Rechtsposition
Die Rechtsgrundlage von Sovryk
Sovryk ist nicht dafür gebaut, jemandem beim Rechtsbruch zu helfen. Es ist dafür gebaut, dass Anwältinnen, Ärzte, Steuerberater und Unternehmen Verschwiegenheitspflichten erfüllen können, die das Gesetz ihnen ohnehin auferlegt, unter Strafandrohung. Diese Seite legt unsere Position in klaren Worten dar, mit den Rechtsquellen dahinter.
Diese Seite ist eine Positionserklärung und allgemeine Information, keine Rechtsberatung.
In einem Absatz
Wir bieten Ende-zu-Ende-verschlüsseltes Messaging, Anrufe und Dateifreigabe für identifizierte Kunden mit Rechnung. Wir veröffentlichen unsere Bedingungen, unsere Nutzungsrichtlinie und einen Kontakt für Behörden. Wir beantworten gültige Rechtsersuchen und geben alles heraus, was wir besitzen. Nachrichteninhalte gehören architekturbedingt nicht dazu, und genau diese Bauweise hat der Europäische Gerichtshof für Menschenrechte für schützenswert erklärt. Wir verkaufen weder Anonymität noch Straflosigkeit.
1. Die Vertraulichkeit, die wir schützen, ist gesetzlich gefordert
Verschlüsselung ist hier keine Stilfrage. Für die meisten unserer Kunden ist sie der Weg, eine Pflicht zu erfüllen, deren Verletzung strafrechtliche oder finanzielle Folgen hat.
- Anwaltsgeheimnis. In Rumänien, wo unser Unternehmen ansässig ist, bestimmt Gesetz 51/1995 Art. 35 Abs. 2, dass berufliche Kommunikation von Anwälten nur unter den gesetzlich geregelten Bedingungen und Verfahren abgehört oder aufgezeichnet werden darf, und Abs. 3 schützt das Mandatsverhältnis vor technischer Überwachung, sofern nicht der Anwalt selbst verdächtig ist. Der Europäische Gerichtshof für Menschenrechte hat wiederholt entschieden, dass Art. 8 die Korrespondenz zwischen Anwalt und Mandant schützt, unter anderem in Pruteanu gegen Rumänien und Michaud gegen Frankreich.
- Ärztliche Schweigepflicht. Das rumänische Gesetz 46/2003, Art. 21 bis 25, erklärt alle Patienteninformationen für vertraulich, auch nach dem Tod. Die unbefugte Offenlegung durch eine zur Verschwiegenheit verpflichtete Person ist nach Art. 227 des rumänischen Strafgesetzbuchs strafbar, mit drei Monaten bis drei Jahren Freiheitsstrafe oder Geldstrafe. Gesundheitsdaten sind nach Art. 9 DSGVO eine besondere Kategorie.
- Geschäftsgeheimnisse. Nach der Richtlinie (EU) 2016/943, in Rumänien umgesetzt durch die Dringlichkeitsverordnung 25/2019, gilt eine Information nur dann als geschütztes Geschäftsgeheimnis, wenn drei Voraussetzungen kumulativ vorliegen, und die dritte lautet, dass der Inhaber angemessene Geheimhaltungsmaßnahmen getroffen hat. Ein Unternehmen, das ein vertrauliches Projekt über einen ungeschützten Kanal bespricht, kann den rechtlichen Schutz dieses Geheimnisses vollständig verlieren.
- Sicherheit der Verarbeitung. Art. 32 DSGVO nennt Verschlüsselung ausdrücklich als geeignete technische Maßnahme. Die NIS2-Richtlinie, in Rumänien umgesetzt durch die Dringlichkeitsverordnung 155/2024 und erweitert durch Gesetz 124/2025, verlangt Kryptografie und Mehrfaktor-Authentifizierung, wo dies angemessen ist, mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes für wesentliche Einrichtungen.
2. Was Sovryk regulatorisch ist
Sovryk ist ein nummernunabhängiger interpersoneller Kommunikationsdienst. Wir vergeben keine Rufnummern, wir leiten keinen Verkehr ins öffentliche Telefonnetz und wir betreiben kein öffentliches elektronisches Kommunikationsnetz. Das ist dieselbe regulatorische Kategorie wie Signal oder Wire, und der Europäische Kodex für elektronische Kommunikation behandelt sie anders als klassische Telekommunikationsbetreiber.
Wir sagen das deutlich, damit keine Behörde raten muss, was wir sind, und damit wir richtig reguliert werden und nicht per Analogie.
3. Was wir tun, wenn eine Behörde fragt
- Wir beantworten gültige Rechtsersuchen. Gerichtsbeschlüsse, Durchsuchungsbefehle und ab dem 18. August 2026 Europäische Herausgabe- und Sicherungsanordnungen nach der Verordnung (EU) 2023/1543, mit den dort festgelegten Antwortfristen.
- Wir veröffentlichen einen Kanal. Einen eigenen juristischen Kontakt, eine namentlich benannte verantwortliche Person und ein schriftliches internes Verfahren, damit ein rechtmäßiges Ersuchen auf einen Prozess trifft und nicht ins Leere läuft.
- Wir geben alles heraus, was wir besitzen. Nicht mehr und nicht weniger, mit schriftlichem Nachweis über das Herausgegebene.
- Wir sichern. Sobald wir von einem Ersuchen erfahren, wird die automatische Löschung für die betroffenen Daten ausgesetzt. Beweisvernichtung ist strafbar. Verschlüsselung nicht.
- Wir führen ein Register und berichten. Jedes Ersuchen wird protokolliert, und wir beabsichtigen, regelmäßig einen Transparenzbericht zu veröffentlichen.
- Wir setzen unsere Nutzungsrichtlinie durch. Rechtswidrige Nutzung ist untersagt, und eine begründete Missbrauchsmeldung führt zur Sperrung oder Kündigung.
Das vollständige Verfahren steht in unseren Leitlinien für Strafverfolgungsbehörden.
4. Was wir nicht können, und warum das rechtmäßig ist
Inhalte sind Ende zu Ende verschlüsselt. Die Schlüssel liegen ausschließlich auf den Geräten der Nutzer. Es gibt keine serverseitige Schlüsselhinterlegung, keinen Hauptschlüssel und keinen Weg, Nachrichteninhalte wiederherzustellen. Wenn wir sagen, dass wir Inhalte nicht herausgeben können, ist das eine Feststellung zur Architektur und keine Weigerung.
Das ist rechtlich erheblich. Herausgabepflichten knüpfen daran an, was ein Anbieter besitzt oder kontrolliert. Und in Podchasov gegen Russland, entschieden am 13. Februar 2024, hat der Europäische Gerichtshof für Menschenrechte festgestellt, dass die Pflicht, die Entschlüsselung Ende-zu-Ende-verschlüsselter Kommunikation zu ermöglichen, unverhältnismäßig ist und Art. 8 der Konvention verletzt, weil eine für Behörden gebaute Hintertür für alle offensteht.
Ein Anbieter, der Ihre Nachrichten nicht lesen kann, kann sie nicht durchsickern lassen, kann nicht zum Verkauf gedrängt werden und kann sie nicht bei einem Einbruch verlieren. Das ist der Sinn der Bauweise.
5. Was wir nicht tun
- Wir werben nicht bei Menschen, die kriminelle Aktivität verbergen wollen, und wir verkaufen nicht über informelle oder anonyme Kanäle.
- Wir bieten keine Fernlöschung auf Zuruf als Mittel zur Beweisvernichtung an.
- Wir verändern keine Hardware, um Kameras, Mikrofone oder Ortung abzuschalten.
- Wir versprechen keine Anonymität gegenüber rechtmäßigen Ermittlungen. Verschlüsselung schützt Inhalte, nicht Identitäten.
- Wir behaupten nicht, außerhalb jeder Rechtsordnung zu stehen. Wir sind ein europäisches Unternehmen und sagen das auch.
6. Chat Control, korrekt wiedergegeben
Wir halten die EU-Scanning-Debatte für schlechte Politik und sagen das. Wir geben ihren Stand auch korrekt wieder, denn ein Datenschutzunternehmen, das die Rechtslage übertreibt, verdient kein Vertrauen.
Stand Juli 2026: die befristete Ausnahme, die freiwilliges Scannen unverschlüsselter Kommunikation erlaubt, wurde vom Rat am 2. Juli 2026 wieder eingeführt und überstand am 9. Juli 2026 einen Ablehnungsantrag im Europäischen Parlament; sie läuft bis April 2028. Die dauerhafte CSA-Verordnung, die Aufdeckungsanordnungen verpflichtend machen würde, ist kein geltendes Recht: der fünfte Trilog endete am 29. Juni 2026 ohne Einigung, die Verhandlungen laufen weiter. Getrennt davon wird der ProtectEU-Fahrplan der Kommission zum rechtmäßigen Zugang zu verschlüsselten Daten im zweiten Quartal 2026 erwartet.
Nichts, was heute gilt, verpflichtet uns zum Scannen, und wir scannen nicht.
7. Die vollständige Liste der Rechtsgrundlagen
Die Reihenfolge ist die tatsächliche: zuerst europäisches Primärrecht, dann die Konvention und ihre Rechtsprechung, dann rumänisches Recht. Die Europäische Union hat keine Verfassung (der Verfassungsvertrag scheiterte 2005), aber ein Äquivalent mit derselben Rechtskraft: die Charta der Grundrechte, die nach Art. 6 Abs. 1 des Vertrags über die Europäische Union denselben rechtlichen Rang wie die Verträge hat.
| Rechtsquelle | Was sie sagt | Was das für Sovryk bedeutet |
|---|---|---|
| EU-Grundrechtecharta, Art. 7 | Jede Person hat das Recht auf Achtung ihres Privat- und Familienlebens, ihrer Wohnung sowie ihrer Kommunikation. | Die Vertraulichkeit der Kommunikation ist ein europäisches Grundrecht, keine kommerzielle Vorliebe. |
| EU-Grundrechtecharta, Art. 8 | Personenbezogene Daten müssen nach Treu und Glauben für festgelegte Zwecke verarbeitet und von einer unabhängigen Stelle überwacht werden. | Die Grundlage unserer Datensparsamkeit. |
| EU-Grundrechtecharta, Art. 52 Abs. 1 | Jede Einschränkung muss gesetzlich vorgesehen sein, den Wesensgehalt des Rechts achten sowie erforderlich und verhältnismäßig sein. | Eine allgemeine Scanpflicht trifft den Wesensgehalt des Rechts, nicht nur seinen Rand. |
| EUV Art. 6 Abs. 1 und AEUV Art. 16 | Die Charta hat denselben Rang wie die Verträge, und Datenschutz ist ein Vertragsrecht. | Das ist europäisches Primärrecht, keine politische Erklärung. |
| Richtlinie 2002/58/EG (ePrivacy), Art. 5 Abs. 1 | Die Mitgliedstaaten gewährleisten die Vertraulichkeit der Kommunikation und untersagen Abhören und Überwachung ohne Einwilligung. | Vertraulichkeit ist der europäische Normalfall. Scannen ist die begründungsbedürftige Ausnahme. |
| EuGH, Digital Rights Ireland, C-293/12, 8. April 2014 | Erklärte die Vorratsdatenspeicherungsrichtlinie von 2006 für ungültig: die Bekämpfung schwerer Kriminalität rechtfertigt keine allgemeine und unterschiedslose Speicherung. | Die europäische Grundlage unserer minimalen Protokollierung. |
| EuGH, Tele2 und Watson, C-203/15 und C-698/15 | Die Mitgliedstaaten dürfen Anbietern keine allgemeine Pflicht zur Speicherung der Metadaten aller Nutzer auferlegen. | Keine Behörde kann uns rechtmäßig eine allgemeine Speicherpflicht auferlegen. |
| EuGH, Commissioner of An Garda Síochána, C-140/20, 5. April 2022 | Bestätigt das Verbot allgemeiner Speicherung und verlangt, dass der behördliche Zugriff auf gespeicherte Daten einer vorherigen Kontrolle durch ein Gericht oder eine unabhängige Stelle unterliegt. | Wenn wir einen Beschluss verlangen, wenden wir Unionsrecht an und behindern nicht. |
| Rumänische Verfassung, Art. 26, 28 und 53 | Privatleben und Briefgeheimnis sind unverletzlich. Jede Einschränkung nur durch Gesetz, notwendig und verhältnismäßig, ohne das Recht in seinem Bestand anzutasten. | Die verfassungsrechtliche Grundlage des Produkts. |
| EMRK Art. 8, Podchasov gegen Russland, 13. Februar 2024 | Die Pflicht, die Entschlüsselung von E2E-Kommunikation zu ermöglichen, ist unverhältnismäßig und verletzt Art. 8. | Wir können rechtlich nicht zum Bau einer Hintertür gezwungen werden. |
| Rumänische Verfassung, Art. 20 Abs. 2 | Menschenrechtsverträge haben Vorrang vor innerstaatlichem Recht. | Die Entscheidung Podchasov gilt auch in Rumänien. |
| Gesetz 51/1995, Art. 35 Abs. 2 und 3 | Berufliche Kommunikation von Anwälten darf nur unter den gesetzlichen Bedingungen abgehört werden, und das Mandatsverhältnis ist vor technischer Überwachung geschützt. | Unsere Anwaltskunden haben ein geschütztes Recht, dem das Produkt dient. |
| Gesetz 46/2003, Art. 21 bis 25, und Strafgesetzbuch Art. 227 | Alle Patienteninformationen sind vertraulich. Unbefugte Offenlegung wird mit drei Monaten bis drei Jahren oder Geldstrafe geahndet. | Unsere ärztlichen Kunden haben eine strafbewehrte Pflicht, der das Produkt dient. |
| Richtlinie (EU) 2016/943 und Dringlichkeitsverordnung 25/2019 | Eine Information ist nur dann geschütztes Geschäftsgeheimnis, wenn der Inhaber angemessene Geheimhaltungsmaßnahmen getroffen hat. | Ohne geschützten Kanal verliert ein Unternehmen den Rechtsschutz seines Geheimnisses vor Gericht. |
| DSGVO, Art. 32 und Art. 9 | Verschlüsselung wird ausdrücklich als geeignete technische Maßnahme genannt. Gesundheitsdaten sind besondere Kategorie. | Das Produkt ist eine DSGVO-Compliance-Maßnahme, keine Umgehung. |
| NIS2, umgesetzt durch Dringlichkeitsverordnung 155/2024 und Gesetz 124/2025 | Kryptografie und Mehrfaktor-Authentifizierung, wo angemessen, mit Bußgeldern bis 10 Millionen Euro oder 2 Prozent des Weltumsatzes. | Der Staat verlangt von unseren Kunden genau das, was wir ihnen verkaufen. |
| Strafgesetzbuch, Art. 48 und Art. 16 Abs. 6 | Beihilfe setzt Vorsatz voraus. Fahrlässiges Handeln ist nur strafbar, wo das Gesetz es ausdrücklich vorsieht. | Der öffentliche Verkauf eines allgemeinen Sicherheitsprodukts ist eine neutrale Handlung. |
| Strafprozessordnung, Art. 142 und Art. 170 | Anbieter wirken bei der Vollstreckung mit und geben Daten heraus, die sie besitzen oder kontrollieren. | Wir geben alles heraus, was wir besitzen. Inhalte besitzen wir nicht. |
| Gesetz 198/2022, Europäischer Kodex für elektronische Kommunikation | Nummernunabhängige interpersonelle Kommunikationsdienste werden getrennt von Telekommunikationsbetreibern behandelt. | Unsere regulatorische Kategorie, offen erklärt statt unterstellt. |
| Entscheidungen des Verfassungsgerichts 1258/2009 und 440 vom 8. Juli 2014 | Beide rumänischen Vorratsdatenspeicherungsgesetze wurden für verfassungswidrig erklärt. | Es besteht keine Speicherpflicht. Minimale Protokollierung entspricht der Rechtsprechung. |
| Gesetz 535/2004, Art. 9 | Jede juristische Person, die von Daten über Begehung, Förderung oder Finanzierung terroristischer Handlungen erfährt, muss die Behörden unverzüglich benachrichtigen und Unterstützung leisten. | Für genau diese Pflicht besteht bei uns ein schriftliches internes Verfahren. |
| Verordnung (EU) 2023/1543 und Richtlinie (EU) 2023/1544 | Europäische Herausgabe- und Sicherungsanordnungen ab 18. August 2026, dazu die Pflicht zur Benennung eines Vertreters in der EU. | Wir haben einen veröffentlichten Kanal, eine benannte Person und die Fähigkeit, fristgerecht zu antworten. |
| Verordnung (EU) 2021/821, Kryptografie-Anmerkung, Anmerkung 3 zu Kategorie 5 Teil 2 | Massenmarkt-Kryptografieprodukte sind von der Ausfuhrkontrolle ausgenommen. | Der Vertrieb des Produkts ist ohne Ausfuhrgenehmigung rechtmäßig. |
| Gesetz 51/1991, Art. 3 und Art. 13 | Listet die Bedrohungen der nationalen Sicherheit und die Methoden der Informationsgewinnung auf, die richterlicher Genehmigung bedürfen. | Das Anbieten verschlüsselter Kommunikation zählt nicht zu den aufgeführten Bedrohungen. |
Hilft Sovryk Menschen, sich dem Gesetz zu entziehen?
Nein. Wir stellen identifizierten Kunden ein Kommunikationswerkzeug zu veröffentlichten Bedingungen bereit, wir untersagen rechtswidrige Nutzung und wir beantworten gültige Rechtsersuchen. Nach rumänischem Strafrecht setzt Beihilfe Vorsatz voraus (Strafgesetzbuch Art. 48). Der Verkauf eines allgemeinen Sicherheitsprodukts an die Öffentlichkeit ist eine neutrale Handlung, und wir führen unser Geschäft so, dass es eine bleibt.
Geben Sie meine Nachrichten an die Polizei weiter, wenn danach gefragt wird?
Wir können es nicht. Inhalte sind Ende zu Ende verschlüsselt, und die Schlüssel liegen ausschließlich auf den Geräten der Nutzer. Bei einer gültigen Anordnung geben wir die begrenzten Kontodaten heraus, die wir tatsächlich besitzen, und sagen klar, was wir nicht haben.
Ist Ende-zu-Ende-Verschlüsselung in der EU legal?
Ja. Es gibt kein EU-Recht und kein rumänisches Recht, das die Bereitstellung oder Nutzung von Ende-zu-Ende-Verschlüsselung verbietet. Mehrere Rechtsakte, darunter Art. 32 DSGVO und NIS2, verlangen Verschlüsselung ausdrücklich als Sicherheitsmaßnahme.
Wo sitzt das Unternehmen und wo stehen die Server?
Das Unternehmen ist europäisch. Die Server stehen in Island, das außerhalb der Europäischen Union, aber innerhalb des Europäischen Wirtschaftsraums liegt und damit innerhalb der DSGVO. Wir behaupten nicht, jenseits jeder Rechtsordnung zu stehen.
Führen Sie Protokolle?
Wir führen das Minimum, das für den Betrieb nötig ist. Rumänien hat kein geltendes Vorratsdatenspeicherungsgesetz, seit das Verfassungsgericht Gesetz 82/2012 mit Entscheidung 440 vom 8. Juli 2014 aufgehoben hat, nach Entscheidung 1258/2009 zum Vorgängergesetz. Unsere minimale Protokollierung entspricht dieser Rechtsprechung.
Brauchen Sie das schriftlich für Ihre Compliance-Akte? Unsere Rechtspositionserklärung, einen DSGVO-Auftragsverarbeitungsvertrag und unsere Sicherheitsdokumentation stellen wir Geschäftskunden auf Anfrage zur Verfügung.