Al je berichten, spraakberichten, foto's, video's, groepen én je dagboek worden op jouw toestel versleuteld met OMEMO — gebaseerd op het Double Ratchet van Signal. Alleen jij en je contacten kunnen de inhoud lezen; wij niet.
Forward secrecy en post-compromise security staan standaard aan: zou er ooit één sleutel uitlekken, dan blijven je eerdere én latere berichten beschermd. De app gebruikt de open-source bibliotheek omemo_dart.
Onze servers zien uitsluitend versleutelde inhoud en houden geen leesbaar archief. We verwerken wel beperkte metadata om een bericht af te leveren (zoals tijdstip en aan wie), maar nooit de inhoud. Niet-afgeleverde berichten worden versleuteld kort bewaard tot ze aankomen, daarna verwijderd. Dagboek-items verdwijnen na 24 uur.
In de app kun je per gesprek een veiligheidscode (met QR-code) vergelijken met je contact — net als bij Signal en WhatsApp. Komen ze overeen, dan staat wiskundig vast dat er niemand tussen zit.
Hosting en berichtopslag draaien volledig op eigen servers in de EU (AVG/GDPR). Geen advertenties, geen trackers, geen verkoop van gegevens en geen profilering.
Voor twee functies gebruiken we externe diensten: SMS-verificatie (Twilio) en pushmeldingen (Firebase). Die zien alleen je telefoonnummer respectievelijk een meldingstoken — nooit de inhoud van je berichten.
We voeren security-tests en pentests uit en lossen bevindingen op, en we zijn van plan een onafhankelijke beveiligingsaudit te laten uitvoeren. De broncode van de app is op aanvraag in te zien voor onderzoekers en zakelijke partners, onder een licentie die inzien en auditen toestaat, maar commercieel hergebruik en doorverkoop verbiedt (source-available).
In gewone taal: wat onze beveiligingstest betekent voor jou.
Vond je een beveiligingsprobleem? Meld het via admin@eurochat.app. We vragen je:
Doe je onderzoek in goed vertrouwen, dan ondernemen wij geen juridische stappen tegen jou. Zie ook onze security.txt.