Version: 1.0
Gültig ab: 6. Oktober 2026
Anbieterin: Krauss Software, Einzelunternehmen von Samuel Krauss, Im Ländli 18, 6315 Oberägeri ZG, Schweiz, unter der Marke Elchi Studios («EMX by Elchi Studios»)
Kontakt: legal@elchi.dev; Support unter contact@elchi.dev; Meldungen von Missbrauch an abuse@emxmail.ch
Gilt für: EMX, den gehosteten E-Mail-Dienst für Unternehmen: den Webclient
und die API unter mail.emxmail.app, den Mailserver mx.emxmail.ch sowie die
Nutzung des Dienstes über Mailprogramme und die für EMX veröffentlichten
Programme
Die aktuelle Version dieser Bedingungen ist unter elchi.dev/legal/emx-terms veröffentlicht.
1. Vertragsparteien
1.1 Diese Bedingungen regeln die Nutzung von EMX, einem gehosteten E-Mail-Dienst,
den Krauss Software («wir», «uns») betreibt, das Einzelunternehmen von
Samuel Krauss mit Sitz in Oberägeri, Kanton Zug, Schweiz. Krauss Software ist
nicht im Handelsregister eingetragen. Samuel Krauss haftet als Inhaber
persönlich für dessen Verbindlichkeiten. Elchi Studios ist der Name, unter dem
der Dienst auftritt.
1.2 «Kunde» ist das Unternehmen, das in EMX eine Organisation anlegt: eine
juristische Person oder eine natürliche Person, die in Ausübung ihrer
gewerblichen oder beruflichen Tätigkeit handelt. EMX wird ausschliesslich
Unternehmen und nur für deren geschäftliche Zwecke angeboten, in jedem Plan,
auch im kostenlosen. Konsumentinnen und Konsumenten wird EMX nicht angeboten.
1.3 Wer die Organisation anlegt und diese Bedingungen annimmt, bestätigt, dass
er oder sie den Kunden verpflichten darf. Fehlt diese Befugnis, haftet die
Person uns nach den gesetzlichen Regeln über die Vertretung ohne Vollmacht.
1.4 «Personen» sind die natürlichen Personen, denen der Kunde ein Postfach oder
Zugang zu EMX gibt. Sie nutzen EMX für den Kunden, und der Kunde ist für ihre
Nutzung verantwortlich wie für seine eigene. Personen melden sich über EAuth
an, unseren Anmeldedienst; was das umfasst, beschreibt Anhang A.
1.5 EMX unterliegt allein diesen Bedingungen. Die Allgemeinen
Geschäftsbedingungen der Agentur Elchi Studios und die Nutzungsbedingungen von
EAuth gelten für EMX nicht, ebenso wenig Bedingungen des Kunden. Schliessen wir
mit dem Kunden für EMX einen gesonderten schriftlichen Vertrag, etwa für den
Plan Enterprise, geht dieser Vertrag diesen Bedingungen vor, soweit er
abweicht.
2. Der Dienst
2.1 EMX ist E-Mail auf den eigenen Domains des Kunden: Postfächer für seine
Personen, geteilte Postfächer, Gruppen und Aliasadressen; ein Webclient; IMAP
und SMTP-Versand für Mailprogramme wie Outlook, Apple Mail und Thunderbird,
einschliesslich der geteilten Postfächer, in denen eine Person Mitglied ist;
automatische Antworten, Weiterleitungen und Regeln, die E-Mails auf dem Server
ablegen; ein Filter für Spam in eingehenden und ausgehenden E-Mails, der
Anhänge zurückweist, die Programme sind, auch in Archiven; eine API und
Webhooks; sowie ein Export der E-Mails. Eine Prüfung auf bekannte Viren läuft
nur, solange ein Virenscanner an EMX angeschlossen ist. Zum Zeitpunkt dieser
Version ist keiner angeschlossen, weil die Plattform, auf der EMX läuft, noch
keinen anbietet (Anhang B, B.6). Eine automatische Antwort geht nur an
Absender, deren Domain SPF oder DMARC besteht, mit dem Betreff, den die Person
festgelegt hat, oder einem festen Betreff, und zählt zu den Limiten für den
Versand nach Ziffer 6.3. Die Dokumentation unter docs.elchi.dev/emx beschreibt
den Dienst, wie er ist.
2.2 Nicht Teil von EMX sind zum Zeitpunkt dieser Version: Kalender und Kontakte
(CalDAV und CardDAV), Exchange ActiveSync, eine eigene App für Mobilgeräte,
signierte Installationsprogramme der Desktop-App und ein Archiv, das die
Anforderungen der Geschäftsbücherverordnung (GeBüV) erfüllt. Wir versprechen
nicht, ob oder wann etwas davon angeboten wird.
2.3 Wir entwickeln EMX weiter und dürfen den Dienst ändern. Bevor wir eine
Funktion entfernen, die der Kunde in wesentlichem Umfang nutzt, kündigen wir
dies mindestens 30 Tage im Voraus per E-Mail an; der Kunde kann den Vertrag
dann auf den Tag der Änderung beenden. Für Änderungen der API gilt die Regel
zur Versionierung in der API-Referenz.
2.4 Versiegelte Postfächer. Wo die Organisation es erlaubt, kann eine
Person ihr eigenes Postfach versiegeln. Standardmässig erlaubt es nur eine
Organisation, die aus einer Person besteht; ihre Inhaber können das ändern
(Ziffer 9.3). Danach wird jede Nachricht, einschliesslich Betreff, Absender
und Empfängern, verschlüsselt mit einem Schlüssel der Person gespeichert.
Diesen Schlüssel bewahren wir nur verschlüsselt mit dem Wiederherstellungscode
der Person und mit einem Passkey oder einer Passphrase der Person auf; keines
davon sehen wir je. E-Mails, die schon vor dem Versiegeln im Postfach lagen,
werden nicht versiegelt und bleiben lesbar wie bisher. Weder der Kunde noch
wir können eine versiegelte Nachricht öffnen. Unsere Server verarbeiten eine
Nachricht nur im Klartext, während sie empfangen oder versendet wird. Ein
versiegeltes Postfach lässt sich nicht in einem Mailprogramm lesen, seine
E-Mails lassen sich auf dem Server nicht durchsuchen, es versendet keine
automatischen Antworten und leitet nichts weiter, und von seinen Regeln gelten
nur jene zur Grösse einer Nachricht. Verliert die Person ihren
Wiederherstellungscode und alle Passkeys und Passphrasen, kann niemand die
versiegelten E-Mails wiederherstellen. Anhang B, B.1, sagt genau, was
verschlüsselt ist und was nicht.
2.5 Eigenes Resend-Konto des Kunden. Der Kunde kann für eine Domain wählen,
seine ausgehenden E-Mails über sein eigenes Konto bei Resend, Inc. zu versenden
statt über die eigenen Mailserver von EMX. EMX übergibt die ausgehenden E-Mails
dieser Domain dann mit dem Schlüssel des Kunden an Resend. Resend handelt dabei
aufgrund des eigenen Vertrags des Kunden mit Resend, als Anbieterin des Kunden
und nicht als unsere. Im Übrigen versendet EMX alle E-Mails über seine eigenen
Mailserver und setzt dafür keine Dritten ein.
3. Registrierung, Pläne und Zahlung
3.1 Der Vertrag kommt zustande, wenn die registrierende Person die
Organisation in EMX anlegt und diese Bedingungen annimmt. Wir halten die
angenommene Version und den Zeitpunkt fest. Legen wir die Organisation für den
Kunden an, kommt der Vertrag stattdessen durch einen schriftlichen Vertrag
zustande, den beide Parteien unterzeichnen.
3.2 Die Pläne sind Privat (kostenlos, für ein Postfach auf einer Domain), Team
(verrechnet pro Postfach und Monat) und Enterprise (auf Anfrage, mit
gesondertem schriftlichem Vertrag). Ihr Umfang und ihre Limiten sind die in
Abschnitt 6 und in der Dokumentation genannten. Es gibt keine Testphase.
3.3 Der Plan Team ist ein Abonnement, das über Stripe Checkout abgeschlossen
wird. Massgebend sind der Preis pro Postfach und Monat und eine allfällige
Mehrwertsteuer, wie sie im Checkout vor der Zahlung und auf der Rechnung
angezeigt werden. Die Preise lauten auf Schweizer Franken.
3.4 Das Abonnement wird monatlich im Voraus über das Zahlungsmittel belastet,
das der Kunde bei Stripe hinterlegt. Die Zahl der verrechneten Postfächer folgt
den persönlichen Postfächern der Organisation; ändert sie sich, belastet oder
vergütet Stripe die Differenz anteilig. Die Rechnungen stehen im
Abrechnungsportal bereit, das Administratoren in der Verwaltung der
Organisation in EMX öffnen.
3.5 Schlägt eine Zahlung fehl, versucht Stripe es erneut. Endet das Abonnement
Team, weil es im Abrechnungsportal gekündigt wurde oder weil eine Zahlung
ausstehend bleibt, und ist die Organisation nicht gekündigt, sperrt EMX die
Organisation auf das Ende der bereits bezahlten Abrechnungsperiode: Sie kann
keine E-Mails mehr versenden, empfängt aber weiterhin E-Mails, und ihre
Personen können ihre E-Mails weiterhin lesen und exportieren. EMX informiert
die Inhaber der Organisation. Wird das Abonnement innert 30 Tagen weder neu
abgeschlossen noch die Organisation gekündigt, kündigt EMX die Organisation,
und ab dann gelten Ziffern 4.2 und 8.5.
3.6 Wir dürfen Preise mit einer Ankündigung von 30 Tagen per E-Mail ändern.
Eine Änderung gilt ab der ersten Abrechnungsperiode, die nach Ablauf dieser
Frist beginnt. Der Kunde kann vorher nach Ziffer 4.2 kündigen.
3.7 Stripe (Stripe Payments Europe, Limited, Irland) bearbeitet die
Zahlungsdaten nach eigenen Bedingungen und in eigener Verantwortung. Wir
erhalten und speichern keine vollständigen Kartendaten.
4. Laufzeit und Beendigung
4.1 Der Vertrag läuft auf unbestimmte Zeit. Ein Abonnement des Plans Team
verlängert sich jeden Monat.
4.2 Der Kunde kann den Vertrag jederzeit beenden, indem er die Organisation in
EMX kündigt; das kann nur ein Inhaber der Organisation. Der Vertrag endet in
diesem Moment: Ab dann versendet und empfängt die Organisation keine E-Mails
mehr, und es gilt Ziffer 8.5. Während der 30 Tage nach Ziffer 8.5 kann ein
Inhaber die Kündigung rückgängig machen; der Vertrag läuft dann weiter.
4.3 Mit der Kündigung der Organisation endet auch ein Abonnement Team, auf das
Ende der bereits bezahlten monatlichen Abrechnungsperiode. Gebühren für eine
begonnene Abrechnungsperiode werden nicht zurückerstattet. Wird nur das
Abonnement Team im Abrechnungsportal gekündigt, endet der Vertrag nicht; dann
gilt Ziffer 3.5.
4.4 Wir können den Vertrag mit einer Frist von drei Monaten auf das Ende eines
Kalendermonats kündigen. Stellen wir EMX als Ganzes ein, kündigen wir dies
jedem Kunden mindestens zwölf Monate im Voraus an.
4.5 Jede Partei kann den Vertrag aus wichtigem Grund fristlos beenden,
insbesondere wenn die andere Partei diese Bedingungen schwer oder wiederholt
verletzt und die Verletzung nach einer schriftlichen Mahnung nicht innert
angemessener Frist behebt, es sei denn, eine Mahnung wäre zwecklos.
4.6 Was bei Vertragsende mit den Daten geschieht, regelt Ziffer 8.5.
5. Verfügbarkeit und Support
5.1 Wir sagen keine Verfügbarkeit zu. Es gibt keine
Dienstgütevereinbarung (SLA), keine zugesicherte Verfügbarkeit und keine
Gutschrift für Ausfälle. Wir sagen das lieber offen, als eine Zahl zu
veröffentlichen, für die wir noch nicht einstehen können.
5.2 Was wir stattdessen tun, beschreibt Anhang B, B.5: EMX läuft auf zwei
Anwendungsservern bei zwei Anbietern in zwei Ländern, jeder Schreibvorgang der
Datenbank wird auf drei Servern bestätigt, und die gespeicherten Nachrichten
werden jede Nacht zu einem zweiten Anbieter kopiert.
5.3 Solange EMX nicht erreichbar ist, behalten Server, die dem Kunden E-Mails
senden, diese in der Regel und versuchen es erneut, meist während mehrerer
Tage; wie lange, entscheidet der sendende Server und nicht wir. Ausgehende
E-Mails versucht EMX während fünf Tagen zuzustellen und meldet sie danach dem
Absender als unzustellbar.
5.4 Wartungsarbeiten führen wir so durch, dass sie den Dienst so wenig wie
möglich unterbrechen.
5.5 Support erhalten Kunden auf Deutsch und Englisch über die Konsole unter
panel.elchi.dev oder unter contact@elchi.dev. Wir streben eine Antwort innert
eines Arbeitstags an (Montag bis Freitag, ohne Feiertage im Kanton Zug). Das
ist ein Ziel, keine Zusage.
6. Zulässige Nutzung und Limiten
6.1 Der Kunde und seine Personen dürfen EMX nicht nutzen, um:
- unverlangte Massenwerbung zu versenden oder E-Mails an Adressen, die
gekauft, gesammelt oder sonst ohne Einwilligung der Empfänger beschafft
wurden; - Schadsoftware oder Links darauf zu versenden;
- Phishing zu versenden oder Empfänger sonst darüber zu täuschen, wer schreibt,
etwa durch gefälschte Absender oder die Nachahmung einer anderen
Organisation; - Inhalte zu versenden, zu speichern oder zugänglich zu machen, deren Versand
oder Besitz rechtswidrig ist, insbesondere Darstellungen sexueller Gewalt an
Kindern, Inhalte, die zu Gewalt oder Hass aufrufen, und Inhalte, die Rechte
Dritter verletzen; - Menschen zu belästigen oder zu bedrohen;
- E-Mails für Dritte weiterzuleiten (Relay) oder EMX ohne gesonderte
schriftliche Vereinbarung weiterzuverkaufen; - die Limiten nach Ziffer 6.3 zu umgehen, die Sicherheit von EMX ohne unsere
schriftliche Erlaubnis zu prüfen oder zu testen oder den Dienst für andere zu
beeinträchtigen.
6.2 Newsletter und andere E-Mails an viele Empfänger sind nur an Empfänger
zulässig, die eingewilligt haben, mit einer funktionierenden Möglichkeit zur
Abmeldung und innerhalb der Limiten nach Ziffer 6.3. EMX ist kein Dienst für
Massenversand.
6.3 Es gelten diese Limiten:
| Limite | Privat | Team |
|---|---|---|
| Empfänger ausserhalb von EMX pro Person und Stunde | 300 | 300 |
| Empfänger pro Person und Kalendertag (gezählt ab Mitternacht Schweizer Zeit) | 200 | 1'000 |
| Empfänger pro Organisation und Kalendermonat | 1'000 | 30'000 |
| Speicher pro Postfach | 10 GB | 50 GB |
| Grösse einer Nachricht samt Anhängen | 50 MB | 50 MB |
| Empfänger einer Nachricht | 100 | 100 |
| Postfächer und Domains | je eines | unbeschränkt |
| Anfragen an die API | 600 pro Minute und Token | 600 pro Minute und Token |
Eine Nachricht, die eine Limite für den Versand überschreiten würde, wird
zurückgewiesen. Das Überschreiten einer Limite weist nur diese Nachricht
zurück; den Versand der Person sperrt es nicht. Ausgehende E-Mails prüft der
Filter nach Anhang B, B.6, wie eingehende (Ziffer 7.5). Der Empfang von
E-Mails ist nur durch die Grösse einer Nachricht und den Speicher des
Postfachs beschränkt; solange ein Postfach voll ist, bittet EMX die sendenden
Server, es später erneut zu versuchen. Im Plan Enterprise gelten die Limiten
des Vertrags.
6.4 Wir dürfen eine Limite mit einer Ankündigung von 30 Tagen senken. Um
Missbrauch zu stoppen, dürfen wir sofort und so lange wie nötig die
Tageslimite einer Person senken oder ihren Versand sperren (Abschnitt 7).
6.5 Missbrauch wird an abuse@emxmail.ch gemeldet. Wie wir Meldungen behandeln,
beschreibt docs.elchi.dev/emx-abuse.
7. Sperrung
7.1 Wir dürfen den Versand von E-Mails oder den Zugang zu EMX für eine Person,
ein Postfach oder die ganze Organisation sperren, wenn:
- konkrete Anhaltspunkte für eine Nutzung entgegen Ziffer 6.1 bestehen;
- ein Konto kompromittiert scheint;
- von der Organisation versandte E-Mails die Zustellung der E-Mails anderer
Kunden gefährden, etwa indem sie unsere Server auf Sperrlisten bringen; - eine Behörde oder ein Gericht es anordnet; oder
- das Abonnement Team geendet hat, ohne dass die Organisation gekündigt wurde
(Ziffer 3.5).
7.2 Wo es die Lage erlaubt, mahnen wir den Kunden zuerst und geben ihm eine
angemessene Frist, das Problem zu beheben. Wo nicht, sperren wir zuerst und
informieren die Administratoren des Kunden innert eines Arbeitstags mit dem
Grund, sofern Gesetz oder Anordnung dies nicht verbieten.
7.3 Wir wählen die mildeste wirksame Massnahme, etwa die Sperrung des Versands
einer Person oder die Senkung ihrer Tageslimite statt einer Sperrung der
ganzen Organisation, und heben sie auf, sobald ihr Grund behoben ist. Eine
Sperrung löscht nie Daten.
7.4 Eine berechtigte Sperrung begründet keinen Anspruch auf Schadenersatz oder
auf Herabsetzung der Gebühren.
7.5 Automatische Sperrung. Werden ausgehende Nachrichten einer Person
wiederholt als Spam oder wegen Schadsoftware zurückgewiesen, sperrt EMX den
Versand dieser Person selbsttätig. Nur solche Zurückweisungen sperren eine
Person; eine Nachricht, die wegen einer Limite nach Ziffer 6.3 zurückgewiesen
wird, nicht. Die E-Mails einer gesperrten Person werden zurückgewiesen, bis
ein Administrator der Organisation oder wir die Sperrung aufheben. Die
Administratoren sehen die Sperrung und ihren Grund in der Verwaltung der
Organisation, und sie wird im Audit-Protokoll der Organisation festgehalten.
8. Daten, Export und Löschung
8.1 Die E-Mails und Daten des Kunden gehören dem Kunden. Wir beanspruchen keine
Rechte daran und bearbeiten sie nur, um EMX zu erbringen, wie Anhang A es
beschreibt.
8.2 Der Kunde kann seine E-Mails jederzeit herausnehmen, ohne uns zu fragen:
Jede Person kann ihr Postfach und die geteilten Postfächer, die sie lesen darf,
im Webclient als Datei exportieren; Mailprogramme lesen alles über IMAP; und
die API gibt Zugriff auf jede Nachricht.
8.3 Entfernt der Kunde eine Person, endet deren Zugang sofort. Beim Entfernen
oder während der folgenden 30 Tage kann ein Administrator das Postfach der
Person in ein geteiltes Postfach umwandeln oder seine E-Mails einer Kollegin
oder einem Kollegen übergeben, die sie dann lesen und exportieren können.
Versiegelte Nachrichten bleiben für alle unlesbar (Ziffer 9.3). Ein Postfach,
das nicht auf einem dieser Wege weitergegeben wird, wird nach 30 Tagen
gelöscht. Administratoren können das Postfach einer anderen Person nicht
direkt exportieren.
8.4 Entfernt der Kunde eine Domain, nimmt EMX für sie sofort keine E-Mails mehr
an, stellt keine mehr zu und signiert keine E-Mails mehr mit ihren Schlüsseln.
Bereits empfangene E-Mails bleiben in den Postfächern.
8.5 Bei Vertragsende (Ziffer 4.2) versendet und empfängt die Organisation
keine E-Mails mehr, und EMX behält ihre Daten während 30 Tagen. In dieser Zeit
können sich ihre Personen weiterhin anmelden, ihre eigenen E-Mails lesen und
exportieren, und ihre Inhaber können alle Postfächer der Organisation
exportieren. Solange die Organisation gekündigt ist, ist das Abrechnungsportal
geschlossen. Ein Inhaber kann die Kündigung während der 30 Tage rückgängig
machen. War das Abonnement Team bis dahin beendet, bleiben nach dem
Rückgängigmachen mindestens 7 Tage, um es neu abzuschliessen, bevor die
Kündigung nach Ziffer 3.5 wieder beginnt. Nach 30 Tagen löschen wir die
Postfächer mit ihren Nachrichten, die Personen, die Domains und die übrigen
Daten der Organisation. Auf Verlangen bestätigen wir die Löschung schriftlich.
8.6 Gelöschte Daten verschwinden innert weniger Tage auch aus den Kopien der
Nachrichteninhalte und aus den Sicherungen der Datenbank, sobald diese im
üblichen Sicherungszyklus ersetzt werden. Wir stellen aus Sicherungen nur
wieder her, um den Dienst nach einem Ausfall wiederherzustellen, nie um
gelöschte Daten eines Kunden zurückzuholen. Aufzeichnungen, die wir von
Gesetzes wegen aufbewahren müssen, etwa Rechnungen (Art. 958f OR), bewahren
wir so lange auf, wie das Gesetz es verlangt.
8.7 Der Export eines versiegelten Postfachs enthält dessen Nachrichten so, wie
sie gespeichert sind: verschlüsselt. Die Person kann sie mit ihrem Schlüssel
öffnen, etwa mit ihrem Wiederherstellungscode und dem Programm age.
8.8 EMX ist kein Archiv. Muss der Kunde Geschäftsunterlagen aufbewahren, etwa
nach Art. 958f OR und der GeBüV, ist er selbst dafür verantwortlich, zum
Beispiel indem er die aufzubewahrenden E-Mails exportiert.
9. E-Mails von Personen, die gehen, und Zugriff durch die Organisation
9.1 Der Kunde ist Verantwortlicher für die E-Mails in seiner Organisation. Er
entscheidet im Rahmen des Rechts, wer das Postfach einer Person lesen darf,
wenn diese geht oder abwesend ist. Er beachtet dabei den Schutz der
Personendaten seiner Arbeitnehmenden (Art. 328b OR) und das anwendbare
Datenschutzrecht und informiert seine Personen im Voraus über seine Regeln.
9.2 EMX gibt Administratoren keine Möglichkeit, das Postfach einer Person zu
lesen oder zu exportieren, die in der Organisation aktiv ist. Eines sehen sie:
Wählt die Organisation, mutmasslichen Spam in einer Quarantäne zurückzuhalten,
statt ihn im Spam-Ordner der Person abzulegen, sehen ihre Administratoren
Absender, Empfänger und Betreff jeder zurückgehaltenen Nachricht, damit sie
sie freigeben oder löschen können. Entfernt der Kunde eine Person, können
seine Administratoren mit deren Postfach nur so verfahren, wie Ziffer 8.3 es
beschreibt. Jeder solche Schritt wird im Audit-Protokoll der Organisation
festgehalten.
9.3 E-Mails in einem versiegelten Postfach kann niemand ausser der Person
öffnen, die es versiegelt hat: weder die Organisation noch wir. Geht diese
Person, ohne ihre E-Mails zugänglich zu machen, kann die Organisation sie
nicht lesen, und sie werden mit dem übrigen Postfach nicht weitergegeben. Die
Inhaber der Organisation entscheiden, ob ihre Personen ihre Postfächer
versiegeln dürfen; standardmässig erlaubt es nur eine Organisation, die aus
einer Person besteht. Wird das Versiegeln ausgeschaltet, bleibt ein bereits
versiegeltes Postfach versiegelt. Der Kunde sollte mit seinen Personen
vereinbaren, ob geschäftliche E-Mails in einem versiegelten Postfach liegen
dürfen.
9.4 Wir öffnen keine E-Mails einer Person im Auftrag des Kunden. Die hier
beschriebenen Funktionen von EMX sind der Weg dazu. Anfragen von Behörden
regelt Anhang A, A.11.
10. Pflichten des Kunden
10.1 Der Kunde hält die Angaben zur Organisation und zum Rechnungskontakt
aktuell.
10.2 Der Kunde sorgt dafür, dass seine Personen ihre Anmeldedaten und
App-Passwörter geheim halten und das App-Passwort eines verlorenen Geräts
widerrufen. Wir empfehlen für jede Person einen zweiten Faktor. Ein Verdacht
auf Kompromittierung ist unverzüglich an security@elchi.dev zu melden.
10.3 Der Kunde darf nur Domains hinzufügen, die er nutzen darf, und ist für
deren DNS-Einträge verantwortlich. E-Mails für eine Domain erreichen EMX erst,
wenn deren MX-Eintrag auf EMX zeigt.
10.4 Der Kunde sorgt dafür, dass seine Personen Abschnitt 6 einhalten,
informiert sie über EMX und die Bearbeitung ihrer Daten und beantwortet die
Begehren betroffener Personen, deren Daten in seinen E-Mails liegen, mit den
Werkzeugen von EMX und unserer Unterstützung nach Anhang A.
11. Datenschutz
11.1 Für die Personendaten in den E-Mails des Kunden und in den Konten seiner
Personen ist der Kunde Verantwortlicher und sind wir sein Auftragsbearbeiter.
Anhang A ist der Auftragsbearbeitungsvertrag und Bestandteil dieser
Bedingungen.
11.2 Für unsere eigenen Zwecke, nämlich Abschluss und Erfüllung des Vertrags,
Abrechnung, Kontakt mit dem Kunden, Sicherheit des Dienstes und Behandlung von
Missbrauch, sind wir Verantwortliche. Dafür bearbeiten wir die Angaben zur
Organisation und zum Rechnungskontakt, die Kontaktangaben der Administratoren
und die in Anhang B, B.7, beschriebenen Protokolle.
12. Haftung
12.1 Wir haften unbeschränkt für Schäden, die wir absichtlich oder grobfahrlässig
verursachen (Art. 100 Abs. 1 OR), für Personenschäden und überall dort, wo das
Gesetz eine Beschränkung der Haftung im Voraus nicht zulässt. Keine Bestimmung
dieser Bedingungen schränkt diese Haftung ein.
12.2 Für leichte Fahrlässigkeit ist unsere Haftung auf den unmittelbaren
Schaden beschränkt und, für alle in einem Kalenderjahr entstehenden Ansprüche
zusammen, auf den höheren der beiden Beträge: die Gebühren, die der Kunde in den
zwölf Monaten vor dem schädigenden Ereignis für EMX bezahlt hat, oder CHF 500.
Die Haftung für mittelbaren Schaden und Folgeschaden, insbesondere entgangenen
Gewinn, ist bei leichter Fahrlässigkeit ausgeschlossen.
12.3 Gehen E-Mails oder Daten aus einem Grund verloren, den wir zu vertreten
haben, stellen wir sie aus der neusten verfügbaren Kopie wieder her und tragen
die Kosten dafür. Weitergehende Ansprüche wegen des Verlusts bestehen nur nach
Ziffer 12.1 und 12.2.
12.4 Wir haften nicht für den Inhalt von E-Mails, die der Kunde versendet oder
empfängt, für den Verlust versiegelter E-Mails, deren Schlüssel verloren
gingen (Ziffer 2.4), für die Leistungen des eigenen Resend-Kontos des Kunden
(Ziffer 2.5), für andere Server, die E-Mails abweisen, verzögern oder als Spam
ablegen, und für Ereignisse ausserhalb unseres zumutbaren Einflusses.
12.5 Für die Personen, die wir beiziehen, einschliesslich unserer
Unterauftragsbearbeiter, haften wir wie für unser eigenes Verhalten.
12.6 Der Kunde stellt uns von Ansprüchen Dritter frei, die daraus entstehen,
dass er oder seine Personen EMX entgegen diesen Bedingungen nutzen, es sei
denn, wir haben den Anspruch zu vertreten.
13. Änderungen dieser Bedingungen
13.1 Eine Änderung dieser Bedingungen kündigen wir mindestens 30 Tage im
Voraus per E-Mail an die Administratoren und den Rechnungskontakt der
Organisation an.
13.2 Ist der Kunde nicht einverstanden, kann er den Vertrag vor dem
Inkrafttreten nach Ziffer 4.2 beenden. Andernfalls gilt die neue Version ab dem
genannten Tag. Eine gesetzlich vorgeschriebene Änderung oder eine Änderung, die
zum Schutz der Sicherheit des Dienstes sofort nötig ist, kann früher in Kraft
treten; die Ankündigung sagt es.
13.3 Jede Version dieser Bedingungen bleibt mit ihrem Datum veröffentlicht,
damit sich feststellen lässt, was wann galt.
14. Schlussbestimmungen
14.1 Es gilt schweizerisches Recht unter Ausschluss seiner Kollisionsnormen und
des Übereinkommens der Vereinten Nationen über Verträge über den
internationalen Warenkauf.
14.2 Ausschliesslicher Gerichtsstand ist Zug, Schweiz. Wir können auch am Sitz
des Kunden klagen.
14.3 Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt der Rest in
Kraft, und an die Stelle der unwirksamen Bestimmung tritt eine wirksame, die
ihrem Zweck möglichst nahekommt.
14.4 Diese Bedingungen sind auf Deutsch und auf Englisch mit gleichem Inhalt
veröffentlicht. Weichen die beiden Fassungen voneinander ab, geht die deutsche
Fassung vor.
14.5 Mitteilungen an den Kunden gehen per E-Mail an die Adressen in der
Verwaltung der Organisation. Mitteilungen an uns gehen an legal@elchi.dev.
14.6 Der Kunde kann den Vertrag nur mit unserer schriftlichen Zustimmung
übertragen. Wir dürfen ihn auf eine Gesellschaft übertragen, die das Geschäft
von Krauss Software weiterführt, mit Mitteilung per E-Mail; der Kunde kann den
Vertrag dann auf den Zeitpunkt der Übertragung beenden.
Anhang A: Auftragsbearbeitungsvertrag
Dieser Anhang ist die Vereinbarung über die Bearbeitung von Personendaten im
Auftrag des Kunden, die Art. 9 des Bundesgesetzes über den Datenschutz (DSG)
und, soweit anwendbar, Art. 28 der Datenschutz-Grundverordnung (DSGVO)
verlangen. Er ist Bestandteil dieser Bedingungen und braucht keine gesonderte
Unterschrift. Begriffe, die hier nicht bestimmt sind, haben die Bedeutung, die
ihnen DSG und DSGVO geben.
A.1 Gegenstand und Dauer
Wir bearbeiten Personendaten für den Kunden, um EMX zu erbringen, solange der
Vertrag läuft und bis zur Löschung nach A.15.
A.2 Art und Zweck
Empfangen, Filtern eingehender und ausgehender E-Mails nach Spam und
schädlichen Anhängen, Speichern, Indexieren für die Suche, Anzeigen,
Synchronisieren, Versenden und Exportieren von E-Mails; Verwalten der
Personen, Postfächer, Domains und Rechte der Organisation; Festhalten von
Sicherheits- und Zugriffsereignissen; sowie die Sicherungen und Kopien nach
Anhang B.
A.3 Betroffene Personen
Die Personen des Kunden; die Menschen, die ihnen schreiben oder E-Mails von
ihnen erhalten; und die Menschen, die in diesen E-Mails genannt werden.
A.4 Kategorien von Personendaten
- Kontodaten: Namen, Adressen, Rollen, die Kennung der Anmeldung der Person,
Einstellungen, Signaturen sowie Hashwerte von App-Passwörtern und Tokens. - Der Inhalt von Nachrichten und Anhängen, jeder Art.
- Nachrichtendaten: Absender, Empfänger, Betreff, Zeitpunkte, Grösse,
Markierungen und Ordner. - Der Volltextindex für die Suche in Postfächern, die nicht versiegelt sind.
- Die Absender, die eine Person zugelassen oder gesperrt hat.
- Protokolle: Anmeldungen, administrative Handlungen und IP-Adressen, wie
Anhang B, B.7, sie beschreibt. - Push-Abonnemente von Browsern, in denen eine Person Benachrichtigungen
eingeschaltet hat.
E-Mails können besonders schützenswerte Personendaten im Sinn von Art. 5
Bst. c DSG und Art. 9 und 10 DSGVO enthalten, etwa Gesundheitsdaten. EMX
bearbeitet solche Daten wie jede andere E-Mail. Ob der Kunde sie per E-Mail
versenden und aufbewahren darf, entscheidet und verantwortet der Kunde.
A.5 Weisungen
Wir bearbeiten die Daten nur auf dokumentierte Weisung des Kunden. Diese
Bedingungen und die Einstellungen des Kunden in EMX sind diese Weisungen.
Verletzt eine Weisung nach unserer Ansicht Datenschutzrecht, teilen wir dies
dem Kunden mit und dürfen ihre Ausführung bis zur Klärung aussetzen. Für andere
Zwecke bearbeiten wir die Daten nur, wenn uns das Gesetz dazu verpflichtet, wie
A.11 es beschreibt.
A.6 Vertraulichkeit
Wer von uns zur Bearbeitung der Daten ermächtigt ist, ist schriftlich zur
Vertraulichkeit verpflichtet, auch über das Ende seiner Tätigkeit hinaus. Wir
lesen die E-Mails des Kunden nicht. Ist der Blick in eine Nachricht
unvermeidlich, etwa bei einer Nachricht, die uns eine Person zur Lösung eines
Problems schickt, sehen wir sie nur so weit an wie nötig.
A.7 Datensicherheit
Wir treffen die technischen und organisatorischen Massnahmen nach Anhang B. Wir
dürfen eine Massnahme ändern, aber nicht so, dass das gesamte Schutzniveau
sinkt.
A.8 Unterauftragsbearbeiter
Der Kunde genehmigt die hier aufgeführten Unterauftragsbearbeiter allgemein:
| Unternehmen | Aufgabe für EMX | Was es sieht | Ort |
|---|---|---|---|
| Infomaniak Network SA | Betreibt einen Anwendungsserver (Webclient, API und Mail-Ports), den Objektspeicher für die Nachrichteninhalte und den Server, der die anderen überwacht | Alles, was EMX bearbeitet; Nachrichteninhalte liegen dort nur verschlüsselt (Anhang B, B.1) | Genf, Schweiz |
| Tavuru | Betreibt den Server der primären Datenbank; ausgehende E-Mails verlassen das Netz über seine Adresse | Die Datenbank (Anhang B, B.1, sagt, was darin nicht verschlüsselt ist); ausgehende E-Mails während der Übermittlung, verschlüsselt, wo der empfangende Server TLS unterstützt | Frankfurt, Deutschland |
| Hetzner Online GmbH | Betreibt eine Kopie der Datenbank und einen der beiden Edge-Proxys, an denen HTTPS endet | Die Datenbank; die Anfragen von Webclient und API während der Übermittlung | Nürnberg und Falkenstein, Deutschland |
| Scaleway SAS | Betreibt einen Anwendungsserver, eine Kopie der Datenbank, die nächtliche Kopie der Nachrichteninhalte und eine verschlüsselte Kopie der Datenbanksicherungen | Alles, was EMX bearbeitet, wie bei Infomaniak und Tavuru | Amsterdam, Niederlande, und Paris, Frankreich |
| UpCloud Oy | Betreibt den zweiten Edge-Proxy, an dem HTTPS endet | Die Anfragen von Webclient und API während der Übermittlung | Amsterdam, Niederlande |
| ClouDNS Ltd. | Beantwortet den DNS-Namen hinter jedem Host mit den Edge-Proxys, die funktionieren | Nur DNS-Abfragen, keine Inhalte von E-Mails oder Konten | Sofia, Bulgarien |
| Spamhaus Technology Ltd, über ihren Data Query Service (DQS) | Beantwortet, ob die IP-Adresse eines Servers, der EMX E-Mails sendet, oder eine Domain, auf die eine Nachricht verlinkt, auf den Sperrlisten von Spamhaus steht | Diese IP-Adressen und Domains; keine Inhalte von E-Mails | Vereinigtes Königreich; ihre Nameserver auch anderswo (A.9) |
| Resend, Inc. | Versendet die E-Mails des Anmeldedienstes EAuth an die Personen des Kunden, etwa die Bestätigung ihrer Adresse und das Zurücksetzen des Passworts | Die Adresse des Empfängers sowie Betreff und Text dieser E-Mails | Versand aus seiner Region in der Europäischen Union, Speicherung in den USA |
Resend versendet nicht die E-Mails des Kunden. EMX versendet sie über seine
eigenen Mailserver, ausser für eine Domain, für die der Kunde sein eigenes
Resend-Konto gewählt hat (Ziffer 2.5).
Keine Unterauftragsbearbeiter sind und keine Inhalte von E-Mails erhalten:
Stripe, das Zahlungsdaten in eigener Verantwortung bearbeitet (Ziffer 3.7);
Cloudflare, das die DNS-Zonen unserer Domains führt; und die Push-Dienste der
Browser-Hersteller, die eine bis zum Browser verschlüsselte Benachrichtigung
nur an einen Browser überbringen, in dem eine Person Benachrichtigungen
eingeschaltet hat.
Bevor wir einen Unterauftragsbearbeiter hinzufügen oder ersetzen, kündigen wir
dies mindestens 30 Tage im Voraus per E-Mail an. Erhebt der Kunde innert dieser
Frist aus nachvollziehbaren datenschutzrechtlichen Gründen Einwand und können
wir ihm nicht Rechnung tragen, kann er den Vertrag auf den Zeitpunkt der
Änderung beenden. Jeder Unterauftragsbearbeiter ist an Datenschutzpflichten
gebunden, die nicht schwächer sind als dieser Anhang, und wir haften dem Kunden
für ihn.
A.9 Bekanntgabe ins Ausland
Die Daten werden in der Schweiz sowie in Deutschland, den Niederlanden,
Frankreich und Bulgarien bearbeitet, und Spamhaus Technology Ltd hat ihren
Sitz im Vereinigten Königreich. Diese Staaten, das Vereinigte Königreich
eingeschlossen, gewährleisten nach Anhang 1 der Datenschutzverordnung (DSV)
einen angemessenen Schutz, und die Europäische Kommission hat die Schweiz und
das Vereinigte Königreich als angemessen anerkannt (Art. 45 DSGVO). Die
Nameserver, über die Spamhaus die Abfragen nach A.8 beantwortet, können auch
in anderen Staaten stehen; eine Abfrage enthält nur die IP-Adresse eines
sendenden Servers oder eine Domain, auf die eine Nachricht verlinkt, und keine
Inhalte von E-Mails.
Eine Bekanntgabe geht über beide hinaus: Resend, Inc. speichert die E-Mails des
Anmeldedienstes in den USA. Für Daten aus der Schweiz stützt sie sich auf die
Standardvertragsklauseln im Auftragsbearbeitungsvertrag von Resend, mit den
für das schweizerische Recht nötigen Anpassungen (Art. 16 Abs. 2 Bst. d DSG).
Für Daten, die der DSGVO unterliegen, stützt sie sich auf die Zertifizierung
von Resend unter dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und
zusätzlich auf diese Klauseln (Art. 46 Abs. 2 Bst. c DSGVO).
Daten, die ein Anbieter in einem anderen Staat hält, können die Behörden
dieses Staates nach dessen Recht über den Anbieter erlangen. Die
Nachrichteninhalte bei unseren Anbietern sind mit einem Schlüssel
verschlüsselt, der nicht bei den gespeicherten Daten liegt; die Datenbank ist
nicht auf diese Weise verschlüsselt (Anhang B, B.1).
Versendet der Kunde über sein eigenes Resend-Konto (Ziffer 2.5), ist diese
Bekanntgabe seine eigene.
A.10 Rechte betroffener Personen
Verlangt eine betroffene Person von uns, ihre Rechte auszuüben, leiten wir das
Begehren unverzüglich an den Kunden weiter und beantworten es nicht selbst.
EMX gibt dem Kunden die Werkzeuge für die Antwort: Export, Berichtigung und
Löschung. Reichen sie nicht aus, unterstützen wir den Kunden kostenlos.
A.11 Anfragen von Behörden
Wir geben Daten des Kunden einer Behörde nur bekannt, wenn uns schweizerisches
Recht dazu verpflichtet, auf Anordnung einer zuständigen schweizerischen
Behörde. Anfragen ausländischer Behörden müssen den Weg der internationalen
Rechtshilfe über die Schweiz gehen. Wir informieren den Kunden unverzüglich
über eine Anfrage, sofern Gesetz oder Anordnung dies nicht verbieten. Wie wir
Anfragen behandeln und welche Daten es gibt, beschreibt
docs.elchi.dev/emx-authorities.
A.12 Unterstützung
Wir unterstützen den Kunden unter Berücksichtigung der Art der Bearbeitung und
der uns verfügbaren Informationen bei der Sicherheit der Bearbeitung, bei der
Meldung von Verletzungen der Datensicherheit sowie bei
Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 22 bis 24
DSG, Art. 32 bis 36 DSGVO).
A.13 Verletzungen der Datensicherheit
Eine Verletzung der Datensicherheit, die Daten des Kunden betrifft, melden wir
dem Kunden unverzüglich, in jedem Fall innert 72 Stunden, nachdem sie uns
bekannt geworden ist. Die Meldung beschreibt die Art der Verletzung, soweit
bekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und
Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen
Massnahmen. Wir melden auch dann, wenn wir nicht sicher sind, ob die Verletzung
den Kunden betrifft, denn diese Beurteilung steht dem Kunden zu.
A.14 Kontrollen
Der Kunde kann einmal pro Kalenderjahr und nach einer Verletzung, die seine
Daten betrifft, die Informationen verlangen, die nötig sind, um die Einhaltung
dieses Anhangs nachzuweisen. Für EMX gibt es keine Zertifizierung und keine
unabhängige Prüfung; wir sagen das, statt den Kunden etwas anderes annehmen zu
lassen. Eine Kontrolle vor Ort ist 30 Tage im Voraus anzukündigen, darf den
Dienst nicht stören und keine Daten anderer Kunden offenlegen und geht auf
Kosten des Kunden.
A.15 Löschung und Rückgabe
Bei Vertragsende kann der Kunde während 30 Tagen einen letzten Export
erstellen, wie Ziffer 8.5 es beschreibt. Danach löschen wir die Daten, wie
Ziffern 8.5 und 8.6 es beschreiben, sofern uns das Gesetz nicht zur
Aufbewahrung verpflichtet. Auf Verlangen bestätigen wir die Löschung
schriftlich.
Anhang B: Technische und organisatorische Massnahmen
Dies sind die Massnahmen, die bestehen, keine allgemeine Liste. Wo etwas nicht
geschützt ist, sagt dieser Anhang es.
B.1 Verschlüsselung
- Nachrichteninhalte. Jede Nachricht wird samt Anhängen komprimiert und
mit AES-256-GCM unter einem Hauptschlüssel verschlüsselt, bevor sie im
Objektspeicher abgelegt wird. Der Objektspeicher und seine nächtliche Kopie
enthalten nur Chiffretext. - Der Hauptschlüssel liegt im Geheimnisspeicher der Plattform und im
Passwortmanager des Betreibers und ist in keiner Sicherung enthalten. - Was nicht auf diese Weise verschlüsselt ist: die Datenbank. Sie enthält
für Postfächer, die nicht versiegelt sind, Absender, Empfänger, Betreff,
Zeitpunkte, Markierungen und Ordner jeder Nachricht, eine kurze Vorschau
und den Volltextindex für die Suche aus Betreff, beteiligten Personen und
Text. Ausserdem enthält sie die Kontodaten nach Anhang A, A.4. - Geheimnisse sind mit dem Hauptschlüssel verschlüsselt: die privaten
Schlüssel für DKIM, die gespeicherten Tokens des Anmeldedienstes, die
Schlüssel der eigenen Resend-Konten der Kunden, die Geheimnisse der Webhooks,
die für den Import von E-Mails angegebenen Passwörter sowie das Konto und
die Schlüssel für das Zertifikat des Mailservers. - App-Passwörter, API-Tokens und Sitzungstokens werden nur als
SHA-256-Hashwerte gespeichert. Ein App-Passwort umfasst 100 zufällige Bits
und wird einmal angezeigt. - Versiegelte Postfächer. Jede Nachricht wird einschliesslich Betreff,
Absender und Empfängern mit age (X25519) für den öffentlichen Schlüssel des
Postfachs verschlüsselt, sobald sie empfangen oder versendet wird. Den
privaten Schlüssel gibt es auf dem Server nur verschlüsselt mit dem
Wiederherstellungscode der Person und mit einem Passkey oder einer
Passphrase; keines davon sieht der Server je. E-Mails, die schon vor dem
Versiegeln im Postfach lagen, sind nicht auf diese Weise verschlüsselt. Für
den Server lesbar bleiben der Zeitpunkt, zu dem eine Nachricht ankam, ihre
Grösse, ihr Ordner und ihre Markierungen sowie für E-Mails an andere Server
der Zustellnachweis nach B.7. Versiegelte Nachrichten werden auf dem Server
nicht für die Suche indexiert, und IMAP steht für sie nicht zur Verfügung.
Während eine Nachricht empfangen oder versendet wird, verarbeitet der Server
sie im Klartext. - Bei der Übermittlung. Webclient und API sind nur über HTTPS erreichbar.
HTTPS endet an unseren Edge-Proxys, und von dort laufen die Anfragen über
unser eigenes verschlüsseltes Netz zwischen den Servern. Die Mail-Ports
verwenden TLS 1.2 oder neuer; Passwörter werden erst nach dem Aufbau von TLS
angenommen. Ausgehende E-Mails werden mit TLS versendet, wann immer der
empfangende Server es anbietet, und nur mit TLS, wo die empfangende Domain es
über MTA-STS verlangt. Ob E-Mails zwischen anderen Servern und EMX
verschlüsselt laufen, hängt auch von der Gegenseite ab.
B.2 Zugriffskontrolle
- Personen melden sich über EAuth mit OpenID Connect an; ein zweiter Faktor
steht zur Verfügung. Mailprogramme verwenden pro Gerät ein App-Passwort, das
sich einzeln widerrufen lässt. - Rechte werden pro Postfach vergeben (lesen, schreiben, löschen, senden als,
senden im Auftrag, verwalten) und bei jeder Anfrage geprüft. Ein Token hat
nie mehr Rechte als die Person, der es gehört. EMX hat keine Funktion, mit
der ein Administrator das Postfach einer aktiven Person liest oder
exportiert. Hält die Organisation mutmasslichen Spam in einer Quarantäne
zurück, sehen ihre Administratoren Absender, Empfänger und Betreff jeder
zurückgehaltenen Nachricht und den Grund dafür, nicht aber ihren Inhalt. - Die E-Mails einer entfernten Person erreichen eine Kollegin oder einen
Kollegen nur, wenn ein Administrator das Postfach in ein geteiltes Postfach
umwandelt oder übergibt (Ziffer 8.3); beides wird im Audit-Protokoll
festgehalten. - Fehlgeschlagene Anmeldungen werden pro IP-Adresse und pro Konto gezählt; zu
viele sperren weitere Versuche für eine gewisse Zeit. - Der Zugang zu den Servern, zur Datenbank und zum Hauptschlüssel ist auf die
Menschen beschränkt, die EMX und die Plattform betreiben, auf der EMX läuft.
Mit diesem Zugang liessen sich E-Mails, die nicht versiegelt sind, technisch
lesen; er wird nur so genutzt, wie Anhang A, A.6, es erlaubt.
B.3 Trennung
Jeder Datensatz gehört zu einer Organisation, und jede Anfrage wird an den
Rechten der anfragenden Person geprüft. Organisationen teilen sich Server und
Datenbank; die Trennung ist logisch.
B.4 Integrität
- Eingehende E-Mails werden mit SPF, DKIM und DMARC geprüft; ausgehende
E-Mails werden mit DKIM signiert. - Administrative Handlungen werden im Audit-Protokoll der Organisation
festgehalten, mit Person, Handlung und Zeitpunkt. - Eine Nachricht wird im Objektspeicher abgelegt, bevor die Datenbank auf sie
verweist, sodass eine Unterbrechung keinen Verweis auf eine halbe Nachricht
hinterlassen kann.
B.5 Verfügbarkeit und Belastbarkeit
- Zwei Anwendungsserver bei zwei Anbietern in zwei Ländern nehmen je E-Mails
an und bedienen Webclient und API. - Jeder Schreibvorgang der Datenbank wird auf drei Servern bei drei Anbietern
in zwei Ländern bestätigt. Die Datenbank wird wöchentlich vollständig,
täglich differenziell und laufend über ihr Transaktionsprotokoll gesichert,
was eine Wiederherstellung auf einen Zeitpunkt erlaubt; eine verschlüsselte
Kopie der Sicherungen liegt bei einem zweiten Anbieter. - Die Nachrichteninhalte werden jede Nacht zu einem zweiten Anbieter kopiert,
von dem sie gelesen werden, wenn der erste ausfällt. - Verbindungen und Anmeldungen an den Mail-Ports sind pro Adresse und
insgesamt begrenzt, und der Versand ist begrenzt, wie Ziffer 6.3 es sagt.
B.6 Filter
- Eingehende und ausgehende E-Mails werden vor dem Ablegen oder Versenden auf
Spam geprüft, anhand der Prüfungen nach B.4, des Namens und der Adresse des
sendenden Servers, des Inhalts, von Sperrlisten und eines Klassifikators pro
Organisation, der aus dem lernt, was ihre Personen als Spam ablegen. - Die Sperrlisten von Spamhaus werden über dessen Data Query Service nach der
IP-Adresse des sendenden Servers und nach den Domains gefragt, auf die eine
Nachricht verlinkt. Sie erhalten keine Inhalte von E-Mails. - Anhänge, die Programme sind, werden zurückgewiesen, auch wenn sie in einem
Archiv liegen. - Eine Prüfung auf bekannte Viren läuft nur, solange ein Virenscanner an EMX
angeschlossen ist. Zum Zeitpunkt dieser Version ist keiner angeschlossen,
weil die Plattform, auf der EMX läuft, noch keinen anbietet; bis dahin
werden E-Mails nicht auf bekannte Viren geprüft. - E-Mails, die als Spam abgelegt oder, wo die Organisation das gewählt hat, in
der Quarantäne zurückgehalten werden, werden nach der Aufbewahrungsfrist der
Organisation gelöscht, nach 30 Tagen, sofern sie keine andere festgelegt
hat.
B.7 Protokolle
- Die Sicherheits- und Zugriffsprotokolle halten Anmeldungen, administrative
Handlungen und die IP-Adresse fest, von der sie kamen. Nach 90 Tagen werden
IP-Adressen in diesen Protokollen auf ihr Netz gekürzt: eine IPv4-Adresse
auf ihre ersten 24 Bit, eine IPv6-Adresse auf ihre ersten 48. - Die Betriebsprotokolle der Server halten Verbindungen zu den Mail-Ports mit
ihrer IP-Adresse sowie den Absender jeder versandten Nachricht fest; sie
dienen nur dem Betrieb des Dienstes und der Behandlung von Missbrauch. - Der Zustellnachweis jeder ausgehenden Nachricht (Absender, Empfänger,
Zeitpunkt und Ergebnis) bleibt nach der Zustellung eine Woche erhalten,
damit eine Person sehen kann, wohin ihre E-Mail ging. - Zähler fehlgeschlagener Anmeldungen werden nur im Arbeitsspeicher und nur
für die Dauer ihres Zeitfensters gehalten.
B.8 Organisatorische Massnahmen
- Geheimnisse erhält der Dienst über die Umgebung der Plattform; sie werden
nie in die Quellcodeverwaltung übernommen. - Jede Version wird aus einem geprüften Commit gebaut und besteht vorher die
automatischen Tests. - Eine unabhängige Sicherheitsprüfung von EMX hat nicht stattgefunden. Findet
eine statt, veröffentlichen wir das Ergebnis, wie es auch ausfällt.
Anhang C: Versionsgeschichte
| Version | Gültig ab | Änderung |
|---|---|---|
| 1.0 | 6. Oktober 2026 | Erste veröffentlichte Version. |