Datenschutzerklärung für OTP Safe

Datenschutzerklärung für die iOS App OTP Safe gemäß DSGVO

Datenschutzerklärung für OTP Safe

Stand: September 2026

1. Verantwortlicher

Mathias Todisco

Schleswiger Ufer 5

10555 Berlin

Deutschland

E-Mail-Adresse: hallo [ät] todisco [Punkt] de

Telefon: 0179 8174113

Impressum: Impressum

2. Einleitung

OTP Safe ist eine iOS-App zur sicheren Verwaltung von Zwei-Faktor-Authentifizierungscodes (TOTP und HOTP). Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung informiert Sie über die Verarbeitung Ihrer Daten bei der Nutzung unserer App.

3. Datenverarbeitung

3.1 Lokale Datenspeicherung

OTP Safe ist eine vollständig lokale App. Wir erheben und verarbeiten folgende Daten:

  • OTP-Konten: Dienstname, Benutzername, Secret-Key, Algorithmus, Zeitintervall
  • Kategorien: Selbst erstellte Kategorisierungen Ihrer Konten
  • App-Einstellungen: Sortierung, Ansichtspräferenzen

Wichtig:

  • Alle Daten werden ausschließlich lokal auf Ihrem Gerät gespeichert
  • Keine Cloud-Synchronisation durch die App - Ihre Secrets werden nie an uns oder Dritte übertragen. Sie sind Teil Ihres verschlüsselten iOS-Backups (iCloud-Backup oder verschlüsseltes Backup auf Mac/PC) und werden beim Umzug auf ein neues iPhone mitübertragen, damit sie nicht verloren gehen
  • Keine Tracker oder Analysetools - Wir sammeln keine Nutzungsdaten zu Werbe- oder Marketing-Zwecken
  • Keine Werbung - Die App ist werbefrei

3.2 Sicherheitsfunktionen

  • iOS Keychain: Sensible Daten werden verschlüsselt im iOS Keychain gespeichert
  • Biometrische Authentifizierung: Face ID / Touch ID / Optic ID zum Entsperren der App
  • Verschlüsselter Export: AES-256 Verschlüsselung für Backup-Dateien

3.3 Kamera-Zugriff (optional)

Wenn Sie den Kamera-Zugriff erlauben, kann OTP Safe QR-Codes scannen, um neue Konten hinzuzufügen. Die gescannten Daten werden nur lokal verarbeitet und nicht übertragen.

3.4 Dateizugriff (optional)

Beim Import oder Export von Backups greift die App auf lokale Dateien zu. Diese Daten werden nur lokal verarbeitet.

3.5 Feedback-Funktion (optional)

Wenn Sie die optionale Feedback-Funktion nutzen, werden folgende Daten an unseren Server (api.todisco.de) übertragen:

  • Pflichtangaben: Kategorie, Betreff, Nachricht, Zeitstempel, Spracheinstellung
  • Optionale Angaben: E-Mail-Adresse (nur wenn Sie diese angeben)
  • Geräteinformationen (optional): Gerätemodell, iOS-Version, App-Version (nur wenn Sie der Übertragung zustimmen)

Wichtig:

  • Die Feedback-Funktion ist vollständig optional
  • Ihre OTP-Secrets und Kontodaten werden niemals übertragen
  • Die Daten werden ausschließlich zur Bearbeitung Ihres Feedbacks verwendet
  • Die Verarbeitung erfolgt auf Servern in Deutschland

3.6 Fehlerberichte (Crash- und Error-Telemetrie)

Um Fehler und Abstürze beheben zu können, übermittelt die App in Release-Builds technische Fehlerberichte an unseren selbst gehosteten GlitchTip-Server unter tip.todisco.de (gehostet in Deutschland, kein Drittland-Transfer).

Was übertragen wird:

  • Crash-Reports: Stack-Traces, Threading-Informationen, betroffene Module/Funktionen
  • Fehler-Events: Fehlertyp, Fehlermeldung, Zeitstempel, Kontext-Tag (z. B. „BackupService.decrypt“)
  • Geräte-Kontext: Gerätemodell, iOS-Version, App-Version, freier/verfügbarer Speicher, Spracheinstellung
  • Performance-Stichproben: ~1% aller App-Transaktionen (Bildschirmladezeiten, Navigations-Performance)
  • Breadcrumbs: Anonymisierte Navigations-Schritte (z. B. „Settings geöffnet“, „Backup gestartet“), um Fehlerkontext nachvollziehen zu können

Was NICHT übertragen wird:

  • Keine OTP-Secrets (sind nie Teil eines Fehlerberichts)
  • Keine Account-Namen (Issuer/Dienstname/Benutzername bleiben lokal)
  • Keine eindeutigen Geräte-IDs über das hinaus, was Sentry/GlitchTip automatisch hashed (Device-App-Hash, kein IDFA)

Technische Details:

  • Auf Basis des Sentry Cocoa SDK (Open Source)
  • Backend: GlitchTip (Open-Source-Alternative zu Sentry), gehostet bei uns in Deutschland
  • Session-Tracking ist deaktiviert
  • Im DEBUG-Build (Entwicklungs-Builds) werden Events mit dem Environment-Tag „debug“ markiert und separat behandelt

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, fehlerfreien App).

Speicherdauer: Fehlerberichte werden maximal 90 Tage gespeichert und danach automatisch gelöscht.

Opt-out: Im DEBUG-Build kann die Telemetrie über die Umgebungsvariable OTP_DISABLE_TELEMETRY=1 deaktiviert werden. Für Release-Builds wird die Telemetrie systembedingt aktiv genutzt; falls Sie das nicht möchten, bitte deinstallieren Sie die App.

4. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung Ihrer Daten erfolgt auf folgender Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Bereitstellung der App-Funktionen
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Nutzung der optionalen Feedback-Funktion
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Fehlerberichte zur Sicherstellung der App-Funktionalität

5. Datenweitergabe

Ihre OTP-Daten werden nicht an Dritte weitergegeben. Netzwerkkommunikation erfolgt ausschließlich an unsere eigenen Server in Deutschland: api.todisco.de (Feedback) und tip.todisco.de (Fehlerberichte). Ihre OTP-Secrets und Kontodaten werden dabei niemals übertragen.

6. Datenspeicherung und -löschung

6.1 Speicherdauer

Ihre Daten werden lokal auf Ihrem Gerät gespeichert, solange Sie die App nutzen. Sie haben jederzeit die volle Kontrolle über Ihre Daten.

6.2 Löschung

Sie können Ihre Daten jederzeit löschen:

  • Einzelne Konten: In der App löschen
  • Kategorien: In der App löschen
  • Alle Daten: App von Ihrem Gerät deinstallieren

7. Ihre Rechte

Sie haben folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO): Alle Daten sind direkt in der App einsehbar
  • Recht auf Berichtigung (Art. 16 DSGVO): Bearbeiten Sie Konten direkt in der App
  • Recht auf Löschung (Art. 17 DSGVO): Löschen Sie Daten direkt in der App
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Exportieren Sie Ihre Daten verschlüsselt
  • Beschwerderecht: Bei der zuständigen Datenschutzaufsichtsbehörde

8. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten:

  • Lokale Speicherung unter iOS-Sicherheitsmechanismen
  • Verschlüsselte Speicherung im iOS Keychain
  • Biometrischer Schutz (Face ID / Touch ID / Optic ID)
  • AES-256 verschlüsselte Backups
  • Minimale Netzwerkkommunikation (nur optionale Feedback-Funktion)

iOS-Sicherheit: Ihre Daten profitieren vom iOS-Sandboxing und der Geräteverschlüsselung.

9. Keine Profilerstellung

Es erfolgt keine automatisierte Entscheidungsfindung oder Profilerstellung gemäß Art. 22 DSGVO.

10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder App-Funktionen anzupassen. Die aktuelle Version finden Sie stets unter:

https://todisco.de/de/otp-datenschutz

11. Kontakt

Bei Fragen zum Datenschutz kontaktieren Sie uns unter:

E-Mail: hallo [ät] todisco [Punkt] de

Adresse: Mathias Todisco, Schleswiger Ufer 5, 10555 Berlin


Hinweis für Nutzer außerhalb der EU:

Diese Datenschutzerklärung richtet sich primär nach der EU-Datenschutz-Grundverordnung (DSGVO). Nutzer aus anderen Regionen können entsprechende Rechte gemäß lokaler Datenschutzgesetze haben.