Was eine Beschlagnahme ergibt
Transparenzberichte zählen üblicherweise, wie oft eine Firma Daten herausgegeben hat. Unserer setzt einen Schritt früher an. Er führt alles auf, was überhaupt herausgegeben werden könnte, und wir haben dafür gesorgt, dass das wenig ist.
Die Prämisse
Niemand kann gezwungen werden, herauszugeben, was nie erhoben wurde
Jeder Betreiber kann Post vom Gericht bekommen, wir auch. Versprechen, sich zu wehren, sind an dem Tag wenig wert, an dem der Brief kommt. Aphotic behauptet deshalb etwas anderes: Die Daten, auf die die meisten Anfragen zielen (wer du bist, wann du online warst), entstehen im Messenger nie und müssen deshalb auch nicht erst auf Anfrage gelöscht werden.
Alles hier unten lässt sich gegen den Rest dieser Seite und gegen das Verhalten der App prüfen.
Das Inventar
Alles, was ein beschlagnahmter Relay enthält
Jeder Posten gehört in eine der beiden Spalten, eine dritte gibt es nicht.
Könnte herausgegeben werden
- Eine zufällige Identitäts-IDEine Zeichenfolge, die die App auf deinem Gerät erzeugt hat. Nichts verbindet sie mit einer Person, einer Telefonnummer oder einer Zahlung.
- Öffentliche SchlüsselDie Schlüssel, mit denen andere Nachrichten an dich verschlüsseln. Entschlüsseln können sie nichts.
- Ciphertext in der WarteschlangeVerschlüsselte Nachrichten-Blobs, die auf Abholung warten, höchstens 7 Tage alt. Direktnachrichten tragen keinen Absender auf dem Umschlag.
- Eingelöste Lizenz-TokensDer Beleg, dass irgendeine gültige Lizenz eingelöst wurde. Die blinde Signatur macht es unmöglich, zu sagen, welche.
- Zeiten an den wartenden NachrichtenEine wartende Nachricht zeigt, wann sie ankam und wann sie gesendet wurde. Beides ist weg, sobald sie abgeholt wurde, spätestens aber nach 7 Tagen.
- Verschlüsselter GruppenzustandGruppenlisten als zufällige IDs, Gruppennamen als Ciphertext und bei Communities ein Log verschlüsselter Schlüsselwechsel-Nachrichten. Hat eine Community gespeicherte Historie eingeschaltet, bleiben auch ihre älteren Nachrichten liegen.
Kann nicht herausgegeben werden
- Name, Telefonnummer oder E-MailWird nie abgefragt. Es gibt kein Feld, in dem so etwas stehen könnte.
- Eine IP-AdresseDie Tor-Verbindung endet vor dem Relay. Die Adresse kommt dort nie an und kann darum nicht protokolliert werden.
- Absender einer direkten TextnachrichtSealed Sender lässt ihn vom Umschlag weg. Beiträge in Gruppen und Communities, Anhang-Uploads und der Ersatzweg für Kontakte ohne Sealed-Sender-Schlüssel zeigen dem Relay dagegen deine ID.
- NachrichteninhalteNur Ciphertext. Die Schlüssel liegen auf deinem Gerät und sonst nirgends.
- Registrierungs- oder Zuletzt-online-ZeitenDas Schema der Chat-Datenbank hat dafür keine Spalten. Eine Spalte, die nicht existiert, lässt sich auch unter Eid nicht abfragen. Zeiten hängen an einer Nachricht oder an einem Einladungslink, nie an einer Person.
Der Shop
Die eine Datenbank, in der Geld vorkommt
Der Shop ist der einzige Teil von Aphotic mit einer Clearnet-Adresse und bekommt deshalb am ehesten Post. Eine Krypto-Bestellzeile enthält das Paket, den EUR-Betrag, den Krypto-Betrag, die Transaktions-ID der Zahlung und einen internen Verweis auf die erzeugte Lizenz. Den Schlüssel selbst enthält sie nicht. Name, E-Mail und Anschrift fehlen auch, weil der Krypto-Checkout nie danach fragt. Die Rechnung wird aus derselben Zeile erzeugt, also steht die Identität des Zahlenden auch dort nicht drauf.
Bestellzeilen sind datiert, weil eine Rechnung ein Datum braucht: angelegt, bezahlt, ausgeliefert. Diese Daten beschreiben einen Kauf und werden so lange aufbewahrt, wie das Steuerrecht es verlangt. Wer ihn getätigt hat, steht weder in der Zeile noch auf der Rechnung.
Im Schema gibt es keine Verknüpfung zwischen einer Bestellung und einer Chat-Identität. Herstellen lässt sie sich auch kryptographisch nicht, weil Lizenzen als blind signierte Tokens eingelöst werden. Selbst mit vollem Lesezugriff auf beide Datenbanken ließe sie sich nicht rekonstruieren.
Die Bilanz
Bisher eingegangene Anfragen
Keine, was vor allem daran liegt, dass der Dienst jung ist. Null ist der Stand von heute, und falls sich die Zahl je ändert, dann auf dieser Seite.
Alle unsere Server sind unsere eigenen und stehen in Rechenzentren in der EU. Chat-Relay, Zahlungsknoten und Website sind getrennte Maschinen. Auf dem Chat-Relay läuft auch der Lizenzdienst, eine Anordnung dort erreicht also das Relay-Inventar oben und die Shop-Datenbank.
- Anfragen nach Nutzerdaten, jemals
- 0
- gespeicherte Identitäten, die eine Person benennen
- 0
- länger wartet keine Direktnachricht in der Warteschlange
- 7 Tage
Prüf die Behauptungen selbst
Die Sicherheitsseite dokumentiert den Mechanismus hinter jeder Zeile hier.