Fuxenbesteck
Datenschutz & Architektur

Wir sind Verantwortliche — nicht der Anbieter.

Kein Marketing-Zauber, sondern Mathematik: der Klartext eurer Mitgliederdaten entsteht auf euren Geräten und bleibt dort. Der Server sieht ihn nie. Hier steht ehrlich, was das heißt — und was es nicht heißt.

„Eure Mitgliederdaten liegen verschlüsselt auf euren Geräten. Unser Server kann sie technisch nicht lesen — mathematisch nicht. Ihr bleibt Verantwortliche, aber der Anbieter fällt als Datenrisiko praktisch weg.“

1 · Wo der Klartext lebt

Verschlüsselt, bevor irgendwas das Gerät verlässt

Jedes Gerät ver- und entschlüsselt selbst. Zwischen den Geräten wandert nur Chiffretext. Der Relay ist ein blinder Briefkasten: er nimmt versiegelte Umschläge an und gibt sie nummeriert wieder heraus — aufmachen kann er sie nicht.

🦊Gerät AKlartext · Schlüssel
🔒 Chiffretext
🙈Relaysieht nur Chiffretext
🔒 Chiffretext
🔑Gerät BKlartext · Schlüssel
Genau das — und nur das — sieht der Server pro Mitglied: {:env/ct "CD94V4xF4PrK5P4nC/ypz9F+7q5IqRcyXeof/0sBaja1BC7bnC2R5FAe5rdsoPeK…" :env/sig "lJvOo5I71fAr+QPu2pBVMfm7Fa2p…"}
2 · Der Unterschied

Warum ein Datenleck bei uns langweilig ist

Bei zentralen Portalen liegen eure Daten entschlüsselt beim Anbieter — ein Leck trifft alle Bünde auf einmal. Bei uns bekommt ein Angreifer verschlüsselten Datensalat.

📱GeräteKlartext hochgeladen
Klartext
📖Zentrales Portalliest & speichert alles
Leck = alles weg
💥AngreiferNamen, Mails, Adressen
📱Geräteverschlüsselt · 🔑
🔒 Chiffretext
🙈Fuxenbesteck-Relaynur Chiffretext
Leck = Datensalat
🗑️Angreiferunbrauchbar ohne Schlüssel
3 · DSGVO — ehrlich

„DSGVO-frei“ gibt es nicht. Das hier ist besser: ehrlich.

Wer Namen, Mails und Adressen verwaltet, ist DSGVO-pflichtig — Punkt. Der Bund bleibt Verantwortlicher. Was sich ändert, ist eure Position: der Anbieter fällt als Datenrisiko fast komplett weg, und Verschlüsselung ist genau die Maßnahme, die Art. 32 verlangt.

Was besser wird

Euer Risiko schrumpft

  • Der Server ist kein Auftragsverarbeiter für die Inhalte — er kann sie nicht lesen.
  • Verschlüsselung ist ein ausdrücklich genannter Art.-32-Schutz — ihr tut, was die DSGVO fordert.
  • Ein Server-Leck bleibt folgenlos: Chiffretext ohne Schlüssel.
  • Kein Vendor-Lock-in — der Relay ist austauschbar (siehe unten).
Was trotzdem gilt

Ehrlich bleibt ehrlich

  • ! Ihr bleibt Verantwortliche: Auskunft, Löschung, Verzeichnis der Verarbeitungstätigkeiten.
  • ! Auf dem entsperrten Gerät liegen die Daten lesbar — Displaysperre ist Pflicht.
  • ! Der Relay sieht Metadaten: IP, Zeitpunkt, Gerätelabels — nur nie den Inhalt.
  • ! Für Marketing-Aussagen einmal von jemandem mit DSGVO-Schein gegenlesen lassen.
4 · Euer Server, euer Haus

Der Relay ist austauschbar — hostet ihn selbst

Weil der Relay nur Chiffretext bewegt, ist völlig egal, wo er läuft. Gleiche App, gleiches Protokoll — ihr entscheidet, wem die Leitung gehört. Bis hin zum kleinen Rechner im Verbindungshaus: dann besitzt ihr die ganze Pipeline, vom Schlüssel bis zum Kabel.

gleiches Protokoll · gleiche App
☁️

Unsere Cloud

Cloudflare Worker — Ein-Klick-Start, nichts zu warten.

🖥️

Eure Box

Ein kleiner Hetzner-/Netcup-Server, der Bund verwaltet ihn selbst.

🏠

Im Verbindungshaus

Ein Mini-PC (Raspberry Pi & Co.) im Keller — die ganze Pipeline gehört euch.

5 · Der Weg zur echten App

Mehrere Schlösser um dieselben Daten

Was ihr hier testet, ist die Web-Version zum Erkunden. Für den Produktivbetrieb kommen native Apps (Flutter/Dart), die eine zusätzliche Schutzschicht direkt auf dem Gerät mitbringen — und einen fest installierten Client, dem man vertrauen kann.

🙈 Blinder Relay
sieht nur Chiffretext
🔒 Ende-zu-Ende
verschlüsselt auf dem Transportweg
💾 Verschlüsselt gespeichert
at-rest auf dem Gerät (native App)
👆 Biometrie / PIN
App-Entsperrung (native App)
Eure Daten
im Kern
🔐

Die Grenze der Web-Version — offen gesagt

Eine Web-App liefert bei jedem Aufruf frischen Code aus. Für echte Mitgliederdaten gilt deshalb ein hartes Tor: unabhängiges Krypto-Review und ein installierter, fixierter Client (die native App), damit sich der Code nicht unbemerkt ändern kann. Native bringt obendrein Biometrie/PIN und verschlüsselte Speicherung. Diese Demo ist zum Erkunden — mit Beispieldaten.

Selbst ausprobieren

Am schnellsten versteht man's, wenn man's benutzt.