Ein Raum, in den sich kein Administrator selbst hineinlassen kannEinRaum,indensichkeinAdministratorselbsthineinlassenkann
Gruppen-Direktnachrichten in Enclessa sind mit MLS nach RFC 9420 Ende-zu-Ende-verschlüsselt, und es gibt keinen Administrator-Zugriff: Der Server hält Chiffretext, kein Administrator der Organisation kann sich selbst zum Gespräch hinzufügen, und nichts außerhalb der Gruppe kann seinen Inhalt herausgeben. Das macht sie nutzbar für eine Vorstandsberatung, ein Gespräch im Betriebsrat oder einen Austausch unter Berufsgeheimnis — wo das Risiko nicht von außen kommt, sondern von einer Kollegin mit Administratorkonto.
Keiner. Es gibt keinen Mechanismus, einen hinzuzufügen
Schlüssel
Einer je Gerät; der Server stellt nur zu und hält keine Schlüssel
Raummodus
Beim Anlegen festgelegt und im Raum angezeigt
Verfügbar
In jedem Tarif, auch im Free-Tarif
Die Ausgangslage
Eine kleine Gruppe muss etwas besprechen, das der Rest der Organisation — und insbesondere die Menschen, die ihre Software administrieren — nicht lesen darf. Ein Vorstand, der eine Transaktion berät; ein Betriebsrat, der tut, was das Gesetz ihm unabhängig vom Arbeitgeber aufträgt; eine Partnerin, die ein Mandat unter Berufsgeheimnis bespricht. Die Bedrohung ist intern und alltäglich: ein Administratorkonto, eine behördliche Anordnung an den Betreiber, ein Routine-Export.
Was schiefgeht, wenn das über vier Produkte verteilt ist
Ein privater Kanal ist nur per Richtlinie privat
In den meisten Plattformen ist ein privater Kanal ein Datensatz, den jemand mit ausreichendem Zugriff ändern kann. Die Vertraulichkeit beruht auf einer Berechtigung, die sich ein Administrator selbst erteilen kann — und auf der Annahme, dass es niemand tut.
Der Arbeitgeber administriert die Werkzeuge des Betriebsrats
Ein Betriebsrat, der eine vom Arbeitgeber betriebene Plattform nutzt, verlässt sich darauf, dass der Arbeitgeber nicht hineinschaut. Das ist eine unangenehme Vereinbarung, wenn man sie aufschreibt — und in Deutschland der Grund, warum solche Gespräche oft auf privaten Handys landen.
Compliance-Werkzeuge lesen standardmäßig alles
Die Funktionen, die eine Plattform prüfbar machen — Export, Aufbewahrung, Beweissicherung —, sind dieselben, die eine vertrauliche Besprechung für jeden lesbar machen, der sie bedient.
Der Ausweg ist schlimmer als das Problem
Das Gespräch wandert in einen Consumer-Messenger auf privaten Geräten. Dort hat die Organisation keine Aufzeichnung dessen, was vereinbart wurde, keine Möglichkeit, jemanden zu entfernen, der geht, und überhaupt keine Antwort, wenn jemand fragt, wohin die Daten gegangen sind.
Wie Enclessa damit umgeht
1
Eine Gruppen-Direktnachricht statt eines Kanals beginnen
Gruppen-Direktnachrichten sind immer Ende-zu-Ende-verschlüsselt. Das ist keine Einstellung, die jemand vergessen haben könnte, und nichts, was ein Administrator nachträglich ändern kann — es gibt weder im Produkt noch in der Datenbank einen Mechanismus, eine Gruppen-Direktnachricht für den Server lesbar zu machen.
2
Prüfen, was der Raum über sich sagt
Der Modus eines Raums wird beim Anlegen festgelegt und im Raum selbst angezeigt. Niemand muss ihn also auf Treu und Glauben hinnehmen oder aus einer Einstellungsseite ableiten. Verschlüsselte Räume sind gekennzeichnet, und die Kennzeichnung ist überall dieselbe.
3
Verstehen, wer beitreten kann und wer nicht
Mitgliedschaft in einem verschlüsselten Gespräch ist Mitgliedschaft in einer kryptografischen Gruppe. Wird jemand hinzugefügt, sehen es alle darin. Es gibt kein stilles Hinzufügen, kein Schattenmitglied und keine Compliance-Leseinstanz, die die Gruppe nicht sehen kann.
4
Den durchsuchbaren Teil dort lassen, wo er hingehört
Nutzen Sie normale verwaltete Kanäle für die Arbeit, die durchsuchbar, aufbewahrt und exportierbar sein muss, und führen Sie die vertrauliche Besprechung im verschlüsselten Raum. Beides gibt es im selben Produkt, und welcher Raum welcher ist, ist immer sichtbar.
Welcher Tarif dafür nötig ist
Kein bestimmter. Ende-zu-Ende-verschlüsselte Direktnachrichten und Gruppen-Direktnachrichten gibt es in jedem Tarif einschließlich Free. Ein Betriebsrat oder ein Vorstand kann das also ohne Kaufentscheidung nutzen, und ohne dass die Organisation für seine Vertraulichkeit bezahlt.
Gruppenkanäle sind nicht Ende-zu-Ende-verschlüsselt. Die Verschlüsselung gilt für Direktnachrichten und Gruppen-Direktnachrichten; ein Kanal ist für den Server lesbar, und genau das ermöglicht Suche, Aufbewahrung und Export.
Ein Raum lässt sich nach dem Anlegen nicht zwischen verschlüsselt und verwaltet umstellen. Entweder würde der bisherige Verlauf offengelegt oder er würde dauerhaft unlesbar — deshalb ist der Modus fest.
Ein verschlüsselter Raum hat keine serverseitige Suche, keinen Compliance-Export, keine Bots und keine Webhooks. Die Suche läuft stattdessen auf Ihrem eigenen Gerät über einen lokalen Index.
Wer in einem verschlüsselten Gespräch alle Geräte verliert, verliert diesen Verlauf. Es gibt keine Kopie auf dem Server, aus der jemand wiederherstellen könnte — dieselbe Eigenschaft, die den Raum überhaupt nutzenswert macht.
Enclessa hat keine Zertifizierung und hat kein externes Sicherheitsaudit beauftragt. Was stattdessen angeboten wird, sind ein Standardprotokoll, eine auditierte Open-Source-Implementierung davon und eine veröffentlichte Architektur.
Kommunikation von Geschäftsleitung und Betriebsrat: häufige FragenKommunikationvonGeschäftsleitungundBetriebsrat:häufigeFragen
Nein. Gruppen-Direktnachrichten sind immer mit MLS nach RFC 9420 Ende-zu-Ende-verschlüsselt, es gibt keinen Administrator-Zugriff, und der Server hält Chiffretext, den er nicht entschlüsseln kann. Wird jemand zum Gespräch hinzugefügt, sehen das alle, die bereits darin sind.
Die Vertraulichkeit, die ein Betriebsrat braucht — Kommunikation, die der Arbeitgeber nicht lesen kann, obwohl er die Plattform bezahlt —, bietet eine Ende-zu-Ende-verschlüsselte Gruppen-Direktnachricht. Ob das eine bestimmte Betriebsvereinbarung erfüllt, ist eine Frage für deren Parteien, nicht eine, die diese Seite beantworten kann.
Weil in einem Kanal Suche, Aufbewahrungsregeln und Compliance-Export funktionieren müssen, und alle drei setzen voraus, dass der Server die Nachricht lesen kann. Enclessa macht diesen Zielkonflikt je Raum sichtbar, statt so zu tun, als gäbe es ihn nicht.
Nein. Der Modus eines Raums wird beim Anlegen festgelegt und lässt sich nicht ändern, weil die Umstellung in die eine Richtung den bisherigen Verlauf offenlegen und in die andere ihn dauerhaft unlesbar machen würde.
Verschlüsselte Zusammenarbeit, gehostet in Europa.VerschlüsselteZusammenarbeit,gehostetinEuropa.
Legen Sie in ein paar Minuten einen Workspace an. Er gehört Ihnen, erreichbar unter your-team.enclessa.app, betrieben in der Europäischen Union, mit Ende-zu-Ende-verschlüsselten Direktnachrichten ab der ersten.