Revier3DREVIER3D
DE EN
Sicherheit & Datenschutz

Deine Jagddaten sind verschlossen.
Den Schlüssel hast nur du.

Revier3D arbeitet mit vollständiger Ende-zu-Ende-Verschlüsselung, und zwar ab der Sekunde, in der du dein Revier einrichtest. Wir können deine Jagddaten nicht lesen: nicht deine Fotos, nicht deine Notizen, nicht deine Marker-Positionen, nicht deine Grenze, nicht deine Strecke. Davon sieht der Server nur Chiffretext. Was er trotzdem weiß, und das ist mehr als nichts, steht weiter unten Punkt für Punkt: an erster Stelle der Ort, an dem dein 3D-Modell gebaut wurde. Deine Verbindungsdaten (IP-Adresse) sehen wir wie jeder Server; sie stehen im laufenden Zugriffsprotokoll, wir werten sie nicht aus und bewahren sie nicht dauerhaft auf.

XChaCha20-Poly1305 · 192-Bit-Nonce Argon2id · RFC 9106 X25519 · RFC 7748 Zero-Knowledge
Das Versprechen

Was „Zero-Knowledge" heißt

Deine gesamten Revieraufzeichnungen werden auf deinem Gerät verschlüsselt, bevor sie unseren Server erreichen. Der Server ist ein dummer, verschlüsselter Speicher: er verwahrt deine Daten, aber er kann sie nicht lesen. Der Schlüssel befindet sich nie auf dem Server, nicht in Backups, nicht in Logdateien.

Das gilt ab der ersten Minute. Im Einrichtungsassistenten vergibst du ein Revier-Passwort, es ist dort Pflicht, und dieses eine Passwort ist zugleich der Schlüssel: Es öffnet den Zugang und entschlüsselt die Daten. Ein zweites, stilles Passwort daneben gibt es nicht, der Server lässt es gar nicht zu. Im selben Zug entstehen in deinem Browser 12 Wiederherstellungs-Wörter, und nur dort sind sie lesbar. Einen Betreiber-Notschlüssel gibt es nicht: keinen, den wir bei Bedarf herausgeben könnten, auch nicht auf behördliche Anordnung.

„Wir können deine Jagddaten nicht lesen. Nicht die Betreiber, nicht eine Behörde, nicht ein Angreifer, der den Server vollständig übernimmt. Deine Revierdaten sind chiffriert, vom ersten Byte an."
Das ist die stärkste Sicherheitszusage, die ein Cloud-Produkt geben kann.
Umfang der Verschlüsselung

Was ist geschützt

Alles, was dein Revier ausmacht. Nicht nur Fotos und Notizen, sondern auch Positionen, Wildarten, Daten, Grenze und Strecke:

📍 Positionen
Alle Marker-Koordinaten (Hochsitze, Kirrungen, Wildwechsel), Reviergrenze, Wildkamera-Standorte
📸 Fotos & Videos
Alle Bilder aus Markern, Wildkameras, Schäden und Strecke, inklusive Vorschau
📝 Notizen & Namen
Marker-Namen, Typen, Freitextfelder, Skizzen, Beleg- und Buchungstexte
🦌 Jagddaten
Wildart, Klasse, Datum, Gewicht, Erlegungsart der Strecke, Abschussplan
🗺️ Revier-Metadaten
Reviergrenze, Grundstücksnummern, 3D-Geländemodell und Luftbild (die Karten-Dateien folgen einem eigenen Weg, siehe unten). Nicht dabei: Revier-Name, Land und Bundesland, sie bleiben lesbar (siehe „Was im Klartext bleibt")
💰 Buchhaltung
Belege, Buchungstexte, Rechnungsdetails, Änderungsprotokoll
Zwei Ebenen

Karte & 3D: derselbe Schutz, ein anderer Weg

Deine Einträge verschlüsselt dein Gerät, bevor sie losfahren. Für die Karten-Dateien geht das nicht: Reviergrenze, Geländemodell und der Luftbild-Vorrat entstehen beim Bau deiner 3D-Karte auf dem Server, aus den amtlichen Daten. Deshalb der zweite Weg.

1
Während der Vorrat wächst
Ein frisch angelegtes Revier hat naturgemäß noch keinen eigenen Kartenvorrat, er entsteht mit dem Bau deiner 3D-Karte und wächst beim Benutzen weiter. Solange holt der Server die Luftbild-Kacheln bei den amtlichen Stellen (in Österreich basemap.at und BEV, in den anderen Ländern deren Entsprechungen) und legt sie in deinem Revier ab. Dieser Abruf verrät die Gegend, nicht die Inhalte: dieselben Kacheln holt derselbe Server für jeden Besucher der öffentlichen Demo-Karte, und was du eingetragen hast, liegt zu diesem Zeitpunkt längst verschlüsselt.
2
Ist der Vorrat vollständig, fällt der Riegel
Sobald dein Revier seinen eigenen Karten-Vorrat vollständig hat, werden die Karten-Dateien weggeschlossen: Grenze, Gelände, Luftbild. Ab diesem Moment beantwortet der Server jede Kachel-Anfrage nur noch aus deinem eigenen Vorrat und fragt für dieses Revier keine fremde Stelle mehr. Erst dann kann der Riegel fallen, denn vorher wäre deine Karte in Teilen leer.
3
Ein späterer Neubau ist ein bewusster Schritt
Willst du die 3D-Karte später neu bauen lassen, sperrst du dein Revier dafür auf und dein Browser schickt die Grenze für diesen einen Vorgang mit. Die Grenze selbst legt der Server dabei nicht ab. Die Karten-Dateien, die beim Bau entstehen, sind wieder offen, bis der Vorrat vollständig ist und der Riegel erneut fällt. Es ist dasselbe Fenster wie beim Bearbeiten der Grenze, kein zweites Zugeständnis, und es steht unten bei den benannten Ausnahmen.
Ehrliche Grenzen

Was im Klartext bleibt

Das absolute Minimum, ohne das der Server nicht funktionieren kann. Diese Daten enthalten keine Jagddaten:

Account-E-MailLogin, Rechnung, Support
Tarif & ZahlungsstatusZahlungsabwickler PaddleZahlungsabwickler
Revier-LinkURL-Routing für geteilten Zugang
Mitgliedschaftwer im Revier ist, mit welcher Rolle
Revier-Namesteht auf jedem Bildschirm und in jeder Einladung
Land & Bundeslanddanach wählt der Server die Schusszeiten- und Fristen-Tabelle
Stammdaten für BehördenblätterJagdausübungsberechtigter, Anschrift, Bezirk, Behörde, Jagdgebiets-Nummer, soweit du sie einträgst
Namen deiner Wildkamerasder Name ist zugleich das Ordnungsmerkmal jedes Bildes
Ort deines 3D-Modellswelches Stück Landkarte gebaut wurde, siehe unten
Meldungen an die Revierleitungdass ein Beitrag gemeldet wurde, von wem, worauf sich die Meldung bezieht und der gewählte Grund; der gemeldete Inhalt und der Text der Meldung bleiben verschlüsselt
Deine ausgeblendeten Personenwessen Beiträge du für dich ausgeblendet hast: die Kontonummern und, bei Teilnehmern über den Revier-Link, deren Anzeigenamen. Die Liste hängt an deiner Mitgliedschaft, wirkt nur für dich, und die ausgeblendete Person erfährt nichts davon

Das ist der Rahmen, nicht der Inhalt. Der Server weiß: „Konto #31 zahlt für Revier #71, das 2,3 GB belegt, liegt in Niederösterreich und hat sein Modell in dieser Gegend bauen lassen." Er weiß nicht, wo deine Grenze verläuft, nicht wo ein Marker steht, nicht was du erlegt hast, nicht was auf deinen Fotos ist. Deine IP-Adresse steht wie bei jedem Webserver im laufenden Zugriffsprotokoll; wir werten sie nicht aus und bewahren sie nicht dauerhaft auf. Das Zahlungsland (Paddle) ist aus Steuergründen zwingend und liegt bei Paddle, nicht in unserer Datenbank. Das Zahlungsland ist aus Steuergründen zwingend und liegt beim Zahlungsabwickler, nicht in unserer Datenbank.

Zwei davon überraschen erfahrungsgemäß, deshalb ausdrücklich: der Revier-Name und die Namen deiner Wildkameras sind Klartext. Der Server braucht den Revier-Namen, um dich anzumelden und dir das richtige Revier zu zeigen, und den Kameranamen, weil er die Bilder deiner Kamera zuordnen können muss, während dein Handy schläft. Wer seinem Revier oder einer Kamera einen Flurnamen gibt, gibt damit einen Ortshinweis. Wer das nicht will, nimmt einen neutralen Namen; die Bilder und alles andere sind davon unberührt.

Ehrliche Grenzen

Die benannten Ausnahmen

Eine Verschlüsselung, die alles verspricht, lügt. Hier steht, was der Server über dein Revier weiß und vor allem wann: was er nie sieht, was er beim Rechnen kurz sieht, was er dauerhaft weiß, und was in den Protokollen übrig bleibt. Diese Liste ist der Stand vom 4. September 2026. Wir messen sie gegen den Programmcode, statt sie zu behaupten, und wenn dabei etwas dazukommt, kommt es hierher.

1. Was der Server nie sieht

Alles, was du einträgst: Marker samt Position, Notizen, Fotos und Videos, Strecke und Abschussplan, Ansitz-Tagebuch, Wildkamera-Bilder, Buchhaltung samt Belegen, deine Reviergrenze und die Grundstücksnummern dahinter. Davon liegt bei uns nur Chiffretext. Wir können ihn nicht lesen, nicht entschlüsseln und nicht herausgeben, auch nicht auf behördliche Anordnung.

2. Was er beim Rechnen kurz sieht

3. Was er dauerhaft weiß

4. Was die Protokolle verraten

Wie jeder Webserver führt unserer ein Zugriffsprotokoll: welche Adresse wann geholt wurde, dazu die IP-Adresse, der Browser und die Seite, von der du kamst. Zwei Dinge daran sind ortsbezogen, und beide nennen wir lieber selbst:

Wir werten diese Protokolle nicht aus, und sie leben nur so lange wie die laufende Programmversion: jedes Aufspielen einer neuen Version wirft sie weg. In unserer Datenbank steht davon nichts, es gibt dort keine Spalte für IP-Adressen. Eine Ausnahme, die wir selbst gebaut haben: das Messfeld für Bildraten (die Ansicht mit ?perf=1) hat einen Knopf „Bericht senden". Wer ihn drückt, schickt uns Bildraten und Geräteangaben, und wir legen diesen Bericht mit IP-Adresse und Revier-Nummer als Datei ab, damit wir Rückmeldungen zuordnen können. Das passiert nur auf deinen Knopfdruck und enthält keine Revierinhalte.

Technische Architektur

Wie die Verschlüsselung funktioniert

1
Dein Passwort wird zu zwei Schlüsseln
Aus deinem Revier-Passwort rechnet dein Gerät mit Argon2id (speicherintensiv, GPU-resistent, rund eine Sekunde am Handy) 64 Byte und teilt sie in zwei Hälften: die eine bleibt auf dem Gerät und packt deinen Schlüssel aus, die andere geht als Anmelde-Beweis zum Server. Das Passwort selbst verlässt dein Gerät nicht mehr. Aus der Hälfte, die der Server bekommt, lässt sich die andere nicht zurückrechnen.
2
Der Revier-Schlüssel wird ausgepackt
Der eigentliche Revier-Schlüssel (256 Bit Zufall) liegt verpackt auf dem Server. Nur dein Passwort kann ihn auspacken. Ausgepackt bleibt er auf deinem Gerät liegen, damit du am Hochstand ohne Funk und ohne Tippen deine Marker siehst. Er ist verpackt, nicht abgeleitet: der Schlüssel selbst hängt nicht am Wortlaut deines Passworts.
3
Alle Daten werden verschlüsselt
Jede Zeile (Marker, Strecke, Notiz, Foto) wird als ein verschlüsseltes Paket gespeichert (XChaCha20-Poly1305). Mitversiegelt wird, wohin die Zeile gehört: Revier, Tabelle, Zeilennummer. Deshalb lassen sich Pakete auch von jemandem, der die ganze Datenbank hat, nicht vertauschen. Der Server sieht nur Chiffretext, der Schlüssel verlässt dein Gerät nie.
4
Die Wildkamera: einer rein, niemand liest mit
Die Kamera schickt ihr Bild an den Server, meist mitten in der Nacht, wenn kein Gerät von dir wach ist. Dort wird es sofort mit dem öffentlichen Schlüssel deines Reviers versiegelt (X25519, Bauform einer versiegelten Schachtel). Der Server kann hineinlegen und danach nicht mehr öffnen. Der passende private Schlüssel liegt verschlüsselt daneben und geht nur mit deinem Revier-Schlüssel auf.
Zufalls-Nonce, 192 Bit, ohne Zähler-Buchhaltung HKDF trennt Geräte-Schlüssel und Anmelde-Beweis Fotos und Kacheln entschlüsselt ein Service Worker
Defense in Depth

Zusätzlicher Schutz

Die Verschlüsselung ist das Fundament. Darauf stehen weitere Schichten:

🔐 Der Schlüssel bleibt am Gerät
Er liegt im Speicher deines Browsers, nie beim Server, nie im Backup, nie im Log. Was er abwehrt, ist der Server und jeder, der ihn übernimmt. Gegen Schadsoftware auf deinem eigenen Gerät hilft keine Verschlüsselung, und das schreiben wir im Whitepaper genau so hin.
📵 Einmal je Gerät entsperren
Dein Revier bleibt auf dem entsperrten Gerät offen, damit du am Hochstand ohne Netz und ohne Passworttippen deine Marker siehst. Räumt der Browser den Speicher (auf dem iPhone nach etwa einer Woche ohne Nutzung), fragt dich das Produkt einmal neu nach dem Revier-Passwort.
🛡️ Bremse gegen Durchprobieren
Nach zehn Versuchen aus derselben Verbindung ist zehn Minuten Pause. Dazu kostet Argon2id jeden einzelnen Versuch rund eine Sekunde Rechenzeit, auch dem Angreifer.
🧹 Zwei Lebensdauern
Der Revier-Schlüssel bleibt auf dem Gerät liegen, der persönliche Konto-Schlüssel nicht: Der ist deine Identität und liegt nur im Arbeitsspeicher, weg beim Schließen. Ein Handy, das im Wald liegen bleibt, trägt deshalb nicht dein Konto mit sich.
🗄 Sicherungskopien mitverschlüsselt
Unsere Backups enthalten dieselben chiffrierten Pakete. Ein Diebstahl der Server-Festplatten oder eines Backup-Bandes liest dein Revier nicht.
🚫 Kein Notschlüssel, auch nicht bei uns
Es gibt in der Datenbank keine Spalte, in der eine zweite, betreibereigene Verpackung deines Schlüssels läge. Sie war einmal geplant und wurde verworfen: Ein Notschlüssel, den es gibt, ist ein Notschlüssel, den jemand verlangen kann.
Verantwortung

Passwort & Wiederherstellung

Die Kehrseite echter Verschlüsselung: ohne Schlüssel keine Daten. Wenn niemand mehr das Revier-Passwort hat, sind die verschlüsselten Daten unwiderruflich verloren. Auch wir können sie nicht wiederherstellen.

Beim Anlegen entstehen deshalb 12 Wiederherstellungs-Wörter, und zwar in deinem Browser. Im Klartext siehst du sie nur dort. Auf unserem Server liegen sie verschlüsselt, aufsperren kann sie nur dein eigener Revier-Schlüssel: für uns sind sie derselbe Buchstabensalat wie deine Marker. Schreib sie ab und verwahre sie getrennt vom Passwort. Im Planer kannst du sie jederzeit wieder ansehen, solange dein Gerät aufgesperrt ist.

⚠️ Passwort vergessen ohne Wiederherstellungscode = Datenverlust. Das ist kein Bug, sondern die Konsequenz von „wir können nicht hineinsehen". Es steht ausdrücklich in den AGB.

Ein Revier-Passwort muss mindestens 10 Zeichen haben, das prüft der Server. Es ist ein Geheimnis für das ganze Revier und gleichzeitig der Schlüssel dazu: Nimm eine Wortfolge, die außer euch niemand errät, und keine, die du anderswo schon verwendest. Ein schwaches Passwort macht auch die beste Verschlüsselung angreifbar.

Nachprüfbarkeit

Der Beweis: sieh es an deinen Daten

Die stärkste Zusage nützt nichts, wenn man sie nicht prüfen kann. So sieht ein Marker aus, wenn er dein Gerät verlässt: links, was du im Revier liest, rechts, was in unserer Datenbank ankommt.

Was du siehst
Ansitz an der alten Eiche, windig aus West
Auf dem Server
9f2a8b1c4e7d3a02f1b8c5e6a4d73f0c9e2b1a8d5f4c7e6b3a2f9d1c8e5b7a4f
Was du siehst
📷 [dein Foto vom Ansitz]
Auf dem Server
2a1b8c5d4e7f3a2b1c9d8e5f4a7b6c3d2e1f9a8b7c5d4e3f2a1b9c8d7e6f5a4b

Das Beispiel oben ist eines. Nachsehen kannst du es selbst, ohne uns zu glauben: Öffne in deinem Browser die Entwicklerwerkzeuge (F12), Reiter „Netzwerk", und lege in deinem Revier einen Marker an. In der abgeschickten Anfrage steht kein Name, keine Koordinate und kein Wildart-Wort, sondern ein einziges Feld mit Buchstabensalat.

Vier Stufen der Nachprüfbarkeit

Für Experten

Whitepaper & Quellen

Du kennst dich mit Kryptographie aus? Das technische Whitepaper enthält das vollständige Bedrohungsmodell, alle Parameter, Wahlbegründungen und ehrliche Grenzen: