Halmist — App-Datenschutzerklärung
Diese Erklärung beschreibt, wie die App Halmist mit Daten umgeht. Sie ist getrennt von der Datenschutzerklärung dieser Website.
Halmist ist noch nicht veröffentlicht. Diese Fassung beschreibt die Verarbeitung so, wie sie gebaut wird. Vor der Veröffentlichung in den App-Stores prüfen wir jede Aussage hier am laufenden System nach. Was sich dabei nicht belegen lässt, wird gestrichen oder korrigiert — nicht stehengelassen. Offene Punkte sind im Text ausdrücklich als solche gekennzeichnet.
1. Verantwortlicher
A&D Media und Data GbR
Anastasiia Pylypenko, Denys Drobotov
Bornholmer Straße 68, 10439 Berlin, Deutschland
E-Mail: info@admediadata.com
Telefon: +49 160 90326363
Die Gesellschaft ist Verantwortliche im Sinne der DSGVO. Auf sie laufen die Server, die Domains und die Entwicklerkonten bei Apple und Google.
2. Was Halmist nicht speichert
Halmist ist auf ein No-Logs-Prinzip ausgelegt. Nicht gespeichert werden:
- dein Verlauf und die Seiten oder Dienste, die du aufrufst;
- deine DNS-Anfragen;
- die Inhalte deines Datenverkehrs;
- Verbindungs-IP-Adressen mit Zeitstempel, die sich einer Person zuordnen ließen.
Was wir nicht speichern, können wir weder herausgeben noch verkaufen. Das ist keine Zusicherung von Wohlwollen, sondern eine Folge der Architektur: die Protokollierung von Verbindungen ist in der Serverkonfiguration abgeschaltet.
Technisch ehrlich dazu: Beim Aufbau einer Verbindung übermittelt dein Gerät zwangsläufig seine IP-Adresse an den Server — ohne sie ist keine Internetverbindung möglich. Der Unterschied liegt nicht darin, ob der Server die Adresse sieht, sondern ob er sie aufschreibt. Sie wird nicht in eine Logdatei geschrieben und nicht mit deiner Aktivität verknüpft.
Offener Punkt vor dem Release: Das Verwaltungssystem, über das Konten und das Gerätelimit laufen, kann die IP-Adresse der jeweils letzten Verbindung vorhalten. Ob es das tut, prüfen wir vor der Veröffentlichung. Lässt sich die Speicherung nicht abschalten, steht an dieser Stelle, wie lange die Adresse gespeichert wird und wozu. Solange das nicht geprüft ist, behaupten wir hier nichts Gegenteiliges.
3. Welche Daten wir verarbeiten
Ein Konto und eine Abrechnung erzeugen zwangsläufig Daten. «No-Logs» heißt deshalb nicht «gar nichts». Vollständig ist das Folgende:
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| E-Mail-Adresse des Kontos | Zugang zum Dienst, Kontowiederherstellung, Nachrichten zum Dienst | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | bis 30 Tage nach Löschung des Kontos |
| Status des Abos, übermittelt von Apple oder Google | Prüfung, ob der Zugang aktiv ist | Art. 6 Abs. 1 lit. b DSGVO | Laufzeit des Abos, danach im Rahmen handels- und steuerrechtlicher Aufbewahrungspflichten |
| Gerätekennungen | Durchsetzung des Gerätelimits deines Tarifs | Art. 6 Abs. 1 lit. b DSGVO | bis das Gerät entfernt wird, spätestens 90 Tage nach der letzten Nutzung |
| Summe des übertragenen Datenvolumens | Abrechnung und Erkennung von Missbrauch | Art. 6 Abs. 1 lit. b DSGVO | laufender Abrechnungszeitraum und die zwölf Monate danach |
| Nachrichten an den Support | Beantwortung deiner Anfrage | Art. 6 Abs. 1 lit. b und lit. f DSGVO | zwölf Monate nach Abschluss des Vorgangs |
Das Datenvolumen wird als Summe geführt, nicht als Aufstellung einzelner Verbindungen. Aus ihm lässt sich nicht ablesen, womit du verbunden warst.
4. Was wir nicht einsetzen
Halmist enthält keine Analyse- oder Werbe-Bausteine: kein Tracking, keine Werbe-Kennungen, keine Analyse-SDKs von Dritten, kein an Dritte übermitteltes Absturz-Reporting. Sollte sich das während der Entwicklung ändern, wird dieser Abschnitt vor der Veröffentlichung entsprechend geändert — die Änderung wird nicht verschwiegen.
5. Zahlungen
Zum Start läuft die Abrechnung ausschließlich als In-App-Abo über Apple (App Store) und Google (Google Play), jeweils nach deren eigenen Datenschutzbestimmungen. Deine Zahlungsdaten sehen wir nicht; der Store übermittelt uns nur, ob dein Abo aktiv ist. Ein Kauf auf unserer Website ist zum Start nicht möglich.
Zu Kündigung und Rückerstattung siehe unsere AGB und die Widerrufsbelehrung.
6. Server, Standorte und Übermittlung in Drittländer
Die Server sind gemietet — VPS und dedizierte Maschinen bei Rechenzentrums-Anbietern, keine eigene Hardware. Wir schreiben das ausdrücklich, weil die Formulierung «eigene Infrastruktur» in dieser Branche üblich ist, ohne zuzutreffen.
Zum Start gibt es drei bis fünf Standorte in der Europäischen Union und den USA. Wählst du einen Standort ausserhalb der EU, verlässt dein Datenverkehr dort das Netz — das ist der Sinn der Standortwahl. Personenbezogene Daten aus Abschnitt 3 werden auf den VPN-Knoten nicht gespeichert; sie liegen im Verwaltungssystem. Mit den Anbietern der Server bestehen Verträge zur Auftragsverarbeitung; für Übermittlungen in Drittländer stützen wir uns auf die Standardvertragsklauseln der EU-Kommission beziehungsweise auf einen Angemessenheitsbeschluss, soweit ein solcher für den jeweiligen Anbieter gilt.
Vor dem Release wird ergänzt: die konkreten Standorte und die Namen der eingesetzten Anbieter. Sie stehen erst fest, wenn die Server aufgesetzt sind.
7. Empfänger und Auftragsverarbeiter
Wir verkaufen keine Daten. Weitergegeben wird nur, was für den Betrieb nötig ist:
- Apple und Google — Abwicklung der Abos und Auslieferung der App;
- Anbieter der gemieteten Server — Betrieb der Knoten und des Verwaltungssystems;
- E-Mail-Dienstleister — Zustellung von Nachrichten zum Konto und Support.
8. Sicherheit
Die Verbindung läuft über TLS 1.3 mit Schlüsselaustausch nach X25519 und den Chiffren ChaCha20-Poly1305 beziehungsweise AES-128-GCM. Die Festplatten der Server sind mit LUKS verschlüsselt, die Protokollierung von Verbindungen ist in der Konfiguration abgeschaltet, und die Knoten werden automatisch aus einer Vorlage ausgerollt.
Ein unabhängiges Sicherheitsaudit hat bislang nicht stattgefunden. Es steht auf unserer Roadmap, ohne Termin. Bis dahin behaupten wir nicht, geprüft worden zu sein.
9. Behördenanfragen
An rechtsverbindliche Anordnungen deutscher Behörden und Gerichte sind wir gebunden wie jedes andere Unternehmen. Herausgeben können wir aber nur, was tatsächlich vorhanden ist: die Daten aus Abschnitt 3. Verlauf, DNS-Anfragen und Inhalte des Datenverkehrs existieren bei uns nicht und lassen sich deshalb auch nicht nachträglich erzeugen.
10. Deine Rechte
Dir stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) zu. Wende dich dafür an info@admediadata.com.
Ausserdem hast du das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
11. Kinder
Halmist richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von ihnen.
12. Änderungen
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Die jeweils geltende Fassung steht immer unter dieser Adresse, mit Datum im Kopf. Bei wesentlichen Änderungen informieren wir dich in der App oder per E-Mail an dein Konto.