EN
DE
Privacy Policy & Legal Framework
Datenschutzerklärung & Rechtlicher Rahmen
SecureMessenger: A White Label Encrypted Zero Knowledge Communications Platform
SecureMessenger: Eine White-Label Encrypted Zero-Knowledge Kommunikationsplattform
Status: GHOST PROTOCOL v13.1.2 ACTIVE | FORENSIC SANITIZATION (v25.1.2)
Status: GHOST-PROTOKOLL v13.1.2 AKTIV | FORENSISCHE BEREINIGUNG (v25.1.2)
Effective Date: July 22, 2026
Gültigkeitsdatum: 22. Juli 2026
Jurisdiction: Federal Republic of Germany (BGB, DDG, TDDDG)
Gerichtsstand: Bundesrepublik Deutschland (BGB, DDG, TDDDG)
TECHNICAL NESCIENCE | MERE CONDUIT PROTECTION ACTIVE
TECHNISCHE UNKENNTNIS | MERE-CONDUIT-SCHUTZ AKTIV
BETA EXCEPTION: AUTHORIZED HARDWARE RE-ROLLING (v25.0.20)
BETA-AUSNAHME: AUTORISIERTES HARDWARE-RE-ROLLING (v25.0.20)
1. Impressum
Pursuant to § 5 DDG (Digitale-Dienste-Gesetz):
Gemäß § 5 DDG (Digitale-Dienste-Gesetz):
- Service Provider:Diensteanbieter: Individual Entrepreneur
- c/o Address:c/o Anschrift: IP-Management #9966, Ludwig-Erhard-Straße 18, 20459 Hamburg
- Official Contact:Kontaktdaten: securemessenger0@gmail.com | +49 174 9385199
-
Legal Nature: The Service Provider acts strictly as a Technical Intermediary (Mere Conduit) under § 7 DDG and Art. 4 DSA. The service does not initiate transmissions, select receivers, or modify information.
Rechtliche Einordnung: Der Diensteanbieter agiert ausschließlich als technischer Mittler (Mere Conduit) gemäß § 7 DDG und Art. 4 DSA. Der Dienst veranlasst die Übermittlung nicht, wählt den Empfänger nicht aus und verändert die Informationen nicht.
2. Zero-Visibility StorageZero-Visibility Speicherung
In accordance with Art. 11 GDPR, SecureMessenger is architected for total anonymity and metadata blindness.
In Übereinstimmung mit Art. 11 DSGVO ist SecureMessenger auf absolute Anonymität und Metadaten-Blindheit ausgelegt.
- Blinded Routing:Verblindetes Routing: Our relay delivers messages using SHA-256 Hashes of recipient IDs combined with a server-side pepper. The server is physically incapable of discovering the true destination of any packet in the database.Unser Relay stellt Nachrichten mithilfe von SHA-256-Hashes der Empfänger-IDs in Kombination mit einem serverseitigen Pepper zu. Der Server ist physisch außerstande, das wahre Ziel eines Pakets in der Datenbank zu ermitteln.
- Sender Stripping:Absender-Stripping: Sender IDs are physically stripped from all persistent message records. Every stored message is attributed to a generic "GHOST" sender at the database layer, permanently breaking the link between the sender and the message.Absender-IDs werden physisch aus allen persistenten Nachrichtendatensätzen entfernt. Jede gespeicherte Nachricht wird auf der Datenbankebene einem generischen „GHOST“-Absender zugeordnet, wodurch die Verbindung zwischen dem Absender und der Nachricht dauerhaft unterbrochen wird.
- No IP Logging:Keine IP-Protokollierung: Our "Blind Relay" is configured to discard IP addresses instantly. We do not store, log, or link your physical location to your identity.Unser "Blind-Relay" ist so konfiguriert, dass IP-Adressen sofort verworfen werden. Wir speichern, protokollieren oder verknüpfen Ihren physischen Standort nicht mit Ihrer Identität.
- Zero Tracking:Null Tracking: We use Zero Cookies, zero analytics scripts, and zero third-party marketing SDKs.Wir verwenden Null Cookies, keine Analyse-Skripte und keine Marketing-SDKs von Drittanbietern.
3. Hardware Anchoring & ScarcityHardware-Verankerung & Knappheit
To prevent network abuse and Sybil attacks (spam bots), we enforce a strict "One-Account-Per-Device" policy under GDPR Art. 6(1)(f) (Legitimate Interest).
Um Netzwerkmissbrauch und Sybil-Angriffe (Spambots) zu verhindern, setzen wir eine strikte „Ein-Konto-pro-Gerät“-Richtlinie gemäß Art. 6(1)(f) DSGVO (Berechtigtes Interesse) um.
- Cryptographic Attestation:Kryptographische Attestierung: We utilize the Google Play Integrity API to verify device authenticity. The client obtains a hardware-backed token proving the environment is genuine and untampered.Wir nutzen die Google Play Integrity API zur Verifizierung der Gerätechtheit. Der Client erhält ein hardwaregestütztes Token, das beweist, dass die Umgebung echt und unmanipuliert ist.
- BETA BYPASS (Temporary):BETA-BYPASS (Temporär): During the commercial audit phase, 12 authorized testers are permitted to utilize the GHOST_BETA_TESTER token. This authorizes the relay to surgically purge hardware occupancy records, allowing frictionless testing of the "One-Device" policy without physical hardware replacement. This exception is strictly internal and will be removed upon commercial launch.Während der kommerziellen Audit-Phase ist es 12 autorisierten Testern gestattet, das GHOST_BETA_TESTER-Token zu verwenden. Dies autorisiert das Relay zur chirurgischen Bereinigung von Hardware-Belegungsdatensätzen, was ein reibungsloses Testen der „Ein-Gerät“-Richtlinie ohne physischen Hardware-Austausch ermöglicht. Diese Ausnahme ist rein intern und wird beim kommerziellen Start entfernt.
- Salted TEE Fingerprinting:Salted TEE-Fingerprinting: A permanent, non-exportable key is generated in your device's Hardware Secure Element (TEE/SE). We store only a salted SHA-256 hash of this public key to mark the hardware as "Occupied." No raw physical identifiers (IMEI, MAC, Serial) are ever processed or stored.In dem Hardware Secure Element (TEE/SE) Ihres Geräts wird ein dauerhafter, nicht exportierbarer Schlüssel generiert. Wir speichern nur einen salted SHA-256-Hash dieses öffentlichen Schlüssels, um die Hardware als „belegt“ zu markieren. Es werden niemals physische Rohkennungen (IMEI, MAC, Seriennummer) verarbeitet oder gespeichert.
- Sovereign Persistence Anchor:Souveräner Persistenz-Anker: A hidden anchor is stored in shared scoped storage and the user's private Google Cloud configuration space (1KB). These anchors survive uninstalls to detect existing hardware occupancy and automatically route returning users to the 12-word recovery flow.Ein versteckter Anker wird im gemeinsamen Speicher und im privaten Google Cloud-Konfigurationsraum (1KB) des Benutzers gespeichert. Diese Anker überdauern Deinstallationen, um bestehende Hardware-Belegungen zu erkennen und wiederkehrende Benutzer automatisch zum 12-Wörter-Wiederherstellungsablauf zu leiten.
4. Sovereign Self-HealingSouveräne Selbstheilung
To ensure forensic recoverability without centralized backups, SecureMessenger implements decentralized self-healing protocols.
Um eine forensische Wiederherstellbarkeit ohne zentralisierte Backups zu gewährleisten, implementiert SecureMessenger dezentrale Selbstheilungsprotokolle.
- Deterministic Hydration:Deterministische Hydrierung: Your 12-word recovery phrase mathematically re-derives your exact cryptographic identity. This ensures your contacts recognize you instantly after a data wipe.Ihre 12-Wörter-Wiederherstellungsphrase leitet Ihre exakte kryptographische Identität mathematisch neu ab. Dies stellt sicher, dass Ihre Kontakte Sie nach einer Datenlöschung sofort wiedererkennen.
- Shadow Resolution:Shadow Resolution: Upon restoration, the app executes a silent, encrypted handshake (IDENTITY_PROBE) with your authorized contacts to restore profile metadata (names/avatars) without server visibility.Nach der Wiederherstellung führt die App einen stillen, verschlüsselten Handshake (IDENTITY_PROBE) mit Ihren autorisierten Kontakten durch, um Profil-Metadaten (Namen/Avatare) ohne Sichtbarkeit für den Server wiederherzustellen.
5. Decentralized Device MigrationDezentrale Gerätemigration
SecureMessenger implements a "Single-Seat" identity model via an encrypted Peer-to-Peer (P2P) migration engine.
SecureMessenger implementiert ein „Single-Seat“-Identitätsmodell über eine verschlüsselte Peer-to-Peer (P2P)-Migrations-Engine.
- Cloud-Free Handoff:Cloud-freier Handoff: Account migration occurs strictly via a local encrypted Wi-Fi tunnel between devices. No user data (messages, contacts, settings) ever touches the cloud or central servers during the migration process.Die Kontomigration erfolgt ausschließlich über einen lokalen verschlüsselten Wi-Fi-Tunnel zwischen Geräten. Während des Migrationsprozesses berühren keine Benutzerdaten (Nachrichten, Kontakte, Einstellungen) jemals die Cloud oder zentrale Server.
- Remote Revocation:Fern-Widerruf: To prevent account cloning, the activation of a new device instantly revokes the session and push notification capabilities of the legacy hardware.Um Konto-Kloning zu verhindern, widerruft die Aktivierung eines neuen Geräts sofort die Sitzungs- und Push-Benachrichtigungsfunktionen der alten Hardware.
- Scorched Earth Handoff:Scorched Earth Handoff: The source device triggers an orchestrated forensic wipe only after the target device confirms a successful Integrity-First Mount of the database. This prevents data loss while ensuring zero forensic residue on the old hardware.Das Quellgerät löst eine orchestrierte forensische Löschung erst dann aus, wenn das Zielgerät ein erfolgreiches Integrity-First Mounten der Datenbank bestätigt. Dies verhindert Datenverlust und stellt gleichzeitig sicher, dass keine forensischen Rückstände auf der alten Hardware verbleiben.
6. Liability ShieldHaftungsausschluss
Under Art. 4 EU Digital Services Act (DSA):
Gemäß Art. 4 EU Digital Services Act (DSA):
- Technical Nescience:Technische Unkenntnis: The provider is physically and mathematically incapable of accessing the content of transmissions. All data is End-to-End Encrypted (E2EE) via the Signal Protocol.Der Anbieter ist physisch und mathematisch außerstande, auf die Inhalte der Übermittlungen zuzugreifen. Alle Daten sind über das Signal-Protokoll Ende-zu-Ende verschlüsselt (E2EE).
- Liability Exemption:Haftungsfreistellung: As a neutral technical tool, the provider has no "actual knowledge" of illegal activity and assumes zero liability for user-generated actions.Als neutrales technisches Werkzeug hat der Anbieter keine „tatsächliche Kenntnis“ von rechtswidrigen Aktivitäten und übernimmt keine Haftung für Nutzerhandlungen.
7. Forensic Data MinimizationForensische Datenminimierung
- Scorched Metadata:Scorched Metadata: Filenames, media keys, and captions are encrypted inside the message envelope. The server is physically blind to your media metadata.Dateinamen, Media-Keys und Bildunterschriften werden innerhalb des Nachrichtenumschlags verschlüsselt. Der Server ist physisch blind für Ihre Medien-Metadaten.
- Atomic Bundling (v25.1.2):Atomares Bundling (v25.1.2): Multi-attachment enclaves are transmitted as a single manifest within the Signal message envelope. Individual assets are addressed via composite IDs (serverId_attachmentId) resolved strictly in RAM by the `SecureDocumentProvider` to prevent metadata leakage.Multi-Attachment-Enklaven werden als ein einziges Manifest innerhalb des Signal-Nachrichtenumschlags übertragen. Einzelne Assets werden über zusammengesetzte IDs (serverId_attachmentId) adressiert, die ausschließlich im RAM vom `SecureDocumentProvider` aufgelöst werden, um Metadaten-Abfluss zu verhindern.
- Metadata Sterilization:Metadaten-Sterilisierung: The "Ghost Capture" pipeline locally scrubs EXIF data (GPS, hardware signatures) before encryption.Die „Ghost Capture“-Pipeline bereinigt EXIF-Daten (GPS, Hardware-Signaturen) lokal vor der Verschlüsselung.
- Ephemeral Transit Sovereignty:Ephemere Transit-Souveränität: To maintain the Zero-Visibility mandate, all communication data (Text and Media) is subject to a 72-hour Transit Window. After delivery or expiration of this window, data is physically shredded from the relay infrastructure. Local chat history on the user's terminal remains sovereign and is not subject to automated server-side deletion.Um das Zero-Visibility-Mandat aufrechtzuerhalten, unterliegen alle Kommunikationsdaten (Text und Medien) einem 72-stündigen Transit-Fenster. Nach der Zustellung oder dem Ablauf dieses Fensters werden die Daten physisch aus der Relay-Infrastruktur geschreddert. Die lokale Chathistorie auf dem Endgerät des Benutzers bleibt souverän und unterliegt keiner automatisierten serverseitigen Löschung.
- Persistent Invite Isolation (v25.0.0):Persistente Einladungs-Isolation (v25.0.0): Invite codes are stored in a persistent database to ensure reliable handshakes. To maintain the Zero-Visibility mandate, these records contain only the invite hash and the sender's anonymous routing ID. Usernames and metadata are strictly excluded.Einladungscodes werden in einer persistenten Datenbank gespeichert, um zuverlässige Handshakes zu gewährleisten. Um das Zero-Visibility-Mandat aufrechtzuerhalten, enthalten diese Datensätze nur den Einladungs-Hash und die anonyme Routing-ID des Senders. Benutzernamen und Metadaten sind strikt ausgeschlossen.
8. TDDDG & Terminal SovereigntyEndgeräte-Souveränität
Pursuant to § 25 TDDDG:
Gemäß § 25 TDDDG:
- Infrastructure & Storage:Infrastruktur & Speicherung: SecureMessenger utilizes professional cloud infrastructure (Cloudinary) for the storage of encrypted media assets. These assets are mathematically shielded via AES-256-GCM before transmission. The infrastructure provider remains blind to the content, filenames, and purpose of the data.SecureMessenger nutzt professionelle Cloud-Infrastruktur (Cloudinary) zur Speicherung verschlüsselter Medien-Assets. Diese Assets werden vor der Übertragung mathematisch per AES-256-GCM abgeschirmt. Der Infrastrukturanbieter hat keine Kenntnis von Inhalt, Dateinamen oder Zweck der Daten.
- Volatile Isolation:Flüchtige Isolation: Decrypted media is processed strictly in the app's Secure RAM during active session use. No plaintext data is ever synchronized with system galleries or unencrypted cloud backup services.Entschlüsselte Medien werden während der aktiven Sitzungsnutzung ausschließlich im Secure RAM der App verarbeitet. Es werden niemals Klartextdaten mit Systemgalerien oder unverschlüsselten Cloud-Backup-Diensten synchronisiert.
- Hardware Security:Hardware-Sicherheit: Encryption keys are stored in the device's Hardware Keystore (TEE/SE) and remain under your exclusive physical control.Verschlüsselungsschlüssel werden im Hardware-Keystore (TEE/SE) des Geräts gespeichert und bleiben unter Ihrer exklusiven physischen Kontrolle.
9. Sovereign Vault & Forensic SanitizationSouveräner Tresor & Forensische Bereinigung
- Forensic Metadata Sanitization (Functional):Forensische Metadaten-Bereinigung (Funktional): SecureMessenger implements mandatory Forensic Scrubbing for all images and documents before encryption. GPS coordinates, device identifiers, and capture timestamps are physically overwritten in the file headers, ensuring zero-trace anonymity for all vaulted and shared assets.SecureMessenger implementiert obligatorisches Forensisches Scrubbing für alle Bilder und Dokumente vor der Verschlüsselung. GPS-Koordinaten, Gerätekennungen und Aufnahmezeitstempel werden physisch in den Dateiheadern überschrieben, was eine Null-Spur-Anonymität für alle gespeicherten und geteilten Assets gewährleistet.
- Secure RAM-Only Viewing:Sicheres RAM-only Ansehen: Decrypted media is processed strictly in the app's Secure RAM during active session use. No plaintext data is ever synchronized with system galleries or unencrypted cloud backup services. Plaintext never touches disk storage.Entschlüsselte Medien werden während der aktiven Sitzungsnutzung ausschließlich im Secure RAM der App verarbeitet. Es werden niemals Klartextdaten mit Systemgalerien oder unverschlüsselten Cloud-Backup-Diensten synchronisiert. Klartext berührt niemals den Festplattenspeicher.
- One-Tap Forensic Shredding:One-Tap Forensisches Schreddern: Deletion from the Vault triggers a 3-pass overwrite protocol with high-entropy noise to defeat forensic recovery tools.Das Löschen aus dem Vault löst ein 3-Pass-Überschreibprotokoll mit hoch-entropischem Rauschen aus, um forensische Wiederherstellungstools zu neutralisieren.
10. The Ghost Tombstone (Nuclear Scorched Earth)Das Ghost-Tombstone (Nukleares Scorched-Earth)
- Cascaded Physical Destruction:Kaskadierte physische Vernichtung: Execution of the Scorched Earth command triggers an atomic delete cycle in the relay database. All documents in the messages, invites, and signal_keys collections associated with the user's identity are physically purged.Die Ausführung des Scorched-Earth-Befehls löst einen atomaren Löschzyklus in der Relay-Datenbank aus. Alle Dokumente in den Kollektionen messages, invites und signal_keys, die der Identität des Benutzers zugeordnet sind, werden physisch gelöscht.
- Forensic Tombstoning:Forensisches Tombstoning: To maintain "One Account Per Phone" scarcity, the user record is Scrubbed (Metadata replaced with [SHREDDED]) but the hardware-anchored Routing ID is preserved. This satisfies Art. 17 GDPR (Right to Erasure) for activity data while enforcing legitimate interest in fraud prevention.Um die „Ein-Konto-pro-Telefon“-Knappheit aufrechtzuerhalten, wird der Benutzerdatensatz bereinigt (Metadaten durch [SHREDDED] ersetzt), aber die hardware-verankerte Routing-ID bleibt erhalten. Dies erfüllt Art. 17 DSGVO (Recht auf Löschung) für Aktivitätsdaten bei gleichzeitiger Durchsetzung des berechtigten Interesses an der Betrugsprävention.
- Panic PIN:Panic PIN: A secondary password that triggers a silent forensic wipe while simulating a connection error for physical safety.Ein sekundäres Passwort, das zur physischen Sicherheit eine stille forensische Löschung auslöst, während ein Verbindungsfehler simuliert wird.
11. Zero-Clipboard Sovereign ArchivingZero-Clipboard Souveräne Archivierung
- Side-Channel Mitigation:Side-Channel-Minderung: To protect sensitive text from clipboard-sniffing applications, SecureMessenger provides a direct-to-enclave archiving path. Text selected for the "Sovereign Seal" is moved internally without ever touching the Android OS Clipboard.Um sensible Texte vor Clipboard-Sniffing-Anwendungen zu schützen, bietet SecureMessenger einen direkten Archivierungsweg in die Enklave. Texte, die für das „Sovereign Seal“ ausgewählt wurden, werden intern verschoben, ohne jemals das Android OS Clipboard zu berühren.
- Immutable Transcripts:Unveränderliche Transkripte: Sealed transcripts include a forensic header that cryptographically links the text to its original sender and timestamp. This creates a verifiable, tamper-proof record for journalists and legal professionals.Versiegelte Transkripte enthalten einen forensischen Header, der den Text kryptografisch mit seinem ursprünglichen Absender und Zeitstempel verknüpft. Dies erstellt eine verifizierbare, manipulationssichere Aufzeichnung für Journalisten und Juristen.
12. Data Processing InventoryInventar der Datenverarbeitung
| Data Type |
Storage Location |
Retention Policy |
| Blinded Recipient (SHA-256 + Pepper) |
Relay Database |
72 Hours (Mandatory Purge) |
| Hardware Hash (Salted TEE) |
Relay Database |
Permanent (Single-Seat constraint) |
| Encrypted Messages & VoIP Signals |
Relay Database |
72 Hours (Auto-Purge) |
| Encrypted Media Blobs |
Cloudinary (Blind Bucket) |
72 Hours / Post-Delivery |
| Persistent Invite Codes (v25.0.25) |
Relay Database (Isolated) |
24 Hours (Physical Purge) |
| 12-Word Recovery Seed |
Local Secure Element |
User-Controlled |