Datenschutzerklärung

1. Verantwortlicher

Janne KeipertMarchlewskistraße 10210243 BerlinDeutschland

E-Mail: jabbekeipert@gmail.com

2. Grundsatz: Der Server kann deine Daten nicht lesen

Wharf ist zero-knowledge aufgebaut. Hosts, SSH-Schlüssel und gespeicherte Passwörter werden ausschließlich auf deinem Gerät mit deinem Master-Passwort verschlüsselt und nur als Chiffrat übertragen. Der Server speichert diesen Datenblock, ohne ihn entschlüsseln zu können — das Master-Passwort verlässt dein Gerät nie. Das bedeutet auch: Bei Verlust des Master-Passworts und des Wiederherstellungscodes sind die Inhalte unwiederbringlich verloren; es gibt keine Kopie, aus der sie wiederhergestellt werden könnten.

3. Welche Daten verarbeitet werden

  • Kontodaten: E-Mail-Adresse, Zeitpunkt der Registrierung, Verifizierungsstatus der Adresse.
  • Authentifizierungsdaten: bcrypt-Hashes von Schlüsseln, die auf deinem Gerät aus dem Master-Passwort abgeleitet werden. Das Passwort selbst wird weder übertragen noch gespeichert.
  • Vault-Inhalte: ausschließlich als Chiffrat (siehe Abschnitt 2).
  • Projekte und Teams: Mitgliedschaften, Rollen sowie die E-Mail-Adressen eingeladener Personen.
  • OAuth-Anmeldung: bei Nutzung von Google oder GitHub die Kennung beim jeweiligen Anbieter und die dort bestätigte E-Mail-Adresse.
  • IP-Adressen: zur Begrenzung von Anfragen (Missbrauchsschutz). Sie werden nur im Arbeitsspeicher gehalten und spätestens nach einer Stunde verworfen.
  • Anwendungsprotokolle: technische Protokolle des Servers. Sie enthalten Konto-Kennungen und, wenn der Versand einer E-Mail fehlschlägt, die betroffene E-Mail-Adresse.

4. Zwecke und Rechtsgrundlagen

  • Bereitstellung des Kontos, der Synchronisierung und der Team-Projekte — Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
  • Verifizierung der E-Mail-Adresse und Versand von Einladungen — Art. 6 Abs. 1 lit. b DSGVO.
  • Missbrauchsschutz, Begrenzung von Anfragen und Betriebssicherheit — berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.

5. Cookies und Reichweitenmessung

Es wird ein einziges Cookie gesetzt: ein technisch notwendiges Sitzungs-Cookie zur Anmeldung (HttpOnly, Secure, SameSite=Strict). Es findet keine Reichweitenmessung, kein Tracking und keine Werbung statt. Es sind keine Analyse- oder Fehlerberichtsdienste eingebunden.

6. Empfänger und Drittanbieter

  • Google LLC beziehungsweise GitHub, Inc. — nur wenn du dich über den jeweiligen Anbieter anmeldest. Dabei erfolgt eine Übermittlung in die USA.
  • E-Mail-Versand: Verifizierungs- und Einladungsnachrichten werden über einen vom Verantwortlichen selbst betriebenen Maildienst versendet.
  • Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Die Server stehen in Deutschland.

7. Speicherdauer

  • Kontodaten bis zur Löschung des Kontos.
  • Sitzungs-Token: Zugriffstoken 15 Minuten, Erneuerungstoken 30 Tage.
  • Verifizierungscodes 15 Minuten, Geräte-Codes zur Terminal-Kopplung 10 Minuten, Einladungen 14 Tage.
  • IP-Adressen zur Anfragebegrenzung längstens eine Stunde.
  • Sicherungskopien der Datenbank längstens 60 Tage (siehe Abschnitt 8).

8. Löschung des Kontos

Du kannst dein Konto jederzeit selbst löschen (Bereich „Account“). Dabei werden das Konto, der verschlüsselte Vault, deine Mitgliedschaften sowie alle Projekte gelöscht, deren Eigentümer du bist — auch dann, wenn diese Projekte weitere Mitglieder haben. Die Löschung ist endgültig; ein gelöschtes Konto wird nicht wiederhergestellt.

Zur Absicherung gegen Datenverlust und Systemausfälle werden regelmäßig Sicherungskopien (Backups) der Datenbank erstellt — berechtigtes Interesse an einem sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO. Nach einer Löschung können deine Kontodaten in diesen Sicherungen noch längstens 60 Tage enthalten sein; sie werden dort nicht mehr aktiv verarbeitet und danach automatisch gelöscht. Sicherungen werden ausschließlich zur Wiederherstellung nach einem Systemausfall verwendet, nicht zur Wiederherstellung einzelner Konten. Für die Vault-Inhalte ändert sich dadurch nichts: Sie liegen auch in einer Sicherung ausschließlich als Chiffrat vor (siehe Abschnitt 2).

9. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Wende dich dazu an jabbekeipert@gmail.com. Außerdem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu, für Berlin bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit.

Hinweis zur Auskunft: Die Inhalte deines Vaults liegen dem Verantwortlichen ausschließlich verschlüsselt vor. Eine Auskunft kann sich daher nur auf die oben genannten Daten und auf den verschlüsselten Datenblock selbst beziehen, nicht auf dessen Inhalt.