NoteminatorNOTEMINATOR
Loslegen

CLOUD · VERSCHLÜSSELUNG

Deine Notizen. Auf jedem Gerät. Ende-zu-Ende versiegelt.

Schreiben am Handy, fertigstellen am Laptop. AES-256-GCM-Envelope-Verschlüsselung sorgt dafür, dass selbst die Datenbank nur Geheimtext sieht. Free ist Einzelgerät; Premium öffnet jedes Gerät.

NOTEMINATOR · VAULT · AES-256-GCM · ROOT_KEY → KEK → DEK · END-TO-END ENCRYPTED ·

TRESOR IN BANKQUALITÄT

Jede Notiz wird versiegelt, bevor sie dein Gerät verlässt.

AES-256-GCM-Envelope-Verschlüsselung mit dreistufiger Schlüsselkette. Selbst die Server-Datenbank sieht nur Geheimtext — auf der Leitung niemals Klartext.

  • AES-256-GCM — NIST-zugelassene authentifizierte Verschlüsselung
  • Pro Notiz ein DEK, pro Nutzer ein KEK, serverseitig der ROOT_KEY
  • TLS 1.3 mit Certificate Pinning als Transport
  • Keine Klartext-Logs — auch nicht in Audit-Pfaden
Bit
256
Tiefe der Schlüsselkette
3 Schichten
Server-Klartext
0 Byte

SCHLÜSSELKETTE

Drei Schlüssel. Eine ungebrochene Kette.

Jede Schicht hüllt die nächste ein, sodass ein einzelner Schlüsselverlust nie Nutzerdaten offenlegt. Verliere das Gerät, verliere den KEK — deine Notizen bleiben hinter dem ROOT_KEY versiegelt.

01

ROOT_KEY

Lebt nur auf dem Server in einem hardwaregestützten Geheimnisspeicher. Wird genutzt, um den KEK jedes Nutzers zu hüllen, und verlässt den Tresor nicht.

HSM · 256 Bit · vierteljährlich rotiert
02

KEK

Ein Key Encryption Key pro Nutzer. Vom ROOT_KEY versiegelt und nur als Geheimtext in der Datenbank gespeichert. Nur innerhalb des Prozessspeichers entschlüsselt.

256 Bit · ROOT_KEY-versiegelt · pro Nutzer
03

DEK

Jede Notiz besitzt ihren eigenen Data Encryption Key. Vom KEK versiegelt und bei jeder Bearbeitung rotiert; ein geleakter DEK enthüllt nur eine einzige Revision.

256 Bit · KEK-versiegelt · pro Notiz · pro Bearbeitung

DATENFLUSS

Was passiert, wenn du auf Speichern tippst.

  1. 01

    Auf dem Gerät verschlüsseln

    Klartext + frisch erzeugter DEK aus dem KEK ergeben AES-256-GCM-Geheimtext.

  2. 02

    TLS-1.3-Übertragung

    Geheimtext + Nonce + Tag gehen über einen gepinnten TLS-1.3-Kanal an /notes.

  3. 03

    Server speichert

    In die Datenbank werden nur Geheimtext-Blöcke geschrieben. ROOT_KEY entschlüsselt nie.

  4. 04

    Anderes Gerät zieht

    Geheimtext kommt herunter. Der lokale KEK entsiegelt den DEK und stellt nur im Speicher Klartext bereit.

JEDES GERÄT

Handy, Tablet, Laptop, Web.

Überall dieselben verschlüsselten Notizen. Einmal schreiben, überall syncen, Ende-zu-Ende versiegelt.

Android
Material You · Stylus-fähig
iOS / iPadOS
Apple-Pencil-ready
Windows
Microsoft Store · MSIX
Web (PWA)
In jedem Browser installierbar

Sync über Android, iOS, Windows, Web

Schreib unterwegs eine Notiz am Handy, öffne den Laptop — die gleiche Notiz ist da, synchronisiert mit der Noteminator-Cloud über TLS 1.3.

AES-256-GCM-Envelope-Verschlüsselung in Bankqualität

Jede Notiz ist mit ihrem eigenen Data Encryption Key (DEK) versiegelt, jeder DEK mit dem KEK des Nutzers, jeder KEK serverseitig mit dem ROOT_KEY.

Schlüsselkette ROOT_KEY → KEK → DEK

Ein Datenbankleck verrät nur Ciphertext-Blobs — auf dem Server existiert kein Klartext. Verfassungsregel 23 erzwingt das in der SQL-Schicht.

Offline zuerst. Funktioniert ohne Netzwerk.

Verbindung weg? Notizen werden weiter lokal gespeichert. Sobald das Netzwerk zurückkehrt, synchronisieren die wartenden Änderungen.

Was du schreibst, liest nur du.

Keine Werbung, keine Analytik, kein Klartext auf der Leitung. Die gleiche Verschlüsselungshaltung, die dein Bankkonto schützt, gilt pro Notiz für alles, was du in Noteminator erstellst.