Datenschutzerklärung

Information nach Artikel 13 und 14 der Datenschutz-Grundverordnung · Fassung vom 20.08.2026

Dies ist die maßgebliche Fassung. Der Dienst wird aus Deutschland betrieben. Die Fassungen in englischer, spanischer und französischer Sprache sind Übersetzungen; weichen sie von diesem Text ab, gilt dieser.

1. Verantwortlicher

Lutz Maier, Vogelweide 22, 22081 Hamburg, Deutschland
E-Mail: datenschutz@safetyimg.app

Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht dazu besteht nach § 38 Bundesdatenschutzgesetz erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung befasst sind.

2. Das Wichtigste zuerst: Was wir nicht sehen — und was doch

Fotos und Videos werden auf dem Gerät des Absenders verschlüsselt und verlassen es nur verschlüsselt. Auf unseren Servern liegt ausschließlich Chiffrat. Die Schlüssel liegen auf den Geräten der Beteiligten. Wir können die Inhalte nicht entschlüsseln. Auch die Ordnernamen sind verschlüsselt.

Es wäre jedoch unehrlich, es dabei zu belassen. Damit der Dienst funktioniert, fallen Verkehrs- und Beziehungsdaten an, die wir sehr wohl sehen und die für sich genommen viel über einen Menschen aussagen können:

Diese Daten brauchen wir für den Betrieb, für die Prüfung von Zugriffsrechten und um Missbrauch zu erkennen. Wir verkaufen sie nicht, werten sie nicht für Werbung aus und geben sie nur weiter, wenn wir dazu rechtlich verpflichtet sind.

Testbetrieb: eine Ausnahme von genau dieser Zusage. Eine Installation kann in einen Testmodus geschaltet werden. Ist er aktiv, werden die Medien aller Konten dieser Installation von einem Sicherungsdienst abgeholt und dort unverschlüsselt gespeichert. Die oben beschriebene Ende-zu-Ende-Verschlüsselung schützt die Inhalte dann nicht gegenüber dem Betreiber.

Die App verschweigt das nicht: Im Testmodus färbt sie sich und zeigt auf jedem Bildschirm ein festes Banner mit dem Hinweis, dass alle Medien unverschlüsselt auf dem Sicherungsserver abgelegt werden. Ohne dieses Banner ist der Testmodus nicht aktiv. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe a DSGVO (Einwilligung durch bewusste Teilnahme am Test) [[ anwaltlich zu bestätigen ]].

3. Verarbeitungen im Einzelnen

3.1 Konto

DatenBenutzername, Anzeigename, E-Mail-Adresse, Passwort (nur als Argon2id-Hashwert), öffentlicher Identitätsschlüssel, Sprache, Speicherkontingent und -verbrauch, Kontostatus, Zeitpunkt der Registrierung und der E-Mail-Bestätigung
ZweckBereitstellung des Dienstes, Anmeldung, Zuordnung von Freigaben
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung)
Dauerbis zur Löschung des Kontos

Ein Klarname ist nicht erforderlich. Die E-Mail-Adresse brauchen wir, um die Registrierung zu bestätigen und um den Zugang wiederherstellen zu können.

3.2 Verschlüsselte Inhalte und ihre Metadaten

Datenverschlüsselte Medien und Vorschaubilder, verschlüsselte Ordnernamen, Medientyp, Dateigröße, Bildabmessungen, Videodauer, Zeitpunkt des Hochladens, Schlüsselgeneration
ZweckSpeicherung und Auslieferung an die vom Nutzer bestimmten Empfänger
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauerbis der Nutzer das Medium oder sein Konto löscht

Standort- und Kameradaten (EXIF beim Foto, die entsprechenden Angaben in der Videodatei) entfernt die App vor der Verschlüsselung. Sie erreichen weder uns noch den Empfänger.

3.3 Verbindungen und Freigaben

Datenwer mit wem verbunden ist und in welchem Status; wer wem welchen Ordner freigegeben hat, mit Ablaufart, Ablaufzeitpunkt und dem Zeitpunkt des ersten Öffnens; verschlüsselte Schlüsselumschläge
ZweckDurchsetzung der Zugriffsrechte bei jedem einzelnen Abruf; ohne diese Daten wäre ein Widerruf wirkungslos
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauerbis zur Löschung der Freigabe oder des Kontos

3.4 Meldungen von Aufnahmeversuchen

DatenKennung des Mediums, Kennung des Betrachters, Zeitpunkt, Plattform
Zweckden Absender darüber unterrichten, dass ein Bildschirmfoto versucht wurde
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO — die Unterrichtung ist eine zugesagte Funktion des Dienstes
Dauerbis zur Löschung des Mediums oder des Kontos

Der Absender erfährt, dass ein Aufnahmeversuch erkannt wurde, nicht was dabei entstanden ist. Ein Bildschirmfoto selbst erreicht uns nie.

3.5 Sitzungen und Geräte

DatenSitzungskennung (nur als Hashwert), Gerätebezeichnung wie vom Gerät gemeldet, Ablauf- und Widerrufszeitpunkt
ZweckAnmeldung über mehrere Tage hinweg, Abmelden aller Geräte bei einer Passwortänderung
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauer30 Tage ab der letzten Anmeldung

3.6 Zugriffsprotokoll

DatenNutzerkennung, Medienkennung, Zeitpunkt, gesalzener Hashwert der IP-Adresse, Browser- oder App-Kennung
ZweckErkennung und Aufklärung von Missbrauch, etwa des massenhaften Abrufs fremder Medien
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse)
Dauer90 Tage, danach automatische Löschung

Abwägung. Unser Interesse ist die Abwehr von Missbrauch eines Dienstes, der gerade wegen seiner Verschlüsselung anfällig für Missbrauch sein kann. Die IP-Adresse speichern wir nicht im Klartext, sondern nur als gesalzenen Hashwert: Damit lässt sich erkennen, dass mehrere Zugriffe von derselben Quelle stammen, die Adresse selbst aber nicht mehr auslesen. Die Speicherdauer ist auf 90 Tage begrenzt. Ein Widerspruch nach Artikel 21 DSGVO ist möglich (siehe Ziffer 8).

3.7 Begrenzung der Anfragehäufigkeit

Zum Schutz vor dem Durchprobieren von Passwörtern und Benutzernamen zählen wir Anfragen je IP-Adresse beziehungsweise je Konto in einem gleitenden Zeitfenster. Diese Zähler werden nur im Arbeitsspeicher gehalten und laufen nach dem jeweiligen Fenster (längstens eine Stunde) ab. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO.

3.8 E-Mail-Versand

DatenEmpfängeradresse, Betreff, Inhalt (Bestätigungs-, Zurücksetzungs- und Wiederherstellungslinks)
ZweckBestätigung der Adresse, Zurücksetzen des Passworts, Zugang zur Wiederherstellung, Mitteilung über die Kontolöschung
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
DauerDie Warteschlange wird nach erfolgreichem Versand geleert; [[ Aufbewahrung beim Mailanbieter prüfen ]]

3.9 Push-Benachrichtigungen

DatenPush-Token des Geräts, Gerätebezeichnung
ZweckHinweis, dass etwas geschehen ist (neue Freigabe, neue Kontaktanfrage)
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO; abschaltbar in den Einstellungen
Dauerbis zum Abmelden des Geräts oder zur Löschung des Kontos

Der Inhalt einer Push-Nachricht ist leer. Wir übertragen an Google ausschließlich eine Typkennung wie „share_created" — keinen Namen, keinen Benutzernamen, keine Vorschau, keinen Ordnernamen. Den Text der Benachrichtigung baut die App auf dem Gerät aus ihren eigenen Ressourcen.

Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, gegebenenfalls unter Beteiligung von Google LLC in den Vereinigten Staaten. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 [[ vor Veröffentlichung prüfen: aktueller Stand des Beschlusses ]]. Wer keine Push-Benachrichtigungen wünscht, schaltet sie in den Einstellungen ab; dann wird kein Token übermittelt.

3.10 Meldungen über Inhalte

DatenKennung und Konto des meldenden Nutzers, Kennung des Mediums, Kennung des Eigentümers, Begründung der Meldung und eine entschlüsselte Kopie des gemeldeten Mediums
ZweckPrüfung der Meldung, Erfüllung unserer Pflichten nach Artikel 16 der Verordnung (EU) 2022/2065
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe c DSGVO (rechtliche Verpflichtung) und Buchstabe f (berechtigtes Interesse an einem missbrauchsfreien Dienst); bei Inhalten nach Artikel 9 DSGVO zusätzlich Artikel 9 Absatz 2 Buchstabe f und g DSGVO [[ anwaltlich zu bestätigen ]]
Dauerbis zum Abschluss des Falls, danach 90 Tage, dann wird die entschlüsselte Kopie automatisch gelöscht; der Vorgang selbst (wer wann was gemeldet hat und wie entschieden wurde) bleibt zu Dokumentationszwecken erhalten. Bei Strafanzeige bis zum Abschluss des Verfahrens

Dies ist der einzige Weg, auf dem wir Inhalte zu sehen bekommen, und er setzt eine bewusste Handlung eines Nutzers voraus, der das Medium ohnehin ansehen darf. Ohne Meldung bleibt jeder Inhalt für uns unlesbar. Wer meldet, sollte wissen, dass er uns damit eine unverschlüsselte Kopie übermittelt; die App weist im Meldedialog darauf hin.

3.11 Moderationsprotokoll

Jede Maßnahme (Medium gelöscht, Konto gesperrt, Meldung verworfen) wird mit handelnder Person, Zeitpunkt und Art der Maßnahme protokolliert. Zweck ist die Nachvollziehbarkeit unserer Entscheidungen; Rechtsgrundlage sind Artikel 6 Absatz 1 Buchstabe c und f DSGVO. Aufbewahrung: 3 Jahre.

3.12 Moderationsoberfläche

Die passwortgeschützte Weboberfläche für die Moderation setzt ein einziges Cookie mit der Sitzungskennung. Es ist für den Betrieb unbedingt erforderlich im Sinne von § 25 Absatz 2 Nummer 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz und daher nicht einwilligungsbedürftig. Es läuft nach einer Stunde ab. Weitere Cookies setzen wir nicht; die App selbst verwendet keine.

3.13 Rückmeldungen und Kontaktanfragen

Die App enthält ein Formular für Fehlermeldungen und Verbesserungsvorschläge (Einstellungen → „Rückmeldung senden"). Auf der Startseite gibt es dasselbe Formular ohne Konto, für Fälle, in denen die App gar nicht erst benutzbar ist — etwa wenn die Installation scheitert oder die Bestätigungsmail ausbleibt. Dasselbe Formular ist zugleich der im Impressum genannte Kontaktweg (§ 5 DDG); eine Kontaktanfrage braucht eine Adresse, weil wir dort eine Antwort zusagen.

Dieser Text ist nicht verschlüsselt. Anders als Fotos und Videos können wir eine Rückmeldung lesen — das ist ihr Zweck. Die App weist unmittelbar über dem Eingabefeld darauf hin.
DatenKategorie, der geschriebene Text sowie – nur wenn der Nutzer zustimmt – Gerätemodell, Android-Version, App-Version und Spracheinstellung. Aus der App zusätzlich die Kennung des Kontos, aus dem Webformular keine Kennung
E-Mail-AdresseAus der App wird keine Adresse gespeichert; wer um Antwort bittet, wird an der Adresse seines Kontos erreicht. Im Webformular kann freiwillig eine Adresse angegeben werden, ausschließlich für die Antwort; bei einer Kontaktanfrage ist sie erforderlich, sonst gibt es niemanden, dem geantwortet werden kann
ZweckFehler zu finden und den Dienst zu verbessern; über das Webformular außerdem die Beantwortung von Kontaktanfragen
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse an einem funktionierenden Dienst); für die freiwillig angegebene Adresse im Webformular Artikel 6 Absatz 1 Buchstabe a DSGVO (Einwilligung); bei einer Kontaktanfrage Artikel 6 Absatz 1 Buchstabe f DSGVO (Beantwortung der Anfrage, § 5 DDG) [[ anwaltlich zu bestätigen ]]
Dauer180 Tage nach Bearbeitung, dann automatische Löschung

Das Formular auf der Startseite ist gegen automatisierte Einsendungen geschützt, ohne dabei Daten an Dritte zu übertragen: eine Rechenaufgabe, ein verstecktes Feld und eine Begrenzung der Häufigkeit je Anschlusskennung. Ein Dienst wie reCAPTCHA oder Turnstile kommt bewusst nicht zum Einsatz, weil er jeden Besucher an einen Dritten übermitteln würde. Die Anschlusskennung wird dabei nur als gesalzener Hashwert im Arbeitsspeicher gehalten und nicht gespeichert.

4. Was wir nicht tun

5. Empfänger

EmpfängerZweckGrundlage
[[ Hosting-Anbieter, Anschrift ]] Betrieb der Server und Speicherung Auftragsverarbeitung nach Artikel 28 DSGVO
Google Ireland Limited Zustellung von Push-Benachrichtigungen Artikel 28 DSGVO, Drittlandübermittlung nach Ziffer 3.9
Strafverfolgungs- und Aufsichtsbehörden nur auf rechtlich wirksame Anordnung im Einzelfall Artikel 6 Absatz 1 Buchstabe c DSGVO

[[ Vor dem Start: Auftragsverarbeitungsverträge mit allen genannten Anbietern abschließen und ein Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO anlegen. ]]

Was wir Behörden herausgeben können, ist durch die Verschlüsselung begrenzt: Inhalte können wir auch auf Anordnung nicht liefern, weil wir sie nicht entschlüsseln können. Herausgeben können wir Kontodaten und die in Ziffer 2 genannten Verkehrsdaten.

6. Speicherdauern im Überblick

DatenDauer
Konto und Inhaltebis zur Löschung durch den Nutzer
Gesperrtes Konto30 Tage, dann automatische Löschung
Benutzername nach Kontolöschung12 Monate gesperrt, danach wieder frei
Zugriffsprotokoll90 Tage
Sitzungen30 Tage ab letzter Anmeldung
Unvollständige Uploads24 Stunden
Bestätigungs- und Wiederherstellungslinks24 Stunden beziehungsweise 1 Stunde
Entschlüsselte Kopie einer Meldung90 Tage nach Abschluss des Falls, dann automatische Löschung
Rückmeldungen (App und Webformular)180 Tage nach Bearbeitung, dann automatische Löschung

7. Warum eine Löschung nicht alles erreicht

Löscht ein Nutzer sein Konto, entfernen wir alle oben genannten Daten. Was wir nicht rückgängig machen können, ist ein Medium, das ein Empfänger bereits gesehen und mit einem zweiten Gerät abfotografiert hat. Diese Grenze gilt für jeden Dienst dieser Art, und wir nennen sie lieber, als einen Eindruck zu erwecken, den wir nicht halten können.

8. Rechte der betroffenen Person

Jeder Nutzer hat das Recht,

Anfragen richten Sie bitte an datenschutz@safetyimg.app.

Zur Auskunft und Datenübertragbarkeit: Wir können die zu einer Person gespeicherten Kontodaten und Metadaten vollständig herausgeben. Die Medien selbst können wir nur als Chiffrat herausgeben — den Schlüssel dazu besitzt allein der Nutzer. Wer die Inhalte im Klartext benötigt, kann eigene Aufnahmen in der App auf sein Gerät speichern.

9. Beschwerderecht

Jede betroffene Person kann sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde am Ort ihres gewöhnlichen Aufenthalts oder bei der für uns zuständigen Behörde: [[ zuständige Aufsichtsbehörde nach Sitz des Anbieters, mit Anschrift ]].

10. Pflicht zur Bereitstellung

Die Angaben bei der Registrierung sind für den Vertragsschluss erforderlich. Ohne sie können wir kein Konto anlegen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

11. Minderjährige

Der Dienst richtet sich ausschließlich an Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern und Jugendlichen.

12. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung ist unter dieser Adresse abrufbar; das Datum am Kopf der Seite weist die Fassung aus.