Datenschutz
Deine Daten bleiben bei dir.
Verantwortlicher
webappear
Datenschutzkontakt: maximilian.koechling@webappear.de. Allgemeiner Kontakt: maximilian.koechling@webappear.de.
Grundprinzip
us.friends ist als private Gruppen-App gedacht. Posts, Orte, Profil, Gruppen, Einladungen und Bilder sollen nur fuer die Menschen sichtbar sein, die du selbst in eine Gruppe aufnimmst.
Lokale Verschluesselung
In diesem Prototyp werden deine privaten App-Daten im Browser gespeichert und vor dem Speichern verschluesselt. Dafuer erzeugt der Browser pro Account einen zufaelligen 256-Bit-Datenschluessel. Die Daten werden mit AES-GCM verschluesselt. AES-GCM schuetzt Inhalt und Integritaet der gespeicherten Daten.
Dein Passwort wird nicht im Klartext gespeichert. Es wird mit PBKDF2-HMAC-SHA256, individuellem Salt und 600.000 Iterationen gehasht. Der Datenschluessel wird separat mit einem aus deinem Passwort abgeleiteten Schluessel verpackt. Der Recovery-Key verpackt denselben Datenschluessel ein zweites Mal, damit du dein Passwort zuruecksetzen kannst, ohne deine verschluesselten Daten zu verlieren.
Bilder
Ausgewaehlte Bilder werden aktuell als Teil deiner verschluesselten lokalen Posts gespeichert. Der lokale Multi-Account-Gruppensync ist noch nicht der finale Produktions-Sync und darf nicht als alleinige Sicherheitsgrenze fuer echte Nutzerdaten verwendet werden.
Fuer den Produktions-Sync ist technisch vorbereitet, dass Bilder vor dem Upload auf deinem Geraet verschluesselt werden. Der Server speichert dann nur verschluesselte Bytes als private Objekte. Admins oder Infrastrukturbetreiber sollen keine Klartextbilder sehen; entschluesselt wird nur auf autorisierten Geraeten der Gruppenmitglieder.
Gruppen-Verschluesselung
Fuer jede Gruppe wird ein zufaelliger 256-Bit-Gruppenschluessel verwendet. Posts, Bild-Metadaten, Kommentare, Ortsdaten und Benachrichtigungstexte werden als AES-256-GCM-Envelopes modelliert. AES-GCM schuetzt dabei Inhalt und Integritaet; ueber zusaetzliche authentifizierte Daten wird der verschluesselte Inhalt an Gruppe, Schluesselversion und Post oder Kommentar gebunden.
Der rohe Gruppenschluessel wird nicht auf dem Server gespeichert. Stattdessen wird er fuer jedes berechtigte Geraet eines Gruppenmitglieds mit dessen oeffentlichem Geraete-Schluessel per RSA-OAEP-SHA256 verpackt. Wenn ein Mitglied entfernt wird, muss der Gruppenschluessel fuer neue Inhalte rotiert und nur noch fuer die verbleibenden Geraete verpackt werden.
Gruppen und Sichtbarkeit
Feed, Karte und Detailseiten zeigen nur Posts aus Gruppen, in denen dein Account Mitglied ist. Wenn du eine Gruppe lokal verlaesst, werden lokale Posts aus dieser Gruppe entfernt. Fuer eine produktive Multi-Device-Version muss dieselbe Regel zusaetzlich serverseitig erzwungen werden.
Karten
Die Karte laedt Kartenkacheln von OpenFreeMap/OpenStreetMap. Dabei koennen technisch notwendige Verbindungsdaten wie IP-Adresse und angefragte Kartenausschnitte beim Kartenanbieter anfallen.
Noch nicht final
Diese Seite beschreibt den aktuellen Stand und das vorbereitete Produktionsmodell. Vor einem echten Launch muessen Backend-Routen, Hosting, Auftragsverarbeitung, Loeschkonzept, Export, Rate-Limits, Missbrauchsschutz, Schluesselrotation und Ende-zu-Ende-Key-Management final verdrahtet und geprueft werden.