INFRASTRUKTUR / HETZNER NÜRNBERG [DE] / ZERO-DISK // RAM-ONLY RELAY

Kryptografische Immunität für vertrauliche Mandate & Ermittlungsakten.

SPYDER verlagert die vollständige Verschlüsselungshoheit auf das Endgerät des Nutzers. Auf Servern existieren weder Passwörter noch persistente Datenbanken. Mandatsakten sind vor staatlicher Beschlagnahme nach § 53 StPO geschützt.

KRYPTOGRAFISCHER LIVE-STATUS // LOCALHOST STORAGE ENGINE
ISOLIERT
01 CIPHER: AES-256-GCM (128-Bit Poly1305 Tag) // Argon2id KDF 64MB Iterations
02 SERVER-STATE: EPHEMERAL_BUFFER_ONLY (Max TTL: 24h // Auto-Wipe nach ACK)
03 LEGAL_SEAL: § 53 Abs. 1 Nr. 2 StPO i.V.m. § 97 StPO (beA Zertifikatsabgleich aktiv)
04 DECOY_READY: Plausible Deniability Dual-Partition aktiv (Schein-Kanzlei Modus bereit)
01 // TECHNISCHE SPEZIFIKATION

Sicherheitsarchitektur ohne Angriffsfläche.

Traditionelle Cloud-Systeme versprechen Verschlüsselung, halten aber die Schlüssel auf US-Servern. SPYDER eliminiert den Server als Angriffsvektor.

01.1

Zero-Disk RAM Relay

Der Server speichert null Bytes auf Festplatten. E2EE-Nachrichtenblöcke existieren ausschließlich als flüchtige Daten im Arbeitsspeicher und vernichten sich selbst, sobald alle Geräte der Kanzlei die Daten empfangen haben.

RAM TTL: 24h // Auto-Pruning
01.2

Plausible Deniability

Ein System mit zwei Passwörtern: Unter erzwungener Herausgabe (z. B. Beschlagnahme, Nötigung) öffnet ein alternatives Passwort einen funktionierenden Schein-Tresor mit unkritischen Routineakten.

Dual-Key derivation
01.3

§ 53 StPO Siegel

Prüfung qualifizierter digitaler Zertifikate (beA / Notarkammer). Generiert bei behördlichen Maßnahmen einen justiziablen Schutzbericht zur Durchsetzung des verfassungsrechtlichen Berufsgeheimnisses.

BORA § 2 // StPO § 97 konform
01.4

Blind-Matching

Schnittmengen-Abgleich von IBANs, Registernummern und Telefonnummern über HMAC-SHA256 Einweg-Hashes. Erkennt Querverbindungen zwischen Kanzleien und Ermittlern, ohne Klartextdaten zu exponieren.

HMAC-SHA256 Collision Engine
01.5

Zero-Trace Kamera & Sensorik

Native In-App Fotodokumentation mit vollständigem Galerie-Bypass. Fotos werden direkt im flüchtigen RAM verschlüsselt und hinterlassen keine Spuren in Apple Fotos, Google Fotos oder Cloud-Backups.

Direct Buffer Ingestion
01.6

Autonomer 24-Wörter Seed

BIP-39 deterministische Schlüsselerzeugung aus 256-Bit Entropie. Volle Unabhängigkeit von E-Mail-Diensten oder zentralen Administratoren. Wiederherstellung auf jedem neuen Endgerät in Sekunden.

BIP-39 Standard // 256-Bit
02 // KANZLEI- & ABTEILUNGSARCHITEKTUR

Rollen-Isolation nach dem Least-Privilege-Prinzip.

Volle Übersicht für die Leitung, absolute Trennung für einzelne Abteilungen, unantastbare Privattresore für jeden Mitarbeiter.

Bereich / Privileg Organisations-Leitung Mitarbeiter / Ermittler Privater Mitarbeiter-Tresor
Privater Handtresor Nur eigener Privattresor Nur eigener Privattresor 100% kryptografisch isoliert
Team-Akten (Fachgruppen) Vollzugriff (Alle Teams) Zugriff (Nur eigenes Team) Kein Zugriff
Mitarbeiter Onboarding 1-Klick OTP QR-Code Keine Einladungsrechte Autonom
Remote-Wipe bei Austritt Sofortiger Kanzlei-Wipe Keine Rechte Privattresor bleibt unberührt
03 // SYSTEM-DOKUMENTATION & WIKI

Kryptografisches Handbuch

Offenlegung aller mathematischen Verfahren, Speicherstrukturen und rechtlichen Gutachten.

RFC 9106 NIST SP 800-38D FIPS 198-1

Kryptografische Hierarchie & Schlüsselableitung

SPYDER trennt Authentifizierung, lokale Datenpersistenz und Relay-Vermittlung in drei voneinander isolierte kryptografische Zweige:

01 // PRIMÄRE ENTROPIE-QUELLE (CLIENT-SIDE ONLY)
SECRET Master-Passwort
+
ENTROPY 24-Wörter BIP-39 Phrase
KDF FUNCTION: Argon2id [ Memory: 64 MB // Iterations: 4 // Parallelism: 1 ]
02 // DETERMINISTISCH ABGELEITETE SCHLÜSSELZWEIGE
A.01 Haupttresor-Schlüssel AES-256-GCM

Verschlüsselt Akten, Notizen und Ermittlungsdaten lokal in der isolierten Browser-IndexedDB.

GELTUNGSBEREICH: LOKALER ENDGERÄTE-STORAGE
A.02 Decoy-Notfallschlüssel Dual-Partition

Generiert bei erzwungener Herausgabe einen Schein-Tresor mit unkritischen Kanzleiakten.

GELTUNGSBEREICH: PLAUSIBLE DENIABILITY
A.03 Blind-Relay Token HMAC-SHA256

Ermöglicht dem Hetzner-Server die temporäre Paketvermittlung im RAM ohne Kenntnis von Inhalten.

GELTUNGSBEREICH: ZERO-KNOWLEDGE E2EE SYNC

Zero-Persistence Garantie: Zu keinem Zeitpunkt verlassen Passwörter oder Klartext-Payloads das Endgerät. Der Server verarbeitet ausschließlich den Blind-Hash im flüchtigen RAM.

04 // JAHRES-LIZENZEN & KONTINGENTE

Planbare Jahreslizenzen ohne versteckte Gebühren.

Ausschließlich transparente Jahresverträge im Voraus. Alle Pläne enthalten 100 % aller Sicherheits- und Kryptografiemodule.

PLAN // 01

COMMUNITY FREE

0 € / Jahr
1 lokales Gerät // 100% Offline
  • Vollständiger AES-256-GCM Tresor
  • Plausible Deniability Decoy-Vault
  • 24-Wörter BIP-39 Notfall-Seed
  • § 53 StPO Forensik-Report
  • Kein Multi-Device Cloud-Relay
  • Keine Team-Workspaces
Kostenlos im Browser öffnen
BELIEBT // SOLO & DUO
PLAN // 02

PROFESSIONAL

179 € / Jahr
5 Slots flexibel belegbar
  • 5 Slots (Handy, Laptop, PC, Partner)
  • Zero-Knowledge E2EE Live-Sync
  • Gründung von Fach-Teams
  • Blind-Matching Intelligence Modul
  • 14 Tage Schonfrist (Grace Period)
  • Volle Android APK & Web-Client Nutzung
PLAN // 03

TEAM & BUSINESS

490 € / Jahr
10 Slots // Team- & Abteilungs-RBAC
  • 10 Plätze flexibel aufteilbar
  • Master-Leitungsübersicht & Abteilungs-RBAC
  • 1-Klick Team-Einladungen via Einmal-QR
  • Sofortiger Remote-Wipe bei Mitarbeiteraustritt
  • Offizielle B2B-Jahresrechnung mit USt.
  • Prioritärer Support & Whistleblower-Inbound
ISOLIERTER SERVER
PLAN // 04

DEDICATED NODE

1.200 € / Jahr
25 Slots + Eigener Hetzner-Server
  • Eigener dedizierter Hetzner-Server (DE)
  • Eigene Subdomain (z.B. kanzlei.spyder-vault.de)
  • 25 Slots inklusive (100% RAM-Isolation)
  • Keine fremden Nutzer auf der Server-Instanz
  • Eigener AV-Vertrag nach Art. 28 DSGVO
  • Kauf auf Firmenrechnung (SEPA-Überweisung)
ENTERPRISE, BEHÖRDEN & VERLAGE // AB 50 BIS 5.000+ PLÄTZE

Custom Enterprise Cluster & Kundenspezifische Infrastruktur

Für Großkanzleien, Verlage und Behörden ab 50 bis 5.000+ Endgeräten: Dedizierte Multi-Node Servercluster, individuelle Service Level Agreements (SLA 99.9%), Vor-Ort-Sicherheitsaudits und maßgeschneiderte AV-Verträge nach Art. 28 DSGVO.

DSGVO & EU-ZAHLUNGSABWICKLUNG Sichere, europäische Abrechnung über Mollie (Niederlande) oder per SEPA-Banküberweisung.
KAUFMÄNNISCHE SCHONFRIST Keine Einrichtungsgebühr. Keine automatische Sperre bei Zahlungsverzögerung dank 14-tägiger Grace Period.