Messenger
Einzel- und Gruppenchats, Sprachnachrichten, Dateien. Ende-zu-Ende verschlüsselt, auch in großen Gruppen.
E2E · X3DHPrivat. Punkt
Nachrichten, Marktplatz, Events, Jobs und Anrufe in einer App. Ende-zu-Ende verschlüsselt, betrieben ausschließlich auf Servern in der EU, entwickelt nach europäischem Recht.
Jede Nachricht wird auf deinem Gerät verschlüsselt, bevor sie es verlässt. Wir betreiben die Server, aber wir haben keinen Schlüssel. Das ist keine Einstellung, die man erst aktivieren muss, sondern der Aufbau des Systems.
Jedes Modul liegt hinter derselben Verschlüsselung und demselben Konto. Kein Wechsel, kein weiteres Profil, keine neue Datenspur.
Einzel- und Gruppenchats, Sprachnachrichten, Dateien. Ende-zu-Ende verschlüsselt, auch in großen Gruppen.
E2E · X3DHKaufen und verkaufen in deiner Region. Direkt aus dem Chat heraus, ohne Zwischenhändler.
0 % ProvisionBohrmaschine, Anhänger, Festzelt. Leihen statt kaufen, innerhalb der Nachbarschaft und mit klarer Rückgabe.
Leihen statt kaufenFeste, Spiele, Treffen. Zusagen, Gruppenchat und Erinnerung hängen automatisch zusammen.
Lokal & privatStellen aus der Umgebung. Bewerbung als Nachricht, ohne Konto bei einem dritten Portal.
Ohne ProfilverkaufSprach- und Videoanrufe, einzeln oder in der Gruppe. Verschlüsselt wie jede Nachricht.
VerschlüsseltFür Vereine, Schulen und Betriebe: verifizierte Profile, Teamkanäle, klare Rollen.
Für OrganisationenEuropäisch verschlüsselt. Nicht anderswo verwaltet.
Dieselbe Verschlüsselung wie in der Privatversion, dazu eigene Instanz, Verwaltung, Vertrag und Support. Sechs Kategorien, ein System.
Interne Kommunikation, Teamkanäle und Kundenkontakt auf verschlüsselter Grundlage. Verifizierte Profile, Rollen, Revisionssicherheit.
Digitale Souveränität ohne Abhängigkeit von Anbietern außerhalb Europas. Betrieb wahlweise im eigenen Rechenzentrum.
Verwaltung, Einsatzkräfte, Schulen und Bürgerkontakt in einer Struktur. Mandantenfähig, mit klarer Rollentrennung.
Lagekommunikation und Alarmierung mit belastbarer Verschlüsselung. Getrennte Kanäle, definierte Berechtigungen, Protokollierung.
Betrieb vollständig getrennt vom öffentlichen Netz möglich. Eigene Schlüsselhoheit, dokumentierte Lieferkette, prüfbare Quellen.
Abgeschlossene Instanzen ohne externe Abhängigkeiten. Zugang nach Bedarfsprinzip, kein Metadatenabfluss nach außen.
Jede Organisation hat andere Anforderungen an Betrieb, Zertifizierung und Abnahme. Sag uns, worum es geht, und wir melden uns mit einem konkreten Vorschlag.
Datenschutz ist längst keine Frage der Haltung mehr, sondern eine Frage der Haftung. Drei Zahlen, die den Rahmen setzen.
So teuer war ein einzelner Vorfall 2025 im weltweiten Mittel. In den USA lag der Wert bei 10,22 Mio. USD. Erfasst sind Aufklärung, Ausfall, Meldepflichten und Folgekosten.
Die DSGVO sieht bei schweren Verstößen bis zu 4 % des globalen Konzernumsatzes oder 20 Mio. € vor, je nachdem was höher ist. Seit 2018 wurden europaweit rund 5,88 Mrd. € verhängt, die höchste Einzelstrafe lag bei 1,2 Mrd. € gegen Meta.
Prognostizierter Gesamtschaden durch Cyberkriminalität weltweit für 2025. Die Zahl umfasst weit mehr als Datenschutzverletzungen und ist eine Schätzung, kein gemessener Wert.
Neun Kriterien, die über Sicherheit, Souveränität und Umfang entscheiden. Jedes ist erfüllt oder nicht, ohne Zwischentöne. Andere Anbieter erfüllen einzelne davon gut. Alle neun erfüllt nach unserem Kenntnisstand nur heloo.
| Kriterium | heloo | Telegram | Signal | Threema | |
|---|---|---|---|---|---|
| Ende-zu-Ende in jedem Chat | ✓ | ✓ | ✕ | ✓ | ✓ |
| Firmensitz in der EU | ✓ | ✕ | ✕ | ✕ | ✕ |
| Server in der EU | ✓ | ✕ | ✕ | ✕ | ✕ |
| DSGVO unmittelbar anwendbar | ✓ | ✕ | ✕ | ✕ | ✕ |
| Quelloffener Client geplant | ✓ | ✕ | ✓ | ✓ | ✓ |
| Nutzung ohne Telefonnummer | ✓ | ✕ | ✕ | ✕ | ✓ |
| Marktplatz, Verleihbörse, Events und Jobs enthalten | ✓ | ✕ | ✕ | ✕ | ✕ |
| Angebot für Behörden und Schulen | ✓ | ✕ | ✕ | ✕ | ✓ |
| Für Privatpersonen kostenlos | ✓ | ✓ | ✓ | ✓ | ✕ |
| Erfüllte Kriterien | 9 / 9 | 2 / 9 | 2 / 9 | 3 / 9 | 4 / 9 |
Drei Dinge zusammen: Die Verschlüsselung ist in jedem Chat Standard und nicht nur in einem Sondermodus verfügbar. Betrieb und Firmensitz liegen vollständig in der EU, damit gilt europäisches Recht und kein Zugriffsrecht aus Drittstaaten. Und für die Verschlüsselung setzen wir auf quelloffene Bibliotheken, die unabhängig geprüft werden können. Einzeln erfüllt das auch die Konkurrenz. In dieser Kombination nach unserem Kenntnisstand niemand.
Deine Nachricht wird auf deinem Gerät verschlüsselt und erst auf dem Gerät der Empfängerin wieder entschlüsselt. Dazwischen liegt sie auch auf unseren Servern nur als unlesbarer Datenblock. Für den Schlüsseltausch nutzen wir X3DH nach dem Vorbild des Signal-Protokolls. Forward Secrecy über den Double Ratchet ist in Vorbereitung und noch nicht aktiv.
In Nürnberg, bei einem europäischen Anbieter. Es gibt keine Datenverarbeitung in den USA und keinen US-Dienstleister im Stack. Damit fällt heloo nicht unter Zugriffsrechte, die europäische Nutzerdaten in Drittstaaten angreifbar machen.
Das hängt von Größe, Betriebsart und Anforderungen ab. Eine Schule mit eigener Instanz hat einen anderen Aufwand als eine Landesverwaltung mit Betrieb im eigenen Rechenzentrum. Deshalb gibt es keine Listenpreise, sondern ein Angebot nach einem kurzen Gespräch.
Wir beantworten jede rechtmäßige Anfrage, aber wir können nur herausgeben, was wir haben. Nachrichteninhalte gehören nicht dazu, weil sie auf unseren Servern nur als unlesbarer Datenblock liegen. Was wir haben, sind minimale technische Daten wie den Zeitpunkt der letzten Verbindung. Jede erhaltene Anfrage veröffentlichen wir in anonymisierter Form im Transparenzbericht.
Noch nicht: Der Client-Quellcode ist bislang nicht veröffentlicht, das ist für den offenen Betatest vorgesehen. Quelloffen allein reicht ohnehin nicht, denn niemand sieht, was ein Anbieter tatsächlich kompiliert hat. Deshalb planen wir zusätzlich reproduzierbare Builds: Wer den Quellcode selbst übersetzt, soll exakt dieselbe Datei erhalten wie die im Store.
Anfallen können Verbindungszeitpunkte, ungefähre Nachrichtengrößen und technische Fehlerprotokolle. Nicht anfallen: wer mit wem schreibt, wie oft und worüber. Betriebsdaten werden nach 30 Tagen gelöscht, Fehlerprotokolle nach 7 Tagen. Die vollständige Liste steht im Datenschutzhinweis, nicht nur eine Zusammenfassung.
Jeder Chat hat eine Sicherheitsnummer, die auf beiden Geräten identisch sein muss. Ihr vergleicht sie einmal persönlich oder per QR-Code. Ändert sie sich später unerwartet, warnt heloo aktiv, denn genau das wäre das Anzeichen für einen Angriff auf die Verbindung.
Für Enterprise-Verträge gilt: Der Quellcode der Serverkomponenten wird hinterlegt, und ihr erhaltet im Insolvenz- oder Einstellungsfall das Recht, ihn selbst weiterzubetreiben. Bei Betrieb im eigenen Rechenzentrum läuft die Instanz ohnehin unabhängig von uns weiter. Das steht im Vertrag, nicht in einer Absichtserklärung.
Im Browser starten, ohne Installation. Für Organisationen erstellen wir eine eigene Instanz.
Kostenlos für Privatpersonen · Keine Kreditkarte · Ende-zu-Ende verschlüsselt