Security Whitepaper

Architektur & Verschlüsselung

Wie wir Ihre Daten schützen

MySafePro ist ein lokaler Zero-Knowledge-Tresor. Dieses Whitepaper beschreibt transparent, was technisch passiert – und was nicht. Stand: Mai 2026, Version 1.0.

AES-256-GCM
PBKDF2 · 100k
Nur lokal
Zero-Knowledge

1. Bedrohungsmodell

MySafePro schützt vor: Geräteverlust, Diebstahl, Schulter-Surfing, Cloud-Datenlecks, Server-Kompromittierung (auch unseres eigenen Backends), neugierigen App-Anbietern und staatlichen Datenanfragen an uns.

Nicht im Bedrohungsmodell: ein bereits kompromittiertes Endgerät (Malware mit Root-/Jailbreak-Zugriff, Keylogger), physischer Zugriff durch einen Angreifer mit gültigen biometrischen Daten/PIN, oder Vergessen Ihres Master-Passworts (siehe §6).

2. Wo Ihre Daten leben

Alle Tresordaten – Dokumente, Fotos, Notizen, Seriennummern, Werte – werden ausschließlich lokal auf Ihrem Gerät gespeichert:

  • IndexedDB (verschlüsselt, gerätegebunden)
  • iOS: zusätzlich im Documents-Container (für iCloud-Backup, weiterhin verschlüsselt)
  • Android: allowBackup=true für Google Auto-Backup (verschlüsselt durch uns)

Auf unseren Servern liegen ausschließlich: E-Mail-Adresse, Profilname, Premium-Status, Erinnerungs-Metadaten (Label + Fälligkeitsdatum, kein Inhalt), optional FCM-Token für Push-Benachrichtigungen. Niemals: Dokumente, Fotos, Seriennummern, Notizen, Werte.

3. Verschlüsselung im Detail

Vor jedem Schreibvorgang in die lokale Datenbank wird der gesamte Eintrag mit AES-256 im GCM-Modus über die native Web-Crypto- API (crypto.subtle) verschlüsselt. Jeder Eintrag bekommt einen eigenen 96-Bit-IV; Authentifizierungs-Tags verhindern Manipulation am Chiffretext.

Der Verschlüsselungs-Key wird aus Ihrem Master-Passwort plus benutzerspezifischem Salt via PBKDF2-HMAC-SHA256 mit 100.000 Iterationen abgeleitet. Für Bestandsdaten läuft parallel eine V1-Ableitung (10k) zur nahtlosen Migration. Der Key existiert nur im RAM, niemals auf Disk, niemals in Logs.

Auf nativen Geräten wird der abgeleitete Key zusätzlich im iOS Keychain / Android Keystore hinterlegt und durch Face ID / Touch ID / Biometrie freigegeben – nicht der Klartext-Key liegt dort, sondern ein hardware-geschütztes Geheimnis.

4. Authentifizierung & Zugriff

  • Master-Passwort bei Login (Argon2-ähnliche Härtung serverseitig via Supabase Auth, PBKDF2 clientseitig)
  • Optional 2-Faktor-Authentifizierung (TOTP, RFC 6238)
  • Biometrischer App-Lock (Face ID / Touch ID / Fingerprint) bei jedem Start
  • Fallback: 6-stellige App-PIN (PBKDF2-gehasht, Lockout nach 5 Fehlversuchen)
  • Auto-Lock bei Inaktivität (1/5/15/30/60 Min, Standard 15) und Backgrounding
  • Screenshot-Sperre: Android FLAG_SECURE + iOS App-Switcher-Blur
  • Clipboard-Auto-Clear nach 45 Sekunden bei sensiblen Kopier-Aktionen

5. Was unser Backend tatsächlich tut

Wir betreiben ein minimales Backend (gehostet in der EU-Region) für folgende Aufgaben:

  • Account-Verwaltung (E-Mail, Passwort-Hash, Premium-Status)
  • OTP-Versand bei Registrierung (Resend)
  • Geplante Erinnerungs-Mails/Pushes (nur Label + Datum, kein Inhalt)
  • Anonymisierte Crash-Reports (opt-out, keine Tresordaten)
  • RevenueCat-Abo-Synchronisation

Wir können Ihre Tresordaten nicht lesen. Selbst mit physischem Zugriff auf unsere Datenbank stünden uns nur die oben genannten Metadaten zur Verfügung – keine Dokumente, keine Schlüssel.

6. Was das für Sie bedeutet (ehrlich)

  • Vergessen Sie Ihr Master-Passwort, sind Ihre Daten unwiederbringlich verloren – wir haben keinen Zweitschlüssel.
  • Backups sind Ihre Verantwortung: iCloud / Google Drive sind aktiviert, prüfen Sie das gelegentlich.
  • Verlieren Sie Ihr Gerät ohne Backup und ohne Login auf einem zweiten Gerät, sind die Daten weg.
  • Wir empfehlen Premium + 2FA + biometrischen Lock + regelmäßige Backups als Standard-Setup.

7. Datenschutz & Compliance

  • Betrieb in der EU (Frankfurt), DSGVO-konform
  • Auftragsverarbeiter: Supabase (Backend), Resend (Mail), RevenueCat (Abos), Firebase (Push)
  • Auskunfts-, Lösch- und Datenportabilitätsrecht – Konto-Löschung in der App unter Profil → Konto löschen
  • Keine Werbe-Tracker, kein Analytics-SDK in der App

Vollständige Details: Datenschutzerklärung · AGB.

8. Verantwortungsvolle Offenlegung

Sicherheitslücken melden Sie bitte vertraulich an security@mysafe.pro. Wir antworten innerhalb von 72 Stunden, klassifizieren nach CVSS und veröffentlichen Patches asap. Bitte keine öffentliche Disclosure vor unserem Fix-Release.

Whitepaper v1.0 · zuletzt aktualisiert Mai 2026 · Blackventure GmbH