Zum Hauptinhalt springen

End-to-End-Verschlüsselung in Sparks for Teams

Sparks for Teams bietet End-to-End-Verschlüsselung (E2EE) für Chat-Nachrichten (Matrix) sowie für 1:1-Videoanrufe und Videomeetings.

Gruppenmeetings: Anders als bei Microsoft Teams ist Meeting-E2EE in Sparks nicht auf 1:1 beschränkt. Videomeetings mit mehreren Teilnehmenden können bei expliziter Aktivierung ebenfalls Ende-zu-Ende verschlüsselt werden (siehe Abschnitt unten).

Language / Sprache: English

Was ist End-to-End-Verschlüsselung?

Bei End-to-End-Verschlüsselung werden Inhalte verschlüsselt, bevor sie gesendet werden, und erst vom Empfänger wieder entschlüsselt. Nur die Gesprächspartner können die Daten lesen – kein anderer Teilnehmer, einschließlich der Betreiber der Infrastruktur, hat Zugriff.


E2EE für Chat-Nachrichten (Matrix)

Alle Chat-Nachrichten in verschlüsselten Räumen werden Ende-zu-Ende verschlüsselt (Megolm-Protokoll, Rust Crypto). Die Verschlüsselung wird automatisch eingerichtet.

Automatische Einrichtung

Beim ersten Login richtet SPARKS automatisch ein:

  • Secret Storage – sichere Schlüsselverwaltung
  • Cross-Signing – Geräteverifizierung
  • Key Backup – Sicherung der Verschlüsselungsschlüssel

Sie müssen nichts manuell tun – alles passiert im Hintergrund.

Verschlossene Räume

  • Neue Räume können als verschlüsselt angelegt werden (Option beim Erstellen).
  • Bestehende Räume können nachträglich verschlüsselt werden: Raum-EinstellungenDatenschutz → „Verschlüsselung für diesen Raum aktivieren“.
  • In verschlüsselten Räumen sind alle Nachrichten E2EE; nur Teilnehmer mit den richtigen Schlüsseln können sie lesen.

Sparks mit Element verifizieren

Wenn Sie Sparks zusätzlich zu Element nutzen (oder einen eigenen Homeserver anbinden), vergleichen Sie die Geräte per Emoji/Zahlen: Eigenen Matrix-Server anbinden und Sparks verifizieren.

Zweites Gerät (Browser oder Desktop-App)

Wenn Sie sich auf einem weiteren Gerät anmelden, werden Ihre Verschlüsselungsschlüssel automatisch wiederhergestellt:

  1. Der Recovery-Key wird sicher vom Server geholt
  2. Secret Storage wird mit dem bestehenden Key geöffnet
  3. Alle älteren Nachrichten werden entschlüsselbar
  4. Das neue Gerät wird automatisch verifiziert

Keine manuelle Aktion nötig – Ihre Nachrichten sind sofort lesbar.

Recovery Key

Der Recovery Key ist Ihr Notfall-Schlüssel für den Fall, dass die automatische Wiederherstellung nicht funktioniert:

  • Er wird standardmäßig sicher auf dem Server gespeichert (AES-256-GCM-verschlüsselt)
  • Sie können ihn optional im Einrichtungs-Wizard kopieren/notieren
  • Bei der Einrichtung im Wizard wird er im Element-kompatiblen Format angezeigt (kann in Element eingegeben werden)

Strikte Geräteverifikation (Admin-Option)

Ihr Organisationsadministrator kann festlegen, dass der Recovery Key nicht serverseitig gespeichert wird. In diesem Fall:

  • Müssen Sie den Recovery Key beim ersten Login selbst sicher aufbewahren
  • Müssen Sie bei jedem neuen Gerät den Key manuell eingeben oder per SAS/QR verifizieren
  • Wird der Wizard den Key anzeigen und eine Bestätigung verlangen

Matrix-E2EE organisationsweit deaktivieren (Admin-Option)

Der Admin kann unter Account → TeamSicherheitsrichtlinien die Matrix-Ende-zu-Ende-Verschlüsselung für die gesamte Organisation ausschalten. Dann gilt:

  • Keine neuen verschlüsselten Räume; Crypto wird beim Login nicht initialisiert
  • E2EE-bezogene Optionen in der App sind ausgeblendet (Raum erstellen, Sicherheitseinrichtung, „Verschlüsselt starten“ bei Terminen, u. a.)
  • Die Geräteverifikations-Richtlinie (komfortabel/strikt) entfällt, solange E2EE ausgeschaltet ist

Details für Admins: Team-Verwaltung – Sicherheitsrichtlinien.


E2EE für 1:1-Anrufe

Bei aktivierter E2EE für 1:1-Anrufe gilt:

  • Audio: Ihre Sprachübertragung ist Ende-zu-Ende verschlüsselt.
  • Video: Ihr Videostream ist Ende-zu-Ende verschlüsselt.
  • Bildschirmfreigabe: Bei einer geteilten Ansicht ist auch diese Ende-zu-Ende verschlüsselt.

Video- und Meetingübertragungen in SPARKS nutzen eine integrierte Infrastruktur mit Unterstützung für Ende-zu-Ende-Verschlüsselung.

Aktivierung (1:1-Anrufe)

  1. Öffnen Sie EinstellungenDatenschutz
  2. Finden Sie die Option End-to-End-verschlüsselte Anrufe
  3. Schalten Sie den Schalter je nach Wunsch ein oder aus

Wichtig: Damit ein 1:1-Anruf Ende-zu-Ende verschlüsselt ist, müssen beide Gesprächsteilnehmer E2EE aktiviert haben.


E2EE für Videomeetings (Gruppenmeetings)

Videomeetings (Gruppenmeetings) laufen standardmäßig ohne Meeting-E2EE. E2EE für Audio/Video im Meeting wird nur genutzt, wenn sie explizit aktiviert wurde – entweder über den Kalender oder über die Raumeinstellungen.

Wann ist ein Meeting E2EE-verschlüsselt?

  • Kalender-Termine: Beim Anlegen oder Bearbeiten eines Termins kann der Organizer die Option „Verschlüsselt starten“ (bzw. startE2EEncrypted) setzen. Dann wird der zugehörige Meeting-Chat als verschlüsselter Matrix-Raum angelegt und das Meeting nutzt einen gemeinsamen E2EE-Key (über Matrix-Raum-State).
  • Chat-Räume (Anruf aus dem Chat): In verschlüsselten Räumen können Admins/Moderatoren (Power Level ≥ 50) unter Raum-EinstellungenDatenschutz die Option „Meeting end-to-end encryption“ ein- oder ausschalten. Nur wenn diese Option aktiv ist, werden Anrufe/Meetings aus diesem Raum E2EE-verschlüsselt.

Ablauf (Kalender-Meeting mit E2EE)

  1. Organizer legt einen Termin mit „Verschlüsselt starten“ an.
  2. Beim ersten Öffnen des Meeting-Chats wird ein verschlüsselter Matrix-Raum erstellt.
  3. Beim Beitritt zum Meeting holt die App den gemeinsamen Meeting-E2EE-Schlüssel aus dem Matrix-Raum (oder erzeugt ihn beim ersten Join und speichert ihn dort).
  4. Audio und Video im Meeting sind dann Ende-zu-Ende verschlüsselt.

Gäste

Gäste (Teilnehmer ohne Matrix-Login, z. B. nur per Meeting-Link) haben keinen Zugriff auf den E2EE-Key. Für sie läuft das Meeting ohne Meeting-E2EE (Transportverschlüsselung bleibt bestehen).

Wo finde ich die Einstellungen?

  • Kalender: Beim Erstellen/Bearbeiten eines Termins – Option „Verschlüsselt starten“ (sofern vom Produkt angeboten).
  • Chat-Raum: Raum öffnen → Einstellungen (Zahnrad) → Tab Datenschutz → Schalter „Meeting end-to-end encryption“ (nur in verschlüsselten Räumen und nur für Admins/Moderatoren sichtbar).

Ohne E2EE

Wenn E2EE nicht aktiviert ist, werden Anrufe und Nachrichten in SPARKS weiterhin verschlüsselt übertragen (Transportverschlüsselung). Ihre Daten sind während der Übertragung und im Ruhezustand geschützt.


Entscheidungshilfe: Was bedeutet E2EE konkret?

Sparks trennt drei Ebenen. Entscheiden Sie bewusst pro Ebene — „alles an“ ist maximal privat, aber nicht für jedes Team und jedes Feature geeignet.

EbeneWer steuert?Typische Frage
Matrix-Chat-E2EE (Räume)Org-Admin (an/aus) + Raum-ErstellerSollen Chat-Inhalte nur auf den Geräten der Teilnehmer lesbar sein?
Meeting-E2EE (Audio/Video)Organizer / Raum-Moderation (explizit)Soll auch die Medienübertragung im Meeting Ende-zu-Ende sein?
Geräteverifikation (Komfortabel / Strikt)Org-Admin (nur wenn Matrix-E2EE an)Darf der Recovery Key serverseitig liegen, oder nur bei den Nutzern?

Kurzüberblick: Gewinn vs. Einschränkung

ThemaMit E2EEOhne E2EE (nur Transportverschlüsselung)
VertraulichkeitBetreiber/Homeserver können Nachrichten- bzw. Meeting-Inhalte nicht mitlesenInfrastruktur kann Inhalte theoretisch einsehen (Zugangskontrolle und Policies bleiben)
In-App-AssistentIn verschlüsselten Räumen: Nachrichten oft nur lokal im Browser lesbar; serverseitige Auswertung der Chat-Inhalte ist nicht möglichKlartext-Events können von Client-Tools und (bei Anbindung) serverseitig gelesen werden
Livedaten-MCP (externe KI)Scope matrix: E2EE-Events werden als nicht lesbar geliefert (unavailable: e2ee)Unverschlüsselte Raum-Nachrichten können über MCP ausgelesen werden (mit API-Key + Scope)
Aufzeichnung / Transkript / CaptionsBei Meeting-E2EE typischerweise nicht oder stark eingeschränkt verfügbarMeeting-Funktionen wie Aufzeichnung und Transkript sind nutzbar (Tarif/Policy vorausgesetzt)
Gäste im MeetingOhne Matrix-Login kein Meeting-E2EE-Key → Gäste sehen das Meeting ohne Meeting-E2EEGäste nehmen wie üblich per Link teil
Gerätewechsel / SupportStrikt: Recovery Key selbst verwahren; Verlust = alte Nachrichten ggf. weg. Komfortabel: einfacheres Setup, Key verschlüsselt auf dem ServerKein Crypto-Setup nötig
Compliance / eDiscoveryInhaltliche Auswertung historischer Chats durch IT/Server nicht möglichEinfachere serverseitige Aufbewahrung/Auswertung, wenn der Betreiber das anbietet

Empfehlungen nach Szenario

SzenarioEmpfehlung
Vertrauliche 1:1- oder ProjektchatsMatrix-E2EE an (Org-Standard); Raum verschlüsselt anlegen
Organisation will KI über Chat-Inhalte nutzen (Assistent mit Raumkontext, MCP matrix)Entweder unverschlüsselte Arbeitsräume nutzen oder Matrix-E2EE organisationsweit aus — und den Tradeoff bewusst dokumentieren
Standard-Teammeetings mit Aufzeichnung/TranskriptMeeting ohne Meeting-E2EE starten; Transportverschlüsselung bleibt
Besonders schutzbedürftige Meetings (ohne Gäste, ohne Aufnahme)„Verschlüsselt starten“ / Meeting-E2EE an; Aufzeichnung/Transkript nicht erwarten
Viele Geräte, wenig IT-SupportMatrix-E2EE an + Richtlinie Komfortabel
Höchste Schlüsselkontrolle, geschulte NutzerMatrix-E2EE an + Richtlinie Strikt (Recovery Key offline)

Für Admins (Team → Sicherheitsrichtlinien)

  1. Matrix-E2EE Ein (Standard): Maximaler Chat-Schutz; KI/MCP sehen in verschlüsselten Räumen keine Nachrichteninhalte.
  2. Matrix-E2EE Aus: Bewusste Entscheidung für einfachere Integration (u. a. serverseitig lesbare Chats für Assistent/MCP). Transportverschlüsselung bleibt. Bestehende verschlüsselte Räume können lokal noch Schlüssel haben — Planung vor dem Umschalten.
  3. Komfortabel vs. Strikt: Komfortabel erleichtert Onboarding; Strikt verhindert serverseitige Recovery-Key-Ablage und erhöht den Support-Aufwand.

Details zum Umschalten: Team-Verwaltung – Sicherheitsrichtlinien. Externe KI-Keys: Account → KI-Zugriff / MCP.

Für Nutzer

  • Raum-E2EE und Meeting-E2EE sind nicht dasselbe. Ein verschlüsselter Chat bedeutet nicht automatisch ein E2EE-Meeting — und umgekehrt.
  • Wenn der Assistent „keine Nachrichten“ aus einem Raum liefert, ist der Raum oft E2EE; das ist beabsichtigt, kein Fehler der KI.
  • Recovery Key bei Strikt sicher offline aufbewahren; Verlust kann alte Nachrichten unlesbar machen.

Weitere Informationen