Datenschutzerklärung für OTP Safe
Datenschutzerklärung für die iOS App OTP Safe gemäß DSGVO
Datenschutzerklärung für OTP Safe
Stand: September 2026
1. Verantwortlicher
Mathias Todisco
Schleswiger Ufer 5
10555 Berlin
Deutschland
E-Mail-Adresse: hallo [ät] todisco [Punkt] de
Telefon: 0179 8174113
Impressum: Impressum
2. Einleitung
OTP Safe ist eine iOS-App zur sicheren Verwaltung von Zwei-Faktor-Authentifizierungscodes (TOTP und HOTP). Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung informiert Sie über die Verarbeitung Ihrer Daten bei der Nutzung unserer App.
3. Datenverarbeitung
3.1 Lokale Datenspeicherung
OTP Safe ist eine vollständig lokale App. Wir erheben und verarbeiten folgende Daten:
- OTP-Konten: Dienstname, Benutzername, Secret-Key, Algorithmus, Zeitintervall
- Kategorien: Selbst erstellte Kategorisierungen Ihrer Konten
- App-Einstellungen: Sortierung, Ansichtspräferenzen
Wichtig:
- Alle Daten werden ausschließlich lokal auf Ihrem Gerät gespeichert
- Keine Cloud-Synchronisation durch die App - Ihre Secrets werden nie an uns oder Dritte übertragen. Sie sind Teil Ihres verschlüsselten iOS-Backups (iCloud-Backup oder verschlüsseltes Backup auf Mac/PC) und werden beim Umzug auf ein neues iPhone mitübertragen, damit sie nicht verloren gehen
- Keine Tracker oder Analysetools - Wir sammeln keine Nutzungsdaten zu Werbe- oder Marketing-Zwecken
- Keine Werbung - Die App ist werbefrei
3.2 Sicherheitsfunktionen
- iOS Keychain: Sensible Daten werden verschlüsselt im iOS Keychain gespeichert
- Biometrische Authentifizierung: Face ID / Touch ID / Optic ID zum Entsperren der App
- Verschlüsselter Export: AES-256 Verschlüsselung für Backup-Dateien
3.3 Kamera-Zugriff (optional)
Wenn Sie den Kamera-Zugriff erlauben, kann OTP Safe QR-Codes scannen, um neue Konten hinzuzufügen. Die gescannten Daten werden nur lokal verarbeitet und nicht übertragen.
3.4 Dateizugriff (optional)
Beim Import oder Export von Backups greift die App auf lokale Dateien zu. Diese Daten werden nur lokal verarbeitet.
3.5 Feedback-Funktion (optional)
Wenn Sie die optionale Feedback-Funktion nutzen, werden folgende Daten an unseren Server (api.todisco.de) übertragen:
- Pflichtangaben: Kategorie, Betreff, Nachricht, Zeitstempel, Spracheinstellung
- Optionale Angaben: E-Mail-Adresse (nur wenn Sie diese angeben)
- Geräteinformationen (optional): Gerätemodell, iOS-Version, App-Version (nur wenn Sie der Übertragung zustimmen)
Wichtig:
- Die Feedback-Funktion ist vollständig optional
- Ihre OTP-Secrets und Kontodaten werden niemals übertragen
- Die Daten werden ausschließlich zur Bearbeitung Ihres Feedbacks verwendet
- Die Verarbeitung erfolgt auf Servern in Deutschland
3.6 Fehlerberichte (Crash- und Error-Telemetrie)
Um Fehler und Abstürze beheben zu können, übermittelt die App in Release-Builds technische Fehlerberichte an unseren selbst gehosteten GlitchTip-Server unter tip.todisco.de (gehostet in Deutschland, kein Drittland-Transfer).
Was übertragen wird:
- Crash-Reports: Stack-Traces, Threading-Informationen, betroffene Module/Funktionen
- Fehler-Events: Fehlertyp, Fehlermeldung, Zeitstempel, Kontext-Tag (z. B. „BackupService.decrypt“)
- Geräte-Kontext: Gerätemodell, iOS-Version, App-Version, freier/verfügbarer Speicher, Spracheinstellung
- Performance-Stichproben: ~1% aller App-Transaktionen (Bildschirmladezeiten, Navigations-Performance)
- Breadcrumbs: Anonymisierte Navigations-Schritte (z. B. „Settings geöffnet“, „Backup gestartet“), um Fehlerkontext nachvollziehen zu können
Was NICHT übertragen wird:
- Keine OTP-Secrets (sind nie Teil eines Fehlerberichts)
- Keine Account-Namen (Issuer/Dienstname/Benutzername bleiben lokal)
- Keine eindeutigen Geräte-IDs über das hinaus, was Sentry/GlitchTip automatisch hashed (Device-App-Hash, kein IDFA)
Technische Details:
- Auf Basis des Sentry Cocoa SDK (Open Source)
- Backend: GlitchTip (Open-Source-Alternative zu Sentry), gehostet bei uns in Deutschland
- Session-Tracking ist deaktiviert
- Im DEBUG-Build (Entwicklungs-Builds) werden Events mit dem Environment-Tag „debug“ markiert und separat behandelt
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, fehlerfreien App).
Speicherdauer: Fehlerberichte werden maximal 90 Tage gespeichert und danach automatisch gelöscht.
Opt-out: Im DEBUG-Build kann die Telemetrie über die Umgebungsvariable OTP_DISABLE_TELEMETRY=1 deaktiviert werden. Für Release-Builds wird die Telemetrie systembedingt aktiv genutzt; falls Sie das nicht möchten, bitte deinstallieren Sie die App.
4. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer Daten erfolgt auf folgender Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Bereitstellung der App-Funktionen
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Nutzung der optionalen Feedback-Funktion
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Fehlerberichte zur Sicherstellung der App-Funktionalität
5. Datenweitergabe
Ihre OTP-Daten werden nicht an Dritte weitergegeben. Netzwerkkommunikation erfolgt ausschließlich an unsere eigenen Server in Deutschland: api.todisco.de (Feedback) und tip.todisco.de (Fehlerberichte). Ihre OTP-Secrets und Kontodaten werden dabei niemals übertragen.
6. Datenspeicherung und -löschung
6.1 Speicherdauer
Ihre Daten werden lokal auf Ihrem Gerät gespeichert, solange Sie die App nutzen. Sie haben jederzeit die volle Kontrolle über Ihre Daten.
6.2 Löschung
Sie können Ihre Daten jederzeit löschen:
- Einzelne Konten: In der App löschen
- Kategorien: In der App löschen
- Alle Daten: App von Ihrem Gerät deinstallieren
7. Ihre Rechte
Sie haben folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Alle Daten sind direkt in der App einsehbar
- Recht auf Berichtigung (Art. 16 DSGVO): Bearbeiten Sie Konten direkt in der App
- Recht auf Löschung (Art. 17 DSGVO): Löschen Sie Daten direkt in der App
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Exportieren Sie Ihre Daten verschlüsselt
- Beschwerderecht: Bei der zuständigen Datenschutzaufsichtsbehörde
8. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten:
- Lokale Speicherung unter iOS-Sicherheitsmechanismen
- Verschlüsselte Speicherung im iOS Keychain
- Biometrischer Schutz (Face ID / Touch ID / Optic ID)
- AES-256 verschlüsselte Backups
- Minimale Netzwerkkommunikation (nur optionale Feedback-Funktion)
iOS-Sicherheit: Ihre Daten profitieren vom iOS-Sandboxing und der Geräteverschlüsselung.
9. Keine Profilerstellung
Es erfolgt keine automatisierte Entscheidungsfindung oder Profilerstellung gemäß Art. 22 DSGVO.
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder App-Funktionen anzupassen. Die aktuelle Version finden Sie stets unter:
https://todisco.de/de/otp-datenschutz
11. Kontakt
Bei Fragen zum Datenschutz kontaktieren Sie uns unter:
E-Mail: hallo [ät] todisco [Punkt] de
Adresse: Mathias Todisco, Schleswiger Ufer 5, 10555 Berlin
Hinweis für Nutzer außerhalb der EU:
Diese Datenschutzerklärung richtet sich primär nach der EU-Datenschutz-Grundverordnung (DSGVO). Nutzer aus anderen Regionen können entsprechende Rechte gemäß lokaler Datenschutzgesetze haben.