Datenschutzerklärung

Ihre Secrets bleiben Ihre.

Diese Erklärung beschreibt die Verarbeitung in Spot Auth, auf der Website und im 2FA-Testtool sowie optionale Übertragungen, Aufbewahrung, Löschung und Ihre Wahlmöglichkeiten.

1. Geltungsbereich und Verantwortlicher

Diese Erklärung gilt für die mobile App, die offizielle Website und das 2FA-Testtool. Spot Auth wird von einem unabhängigen Entwickler veröffentlicht; Datenschutzanfragen gehen an [email protected]. Künftige Android- oder Browser-Versionen sind einbezogen, sobald sie hierauf verlinken.

2. Auf dem Gerät verarbeitete Informationen

Die App verarbeitet lokal Dienst-/Ausstellernamen, Kontolabels, OTP-Secrets und -Parameter, Reihenfolge, Einstellungen, zwischengespeicherte Logos, Sync-Status und gelöschte Einträge. Secrets werden mit AES-256-GCM verschlüsselt und im Schlüsselbund gespeichert; TOTP-Codes werden lokal berechnet. Kein offizieller Spot-Auth-Server erhält Ihren Tresor.

3. Kamera, Fotos, Biometrie und Dateien

Die Kamera wird nur zum QR-Scannen genutzt, und die Fotoauswahl gibt nur das gewählte Bild frei; die Auswertung erfolgt lokal. Face ID, Touch ID oder Gerätecode werden vom Betriebssystem geprüft, Spot Auth erhält nur Erfolg oder Fehlschlag und kein biometrisches Muster. Dateien werden nur auf Ihre Auswahl hin geöffnet.

4. Optionaler Logo-Abruf

Der standardmäßig deaktivierte Logo-Abruf sendet die abgeleitete Dienstdomain an Logo.dev. Dabei können auch IP-Adresse, User-Agent und Zeitpunkt anfallen, niemals aber OTP-Secret oder Code. Sie können ihn abschalten oder den Offline-Modus aktivieren; bereits geladene Logos können lokal bleiben.

5. Optionaler Sync: iCloud Drive, Google Drive und WebDAV

Optionaler Pro-Sync hängt von Plattform und App-Version ab: iCloud Drive in Apple-Versionen, Google Drive unter Android nur, wenn es tatsächlich in der App angeboten wird, und WebDAV, wenn angezeigt. Vor der Übertragung werden Metadaten und Secrets mit Ihrem Passwort verschlüsselt; Spot Auth speichert keine Kopie. Apple, Google oder der WebDAV-Anbieter erhält die verschlüsselte Datei und notwendige Verbindungsdaten. Google Drive soll nur den engsten Zugriff auf App-Dateien verwenden. Abschalten löscht Remote-Dateien nicht automatisch.

6. Import, Export, Teilen und Zwischenablage

Gewählte QR-Codes, otpauth-Links und Dateien werden lokal importiert. Exporte entstehen nur auf Ihren Befehl; das gewählte Ziel erhält die Datei. Unverschlüsselte Exporte können Secrets offenlegen. Kopieren schreibt den Code in die Systemzwischenablage, auf die andere Software je nach Plattform zugreifen kann.

7. Käufe und Stores

Apple App Store oder Google Play verarbeitet Zahlungen und kann Produkt-, Transaktions- und Berechtigungsstatus zum Freischalten oder Wiederherstellen liefern. Spot Auth erhält nicht Ihre vollständige Kartennummer.

8. Website und 2FA-Testtool

Die Website speichert die Sprache lokal. Das Tool erzeugt OTP und QR im Browser und speichert Testkonfigurationen nur auf Wunsch; verwenden Sie keine echten Secrets. Bei unbekannten Ausstellern kann Logo.dev ohne OTP-Secret angefragt werden. Der Hoster kann übliche Verbindungs- und Sicherheitslogs verarbeiten. Es gibt keine Werbe- oder Verhaltensanalyse-Skripte.

9. Support-Kommunikation

Bei Support-E-Mails erhalten wir Adresse, Nachricht, Anhänge und freiwillige technische Angaben nur zur Antwort, Fehleranalyse, Missbrauchsabwehr und Rechtspflicht. Danach werden sie gelöscht oder anonymisiert, sobald sie nicht mehr angemessen benötigt werden. Senden Sie keine Secrets, aktiven Codes oder Backup-Passwörter.

10. Was wir nicht tun

Wir verkaufen keine Daten, teilen sie nicht für verhaltensbezogene Werbung, zeigen keine Werbung und verfolgen Sie nicht über Apps oder Websites. Die App enthält keine Drittanbieter-Analyse- oder Crash-SDKs und erhebt nicht absichtlich genauen Standort, Kontakte, Gesundheitsdaten, Werbe-IDs, Browserverlauf oder biometrische Vorlagen.

11. Aufbewahrung, Löschung und kein Konto

Es gibt kein Spot-Auth-Serverkonto. Löschen Sie Einträge oder nutzen Sie die App-Löschung; der lokale Papierkorb kann verschlüsselte Secrets bis zu sieben Tage halten. Auf Apple-Geräten entfernt Deinstallation den Schlüsselbund möglicherweise nicht: vorher in der App löschen oder neu installieren und löschen. iCloud/WebDAV-Kopien und Browser-Sitedaten sind separat zu entfernen.

12. Sicherheit und Grenzen

Wir nutzen Plattformschutz, Schlüsselbund, AES-256-GCM, verschlüsselte Backups, HTTPS-only WebDAV und optionale Geräteinhaber-Authentifizierung. Absolute Sicherheit gibt es nicht: schützen Sie Gerät, Cloud, Passwort und Exporte und ersetzen Sie kompromittierte OTP-Secrets beim ausstellenden Dienst.

13. Kinder

Spot Auth ist ein allgemeines Sicherheitstool und nicht an Kinder unter 13 bzw. unter dem örtlichen digitalen Einwilligungsalter gerichtet. Wir erheben ihre Daten nicht wissentlich über Konten oder Werbung. Sorgeberechtigte können die Löschung einer Support-Nachricht verlangen.

14. Ihre Wahlmöglichkeiten und Rechte

Je nach Wohnort bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit oder Widerspruch. Da der Tresor bei Ihnen bleibt, üben Sie diese meist direkt in App, Browser, iCloud oder WebDAV aus. Logos, Sync und Berechtigungen sind abschaltbar; kontaktieren Sie uns zu Support-Daten.

15. Änderungen und Kontakt

Wir aktualisieren diese Erklärung bei Änderungen an Produkt, Anbietern, Recht oder Store-Regeln. Wesentliche Änderungen erhalten ein neues Datum und gegebenenfalls einen Hinweis. Kontakt: [email protected]; senden Sie keine OTP-Secrets, aktiven Codes oder Backup-Passwörter.

Externe Anbieter

Diese werden nur bei Nutzung der jeweiligen Plattform oder optionalen Funktion einbezogen.

Datenschutzkontakt

Kontaktieren Sie den Spot-Auth-Entwickler, ohne OTP-Secret, aktiven Code oder Backup-Passwort zu senden.

E-Mail an den Entwickler[email protected]
Dieser Link wird zum Start aktiviert.