Sanket.Chat
Privacyarchitectuur

Privacy is een architectuurkeuze, geen beleidsdocument

Sanket is ontwikkeld vanuit de aanname dat de server niet te vertrouwen is. Dankzij een nulkennisarchitectuur, versleuteling met Signal Protocol en gelaagde privacymaatregelen blijft uw communicatie door het ontwerp zelf privé - niet alleen op basis van een belofte.

Kernarchitectuur

Serverarchitectuur zonder toegang tot gegevens

Een server zonder toegang tot de inhoud slaat uitsluitend versleutelde gegevens op en stuurt die door - de versleutelde gegevens die hij bewaart, kan hij niet lezen. Dit betekent dat de platformbeheerder, de serverbeheerder en iedereen met toegang tot de server uw berichten niet kunnen lezen, zelfs niet op grond van een gerechtelijk bevel.

Traditioneel servermodel

1

Alice typt een bericht

Onversleutelde tekst op het apparaat

2

Bericht verzonden via HTTPS

Alleen versleuteld tijdens overdracht

3

Server ontsleutelt en slaat op

Server bewaart leesbare tekst

4

Server versleutelt opnieuw voor Bob

Server ondertekent het bericht opnieuw

5

Server heeft volledige toegang

De beheerder kan alle berichten lezen

De serverbeheerder kan elk bericht lezen. Een beveiligingsinbreuk, gerechtelijk bevel of interne dreiging legt alle communicatie bloot.

Het nulkennismodel van Sanket

1

Alice typt een bericht

Onversleutelde tekst op het apparaat

2

Bericht versleuteld op het apparaat

Met de openbare sleutel van Bob via Signal Protocol

3

Versleutelde tekst naar de server verzonden

Server ontvangt alleen versleutelde gegevens

4

Server slaat versleutelde tekst op

Kan niet ontsleutelen - geen privésleutels

5

Het apparaat van Bob ontsleutelt de berichten lokaal

Onversleutelde tekst alleen op het apparaat van de ontvanger

De serverbeheerder heeft geen enkele toegang tot de inhoud van berichten. Een beveiligingsinbreuk, gerechtelijk bevel of interne dreiging kan de berichten niet in leesbare vorm blootleggen.

Wat een architectuur zonder toegang tot gegevens garandeert

De beheerder kan geen berichten lezen

Tosh Defence Private Limited kan de inhoud van de communicatie van uw organisatie niet lezen - nu niet en ook niet op grond van enige juridische procedure tegen de platformexploitant.

Een inbreuk op de server kan de inhoud niet blootleggen

Als een aanvaller de Sanket-server compromitteert, krijgt die alleen versleutelde gegevens in handen. Zonder privésleutels (die apparaten nooit verlaten) kan de inhoud niet worden ontsleuteld.

Privésleutels verlaten apparaten nooit

Identiteitssleutels, sessiesleutels en berichtsleutels worden op het apparaat van de gebruiker gegenereerd en opgeslagen. De server beschikt nooit over privé-sleutelmateriaal en krijgt het nooit te zien.

Eerdere sessies blijven permanent beschermd

Perfect Forward Secrecy betekent dat tijdelijke sleutels die voor eerdere sessies zijn gebruikt, niet worden bewaard. Als de sleutel van vandaag wordt gecompromitteerd, kan daarmee het gesprek van gisteren niet worden ontsleuteld.

Profilering op basis van metagegevens is niet mogelijk

Zonder toegang tot leesbare berichtinhoud kan de server geen inhoud analyseren, trefwoorden opsporen, sentiment analyseren of enige andere vorm van inlichtingen uit berichten verzamelen.

Geen enkelvoudig faalpunt bij de ontsleuteling

Er bestaat geen hoofdsleutel waarmee alle berichten kunnen worden ontsleuteld. Elke sessie wordt afzonderlijk versleuteld. De gevolgen van een compromittering blijven altijd beperkt tot afzonderlijke sessies.

Double Ratchet-algoritme

Perfecte Vooruitgaande Geheimhouding

Het Double Ratchet-algoritme van Signal Protocol genereert voor elk afzonderlijk bericht een nieuwe cryptografische sleutel. Sleutels zijn tijdelijk - ze worden één keer gebruikt en daarna verwijderd. Deze eigenschap, perfecte voorwaartse geheimhouding (PFS), betekent dat een sleutel die vandaag wordt gecompromitteerd, niet kan worden gebruikt om eerder verzonden berichten te ontsleutelen.

Voor organisaties met gevoelige informatie die te maken hebben met hardnekkige tegenstanders - dreigingsactoren op staatsniveau, langdurige bedrijfsspionage of aanhoudende inlichtingenvergaring - is PFS geen optie maar een noodzaak. Het maakt het verschil tussen een beperkt incident en blootstelling van alle historische communicatie.

Start van de sessie

X3DH

Met X3DH-sleuteluitwisseling wordt de eerste sessie opgezet met identiteitssleutels, ondertekende vooraf gegenereerde sleutels en eenmalige vooraf gegenereerde sleutels. Er is geen vooraf gedeeld geheim nodig.

Elk bericht

DH Ratchet

De Diffie-Hellman-ratel schuift bij elke uitwisseling van berichten op en genereert nieuw tijdelijk sleutelmateriaal. Elk bericht gebruikt een unieke sleutel die is afgeleid van de vorige rateltoestand.

Sleutelderivatie

HKDF

HKDF-SHA256 leidt symmetrische encryptiesleutels en MAC-sleutels af uit elke uitvoer van het ratchetmechanisme. Berichtsleutels worden nooit hergebruikt - na gebruik worden ze uit het geheugen verwijderd.

Eerdere berichten

PFS

Verwijderde sessiesleutels kunnen niet opnieuw worden gegenereerd. Zelfs als een aanvaller later de permanente identiteitssleutel van een apparaat compromitteert, kan die daarmee eerder sessieverkeer niet ontsleutelen.

Cryptografische specificatie

Versleutelingsalgoritmen in Sanket

Elke communicatielaag in Sanket gebruikt gepubliceerde, door vakgenoten beoordeelde cryptografische standaarden - geen bedrijfseigen algoritmen, geen beveiliging door geheimhouding.

LaagAlgoritmeStandaardSleutellengteWat het beschermt
SleuteluitwisselingX3DH (uitgebreide drievoudige Diffie-Hellman-sleuteluitwisseling)Signal Protocol255-bits (Curve25519)Initiële sleuteluitwisseling zonder vooraf gedeelde geheimen
Versleuteling van berichtenAES-256-GCMNIST FIPS 197256-bitsVertrouwelijkheid en integriteit van de berichtinhoud
SessiesleutelsDouble Ratchet-algoritmeSignal Protocol256-bit per ratchetstapPerfect Forward Secrecy - eerdere sessies blijven beschermd als een sleutel wordt gecompromitteerd
TransportlaagTLS 1.3RFC 8446256-bits (ECDHE)Bescherming van metagegevens en voorkoming van aanvallen met een tussenpersoon
CertificaatvastleggingValidatie van SHA-256-pinsRFC 7469Niet van toepassingVoorkomen van onderschepping op netwerkniveau
SleutelderivatieHKDF-SHA256RFC 5869256-bit uitvoerCryptografisch geïsoleerd sleutelmateriaal per sessie
AuthenticatieHMAC-SHA256RFC 2104256-bitsAuthenticiteit van berichten en detectie van manipulatie
SleutelopslagBeveiligde enclave / StrongBoxPlatform TEEAan hardware gebondenWeerstand tegen het fysiek uitlezen van sleutels
Elliptische krommeCurve25519 / Ed25519RFC 8032 / RFC 8031255-bitsSleutelauthenticiteit en identiteitsverificatie

Alle algoritmen zijn openbaar gespecificeerde open standaarden. Sanket gebruikt geen eigen cryptografische implementaties.

Gelaagde beveiligingsmaatregelen

Privacymaatregelen op elk niveau

Beheerfuncties

Gebruikersaccounts aanmaken en toewijzen of opheffen - alleen goedgekeurde identiteiten krijgen toegang tot het platform

Onmiddellijke intrekking van toegangsrechten - verwijder elke gebruiker direct uit alle groepen en kanalen

Beheer van groepen en kanalen - communicatiestructuren voor teams aanmaken, beheren en beperken

Beheer van apparaatvertrouwen - keur geregistreerde apparaten goed, controleer ze en wis hun gegevens op afstand

Configureerbare bewaartermijnen voor berichten - stel bewaartermijnen in voor de hele organisatie of per kanaal

Toegang tot auditlogboeken - inzicht in gebeurtenissen rond gebruikerstoegang en wijzigingen door beheerders

Gebruikersbeheer

Automatisch verdwijnende berichten - stel per gesprek een termijn voor automatische verwijdering in

Schermopnamen voorkomen - het vastleggen van het scherm binnen de app beperken op ondersteunde platforms

Instellingen voor leesbevestigingen - schakel signalen voor bezorg- en leesbevestiging in of uit

Beheer van actieve sessies - bekijk en beëindig sessies op alle aangemelde apparaten

Privacy van meldingsinhoud - verberg berichtvoorbeelden in meldingen op het vergrendelscherm

Biometrische appvergrendeling - vereis verificatie met een vingerafdruk of gezichtsherkenning om toegang tot de app te krijgen

Controle over organisatiegegevens

Selectie van gegevenslocatie - kies de geografische regio waar de gegevens van uw installatie worden verwerkt

GDPR-verwerkersovereenkomst - formele verwerkersovereenkomst beschikbaar voor alle installaties van Sanket.Work

Handhaving van het bewaarbeleid - beheerders stellen bewaartermijnen vast en handhaven die in de hele organisatie

Geen advertenties of profilering - geen commerciële extractie van gegevens uit communicatie-inhoud of metagegevens

Export en overdraagbaarheid - mogelijkheid om gegevens te exporteren voor inzageverzoeken van betrokkenen en het recht op gegevensoverdraagbaarheid

Wisprocedures - mogelijkheid om gegevens te verwijderen in overeenstemming met het recht op gegevenswissing onder de GDPR

Aansluiting op regelgeving

Communicatie ontworpen volgens GDPR

Naleving van de GDPR voor communicatieplatforms wordt niet bereikt door vakjes af te vinken - daarvoor is de juiste architectuur nodig. Het ontwerp van Sanket, waarbij de server geen toegang heeft tot de inhoud van gegevens, de opties voor gegevensopslag op een gekozen locatie en de ondersteuning voor een formele verwerkersovereenkomst zijn ontwikkeld voor organisaties met verplichtingen als verwerkingsverantwoordelijke onder de GDPR.

GDPR-documentatie aanvragen
Article 5

Dataminimalisatie

Sanket verzamelt alleen de gegevens die nodig zijn voor communicatie. Geen advertentieprofiel, geen gedragsregistratie, geen onnodige opslag van metagegevens.

Article 17

Recht op gegevenswissing

Beheerders kunnen opdracht geven tot verwijdering van gebruikersgegevens. Verdwijnende berichten worden automatisch verwijderd. Bij verwijdering van een account wordt gebruikersinhoud van het platform verwijderd.

Article 20

Overdraagbaarheid van gegevens

Voor naleving van de GDPR kunnen organisatiegegevens worden geëxporteerd. Gebruikers kunnen hun communicatiegeschiedenis in gestructureerde formaten exporteren.

Article 25

Privacy vanaf de ontwerpfase

Dankzij de serverarchitectuur zonder toegang tot gegevens is privacy de standaard, geen configuratieoptie. De server kan de berichtinhoud onder geen enkele omstandigheid lezen.

Article 28

Verwerkersovereenkomst

Een formele, GDPR-conforme gegevensverwerkingsovereenkomst is beschikbaar voor alle implementaties van Sanket.Work. Tosh Defence treedt op als verwerker onder uw verantwoordelijkheid als verwerkingsverantwoordelijke.

Article 32

Beveiliging van de verwerking

Eind-tot-eindversleuteling met Signal Protocol, transport via TLS 1.3, hardwarematig beveiligde sleutelopslag en certificaatverankering voldoen gezamenlijk aan de technische maatregelen van artikel 32.

Article 44–46

Internationale doorgiften

Opties voor gegevenslocatie maken verwerking binnen de EU/EER mogelijk. Bij installaties van Sanket.Enterprise op eigen servers blijven gegevens volledig binnen het rechtsgebied van de klant.

Bedrijfsmodel

Uw communicatie is geen product

Berichtenplatforms voor consumenten halen inkomsten uit advertenties - daarvoor moeten ze gebruikersgedrag inzichtelijk maken. Sanket heeft geen advertentiemodel en geen prikkel om uw communicatie te analyseren of er inkomsten uit te halen.

Berichtenplatform voor consumenten

Advertentie-inkomsten zijn afhankelijk van inzicht in gebruikersgedrag

Metagegevens van berichten (wie, wanneer, hoe vaak) zijn commercieel waardevol

Analyse van contactnetwerken dient voor gerichte advertenties

De servicevoorwaarden staan breed gebruik van gegevens voor 'verbetering van diensten' toe

Bij een gratis dienst zijn de aandacht en gegevens van de gebruiker het product

Sanket

De inkomsten komen uit implementaties en abonnementen - niet uit gegevens

Geen commercieel belang bij het analyseren van metagegevens over communicatie

Geen integraties met advertentiediensten in de platformcode of infrastructuur

Geen softwareontwikkelkits van externe analysediensten in de Sanket-applicatie

De klant betaalt voor een dienst - zijn gegevens blijven zijn eigendom

Beoordeel de privacyarchitectuur van Sanket voor uw organisatie

Vraag een technisch verdiepend gesprek met het team van Tosh Defence aan. We bespreken de architectuur waarbij de server de inhoud niet kan lezen, de specificatie van de versleuteling, de verwerkersovereenkomst onder GDPR en de implementatiemogelijkheden voor uw specifieke nalevingsvereisten.