Ende-zu-Ende-Verschlüsselung erklärt: Warum TreeNotes wirklich privat ist
· 3 min read
Wenn Sie Notizen in der Cloud speichern – wer kann sie lesen? Bei den meisten Apps lautet die Antwort: das Unternehmen, das die Server betreibt. Für eine Einkaufsliste mag das reichen, aber für Ideen, Arbeit oder alles, was sensibel ist, verdienen Sie Besseres. Ende-zu-Ende-Verschlüsselung (E2EE) ändert die Regeln – und TreeNotes ist von Grund auf darauf aufgebaut.
Was „Ende-zu-Ende“ wirklich bedeutet
Bei der serverseitigen Verschlüsselung werden Ihre Daten auf dem Server verschlüsselt (oder unterwegs, dann auf dem Server entschlüsselt). Der Server hält die Schlüssel. Wenn jemand in die Datenbank eindringt oder das Unternehmen zur Herausgabe von Daten verpflichtet wird, können Ihre Notizen gelesen werden.
Clientseitige Ende-zu-Ende-Verschlüsselung bedeutet, dass Ihr Gerät die Daten verschlüsselt, bevor sie gesendet werden. Nur Sie (und Personen, mit denen Sie explizit teilen) haben die Schlüssel. Der Server sieht weder Ihr Passwort noch die Schlüssel, die Ihre Notizen schützen. Er speichert nur verschlüsselte Datenblöcke, die er nicht entschlüsseln kann.
Sie → verschlüsseln im Browser → Server (nur Chiffretext) → Sie → entschlüsseln im Browser
Selbst wenn unsere Server kompromittiert würden oder wir eine Vorladung erhielten, hätten wir Ihre Klartext-Notizen nicht – wir haben die Schlüssel nicht.
Zero-Knowledge: Wir wissen nicht, was Sie schreiben
TreeNotes ist Zero-Knowledge. Wir speichern Ihr Passwort nicht. Wir speichern nicht den Schlüssel, der Ihre Notizen entschlüsselt. Alles, was Ihre Daten entschlüsseln kann, wird in Ihrem Browser abgeleitet und nie an uns gesendet. Deshalb können wir Ihr Passwort nicht „zurücksetzen“, um Ihnen wieder Zugang zu geben: Wir hatten von Anfang an keinen Zugang.
So funktioniert es bei TreeNotes
- Registrierung / Anmeldung: Ihr Passwort verlässt Ihr Gerät nie im Klartext. Wir speichern nur einen Hash zur Authentifizierung. Ein separater, stärkerer Schlüssel wird aus Ihrem Passwort abgeleitet, um Ihren privaten Schlüssel zu verschlüsseln – und dieser Verschlüsselungsschlüssel berührt unsere Server nie.
- Notizen erstellen und bearbeiten: Jede Notiz (und jeder Ordner) wird mit einem eigenen Schlüssel verschlüsselt. Diese Schlüssel werden mit Ihrem Masterschlüssel umschlossen, der nur in Ihrem Browser existiert. Wenn Sie tippen, verschlüsselt die App den Inhalt lokal und sendet nur Chiffretext zur Synchronisation.
- Teilen: Wenn Sie eine Notiz mit jemandem teilen, verwenden wir Ihre und deren öffentliche Schlüssel, um den Notizschlüssel neu zu umschließen, sodass nur diese Person ihn entschlüsseln kann. Der Server sieht den eigentlichen Notizschlüssel nie im Klartext.
Von der Erstellung über die Synchronisation bis zum Teilen sieht der Server also nur verschlüsselte Daten und undurchsichtige Schlüsselmaterialien. Kein Klartext.
Transportverschlüsselung: eine weitere Ebene
TreeNotes verwendet außerdem SSL/TLS (HTTPS) für jede Verbindung – dasselbe Schloss-Symbol, das Sie im Browser bei Banken oder E-Mail-Anbietern sehen. Mit E2EE ist das streng genommen nicht nötig: Wir senden bereits nur Chiffretext; ein Lauscher auf der Leitung sähe verschlüsselte Datenblöcke, die er nicht lesen kann. Wir nutzen HTTPS trotzdem. Es ist eine zusätzliche Sicherheitsebene – sie schützt Verbindungsmetadaten, härter gegen Manipulation und folgt dem Prinzip, dass guter Datenschutz in Schichten aufgebaut ist. Ihre Daten sind verschlüsselt, wenn sie gespeichert werden, wenn sie geteilt werden und wenn sie übertragen werden. Kein einzelner Schwachpunkt.
Warum das wichtig ist
- Ausfallsicher bei Datenlecks: Ein Datenbankleck legt Ihre Notizen nicht offen.
- Datenschutz vor Dritten: Wir können Ihre Notizen nicht lesen – also auch nicht herausgeben oder auswerten.
- Vertrauen durch Design: Ihre Privatsphäre hängt nicht von einer Richtlinie ab, sondern wird durch die Systemarchitektur erzwungen.
Wenn Sie Notizen wollen, die nur Sie (und Ihre gewählten Mitwirkenden) lesen können, melden Sie sich kostenlos bei TreeNotes an und schreiben Sie mit echtem Datenschutz.