Datenschutzerklärung

Information nach Artikel 13 und 14 der Datenschutz-Grundverordnung · Fassung vom [[ Datum ]]

Entwurf — noch nicht veröffentlichungsfähig. Alle mit [[ … ]] markierten Stellen müssen ausgefüllt werden. Der Text ist vor der Veröffentlichung anwaltlich zu prüfen; er wurde nicht von einer zur Rechtsberatung befugten Person erstellt.

1. Verantwortlicher

[[ Anbieter laut Impressum, mit Anschrift ]]
E-Mail: [[ datenschutz@safetyimg.app ]]

Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht dazu besteht nach § 38 Bundesdatenschutzgesetz erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung befasst sind. [[ prüfen, sobald Personal hinzukommt ]]

2. Das Wichtigste zuerst: Was wir nicht sehen — und was doch

Fotos und Videos werden auf dem Gerät des Absenders verschlüsselt und verlassen es nur verschlüsselt. Auf unseren Servern liegt ausschließlich Chiffrat. Die Schlüssel liegen auf den Geräten der Beteiligten. Wir können die Inhalte nicht entschlüsseln. Auch die Ordnernamen sind verschlüsselt.

Es wäre jedoch unehrlich, es dabei zu belassen. Damit der Dienst funktioniert, fallen Verkehrs- und Beziehungsdaten an, die wir sehr wohl sehen und die für sich genommen viel über einen Menschen aussagen können:

Diese Daten brauchen wir für den Betrieb, für die Prüfung von Zugriffsrechten und um Missbrauch zu erkennen. Wir verkaufen sie nicht, werten sie nicht für Werbung aus und geben sie nur weiter, wenn wir dazu rechtlich verpflichtet sind.

3. Verarbeitungen im Einzelnen

3.1 Konto

DatenBenutzername, Anzeigename, E-Mail-Adresse, Passwort (nur als Argon2id-Hashwert), öffentlicher Identitätsschlüssel, Sprache, Speicherkontingent und -verbrauch, Kontostatus, Zeitpunkt der Registrierung und der E-Mail-Bestätigung
ZweckBereitstellung des Dienstes, Anmeldung, Zuordnung von Freigaben
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung)
Dauerbis zur Löschung des Kontos

Ein Klarname ist nicht erforderlich. Die E-Mail-Adresse brauchen wir, um die Registrierung zu bestätigen und um den Zugang wiederherstellen zu können.

3.2 Verschlüsselte Inhalte und ihre Metadaten

Datenverschlüsselte Medien und Vorschaubilder, verschlüsselte Ordnernamen, Medientyp, Dateigröße, Bildabmessungen, Videodauer, Zeitpunkt des Hochladens, Schlüsselgeneration
ZweckSpeicherung und Auslieferung an die vom Nutzer bestimmten Empfänger
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauerbis der Nutzer das Medium oder sein Konto löscht

Standort- und Kameradaten (EXIF beim Foto, die entsprechenden Angaben in der Videodatei) entfernt die App vor der Verschlüsselung. Sie erreichen weder uns noch den Empfänger.

3.3 Verbindungen und Freigaben

Datenwer mit wem verbunden ist und in welchem Status; wer wem welchen Ordner freigegeben hat, mit Ablaufart, Ablaufzeitpunkt und dem Zeitpunkt des ersten Öffnens; verschlüsselte Schlüsselumschläge
ZweckDurchsetzung der Zugriffsrechte bei jedem einzelnen Abruf; ohne diese Daten wäre ein Widerruf wirkungslos
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauerbis zur Löschung der Freigabe oder des Kontos

3.4 Meldungen von Aufnahmeversuchen

DatenKennung des Mediums, Kennung des Betrachters, Zeitpunkt, Plattform
Zweckden Absender darüber unterrichten, dass ein Bildschirmfoto versucht wurde
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO — die Unterrichtung ist eine zugesagte Funktion des Dienstes
Dauerbis zur Löschung des Mediums oder des Kontos

Der Absender erfährt, dass ein Aufnahmeversuch erkannt wurde, nicht was dabei entstanden ist. Ein Bildschirmfoto selbst erreicht uns nie.

3.5 Sitzungen und Geräte

DatenSitzungskennung (nur als Hashwert), Gerätebezeichnung wie vom Gerät gemeldet, Ablauf- und Widerrufszeitpunkt
ZweckAnmeldung über mehrere Tage hinweg, Abmelden aller Geräte bei einer Passwortänderung
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
Dauer30 Tage ab der letzten Anmeldung

3.6 Zugriffsprotokoll

DatenNutzerkennung, Medienkennung, Zeitpunkt, gesalzener Hashwert der IP-Adresse, Browser- oder App-Kennung
ZweckErkennung und Aufklärung von Missbrauch, etwa des massenhaften Abrufs fremder Medien
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse)
Dauer90 Tage, danach automatische Löschung

Abwägung. Unser Interesse ist die Abwehr von Missbrauch eines Dienstes, der gerade wegen seiner Verschlüsselung anfällig für Missbrauch sein kann. Die IP-Adresse speichern wir nicht im Klartext, sondern nur als gesalzenen Hashwert: Damit lässt sich erkennen, dass mehrere Zugriffe von derselben Quelle stammen, die Adresse selbst aber nicht mehr auslesen. Die Speicherdauer ist auf 90 Tage begrenzt. Ein Widerspruch nach Artikel 21 DSGVO ist möglich (siehe Ziffer 8).

3.7 Begrenzung der Anfragehäufigkeit

Zum Schutz vor dem Durchprobieren von Passwörtern und Benutzernamen zählen wir Anfragen je IP-Adresse beziehungsweise je Konto in einem gleitenden Zeitfenster. Diese Zähler werden nur im Arbeitsspeicher gehalten und laufen nach dem jeweiligen Fenster (längstens eine Stunde) ab. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO.

3.8 E-Mail-Versand

DatenEmpfängeradresse, Betreff, Inhalt (Bestätigungs-, Zurücksetzungs- und Wiederherstellungslinks)
ZweckBestätigung der Adresse, Zurücksetzen des Passworts, Zugang zur Wiederherstellung, Mitteilung über die Kontolöschung
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO
DauerDie Warteschlange wird nach erfolgreichem Versand geleert; [[ Aufbewahrung beim Mailanbieter prüfen ]]

3.9 Push-Benachrichtigungen

DatenPush-Token des Geräts, Gerätebezeichnung
ZweckHinweis, dass etwas geschehen ist (neue Freigabe, neue Kontaktanfrage)
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe b DSGVO; abschaltbar in den Einstellungen
Dauerbis zum Abmelden des Geräts oder zur Löschung des Kontos

Der Inhalt einer Push-Nachricht ist leer. Wir übertragen an Google ausschließlich eine Typkennung wie „share_created" — keinen Namen, keinen Benutzernamen, keine Vorschau, keinen Ordnernamen. Den Text der Benachrichtigung baut die App auf dem Gerät aus ihren eigenen Ressourcen.

Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, gegebenenfalls unter Beteiligung von Google LLC in den Vereinigten Staaten. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 [[ vor Veröffentlichung prüfen: aktueller Stand des Beschlusses ]]. Wer keine Push-Benachrichtigungen wünscht, schaltet sie in den Einstellungen ab; dann wird kein Token übermittelt.

3.10 Meldungen über Inhalte

DatenKennung und Konto des meldenden Nutzers, Kennung des Mediums, Kennung des Eigentümers, Begründung der Meldung und eine entschlüsselte Kopie des gemeldeten Mediums
ZweckPrüfung der Meldung, Erfüllung unserer Pflichten nach Artikel 16 der Verordnung (EU) 2022/2065
RechtsgrundlageArtikel 6 Absatz 1 Buchstabe c DSGVO (rechtliche Verpflichtung) und Buchstabe f (berechtigtes Interesse an einem missbrauchsfreien Dienst); bei Inhalten nach Artikel 9 DSGVO zusätzlich Artikel 9 Absatz 2 Buchstabe f und g DSGVO [[ anwaltlich zu bestätigen ]]
Dauerbis zum Abschluss des Falls, danach [[ Frist festlegen, Vorschlag: 90 Tage ]]; bei Strafanzeige bis zum Abschluss des Verfahrens

Dies ist der einzige Weg, auf dem wir Inhalte zu sehen bekommen, und er setzt eine bewusste Handlung eines Nutzers voraus, der das Medium ohnehin ansehen darf. Ohne Meldung bleibt jeder Inhalt für uns unlesbar. Wer meldet, sollte wissen, dass er uns damit eine unverschlüsselte Kopie übermittelt; die App weist im Meldedialog darauf hin.

3.11 Moderationsprotokoll

Jede Maßnahme (Medium gelöscht, Konto gesperrt, Meldung verworfen) wird mit handelnder Person, Zeitpunkt und Art der Maßnahme protokolliert. Zweck ist die Nachvollziehbarkeit unserer Entscheidungen; Rechtsgrundlage sind Artikel 6 Absatz 1 Buchstabe c und f DSGVO. Aufbewahrung: [[ Frist festlegen, Vorschlag: 3 Jahre ]].

3.12 Moderationsoberfläche

Die passwortgeschützte Weboberfläche für die Moderation setzt ein einziges Cookie mit der Sitzungskennung. Es ist für den Betrieb unbedingt erforderlich im Sinne von § 25 Absatz 2 Nummer 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz und daher nicht einwilligungsbedürftig. Es läuft nach einer Stunde ab. Weitere Cookies setzen wir nicht; die App selbst verwendet keine.

4. Was wir nicht tun

5. Empfänger

EmpfängerZweckGrundlage
[[ Hosting-Anbieter, Anschrift ]] Betrieb der Server und Speicherung Auftragsverarbeitung nach Artikel 28 DSGVO
[[ E-Mail-Versanddienst, Anschrift ]] Zustellung der Systemmails Auftragsverarbeitung nach Artikel 28 DSGVO
Google Ireland Limited Zustellung von Push-Benachrichtigungen Artikel 28 DSGVO, Drittlandübermittlung nach Ziffer 3.9
Strafverfolgungs- und Aufsichtsbehörden nur auf rechtlich wirksame Anordnung im Einzelfall Artikel 6 Absatz 1 Buchstabe c DSGVO

[[ Vor dem Start: Auftragsverarbeitungsverträge mit allen genannten Anbietern abschließen und ein Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO anlegen. ]]

Was wir Behörden herausgeben können, ist durch die Verschlüsselung begrenzt: Inhalte können wir auch auf Anordnung nicht liefern, weil wir sie nicht entschlüsseln können. Herausgeben können wir Kontodaten und die in Ziffer 2 genannten Verkehrsdaten.

6. Speicherdauern im Überblick

DatenDauer
Konto und Inhaltebis zur Löschung durch den Nutzer
Gesperrtes Konto30 Tage, dann automatische Löschung
Benutzername nach Kontolöschung12 Monate gesperrt, danach wieder frei
Zugriffsprotokoll90 Tage
Sitzungen30 Tage ab letzter Anmeldung
Unvollständige Uploads24 Stunden
Bestätigungs- und Wiederherstellungslinks24 Stunden beziehungsweise 1 Stunde
Meldungen mit entschlüsselter Kopie[[ Frist festlegen ]]

7. Warum eine Löschung nicht alles erreicht

Löscht ein Nutzer sein Konto, entfernen wir alle oben genannten Daten. Was wir nicht rückgängig machen können, ist ein Medium, das ein Empfänger bereits gesehen und mit einem zweiten Gerät abfotografiert hat. Diese Grenze gilt für jeden Dienst dieser Art, und wir nennen sie lieber, als einen Eindruck zu erwecken, den wir nicht halten können.

8. Rechte der betroffenen Person

Jeder Nutzer hat das Recht,

Anfragen richten Sie bitte an [[ datenschutz@safetyimg.app ]].

Zur Auskunft und Datenübertragbarkeit: Wir können die zu einer Person gespeicherten Kontodaten und Metadaten vollständig herausgeben. Die Medien selbst können wir nur als Chiffrat herausgeben — den Schlüssel dazu besitzt allein der Nutzer. Wer die Inhalte im Klartext benötigt, kann eigene Aufnahmen in der App auf sein Gerät speichern.

9. Beschwerderecht

Jede betroffene Person kann sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde am Ort ihres gewöhnlichen Aufenthalts oder bei der für uns zuständigen Behörde: [[ zuständige Aufsichtsbehörde nach Sitz des Anbieters, mit Anschrift ]].

10. Pflicht zur Bereitstellung

Die Angaben bei der Registrierung sind für den Vertragsschluss erforderlich. Ohne sie können wir kein Konto anlegen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

11. Minderjährige

Der Dienst richtet sich ausschließlich an Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern und Jugendlichen.

12. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung ist unter dieser Adresse abrufbar; das Datum am Kopf der Seite weist die Fassung aus.