Dies ist eine unverbindliche Übersetzung. Maßgeblich sind die englische und die französische Fassung. English · Français
Was der Server sieht, und wie lange
Version 2.1 · Zuletzt aktualisiert am 25. September 2026
Dieser Hinweis ist kurz, weil es wenig zu beschreiben gibt, und konkret, weil ein vager Datenschutzhinweis nichts wert ist. Alles Folgende lässt sich am Quellcode und am Netzwerk-Tab deines eigenen Browsers überprüfen.
Die Kurzfassung. Es gibt kein Konto, keine Datenbank und keine Analyse. Der Signalisierungsserver sieht einen Raumcode, eine zufällige Verbindungs-ID und – unvermeidlich, weil das Internet so funktioniert – deine IP-Adresse, solange deine Verbindung offen ist. Er sieht nie deine Dateien, Nachrichten, Zeichnungen, Sprache, deinen Bildschirm, Spitznamen, das Raumpasswort oder das Geheimnis des Einladungslinks. Der Server schreibt nichts über dich auf die Festplatte; er behält nur eine tägliche Zählung, wie ausgelastet er war. Alles über einen Raum hört auf zu existieren, wenn der Raum es tut. Auch dein eigener Browser schreibt nichts, es sei denn, du setzt bei einer Übertragung den Haken bei „Auch nach Schließen des Tabs fortsetzen“ – siehe Abschnitt 6.5.
Eine Zusammenfassung ist nicht der Hinweis. Maßgeblich sind die Einzelheiten unten.
1. Wer verantwortlich ist
Verantwortlicher für die hier beschriebene Verarbeitung ist [OPERATOR LEGAL NAME], [REGISTERED ADDRESS], erreichbar unter [PRIVACY CONTACT EMAIL]. [DATA PROTECTION OFFICER]. [EU UK REPRESENTATIVE].
Nach dem Act respecting the protection of personal information in the private sector (Gesetz über den Schutz personenbezogener Daten im Privatsektor) von Quebec ist die für den Schutz personenbezogener Daten verantwortliche Person [PRIVACY OFFICER NAME AND TITLE], erreichbar unter derselben Adresse. Ist diese Person nicht schriftlich benannt, fällt die Rolle von Gesetzes wegen der Person mit der höchsten Befugnis im Unternehmen zu.
Dieser Hinweis betrifft den Signalisierungsdienst unter [SERVICE URL]. Er betrifft nicht, was andere Teilnehmer mit dem tun, was du ihnen sendest; das ist eine Sache zwischen dir und ihnen.
2. Warum es so wenig zu beschreiben gibt
Die einzige Aufgabe des Servers ist es, zwei Browser miteinander bekannt zu machen und dann beiseitezutreten. Er reicht undurchsichtige Verbindungsdaten zwischen Sockets im selben Raum weiter; sobald die Browser einen direkten verschlüsselten Kanal haben, läuft alles zwischen ihnen und nie über ihn. Es gibt keine Datenbank, keinen Objektspeicher und keine Nachrichtenwarteschlange: Der gesamte Zustand liegt im Arbeitsspeicher eines einzigen Prozesses und geht verloren, wenn dieser Prozess neu startet.
Deshalb sind die folgenden Listen kurz. Das ist eine Eigenschaft der Konstruktion, kein Versprechen über unsere Absichten, und du musst uns weder das eine noch das andere glauben — der Quellcode ist verfügbar, und der Netzwerkverkehr lässt sich in den Entwicklertools deines eigenen Browsers untersuchen.
3. Was der Server verarbeitet
| Daten | Wozu | Wie lange |
|---|---|---|
| IP-Adresse | Jeder TCP-Verbindung eigen. Wird verwendet, um den WebSocket zuzustellen, und für nichts anderes. Nicht protokolliert, nicht gespeichert, nicht verwendet, um dich zu identifizieren oder zu zählen. | Im Arbeitsspeicher für die Lebensdauer des Sockets |
| Raumcode | Um die richtigen Browser in denselben Raum zu bringen. | Lebensdauer des Raums, die in dem Moment endet, in dem die letzte Person geht. Ein Raum, den noch niemand betreten hat, wird zwei Minuten aufbewahrt |
| Verbindungs-ID | Eine zufällige Zeichenkette, die einen Socket innerhalb eines Raums kennzeichnet, damit die Signalisierung zugestellt werden kann. Sie ist aus nichts über dich abgeleitet und ändert sich in jeder Sitzung. | Lebensdauer des Sockets |
| Signalisierungsdaten | Sitzungsbeschreibungen und Netzwerkkandidaten, ungelesen zwischen zwei Sockets weitergereicht. Sie enthalten die Netzwerkadressen, die die Browser verwenden werden. | Nicht aufbewahrt — weitergeleitet und verworfen |
| Raumeinstellungen | Welcher Zugangsmodus, ob streng, ob er vernichtet wird, wann er abläuft, wie viele Personen er fasst und welche der Funktionen Dateien, Bildschirmfreigabe, Sprache und Whiteboard er erlaubt. Nötig, um sie durchzusetzen — oder, bei diesen vier, um allen Mitgliedern dieselben Regeln zu geben, die dann jeder Browser selbst durchsetzt. | Lebensdauer des Raums |
| Passwort-Salt und Prüfwert | Für Räume mit Passwort. Das Passwort selbst erreicht nie den Server; verglichen wird nur eine PBKDF2-SHA256-Ableitung davon, die in deinem Browser berechnet wird. | Lebensdauer des Raums |
| Proof-of-Work-Aufgabe | Ein Rätsel pro Beitrittsversuch, damit Beitritte begrenzt werden können, ohne zu wissen, wer beitritt. Es wird signiert statt gespeichert: Der Server behält nur bereits gelöste Rätsel, damit keines zweimal verwendet werden kann. | Bei der Ausgabe nicht aufbewahrt; nach dem Lösen, bis seine zwei Minuten abgelaufen sind |
| Wiedereintritts-Token | Eine zufällige Zeichenkette, mit der du deinen Platz nach einer kurzen Netzwerkstörung zurückbekommst, ohne anzuklopfen oder ein Passwort erneut einzugeben. Wer es verwendet, erhält ein neues, und es funktioniert nicht mehr, sobald das neue verwendet wird. Gilt nur für einen Raum. | Bis sein Ersatz verwendet wird oder bis dein Platz aufgegeben wird: Du gehst, der Raum wird geschlossen, oder deine Verbindung bleibt über die kurze Kulanzzeit hinaus unterbrochen |
| Anklopf-Ticket | Für Räume mit Einlasskontrolle: eine zufällige ID für eine offene Anfrage. Die dem Host angezeigte Bezeichnung ist mit dem Raumgeheimnis verschlüsselt, das der Server nicht hat. | Neunzig Sekunden |
| Tägliche Aktivitätszähler | Wie ausgelastet der Server war, pro UTC-Tag: offene Verbindungen in der geschäftigsten Minute, Verbindungsminuten, geöffnete Räume, belegte Plätze und die größte Verzögerung seiner Ereignisschleife. Nur Zahlen — keine Adresse, kein Raumcode, keine Kennung und keine Zeitangabe feiner als der Tag. Ein Tag wird erst veröffentlicht, wenn er vorbei ist, sodass seine Zahlen nicht verraten können, wann darin etwas geschah. Auf der Statusseite als Kalender angezeigt, ihre laufende Summe auf der Startseite. Wo der Betreiber es einrichtet, werden sie in einem Cloudflare-KV-Speicher gehalten, damit ein Neustart sie nicht zurücksetzt. | Bis zu 371 Tage |
Nichts in dieser Tabelle wird auf die Festplatte geschrieben außer den Tageszählern in der letzten Zeile, die sagen, wie ausgelastet der Rechner war, und nie, wer ihn ausgelastet hat. Es gibt keine Analyse, keine Telemetrie, keinen Fehlerberichtsdienst, keine Werbung und kein Fingerprinting. [ACCESS LOGGING]
4. Was der Server nie erhält
- Dateibytes, Dateinamen, Ordnerstrukturen und Dateigrößen;
- Chatnachrichten;
- Striche auf dem Whiteboard und Anmerkungen auf Bildschirmen;
- Sprachaudio und Video geteilter Bildschirme;
- Spitznamen — sie reisen im verschlüsselten Kanal zwischen den Browsern;
- Raumpasswörter;
- Geheimnisse aus Einladungslinks;
- die Sicherheitswörter, die zwei Personen vergleichen, um einander zu verifizieren.
5. Der Einladungslink
Ein Einladungslink sieht so aus: https://example/#12345-SECRET. Alles nach dem # ist ein URL-Fragment, und Fragmente werden vollständig im Browser aufgelöst: Sie erscheinen nicht in der Anfragezeile, und die Referrer-Policy ist so gesetzt, dass sie auch nicht in einem Referer-Header erscheinen. Das dort enthaltene Geheimnis ermöglicht es zwei Teilnehmern, einander automatisch zu verifizieren, und der Server hat es nie gesehen.
Die Anwendung entfernt das Fragment aus der Adressleiste, sobald du im Raum bist, damit es bei einer Bildschirmfreigabe nicht sichtbar ist, und hält das Geheimnis stattdessen im Arbeitsspeicher. Wo immer du diesen Link einfügst, geht das Geheimnis natürlich mit.
6. Was in deinem Browser gespeichert wird
6.1 Cookies: keine. Die Anwendung setzt keine Cookies, und die Signalisierungsbibliothek ist so eingestellt, dass sie keine setzt. Es gibt kein Einwilligungsbanner, weil es nichts gibt, in das man einwilligen müsste.
6.2 Sitzungsspeicher. Ein Schlüssel, gd-agreed, der die Version der Bedingungen enthält, die du angenommen hast. Er stirbt mit dem Tab. Er wird nie an den Server gesendet.
6.3 Lokaler Speicher: keiner. Mit Absicht. Deine Wahl des Designs wird nur im Arbeitsspeicher gehalten, weil eine gespeicherte Vorliebe selbst schon ein Beleg dafür ist, dass dieser Browser Obleevo geöffnet hat.
6.4 Cache des Service Workers. Die eigenen statischen Dateien der Anwendung — HTML, Stylesheet, Skripte, Schriften — werden zwischengespeichert, damit sie offline funktioniert. Nutzerinhalte werden nie zwischengespeichert. Das Vernichten eines Raums leert diesen Cache und meldet den Worker ab.
6.5 Fortsetzen einer Übertragung, wenn du darum bittest. Ein großer Download übersteht normalerweise eine kurze Netzwerkstörung, aber nicht das Schließen des Tabs, weil die Aufzeichnung, welche Blöcke angekommen sind, im Arbeitsspeicher liegt. Wenn du beim Annehmen einer Datei auch nach Schließen des Tabs fortsetzen ankreuzt, wird diese Aufzeichnung in eine IndexedDB-Datenbank namens ghostdrop-resume in deinem Browser geschrieben. Sie enthält Namen und Größe der Datei, welche Blöcke verifiziert wurden, die Hashes, die zur Verifizierung des Rests nötig sind, und das Handle, das dein Browser der Anwendung gegeben hat, als du den Speicherort gewählt hast. Sie enthält nicht den Inhalt der Datei — der steht bereits in der Datei, die du ausgewählt hast. Sie wird nie an den Server oder an andere Teilnehmer gesendet. Sie wird gelöscht, wenn die Übertragung abgeschlossen ist, wenn du sie abbrichst, wenn du den Raum verlässt oder vernichtest, und in jedem Fall nach sieben Tagen. Beim Verlassen des Raums wird die ganze Datenbank gelöscht statt nur geleert, damit der Name nicht mehr in der Speicherübersicht deines Browsers erscheint. Das ist das Einzige, was Obleevo je auf deine Festplatte schreibt, und es ist aus, solange du nicht darum bittest, pro Übertragung.
6.6 Dateien, die du speicherst. Eine empfangene Datei wird dort gespeichert, wo du sie im Browser abgelegt hast. Sie gehört ab diesem Moment dir, und nichts in der Anwendung kann sie wieder erreichen.
7. Was an dein Betriebssystem übergeben wird
Benachrichtigungen sind aus, bis du sie einschaltest, und die Berechtigung wird erst dann erfragt. Was sie sagen, stammt aus einer festen Liste von sechs Sätzen, ausgewählt danach, welches Ereignis eingetreten ist — eine Datei wartet, jemand möchte rein und so weiter. Sie enthalten nie einen Dateinamen, einen Spitznamen, eine Nachricht, einen Raumcode oder andere Inhalte, weil die Anwendung einen Listeneintrag auswählt, statt Text zu verfassen. Das ist wichtig: Eine Benachrichtigung wird von Software, die diese Anwendung nicht kontrolliert, in eine Benachrichtigungszentrale geschrieben, also hätte alles, was eine Benachrichtigung sagt, den Raum verlassen. Sie erscheinen nur, während der Tab im Hintergrund ist, und du kannst sie jederzeit wieder ausschalten.
Der Bildschirm bleibt an, während eine Übertragung, ein Anruf oder eine Bildschirmfreigabe läuft, und wird freigegeben, sobald nichts mehr passiert. Dabei werden keine Daten gesendet; es bittet nur deinen Browser, das Gerät nicht in den Ruhezustand gehen zu lassen.
Der Teilen-Knopf übergibt den Einladungslink an das Teilen-Menü deines Betriebssystems und dann an die Anwendung, die du dort auswählst. Dieser Link enthält das Geheimnis, das jemandem Zugang zum Raum gewährt, also behandle das Teilen genau so, wie du jedes andere Versenden behandeln würdest: Wer ihn erhält, kann beitreten, und die Anwendung, über die du teilst, hat eine Kopie. Sonst wird nichts an das Teilen-Menü übergeben — keine Dateien, keine Nachrichten, und es werden keine Kontakte gelesen.
Das Diktat ist aus, solange du es nicht erlaubst. Das Umwandeln von Sprache in Text erledigt der eigene Sprachdienst deines Browsers, nicht Obleevo. Wo der Browser das auf dem Gerät kann, tut er es, und nichts verlässt es. Wo er es nicht kann, wird der Klang deiner Stimme an den Hersteller des Browsers gesendet — Google bei Chrome, Microsoft bei Edge, Apple bei Safari — zu dessen Bedingungen, und die Anwendung sagt dir das und fragt vor dem ersten Mal. Sprachnachrichten sind etwas anderes: Sie werden in deinem Browser aufgenommen und über denselben verschlüsselten Peer-to-Peer-Kanal wie eine Chatnachricht an den Raum gesendet und laufen nie über den Server oder sonst jemanden.
Der Titel des Browser-Tabs zeigt die Zahl der Nachrichten, die du noch nicht gesehen hast, und während einer Übertragung einen Prozentwert. Er zeigt nie einen Namen oder einen Inhalt und wird geleert, wenn du zum Tab zurückkehrst.
8. Rechtsgrundlagen und Einwilligung
Wo die Datenschutz-Grundverordnung der EU oder des Vereinigten Königreichs gilt, stützen wir uns auf:
- Artikel 6 Abs. 1 lit. b, Vertragserfüllung — für die Verbindungsdaten, die nötig sind, um dich in einen Raum zu bringen, dem du beitreten wolltest;
- Artikel 6 Abs. 1 lit. f, berechtigte Interessen — für die Proof-of-Work-Aufgaben und Ratenbegrenzungen, die den Dienst nutzbar und widerstandsfähig gegen Missbrauch halten. Nach unserer Abwägung ist das nur minimal eingreifend: Der ganze Sinn der Konstruktion ist es, Anfragen zu begrenzen, ohne jemanden zu identifizieren, was weniger eingreift als die IP-basierte Drosselung, die sie ersetzt;
- Artikel 6 Abs. 1 lit. c, rechtliche Verpflichtung — wo wir verpflichtet sind, etwas aufzubewahren oder offenzulegen, was angesichts dessen, was wir haben, sehr wenig wäre.
Quebec. Nach dem Act respecting the protection of personal information in the private sector erheben wir nur die Informationen, die nötig sind, um den von dir gewünschten Dienst zu erbringen, und wir erheben sie direkt bei dir. Die Zwecke sind die in Abschnitt 3 genannten und keine anderen. Es werden keine Technologien zur Identifizierung, Ortung oder Profilbildung eingesetzt; wäre eine im Einsatz, müssten wir dich nach Abschnitt 8.1 des Gesetzes darüber informieren und dir die Möglichkeit geben, sie abzuschalten, und hier gibt es nichts abzuschalten. Die Datenschutzeinstellungen stehen standardmäßig auf der höchsten Stufe, weil es keine Einstellungen gibt, die man herabsetzen könnte.
9. Aufbewahrung
Die Aufbewahrungsfristen stehen in der Tabelle in Abschnitt 3. Die allgemeine Regel lautet: Der Zustand eines Raums wird zerstört, wenn der Raum zerstört wird — wenn der Host ihn vernichtet, wenn er sein Zeitlimit erreicht, in dem Moment, in dem der letzte Teilnehmer geht, oder wenn der Prozess neu startet. Es gibt keine Sicherungskopie, weil es nichts zu sichern gibt.
Das Vernichten eines Raums weist zusätzlich den Browser jedes Teilnehmers an, Speicher, Caches und Service Worker des Ursprungs zu leeren, sodass die Anwendung auch auf deren Geräten nichts zurücklässt. Dateien, die bereits auf ihrer Festplatte gespeichert sind, gehören ihnen und bleiben unberührt.
Auf deinem eigenen Gerät. Eine Fortsetzungsnotiz, die du gewählt hast (Abschnitt 6.5), wird aufbewahrt, bis die Übertragung abgeschlossen ist, bis du sie abbrichst, bis du den Raum verlässt oder vernichtest, oder sieben Tage lang, je nachdem, was zuerst eintritt. Sonst wird nirgendwo etwas aufbewahrt.
10. Empfänger und Auftragsverarbeiter
9.1 Hosting. [HOSTING PROVIDER, LOCATION] betreibt den Rechner, auf dem der Signalisierungsprozess läuft, und kann daher Verbindungsmetadaten auf Netzwerkebene beobachten. Der Anbieter handelt als Auftragsverarbeiter im Rahmen von [DATA PROCESSING AGREEMENT].
9.2 STUN. Browser kontaktieren einen STUN-Server, um ihre eigene öffentliche Adresse zu erfahren. [STUN PROVIDER] sieht daher deine IP-Adresse. Wenn dir das wichtig ist, betreibe deinen eigenen — das ist eine einzeilige Konfigurationsänderung.
9.3 TURN-Relay. [TURN OPERATOR]. Wenn Meine IP verbergen an ist, laufen deine verschlüsselten Medien über dieses Relay, das deine IP-Adresse und die der anderen sieht, aber nichts entschlüsseln kann. Relay-Zugangsdaten weisen diesen Dienst gegenüber dem Relay aus, nicht dich. Sie werden nicht pro Person erstellt: Alle, die im selben Moment anfragen, erhalten dieselben, und beim Relay von Cloudflare wird ein einziger Zugangsdatensatz, standardmäßig 12 Stunden gültig, an alle Besucher ausgegeben, bis er erneuert wird, und für kürzere Zeit, wenn das monatliche Kontingent des Relays zur Neige geht. Das langfristige Geheimnis oder API-Token des Relays verlässt nie den Server. Das Relay hat ein monatliches Kontingent: Der Server liest bei Cloudflare nur die Gesamtzahl der Bytes, die das Relay pro Tag übertragen hat — nichts darüber, von wem — und wenn das Kontingent aufgebraucht ist oder nicht gelesen werden kann, gibt er keine Zugangsdaten mehr dafür aus und widerruft die bereits ausgegebenen. Wo ein Ersatz-Relay eingerichtet ist — betrieben von The House of Brendrof auf einem bei OVHcloud in Beauharnois, Quebec, gemieteten Server — übernimmt es in diesem Moment; es sieht dasselbe, deine IP-Adresse und die der anderen, aber nie den Inhalt, und seine Software ist so eingestellt, dass sie keine Protokolle führt. Ohne Ersatz, oder wenn auch dieser nicht verfügbar ist, sind Verbindungen direkt, bis das Kontingent wieder frei ist; Meine IP verbergen meldet dann, dass es pausiert ist, statt dich ohne diesen Schutz zu verbinden.
9.4 Sonst niemand. Kein Analyseanbieter, kein Werbenetzwerk, kein CDN, kein Schriftendienst, kein Fehlertracker. Die Content-Security-Policy der Anwendung verbietet das Laden von Inhalten aus fremden Ursprüngen, was dafür eine technische Garantie ist und nicht bloß eine Zusicherung.
9.5 Strafverfolgung. Wir reagieren auf eine gültige gerichtliche oder behördliche Anordnung. Was herausgegeben werden könnte, beschränkt sich auf das, was in diesem Moment existiert: ob ein bestimmter Raumcode aktiv ist und welche Sockets gerade damit verbunden sind. Wir können keine Inhalte, keinen Verlauf und nichts über einen geschlossenen Raum herausgeben, weil nichts davon existiert.
11. Internationale Übermittlungen
Der Signalisierungsdienst wird in [COUNTRY/REGION] gehostet. Wo Verbindungsdaten das Vereinigte Königreich oder den EWR verlassen, stützt sich die Übermittlung auf [TRANSFER MECHANISM]. Deine Inhalte laufen überhaupt nicht über unsere Infrastruktur; sie gehen dorthin, wo die beiden Browser sind, und das ist eine Sache zwischen den Teilnehmern.
Wo personenbezogene Daten außerhalb Quebecs übermittelt werden, verlangt Abschnitt 17 des Gesetzes von Quebec zuvor eine Datenschutz-Folgenabschätzung. Eine solche wurde für die in Abschnitt 9.1 beschriebene Hosting-Vereinbarung durchgeführt, und ihr Ergebnis ist, dass die betroffenen Informationen — eine IP-Adresse, die für die Lebensdauer eines Sockets gehalten wird, und ein Raumcode — im Zielland angemessen geschützt sind. Sie ist auf Anfrage erhältlich.
12. Dein Mikrofon und deine Lautsprecher
Dein Mikrofon wird nur geöffnet, wenn du auf den Anrufknopf drückst, und nie als Reaktion auf etwas, das ein anderer Teilnehmer sendet. Das Verlassen des Anrufs stoppt die Mikrofonspuren, was die Aufnahmeanzeige deines Browsers ausschaltet. Stummschalten stoppt das Senden von Audio, hält den Anruf aber offen; erst das Verlassen gibt das Gerät frei.
Audio von anderen Teilnehmern wird erst abgespielt, wenn du dem Anruf beitrittst. Jeder, der mit dir verbunden ist, kann jederzeit anfangen, Audio zu senden — das ist eine Eigenschaft der Peer-to-Peer-Verbindung, keine Entscheidung dieser Anwendung — daher wird unaufgefordertes Audio zurückgehalten statt abgespielt, und die Anrufansicht sagt dir, wie viele Personen sprechen. Es wird abgespielt, wenn du beitrittst, und hört auf, wenn du gehst.
Dateien werden nie ohne deine Annahme geschrieben. Eine Datei, die du nicht angenommen hast, hat keinen Speicherort, keine Teildatei und keinen Eintrag; Daten, die dafür gesendet werden, werden ungelesen verworfen.
Deine Kamera wird für genau eine Sache verwendet: um den QR-Code eines Raums zu lesen, und nur nachdem du auf dem Beitrittsbildschirm auf den Scan-Knopf gedrückt hast. Sie wird ohne das Mikrofon geöffnet, das Bild wird von deinem Browser auf deinem Gerät gelesen, um den Link zu finden, und nichts, was sie sieht, wird aufgezeichnet oder irgendwohin gesendet. Sie wird freigegeben, sobald ein Code gefunden ist, der Scanner geschlossen wird oder du die Seite verlässt.
Ein empfangenes Bild oder Video kann in der Seite angezeigt werden. Es wird aus deiner eigenen Kopie gelesen — der gespeicherten Datei oder der im Arbeitsspeicher gehaltenen — nie aus dem Netz abgerufen und nie aus einer Datei, die die Prüfung deines Browsers als gefährlich markiert hat. Nichts davon bleibt erhalten, wenn du den Raum verlässt.
13. Was andere Teilnehmer sehen können
11.1 Eine direkte Peer-to-Peer-Verbindung legt den anderen Teilnehmern deine IP-Adresse offen. So funktioniert WebRTC. Meine IP verbergen ersetzt, wo ein Relay eingerichtet ist, deine Adresse durch die des Relays — das verschiebt, wer sie sieht, statt sie zu entfernen.
11.2 Teilnehmer sehen deinen gewählten Spitznamen, alles, was du sendest, und — wenn du einen Bildschirm teilst — alles, was darauf zu sehen ist, einschließlich Benachrichtigungen, die während der Freigabe eintreffen.
11.3 Alles, was ein Teilnehmer empfängt, kann er behalten. Unsere Löschgarantien betreffen unsere Systeme und den eigenen Speicher des Browsers. Sie sind keine Garantie in Bezug auf andere Menschen und können es nicht sein.
14. Sicherheit
Kein System ist vollkommen sicher, und dieses ist keine Ausnahme. Was wir sagen können, ist konkret: Der Betreiber ist nicht in der Lage, deine Inhalte zu lesen, und das ist strukturell bedingt, keine Frage des Vertrauens.
- Inhalte werden zwischen Browsern durch das bei WebRTC verpflichtende DTLS-SRTP Ende-zu-Ende-verschlüsselt. Der Server besitzt keinen Schlüssel und könnte nichts entschlüsseln, selbst wenn er den Chiffretext hätte, was er nicht hat.
- Darüber hinaus werden Inhalte ein zweites Mal mit Post-Quanten-Schlüsseln verschlüsselt — eine Kombination aus X25519 und ML-KEM-768, gemischt mit dem Geheimnis des Raums, falls es eines gibt, mindestens jede Minute gewechselt und jede halbe Stunde erneuert — sodass heute aufgezeichneter Datenverkehr später nicht von einem Quantencomputer geöffnet werden kann. Nachrichten und Dateien tragen diese Schicht immer; Anrufe und Bildschirmfreigaben tragen sie dort, wo beide Browser Medien-Frames versiegeln können. Sobald zwei Personen verbunden sind, läuft auch die spätere Aushandlung ihrer Verbindung innerhalb dieses verschlüsselten Kanals statt über den Server.
- Teilnehmer können einander kryptografisch verifizieren. In einem Raum mit Passwort oder Einladungslink-Geheimnis geschieht das automatisch; andernfalls werden fünf Wörter angezeigt, die ihr laut vergleicht, was eine dazwischengeschaltete Verbindung aufdeckt.
- Jeder übertragene Block wird vom Absender gehasht und vom Empfänger erneut gehasht, sodass Beschädigung oder Austausch erkannt werden, bevor etwas deine Festplatte erreicht.
- Die Content-Security-Policy verbietet Inline-Skripte, Inline-Styles und jeden fremden Ursprung und verlangt Trusted Types, sodass kein Text an eine Stelle der Seite gelangen kann, an der er als Code ausgeführt oder als HTML gelesen würde. Die Seite ist ursprungsübergreifend isoliert: Sie lädt nichts, was eine andere Website nicht ausdrücklich zum Teilen freigegeben hat, und kein Fenster einer anderen Website behält einen Zugriff auf sie.
- Der Beitritt kostet eine Proof-of-Work-Berechnung, was das Absuchen nach aktiven Raumcodes teuer macht, ohne dass der Server wissen muss, wer sucht.
- Jede Nachricht, die eine Gegenstelle senden kann, ist in Größe und Häufigkeit begrenzt, sodass ein feindseliger Teilnehmer den Arbeitsspeicher eines anderen Teilnehmers nicht erschöpfen kann.
- Fotos, die du sendest, gehen ohne ihren Aufnahmeort raus: Bevor ein JPEG-, PNG- oder WebP-Bild geprüft oder gesendet wird, entfernt dein Browser die GPS-Position, Kameradaten, eingebetteten Text und alles, was hinter dem Bild angehängt ist, ohne das Bild selbst zu verändern. Formate, die sich nicht sicher bereinigen lassen (HEIC, Video, RAW), gehen unverändert raus, und der Sendedialog sagt das.
- Ein empfangenes Bild wird nur als Kopie angezeigt, die aus seinen Pixeln in einem separaten, wegwerfbaren Teil deines Browsers neu gezeichnet wird, sodass ein Bild, das gebaut wurde, um den Browser anzugreifen oder in dem etwas versteckt ist, die Seite nie unverändert erreicht. Die gespeicherte Datei wird nicht verändert.
- Links in Nachrichten werden auf deinem Gerät geprüft — dafür wird nichts abgerufen — und wer einem folgt, sieht zuerst die Website, zu der er wirklich führt, wobei ähnlich aussehende Buchstaben, nachgeahmte Marken und versteckte Ziele ausgeschrieben werden. Namen in einem Raum, die man miteinander verwechseln könnte, werden auf dieselbe Weise markiert.
- Eine Stimme oder ein Gesicht in einem Anruf lässt sich nachahmen. Jede Person in einem Anruf ist als verifiziert oder nicht verifiziert markiert, und Sicherheitswörter lassen sich laut vergleichen oder indem ihr gegenseitig eure Codes mit der Kamera scannt, die nur verwendet wird, solange dieser Dialog offen ist.
- Dreimal Escape innerhalb einer Sekunde verlässt den Raum sofort (als Host vernichtest du damit den Raum), löscht die Kopie der Anwendung und ihren Speicher in diesem Browser und hinterlässt eine leere Seite.
15. Verletzungen des Schutzes personenbezogener Daten und Vertraulichkeitsvorfälle
Im Fall einer Verletzung, die voraussichtlich zu einem Risiko für deine Rechte und Freiheiten führt, benachrichtigen wir [SUPERVISORY AUTHORITY] innerhalb von 72 Stunden, nachdem wir davon Kenntnis erlangt haben, und benachrichtigen die betroffenen Personen, wenn das Risiko hoch ist. Da wir von niemandem Kontaktdaten haben, würde eine individuelle Benachrichtigung zwangsläufig in Form eines gut sichtbaren öffentlichen Hinweises im Dienst erfolgen.
In Quebec wird ein Vertraulichkeitsvorfall, der ein Risiko ernsthaften Schadens birgt, unverzüglich der Commission d’accès à l’information (der Informationszugangs- und Datenschutzbehörde von Quebec) und den betroffenen Personen gemeldet und in das Register der Vertraulichkeitsvorfälle eingetragen, das wir nach dem Gesetz führen müssen. Dieses Register steht der Commission auf Anfrage zur Verfügung.
16. Deine Rechte
Wo die DSGVO der EU oder des Vereinigten Königreichs gilt, hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen eine auf berechtigte Interessen gestützte Verarbeitung. Schreib an [PRIVACY CONTACT EMAIL].
In Quebec hast du das Recht auf Auskunft und Berichtigung nach den Abschnitten 27 und 28 des Gesetzes, das Recht, deine Einwilligung zu widerrufen, das Recht, die Verbreitung zu beenden und die Indexierung aufheben zu lassen, und — seit dem 22. September 2024 — das Recht auf Datenübertragbarkeit: die von dir bereitgestellten computergestützten personenbezogenen Daten in einem strukturierten, gängigen technologischen Format zu erhalten. Wir antworten innerhalb von 30 Tagen.
Wir müssen ehrlich sagen, was dir diese Rechte hier bringen. Wir haben keine Kennungen, mit denen wir Daten finden könnten, die sich auf dich beziehen — kein Konto, kein Cookie, keine gespeicherte IP-Adresse. Nach Artikel 11 DSGVO ist ein Verantwortlicher, der eine betroffene Person nicht identifizieren kann, nicht verpflichtet, zusätzliche Informationen einzuholen, um dies zu tun, und das Gesetz von Quebec hat praktisch dieselbe Wirkung. Eine Auskunftsanfrage wird wahrheitsgemäß und wenig hilfreich beantwortet: Es gibt nichts über dich, was wir herausgeben könnten, und ein Antrag auf Datenübertragbarkeit hat nichts zu exportieren. Die Löschung geschieht von selbst, fortlaufend, während Räume geschlossen werden.
Du kannst dich bei einer Aufsichtsbehörde beschweren. In Quebec ist das die Commission d’accès à l’information du Québec; im Vereinigten Königreich das Information Commissioner’s Office; in der EU die Behörde in deinem Wohnsitzland. [LEAD AUTHORITY]
17. Kalifornien und andere US-Bundesstaaten
15.1 In den zwölf Monaten vor diesem Hinweis beschränken sich die Kategorien verarbeiteter personenbezogener Daten auf Kennungen, in Form einer IP-Adresse, die vorübergehend für die Lebensdauer einer Netzwerkverbindung gehalten wird, und Internetaktivität in Form der in Abschnitt 3 beschriebenen Verbindungsmetadaten. Beide werden direkt von deinem Gerät erhoben und ausschließlich verwendet, um den von dir angeforderten Dienst zu erbringen.
15.2 Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende verhaltensbasierte Werbung weiter, im Sinne der Begriffe des California Consumer Privacy Act in seiner geänderten Fassung. Wir haben das nie getan. Es gibt kein Programm mit finanziellen Anreizen, und wir benachteiligen niemanden, der ein Datenschutzrecht ausübt.
15.3 Wir erheben keine sensiblen personenbezogenen Daten und haben daher nichts, dessen Verwendung eingeschränkt werden könnte.
15.4 Die Rechte auf Auskunft, Löschung, Berichtigung und Widerspruch können unter [PRIVACY CONTACT EMAIL] ausgeübt werden, mit derselben praktischen Einschränkung wie in Abschnitt 14 beschrieben: Wir haben keine Kennung, mit der wir eine Anfrage mit irgendwelchen Daten verknüpfen könnten. Einwohner anderer Bundesstaaten mit vergleichbaren Gesetzen — Colorado, Connecticut, Virginia, Utah, Texas, Oregon, Montana und weitere — können die entsprechenden Rechte auf dieselbe Weise ausüben.
18. Kinder
Der Dienst richtet sich nicht an Kinder, und wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern. Da wir keine Altersangaben erheben und keine Konten führen, können wir die Nutzung durch ein Kind nicht erkennen. Wenn du glaubst, dass ein Kind den Dienst auf eine Weise genutzt hat, die dich beunruhigt, kontaktiere uns — wobei du vorab wissen solltest, dass es keine gespeicherten Daten geben wird, die wir löschen könnten.
19. Automatisierte Entscheidungsfindung
Es gibt keine im Sinne von Artikel 22 DSGVO oder Abschnitt 12.1 des Gesetzes von Quebec. Die Ratenbegrenzung und die Proof-of-Work-Schranke sind mechanische Schwellen, die auf eine Verbindung angewendet werden, keine Entscheidungen über eine Person, und sie entfalten keine rechtliche oder ähnlich erhebliche Wirkung. Keine Entscheidung über irgendjemanden wird ausschließlich durch automatisierte Verarbeitung getroffen, daher gibt es nichts, worüber wir dich informieren müssten, und nichts, wozu du Stellung nehmen könntest.
20. Änderungen dieses Hinweises
Wir können diesen Hinweis aktualisieren. Version und Datum oben ändern sich dann, und wesentliche Änderungen werden im Dienst selbst angekündigt. Wir können dir darüber keine E-Mail schicken, aus dem Grund, den dieses ganze Dokument beschreibt.
21. Kontakt
[OPERATOR LEGAL NAME]
[POSTAL ADDRESS]
Datenschutz: [PRIVACY CONTACT EMAIL]
Verantwortliche Person für den Schutz personenbezogener Daten (Quebec): [PRIVACY OFFICER NAME AND TITLE]
Datenschutzbeauftragter: [DATA PROTECTION OFFICER]
Zuletzt überprüft:
Über uns · Warum das hier · FAQ · Nutzungsbedingungen · Barrierefreiheit · Cookies · Neuigkeiten
Obleevo wird von The House of Brendrof entwickelt. Proprietäre Software, kostenlos nutzbar.