den modtager en juridisk anmodning om oplysninger om en konto. Historisk har svaret været begrænset til dato for kontoens oprettelse og dato for sidste gang kontoen var forbundet til tjenesten, altså ikke besked-indhold eller kontaktlister.

Threemas arkitektur omkring det tilfældige Threema-ID er bygget til at undgå at skulle opbevare telefonnumre, e-mailadresser eller kontaktgrafer som en nødvendig del af at drive tjenesten. Fordi identiteten ikke er bundet til et nummer, har Threema mindre at udlevere, selv hvis virksomheden skulle blive bedt om det af en schweizisk myndighed. Den præcise, felt-for-felt sammenligning af, hvad hver tjeneste logger ved almindelig drift, kræver at man løbende følger begge virksomheders privatlivspolitikker, da detaljerne ændrer sig med nye versioner og funktioner.

Jurisdiktion: Schweiz mod USA

For organisationer, der tager databeskyttelse seriøst, er det ikke kun krypteringsalgoritmen, der betyder noget. Det er også, hvilket lands love der gælder for virksomheden bag tjenesten. Threema driver sin infrastruktur udelukkende i Schweiz og er underlagt den reviderede schweiziske databeskyttelseslov. Schweiz står uden for EU, men har en databeskyttelseslovgivning, der i vidt omfang anerkendes som ligeværdig med GDPR af EU-Kommissionen.

Signal er organiseret som en amerikansk nonprofit og er dermed underlagt amerikansk jurisdiktion, herunder potentielt den amerikanske CLOUD Act, som kan give amerikanske myndigheder mulighed for at anmode om data fra amerikanske virksomheder, uanset hvor serverne fysisk står. I praksis begrænser Signals ende-til-ende-kryptering og minimale metadata-opbevaring, hvad en sådan anmodning reelt kan give adgang til, men den juridiske ramme er alligevel en anden end Threemas. For en dansk virksomhed, der skal dokumentere databehandleraftaler efter GDPR eller NIS2, kan det være lettere at argumentere for en schweizisk leverandør uden amerikansk selskabsstruktur, selv om begge tjenester i praksis beskytter selve beskedindholdet godt.

Det er værd at understrege, at jurisdiktion og kryptering er to forskellige lag af beskyttelse, og de bør ikke forveksles. Selv hvis en myndighed i teorien kan tvinge en virksomhed til at udlevere, hvad den har liggende, ændrer det ikke ved, at hverken Signal eller Threema kan læse selve beskedindholdet, fordi det er ende-til-ende-krypteret på brugerens egen enhed, før det overhovedet sendes. Det, jurisdiktionen påvirker, er i stedet den begrænsede mængde metadata og konto-information, som virksomhederne faktisk sidder med, og hvor let eller svært det er for en dansk virksomhed at dokumentere hele databehandlingskæden i en intern compliance-rapport.

Funktioner: grupper, opkald og forsvindende beskeder

På det rent funktionelle plan ligger Threema og Signal tæt på hinanden. Begge tilbyder stemmeopkald og videoopkald, forsvindende beskeder, der automatisk slettes efter et bestemt tidsrum, krypterede filoverførsler og desktop-apps, der kan køre side om side med telefonen. Begge understøtter gruppechat med flere deltagere og tilbyder mulighed for at eksportere eller sikkerhedskopiere sin chathistorik krypteret.

Den vigtigste funktionelle forskel ligger i, hvordan grupper er bygget op kryptografisk. Threemas gruppebeskeder er ende-til-ende-krypteret direkte mellem alle deltagerne uden at gå via en central server, der kunne fungere som et enkelt knudepunkt for aflytning. Signal bruger sin egen gruppemekanisme inden for Signal-protokollen, som også er ende-til-ende-krypteret, men med en lidt anden teknisk arkitektur. For den almindelige bruger er resultatet stort set det samme: ingen tredjepart kan læse gruppechattens indhold, uanset hvilken af de to apps man vælger.

På multienheds-understøttelse er begge apps kommet langt. Signal tillader at koble flere enheder til samme konto, så man kan læse og skrive beskeder fra telefon, tablet og computer samtidig, uden at en af enhederne fungerer som en nødvendig mellemmand. Threema har en lignende multi-device-funktion, hvor Threema-ID’et kan bruges parallelt på flere enheder, igen uden at telefonen behøver være tændt og forbundet, for at desktop-klienten kan virke. Begge dele af funktionaliteten har gjort apperne mere praktiske at bruge som primært kommunikationsværktøj i en arbejdsdag, hvor man skifter mellem telefon og computer flere gange i timen.

Installation og tilgængelighed: platforme og opsætning

Begge apps er tilgængelige på de platforme, de fleste danske brugere forventer. Signal findes til Android og iOS gennem de officielle app-butikker samt som en separat desktop-klient til Windows, macOS og Linux, der synkroniserer med telefonen via en QR-kode-kobling. Opsætningen er hurtig: download appen, bekræft dit telefonnummer med en SMS-kode, og du er i gang. Det er netop denne lave adgangsbarriere, kombineret med prisen på nul kroner, der har gjort Signal til det naturlige valg, når en hel vennegruppe eller familie skal flyttes fra en almindelig SMS-tråd til en krypteret kanal på én gang.

Threema findes ligeledes til Android og iOS, men kræver som nævnt et engangskøb, før appen kan bruges. Der findes desuden en browserbaseret klient, Threema Web, samt dedikerede desktop-apps. Opsætningen tager et ekstra skridt i forhold til Signal, fordi brugeren aktivt skal vælge, om telefonnummer eller e-mail skal knyttes til Threema-ID’et, eller om kontoen skal forblive helt anonym fra start. For virksomheder, der ruller Threema Work ud til en hel medarbejderstab, findes der centraliserede administrationsværktøjer, som gør det muligt for en IT-afdeling at udrulle og konfigurere konti i bulk, snarere end at hver medarbejder selv skal gennemføre opsætningen.

Danmark og Norden: hvorfor valget ikke kun er teknisk

For danske og nordiske brugere er valget mellem Threema og Signal ikke kun et spørgsmål om kryptografi. Det er også et spørgsmål om, hvilken lovgivning der i sidste ende gælder for de data, der ligger hos leverandøren, og hvor nemt det er at dokumentere den beskyttelse over for en kunde, en revisor eller et tilsyn. NIS2-direktivet, som i 2026 stiller skærpede krav til et stort antal danske virksomheder om dokumenteret risikostyring og leverandørstyring, gør det relevant for virksomheder at kunne redegøre præcist for, hvor deres kommunikationsdata behandles, og under hvilken lovgivning. Her har Threema en fordel ved at kunne pege på én jurisdiktion, Schweiz, og én samlet certificering, ISO 27001, som en revisor kan forholde sig til.

Samtidig er Signal det værktøj, langt de fleste danskere allerede har installeret, og som i praksis er blevet standarden for privat, krypteret kommunikation i den brede befolkning, blandt journalister og i politiske miljøer, der diskuterer alt fra EU’s gentagne forslag om “chatkontrol” til almindelig beskyttelse af kildebeskyttelse. Den brede udbredelse er i sig selv en sikkerhedsfordel: en krypteret besked er kun nyttig, hvis modtageren også bruger samme app, og her vinder Signal på ren kritisk masse i det nordiske marked. Threema er stadig primært forankret i den tysktalende del af Europa, og det kræver typisk et bevidst valg fra begge parter i en samtale at tage appen i brug i Danmark.

Hvem bruger Threema, og hvem bruger Signal?

Threemas erhvervsmateriale nævner kunder inden for den tysktalende del af Europa, herunder organisationer knyttet til den schweiziske stat og det schweiziske forsvar, samt den tyske hær, Bundeswehr, som brugere af Threema Work eller tilsvarende licensaftaler. Det nøjagtige omfang af disse aftaler, om det er organisationsdækkende eller begrænset til enkelte enheder, er ikke offentliggjort i detaljer, og tal bør derfor læses som eksempler på institutionel brug snarere end et fuldt billede af udbredelsen.

Signal har et bredere, mere uformelt fodaftryk globalt. Appen bruges af journalister, advokater, menneskerettighedsaktivister og almindelige brugere i stort tal verden over, og et ofte citeret tredjepartsestimat sætter det aktive brugertal til omkring 70 millioner. Det er vigtigt at understrege, at dette tal er et estimat fra uafhængige analytikere og ikke et officielt, revideret brugertal offentliggjort af Signal selv, så det bør behandles som en tilnærmelse snarere end en eksakt størrelse.

Fem eksempler: hvilken app passer til hvilken situation

Det mest nyttige spørgsmål er sjældent “hvilken app er bedst” i al almindelighed, men “hvilken app passer til min situation”. Her er fem konkrete eksempler, der dækker de mest almindelige behov blandt danske og nordiske brugere og organisationer.

  • Privat familiechat. Signal er oftest det rigtige valg, fordi det er gratis, nemt at få familiemedlemmer med på, og allerede har et stort brugergrundlag i Danmark og resten af Norden.
  • Journalist med anonyme kilder. Threema giver en fordel, fordi en kilde kan oprette en konto uden at afgive telefonnummer eller e-mail, hvilket reducerer risikoen for, at kildens identitet kan spores via metadata hos en mobiloperatør.
  • Dansk virksomhed med NIS2-krav. Threema Work eller Threema OnPrem giver mulighed for at dokumentere en klar databehandleraftale med en schweizisk leverandør og, hvis det kræves, en fuldt selvhostet løsning, hvor data aldrig forlader virksomhedens egen infrastruktur.
  • Frivillig organisation eller NGO med lavt budget. Signal vinder på pris alene, da organisationen ikke skal betale pr. bruger, og appen stadig giver stærk kryptering uden kompromis på sikkerhed.
  • Sikkerhedsbevidst enkeltperson, der vil undgå SMS-verifikation helt. Threema er det etablerede valg i dag, men Signals nye betafunktion “Signal Login” på Android, med engangsbetaling omkring 3 dollar, er værd at følge, hvis den udvides til flere platforme.

Sådan migrerer du fra Signal til Threema (eller omvendt)

Hvis du har besluttet dig for at skifte, eller bare vil køre begge apps parallelt i en overgangsperiode, er processen overkommelig, men kræver et par bevidste valg undervejs.

  1. Opret den nye konto først, uden at slette den gamle app. Download Threema fra App Store eller Google Play, og gennemfør engangskøbet, eller download Signal gratis, hvis du går den anden vej.
  2. Hvis du skifter til Threema, skal du beslutte, om du vil knytte telefonnummer eller e-mail til dit nye Threema-ID. Det er valgfrit, men gør det nemmere for eksisterende kontakter at finde dig automatisk.
  3. Eksportér din chathistorik fra den gamle app, hvis den tilbyder krypteret backup. Signal Desktop og Threema tilbyder begge en form for krypteret eksport, men formatet er ikke kompatibelt mellem de to apps, så historikken kan ikke importeres direkte ind i den nye.
  4. Informér dine vigtigste kontakter om skiftet via en separat kanal, for eksempel SMS eller e-mail, så de ikke går glip af beskeder i overgangsperioden.
  5. Genopbyg dine grupper manuelt. Der findes ikke en automatisk overførsel af gruppestruktur mellem Threema og Signal, så du skal oprette grupperne igen og invitere medlemmerne.
  6. Behold den gamle app installeret i et par uger, så du kan følge med i beskeder, der stadig sendes til den gamle konto, mens dine kontakter opdaterer sig.
  7. Slet til sidst den gamle konto permanent, når du er sikker på, at alle vigtige kontakter er flyttet med, og dobbeltchecket at ingen vigtige beskeder eller filer er gået tabt i overgangen.

Fordele og ulemper ved Threema

  • Fordel: intet krav om telefonnummer eller e-mail for at oprette en konto
  • Fordel: servere udelukkende i Schweiz under schweizisk databeskyttelseslov
  • Fordel: ende-til-ende-kryptering også af gruppebeskeder direkte mellem deltagere
  • Fordel: selvhostet erhvervsversion (OnPrem) til organisationer med strenge krav
  • Ulempe: koster penge fra dag ét, både som privatbruger og i endnu højere grad som virksomhed
  • Ulempe: serverinfrastrukturen er ikke open source, kun klient-appen er det
  • Ulempe: ingen offentligt annonceret post-kvante-kryptering endnu
  • Ulempe: mindre brugerbase end Signal, hvilket gør det sværere at få kontakter med ombord
  • Ulempe: sårbar for store DDoS-angreb, som demonstreret i august 2026

Fordele og ulemper ved Signal

  • Fordel: helt gratis, finansieret af donationer uden kommercielt incitament til at samle data
  • Fordel: fuldt open source i hele stakken, klient, server og protokol
  • Fordel: post-kvante-kryptering allerede udrullet med PQXDH og SPQR
  • Fordel: langt den største brugerbase af de to, hvilket gør det lettere at få kontakter med
  • Ulempe: kræver som standard stadig et telefonnummer ved oprettelse
  • Ulempe: ingen officiel selvhostet erhvervsversion for organisationer med strenge krav til egen infrastruktur
  • Ulempe: amerikansk jurisdiktion, hvilket rejser spørgsmål for virksomheder med strenge EU-databeskyttelseskrav
  • Ulempe: historisk afhængighed af tredjepartsudbydere til SMS-verifikation har tidligere været et angrebspunkt

Hvordan måler de sig mod resten af markedet?

Threema og Signal er langt fra de eneste krypterede beskedapps på markedet, men sammenligningen mellem netop disse to er relevant, fordi de repræsenterer to modsatte forretningsmodeller inden for samme kategori af ende-til-ende-krypteret kommunikation. Andre apps som Session fjerner telefonnummeret helt og bygger i stedet på et decentraliseret netværk, mens Matrix-baserede løsninger som Element appellerer til organisationer, der vil selvhoste hele deres kommunikationsplatform. Den røde tråd er, at markedet for privat kommunikation i stigende grad bevæger sig væk fra telefonnummeret som eneste identitet, og Signals nye betafunktion med Konto-ID er endnu et tegn på den udvikling.

For virksomheder, der skal vælge en platform til intern kommunikation, er det værd at huske, at valget sjældent står mellem kun disse to. Spørgsmålet, der bør stilles først, er, om organisationen har behov for at eje sin egen serverinfrastruktur (hvor Threema OnPrem er stærkt placeret), eller om det vigtigste er maksimal gennemsigtighed og et stort etableret brugergrundlag (hvor Signal vinder).

Verdict: hvilken app vinder?

Der findes ikke ét entydigt svar, men dataene peger på en klar arbejdsdeling. Til almindeligt privat brug i Danmark og resten af Norden er Signal det bedste udgangspunkt for de fleste: det er gratis, fuldt open source, har den største brugerbase og er allerede i gang med at rulle post-kvante-kryptering ud via SPQR. Threema vinder, når anonymitet fra kontoens første sekund er et ufravigeligt krav, eller når en organisation har brug for en selvhostet løsning under schweizisk jurisdiktion og er villig til at betale for det, både som engangskøb på 7,49 dollar for privatbrugere og som abonnement fra 3 til 5 dollar pr. bruger om måneden for virksomheder.

August 2026 viste begge tjenesters sårbare punkter tydeligt: Threemas centraliserede infrastruktur kan lammes af et stort nok DDoS-angreb i op til 17 timer, mens Signals historiske afhængighed af SMS-verifikation via tredjeparter som Twilio tidligere har været et angrebspunkt. Ingen af de to er perfekte, men begge er markant bedre end almindelige, ukrypterede sms- eller chat-tjenester, og valget mellem dem bør handle mindre om, hvem der er “mest sikker” i abstrakt forstand, og mere om hvilken trusselsmodel og hvilket budget du reelt har.

Sat op mod hinanden på de fem vigtigste parametre, vinder Signal på pris (gratis mod 7,49 dollar), åbenhed (fuld open source mod kun klient-appen) og fremtidssikret kryptografi (SPQR allerede udrullet). Threema vinder på anonymitet fra dag ét (intet nummer-krav mod Signals stadig gældende standardkrav), jurisdiktion (ét land, Schweiz, under en certificeret ramme) og selvhosting til organisationer (OnPrem mod intet officielt alternativ hos Signal). Hvis du kun skal huske ét tal fra denne sammenligning, er det kontrasten mellem 0 dollar og 7,49 dollar, og hvad den forskel reelt køber dig: et nonprofit-drevet, fuldt gennemsigtigt system over for et kommercielt, certificeret system bygget specifikt til at kunne undgå telefonnummeret som identitet.

Ofte stillede spørgsmål

Er Threema sikrere end Signal?

Begge apps krypterer beskeder ende-til-ende, og ingen af dem har kendte, bekræftede sikkerhedsbrud af selve besked-indholdet i 2025-2026. Signal-protokollen er mere udbredt og akademisk undersøgt, mens Threemas eget design er revideret af Cure53 uden kritiske fund. Ingen af dem kan kaldes objektivt “mere sikker” på alle parametre samtidig.

Skal jeg give Threema mit telefonnummer?

Nej. Telefonnummer og e-mail er begge valgfrie i Threema. Din konto er i stedet knyttet til et tilfældigt genereret Threema-ID, som ikke kræver personlige oplysninger for at fungere.

Kan jeg bruge Signal uden telefonnummer i 2026?

Signal testede fra september 2026 en betafunktion kaldet “Signal Login” på Android, som giver mulighed for at registrere sig uden telefonnummer mod en engangsbetaling på omkring 3 dollar. Funktionen var ved udgangen af 2026 stadig valgfri og begrænset til Android-beta, mens den klassiske metode med telefonnummer fortsat er standard.

Hvorfor kostede Threema penge, når Signal er gratis?

Threema er et kommercielt selskab, Threema GmbH, der finansierer sin drift gennem direkte salg af appen og abonnementer til virksomheder. Signal drives af en nonprofitorganisation, Signal Foundation, der i stedet finansieres gennem donationer.

Hvad skete der med Threema i august 2026?

Threema blev ramt af en serie DDoS-angreb, der gjorde tjenesten fuldstændig utilgængelig i omkring fire timer tirsdag aften og gav periodiske forstyrrelser natten over, før normal drift var fuldt genoprettet onsdag middag. Samlet strakte forløbet sig over cirka 17 timer.

Er Threemas server-kode open source ligesom Signals?

Nej. Threema offentliggør kildekoden til sine klient-apps, men ikke til serverinfrastrukturen. Signal offentliggør kildekode til både klient, server og selve krypteringsprotokollen.

Hvilken app er bedst til en dansk virksomhed?

Det afhænger af kravene. Har virksomheden behov for en selvhostet løsning eller ønsker den en leverandør under schweizisk frem for amerikansk jurisdiktion, er Threema Work eller Threema OnPrem et stærkt bud. Er budgettet begrænset, og er det primære mål bare at få sikker, krypteret kommunikation hurtigt op at køre, er Signal gratis og lige så sikkert for selve beskedindholdet.

Har Signal post-kvante-kryptering?

Ja. Signal indførte PQXDH i september 2023 og udvidede det med SPQR, Sparse Post-Quantum Ratchet, fra 2. oktober 2025. Threema har ikke offentliggjort en tilsvarende opgradering af sin egen protokol.

Kan jeg bruge Threema og Signal på samme tid?

Ja, uden problemer. De to apps er helt uafhængige af hinanden og deler ikke konti, kontaktlister eller krypteringsnøgler. Mange sikkerhedsbevidste brugere kører faktisk begge apps samtidig: Signal til den brede kontaktflade, og Threema til de samtaler, hvor et telefonnummer slet ikke skal kunne kobles til samtalen.