# Compatible und Sealed

> Compatible und Sealed sind die zwei Schutzstufen von privymail.eu: was der Server wann sehen kann, wo die Schlüssel liegen und was Sealed kostet.

Sie wählen je Ordner, wie weit der Schutz reicht: Compatible für den Alltag mit jedem Mailprogramm, Sealed für Inhalte, die auch wir nicht lesen können. Diese Seite sagt, was jede Stufe leistet, wo ihre Grenze liegt und was sie kostet.

## Worauf es ankommt

### Zwei Stufen. Sie wählen je Ordner.

Compatible ist der Standard für neue Konten, Sealed die Option für einzelne Ordner. Die Oberfläche zeigt bei jedem Ordner an, in welcher Stufe er liegt.

### Verschlüsselt gespeichert. Auch wenn Sie abgemeldet sind.

Im Standardmodus Compatible verschlüsselt der Server eingehende Mail mit dem öffentlichen Schlüssel Ihres Kontos; anmelden müssen Sie sich dafür nicht. Entschlüsseln lässt sie sich nur mit dem privaten Schlüssel, und den schützen Ihre Geheimnisse.

### Keine selbst erfundene Kryptografie.

Compatible nutzt die Verschlüsselung der Serversoftware Dovecot, Sealed den Standard OpenPGP nach RFC 9580. Eigene Verfahren erfinden wir nicht.

## Was der Server wann sehen kann

| Zeitpunkt | Compatible (Standard) | Sealed |
|---|---|---|
| Eine Mail trifft ein | Der Server kann sie lesen. Er prüft sie auf Spam, wendet Ihre Filter an und verschlüsselt sie dann mit dem öffentlichen Schlüssel Ihres Kontos. | Ebenso, wenn der Absender unverschlüsselt sendet: Der Server verschlüsselt beim Eintreffen mit Ihrem öffentlichen OpenPGP-Schlüssel. Hat schon der Absender mit OpenPGP verschlüsselt, sieht der Server den Inhalt nie. |
| Die Mail liegt im Postfach | Verschlüsselt. Der private Schlüssel liegt auf dem Server nur in verschlossener Form. | Verschlüsselt. Der private Schlüssel verlässt Ihr Gerät nie unverschlüsselt. |
| Sie sind angemeldet | Der Server entschlüsselt und liefert über TLS aus. Er verarbeitet dabei Klartext. | Der Server liefert nur Verschlüsseltes aus. Entschlüsselt wird auf Ihrem Gerät. |

Für Compatible heißt das: Während einer Sitzung könnte ein Angreifer mit vollem Zugriff auf den laufenden Server mitlesen, ebenso ein Betreiber mit manipulierter Software. Dagegen stehen Zugriffskontrollen, das Vier-Augen-Prinzip, signierte Deployments und Audit-Logs. Vor einem kompromittierten Betreiber schützt erst Sealed. Compatible ist deshalb kein Zero-Access und keine Ende-zu-Ende-Verschlüsselung.

## Wo die Schlüssel liegen

**Compatible.** Jedes Konto hat ein eigenes Schlüsselpaar. Der private Schlüssel liegt auf dem Server, aber nur verschlossen: mit je einer eigenen Kopie für Ihr Passwort, für jedes App-Passwort und für jeden Wiederherstellungscode. Geöffnet liegt er nur während einer Sitzung im Arbeitsspeicher. Widerrufen Sie ein App-Passwort, löscht der Dienst auch dessen Kopie.

**Sealed.** Der private OpenPGP-Schlüssel verlässt Ihr Gerät nie unverschlüsselt. Entschlüsselt wird dort, nicht auf dem Server. Was in einem Sealed-Ordner liegt, können wir deshalb weder lesen noch herausgeben.

## Was Sealed kostet

- **Gewöhnliche Mailprogramme bleiben außen vor.** Ein Programm, das nur IMAP spricht, öffnet Sealed-Ordner nicht direkt. Den Zugriff übernehmen unsere eigenen Programme, die auf Ihrem Gerät entschlüsseln.
- **Suche nur auf Ihrem Gerät.** Der Server kann einen Sealed-Ordner nicht durchsuchen; der Suchindex liegt auf Ihrem Gerät.
- **Schutz ab dem Eintreffen, nicht davor.** Unverschlüsselt gesendete Mail sieht der Server, bevor er sie verschlüsselt. Absender, Empfänger und Zeitpunkt verarbeitet er für die Zustellung in jeder Stufe.
- **Kein Zurück durch uns.** Ohne Ihren privaten Schlüssel sind die Inhalte nicht lesbar, auch nicht für uns. Einen Generalschlüssel gibt es nicht.

## Alles im Überblick

- **Wahl je Ordner:** Compatible ist der Standard, Sealed die Option; die Oberfläche zeigt die Stufe jedes Ordners.
- **Compatible, Schlüssel:** ein eigenes Schlüsselpaar je Konto; der private Schlüssel liegt nur verschlossen auf dem Server.
- **Compatible, Zugriff:** jedes IMAP-Programm, ohne Zusatzsoftware.
- **Sealed, Verfahren:** OpenPGP nach RFC 9580; entschlüsselt wird auf Ihrem Gerät.
- **Sealed, Umfang:** neben Mails auch Anhänge, Kontakte und Kalender.
- **Öffentliche Schlüssel:** WKD stellt öffentliche OpenPGP-Schlüssel bereit, Autocrypt tauscht sie aus.
- **Umstellung:** Einen Ordner stellt Ihr Gerät auf Sealed um. Es lädt die Mails, verschlüsselt sie neu und lädt sie hoch; der Server löscht danach die bisherige Kopie.
- **Transport:** in beiden Stufen TLS 1.3 bevorzugt, TLS 1.2 als Minimum.
- **Tarife:** Compatible- und Sealed-Ordner gehören zu allen bezahlten Tarifen.

## Fragen zu den Schutzstufen

### Ist Compatible Ende-zu-Ende-verschlüsselt?

Nein. Compatible ist weder Zero-Access noch Ende-zu-Ende-Verschlüsselung: Der Server entschlüsselt, um an Ihr Mailprogramm auszuliefern. Dafür arbeitet jedes IMAP-Programm ohne Zusatzsoftware.

### Können Sie meine Mails lesen?

In Compatible-Ordnern technisch ja, solange Sie angemeldet sind. In Sealed-Ordnern nein. Unverschlüsselt gesendete Mail sieht der Server in beiden Stufen beim Eintreffen.

### Kann ich einen Ordner auf Sealed umstellen?

Ja. Ihr Gerät lädt die Mails, verschlüsselt sie neu und lädt sie hoch; der Server löscht danach die bisherige Kopie. Die Umstellung ist ein eigener, eindeutiger Schritt mit Erklärung.

### Öffnet mein Mailprogramm einen Sealed-Ordner?

Nein, nicht direkt. Ein Programm, das nur IMAP spricht, erhält vom Server nichts Lesbares; entschlüsselt wird auf Ihrem Gerät, in unseren eigenen Programmen.

### Was geschieht, wenn ich mein Passwort vergesse?

Dann hilft ein Wiederherstellungscode: Mit ihm setzen Sie ein neues Passwort, und die gespeicherten Mails bleiben lesbar. Ohne Code gibt es keinen Weg zu den Inhalten; einen Generalschlüssel haben wir nicht. Mehr unter [Anmeldung und Konto](https://privymail.eu/sign-in.md).

## Mehr dazu

- [Sicherheit](https://privymail.eu/security.md): Grundsätze, Transport und Anmeldung.
- [Anmeldung und Konto](https://privymail.eu/sign-in.md): Passwortnachweis, zweiter Faktor und Wiederherstellung.
- [Das Postfach](https://privymail.eu/mailbox.md): Webmail, Mailprogramme und Filter.
- [Kalender und Kontakte](https://privymail.eu/calendar.md): was sich im Modus Sealed ändert.
- [Mailprogramme und offene Standards](https://privymail.eu/standards.md): IMAP, OpenPGP, WKD und Autocrypt.
- [Roadmap](https://privymail.eu/roadmap.md): Bausteine und Reihenfolge.

---

- Diese Seite als HTML: https://privymail.eu/encryption/
- English version: https://privymail.eu/en/encryption.md
