VC-PR-002 / 7 MIN / 09. SEP 2026

Metadaten und Datenschutzgrenzen

Welche Betriebsdaten trotz Inhaltsschutz erforderlich bleiben und wie VENTEX zwischen Inhalt, Metadaten und Nachweisen unterscheidet.

Stand: kontrollierte Produktionsfreigabe · unabhängige Sicherheitsprüfung ausstehend
ReifeAktueller Produktstand
PrüfbasisRepository-abgeglichen
Geprüft2026-09-09
01

Inhaltsschutz ist nicht Metadatenfreiheit

Verschlüsselte Inhalte und betriebsnotwendige Metadaten sind verschiedene Datenklassen. Seit August 2026 entkoppelt VENTEX mehrere direkte Identifikatoren: Nachrichtenzeilen enthalten keine senderId, Schlüsselumschläge speichern statt einer Geräte-ID eine opake Empfängermarke und Reaktionen sowie Favoriten unterhaltungsbezogene Mitgliedsreferenzen.

VENTEX behauptet deshalb weder vollständige Anonymität noch einen Betrieb ohne Metadaten.

02

Betriebsnotwendige Daten

Zum dokumentierten Kern gehören Konto- und Gerätekennungen, Sitzungszustände, Gesprächsmitgliedschaften, verschlüsselte Nutzlasten, Dateiobjekte und sicherheitsrelevante Ereignisse. Neue Lesestände werden über die Mitgliedssequenz statt über neue einzelne Receipt-Zeilen geführt; Altzeilen laufen innerhalb der 30-Tage-Aufbewahrung aus.

Verdeckte Mitgliedskennungen sind an Besitznachweise gebunden. Im aktuellen Quell-/Prüfstand stellt der Client beim Kaltstart das Verzeichnis aus dem verschlüsselten Kontozustand her und zählt nur tatsächlich gesendete Beweise. Verlaufsübergaben verwenden dort eine opake Zielmarke und überspringen ältere unmarkierte Umschläge, statt ihre Zuordnung zu erraten. Die live signierte Laufzeit benötigt dafür einen getrennten App-Release samt Migration; der Dienst benötigt weiterhin begrenzte Konto- und Beziehungsverknüpfungen für Autorisierung und Zustellung.

Betroffene Zeitfelder werden auf Minutenebene begrenzt. Realtime-Ausgaben sind auf den öffentlichen Nachrichtenvertrag reduziert. Lokale Entwürfe, UI-Merkwerte und Sicherheitsverifikation sind kontobezogen und werden nach einem Widerruf gezielt bereinigt, soweit der Browser den Zugriff zulässt.

Profilbilder werden nur nach Anmeldung abgerufen und ruhend geschützt, sind aber nicht Ende-zu-Ende-verschlüsselt und bleiben für den Dienst lesbar. Eine exakte Kontokennung genügt für den Abruf; eine bestehende Kommunikationsbeziehung wird dabei nicht vorausgesetzt.

03

Aufbewahrung und Löschung

Technische Löschjobs begrenzen ausgewählte Historien und widerrufene Sitzungsdaten. Konkrete rechtliche Fristen hängen jedoch von Verantwortlichem, Zweck, Vertrag, Hostingmodell und anwendbarem Recht ab.

Eine technische Standardfrist darf nicht als abschließend juristisch freigegebene Retention Policy ausgegeben werden.

04

Vor weitergehender organisatorischer Freigabe

Datenschutzerklärung, Auftragsverarbeitung, Subprozessoren, Speicherorte, Betroffenenrechte und internationale Transfers benötigen reale Providerdaten und juristische Prüfung.