Lutz Maier, Vogelweide 22, 22081 Hamburg, Deutschland
E-Mail: datenschutz@safetyimg.app
Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht dazu besteht nach § 38 Bundesdatenschutzgesetz erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung befasst sind.
Fotos und Videos werden auf dem Gerät des Absenders verschlüsselt und verlassen es nur verschlüsselt. Auf unseren Servern liegt ausschließlich Chiffrat. Die Schlüssel liegen auf den Geräten der Beteiligten. Wir können die Inhalte nicht entschlüsseln. Auch die Ordnernamen sind verschlüsselt.
Es wäre jedoch unehrlich, es dabei zu belassen. Damit der Dienst funktioniert, fallen Verkehrs- und Beziehungsdaten an, die wir sehr wohl sehen und die für sich genommen viel über einen Menschen aussagen können:
Diese Daten brauchen wir für den Betrieb, für die Prüfung von Zugriffsrechten und um Missbrauch zu erkennen. Wir verkaufen sie nicht, werten sie nicht für Werbung aus und geben sie nur weiter, wenn wir dazu rechtlich verpflichtet sind.
| Daten | Benutzername, Anzeigename, E-Mail-Adresse, Passwort (nur als Argon2id-Hashwert), öffentlicher Identitätsschlüssel, Sprache, Speicherkontingent und -verbrauch, Kontostatus, Zeitpunkt der Registrierung und der E-Mail-Bestätigung |
|---|---|
| Zweck | Bereitstellung des Dienstes, Anmeldung, Zuordnung von Freigaben |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung) |
| Dauer | bis zur Löschung des Kontos |
Ein Klarname ist nicht erforderlich. Die E-Mail-Adresse brauchen wir, um die Registrierung zu bestätigen und um den Zugang wiederherstellen zu können.
| Daten | verschlüsselte Medien und Vorschaubilder, verschlüsselte Ordnernamen, Medientyp, Dateigröße, Bildabmessungen, Videodauer, Zeitpunkt des Hochladens, Schlüsselgeneration |
|---|---|
| Zweck | Speicherung und Auslieferung an die vom Nutzer bestimmten Empfänger |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | bis der Nutzer das Medium oder sein Konto löscht |
Standort- und Kameradaten (EXIF beim Foto, die entsprechenden Angaben in der Videodatei) entfernt die App vor der Verschlüsselung. Sie erreichen weder uns noch den Empfänger.
| Daten | wer mit wem verbunden ist und in welchem Status; wer wem welchen Ordner freigegeben hat, mit Ablaufart, Ablaufzeitpunkt und dem Zeitpunkt des ersten Öffnens; verschlüsselte Schlüsselumschläge |
|---|---|
| Zweck | Durchsetzung der Zugriffsrechte bei jedem einzelnen Abruf; ohne diese Daten wäre ein Widerruf wirkungslos |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | bis zur Löschung der Freigabe oder des Kontos |
| Daten | Kennung des Mediums, Kennung des Betrachters, Zeitpunkt, Plattform |
|---|---|
| Zweck | den Absender darüber unterrichten, dass ein Bildschirmfoto versucht wurde |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO — die Unterrichtung ist eine zugesagte Funktion des Dienstes |
| Dauer | bis zur Löschung des Mediums oder des Kontos |
Der Absender erfährt, dass ein Aufnahmeversuch erkannt wurde, nicht was dabei entstanden ist. Ein Bildschirmfoto selbst erreicht uns nie.
| Daten | Sitzungskennung (nur als Hashwert), Gerätebezeichnung wie vom Gerät gemeldet, Ablauf- und Widerrufszeitpunkt |
|---|---|
| Zweck | Anmeldung über mehrere Tage hinweg, Abmelden aller Geräte bei einer Passwortänderung |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | 30 Tage ab der letzten Anmeldung |
| Daten | Nutzerkennung, Medienkennung, Zeitpunkt, gesalzener Hashwert der IP-Adresse, Browser- oder App-Kennung |
|---|---|
| Zweck | Erkennung und Aufklärung von Missbrauch, etwa des massenhaften Abrufs fremder Medien |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse) |
| Dauer | 90 Tage, danach automatische Löschung |
Abwägung. Unser Interesse ist die Abwehr von Missbrauch eines Dienstes, der gerade wegen seiner Verschlüsselung anfällig für Missbrauch sein kann. Die IP-Adresse speichern wir nicht im Klartext, sondern nur als gesalzenen Hashwert: Damit lässt sich erkennen, dass mehrere Zugriffe von derselben Quelle stammen, die Adresse selbst aber nicht mehr auslesen. Die Speicherdauer ist auf 90 Tage begrenzt. Ein Widerspruch nach Artikel 21 DSGVO ist möglich (siehe Ziffer 8).
Zum Schutz vor dem Durchprobieren von Passwörtern und Benutzernamen zählen wir Anfragen je IP-Adresse beziehungsweise je Konto in einem gleitenden Zeitfenster. Diese Zähler werden nur im Arbeitsspeicher gehalten und laufen nach dem jeweiligen Fenster (längstens eine Stunde) ab. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO.
| Daten | Empfängeradresse, Betreff, Inhalt (Bestätigungs-, Zurücksetzungs- und Wiederherstellungslinks) |
|---|---|
| Zweck | Bestätigung der Adresse, Zurücksetzen des Passworts, Zugang zur Wiederherstellung, Mitteilung über die Kontolöschung |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | Die Warteschlange wird nach erfolgreichem Versand geleert; [[ Aufbewahrung beim Mailanbieter prüfen ]] |
| Daten | Push-Token des Geräts, Gerätebezeichnung |
|---|---|
| Zweck | Hinweis, dass etwas geschehen ist (neue Freigabe, neue Kontaktanfrage) |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO; abschaltbar in den Einstellungen |
| Dauer | bis zum Abmelden des Geräts oder zur Löschung des Kontos |
Der Inhalt einer Push-Nachricht ist leer. Wir übertragen an Google ausschließlich eine Typkennung wie „share_created" — keinen Namen, keinen Benutzernamen, keine Vorschau, keinen Ordnernamen. Den Text der Benachrichtigung baut die App auf dem Gerät aus ihren eigenen Ressourcen.
Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, gegebenenfalls unter Beteiligung von Google LLC in den Vereinigten Staaten. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 [[ vor Veröffentlichung prüfen: aktueller Stand des Beschlusses ]]. Wer keine Push-Benachrichtigungen wünscht, schaltet sie in den Einstellungen ab; dann wird kein Token übermittelt.
| Daten | Kennung und Konto des meldenden Nutzers, Kennung des Mediums, Kennung des Eigentümers, Begründung der Meldung und eine entschlüsselte Kopie des gemeldeten Mediums |
|---|---|
| Zweck | Prüfung der Meldung, Erfüllung unserer Pflichten nach Artikel 16 der Verordnung (EU) 2022/2065 |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe c DSGVO (rechtliche Verpflichtung) und Buchstabe f (berechtigtes Interesse an einem missbrauchsfreien Dienst); bei Inhalten nach Artikel 9 DSGVO zusätzlich Artikel 9 Absatz 2 Buchstabe f und g DSGVO [[ anwaltlich zu bestätigen ]] |
| Dauer | bis zum Abschluss des Falls, danach 90 Tage, dann wird die entschlüsselte Kopie automatisch gelöscht; der Vorgang selbst (wer wann was gemeldet hat und wie entschieden wurde) bleibt zu Dokumentationszwecken erhalten. Bei Strafanzeige bis zum Abschluss des Verfahrens |
Dies ist der einzige Weg, auf dem wir Inhalte zu sehen bekommen, und er setzt eine bewusste Handlung eines Nutzers voraus, der das Medium ohnehin ansehen darf. Ohne Meldung bleibt jeder Inhalt für uns unlesbar. Wer meldet, sollte wissen, dass er uns damit eine unverschlüsselte Kopie übermittelt; die App weist im Meldedialog darauf hin.
Jede Maßnahme (Medium gelöscht, Konto gesperrt, Meldung verworfen) wird mit handelnder Person, Zeitpunkt und Art der Maßnahme protokolliert. Zweck ist die Nachvollziehbarkeit unserer Entscheidungen; Rechtsgrundlage sind Artikel 6 Absatz 1 Buchstabe c und f DSGVO. Aufbewahrung: 3 Jahre.
Die passwortgeschützte Weboberfläche für die Moderation setzt ein einziges Cookie mit der Sitzungskennung. Es ist für den Betrieb unbedingt erforderlich im Sinne von § 25 Absatz 2 Nummer 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz und daher nicht einwilligungsbedürftig. Es läuft nach einer Stunde ab. Weitere Cookies setzen wir nicht; die App selbst verwendet keine.
Die App enthält ein Formular für Fehlermeldungen und Verbesserungsvorschläge (Einstellungen → „Rückmeldung senden"). Auf der Startseite gibt es dasselbe Formular ohne Konto, für Fälle, in denen die App gar nicht erst benutzbar ist — etwa wenn die Installation scheitert oder die Bestätigungsmail ausbleibt. Dasselbe Formular ist zugleich der im Impressum genannte Kontaktweg (§ 5 DDG); eine Kontaktanfrage braucht eine Adresse, weil wir dort eine Antwort zusagen.
| Daten | Kategorie, der geschriebene Text sowie – nur wenn der Nutzer zustimmt – Gerätemodell, Android-Version, App-Version und Spracheinstellung. Aus der App zusätzlich die Kennung des Kontos, aus dem Webformular keine Kennung |
|---|---|
| E-Mail-Adresse | Aus der App wird keine Adresse gespeichert; wer um Antwort bittet, wird an der Adresse seines Kontos erreicht. Im Webformular kann freiwillig eine Adresse angegeben werden, ausschließlich für die Antwort; bei einer Kontaktanfrage ist sie erforderlich, sonst gibt es niemanden, dem geantwortet werden kann |
| Zweck | Fehler zu finden und den Dienst zu verbessern; über das Webformular außerdem die Beantwortung von Kontaktanfragen |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst); für die freiwillig angegebene Adresse im Webformular Artikel 6 Absatz 1 Buchstabe a DSGVO (Einwilligung); bei einer Kontaktanfrage Artikel 6 Absatz 1 Buchstabe f DSGVO (Beantwortung der Anfrage, § 5 DDG) [[ anwaltlich zu bestätigen ]] |
| Dauer | 180 Tage nach Bearbeitung, dann automatische Löschung |
Das Formular auf der Startseite ist gegen automatisierte Einsendungen geschützt, ohne dabei Daten an Dritte zu übertragen: eine Rechenaufgabe, ein verstecktes Feld und eine Begrenzung der Häufigkeit je Anschlusskennung. Ein Dienst wie reCAPTCHA oder Turnstile kommt bewusst nicht zum Einsatz, weil er jeden Besucher an einen Dritten übermitteln würde. Die Anschlusskennung wird dabei nur als gesalzener Hashwert im Arbeitsspeicher gehalten und nicht gespeichert.
| Empfänger | Zweck | Grundlage |
|---|---|---|
| [[ Hosting-Anbieter, Anschrift ]] | Betrieb der Server und Speicherung | Auftragsverarbeitung nach Artikel 28 DSGVO |
| Google Ireland Limited | Zustellung von Push-Benachrichtigungen | Artikel 28 DSGVO, Drittlandübermittlung nach Ziffer 3.9 |
| Strafverfolgungs- und Aufsichtsbehörden | nur auf rechtlich wirksame Anordnung im Einzelfall | Artikel 6 Absatz 1 Buchstabe c DSGVO |
[[ Vor dem Start: Auftragsverarbeitungsverträge mit allen genannten Anbietern abschließen und ein Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO anlegen. ]]
Was wir Behörden herausgeben können, ist durch die Verschlüsselung begrenzt: Inhalte können wir auch auf Anordnung nicht liefern, weil wir sie nicht entschlüsseln können. Herausgeben können wir Kontodaten und die in Ziffer 2 genannten Verkehrsdaten.
| Daten | Dauer |
|---|---|
| Konto und Inhalte | bis zur Löschung durch den Nutzer |
| Gesperrtes Konto | 30 Tage, dann automatische Löschung |
| Benutzername nach Kontolöschung | 12 Monate gesperrt, danach wieder frei |
| Zugriffsprotokoll | 90 Tage |
| Sitzungen | 30 Tage ab letzter Anmeldung |
| Unvollständige Uploads | 24 Stunden |
| Bestätigungs- und Wiederherstellungslinks | 24 Stunden beziehungsweise 1 Stunde |
| Entschlüsselte Kopie einer Meldung | 90 Tage nach Abschluss des Falls, dann automatische Löschung |
| Rückmeldungen (App und Webformular) | 180 Tage nach Bearbeitung, dann automatische Löschung |
Löscht ein Nutzer sein Konto, entfernen wir alle oben genannten Daten. Was wir nicht rückgängig machen können, ist ein Medium, das ein Empfänger bereits gesehen und mit einem zweiten Gerät abfotografiert hat. Diese Grenze gilt für jeden Dienst dieser Art, und wir nennen sie lieber, als einen Eindruck zu erwecken, den wir nicht halten können.
Jeder Nutzer hat das Recht,
Anfragen richten Sie bitte an datenschutz@safetyimg.app.
Zur Auskunft und Datenübertragbarkeit: Wir können die zu einer Person gespeicherten Kontodaten und Metadaten vollständig herausgeben. Die Medien selbst können wir nur als Chiffrat herausgeben — den Schlüssel dazu besitzt allein der Nutzer. Wer die Inhalte im Klartext benötigt, kann eigene Aufnahmen in der App auf sein Gerät speichern.
Jede betroffene Person kann sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde am Ort ihres gewöhnlichen Aufenthalts oder bei der für uns zuständigen Behörde: [[ zuständige Aufsichtsbehörde nach Sitz des Anbieters, mit Anschrift ]].
Die Angaben bei der Registrierung sind für den Vertragsschluss erforderlich. Ohne sie können wir kein Konto anlegen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
Der Dienst richtet sich ausschließlich an Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern und Jugendlichen.
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung ist unter dieser Adresse abrufbar; das Datum am Kopf der Seite weist die Fassung aus.