Verifizieren, nicht glauben.
TrackJet ist so gebaut, dass du uns nichts glauben musst: Historien sind versiegelt, Siegel öffentlich verankert, Analytics cookieless und unsere Verfügbarkeit ist offen selbst gemessen.
Kryptografische Transparenz
Versiegelte Zeitleisten (tjvt2)
Die Ereignisse jeder verfolgten Kette werden beim Erfassen in eine SHA-256-Hash-Kette versiegelt — 39 Siegel heute live. Ein vergangenes Ereignis zu ändern, zu löschen oder umzusortieren bricht die Verifikation, und der Bruch ist der Beweis.
Spec →Öffentliches Merkle-Log (tjmt1)
Alle versiegelten Heads verankern in einer append-only Merkle-Root-Historie (56 Roots veröffentlicht). Inklusionsnachweise verifizieren OFFLINE mit der Open-Source-CLI tjverify.
Root-Historie (Live-JSON) →Privacy Engineering
Cookieless Analytics
Keine Cookies, kein Consent-Banner nötig: Sessions sind ein unumkehrbarer serverseitiger Hash mit täglich rotierendem Salt, der nur im Speicher lebt. Query-Strings werden nie gespeichert.
Datenschutzerklärung →PII-Tresor + Crypto-Shredding
Sensible Drittfelder werden feldweise verschlüsselt (XSalsa20-Poly1305, Schlüssel außerhalb der Datenbank). Kontolöschung vernichtet die Schlüssel — Daten werden dauerhaft unlesbar, mit Beleg.
Datenschutz-Center →Betrieb
Selbst gemessene Verfügbarkeit
Ein Canary durchläuft rund um die Uhr die echten Nutzerpfade. Letzte 30 Tage: 100.00%. Die Statusseite zeigt dieselben Daten, die wir sehen.
Netzwerkstatus →Manipulationssicheres Audit-Log
Admin-Aktionen werden in eine eigene Hash-Kette versiegelt; eine gelöschte oder geänderte Audit-Zeile wird erkannt — und byte-genau aus ihrem Siegel wiederherstellbar. Das hat einen echten Bug in Produktion gefangen.
Wie Versiegeln funktioniert →Restore-Drills, keine Hoffnung
Backups werden wöchentlich in eine Scratch-Datenbank zurückgespielt und gegen Mindest-Zeilenzahlen geprüft. Ein nie wiederhergestelltes Backup ist eine Hoffnung, kein Backup.
Diese Seite →Read-only-Degradierung
Bei Wartung degradiert die öffentliche Seite auf read-only: Tracking läuft weiter, während Schreibvorgänge ein freundliches 503 mit Retry-After erhalten — nie ein harter Ausfall für Leser.
Status →Quellenstufen
Jedes Ereignis in einer TrackJet-Timeline trägt eine Quellenkennzeichnung. So ist jede Stufe zu verstehen — stärkster Nachweis zuerst:
| Stufe | Quelle | Bedeutung | Angezeigte Kennzeichnung |
|---|---|---|---|
| L1 | Lizenzierte Carrier-API | Echte Ereignisse aus dem lizenzierten Feed eines Carriers (heute: DHL Group über UTAPI). | Quelle: DHL UTAPI |
| L2 | Nutzerautorisierter E-Mail-Import | Ereignisse aus den Status-E-Mails des Carriers, die Sie an Ihre persönliche TrackJet-Adresse weiterleiten. | Quelle: Vom Nutzer weitergeleitete E-Mail |
| L3 | Gespeicherte TrackJet-Timeline | Ereignisse, die TrackJet zuvor erfasst und in seiner überprüfbaren, manipulationssicheren Kette gespeichert hat. | Quelle: TrackJet-Cache-Timeline |
| L4 | Offizieller Carrier-Tracking-Link | Kein Ereignis-Feed für diese Sendung — wir leiten Sie zur offiziellen Tracking-Seite des Carriers. | Quelle: Offizielle Carrier-Seite |
| L5 | Verzeichnis-Fallback | Wir erkennen den Carrier, er bietet aber nur eine Suchseite; geben Sie Ihre Nummer dort ein. | Quelle: Nur Weiterleitung |
TrackJet erfindet niemals Carrier-Ereignisse. Wenn wir kein echtes Ereignis haben, sagen wir das und leiten zur offiziellen Quelle — wir erfinden niemals einen Status.
Erklärte Ereignisse — eine eigene Klasse, keine sechste Stufe
Von einer benannten Person erklärtVersender, Spediteure oder Lager können ein Ereignis erfassen, das kein Carrier-Feed meldet — „an Rampe 4 verladen“, „Zollpapiere übergeben“. TrackJet speichert es mit Namen und Organisation der erklärenden Person, versiegelt es in einer eigenen manipulationssicheren Kette und kennzeichnet es auf jeder Oberfläche als erklärt.
Bewusst nicht in L1–L5 eingeordnet: Diese fünf Stufen beantworten, woher ein maschineller Datensatz stammt. Eine Erklärung ist eine andere Art von Aussage — das Wort einer Person, für das jemand einsteht. TrackJet macht aus einer Erklärung niemals ein Carrier-Ereignis. API, Exporte, Webhooks und der signierte Passport führen die Klasse mit, damit Ihre Systeme beide unterscheiden können. Wer etwas erklärt hat, kann es zurückziehen: Der Widerruf wird protokolliert, das Original bleibt versiegelt.
Geschätzte Werte — von TrackJet berechnet, nie eine Beobachtung
Von TrackJet geschätztAnkunftsfenster, Großkreis-Entfernungen und Laufzeitstatistiken berechnen wir aus den Daten, die uns vorliegen. Beobachtet hat sie niemand. Sie sind immer als solche gekennzeichnet: Eine aus zwei Koordinaten abgeleitete Entfernung nennt sich „geschätzt · Großkreis“ und gibt nicht vor, eine gefahrene oder geflogene Strecke zu sein.
Laufzeitstatistiken schweigen, bis eine Route mindestens zehn echte Beobachtungen hat — ein Mittelwert aus drei Sendungen ist eine Vermutung in Zahlenform. Eine geschätzte Position wird nie als GPS ausgegeben. Wie erklärte Ereignisse führen Schätzungen ihre Klasse durch API, Exporte und Webhooks mit, damit Sie sie aus jedem Bericht entfernen können, der nur tatsächlich Gemeldetes enthalten darf.
Compliance & rechtliche Ressourcen
AVV nach Art. 28 DSGVO und die aktuelle Subunternehmer-Liste sind auf Anfrage unter [email protected] erhältlich; ein herunterladbares AVV-Paket folgt mit der Rechtsträger-/Abrechnungs-Freischaltung.
Zertifizierungen. TrackJet besitzt noch keine formale SOC-2- oder ISO/IEC-27001-Zertifizierung. Die Kontrollen, die ein solches Audit prüft, sind bereits in Betrieb und oben sichtbar: Hosting ausschließlich in der EU, Verschlüsselung bei Übertragung und Speicherung, eine manipulationssichere Audit-Kette mit öffentlich verankertem Merkle-Root, wöchentliche Restore-Drills, cookieloses Analytics und eine veröffentlichte Vulnerability-Disclosure-Policy. Für eine formale Sicherheitsprüfung fordern Sie unter [email protected] unsere Sicherheits-Zusammenfassung und den Art.-28-AVV an.