On your device
Encrypted on-device vault
History and keys remain in an encrypted on-device vault. A read message is logically deleted 12 hours after it is first opened, and reopening it does not extend that time.
Private messenger · iOS and Android
Baal encrypts messages end-to-end with MLS. No phone number is required, and every new device needs your explicit approval.
Planned launchEarly access from December 4, 2026 · iOS · AndroidPrivacy model
Protection does not depend on a promise that we will not look at your conversation. The system is designed so the delivery service never receives the material required to read it.
On your device
History and keys remain in an encrypted on-device vault. A read message is logically deleted 12 hours after it is first opened, and reopening it does not extend that time.
Between devices
MLS updates keys when group membership changes. Safety numbers and a public key-transparency log help detect key substitution, and an inconsistency blocks the contact.
On the service
A ciphertext remains only in RAM until delivery is acknowledged, for no more than 24 hours. An ACK or server restart removes it earlier; messages never enter PostgreSQL or a backup.
Documented operator data boundary
This boundary is documented: we state what the operator receives, never receives and how long each class of data exists. E2EE protects content, but not all metadata or a message displayed on an unlocked or compromised device. The infrastructure provider may keep its own logs under its policy; details are in the Baal Privacy Policy.
Post-launch plan
Following the planned public launch, we expect to offer one subscription plan. The fee will support the continued development and operation of a private messenger — without advertising, data sales or paid tiers of security. Current development contributions are voluntary donations and do not purchase or activate a subscription.
Full access to Baal on every approved device connected to one account.
Read the subscription termsAfter the 3-day trial, you will be charged €22.99 for one year unless you cancel first. You can manage your subscription in the store where you purchased it. Cancellation does not end access before the current period expires.
Support BAAL
Your support will help fund final iOS and Android testing, Store integrations, infrastructure and preparation for an independent security audit.
Make a voluntary, one-time donation with no benefit in return. Pay by card, Apple Pay or another method available through Stripe and choose the amount yourself.
Donate via StripeAccount holderSKY LEGAL TECHNOLOGY Sp. z o.o.
33 1140 2004 0000 3102 7889 1501Transfer titleBAAL development and audits
Send BTC to the address below on the Bitcoin network.

bc1qrd6yffq292cp47gzeh8qr5d643374ajdh5s8mkNetwork: BitcoinWe are preparing a campaign that will explain the development stages and funding goals.
Campaign link will appear hereContributions made through Stripe, BTC and bank transfer, as well as Kickstarter pledges without a reward, are voluntary donations with no benefit in return. They are outside the scope of VAT; they do not activate or purchase a Baal subscription and do not entitle the donor to a product or other reward. Kickstarter pledges linked to a reward are accounted for separately under the rules applicable to that reward.
Building toward launch
MLS encryption, the encrypted local vault, explicit device approval, safety numbers and public key transparency are already working. Ahead of the planned December 4, 2027 launch, we are implementing Store payments and hardware-backed key protection, completing physical-device testing and preparing for an independent audit. Your support helps bring this privacy model to the App Store and Google Play. Links and QR codes will appear after publication. Sky Legal Technology (SLT) closely follows developments in quantum key distribution (QKD) and evaluates its future practical applications in secure communications; QKD is not currently part of Baal’s architecture.
Straight answers
No. A message is encrypted on the sender’s device and decrypted only on the recipient’s device. The server delivers an encrypted frame but never receives the keys required to read the conversation.
No. Your technical identity is a random 256-bit AccountId. Your chosen pseudonym is a separate signed public profile; no phone number or address book is required.
The random AccountId, current public pseudonym, device identifiers, sender and recipient delivery addresses, random group identifier, frame type and size, and current delivery state. These data do not contain content, but they can reveal part of the communications graph.
Yes. A subscription belongs to your Baal account, not to a single phone. It covers every device that you explicitly approve and connect to that account.
Yes. After cancellation, you retain access until the end of the three-day trial and the annual fee will not be charged.
Subscription expiry does not change local retention. An unread message remains in the encrypted vault until first opened and is then logically deleted after 12 hours. Features that require active service access may be limited until you renew.
Closed alpha testing
Early access begins on December 4, 2026. We are looking for people willing to test the app on real devices and provide specific feedback. Recruitment is limited to 100 accepted applications, and submitting the form does not guarantee participation.
The application form opens in a secure window.
Closed alpha testing
Complete this short form. We will contact selected applicants with the next steps.
Closed alpha testing
Scroll to the end of the document. The acceptance button will then be enabled.
Binding Polish version · August 8, 2026
Regulamin określa zasady udziału w zamkniętych testach alpha aplikacji Baal („Aplikacja"), prowadzonych przez SKY LEGAL TECHNOLOGY („Organizator").
Testy mają charakter zamknięty i imienny. Udział jest bezpłatny, dobrowolny i wymaga uprzedniego, indywidualnego zaproszenia przez Organizatora.
Uczestnikiem może być wyłącznie osoba, która ukończyła 18 lat, otrzymała imienne zaproszenie i zaakceptowała niniejszy Regulamin.
Akceptacja Regulaminu następuje przez zaznaczenie stosownego oświadczenia i zatwierdzenie Regulaminu w formularzu zgłoszeniowym. Rozpoczęcie instalacji testowej wersji Aplikacji potwierdza tę akceptację. Osoba, która nie akceptuje Regulaminu, nie wysyła zgłoszenia, nie instaluje Aplikacji i niezwłocznie usuwa otrzymany plik instalacyjny.
Testy nie są usługą świadczoną konsumentom w rozumieniu przepisów o świadczeniu usług drogą elektroniczną w zakresie odpłatnym; Organizator nie oferuje w ich ramach żadnego produktu, subskrypcji ani płatności.
Przedmiotem testów jest niedokończona, eksperymentalna wersja rozwojowa Aplikacji, przeznaczona wyłącznie do wykrywania błędów.
Uczestnik przyjmuje do wiadomości, że wersja testowa:
a) nie przeszła niezależnego audytu kryptograficznego;
b) zawiera znane, nieusunięte podatności o wysokim priorytecie, zidentyfikowane w wewnętrznym audycie i świadomie pozostawione na czas testów;
c) może utracić, uszkodzić lub w sposób nieodwracalny usunąć dane;
d) może zawierać błędy powodujące ujawnienie danych osobom nieuprawnionym;
e) nie jest przeznaczona do jakiegokolwiek zastosowania produkcyjnego.
Testowa wersja Aplikacji korzysta z klasycznego profilu kryptograficznego (MLS 1.0, X25519, ChaCha20-Poly1305, Ed25519, HKDF-SHA-256). Nie zapewnia ona odporności postkwantowej. Eksperymentalny profil postkwantowy nie wchodzi w zakres niniejszych testów, a jeżeli Uczestnik otrzyma odrębny wariant oznaczony „Baal PQ Test", obowiązują dla niego odrębne zasady i osobne konto testowe.
Wersja testowa realizuje protokół w wersji 11. Organizator może w każdym czasie podnieść minimalną obsługiwaną wersję protokołu, co skutkuje natychmiastowym zaprzestaniem działania wersji testowej.
Dostęp do testów jest ściśle osobisty i niezbywalny. Uczestnik nie udostępnia nikomu, w żadnej formie i pod żadnym tytułem:
a) pliku instalacyjnego (APK) ani żadnej jego części, kopii lub sumy kontrolnej umożliwiającej pobranie;
b) zaproszenia, kodu dostępu, linku dystrybucyjnego ani danych konta testowego;
c) urządzenia z zainstalowaną Aplikacją — w stanie odblokowanym lub z aktywną sesją;
d) treści wytworzonych w Aplikacji, w tym wiadomości, załączników, identyfikatorów kont, nazw publicznych, kodów bezpieczeństwa i kodów parowania;
e) zrzutów ekranu, nagrań ekranu, fotografii ekranu ani opisów interfejsu.
Zakaz obejmuje w szczególności osoby najbliższe, współpracowników, media społecznościowe, komunikatory, fora, repozytoria kodu, serwisy do udostępniania plików oraz narzędzia oparte na modelach językowych.
Uczestnik nie tworzy kopii zapasowej pliku instalacyjnego ani danych Aplikacji poza urządzeniem testowym.
Uczestnik nie instaluje Aplikacji na urządzeniu, do którego dostęp mają osoby trzecie, ani na urządzeniu służbowym bez zgody jego dysponenta.
Uczestnik niezwłocznie zawiadamia Organizatora o każdym przypadku utraty urządzenia, ujawnienia pliku instalacyjnego lub dostępu osoby nieuprawnionej.
Wszelkie informacje uzyskane w związku z testami — w tym o funkcjach, interfejsie, architekturze, wykrytych błędach i podatnościach — stanowią informacje poufne Organizatora.
Obowiązek zachowania poufności wiąże przez czas testów oraz przez 24 miesiące po ich zakończeniu.
Obowiązek nie obejmuje informacji, które są publicznie dostępne bez naruszenia Regulaminu, albo których ujawnienia wymaga bezwzględnie obowiązujący przepis prawa lub orzeczenie właściwego organu; w takim przypadku Uczestnik zawiadamia Organizatora niezwłocznie, o ile prawo tego nie zakazuje.
Uczestnik nie publikuje wyników testów, ocen bezpieczeństwa ani opisu podatności bez uprzedniej pisemnej zgody Organizatora, z zastrzeżeniem § 7.
Testowa wersja Aplikacji jest aktywna przez 14 dni liczonych od pierwszego uruchomienia („Okres testowy").
Z upływem Okresu testowego Organizator wyłącza dostęp do usługi testowej. Wersja testowa przestaje nawiązywać połączenie i traci funkcjonalność; nie jest możliwe wysyłanie ani odbieranie wiadomości.
Wygaśnięcie następuje niezależnie od woli Uczestnika i nie podlega przedłużeniu. Organizator nie zapewnia okresu przejściowego, eksportu danych, migracji konta ani przeniesienia jakiejkolwiek treści do późniejszych wersji Aplikacji.
Uczestnik odinstalowuje Aplikację i usuwa plik instalacyjny w terminie 7 dni od zakończenia Okresu testowego. Na żądanie Organizatora Uczestnik potwierdza wykonanie tego obowiązku.
Dane zapisane lokalnie pozostają na urządzeniu w postaci zaszyfrowanej do czasu odinstalowania Aplikacji albo użycia funkcji BLOKUJ. Odinstalowanie usuwa klucz umożliwiający ich odczytanie.
Organizator może zakończyć testy albo odebrać dostęp konkretnemu Uczestnikowi w każdym czasie, bez podania przyczyny i ze skutkiem natychmiastowym, w szczególności w razie naruszenia § 3 lub § 6.
Uczestnik korzysta z Aplikacji wyłącznie w celu testowania i wyłącznie z innymi Uczestnikami wskazanymi przez Organizatora.
Uczestnik nie umieszcza w Aplikacji danych rzeczywistych, w szczególności: danych osobowych osób trzecich, informacji objętych tajemnicą zawodową, tajemnicą przedsiębiorstwa lub tajemnicą obrończą, danych szczególnych kategorii, danych uwierzytelniających, dokumentów ani jakichkolwiek treści, których ujawnienie lub utrata wyrządziłyby szkodę.
Uczestnik używa wyłącznie nowo utworzonego konta testowego. Zakazane jest łączenie konta testowego z kontem używanym w innych wersjach Aplikacji.
Zakazane jest wykorzystywanie Aplikacji do działań sprzecznych z prawem, w tym do przekazywania treści zabronionych, oraz do obchodzenia zabezpieczeń innych Uczestników lub infrastruktury Organizatora.
Uczestnik nie podejmuje prób ataku na konta, urządzenia ani ruch innych Uczestników.
Uczestnik zgłasza napotkane błędy kanałem wskazanym przez Organizatora, podając kroki odtworzenia — bez załączania treści wiadomości i danych osobowych.
Organizator dopuszcza analizę bezpieczeństwa dostarczonej Uczestnikowi wersji Aplikacji i jego własnego konta testowego, w tym analizę statyczną pliku instalacyjnego.
Niedopuszczalne są: ataki na infrastrukturę Organizatora wykraczające poza własne konto Uczestnika, testy odmowy usługi, ingerencja w dane innych Uczestników oraz udostępnianie pliku instalacyjnego osobom trzecim w celu analizy.
Uczestnik zgłasza wykryte podatności wyłącznie Organizatorowi, kanałem wskazanym w materiałach testowych, i nie ujawnia ich publicznie przez 90 dni od zgłoszenia albo do czasu wcześniejszej zgody Organizatora.
Organizator potwierdza przyjęcie zgłoszenia i informuje o sposobie jego rozpatrzenia.
Wersja testowa jest udostępniana w stanie, w jakim się znajduje, bez jakiejkolwiek gwarancji przydatności, dostępności, ciągłości działania, poprawności ani poufności komunikacji.
Organizator nie gwarantuje, że wiadomość zostanie dostarczona, zachowana albo że pozostanie niedostępna dla osób trzecich.
Organizator nie ponosi odpowiedzialności za utratę danych, przerwy w działaniu ani skutki błędów wersji testowej, z zastrzeżeniem ust. 4.
Ograniczenia odpowiedzialności nie stosuje się do szkody wyrządzonej umyślnie ani do odpowiedzialności, której nie można wyłączyć na podstawie bezwzględnie obowiązujących przepisów prawa.
Uczestnik odpowiada wobec Organizatora za szkodę wynikającą z naruszenia § 3, § 4 lub § 6.
Uczestnik przyjmuje do wiadomości, że w wersji testowej:
Konto identyfikuje losowy identyfikator techniczny; podanie numeru telefonu nie jest wymagane.
Operator nie posiada kluczy deszyfrujących i nie ma technicznej możliwości odczytania treści wiadomości, odzyskania konta ani odtworzenia kluczy. Utrata wszystkich urządzeń oznacza trwałą i nieodwracalną utratę dostępu.
Wiadomość przechowywana lokalnie przestaje być dostępna po 12 godzinach od pierwszego odczytania.
Niedostarczony szyfrogram wiadomości oraz zaszyfrowany załącznik istnieją po stronie Organizatora maksymalnie 24 godziny, znikają po potwierdzeniu odbioru i bezwarunkowo przy restarcie usługi.
Funkcja BLOKUJ nieodwracalnie niszczy klucz i lokalny stan Aplikacji. Nie istnieje procedura cofnięcia tej operacji.
Wysyłanie do kontaktu jest zablokowane do czasu porównania kodu bezpieczeństwa poza Aplikacją. Zmiana zbioru urządzeń kontaktu albo jego tożsamości ponownie blokuje wysyłanie.
Po usunięciu konta w publicznym dzienniku przejrzystości pozostają jednokierunkowe wpisy nagrobkowe nazwy i klucza, uniemożliwiające późniejsze podszycie się. Wpisów tych nie da się usunąć.
Powiadomienia push przenoszą wyłącznie ogólny sygnał pobudki, bez treści i bez metadanych rozmowy.
Administratorem danych osobowych Uczestników jest Organizator. Kontakt: biuro@skylegaltech.com. Organizator nie wyznaczył inspektora ochrony danych.
Organizator przetwarza w związku z testami wyłącznie: dane kontaktowe podane przy zaproszeniu, techniczny identyfikator konta, nazwę publiczną (w dzienniku wyłącznie jako skrót), klucze publiczne urządzeń oraz treść zgłoszeń błędów.
Organizator nie przetwarza treści wiadomości ani załączników — nie ma do nich dostępu technicznego.
Podstawą przetwarzania jest prawnie uzasadniony interes Organizatora polegający na przeprowadzeniu testów oraz — w zakresie zgłoszeń — wykonanie Regulaminu.
Dane kontaktowe Uczestników są usuwane w terminie 30 dni od zakończenia Okresu testowego, z wyjątkiem danych niezbędnych do ustalenia lub dochodzenia roszczeń oraz zgłoszeń podatności, przechowywanych do zamknięcia zgłoszenia.
Uczestnikowi przysługują prawa dostępu, sprostowania, usunięcia, ograniczenia i sprzeciwu oraz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Realizacja prawa do usunięcia nie obejmuje wpisów, o których mowa w § 9 ust. 7.
Szczegółowe informacje zawiera polityka prywatności udostępniona wraz z zaproszeniem.
Organizator udziela Uczestnikowi niewyłącznej, nieprzenoszalnej, odwoływalnej licencji na korzystanie z wersji testowej wyłącznie w Okresie testowym i wyłącznie w celu testowania.
Licencja nie obejmuje prawa do zwielokrotniania, rozpowszechniania, udostępniania, wynajmu, modyfikowania ani tworzenia opracowań, z zastrzeżeniem § 7 ust. 1 oraz uprawnień wynikających z bezwzględnie obowiązujących przepisów.
Zgłoszenia błędów i propozycje usprawnień Uczestnik przekazuje Organizatorowi nieodpłatnie, bez roszczeń o wynagrodzenie.
Organizator może zmienić Regulamin, informując Uczestników z wyprzedzeniem 3 dni. Brak akceptacji oznacza rezygnację z udziału i obowiązek odinstalowania Aplikacji.
W sprawach nieuregulowanych stosuje się prawo polskie.
Spory rozstrzyga sąd właściwy dla siedziby Organizatora, o ile przepis bezwzględnie obowiązujący nie stanowi inaczej.
Nieważność poszczególnego postanowienia nie wpływa na ważność pozostałych.
Scroll to the end of the terms to enable acceptance.
Security
If you discover a vulnerability in the Baal app, website or service infrastructure, share the details with us through this form.
You can also email us directly: biuro@skylegaltech.com
No attachments. If needed, we will arrange a secure channel for additional material.
Security
Describe the issue, its potential impact and the steps needed to reproduce it.