Einträge leben auf dem Gerät und synchronisieren zu uns
Ein Eintrag wird auf dem Telefon gespeichert und geht zum Server: sonst würde er den Verlust des Telefons nicht überstehen und auf einem zweiten Gerät nicht auftauchen. Auf dem Server liegt er anonymisiert — ohne Name, ohne E-Mail, ohne Nummer daneben.
Die Korrespondenz mit dem Partner ist verschlüsselt
Die Kommunikation zwischen Partnern läuft verschlüsselt: unser Relay hilft den beiden Geräten nur, einander zu finden, und was hindurchgeht, können wir nicht lesen. Die Einträge selbst erreichen den Server anonymisiert.
Es gibt keine Registrierung, also nichts zu stehlen
Keine E-Mail, keine Nummer, kein Passwort: das Konto legt das Gerät beim ersten Start an und enthält nichts als eine technische Markierung. Es gibt keine Nutzerdatenbank, in der man dich finden könnte, und kein Passwort, das jemand zurücksetzen könnte.
Der Zugangscode verlässt das Telefon nicht
Der Code, der die App öffnet, und das TOTP-Geheimnis dahinter entstehen auf dem Gerät und liegen in dessen sicherem Speicher. Sie werden nirgendwohin übertragen.
Was zum Server geht
Die Einträge selbst: Datum, Dauer, Schlagwörter und die Notiz, falls du eine geschrieben hast. Daneben nichts — kein Name, keine E-Mail, keine Nummer, kein Geburtsdatum, nur eine technische Gerätemarkierung. Dazu anonyme Absturzberichte: Gerätemodell, System- und App-Version sowie die technische Spur des Fehlers.
Was gelöscht wird und was bleibt
Das Löschen der App entfernt die Einträge vom Telefon. Die anonymisierte Kopie auf dem Server bleibt: sie ist an keine Person gebunden, es gibt also nichts, woran wir eine Löschanfrage knüpfen könnten. Eine eigene Aktion «alles vom Server löschen» gibt es in der App nicht.
Wenn das Telefon verloren geht
Wer es findet, stößt auf den Zugangscode, nicht auf deine Geschichte. Auf einem neuen Gerät kommen die Einträge aus der anonymisierten Kopie zurück — über den Kopplungscode, nicht über eine E-Mail oder eine Nummer: beides haben wir nicht.