Kostenlose vertrauliche E-Mail: warum genau so
Das Wort «vertraulich» auf der Startseite ist keine Zierde. Hier steht, was dahintersteckt: was wir tun, was wir nicht tun und — gesondert — was wir nicht können. Das Letzte wiegt schwerer als die ersten beiden.
Was «kostenlos» heisst und wo üblicherweise der Haken sitzt
Kostenlose Post ist immer irgendwie bezahlt. Meist von Ihnen: mit Werbung, die aus dem Inhalt Ihrer Nachrichten gewählt wird, oder mit dem Verkauf der Adresse, oder damit, dass Ihr Postfach beim Verkauf der Firma zum Vermögenswert wird.
Unsere ist durch Werbung auf den Seiten der Website bezahlt — in den Nachrichten und den Bereichen des Portals. Sie hängt weder an Ihrer Post noch an Ihnen: Der Werbeblock weiss nicht, wer ihn ansieht, weil es auf dieser Website kein einziges fremdes Skript gibt, das es ihm sagen könnte.
Daher das Versprechen eines dauerhaften Postfachs: Es kostet uns nichts ausser Plattenplatz, der ohnehin bezahlt ist.
Was wir tun
- Wir lesen Ihre Post nicht, werten den Inhalt nicht aus und suchen daraus keine Werbung. Das steht in den Nutzungsbedingungen, nicht nur hier.
- Wir setzen keine fremden Zähler und Tracker ein. Keinen einzigen — der Quelltext jeder Seite zeigt es.
- Wir fragen nicht nach Telefonnummer, Ausweis oder Zahlungsdaten. Es gibt weder Ort noch Grund, sie aufzubewahren.
- Wir verkaufen Adressen nicht und geben sie an niemanden weiter.
- Wir halten die Post auf eigener Hardware in der Schweiz und der Europäischen Union und arbeiten nach DSGVO.
Was wir nicht können — offen gesagt
Die Nachrichten liegen so auf der Festplatte des Servers, wie sie angekommen sind. Wir verschlüsseln sie nicht mit Ihrem Schlüssel, und eine Administratorin kann sie technisch öffnen.
Das ist kein Versäumnis, sondern eine Entscheidung mit klarem Preis. Echte Verschlüsselung des Postfachs mit einem Schlüssel, den nur Sie kennen, würde Sie die Suche in der Post, den Zugang über den Browser und jede Möglichkeit der Wiederherstellung nach einem vergessenen Passwort kosten. Dienste, die es so machen, warnen ehrlich vor diesen Verlusten — und das sind gute Dienste, sie handeln nur von etwas anderem.
Deshalb sagen wir «wir lesen nicht» und nicht «wir können physisch nicht lesen». Das Erste ist eine Zusage, die wir einhalten. Das Zweite wäre unwahr, und Sie haben ein Recht, das zu wissen, bevor Sie uns Ihre Korrespondenz anvertrauen, nicht danach.
Was wir statt dieses Versprechens tun
- Der Zugang zum Server liegt bei einer Person, nicht bei einer Abteilung und nicht bei einem Dienstleister.
- Zugriffe auf die Postdateien werden protokolliert.
- Für diese Arbeit wird niemand eingestellt: Es gibt niemanden, dem man den Zugang versehentlich überlassen könnte.
- Wer eine Garantie statt einer Zusage braucht, verschlüsselt seine Nachrichten selbst, mit einem Schlüssel, den nur er kennt. Das funktioniert über jedem Maildienst, auch über unserem, und wir stellen uns dem nicht in den Weg.
Wie die Post unterwegs geschützt ist
Das ist die zweite Hälfte des Wortes «vertraulich», und hier geht es nicht mehr um Zusagen, sondern um Technik. Alles, was es dafür gibt, ist eingeschaltet:
- Nachrichten sind mit einem 2048-Bit-DKIM-Schlüssel signiert: Die Empfangsseite sieht, dass unterwegs nichts verändert wurde.
- SPF mit striktem Verbot — in Ihrem Namen von einem fremden Server zu senden, ist nicht möglich.
- DMARC sagt der Empfangsseite, was mit einer Fälschung zu tun ist.
- Die Zonen sind mit DNSSEC signiert: Die Adresse unseres Servers lässt sich in einer DNS-Antwort nicht austauschen.
- MTA-STS im strengen Modus: Ein fremder Server muss uns verschlüsselt zustellen, und nur an den Host, den wir genannt haben.
- DANE: Unser Schlüssel steht in einer signierten Zone, sodass eine Absenderin sicher sein kann, mit uns zu sprechen, ohne einer einzigen Zertifizierungsstelle zu vertrauen.
Warum die letzten beiden fast niemand hat
MTA-STS und DANE verlangen signierte Zonen, eigene Namensserver und die Bereitschaft, sich die eigene Zustellung beim ersten Konfigurationsfehler zu zerschiessen. Für grosse Maildienste ist das ein schlechtes Geschäft: Sie verlören Nachrichten, wir verlören nur das Recht zu sagen, dass wir es nicht haben.
Prüfen können Sie es von aussen und ohne uns: Jeder öffentliche Prüfdienst für Maildomains zeigt unsere Einträge und deren Signaturen.
Was auf Ihrer Seite zu tun ist
- Ersatzcodes sichern — ohne sie bedeutet ein vergessenes Passwort ein verlorenes Postfach.
- Zwei-Faktor-Schutz einschalten: Ein Passwort kann abgelesen werden, ein Code aus der App nicht.
- Mailprogrammen eigene App-Passwörter geben, statt das Hauptpasswort einzutragen.
- Wichtiges nicht nur bei uns aufbewahren: Sicherungskopien machen wir keine, und in den Nutzungsbedingungen steht das offen.