Technische und organisatorische Maßnahmen
Nach Art. 32 DSGVO. Diese Seite beschreibt, was in BlueOcean Orbit tatsächlich umgesetzt ist — nicht, was wir vorhaben. Stand: 19. August 2026.
Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Wir beschreiben sie hier offen, damit Sie als Verantwortlicher prüfen können, ob sie für Ihren Einsatzzweck genügen. Wo etwas nicht umgesetzt ist, steht das ebenfalls hier.
1. Vertraulichkeit
Zugangskontrolle (wer kommt ins System)
- Anmeldung mit E-Mail und Passwort. Passwörter werden mit scrypt gehasht (n=2^14, r=8, p=1) und mit einem Zufallssalz je Konto gespeichert. Klartextpasswörter existieren zu keinem Zeitpunkt in der Datenbank.
- Registrierung nur mit Double-Opt-in: Ein Konto wird erst nach Bestätigung über einen Einmal-Link aktiv.
- Zwei-Faktor-Authentisierung (TOTP nach RFC 6238) mit einmalig nutzbaren Sicherungscodes. Das Geheimnis wird verschlüsselt gespeichert.
- Sitzungen laufen nach 12 Stunden ab. Sitzungstoken werden ausschließlich als SHA-256-Hash gespeichert; ein Datenbankabzug gibt keine gültigen Sitzungen preis.
- Begrenzung von Anmeldeversuchen mit Verstoß-Punktekonto: Wiederholte Fehlversuche führen zu einer zeitlich zunehmenden Sperre (Beginn 15 Minuten, Verdopplung je Verstoß, Obergrenze 24 Stunden). Ebenso begrenzt: Registrierung, Passwort-Zurücksetzen und Chat.
- Persönliche API-Schlüssel je Nutzer, einzeln widerrufbar, mit optionalem Ablaufdatum. Gespeichert wird nur der Hash und ein Präfix zur Wiedererkennung.
Zugriffskontrolle (wer sieht was)
- Mandantentrennung im Datenmodell. Jeder Datensatz mit Nutzerbezug — Profile, Gedächtnis, Chats, Dokumente, Anhänge, Berichte, Aufträge — trägt seinen Eigentümer. Die Filterung erfolgt in der Datenzugriffsschicht, nicht erst in der Programmoberfläche. Eine fehlerhafte Oberfläche kann diese Trennung nicht umgehen.
- Zugriffe auf fremde Objekte werden mit 404 beantwortet, nicht mit 403 — die Existenz fremder Daten ist so nicht erratbar.
- Rollen und Gruppen mit Berechtigungsbaum; Freigaben einzelner Objekte erfolgen ausdrücklich und sind widerrufbar.
- Der Verwaltungsbereich ist einem gesonderten Konto vorbehalten.
Verschlüsselung
- Transport: Ausschließlich HTTPS (TLS). Der Zugang erfolgt über einen Cloudflare-Tunnel; der Anwendungsserver ist aus dem Internet nicht direkt erreichbar und lauscht nur auf der lokalen Schnittstelle.
- Fremde Zugangsdaten (Anthropic-Schlüssel, Postfach-Passwörter) werden mit Fernet (AES-128-CBC mit HMAC-SHA256) verschlüsselt gespeichert und nie im Klartext angezeigt oder protokolliert.
- E-Mail-Versand über STARTTLS, DKIM-signiert; DMARC ist gesetzt.
- Ende-zu-Ende im Messenger. Nachrichten, Anhänge und
Sprachnachrichten werden auf dem Gerät verschlüsselt und erst beim
Empfänger wieder lesbar — nach dem Matrix-Standard mit Olm und Megolm
(
m.megolm.v1.aes-sha2), umgesetzt mit dem quelloffenen matrix-rust-sdk. Die Schlüssel liegen ausschließlich auf den Geräten der Beteiligten. Der Serverbetreiber hat sie nicht und kann sie auch nicht nachträglich erlangen. Ein neues Gerät kommt an alte Nachrichten nur über die Bestätigung durch ein vorhandenes Gerät oder über den Wiederherstellungsschlüssel des Nutzers. - Nicht umgesetzt: Verschlüsselung der Datenbankdatei im Ruhezustand. Die Festplatte des Servers ist nicht vollverschlüsselt. Für Daten mit besonders hohem Schutzbedarf besprechen Sie das bitte vorab mit uns. Für Messenger-Inhalte ist das ohne Belang — sie liegen dort ohnehin nur verschlüsselt und ohne Schlüssel.
Trennung von Verarbeitungen
- Getrennte Datenbanken für Konten, Abrechnung, Profile, Chats und Wissensraum.
- Das Sprachmodell läuft in einem eigenen Container ohne Verbindung nach außen.
- Für den Chat auf unserem Modell verlassen Inhalte den Server nicht.
2. Integrität
- Fälschungssicheres Protokoll. Sicherheitsrelevante Vorgänge (Anmeldungen, Freigaben, Einwilligungen, Änderungen an der Verwaltung) stehen in einem fortlaufenden Protokoll, in dem jeder Eintrag den Hash seines Vorgängers enthält. Eine nachträgliche Änderung bricht die Kette sichtbar. Zusätzlich verhindern Datenbank-Trigger das Ändern und Löschen von Einträgen.
- Referenzielle Integrität mit erzwungenen Fremdschlüsseln und CASCADE-Löschung: Das Löschen eines Objekts entfernt zugehörige Daten sofort und vollständig, nicht erst über einen Aufräumlauf.
- Schemaänderungen laufen ausschließlich über versionierte Migrationsskripte.
- Schutz vor versehentlicher Weitergabe: Ein Filter erkennt Zugangsdaten (API-Schlüssel, Token, Passwörter) in Nachrichten an externe Modelle und blockiert die Nachricht, statt sie zu schwärzen.
3. Verfügbarkeit und Belastbarkeit
- Container mit automatischem Neustart; Nutzdaten liegen in einem dauerhaften Speicherbereich getrennt vom Anwendungscode.
- Sitzungen und Warteschlangen überstehen einen Neustart, da ihr Zustand in der Datenbank liegt und nicht im Arbeitsspeicher.
- Lastbegrenzung mit sichtbarer Warteschlange statt Zusammenbruch.
- Fehlkonfiguration wird beim Start gemeldet, nicht beim ersten Nutzer.
- Noch nicht umgesetzt: automatische Sicherung. Eine regelmäßige Datensicherung mit erprobter Wiederherstellung ist in Vorbereitung. Bis dahin ist die Verfügbarkeitsgarantie eingeschränkt — wir weisen ausdrücklich darauf hin.
4. Überprüfung und Bewertung
- Automatisierte Prüfungen laufen bei jeder Änderung des Programms, einschließlich Prüfungen der Mandantentrennung und der Zugriffsrechte.
- Fehler werden mit einer Vorgangsnummer protokolliert; Nutzer erhalten nur diese Nummer und eine verständliche Meldung, keine technischen Einzelheiten.
- Nutzung wird je Konto und Tag erfasst — als Grundlage für Abrechnung und zum Erkennen von Auffälligkeiten.
- Durchsicht des Quelltextes beider Messenger-Apps (18. August 2026): 21 Funde, die schwerwiegenden behoben, die übrigen dokumentiert und nachgearbeitet. Das ist eine eigene Durchsicht, keine Prüfung von außen — wir benennen sie deshalb als das, was sie ist.
- Noch nicht umgesetzt: Externe Sicherheitsprüfung (Penetrationstest) durch Dritte.
5. Auftragsverarbeiter
Für den Betrieb setzen wir ein:
- Hetzner Online GmbH (Deutschland) — Server und Speicher.
- Cloudflare — Zugang und Schutz der Verbindung.
- Anthropic PBC (USA) — nur, wenn Sie selbst einen eigenen Schlüssel hinterlegen und der Übermittlung ausdrücklich zustimmen. Ohne diese Zustimmung findet keine Übermittlung statt.
Die Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO befinden sich in Abschluss. Bitte fragen Sie den aktuellen Stand vor einem produktiven Einsatz mit personenbezogenen Daten bei uns ab.
6. Rechtsraum und behördliche Anfragen
Technische Maßnahmen sind nur die eine Hälfte. Die andere ist die Frage, wer uns wozu verpflichten kann. Wir beantworten sie hier so genau wie den Rest dieser Seite.
- Anwendbares Recht: EU-Recht (DSGVO, ePrivacy) und zypriotisches Recht — die BOP BLUEOCEAN PRIVACY LTD hat ihren Sitz in Larnaca. Hinzu kommt, wo einschlägig, das Recht des Landes, in dem der Anwender sitzt; derzeit Deutschland, Österreich oder die Schweiz.
- Serverstandort Deutschland (Hetzner) ist eine Aussage über die Technik, nicht über den Sitz der Gesellschaft. Beides gehört getrennt genannt.
- Wer den Verbindungsweg sieht: Cloudflare als Schutz vor unserem Server — und, seit die Apps auch bei geschlossener App melden, die Zustelldienste von Apple (APNs) und Google (Firebase Cloud Messaging). Sie erfahren, dass ein Gerät etwas bekommt und wann; nicht von wem und nicht was. In der Weckmeldung steht kein Inhalt, nur eine Kennung — den Text holt das Gerät selbst und entschlüsselt ihn dort. Es handelt sich um eine Übermittlung in ein Drittland; Grundlage sind die Standardvertragsklauseln der jeweiligen Anbieter.
- Kein US-Recht. Wir sind kein US-Unternehmen und haben dort keine Niederlassung; der CLOUD Act und FISA 702 setzen einen solchen Anknüpfungspunkt voraus. Ebenso wenig unterliegen wir Anordnungen nach dem britischen Investigatory Powers Act.
- Was wir auf eine rechtmäßige Anordnung herausgeben können: Bestands- und Verkehrsdaten — also dass zwei Konten miteinander kommunizieren, wann und von welcher IP-Adresse. Nicht herausgeben können wir Inhalte und Schlüssel, weil wir sie nicht besitzen. Das ist eine technische Tatsache, kein Versprechen: Ein Versprechen hielte bis zur ersten Anordnung, die Bauweise hält darüber hinaus.
- Nachrichten löscht der Server nach 30 Tagen von selbst — auch das begrenzt, was überhaupt Gegenstand einer Anfrage sein kann.
- Was außerhalb unserer Reichweite liegt: das Endgerät des Nutzers (Beschlagnahme, Schadsoftware, entsperrtes Telefon), sein Gesprächspartner und der Verbindungsweg. Vor unserem Server steht Cloudflare als Schutz der Domain; dort ist sichtbar, dass eine Verbindung stattfindet, nicht ihr Inhalt.
Ausführlich und in einfacher Sprache steht das unter Welchem Recht wir unterliegen — und welchem nicht.
7. Ihre Rolle
Bei der Nutzung von BlueOcean Orbit sind in aller Regel Sie der Verantwortliche im Sinne der DSGVO und wir der Auftragsverarbeiter. Sie entscheiden, welche Daten Sie eingeben. Wir stellen die Maßnahmen bereit, die oben beschrieben sind.
Diese Seite ist eine technische Beschreibung, keine Zertifizierung und keine Rechtsberatung. Eine Aussage wie „DSGVO-konform“ kann kein Anbieter für Sie treffen — Konformität hängt davon ab, wie Sie das Werkzeug einsetzen.
8. Fragen und Meldungen
Sicherheitslücken und Datenschutzfragen bitte an [email protected]. Wir antworten innerhalb von 72 Stunden.
Wie dein iPhone deine Nachrichten schützt · Zur Datenschutzerklärung · Zu den Nutzungsbedingungen