Wie Ihre Daten wirklich gespeichert werden

Diese Seite beschreibt genau, welche Datenbankspalten verschlüsselt sind und welche nicht, und mit welchen Verfahren. Keine Marketing-Zusammenfassung — die tatsächliche Datenstruktur.

Nachlass-Einträge (Tabelle vault_entries)

📄 Unverschlüsselt gespeichert

Nur noch technische Metadaten: die Zeilen-ID, Zeitstempel und die gewrappten Schlüssel selbst. Sichtbar bleibt außerdem, dass ein Eintrag für ein bestimmtes Erben-Konto verschlüsselt wurde (Tabelle entry_beneficiary_keys): Genau über diese Verknüpfung findet ein Erbe im Erbfall seinen eigenen Schlüssel – sie lässt sich nicht verschlüsseln, ohne den Zugriff selbst unmöglich zu machen. Auch Namen und E-Mail-Adressen Ihrer Erben bleiben lesbar, weil wir diese Personen im Ernstfall benachrichtigen müssen.

🔒 Verschlüsselt gespeichert

Titel, Kategorie, die Zuordnung zu Ihren Erben und der eigentliche Inhalt eines Eintrags (Zugangsdaten, Notizen, Wallet-Informationen usw.) werden clientseitig zu einem einzigen JSON-Objekt zusammengefasst und mit AES-256-GCM verschlüsselt, bevor sie unsere Server erreichen. Wir speichern ausschließlich das Chiffrat. Wer unsere Datenbank liest, sieht deshalb weder, welche Arten von Vermögen Sie hinterlegt haben, noch wer davon was erben soll.

Schlüsselverwaltung

Jeder Eintrag erhält einen eigenen, zufällig erzeugten Data Encryption Key (DEK). Dieser DEK wird zweimal unabhängig voneinander "gewrappt" (verschlüsselt): einmal mit einem aus Ihrem Tresor-Passwort abgeleiteten Schlüssel, einmal mit einem aus Ihrem Recovery-Passwort abgeleiteten Schlüssel. Beide Wraps werden gespeichert – so kann jedes der beiden Passwörter unabhängig vom anderen den Inhalt entschlüsseln, etwa im Erbfall oder bei einem Passwort-Reset.

Schlüsselableitung
PBKDF2-SHA256, 1.000.000 Iterationen
Verschlüsselung
AES-GCM, 256 Bit

Angehängte Dateien (Tabelle vault_entry_files)

Datei-Uploads (Premium) verwenden denselben DEK wie der zugehörige Eintrag – dadurch funktioniert der Erben-/Recovery-Zugriff auf Dateien über denselben Mechanismus wie bei Text-Inhalten, ohne zusätzlichen Code.

📄 Unverschlüsselt gespeichert

Dateigröße, Zeitstempel und ein zufällig erzeugter Speicherpfad. Der Speicherpfad enthält weder den Original-Dateinamen noch die Dateiendung.

🔒 Verschlüsselt gespeichert

Die Datei-Bytes selbst werden vor dem Hochladen verschlüsselt – im Speicher-Bucket liegt ausschließlich Chiffrat, versehen mit einem generischen Content-Type, damit auch über HTTP-Header kein Dateityp preisgegeben wird. Dateiname und Mime-Type werden separat als kleines verschlüsseltes JSON-Objekt gespeichert.

Wer worauf zugreifen kann

Serverseitige Zugriffskontrolle (Row Level Security) sorgt dafür, dass jede Nutzerin und jeder Nutzer ausschließlich auf die eigenen Zeilen zugreifen kann – unabhängig von der Verschlüsselung. Diese beiden Schutzebenen sind unabhängig voneinander: Selbst ein Fehler in der Zugriffskontrolle würde nur Chiffrat offenlegen, kein Klartext-Passwort und keine Klartext-Inhalte, da die Server niemals Master- oder Recovery-Passwort empfangen.