[[ Anbieter laut Impressum, mit Anschrift ]]
E-Mail: [[ datenschutz@safetyimg.app ]]
Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht dazu besteht nach § 38 Bundesdatenschutzgesetz erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung befasst sind. [[ prüfen, sobald Personal hinzukommt ]]
Fotos und Videos werden auf dem Gerät des Absenders verschlüsselt und verlassen es nur verschlüsselt. Auf unseren Servern liegt ausschließlich Chiffrat. Die Schlüssel liegen auf den Geräten der Beteiligten. Wir können die Inhalte nicht entschlüsseln. Auch die Ordnernamen sind verschlüsselt.
Es wäre jedoch unehrlich, es dabei zu belassen. Damit der Dienst funktioniert, fallen Verkehrs- und Beziehungsdaten an, die wir sehr wohl sehen und die für sich genommen viel über einen Menschen aussagen können:
Diese Daten brauchen wir für den Betrieb, für die Prüfung von Zugriffsrechten und um Missbrauch zu erkennen. Wir verkaufen sie nicht, werten sie nicht für Werbung aus und geben sie nur weiter, wenn wir dazu rechtlich verpflichtet sind.
| Daten | Benutzername, Anzeigename, E-Mail-Adresse, Passwort (nur als Argon2id-Hashwert), öffentlicher Identitätsschlüssel, Sprache, Speicherkontingent und -verbrauch, Kontostatus, Zeitpunkt der Registrierung und der E-Mail-Bestätigung |
|---|---|
| Zweck | Bereitstellung des Dienstes, Anmeldung, Zuordnung von Freigaben |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO (Vertragserfüllung) |
| Dauer | bis zur Löschung des Kontos |
Ein Klarname ist nicht erforderlich. Die E-Mail-Adresse brauchen wir, um die Registrierung zu bestätigen und um den Zugang wiederherstellen zu können.
| Daten | verschlüsselte Medien und Vorschaubilder, verschlüsselte Ordnernamen, Medientyp, Dateigröße, Bildabmessungen, Videodauer, Zeitpunkt des Hochladens, Schlüsselgeneration |
|---|---|
| Zweck | Speicherung und Auslieferung an die vom Nutzer bestimmten Empfänger |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | bis der Nutzer das Medium oder sein Konto löscht |
Standort- und Kameradaten (EXIF beim Foto, die entsprechenden Angaben in der Videodatei) entfernt die App vor der Verschlüsselung. Sie erreichen weder uns noch den Empfänger.
| Daten | wer mit wem verbunden ist und in welchem Status; wer wem welchen Ordner freigegeben hat, mit Ablaufart, Ablaufzeitpunkt und dem Zeitpunkt des ersten Öffnens; verschlüsselte Schlüsselumschläge |
|---|---|
| Zweck | Durchsetzung der Zugriffsrechte bei jedem einzelnen Abruf; ohne diese Daten wäre ein Widerruf wirkungslos |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | bis zur Löschung der Freigabe oder des Kontos |
| Daten | Kennung des Mediums, Kennung des Betrachters, Zeitpunkt, Plattform |
|---|---|
| Zweck | den Absender darüber unterrichten, dass ein Bildschirmfoto versucht wurde |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO — die Unterrichtung ist eine zugesagte Funktion des Dienstes |
| Dauer | bis zur Löschung des Mediums oder des Kontos |
Der Absender erfährt, dass ein Aufnahmeversuch erkannt wurde, nicht was dabei entstanden ist. Ein Bildschirmfoto selbst erreicht uns nie.
| Daten | Sitzungskennung (nur als Hashwert), Gerätebezeichnung wie vom Gerät gemeldet, Ablauf- und Widerrufszeitpunkt |
|---|---|
| Zweck | Anmeldung über mehrere Tage hinweg, Abmelden aller Geräte bei einer Passwortänderung |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | 30 Tage ab der letzten Anmeldung |
| Daten | Nutzerkennung, Medienkennung, Zeitpunkt, gesalzener Hashwert der IP-Adresse, Browser- oder App-Kennung |
|---|---|
| Zweck | Erkennung und Aufklärung von Missbrauch, etwa des massenhaften Abrufs fremder Medien |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe f DSGVO (berechtigtes Interesse) |
| Dauer | 90 Tage, danach automatische Löschung |
Abwägung. Unser Interesse ist die Abwehr von Missbrauch eines Dienstes, der gerade wegen seiner Verschlüsselung anfällig für Missbrauch sein kann. Die IP-Adresse speichern wir nicht im Klartext, sondern nur als gesalzenen Hashwert: Damit lässt sich erkennen, dass mehrere Zugriffe von derselben Quelle stammen, die Adresse selbst aber nicht mehr auslesen. Die Speicherdauer ist auf 90 Tage begrenzt. Ein Widerspruch nach Artikel 21 DSGVO ist möglich (siehe Ziffer 8).
Zum Schutz vor dem Durchprobieren von Passwörtern und Benutzernamen zählen wir Anfragen je IP-Adresse beziehungsweise je Konto in einem gleitenden Zeitfenster. Diese Zähler werden nur im Arbeitsspeicher gehalten und laufen nach dem jeweiligen Fenster (längstens eine Stunde) ab. Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO.
| Daten | Empfängeradresse, Betreff, Inhalt (Bestätigungs-, Zurücksetzungs- und Wiederherstellungslinks) |
|---|---|
| Zweck | Bestätigung der Adresse, Zurücksetzen des Passworts, Zugang zur Wiederherstellung, Mitteilung über die Kontolöschung |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO |
| Dauer | Die Warteschlange wird nach erfolgreichem Versand geleert; [[ Aufbewahrung beim Mailanbieter prüfen ]] |
| Daten | Push-Token des Geräts, Gerätebezeichnung |
|---|---|
| Zweck | Hinweis, dass etwas geschehen ist (neue Freigabe, neue Kontaktanfrage) |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe b DSGVO; abschaltbar in den Einstellungen |
| Dauer | bis zum Abmelden des Geräts oder zur Löschung des Kontos |
Der Inhalt einer Push-Nachricht ist leer. Wir übertragen an Google ausschließlich eine Typkennung wie „share_created" — keinen Namen, keinen Benutzernamen, keine Vorschau, keinen Ordnernamen. Den Text der Benachrichtigung baut die App auf dem Gerät aus ihren eigenen Ressourcen.
Empfänger ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, gegebenenfalls unter Beteiligung von Google LLC in den Vereinigten Staaten. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 [[ vor Veröffentlichung prüfen: aktueller Stand des Beschlusses ]]. Wer keine Push-Benachrichtigungen wünscht, schaltet sie in den Einstellungen ab; dann wird kein Token übermittelt.
| Daten | Kennung und Konto des meldenden Nutzers, Kennung des Mediums, Kennung des Eigentümers, Begründung der Meldung und eine entschlüsselte Kopie des gemeldeten Mediums |
|---|---|
| Zweck | Prüfung der Meldung, Erfüllung unserer Pflichten nach Artikel 16 der Verordnung (EU) 2022/2065 |
| Rechtsgrundlage | Artikel 6 Absatz 1 Buchstabe c DSGVO (rechtliche Verpflichtung) und Buchstabe f (berechtigtes Interesse an einem missbrauchsfreien Dienst); bei Inhalten nach Artikel 9 DSGVO zusätzlich Artikel 9 Absatz 2 Buchstabe f und g DSGVO [[ anwaltlich zu bestätigen ]] |
| Dauer | bis zum Abschluss des Falls, danach [[ Frist festlegen, Vorschlag: 90 Tage ]]; bei Strafanzeige bis zum Abschluss des Verfahrens |
Dies ist der einzige Weg, auf dem wir Inhalte zu sehen bekommen, und er setzt eine bewusste Handlung eines Nutzers voraus, der das Medium ohnehin ansehen darf. Ohne Meldung bleibt jeder Inhalt für uns unlesbar. Wer meldet, sollte wissen, dass er uns damit eine unverschlüsselte Kopie übermittelt; die App weist im Meldedialog darauf hin.
Jede Maßnahme (Medium gelöscht, Konto gesperrt, Meldung verworfen) wird mit handelnder Person, Zeitpunkt und Art der Maßnahme protokolliert. Zweck ist die Nachvollziehbarkeit unserer Entscheidungen; Rechtsgrundlage sind Artikel 6 Absatz 1 Buchstabe c und f DSGVO. Aufbewahrung: [[ Frist festlegen, Vorschlag: 3 Jahre ]].
Die passwortgeschützte Weboberfläche für die Moderation setzt ein einziges Cookie mit der Sitzungskennung. Es ist für den Betrieb unbedingt erforderlich im Sinne von § 25 Absatz 2 Nummer 2 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz und daher nicht einwilligungsbedürftig. Es läuft nach einer Stunde ab. Weitere Cookies setzen wir nicht; die App selbst verwendet keine.
| Empfänger | Zweck | Grundlage |
|---|---|---|
| [[ Hosting-Anbieter, Anschrift ]] | Betrieb der Server und Speicherung | Auftragsverarbeitung nach Artikel 28 DSGVO |
| [[ E-Mail-Versanddienst, Anschrift ]] | Zustellung der Systemmails | Auftragsverarbeitung nach Artikel 28 DSGVO |
| Google Ireland Limited | Zustellung von Push-Benachrichtigungen | Artikel 28 DSGVO, Drittlandübermittlung nach Ziffer 3.9 |
| Strafverfolgungs- und Aufsichtsbehörden | nur auf rechtlich wirksame Anordnung im Einzelfall | Artikel 6 Absatz 1 Buchstabe c DSGVO |
[[ Vor dem Start: Auftragsverarbeitungsverträge mit allen genannten Anbietern abschließen und ein Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO anlegen. ]]
Was wir Behörden herausgeben können, ist durch die Verschlüsselung begrenzt: Inhalte können wir auch auf Anordnung nicht liefern, weil wir sie nicht entschlüsseln können. Herausgeben können wir Kontodaten und die in Ziffer 2 genannten Verkehrsdaten.
| Daten | Dauer |
|---|---|
| Konto und Inhalte | bis zur Löschung durch den Nutzer |
| Gesperrtes Konto | 30 Tage, dann automatische Löschung |
| Benutzername nach Kontolöschung | 12 Monate gesperrt, danach wieder frei |
| Zugriffsprotokoll | 90 Tage |
| Sitzungen | 30 Tage ab letzter Anmeldung |
| Unvollständige Uploads | 24 Stunden |
| Bestätigungs- und Wiederherstellungslinks | 24 Stunden beziehungsweise 1 Stunde |
| Meldungen mit entschlüsselter Kopie | [[ Frist festlegen ]] |
Löscht ein Nutzer sein Konto, entfernen wir alle oben genannten Daten. Was wir nicht rückgängig machen können, ist ein Medium, das ein Empfänger bereits gesehen und mit einem zweiten Gerät abfotografiert hat. Diese Grenze gilt für jeden Dienst dieser Art, und wir nennen sie lieber, als einen Eindruck zu erwecken, den wir nicht halten können.
Jeder Nutzer hat das Recht,
Anfragen richten Sie bitte an [[ datenschutz@safetyimg.app ]].
Zur Auskunft und Datenübertragbarkeit: Wir können die zu einer Person gespeicherten Kontodaten und Metadaten vollständig herausgeben. Die Medien selbst können wir nur als Chiffrat herausgeben — den Schlüssel dazu besitzt allein der Nutzer. Wer die Inhalte im Klartext benötigt, kann eigene Aufnahmen in der App auf sein Gerät speichern.
Jede betroffene Person kann sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde am Ort ihres gewöhnlichen Aufenthalts oder bei der für uns zuständigen Behörde: [[ zuständige Aufsichtsbehörde nach Sitz des Anbieters, mit Anschrift ]].
Die Angaben bei der Registrierung sind für den Vertragsschluss erforderlich. Ohne sie können wir kein Konto anlegen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
Der Dienst richtet sich ausschließlich an Personen ab 18 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern und Jugendlichen.
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung ist unter dieser Adresse abrufbar; das Datum am Kopf der Seite weist die Fassung aus.