Privacy is een architectuurkeuze, geen beleidsdocument
Sanket is ontwikkeld vanuit de aanname dat de server niet te vertrouwen is. Dankzij een nulkennisarchitectuur, versleuteling met Signal Protocol en gelaagde privacymaatregelen blijft uw communicatie door het ontwerp zelf privé - niet alleen op basis van een belofte.
Server zonder toegang tot gegevens
Server slaat alleen versleutelde tekst op
9 cryptografische lagen
Van sleuteluitwisseling tot opslag
Perfecte Vooruitgaande Geheimhouding
Sleutelwisseling per bericht
Geen advertentiemodel
Geen profilering op basis van metagegevens
Kernarchitectuur
Serverarchitectuur zonder toegang tot gegevens
Een server zonder toegang tot de inhoud slaat uitsluitend versleutelde gegevens op en stuurt die door - de versleutelde gegevens die hij bewaart, kan hij niet lezen. Dit betekent dat de platformbeheerder, de serverbeheerder en iedereen met toegang tot de server uw berichten niet kunnen lezen, zelfs niet op grond van een gerechtelijk bevel.
Traditioneel servermodel
Alice typt een bericht
Onversleutelde tekst op het apparaat
Bericht verzonden via HTTPS
Alleen versleuteld tijdens overdracht
Server ontsleutelt en slaat op
Server bewaart leesbare tekst
Server versleutelt opnieuw voor Bob
Server ondertekent het bericht opnieuw
Server heeft volledige toegang
De beheerder kan alle berichten lezen
De serverbeheerder kan elk bericht lezen. Een beveiligingsinbreuk, gerechtelijk bevel of interne dreiging legt alle communicatie bloot.
Het nulkennismodel van Sanket
Alice typt een bericht
Onversleutelde tekst op het apparaat
Bericht versleuteld op het apparaat
Met de openbare sleutel van Bob via Signal Protocol
Versleutelde tekst naar de server verzonden
Server ontvangt alleen versleutelde gegevens
Server slaat versleutelde tekst op
Kan niet ontsleutelen - geen privésleutels
Het apparaat van Bob ontsleutelt de berichten lokaal
Onversleutelde tekst alleen op het apparaat van de ontvanger
De serverbeheerder heeft geen enkele toegang tot de inhoud van berichten. Een beveiligingsinbreuk, gerechtelijk bevel of interne dreiging kan de berichten niet in leesbare vorm blootleggen.
Wat een architectuur zonder toegang tot gegevens garandeert
De beheerder kan geen berichten lezen
Tosh Defence Private Limited kan de inhoud van de communicatie van uw organisatie niet lezen - nu niet en ook niet op grond van enige juridische procedure tegen de platformexploitant.
Een inbreuk op de server kan de inhoud niet blootleggen
Als een aanvaller de Sanket-server compromitteert, krijgt die alleen versleutelde gegevens in handen. Zonder privésleutels (die apparaten nooit verlaten) kan de inhoud niet worden ontsleuteld.
Privésleutels verlaten apparaten nooit
Identiteitssleutels, sessiesleutels en berichtsleutels worden op het apparaat van de gebruiker gegenereerd en opgeslagen. De server beschikt nooit over privé-sleutelmateriaal en krijgt het nooit te zien.
Eerdere sessies blijven permanent beschermd
Perfect Forward Secrecy betekent dat tijdelijke sleutels die voor eerdere sessies zijn gebruikt, niet worden bewaard. Als de sleutel van vandaag wordt gecompromitteerd, kan daarmee het gesprek van gisteren niet worden ontsleuteld.
Profilering op basis van metagegevens is niet mogelijk
Zonder toegang tot leesbare berichtinhoud kan de server geen inhoud analyseren, trefwoorden opsporen, sentiment analyseren of enige andere vorm van inlichtingen uit berichten verzamelen.
Geen enkelvoudig faalpunt bij de ontsleuteling
Er bestaat geen hoofdsleutel waarmee alle berichten kunnen worden ontsleuteld. Elke sessie wordt afzonderlijk versleuteld. De gevolgen van een compromittering blijven altijd beperkt tot afzonderlijke sessies.
Double Ratchet-algoritme
Perfecte Vooruitgaande Geheimhouding
Het Double Ratchet-algoritme van Signal Protocol genereert voor elk afzonderlijk bericht een nieuwe cryptografische sleutel. Sleutels zijn tijdelijk - ze worden één keer gebruikt en daarna verwijderd. Deze eigenschap, perfecte voorwaartse geheimhouding (PFS), betekent dat een sleutel die vandaag wordt gecompromitteerd, niet kan worden gebruikt om eerder verzonden berichten te ontsleutelen.
Voor organisaties met gevoelige informatie die te maken hebben met hardnekkige tegenstanders - dreigingsactoren op staatsniveau, langdurige bedrijfsspionage of aanhoudende inlichtingenvergaring - is PFS geen optie maar een noodzaak. Het maakt het verschil tussen een beperkt incident en blootstelling van alle historische communicatie.
Start van de sessie
X3DHMet X3DH-sleuteluitwisseling wordt de eerste sessie opgezet met identiteitssleutels, ondertekende vooraf gegenereerde sleutels en eenmalige vooraf gegenereerde sleutels. Er is geen vooraf gedeeld geheim nodig.
Elk bericht
DH RatchetDe Diffie-Hellman-ratel schuift bij elke uitwisseling van berichten op en genereert nieuw tijdelijk sleutelmateriaal. Elk bericht gebruikt een unieke sleutel die is afgeleid van de vorige rateltoestand.
Sleutelderivatie
HKDFHKDF-SHA256 leidt symmetrische encryptiesleutels en MAC-sleutels af uit elke uitvoer van het ratchetmechanisme. Berichtsleutels worden nooit hergebruikt - na gebruik worden ze uit het geheugen verwijderd.
Eerdere berichten
PFSVerwijderde sessiesleutels kunnen niet opnieuw worden gegenereerd. Zelfs als een aanvaller later de permanente identiteitssleutel van een apparaat compromitteert, kan die daarmee eerder sessieverkeer niet ontsleutelen.
Cryptografische specificatie
Versleutelingsalgoritmen in Sanket
Elke communicatielaag in Sanket gebruikt gepubliceerde, door vakgenoten beoordeelde cryptografische standaarden - geen bedrijfseigen algoritmen, geen beveiliging door geheimhouding.
| Laag | Algoritme | Standaard | Sleutellengte | Wat het beschermt |
|---|---|---|---|---|
| Sleuteluitwisseling | X3DH (uitgebreide drievoudige Diffie-Hellman-sleuteluitwisseling) | Signal Protocol | 255-bits (Curve25519) | Initiële sleuteluitwisseling zonder vooraf gedeelde geheimen |
| Versleuteling van berichten | AES-256-GCM | NIST FIPS 197 | 256-bits | Vertrouwelijkheid en integriteit van de berichtinhoud |
| Sessiesleutels | Double Ratchet-algoritme | Signal Protocol | 256-bit per ratchetstap | Perfect Forward Secrecy - eerdere sessies blijven beschermd als een sleutel wordt gecompromitteerd |
| Transportlaag | TLS 1.3 | RFC 8446 | 256-bits (ECDHE) | Bescherming van metagegevens en voorkoming van aanvallen met een tussenpersoon |
| Certificaatvastlegging | Validatie van SHA-256-pins | RFC 7469 | Niet van toepassing | Voorkomen van onderschepping op netwerkniveau |
| Sleutelderivatie | HKDF-SHA256 | RFC 5869 | 256-bit uitvoer | Cryptografisch geïsoleerd sleutelmateriaal per sessie |
| Authenticatie | HMAC-SHA256 | RFC 2104 | 256-bits | Authenticiteit van berichten en detectie van manipulatie |
| Sleutelopslag | Beveiligde enclave / StrongBox | Platform TEE | Aan hardware gebonden | Weerstand tegen het fysiek uitlezen van sleutels |
| Elliptische kromme | Curve25519 / Ed25519 | RFC 8032 / RFC 8031 | 255-bits | Sleutelauthenticiteit en identiteitsverificatie |
Alle algoritmen zijn openbaar gespecificeerde open standaarden. Sanket gebruikt geen eigen cryptografische implementaties.
Gelaagde beveiligingsmaatregelen
Privacymaatregelen op elk niveau
Beheerfuncties
Gebruikersaccounts aanmaken en toewijzen of opheffen - alleen goedgekeurde identiteiten krijgen toegang tot het platform
Onmiddellijke intrekking van toegangsrechten - verwijder elke gebruiker direct uit alle groepen en kanalen
Beheer van groepen en kanalen - communicatiestructuren voor teams aanmaken, beheren en beperken
Beheer van apparaatvertrouwen - keur geregistreerde apparaten goed, controleer ze en wis hun gegevens op afstand
Configureerbare bewaartermijnen voor berichten - stel bewaartermijnen in voor de hele organisatie of per kanaal
Toegang tot auditlogboeken - inzicht in gebeurtenissen rond gebruikerstoegang en wijzigingen door beheerders
Gebruikersbeheer
Automatisch verdwijnende berichten - stel per gesprek een termijn voor automatische verwijdering in
Schermopnamen voorkomen - het vastleggen van het scherm binnen de app beperken op ondersteunde platforms
Instellingen voor leesbevestigingen - schakel signalen voor bezorg- en leesbevestiging in of uit
Beheer van actieve sessies - bekijk en beëindig sessies op alle aangemelde apparaten
Privacy van meldingsinhoud - verberg berichtvoorbeelden in meldingen op het vergrendelscherm
Biometrische appvergrendeling - vereis verificatie met een vingerafdruk of gezichtsherkenning om toegang tot de app te krijgen
Controle over organisatiegegevens
Selectie van gegevenslocatie - kies de geografische regio waar de gegevens van uw installatie worden verwerkt
GDPR-verwerkersovereenkomst - formele verwerkersovereenkomst beschikbaar voor alle installaties van Sanket.Work
Handhaving van het bewaarbeleid - beheerders stellen bewaartermijnen vast en handhaven die in de hele organisatie
Geen advertenties of profilering - geen commerciële extractie van gegevens uit communicatie-inhoud of metagegevens
Export en overdraagbaarheid - mogelijkheid om gegevens te exporteren voor inzageverzoeken van betrokkenen en het recht op gegevensoverdraagbaarheid
Wisprocedures - mogelijkheid om gegevens te verwijderen in overeenstemming met het recht op gegevenswissing onder de GDPR
Aansluiting op regelgeving
Communicatie ontworpen volgens GDPR
Naleving van de GDPR voor communicatieplatforms wordt niet bereikt door vakjes af te vinken - daarvoor is de juiste architectuur nodig. Het ontwerp van Sanket, waarbij de server geen toegang heeft tot de inhoud van gegevens, de opties voor gegevensopslag op een gekozen locatie en de ondersteuning voor een formele verwerkersovereenkomst zijn ontwikkeld voor organisaties met verplichtingen als verwerkingsverantwoordelijke onder de GDPR.
GDPR-documentatie aanvragenDataminimalisatie
Sanket verzamelt alleen de gegevens die nodig zijn voor communicatie. Geen advertentieprofiel, geen gedragsregistratie, geen onnodige opslag van metagegevens.
Recht op gegevenswissing
Beheerders kunnen opdracht geven tot verwijdering van gebruikersgegevens. Verdwijnende berichten worden automatisch verwijderd. Bij verwijdering van een account wordt gebruikersinhoud van het platform verwijderd.
Overdraagbaarheid van gegevens
Voor naleving van de GDPR kunnen organisatiegegevens worden geëxporteerd. Gebruikers kunnen hun communicatiegeschiedenis in gestructureerde formaten exporteren.
Privacy vanaf de ontwerpfase
Dankzij de serverarchitectuur zonder toegang tot gegevens is privacy de standaard, geen configuratieoptie. De server kan de berichtinhoud onder geen enkele omstandigheid lezen.
Verwerkersovereenkomst
Een formele, GDPR-conforme gegevensverwerkingsovereenkomst is beschikbaar voor alle implementaties van Sanket.Work. Tosh Defence treedt op als verwerker onder uw verantwoordelijkheid als verwerkingsverantwoordelijke.
Beveiliging van de verwerking
Eind-tot-eindversleuteling met Signal Protocol, transport via TLS 1.3, hardwarematig beveiligde sleutelopslag en certificaatverankering voldoen gezamenlijk aan de technische maatregelen van artikel 32.
Internationale doorgiften
Opties voor gegevenslocatie maken verwerking binnen de EU/EER mogelijk. Bij installaties van Sanket.Enterprise op eigen servers blijven gegevens volledig binnen het rechtsgebied van de klant.
Bedrijfsmodel
Uw communicatie is geen product
Berichtenplatforms voor consumenten halen inkomsten uit advertenties - daarvoor moeten ze gebruikersgedrag inzichtelijk maken. Sanket heeft geen advertentiemodel en geen prikkel om uw communicatie te analyseren of er inkomsten uit te halen.
Berichtenplatform voor consumenten
Advertentie-inkomsten zijn afhankelijk van inzicht in gebruikersgedrag
Metagegevens van berichten (wie, wanneer, hoe vaak) zijn commercieel waardevol
Analyse van contactnetwerken dient voor gerichte advertenties
De servicevoorwaarden staan breed gebruik van gegevens voor 'verbetering van diensten' toe
Bij een gratis dienst zijn de aandacht en gegevens van de gebruiker het product
Sanket
De inkomsten komen uit implementaties en abonnementen - niet uit gegevens
Geen commercieel belang bij het analyseren van metagegevens over communicatie
Geen integraties met advertentiediensten in de platformcode of infrastructuur
Geen softwareontwikkelkits van externe analysediensten in de Sanket-applicatie
De klant betaalt voor een dienst - zijn gegevens blijven zijn eigendom
Beoordeel de privacyarchitectuur van Sanket voor uw organisatie
Vraag een technisch verdiepend gesprek met het team van Tosh Defence aan. We bespreken de architectuur waarbij de server de inhoud niet kan lezen, de specificatie van de versleuteling, de verwerkersovereenkomst onder GDPR en de implementatiemogelijkheden voor uw specifieke nalevingsvereisten.