Datenschutz ist eine Architekturentscheidung, kein Richtliniendokument
Sanket wurde unter der Annahme entwickelt, dass dem Server nicht vertraut werden kann. Eine Zero-Knowledge-Architektur, Verschlüsselung mit Signal Protocol und mehrstufige Datenschutzkontrollen sorgen dafür, dass Ihre Kommunikation konstruktionsbedingt vertraulich bleibt - nicht nur aufgrund eines Versprechens.
Zero-Knowledge-Server
Der Server speichert ausschließlich Geheimtext
9 kryptografische Schutzschichten
Vom Schlüsselaustausch bis zur Speicherung
Perfekte Vorwärtsgeheimhaltung
Schlüsselwechsel für jede Nachricht
Kein werbefinanziertes Geschäftsmodell
Keine Erstellung von Metadatenprofilen
Kernarchitektur
Zero-Knowledge-Serverarchitektur
Ein Server ohne Zugriff auf Klartext speichert und überträgt ausschließlich verschlüsselte Daten - der gespeicherte Geheimtext ist für ihn nicht lesbar. Das bedeutet, dass der Plattformbetreiber, der Serveradministrator und jede andere Partei mit Serverzugriff Ihre Nachrichten nicht lesen können, auch nicht aufgrund einer gerichtlichen Anordnung.
Herkömmliches Servermodell
Alice tippt eine Nachricht
Klartext auf dem Gerät
Nachricht über HTTPS gesendet
Nur während der Übertragung verschlüsselt
Der Server entschlüsselt und speichert
Der Server hält Klartext vor
Der Server verschlüsselt für Bob erneut
Der Server signiert die Nachricht erneut
Der Server hat uneingeschränkten Zugriff
Der Betreiber kann alle Nachrichten lesen
Der Serverbetreiber kann jede Nachricht lesen. Eine Sicherheitsverletzung, eine gerichtliche Anordnung oder eine Bedrohung durch interne Personen legt die gesamte Kommunikation offen.
Sanket-Modell mit Servern ohne Zugriff auf Klartextdaten
Alice tippt eine Nachricht
Klartext auf dem Gerät
Nachricht auf dem Gerät verschlüsselt
Unter Verwendung von Bobs öffentlichem Schlüssel über Signal Protocol
Verschlüsselter Text an den Server gesendet
Der Server empfängt nur einen verschlüsselten Datenblock
Der Server speichert Geheimtext
Entschlüsselung nicht möglich - keine privaten Schlüssel
Bobs Gerät entschlüsselt die Nachricht lokal
Klartext nur auf dem Gerät des Empfängers
Der Serverbetreiber hat keinerlei Zugriff auf Nachrichteninhalte. Weder eine Sicherheitsverletzung noch eine gerichtliche Anordnung oder eine Bedrohung durch interne Personen kann Klartext offenlegen.
Was eine Architektur ohne Zugriff auf Inhalte gewährleistet
Der Betreiber kann Nachrichten nicht lesen
Tosh Defence Private Limited kann die Inhalte der Kommunikation Ihrer Organisation nicht lesen - weder jetzt noch aufgrund eines gegen den Plattformbetreiber gerichteten Rechtsverfahrens.
Ein Servereinbruch kann keine Inhalte offenlegen
Wenn ein Angreifer den Sanket-Server kompromittiert, erhält er ausschließlich verschlüsselte Daten. Ohne die privaten Schlüssel, die die Geräte niemals verlassen, können die Inhalte nicht entschlüsselt werden.
Private Schlüssel verlassen die Geräte niemals
Identitätsschlüssel, Sitzungsschlüssel und Nachrichtenschlüssel werden auf dem Gerät des Nutzers erzeugt und gespeichert. Der Server besitzt niemals privates Schlüsselmaterial und kann es nicht einsehen.
Vergangene Sitzungen sind dauerhaft geschützt
Perfect Forward Secrecy bedeutet, dass die für vergangene Sitzungen verwendeten kurzlebigen Schlüssel nicht aufbewahrt werden. Die Kompromittierung eines heutigen Schlüssels ermöglicht nicht die Entschlüsselung einer gestrigen Konversation.
Keine Erstellung von Profilen anhand von Metadaten möglich
Da der Server keinen Zugriff auf unverschlüsselte Daten hat, kann er weder Inhaltsanalysen, Schlüsselwortsuchen oder Stimmungsanalysen noch irgendeine Form der Auswertung von Nachrichten durchführen.
Kein einzelner Ausfallpunkt, der die Entschlüsselung beeinträchtigt
Es gibt keinen Generalschlüssel, der alle Nachrichten entschlüsselt. Jede Sitzung wird unabhängig verschlüsselt. Eine Kompromittierung ist stets auf einzelne Sitzungen begrenzt.
Double Ratchet-Algorithmus
Perfekte Vorwärtsgeheimhaltung
Der Double Ratchet-Algorithmus des Signal Protocol erzeugt für jede einzelne Nachricht einen neuen kryptografischen Schlüssel. Die Schlüssel sind kurzlebig - sie werden einmal verwendet und anschließend verworfen. Diese Eigenschaft, Perfect Forward Secrecy (PFS) genannt, bedeutet: Selbst wenn ein Schlüssel heute kompromittiert wird, lassen sich damit früher gesendete Nachrichten nicht entschlüsseln.
Für Organisationen mit hohen Sicherheitsanforderungen, die anhaltenden Angriffen durch staatliche Akteure, langfristige Wirtschaftsspionage oder fortgesetzte nachrichtendienstliche Informationsbeschaffung ausgesetzt sind, ist PFS unverzichtbar. Es macht den Unterschied zwischen einem begrenzten Vorfall und der Offenlegung der gesamten bisherigen Kommunikation aus.
Sitzungsbeginn
X3DHDer X3DH-Schlüsselaustausch stellt die initiale Sitzung mithilfe von Identitätsschlüsseln, signierten Vorschlüsseln und einmalig verwendbaren Vorschlüsseln her. Ein vorab vereinbartes Geheimnis ist nicht erforderlich.
Jede Nachricht
DH RatchetDer Diffie-Hellman-Ratchet schreitet bei jedem Nachrichtenaustausch fort und erzeugt neues ephemeres Schlüsselmaterial. Jede Nachricht verwendet einen eigenen Schlüssel, der aus dem vorherigen Ratchet-Zustand abgeleitet wird.
Schlüsselableitung
HKDFHKDF-SHA256 leitet aus jeder Ausgabe des Ratchet-Verfahrens symmetrische Verschlüsselungs- und MAC-Schlüssel ab. Nachrichtenschlüssel werden nie wiederverwendet - nach ihrer Verwendung werden sie aus dem Speicher gelöscht.
Frühere Nachrichten
PFSGelöschte Sitzungsschlüssel können nicht wiederhergestellt werden. Selbst wenn ein Angreifer später den langfristigen Identitätsschlüssel eines Geräts kompromittiert, kann er damit frühere Sitzungsdaten nicht entschlüsseln.
Kryptografische Spezifikation
Verschlüsselungsalgorithmen in Sanket
Jede Kommunikationsebene in Sanket verwendet veröffentlichte, fachlich begutachtete kryptografische Standards - keine proprietären Algorithmen, keine Sicherheit durch Geheimhaltung.
| Ebene | Algorithmus | Standard | Schlüssellänge | Was dadurch geschützt wird |
|---|---|---|---|---|
| Schlüsselvereinbarung | X3DH (erweiterter dreifacher Diffie-Hellman-Schlüsselaustausch) | Signal Protocol | 255 Bit (Curve25519) | Erster Schlüsselaustausch ohne vorab geteilte Geheimnisse |
| Nachrichtenverschlüsselung | AES-256-GCM | NIST FIPS 197 | 256 Bit | Vertraulichkeit und Integrität von Nachrichteninhalten |
| Sitzungsschlüssel | Double Ratchet-Algorithmus | Signal Protocol | 256 Bit pro Ratchet-Schritt | Perfect Forward Secrecy - vergangene Sitzungen bleiben auch bei Kompromittierung eines Schlüssels geschützt |
| Transportschicht | TLS 1.3 | RFC 8446 | 256-Bit (ECDHE) | Schutz von Metadaten und Verhinderung von MITM-Angriffen |
| Zertifikatsbindung | SHA-256-Prüfung des angehefteten Schlüssels | RFC 7469 | Nicht zutreffend | Verhinderung des Abfangens auf Netzwerkebene |
| Schlüsselableitung | HKDF-SHA256 | RFC 5869 | 256-Bit-Ausgabe | Kryptografisch isoliertes Schlüsselmaterial für jede Sitzung |
| Authentifizierung | HMAC-SHA256 | RFC 2104 | 256 Bit | Authentizität von Nachrichten und Erkennung von Manipulationen |
| Schlüsselaufbewahrung | Secure Enclave / StrongBox | Platform TEE | An Hardware gebunden | Schutz vor dem Auslesen von Schlüsseln durch physischen Zugriff |
| Elliptische Kurve | Curve25519 / Ed25519 | RFC 8032 / RFC 8031 | 255 Bit | Authentizität von Schlüsseln und Identitätsprüfung |
Alle Algorithmen sind öffentlich spezifizierte offene Standards. Sanket verwendet keinerlei proprietäre kryptografische Implementierungen.
Mehrstufige Kontrollmechanismen
Datenschutzkontrollen auf jeder Ebene
Administrationsfunktionen
Nutzerbereitstellung und Entzug von Zugangsberechtigungen - nur freigegebene Identitäten können auf die Plattform zugreifen
Sofortiger Entzug von Zugriffsrechten - Nutzer unverzüglich aus allen Gruppen und Kanälen entfernen
Verwaltung von Gruppen und Kanälen - Kommunikationsstrukturen für Teams erstellen, verwalten und einschränken
Verwaltung vertrauenswürdiger Geräte - registrierte Geräte genehmigen, überprüfen und per Fernzugriff löschen
Konfigurierbare Aufbewahrungsdauer für Nachrichten - legen Sie Aufbewahrungsfristen für die gesamte Organisation oder einzelne Kanäle fest
Zugriff auf Audit-Protokolle - Einblick in Benutzerzugriffe und administrative Änderungen
Nutzersteuerung
Sich selbst löschende Nachrichten - automatische Löschfristen für jede Unterhaltung festlegen
Schutz vor Bildschirmaufnahmen - Bildschirmaufnahmen innerhalb der Anwendung auf unterstützten Plattformen einschränken
Steuerung von Lesebestätigungen - Zustell- und Lesebestätigungen aktivieren oder deaktivieren
Verwaltung aktiver Sitzungen - Sitzungen auf allen angemeldeten Geräten einsehen und beenden
Vertraulichkeit von Benachrichtigungsinhalten - Nachrichtenvorschauen in Benachrichtigungen auf dem Sperrbildschirm ausblenden
Biometrische App-Sperre - für den Zugriff auf die App ist eine Authentifizierung per Fingerabdruck oder Gesichtserkennung erforderlich
Kontrollen für Organisationsdaten
Speicher- und Verarbeitungsort der Daten auswählen - bestimmen Sie die geografische Region, in der die Daten Ihrer Installation verarbeitet werden
GDPR-Auftragsverarbeitungsvertrag - ein formeller Vertrag ist für alle Bereitstellungen von Sanket.Work verfügbar
Durchsetzung der Aufbewahrungsrichtlinie - Administratoren legen organisationsweit Aufbewahrungsfristen fest und setzen sie durch
Keine Werbung und keine Profilerstellung - keinerlei kommerzielle Verwertung von Kommunikationsinhalten oder Metadaten
Export und Übertragbarkeit - Datenexport für Auskunftsanfragen betroffener Personen und das Recht auf Datenübertragbarkeit
Löschverfahren - Möglichkeit zur Datenlöschung zur Erfüllung des Rechts auf Löschung gemäß GDPR
Ausrichtung an regulatorischen Vorgaben
Von Grund auf an GDPR ausgerichtete Kommunikation
Die Einhaltung der GDPR bei Kommunikationsplattformen lässt sich nicht durch das bloße Abhaken von Anforderungen erreichen - sie erfordert die richtige Architektur. Das Zero-Knowledge-Konzept von Sanket, die Optionen zur Datenhaltung an bestimmten Standorten und die Unterstützung durch einen formellen Auftragsverarbeitungsvertrag sind auf Organisationen mit Pflichten als Verantwortliche gemäß GDPR ausgelegt.
GDPR-Dokumentation anfordernDatenminimierung
Sanket erhebt nur die für die Kommunikation erforderlichen Daten. Keine Werbeprofile, keine Verhaltensverfolgung, keine unnötige Speicherung von Metadaten.
Recht auf Löschung
Administratoren können die Löschung von Benutzerdaten veranlassen. Selbstlöschende Nachrichten werden automatisch gelöscht. Bei der Kontolöschung werden Benutzerinhalte von der Plattform entfernt.
Datenübertragbarkeit
Der Export von Organisationsdaten ist zur Einhaltung der GDPR verfügbar. Nutzer können ihren Kommunikationsverlauf in strukturierten Formaten exportieren.
Datenschutz durch Technikgestaltung
Eine Zero-Knowledge-Serverarchitektur bedeutet, dass Datenschutz der Standardzustand ist - keine Konfigurationseinstellung. Der Server kann unter keinen Umständen Nachrichteninhalte lesen.
Auftragsverarbeitungsvertrag
Eine formelle, GDPR-konforme Vereinbarung zur Auftragsverarbeitung ist für alle Bereitstellungen von Sanket.Work verfügbar. Tosh Defence handelt als Auftragsverarbeiter; die Verantwortung als Verantwortlicher liegt bei Ihnen.
Sicherheit der Verarbeitung
Ende-zu-Ende-Verschlüsselung mit Signal Protocol, Transportverschlüsselung mit TLS 1.3, hardwaregestützte Schlüsselspeicherung und Zertifikats-Pinning erfüllen zusammen die technischen Maßnahmen nach Artikel 32.
Internationale Datenübermittlungen
Optionen für den Speicher- und Verarbeitungsort von Daten ermöglichen die Verarbeitung innerhalb der EU/des EWR. Bei auf eigenen Servern betriebenen Sanket.Enterprise-Installationen verbleiben die Daten vollständig im Hoheitsgebiet des Kunden.
Geschäftsmodell
Ihre Kommunikation ist kein Produkt
Nachrichtenplattformen für Privatnutzer erzielen Einnahmen durch Werbung - dafür müssen sie das Verhalten der Nutzer verstehen. Sanket hat kein werbefinanziertes Geschäftsmodell und keinen Anreiz, Ihre Kommunikation zu analysieren oder zu monetarisieren.
Nachrichtenplattform für Privatnutzer
Werbeeinnahmen hängen davon ab, das Nutzerverhalten zu verstehen
Nachrichtenmetadaten (wer, wann, wie oft) sind kommerziell wertvoll
Kontaktgraphanalyse dient der gezielten Werbung
Die Nutzungsbedingungen erlauben eine weitreichende Datennutzung zur „Verbesserung der Dienste“
Bei einem kostenlosen Dienst sind die Aufmerksamkeit und die Daten der Nutzer das Produkt
Sanket
Die Einnahmen stammen aus der Bereitstellung und aus Abonnements - nicht aus Daten
Kein kommerzieller Anreiz, Kommunikationsmetadaten zu analysieren
Keine Werbeintegrationen im Plattformcode oder in der Infrastruktur
Keine Analyseschnittstellen von Drittanbietern in der Sanket-Anwendung
Der Kunde bezahlt für einen Dienst - seine Daten bleiben sein Eigentum
Bewerten Sie die Datenschutzarchitektur von Sanket für Ihre Organisation
Fordern Sie eine technische Detailbesprechung mit dem Team von Tosh Defence an. Wir behandeln die Architektur, bei der der Server keine Inhalte lesen kann, die Verschlüsselungsspezifikation, die Auftragsverarbeitungsvereinbarung nach GDPR und Bereitstellungsoptionen für Ihre spezifischen Compliance-Anforderungen.