Deine Jagddaten sind verschlossen.
Den Schlüssel hast nur du.
Revier3D arbeitet mit vollständiger Ende-zu-Ende-Verschlüsselung, und zwar ab der Sekunde, in der du dein Revier einrichtest. Wir können deine Jagddaten nicht lesen: nicht deine Fotos, nicht deine Notizen, nicht deine Marker-Positionen, nicht deine Grenze, nicht deine Strecke. Davon sieht der Server nur Chiffretext. Was er trotzdem weiß, und das ist mehr als nichts, steht weiter unten Punkt für Punkt: an erster Stelle der Ort, an dem dein 3D-Modell gebaut wurde. Deine Verbindungsdaten (IP-Adresse) sehen wir wie jeder Server; sie stehen im laufenden Zugriffsprotokoll, wir werten sie nicht aus und bewahren sie nicht dauerhaft auf.
Was „Zero-Knowledge" heißt
Deine gesamten Revieraufzeichnungen werden auf deinem Gerät verschlüsselt, bevor sie unseren Server erreichen. Der Server ist ein dummer, verschlüsselter Speicher: er verwahrt deine Daten, aber er kann sie nicht lesen. Der Schlüssel befindet sich nie auf dem Server, nicht in Backups, nicht in Logdateien.
Das gilt ab der ersten Minute. Im Einrichtungsassistenten vergibst du ein Revier-Passwort, es ist dort Pflicht, und dieses eine Passwort ist zugleich der Schlüssel: Es öffnet den Zugang und entschlüsselt die Daten. Ein zweites, stilles Passwort daneben gibt es nicht, der Server lässt es gar nicht zu. Im selben Zug entstehen in deinem Browser 12 Wiederherstellungs-Wörter, und nur dort sind sie lesbar. Einen Betreiber-Notschlüssel gibt es nicht: keinen, den wir bei Bedarf herausgeben könnten, auch nicht auf behördliche Anordnung.
Was ist geschützt
Alles, was dein Revier ausmacht. Nicht nur Fotos und Notizen, sondern auch Positionen, Wildarten, Daten, Grenze und Strecke:
Karte & 3D: derselbe Schutz, ein anderer Weg
Deine Einträge verschlüsselt dein Gerät, bevor sie losfahren. Für die Karten-Dateien geht das nicht: Reviergrenze, Geländemodell und der Luftbild-Vorrat entstehen beim Bau deiner 3D-Karte auf dem Server, aus den amtlichen Daten. Deshalb der zweite Weg.
Was im Klartext bleibt
Das absolute Minimum, ohne das der Server nicht funktionieren kann. Diese Daten enthalten keine Jagddaten:
Das ist der Rahmen, nicht der Inhalt. Der Server weiß: „Konto #31 zahlt für Revier #71, das 2,3 GB belegt, liegt in Niederösterreich und hat sein Modell in dieser Gegend bauen lassen." Er weiß nicht, wo deine Grenze verläuft, nicht wo ein Marker steht, nicht was du erlegt hast, nicht was auf deinen Fotos ist. Deine IP-Adresse steht wie bei jedem Webserver im laufenden Zugriffsprotokoll; wir werten sie nicht aus und bewahren sie nicht dauerhaft auf. Das Zahlungsland (Paddle) ist aus Steuergründen zwingend und liegt bei Paddle, nicht in unserer Datenbank. Das Zahlungsland ist aus Steuergründen zwingend und liegt beim Zahlungsabwickler, nicht in unserer Datenbank.
Zwei davon überraschen erfahrungsgemäß, deshalb ausdrücklich: der Revier-Name und die Namen deiner Wildkameras sind Klartext. Der Server braucht den Revier-Namen, um dich anzumelden und dir das richtige Revier zu zeigen, und den Kameranamen, weil er die Bilder deiner Kamera zuordnen können muss, während dein Handy schläft. Wer seinem Revier oder einer Kamera einen Flurnamen gibt, gibt damit einen Ortshinweis. Wer das nicht will, nimmt einen neutralen Namen; die Bilder und alles andere sind davon unberührt.
Die benannten Ausnahmen
Eine Verschlüsselung, die alles verspricht, lügt. Hier steht, was der Server über dein Revier weiß und vor allem wann: was er nie sieht, was er beim Rechnen kurz sieht, was er dauerhaft weiß, und was in den Protokollen übrig bleibt. Diese Liste ist der Stand vom 4. September 2026. Wir messen sie gegen den Programmcode, statt sie zu behaupten, und wenn dabei etwas dazukommt, kommt es hierher.
1. Was der Server nie sieht
Alles, was du einträgst: Marker samt Position, Notizen, Fotos und Videos, Strecke und Abschussplan, Ansitz-Tagebuch, Wildkamera-Bilder, Buchhaltung samt Belegen, deine Reviergrenze und die Grundstücksnummern dahinter. Davon liegt bei uns nur Chiffretext. Wir können ihn nicht lesen, nicht entschlüsseln und nicht herausgeben, auch nicht auf behördliche Anordnung.
2. Was er beim Rechnen kurz sieht
- Das Fenster beim Bearbeiten und Bauen. Wenn du die Reviergrenze bearbeitest oder die 3D-Karte bauen lässt, schickt dein Browser die Grenze für diese eine Anfrage mit, weil der Server für dich rechnen soll. Sie geht dabei in eine Datei, die es nur im Arbeitsspeicher gibt, und die wird am Ende des Vorgangs gelöscht, auch wenn der Bau abstürzt. Auf der Festplatte landet sie nie, auch nicht als Sicherungskopie. Zwischen zwei solchen Anfragen ist die Grenze für den Server zu.
- Der Moment eines Dokuments. GPX-Datei, Abschussplan-Nachweis, Streckenliste, Jahresbericht, Statistik und die Buchhaltungs-Ausgaben setzt der Server, und wenn er ein Blatt per Mail an die Behörde schickt, sieht er es dabei. Dein Browser entschlüsselt genau die Zeilen, die auf das Blatt gehören, und schickt sie für diese eine Anfrage mit. Der Server setzt das Blatt, gibt es zurück und behält nichts davon.
- Kamerabilder im Moment des Eingangs. Eine Wildkamera schickt ihr Bild an den Server, nicht an dein Handy, und meist schläft dabei jedes deiner Geräte. Deshalb verschlüsselt der Server das Bild selbst, sofort beim Eingang, mit dem öffentlichen Schlüssel deines Reviers. Danach kann er es nicht mehr öffnen. Er sieht es also einmal, für den Bruchteil einer Sekunde, und nie wieder.
- Der Bau holt bei amtlichen Stellen ein. Während dein 3D-Modell entsteht, fragt unser Server für dich Luftbild, Höhenmodell, Wege und Gewässer bei den amtlichen Quellen ab (in Österreich basemap.at und BEV, dazu OpenStreetMap). Diese Abrufe nennen den Kartenausschnitt, den du bauen lässt. Die fremden Stellen sehen also die Gegend, nie deine Grenze und nie deine Einträge, und sie sehen unseren Server, nicht dich. Vor dem Bau eines verschlossenen Reviers steht deshalb ein eigener Text, den du bestätigen musst.
- Eine Koordinate für die Dämmerungs-Auswertung der Wildkamera. Diese Anzeige braucht einen Punkt auf der Erde, und im verschlossenen Revier hat der Server keinen: der Ortsteil der Kartendatei ist mitverschlüsselt. Dein Gerät schickt die Koordinate deshalb bei dieser Anfrage mit, auf zwei Nachkommastellen gerundet. Das ist ein Feld von rund 1,1 Kilometern Höhe und 0,75 Kilometern Breite, und dein Revier liegt irgendwo darin. Die Koordinate steht im Rumpf der Anfrage und nie in der Adresse, geschrieben wird sie nirgends: nicht in die Datenbank, nicht in eine Datei. Im Arbeitsspeicher steht sie als Merkzettel eines Zwischenspeichers, bis der Dienst neu startet. Fehlt sie, sagt der Server das offen und die betroffenen Anzeigen bleiben leer, statt eine Zahl zu zeigen, die für einen fremden Ort gerechnet wäre. Was diese Rundung nicht ist: ein Versteck. Wo dein Modell gebaut wurde, weiß der Server ohnehin genauer, und zwar dauerhaft (Punkt 3). Die Rundung sorgt nur dafür, dass kein genauerer Punkt durch die Leitung geht als nötig.
- Wetter. Dein Gerät rundet Wetterpunkte vor der Anfrage auf 0,01 Grad, etwa einen Kilometer. GeoSphere Austria für österreichische Reviere und Bright Sky mit DWD-Daten für deutsche Reviere werden direkt gefragt; sie sehen den gerundeten Ort und die IP-Adresse deines Geräts. Ergänzungen, Windfeld und Ausfallersatz kommen von Open-Meteo auf unserer eigenen Infrastruktur, ebenso die Schweizer Vorhersage. Unser Server sieht diese gerundeten Punkte während der Anfrage, prüft Sitzung und Abo und reicht keine Sitzungsdaten an den Wetterdienst weiter. Die Punkte stehen im Anfrageinhalt, nicht in der URL. Ortsbezogene Antworten bleiben nur kurz im Arbeitsspeicher, es gibt keine dauerhaften Wetterort-Protokolle. Der Modellabgleich ist unabhängig von Revierorten. „Kein Wetter abrufen“ unter „Wetter & Himmel“ schaltet alle diese Abfragen je Gerät ab; frühere Abfragen macht der Schalter nicht ungeschehen.
3. Was er dauerhaft weiß
- Wo dein 3D-Modell liegt. Das ist die weitreichendste Ausnahme auf dieser Seite, deshalb steht sie zuerst. Damit dein Diorama auch ohne Netz funktioniert, holt der Server beim Bau ein Quadrat Landkarte und legt es in deinem Revier ab: Höhenmodell und Luftbild rund um deine Grenze, bei einem üblichen Revier gut acht Kilometer Kante. Die Bilder darin sind verschlüsselt, ihre Ordnernamen nicht, denn ein Ordnername ist die Nummer des amtlichen Kartenblatts, aus dem das Bild stammt, und aus einer Blattnummer lässt sich der Ort zurückrechnen. Wer unseren Server hat, kann daran ablesen, für welches Stück Landkarte hier ein Modell gebaut wurde, auf ungefähr fünfzig Meter genau. Was er nicht ablesen kann: wo in diesem Quadrat deine Grenze verläuft, wo darin ein Marker steht, was du eingetragen hast, und wo du gerade bist. Das Quadrat ist deutlich größer als das Revier darin und sagt genau einen Satz: hier wurde eine Karte gebaut. Wir könnten die Ordner unkenntlich machen, haben es aber nicht getan, weil an genau diesen Namen die Offline-Auslieferung hängt; solange das so ist, sagen wir es lieber, als es zu verschweigen.
- Der Rahmen deines Reviers. Revier-Name, Land und Bundesland, die Stammdaten für Behördenblätter und die Namen deiner Wildkameras stehen im Klartext in unserer Datenbank. Sie sind oben einzeln aufgezählt. Der Server braucht sie zum Anmelden, zum Ausliefern und für die richtige Schusszeiten-Tabelle. Wer einem Revier oder einer Kamera einen Flurnamen gibt, gibt damit einen Ortshinweis.
- Die Herkunft deiner Karte. Zu jedem Revier bleibt lesbar, aus welcher amtlichen Quelle seine Karte gebaut wurde: das Höhenmodell, das Luftbild und die Stelle, die sie herausgibt (bei einem österreichischen Revier etwa das BEV und basemap.at). Der Server braucht diesen Namen, um den Kartenvorrat deines Reviers wiederzufinden. Daraus folgt das Land, in Deutschland auch das Bundesland, weil dort jedes Land sein eigenes Vermessungsamt hat.
- Die Maße des Modells. Kantenlänge des Quadrats, Anzahl der Kachelbilder und wie viel Platz sie belegen bleiben lesbar, weil der Server danach ausliefert und deinen Speicher zählt. Keine dieser Zahlen sagt etwas über Inhalte.
- Zeitmuster und Anzahl. Der Server weiß, wie viele Zeilen dein Revier hat, wann eine dazukommt und wann sie geändert wird. Das ist der Preis dafür, dass mehrere Geräte denselben Stand bekommen und der Papierkorb funktioniert. Was in der Zeile steht, sieht er nicht. Wer lange genug zusieht, kann daraus ablesen, dass du am Freitagabend etwas eingetragen hast, aber nicht was.
- Zugangsdaten für ein Kameraportal. Wenn du unserem Server erlaubst, deine Bilder bei einem Kameraportal abzuholen, muss er sich dort anmelden können. Diese Zugangsdaten liegen verschlüsselt, aber der Schlüssel dafür liegt bei uns, nicht bei dir. Es ist die eine Stelle im ganzen Produkt, an der wir etwas aufsperren können, und sie betrifft nur dieses eine Portal-Passwort, keine Jagddaten. Es ist deine Entscheidung, ob du sie hinterlegst.
4. Was die Protokolle verraten
Wie jeder Webserver führt unserer ein Zugriffsprotokoll: welche Adresse wann geholt wurde, dazu die IP-Adresse, der Browser und die Seite, von der du kamst. Zwei Dinge daran sind ortsbezogen, und beide nennen wir lieber selbst:
- Kartenkacheln werden über ihre Blattnummer geholt, und die steht damit in der Adresse. Wer das Protokoll liest, kann nachvollziehen, welchen Kartenausschnitt jemand angesehen hat, in welcher Vergrößerung und in welcher Reihenfolge. Es ist derselbe Ort wie in Punkt 3, jetzt zusätzlich mit Uhrzeit. Was auf der Karte eingetragen ist, steht dort nicht: Marker, Grenze und Fotos gehen verschlüsselt über dieselbe Leitung.
- Der Wechsel zwischen 2D und 3D nimmt deinen Kartenausschnitt in die Adresse mit, damit du an derselben Stelle weitermachst. Diese Adresse steht ebenfalls im Protokoll, und sie ist genauer als alles andere hier. Das ist kein Zufall und kein Fehler, sondern der Preis dafür, dass der Sprung nicht auf einer fremden Kartenstelle landet. Es ist derselbe Ausschnitt, den du gerade selbst am Schirm hast.
Wir werten diese Protokolle nicht aus, und sie leben nur so lange wie die laufende Programmversion: jedes Aufspielen einer neuen Version wirft sie weg. In unserer Datenbank steht davon nichts, es gibt dort keine Spalte für IP-Adressen. Eine Ausnahme, die wir selbst gebaut haben: das Messfeld für Bildraten (die Ansicht mit ?perf=1) hat einen Knopf „Bericht senden". Wer ihn drückt, schickt uns Bildraten und Geräteangaben, und wir legen diesen Bericht mit IP-Adresse und Revier-Nummer als Datei ab, damit wir Rückmeldungen zuordnen können. Das passiert nur auf deinen Knopfdruck und enthält keine Revierinhalte.
Wie die Verschlüsselung funktioniert
Argon2id (speicherintensiv, GPU-resistent, rund eine Sekunde am Handy) 64 Byte und teilt sie in zwei Hälften: die eine bleibt auf dem Gerät und packt deinen Schlüssel aus, die andere geht als Anmelde-Beweis zum Server. Das Passwort selbst verlässt dein Gerät nicht mehr. Aus der Hälfte, die der Server bekommt, lässt sich die andere nicht zurückrechnen.XChaCha20-Poly1305). Mitversiegelt wird, wohin die Zeile gehört: Revier, Tabelle, Zeilennummer. Deshalb lassen sich Pakete auch von jemandem, der die ganze Datenbank hat, nicht vertauschen. Der Server sieht nur Chiffretext, der Schlüssel verlässt dein Gerät nie.X25519, Bauform einer versiegelten Schachtel). Der Server kann hineinlegen und danach nicht mehr öffnen. Der passende private Schlüssel liegt verschlüsselt daneben und geht nur mit deinem Revier-Schlüssel auf.Zusätzlicher Schutz
Die Verschlüsselung ist das Fundament. Darauf stehen weitere Schichten:
Passwort & Wiederherstellung
Die Kehrseite echter Verschlüsselung: ohne Schlüssel keine Daten. Wenn niemand mehr das Revier-Passwort hat, sind die verschlüsselten Daten unwiderruflich verloren. Auch wir können sie nicht wiederherstellen.
Beim Anlegen entstehen deshalb 12 Wiederherstellungs-Wörter, und zwar in deinem Browser. Im Klartext siehst du sie nur dort. Auf unserem Server liegen sie verschlüsselt, aufsperren kann sie nur dein eigener Revier-Schlüssel: für uns sind sie derselbe Buchstabensalat wie deine Marker. Schreib sie ab und verwahre sie getrennt vom Passwort. Im Planer kannst du sie jederzeit wieder ansehen, solange dein Gerät aufgesperrt ist.
Ein Revier-Passwort muss mindestens 10 Zeichen haben, das prüft der Server. Es ist ein Geheimnis für das ganze Revier und gleichzeitig der Schlüssel dazu: Nimm eine Wortfolge, die außer euch niemand errät, und keine, die du anderswo schon verwendest. Ein schwaches Passwort macht auch die beste Verschlüsselung angreifbar.
Der Beweis: sieh es an deinen Daten
Die stärkste Zusage nützt nichts, wenn man sie nicht prüfen kann. So sieht ein Marker aus, wenn er dein Gerät verlässt: links, was du im Revier liest, rechts, was in unserer Datenbank ankommt.
Das Beispiel oben ist eines. Nachsehen kannst du es selbst, ohne uns zu glauben: Öffne in deinem Browser die Entwicklerwerkzeuge (F12), Reiter „Netzwerk", und lege in deinem Revier einen Marker an. In der abgeschickten Anfrage steht kein Name, keine Koordinate und kein Wildart-Wort, sondern ein einziges Feld mit Buchstabensalat.
Vier Stufen der Nachprüfbarkeit
- Automatisierte Bremse (läuft): Prüfreihen fahren vor jeder Auslieferung den echten Server und messen jede Schreibroute daraufhin, dass kein Fachfeld im Klartext hinausgeht. Mit Gegenprobe: schaltet man die Verschlüsselung ab, müssen sie rot werden.
- Der eigene Blick ins Netzwerk (jederzeit): der Absatz oben. Kostet dich zwei Minuten und verlangt kein Vertrauen.
- Offener Code: der Client-Code wird veröffentlicht, heute ist er noch privat.
- Bundle-Hash und nachbaubare Auslieferung: dann nennt jede Freigabe den Hash des ausgelieferten Programms, und wer will, baut ihn aus dem Quellcode nach und vergleicht.
Whitepaper & Quellen
Du kennst dich mit Kryptographie aus? Das technische Whitepaper enthält das vollständige Bedrohungsmodell, alle Parameter, Wahlbegründungen und ehrliche Grenzen: