1. Verantwortlicher
Der für die Verarbeitung der personenbezogenen Daten Verantwortliche ist:
2. Einleitung
Taski ist eine Instant-Messaging-Anwendung, die für iOS, Android, Apple Watch, Web (web.taski.chat) und Desktop (macOS und Windows über Tauri) verfügbar ist. Sie stellt Datenschutz und Sicherheit in den Mittelpunkt ihrer Architektur.
Taski verwendet Ende-zu-Ende-Verschlüsselung für alle 1-zu-1- und Gruppengespräche, für Sprach- und Videoanrufe sowie für Medien. Nur der Nutzer und die Empfänger können die Nachrichten lesen. Auch wir als Entwickler haben keinen Zugriff auf deren Inhalt.
3. Erhobene Daten
3.1 Registrierungsdaten
- Telefonnummer: primäre Kennung, per SMS verifiziert (Twilio-Dienst).
- Verifizierungscode: temporärer 6-stelliger Code, per SMS gesendet, 10 Minuten gültig. Alternativ zur SMS kann der Nutzer den Code über einen automatischen Sprachanruf erhalten (Twilio, mit Sprachsynthese von Amazon Polly), höchstens 3 Anrufe pro Tag.
- Anti-SIM-Swap-PIN (optional): vom Nutzer gewählter 6-stelliger Code, mit dem der Zugang von einem neuen Telefon ohne das alte Gerät freigeschaltet werden kann. Der Server speichert nicht die PIN selbst, sondern nur einen daraus abgeleiteten Verifier (PBKDF2 + HMAC mit Pepper); nach 5 Fehlversuchen wird der Zugang gesperrt.
- Passkey (optional): vom Betriebssystem verwalteter Zugangsschlüssel; der Server speichert nur den öffentlichen Schlüssel des Passkeys.
3.1a Neues Gerät, Kontoübertragung und Wiederherstellung
Ein Taski-Konto hat jeweils nur ein Haupttelefon (iPhone oder Android). Die verknüpften Geräte (Web, Desktop, Apple Watch) hängen vom Haupttelefon ab.
- Bestätigung über das alte Telefon: Wenn der Nutzer Taski auf einem neuen Telefon aktiviert, erhält das Haupttelefon die Anfrage „Anmeldung von neuem Gerät“ mit Name und Plattform des anfragenden Geräts, Datum/Uhrzeit und einem aus der IP-Adresse abgeleiteten ungefähren Standort. Die Bestätigung erfordert eine biometrische Authentifizierung (z. B. Face ID) oder den Gerätecode. Nach Bestätigung der Übertragung wird das alte Telefon abgemeldet.
- Übertragung der Schlüssel: Bestätigt der Nutzer über das alte Telefon, werden die privaten Verschlüsselungsschlüssel (einschließlich des Identitätsschlüssels und der früheren Schlüssel, die zum Lesen bereits empfangener Nachrichten erforderlich sind) Ende-zu-Ende-verschlüsselt an einen vom neuen Gerät erzeugten temporären Schlüssel auf das neue Telefon übertragen. Das Paket läuft über unsere Server, die es nicht entschlüsseln können, und wird bei der Zustellung gelöscht (in der Regel innerhalb weniger Minuten).
- Anmeldung ohne das alte Telefon: Alternativ kann der Nutzer den Passkey, die Anti-SIM-Swap-PIN oder die unterstützte Wiederherstellung verwenden. In diesen Fällen werden die Schlüssel nicht übertragen: Das Konto startet mit neuen Verschlüsselungsschlüsseln neu (siehe 7).
- Unterstützte Wiederherstellung: Der Nutzer nimmt ein Selfie auf, auf dem er einen gültigen Ausweis und ein Blatt mit einem von der App angezeigten Code in der Hand hält. Das Foto wird auf unsere Server (Cloudflare R2) hochgeladen, von einem Mitarbeiter über einen temporären Link manuell geprüft und bei Genehmigung oder Ablehnung der Anfrage, spätestens jedoch nach 24 Stunden, gelöscht. Es findet keine automatische biometrische Erkennung statt. Das Ergebnis wird per SMS mitgeteilt. Das Protokoll der Anfrage (Telefonnummer, Code, Ergebnis, Daten) wird bis zur Löschung des Kontos aufbewahrt.
- Sicherheitsprotokoll der Übertragungen: Für jede Anfrage protokollieren wir IP-Adresse, Name und Plattform des anfragenden Geräts, Datum/Uhrzeit und Ergebnis. Das Protokoll dient der Verhinderung von Kontodiebstahl und wird bis zur Löschung des Kontos aufbewahrt.
3.2 Profildaten
Dies sind optionale Daten, die der Nutzer freiwillig angeben kann:
- Anzeigename
- Status/Bio (kurze Beschreibung)
- Profilbild (auf unseren Servern gespeichert, gemäß den Datenschutzeinstellungen des Nutzers zugänglich)
3.3 1-zu-1-Gespräche (E2EE)
- Ende-zu-Ende-verschlüsselt mit X25519 (Schlüsselaustausch) + AES-256-GCM (Verschlüsselung).
- Nachrichten werden nicht dauerhaft auf unseren Servern gespeichert. Sie verbleiben maximal 7 Tage in der Offline-Warteschlange, um die Zustellung zu gewährleisten.
- Für die Synchronisierung zwischen den Geräten des Nutzers (iPhone, Android, Watch, Web, Desktop) können Nachrichten bis zu 7 Tage nach der Zustellung in verschlüsselter Form bleiben.
- Nach Ablauf des Zeitraums werden die Nachrichten automatisch gelöscht.
3.4 Gruppengespräche (E2EE)
- Verschlüsselt mit symmetrischem AES-256-Schlüssel, der zwischen den Mitgliedern geteilt und über ECDH (Curve25519) verteilt wird.
- Gruppen-Metadaten (Name, Teilnehmer, Administratoren) werden zur Verwaltung gespeichert.
- Die Schlüssel werden bei Mitgliederwechsel neu generiert.
- Die verschlüsselten Nachrichten verbleiben für die Zustellung und Synchronisierung höchstens 7 Tage auf dem Server und werden danach automatisch gelöscht.
3.5 Sprach- und Videoanrufe (E2EE)
- Jeder Anruf leitet über HKDF (ECDH + zufälliger Salt pro Anruf + Anruf-ID) einen einzigartigen AES-256-GCM-Schlüssel ab.
- Auch der Transportanbieter (Agora) kann nicht auf den Audio-/Videoinhalt zugreifen.
- Keine Aufzeichnung: Anrufe werden niemals gespeichert.
- Aufbewahrte Metadaten: wer wen angerufen hat, Typ (Audio/Video), Dauer, Datum/Uhrzeit — nur für die Anrufhistorie in der App.
- Heartbeat: Während eines aktiven Anrufs senden die Geräte ein regelmäßiges Anwesenheitssignal. Fehlt das Signal 90 Sekunden lang, gilt der Anruf als beendet. Ein einzelner Anruf dauert höchstens 4 Stunden.
3.6 Stories
- Das Medium (Foto oder Video) ist Ende-zu-Ende-verschlüsselt: Der Server kann dessen Inhalt nicht einsehen. Engagement-Metadaten (Aufrufe, „Gefällt mir") sind hingegen im Klartext für den Server sichtbar, da sie benötigt werden, um dem Ersteller Zähler und die Liste „Wer hat angesehen" anzuzeigen. Antworten auf Stories werden als normale 1-zu-1-Nachrichten übertragen und sind daher Ende-zu-Ende-verschlüsselt.
- Sie werden automatisch nach 24 Stunden gelöscht.
- Der Ersteller kann sehen, wer seine Story angesehen hat.
- Es ist möglich, Stories zu „liken" und zu beantworten.
3.7 Technische Daten
- Push-Token APNs/FCM: um dem Nutzer Benachrichtigungen zu senden.
- VoIP-Token: um Anrufe zu empfangen, wenn die App im Hintergrund läuft (PushKit).
- Öffentliche Verschlüsselungsschlüssel: für den sicheren Austausch der E2EE-Schlüssel. Die privaten Schlüssel werden auf den Geräten des Nutzers erzeugt und gespeichert (Keychain unter iOS, geschützter App-Speicher unter Android und im Browser) und sind für unsere Server niemals zugänglich: Sie verlassen das Telefon nur Ende-zu-Ende-verschlüsselt an das neue Gerät während einer Kontoübertragung (siehe 3.1a).
- Adressbuch: wenn der Nutzer die Berechtigung erteilt, werden nur die kryptografischen Hashes (HMAC mit Pepper) der im Adressbuch gespeicherten Telefonnummern und E-Mail-Adressen synchronisiert. Klartext-Nummern und -Adressen werden niemals an unsere Server gesendet. Ist ein Kontakt aus dem Adressbuch bei Taski registriert, speichert der Server die Verknüpfung zwischen dem Konto des Nutzers und dem des Kontakts. Die Synchronisierung ist erforderlich, um neue 1-zu-1-Chats zu beginnen: Zur Verhinderung von Spam und des Auslesens von Telefonnummern kann ein neuer Chat nur mit Personen eröffnet werden, die im synchronisierten Adressbuch stehen oder mit denen der Nutzer bereits eine Gruppe teilt (der Nutzer kann jedoch stets denjenigen antworten, die ihn bereits kontaktiert haben).
- Zugriffs-Zeitstempel: für „Zuletzt online" und Nachrichtenzustellung (unter Berücksichtigung der Datenschutzeinstellungen).
- Gesprächs-Metadaten: Gesprächs-ID, Zeitstempel, Lese-/Zustellbestätigungsstatus.
- Verbundene Geräte: Plattform, Client-Typ (Browser oder Desktop-App), Gerätename, User-Agent, Sitzungs-ID, letzter Zugriff und Öffnen des Web-/Desktop-Clients (wird verwendet, um den Nutzer auf dem Telefon, höchstens einmal alle 24 Stunden, darauf hinzuweisen, dass eine verbundene Sitzung in Gebrauch ist).
- IP-Adresse: wird für die Sicherheit des Dienstes verwendet (Rate-Limiting, Missbrauchsverhinderung, Protokoll der Kontoübertragungen) und in den technischen Logs der Cloudflare-Plattform erfasst, die stichprobenartig erhoben und nur begrenzt aufbewahrt werden. Aus den Logs werden die URL-Parameter entfernt.
- Location-Push-Token (iOS): Erteilt der Nutzer für den Standort die Berechtigung „Immer“, registriert das Haupttelefon ein eigenes Apple-Token für die Funktionen Live-Standort und „Vertrauenswürdiger Kontakt“ (siehe 3.11 und 3.11a). Es wird bei der Abmeldung, bei der Löschung des Kontos oder dann gelöscht, wenn Apple es als nicht mehr gültig meldet.
3.8 Medien
- Bilder, Videos, Sprachnachrichten, Dokumente: alle vor dem Upload Ende-zu-Ende-verschlüsselt (AES-256-GCM), temporär auf Cloudflare R2 gespeichert.
- Statischer Standort: wird als Ende-zu-Ende-verschlüsselte Nachricht gesendet (Koordinaten und Adresse). Zum Live-Standort siehe 3.11, zum Standort auf Anfrage für vertrauenswürdige Kontakte siehe 3.11a.
- GIFs: Die Suche erfolgt über unseren Proxy (die Suchanfrage ist nicht mit dem Konto des Nutzers verknüpft). Das ausgewählte GIF wird anschließend von den Geräten von Absender und Empfänger, auch für die Vorschau in Benachrichtigungen, direkt aus dem Content-Delivery-Netzwerk von Giphy heruntergeladen, das dadurch die IP-Adresse des Geräts erhält.
- Emoji-Reaktionen: als Metadaten gespeichert.
- KI-generierte Sticker: on-demand über OpenAI generiert (gpt-image-2.5-flare oder gpt-image-1, je nach Stil). Nur für aus einem Text erstellte Sticker wird, falls OpenAI nicht verfügbar ist, ein Fallback verwendet (Anthropic Claude Haiku 4.5 + Flux Schnell auf Cloudflare Workers AI); Fotos werden niemals an diese Fallback-Anbieter gesendet. Im Modus „Foto → Sticker" wird das Quellbild im Klartext an den Taski-Worker gesendet und von dort an OpenAI weitergeleitet: es ist in dieser Phase NICHT Ende-zu-Ende-verschlüsselt (nur durch TLS während der Übertragung geschützt; der Worker speichert es nicht). Der resultierende Sticker wird dann wie andere Medien Ende-zu-Ende-verschlüsselt, bevor er im Chat gesendet wird.
3.9 Musikhören (optional)
- Taski kann den Status des Musikhörens mit den Kontakten des Nutzers teilen (Apple Music oder Spotify).
- Geteilte Daten: Titel des Songs und Künstlername in Wiedergabe.
- Deaktivierbar in den Datenschutzeinstellungen. Wird nicht auf den Servern gespeichert.
3.10 Backup
- iCloud-Backup: auf dem persönlichen iCloud-Speicher des Nutzers.
- AES-256-Verschlüsselung mit vom Nutzer gewähltem Passwort.
- Enthält Nachrichten, Kontakte, E2EE-Schlüssel und optional Medien.
- Wir haben keinen Zugriff auf die Backups des Nutzers. Bei Verlust des Passworts sind die Daten unwiederbringlich verloren.
3.11 Live-Standort (optional)
In 1-zu-1-Chats kann der Nutzer seinen Standort in Echtzeit für 15 Minuten, 1 Stunde oder 8 Stunden teilen. Die Funktion ist auf iPhone und Android verfügbar; im Web und auf dem Desktop sieht der Empfänger nur den Ausgangspunkt. In Gruppen ist sie nicht verfügbar.
- Was Ende-zu-Ende-verschlüsselt gesendet wird: Koordinaten, Zeitpunkt der Messung, Genauigkeit, Geschwindigkeit, Richtung, vom Telefon geschätzte Fortbewegungsart (zu Fuß, laufend, mit dem Fahrrad, mit dem Auto, stillstehend), Aufenthalte, Beginn und Ende der Freigabe sowie auf dem iPhone der Akkustand. Diese Daten werden auf dem Gerät mit derselben Verschlüsselung wie 1-zu-1-Nachrichten verschlüsselt (X25519 + AES-256-GCM): Der Server kann sie nicht lesen.
- Startnachricht: Beim Start wird im Chat eine Ende-zu-Ende-verschlüsselte Nachricht mit dem Ausgangspunkt und der Dauer der Freigabe gesendet.
- Was der Server sieht: die für die Zustellung erforderlichen Metadaten, d. h. wer mit wem teilt, Kennung der Freigabe, Beginn, Ablauf und Ende, Kennung des Ursprungsgeräts, fortlaufende Nummer, Eingangszeit und Größe jeder Aktualisierung. Da die Aktualisierungen bei Bewegung häufiger sind, lässt sich aus ihrer Frequenz näherungsweise ableiten, ob der Nutzer in Bewegung ist oder stillsteht.
- Aufbewahrung auf dem Server: Die verschlüsselten Aktualisierungen werden für die Dauer der Freigabe und bis zu 36 Stunden nach deren Ende aufbewahrt, damit der Empfänger die vollständige Route auch dann abrufen kann, wenn er die App nicht geöffnet hat. Danach werden sie automatisch gelöscht. Sie werden sofort gelöscht, wenn der Chat oder das Konto gelöscht wird.
- Aufbewahrung auf dem Gerät: Auf dem iPhone wird die Route (Streckenverlauf, Fahrten und Aufenthalte) sowohl beim Teilenden als auch beim Empfänger im Bereich „Routen“ des Chat-Profils gespeichert und verbleibt auf dem Gerät, bis der Nutzer sie löscht. Der Teilende kann die auf dem Gerät des Empfängers gespeicherte Kopie nicht löschen. Ist die „Datenverschlüsselung auf dem Gerät“ aktiviert (siehe 7), sind Streckenverlauf, Fahrten und Aufenthalte auch im Ruhezustand auf dem Gerät verschlüsselt.
- Berechtigungen und Hintergrundbetrieb: Auf dem iPhone erfordert die Freigabe die Standortberechtigung „Immer“ und optional die Berechtigung „Bewegung & Fitness“ (um die Fortbewegungsart zu schätzen). Um den Standort auch bei geschlossener App weiter zu aktualisieren, werden die Hintergrunddienste von iOS und der Apple-Dienst Location Push verwendet: Öffnet der Empfänger den Chat und ist die letzte Aktualisierung veraltet oder bleibt die Freigabe zu lange ohne Aktualisierung, kann der Server beim Telefon des Teilenden einen neuen Standort anfordern (mit Frequenzbegrenzungen). Unter Android nutzt die Freigabe einen Vordergrunddienst mit einer dauerhaften Benachrichtigung und der Schaltfläche „Beenden“.
- Karten und Adressen: Um Adressen und Ankunftszeiten anzuzeigen, sendet die iOS-App die betreffenden Koordinaten ohne Kontokennungen an Apple (MapKit). Unter Android werden die Karten von OpenStreetMap geladen (siehe 5).
- Beendigung: Die Freigabe kann jederzeit nur von demjenigen beendet werden, der sie gestartet hat. Sie endet automatisch bei Ablauf, bei der Abmeldung und bei der Löschung des Kontos. Eine neue Freigabe im selben Chat ersetzt die vorherige.
- Benachrichtigungen: Der Start erzeugt eine Benachrichtigung mit allgemeinem Text („Live-Standort“), ohne Koordinaten. Nachfolgende Aktualisierungen erzeugen keine Benachrichtigungen.
3.11a Vertrauenswürdiger Kontakt: Standort auf Anfrage (optional)
Im Profil eines Kontakts, mit dem er einen 1-zu-1-Chat hat, kann der Nutzer diesen zum vertrauenswürdigen Kontakt machen. Ab diesem Zeitpunkt kann diese Person fragen, wo sich der Nutzer befindet, auch wenn keine Live-Standort-Freigabe aktiv ist, und das Telefon des Nutzers antwortet selbstständig mit einem einzigen Punkt, dem Standort in diesem Moment: Es handelt sich nicht um eine fortlaufende Freigabe. Das Vertrauen gilt nur in eine Richtung, kann höchstens 5 Kontakten erteilt werden, und die Person, der es erteilt wird, wird durch eine Nachricht im Chat informiert, ohne es annehmen zu müssen (nutzt sie Android, sieht sie nur eine allgemeine Nachricht „Standort auf Anfrage“). Derzeit ist es nur mit der iPhone-App möglich, Vertrauen zu erteilen, den Standort anzufragen und geortet zu werden (auf der Apple Watch sind die Anfragen im Chat sichtbar); in Gruppen sowie unter Android, im Web und auf dem Desktop ist die Funktion nicht verfügbar.
- Wer entscheidet: nur der Nutzer, der das Vertrauen erteilt, durch eine Aktion auf seinem eigenen Telefon. Das Telefon antwortet nur Personen, die auf diesem Telefon bestätigt wurden: Eine vom Server erhaltene Liste genügt nicht. Nach einer Abmeldung oder einer Neuinstallation der App gelten die vertrauenswürdigen Kontakte als „noch zu bestätigen“, und das Telefon antwortet nicht, bis der Nutzer sie erneut bestätigt.
- Automatische Antwort: Die Anfrage erreicht das Telefon über den Apple-Dienst Location Push, und das Telefon antwortet auch dann, wenn es gesperrt oder die App geschlossen ist, ohne dass der Nutzer etwas tun muss. Erforderlich ist die Standortberechtigung „Immer“. Fehlt die Berechtigung, ist das Telefon ausgeschaltet oder ohne Netz oder kann es nicht innerhalb von etwa einer Minute antworten, wird kein Punkt gesendet, und die anfragende Person sieht „Nicht erreichbar“.
- Was Ende-zu-Ende-verschlüsselt gesendet wird: Koordinaten, Genauigkeit, Zeitpunkt der Ermittlung und, sofern verfügbar, der Akkustand. Der Punkt wird auf dem Telefon der georteten Person nur für die anfragende Person verschlüsselt (X25519 + AES-256-GCM), mit deren verifiziertem öffentlichem Schlüssel (siehe 7): Der Server kann ihn nicht lesen.
- Was der Server speichert: die Liste der vertrauenswürdigen Kontakte (wer wem seit wann vertraut) und für jede Anfrage, wer sie gestellt hat, an wen, in welchem 1-zu-1-Chat, die Zeitpunkte von Anfrage, Ablauf und Antwort, das Ergebnis (Standort gesendet, nicht gesendet, ausstehend) sowie den verschlüsselten Punkt. Der Grund für eine ausbleibende Antwort wird nicht gespeichert. Aus dem Ergebnis kann der Server ableiten, ob das Telefon erreichbar war, nicht aber die Koordinaten; wie bei jedem Aufruf des Servers kommt die Antwort des Telefons mit dessen IP-Adresse an (siehe 3.7).
- Aufbewahrung auf dem Server: Der verschlüsselte Punkt steht der anfragenden Person 24 Stunden lang zur Verfügung, wird danach nicht mehr zugestellt und bei der nächsten täglichen automatischen Bereinigung gelöscht (spätestens nach 48 Stunden); die Daten der Anfragen werden nach 30 Tagen von der täglichen automatischen Bereinigung gelöscht (spätestens nach 31 Tagen); die Liste der vertrauenswürdigen Kontakte bleibt bestehen, bis das Vertrauen widerrufen wird. Vertrauen und Anfragen werden bei der Löschung des Kontos sofort und in beide Richtungen gelöscht.
- Aufbewahrung auf dem Gerät: Die Anfragen erscheinen im 1-zu-1-Chat beider Personen (und auf der gekoppelten Apple Watch) als von der App erzeugte Nachrichten, die nicht als Chatnachrichten über den Server laufen: Die anfragende Person sieht den Punkt auf einer Karte, die geortete Person sieht, dass ihr Standort gesendet (mit der Karte) oder nicht gesendet wurde. Auf dem Telefon der georteten Person erscheinen die Anfragen, sobald sich die App mit dem Server abgleicht, spätestens beim nächsten Öffnen, aber nur, wenn sie zu den letzten 50 Anfragen der vergangenen 7 Tage gehören und der Chat noch auf dem Telefon vorhanden ist. Diese Nachrichten können nicht weitergeleitet werden und bleiben auf dem Gerät, bis der Nutzer den Chat löscht; wie andere Nachrichten sind sie, einschließlich der Koordinaten, im verschlüsselten Backup enthalten, sofern es aktiviert ist (siehe 3.10), bis das Backup ersetzt oder gelöscht wird. Die geortete Person kann die Kopie auf dem Gerät der anfragenden Person nicht löschen. Das Telefon der georteten Person speichert außerdem eine technische Kopie der zuletzt gesendeten Punkte (höchstens 50, mit Empfänger und Uhrzeit), mit der die Karte im Chat angezeigt wird: Punkte, die älter als 7 Tage sind, werden erst entfernt, wenn ein neuer Punkt gesendet wird; die Kopie bleibt daher, auch nach einer Abmeldung, auf dem Telefon, bis sie durch neue Punkte ersetzt oder die App deinstalliert wird.
- Karten und Adressen: Um die Karte und die Adresse anzuzeigen, sendet die App (auch auf der Apple Watch) die betreffenden Koordinaten ohne Kontokennungen an Apple (MapKit).
- TaskiAI: Ruft eine der beiden Personen im Chat
@TaskiAIauf oder nutzt sie die Aktionen „Erklären“ oder „Vorschlagen“, werden die Anfragen und Punkte unter den letzten 20 Nachrichten, auf dem Gerät entschlüsselt und mit ihren Koordinaten, in den an Anthropic gesendeten Kontext aufgenommen (siehe 5.6 und den TaskiAI-Hinweis). - Benachrichtigungen: Jedes Mal, wenn das Telefon den Standort sendet, schickt Taski der georteten Person eine Benachrichtigung, auch wenn der Chat stummgeschaltet ist, sofern Benachrichtigungen von Taski in den Einstellungen des Telefons erlaubt sind; die Benachrichtigung wird nicht für spätere Zustellversuche in eine Warteschlange gestellt; stellt der Benachrichtigungsdienst sie nicht zu, kommt sie nicht an. In jedem Fall erscheint die Anfrage im Chat und unter den letzten Anfragen in Einstellungen → Datenschutz → Wer sehen kann, wo du bist, mit den oben genannten Einschränkungen. Die anfragende Person wird benachrichtigt, wenn der Punkt eintrifft, gemäß den üblichen Benachrichtigungseinstellungen des Chats (zum Beispiel ohne Hinweis, wenn der Chat stummgeschaltet oder gerade geöffnet ist). Die Benachrichtigungen enthalten keine Koordinaten.
- Begrenzungen: Jeder vertrauenswürdige Kontakt kann den Standort höchstens einmal alle 5 Minuten und 20-mal in 24 Stunden anfragen; für den Server zählen auch unbeantwortete Anfragen. Das Telefon der georteten Person sendet von sich aus derselben Person höchstens etwa alle 5 Minuten einen Punkt und höchstens 20 Punkte in 24 Stunden, auch wenn der Server die Begrenzungen nicht einhielte.
- Erinnerung: Solange mindestens ein auf dem Telefon bestätigter vertrauenswürdiger Kontakt besteht, erinnert etwa alle 30 Tage eine Benachrichtigung daran, wer den Standort weiterhin anfragen kann (sie nennt bis zu drei Kontakte). Die nächste Erinnerung plant die App, während sie genutzt wird (beim Start oder wenn sich die Liste ändert): Wird die App lange nicht genutzt, kommt nur eine, und keine, wenn Benachrichtigungen von Taski deaktiviert sind.
- Widerruf: jederzeit im Profil des Kontakts (Schalter „Vertrauenswürdiger Kontakt“) oder unter Einstellungen → Datenschutz → Wer sehen kann, wo du bist, wo auch die vertrauenswürdigen Kontakte und die letzten Anfragen aufgeführt sind. Das Blockieren eines Kontakts widerruft das Vertrauen in beide Richtungen. Nach dem Widerruf antwortet das Telefon nicht mehr, und der Server nimmt weder neue Anfragen noch Antworten auf laufende Anfragen an. Wird die Standortberechtigung „Immer“ in den Systemeinstellungen entzogen, sendet das Telefon keine Punkte mehr.
3.12 Dringende und stille Nachrichten
- Der Nutzer kann eine Nachricht als still (sie kommt ohne Ton und Vibration an) oder als dringend senden (auf dem iPhone werden die „zeitkritischen“ Mitteilungen von iOS verwendet, die je nach Einstellungen des Empfängers Fokus und die Mitteilungszusammenfassung durchbrechen können; unter Android wird ein eigener Benachrichtigungskanal verwendet).
- Die Kennzeichnung dringend/still wird innerhalb der Ende-zu-Ende-verschlüsselten Nachricht übertragen: Der Server sieht sie nicht.
- Die App erlaubt höchstens 1 dringende Nachricht alle 60 Minuten pro Empfänger.
3.13 Taski Plus und In-App-Käufe
- Das Abonnement Taski Plus wird in der iPhone-App über den App Store von Apple erworben, der die Zahlung abwickelt. Wir erhalten und speichern keine Daten der Karte oder der Zahlungsmethode.
- Um den Kauf dem Konto zuzuordnen, übermittelt die App Apple eine pseudonyme Kennung des Kontos. Von Apple erhalten wir die Transaktionsdaten: gekauftes Produkt, Transaktionskennungen, Kauf-, Verlängerungs- und Ablaufdatum, Status des Abonnements (Testphase, aktiv, Verlängerung, Erstattung, Ablauf) und Land des Stores.
- Wir bewahren den Status des Abonnements und den Transaktionsverlauf für die gesamte Dauer des Kontos auf. Nach der Löschung des Kontos werden die Transaktionsdatensätze vom Konto getrennt und nur aufbewahrt, um Betrug zu verhindern (zum Beispiel die Wiederverwendung desselben Kaufs in einem anderen Konto), Erstattungen und Beanstandungen zu bearbeiten und gesetzliche Pflichten zu erfüllen.
4. Wie die Daten der Nutzer verwendet werden
Wir verwenden die erhobenen Daten ausschließlich, um:
- den Nachrichtendienst bereitzustellen (Zustellung, Synchronisierung, Benachrichtigungen, Anrufe).
- das Konto des Nutzers zu verwalten (Authentifizierung, Verifizierung, Profil).
- die Sicherheit zu gewährleisten (Verhinderung von Missbrauch, Spam, automatisierten Angriffen).
- die App zu verbessern (anonyme Analysen zur Identifizierung von Fehlern und zur Optimierung der Leistung).
- gesetzliche Verpflichtungen zu erfüllen, wenn dies von zuständigen Behörden gefordert wird.
Die Daten der Nutzer werden NICHT verwendet für:
- Gezielte Werbung oder Profilerstellung
- Verkauf oder Weitergabe an kommerzielle Dritte
- Analyse des Inhalts der E2EE-Nachrichten der Nutzer (technisch unmöglich: sie sind verschlüsselt)
- Verfolgung des Verhaltens zu Marketingzwecken
4.1 Rechtsgrundlage der Verarbeitung
Gemäß Art. 6 der Verordnung (EU) 2016/679 (DSGVO) beruht jede Verarbeitung auf einer bestimmten Rechtsgrundlage:
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung des Messaging-Dienstes: Registrierung, Authentifizierung, Zustellung und Synchronisierung von Nachrichten, Benachrichtigungen, Anrufe, Kontoverwaltung | Vertragserfüllung — Art. 6 Abs. 1 lit. b |
| Sicherheit des Dienstes: Verhinderung von Missbrauch, Spam und automatisierten Angriffen, Anti-Bot-Schutz (Turnstile), Rate-Limiting, Key Transparency, Moderation nach Meldung | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f (verfolgtes Interesse: Integrität und Sicherheit des Dienstes und der Nutzer) |
| Verbesserung der App durch anonyme, aggregierte Analysen | Berechtigtes Interesse — Art. 6 Abs. 1 lit. f |
| Synchronisierung des Adressbuchs, um registrierte Kontakte zu finden und neue Chats zu beginnen | Vertragserfüllung — Art. 6 Abs. 1 lit. b für die Daten des Nutzers; berechtigtes Interesse — Art. 6 Abs. 1 lit. f für die Nummern und Adressen Dritter im Adressbuch, die nur in Form von Hashes verarbeitet werden |
| Neues Gerät, Kontoübertragung, unterstützte Wiederherstellung (einschließlich des Verifizierungsfotos), Anti-SIM-Swap-PIN, Protokoll der Übertragungen | Vertragserfüllung — Art. 6 Abs. 1 lit. b und berechtigtes Interesse — Art. 6 Abs. 1 lit. f (Verhinderung von Kontodiebstahl) |
| Abonnement Taski Plus und Abwicklung der Käufe | Vertragserfüllung — Art. 6 Abs. 1 lit. b; rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c für die Aufbewahrung steuerlicher und buchhalterischer Daten |
| Vom Nutzer aktivierte optionale Funktionen: TaskiAI, Live-Standort, Teilen der Musikwiedergabe, iCloud-Backup | Einwilligung — Art. 6 Abs. 1 lit. a, jederzeit widerrufbar |
| Vertrauenswürdiger Kontakt (Standort auf Anfrage): Liste der vertrauenswürdigen Kontakte, Anfragen und Senden des Punkts | Einwilligung — Art. 6 Abs. 1 lit. a der Person, die das Vertrauen erteilt, jederzeit widerrufbar; Vertragserfüllung — Art. 6 Abs. 1 lit. b für die Daten der Person, der das Vertrauen erteilt wird, und der anfragenden Person |
| Erfüllung gesetzlicher Pflichten und Beantwortung von Anfragen zuständiger Behörden | Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c |
Beruht die Verarbeitung auf einem berechtigten Interesse, hat der Nutzer das Recht, der Verarbeitung zu widersprechen (Art. 21 DSGVO). Beruht sie auf einer Einwilligung, kann diese jederzeit in den App-Einstellungen widerrufen werden, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
5. Weitergabe der Daten an Dritte
5.1 Cloudflare
- Dienst: Backend-Hosting (Workers), D1-Datenbank, R2-Speicher, KV-Cache, WebSocket und vorübergehende Speicherung des verschlüsselten Live-Standorts über Durable Objects, technische Logs (Workers Logs), aggregierte technische Metriken ohne Kennungen von Nutzern oder Gesprächen (Workers Analytics Engine), KI-Modelle für die Moderation und als Fallback für Sticker (Workers AI), Hosting des Web-Clients (Pages), Bot-Schutz (Turnstile).
- Geteilte Daten: alle auf unseren Servern gespeicherten Daten. Für den Bot-Schutz erfasst Turnstile IP-Adresse, TLS-Fingerprint und User-Agent; diese Signale gelten als unbedingt erforderlich und werden nicht zur Identifizierung, Profilierung oder Nachverfolgung von Nutzern verwendet.
- Datenschutzerklärung: cloudflare.com/privacypolicy
- Turnstile-Datenschutz: cloudflare.com/turnstile-privacy-policy
5.2 Apple (APNs, PushKit, Location Push, MapKit, App Store)
- Dienst: Push- und VoIP-Benachrichtigungen; Location Push für den Live-Standort und für vertrauenswürdige Kontakte; Karten, Adressen und Fahrzeiten (MapKit); App Store für In-App-Käufe.
- Geteilte Daten: APNs/VoIP/Location-Push-Token. Der Inhalt der Benachrichtigungen ist in der Regel ein Platzhalter; die Entschlüsselung erfolgt lokal in den Erweiterungen der App mit dem privaten Schlüssel des Nutzers, der das Gerät nicht verlässt. Location-Push-Anfragen enthalten nur technische Kennungen (Gespräch, Freigabe, Empfänger, Ablauf), niemals Koordinaten. Dasselbe gilt für Anfragen vertrauenswürdiger Kontakte (Anfrage, anfragende Person, Gespräch, Ablauf); die zugehörigen Benachrichtigungen enthalten den Anzeigenamen und die Telefonnummer der anderen Person, damit sie mit dem Namen aus dem Adressbuch angezeigt werden kann, niemals Koordinaten. Für Karten, Adressen und Ankunftszeiten sendet die App die betreffenden Koordinaten an MapKit. Für Käufe: die in 3.13 beschriebenen Transaktionsdaten.
- Datenschutzerklärung: apple.com/legal/privacy
5.3 Google — Firebase Cloud Messaging (FCM)
- Dienst: Push-Benachrichtigungen für Android-Geräte.
- Geteilte Daten: FCM-Push-Token und die zur Erstellung der Benachrichtigung erforderlichen Metadaten (Konversations- und Absender-ID, Anzeigename und Telefonnummer des Absenders, signierte Avatar-URL). Der Nachrichteninhalt ist Ende-zu-Ende-verschlüsselt und Google besitzt nicht die Schlüssel zur Entschlüsselung. Nur bei unverschlüsselten Servicenachrichten (z. B. Support-Antworten) sind Titel und Text der Benachrichtigung sichtbar.
- Datenschutzerklärung: firebase.google.com/support/privacy
5.4 Twilio
- Dienst: Versand von SMS und automatischen Sprachanrufen zur Verifizierung der Telefonnummer und für Mitteilungen zur Kontowiederherstellung. Bei Sprachanrufen wird der Code über Twilio von einer synthetischen Stimme von Amazon Polly vorgelesen.
- Geteilte Daten: Telefonnummer, Verifizierungscode, Text der Nachricht.
- Datenschutzerklärung: twilio.com/legal/privacy
5.5 Agora
- Dienst: Infrastruktur für Sprach-/Videoanrufe.
- Geteilte Daten: Audio-/Video-Stream E2EE-verschlüsselt (für Agora nicht zugänglich), Kanal-ID, anonymisierte Benutzer-ID.
- Datenschutzerklärung: agora.io/en/privacy-policy
5.6 Anthropic (TaskiAI)
- Dienst: KI-Assistent für den Inline-Modus
@TaskiAIin Chats mit anderen Personen, für die Schnellaktionen auf Nachrichten, für das Umschreiben von Entwürfen (AI Rewrite) und für den dedizierten Chat "Taski AI" (Claude Sonnet 5, Claude Opus 4.7, Claude Haiku 4.5). - Geteilte Daten (Inline-Modus): NUR zum Zeitpunkt des expliziten Aufrufs von
@TaskiAI— die letzten 20 Kontext-Nachrichten (einschließlich etwaiger Standorte mit ihren Koordinaten: der im Chat geteilten und, bei der Funktion „Vertrauenswürdiger Kontakt“, der Standortanfragen und des Standorts, den das Telefon der angefragten Person als Antwort gesendet hat), max. 3 aktuelle Fotos (von Haiku als Bildunterschrift beschrieben), Name des Aufrufenden, Frage. - Geteilte Daten (dedizierter Chat): bei jeder im dedizierten Chat gesendeten Nachricht — Nachrichtentext, jüngster Verlauf des dedizierten Chats, beigefügte Fotos und PDFs (als Dateien gesendet), persistenter Speicher des Chatbots als Teil des Prompts.
- Geteilte Daten (AI Rewrite und Schnellaktionen): nur der Text des Entwurfs oder der ausgewählten Nachricht; die Aktionen „Erklären“ und „Vorschlagen“ erhalten zusätzlich als Kontext die letzten 20 Nachrichten des Chats (einschließlich Standorten, wie oben).
- Vertragliche Garantie: Anthropic verwendet die Daten nicht zum Trainieren von Modellen.
- Siehe auch: TaskiAI-Hinweis
- Datenschutzerklärung: anthropic.com/legal/privacy
5.7 OpenAI
- Dienste: Generierung von KI-Stickern on-demand (gpt-image-2.5-flare, gpt-image-1), TaskiAI-Bildgenerierung und -Fotobearbeitung (Inline und dedizierter Chat) auf ausdrückliche Nutzeranfrage (gpt-image-2.5-flare, mit gpt-image-2 als Fallback), Full-Duplex-Sprachanruf mit dem Taski AI-Chatbot (gpt-realtime-2.1 + gpt-4o-mini-transcribe).
- Geteilte Daten: Text-Prompt; das Quellfoto im Modus „Foto → Sticker" und bei der Fotobearbeitung (im Inline-Modus kann dies ein vom anderen Chat-Teilnehmer gesendetes Foto sein); während des Sprachanrufs gestreamtes Mikrofon-Audio und gegebenenfalls dabei gesendete Fotos; initialer System-Prompt mit Nutzername und Chatbot-Speicher. Einzelheiten im TaskiAI-Hinweis.
- Datenschutzerklärung: openai.com/policies/privacy-policy
5.8 Giphy
- Dienst: GIF-Bibliothek: Suche über unseren Proxy, Download der GIFs aus dem Content-Delivery-Netzwerk von Giphy.
- Geteilte Daten: Suchanfrage (nicht mit dem Konto des Nutzers verknüpft); IP-Adresse des Geräts, das das GIF herunterlädt.
- Datenschutzerklärung: giphy.com/privacy
5.9 Amazon Web Services — Key-Transparency-Witness
Taski veröffentlicht ein öffentliches, ausschließlich anhängbares und überprüfbares Protokoll (Merkle-Baum, Standard RFC-6962) der öffentlichen Verschlüsselungsschlüssel der Nutzer (Key Transparency), damit Clients eine heimliche Schlüsselersetzung erkennen können. Um auch eine Equivocation des Servers erkennbar zu machen (verschiedenen Nutzern abweichende Protokolle zu zeigen), werden die Fingerabdrücke des Protokolls (Signed Tree Head) von einem unabhängigen Witness mitsigniert, der bei Amazon Web Services (AWS Lambda, Region Tokio, Japan) gehostet wird.
- Übertragene Daten: ausschließlich aggregierte kryptografische Hashes (Merkle-Wurzel-Hash), digitale Signaturen und Konsistenznachweise. Keine personenbezogenen Daten, Nachrichteninhalte, privaten Schlüssel, Telefonnummern oder Nutzerkennungen.
- Zweck: Gewährleistung der Integrität und Nicht-Equivocation des Protokolls der öffentlichen Schlüssel.
- Wie: die Mitsignatur erfolgt serverseitig (Clients kontaktieren AWS nie) und nur bei der periodischen Versiegelung des Protokolls (wenige Aufrufe pro Tag).
- Datenschutzerklärung: aws.amazon.com/privacy
5.10 Tavily
- Dienst: Websuche während des Sprachanrufs mit dem Taski AI-Chatbot (höchstens 3 Suchen pro Anruf).
- Geteilte Daten: die von der KI formulierte Suchanfrage (max. 400 Zeichen) und das aus der Sprache abgeleitete Land. Keine Kennung des Nutzers.
- Datenschutzerklärung: tavily.com/privacy
5.11 OpenStreetMap
- Dienst: Karten (Kacheln), die von der Android-App für den Live-Standort angezeigt werden.
- Geteilte Daten: IP-Adresse des Geräts und angezeigter Kartenausschnitt. Keine Kennung des Kontos.
- Datenschutzerklärung: osmfoundation.org/wiki/Privacy_Policy
6. Aufbewahrung der Daten
| Datenart | Aufbewahrungsfrist |
|---|---|
| 1-zu-1-Nachrichten (Offline-Warteschlange) | Max. 7 Tage (nach Zustellung gelöscht) |
| 1-zu-1-Nachrichten (Multi-Device-Synchronisierung) | Max. 7 Tage nach der Zustellung, stets E2EE-verschlüsselt |
| Gruppen-Nachrichten | Max. 7 Tage, stets E2EE-verschlüsselt |
| Bilder, Videos, Dokumente, Sprachnachrichten (E2EE-verschlüsselt) | 20 Tage nach dem Versand |
| Live-Standort (E2EE-verschlüsselte Aktualisierungen) | Dauer der Freigabe (max. 8 Stunden) + 36 Stunden |
| Routen des Live-Standorts (auf dem iPhone) | Bis der Nutzer sie löscht |
| Liste der vertrauenswürdigen Kontakte | Bis zum Widerruf, zur Blockierung des Kontakts oder zur Kontolöschung |
| Anfragen vertrauenswürdiger Kontakte (anfragende Person, Empfänger, Chat, Zeitpunkte, Ergebnis) | 30 Tage, danach Löschung durch die tägliche automatische Bereinigung (spätestens nach 31 Tagen) |
| Als Antwort auf eine Anfrage eines vertrauenswürdigen Kontakts gesendeter Punkt (E2EE-verschlüsselt) | 24 Stunden verfügbar, danach Löschung durch die nächste tägliche automatische Bereinigung (spätestens nach 48 Stunden) |
| Anfragen und Standorte vertrauenswürdiger Kontakte im Chat (auf dem Gerät) | Bis der Nutzer den Chat löscht; im verschlüsselten Backup, sofern aktiviert, bis das Backup ersetzt oder gelöscht wird |
| Technische Kopie der gesendeten Punkte (auf dem Telefon der georteten Person) | Höchstens 50 Punkte: Jedes neue Senden entfernt die Punkte, die älter als 7 Tage sind; ohne neues Senden bleiben sie, auch nach einer Abmeldung, bis zur Deinstallation der App |
| Location-Push-Token | Bis zur Abmeldung, zur Kontolöschung oder zur Ungültigmachung durch Apple |
| Stories | 24 Stunden (automatische Löschung) |
| Profilbilder (Avatare) | Bis zur Kontolöschung |
| Anrufverlauf | Bis zur Kontolöschung |
| Fehlgeschlagene Push-Benachrichtigungen | 7 Tage (mit automatischem Retry) |
| SMS-Verifizierungscodes | 10 Minuten |
| Verschlüsseltes Paket zur Schlüsselübertragung | Bis zur Zustellung an das neue Gerät (wenige Minuten; max. 24 Stunden, wenn vom Support autorisiert) |
| Verifizierungsfoto für die unterstützte Wiederherstellung | Bis zur Genehmigung oder Ablehnung, höchstens 24 Stunden |
| Protokoll der Wiederherstellungsanfragen und Übertragungen (IP, Gerät, Ergebnis) | Bis zur Kontolöschung |
| Verlauf des dedizierten Taski AI-Chats (nicht E2EE) | 7 Tage auf dem Server; auf dem Gerät bis zur Löschung |
| Von TaskiAI generierte oder bearbeitete Bilder in Chats mit anderen Personen | 7 Tage |
| Im dedizierten Taski AI-Chat generierte Bilder | 24 Stunden |
| Synchronisierter TaskiAI-Speicher (E2EE-verschlüsselt) | 90 Tage ab der letzten Aktualisierung |
| TaskiAI-Foto-Captions (Cache) | 14 Tage pro Gespräch |
| Gemeldete Nachricht und Kontextnachrichten | Bis zur Prüfung, danach 30 Tage |
| Abonnementstatus und Transaktionen Taski Plus | Dauer des Kontos; danach vom Konto getrennt zur Betrugsverhinderung und zur Erfüllung gesetzlicher Pflichten |
| Adressbuch-Hashes | Bis zur Kontolöschung oder zur Deaktivierung der Berechtigung |
Hinweis: Die zur Synchronisierung aufbewahrten Nachrichten bleiben für den gesamten Zeitraum Ende-zu-Ende-verschlüsselt. Weder wir noch Dritte können darauf zugreifen. Ausgenommen sind der dedizierte Taski AI-Chat und KI-generierte Inhalte, die nicht Ende-zu-Ende-verschlüsselt sind (siehe TaskiAI-Hinweis).
7. Technische Sicherheit
- E2EE: X25519 + AES-256-GCM für 1-zu-1-Chats und Gruppen.
- E2EE-Anrufe: HKDF (ECDH + Random-Salt) + AES-256-GCM.
- AKD (Auditable Key Directory): Hash-Chain auf key_events zur Erkennung von Manipulationen der öffentlichen Schlüssel (MITM).
- Key Transparency: ein öffentliches, ausschließlich anhängbares und überprüfbares Protokoll (Merkle-Baum, RFC-6962) aller Änderungen öffentlicher Schlüssel, dessen signierte Fingerabdrücke (Signed Tree Head) von einem unabhängigen Witness mitsigniert und geräteübergreifend gegengeprüft werden: Ein böswilliger Server kann den Schlüssel eines Kontakts nicht heimlich austauschen, ohne entdeckt zu werden (siehe 5.9).
- Identity Key Pinning: Die Schlüsseländerungen jedes Nutzers werden mit einem persönlichen Identitätsschlüssel signiert, der für den Server niemals zugänglich ist (er verlässt das Telefon nur Ende-zu-Ende-verschlüsselt bei der Übertragung auf ein neues Gerät). Jeder Identitätsschlüssel kann nur zu einem einzigen Konto gehören. Wenn der Schlüssel eines Kontakts auf nicht überprüfbare Weise ausgetauscht erscheint, wird das Senden mit einer Warnung blockiert, bis die Situation geklärt ist (das Lesen wird nie blockiert) — aktiver Schutz vor Downgrades.
- Zurücksetzen der Schlüssel: Meldet sich der Nutzer auf einem neuen Telefon an, ohne die Schlüssel zu übertragen (PIN, Passkey oder unterstützte Wiederherstellung), startet das Konto mit neuen Verschlüsselungsschlüsseln neu. In diesem Fall werden die Kontakte darauf hingewiesen, dass sich die Sicherheitsnummer geändert hat, die verbundenen Sitzungen werden abgemeldet, und noch nicht an das alte Gerät zugestellte Nachrichten können nicht mehr entschlüsselt werden und gehen verloren.
- Schlüsselrotation: automatische Neugenerierung der E2EE-Schlüssel alle 10 Tage (mit mindestens 7 Tagen zwischen aufeinanderfolgenden Rotationen). Die vorherigen privaten Schlüssel bleiben lokal in einer Gnadenfrist verfügbar, um bereits empfangene historische Nachrichten zu entschlüsseln.
- Verschlüsselung in Übertragung: TLS 1.3 + sichere WebSocket.
- Verschlüsselung im Ruhezustand (serverseitig): Datenbank und Speicher mit AES-256 geschützt.
- Datenverschlüsselung auf dem Gerät (im Ruhezustand): optionale Ebene (iOS und Android), die auch die auf dem Gerät gespeicherten Nachrichten, Medien und Routen des Live-Standorts verschlüsselt und unlesbar hält, solange das Telefon gesperrt ist (Härtung gegen forensische Extraktion). In den Einstellungen aktivierbar.
- Vertrauenswürdiger Kontakt: Der Punkt wird nur mit einem verifizierten öffentlichen Schlüssel (Pinning des Identitätsschlüssels und AKD-Prüfung) Ende-zu-Ende für die anfragende Person verschlüsselt und enthält die Kennung der Anfrage, sodass er keiner anderen Anfrage zugeordnet werden kann; der Empfänger prüft vor der Anzeige den Schlüssel des Absenders. Das Telefon antwortet nur Personen, die auf diesem Gerät bestätigt wurden, und wendet die Frequenzbegrenzungen selbst an: Ein kompromittierter Server kann weder vertrauenswürdige Kontakte hinzufügen noch das Senden von Punkten über die Begrenzungen hinaus veranlassen, und er kann die Punkte in keinem Fall lesen.
- Kein Klartext-Fallback: Bei einem Verschlüsselungsfehler wird die Nachricht nicht gesendet.
- Authentifizierung: Code per SMS oder Sprachanruf + Passkey (nach dem Onboarding) + optionale Anti-SIM-Swap-PIN + Face ID/Touch ID für die App-Sperre.
- Anti-SIM-Swap: Ein neues Telefon kann das Konto nur mit Bestätigung durch das Haupttelefon (mit biometrischer Authentifizierung) oder mit Passkey, PIN oder unterstützter Wiederherstellung aktivieren; der SMS-Code allein reicht nicht aus. SMS-Verify wird im Web blockiert, wenn der Nutzer in den letzten 30 Tagen ein aktives iOS-Gerät hatte.
- Destruktive Aktionen nur über das Haupttelefon: Die Löschung des Kontos und das Löschen von Gesprächen auf dem Server können nur über das Haupttelefon angefordert werden, nicht über Web oder Desktop.
- Neue verbundene Geräte: Auf dem iPhone erfordert das Verbinden eines neuen Web-/Desktop-Geräts Face ID/Touch ID; bei Anrufen über das Web ist die Sicherheitsnummer der Ende-zu-Ende-Verschlüsselung sichtbar.
- App Attest (iOS): kryptografische Integritätsbestätigung der App über Apple App Attest, um den API-Zugriff durch manipulierte oder gefälschte Clients zu verhindern.
- Rate-Limiting auf allen sensiblen Endpunkten.
- Geräteverwaltung: Sitzungen aus den Einstellungen anzeigen und widerrufen.
8. Plattformen und Clients
- iOS (iPhone): native App mit allen Funktionen, erfordert iOS 17.6 oder neuer.
- Android: native App mit den E2EE-Funktionen (Chats, Gruppen, Anrufe, Medien, Storys, Sprachnachrichten, Live-Standort, Key Transparency); erfordert Android 8.0 (API 26) oder höher. Push-Benachrichtigungen über Firebase Cloud Messaging. Die Funktion „Vertrauenswürdiger Kontakt“ ist unter Android nicht verfügbar: Ein Android-Nutzer, dem das Vertrauen erteilt wird, sieht im Chat nur eine allgemeine Nachricht „Standort auf Anfrage“.
- Apple Watch: Companion zum Anzeigen und Beantworten von Nachrichten (einschließlich E2EE-Sprachnachrichten).
- Web: Client zugänglich über web.taski.chat, per QR-Code verbunden. Unterstützt Chats, Anrufe, Medien und die E2EE-Funktionen; das Teilen des Live-Standorts, die Funktion „Vertrauenswürdiger Kontakt“ und die Löschung des Kontos sind dort nicht möglich.
- Desktop: macOS und Windows (Tauri-Build), automatische signierte Updates.
Web-/Desktop-Sitzungen können jederzeit unter Einstellungen → Verbundene Geräte angezeigt und widerrufen werden.
9. Rechte des Nutzers (DSGVO)
Gemäß der EU-Verordnung 2016/679 (DSGVO) hat der Nutzer das Recht auf:
- Auskunft: Erhalt einer Kopie der eigenen Daten (Backup-Funktion).
- Berichtigung: Korrektur unrichtiger Daten in der App (Profileinstellungen).
- Löschung: Löschung des Kontos und der zugehörigen Daten über das Haupttelefon (Einstellungen → Konto löschen), mit den unter Rechte der betroffenen Person genannten Ausnahmen.
- Datenübertragbarkeit: Erhalt der eigenen Daten in einem lesbaren Format (Backup exportieren).
- Widerspruch: Widerspruch gegen die Verarbeitung für bestimmte Zwecke.
- Einschränkung: Antrag auf Einschränkung der Verarbeitung.
- Beschwerde: Einreichen einer Beschwerde bei der zuständigen Datenschutzbehörde — in Deutschland beim BfDI (bfdi.bund.de) oder bei der jeweiligen Landesdatenschutzbehörde; in Italien bei der italienischen Datenschutzbehörde Garante (garanteprivacy.it); in anderen EU-Ländern siehe das Verzeichnis der nationalen Behörden (edpb.europa.eu).
Detaillierte Anweisungen sind hier verfügbar: Rechte der betroffenen Person.
10. Datenschutzeinstellungen in der App
- Zuletzt online: alle / nur Kontakte / niemand.
- Profilbild: alle / nur Kontakte / niemand.
- Status/Bio: alle / nur Kontakte / niemand.
- Lesebestätigungen: aktivierbar/deaktivierbar; die Einstellung wird im Konto gespeichert und gilt auf allen Geräten.
- Musikhören: Teilen aktivierbar/deaktivierbar.
- Benachrichtigungen bei aktivem Web: Benachrichtigungen auf dem iPhone empfangen oder nicht, wenn das Web verbunden ist.
- Benutzer blockieren: ohne Benachrichtigung blockieren.
- Live-Standort: jederzeit im Chat beendbar; gespeicherte Routen können im Chat-Profil gelöscht werden; Standort- und Bewegungsberechtigungen sind in den Systemeinstellungen verwaltbar.
- Vertrauenswürdiger Kontakt: wird im Profil jedes Kontakts aktiviert und widerrufen; unter Einstellungen → Datenschutz → Wer sehen kann, wo du bist sind die vertrauenswürdigen Kontakte und die letzten Anfragen aufgeführt, mit der Möglichkeit, sie zu bestätigen oder zu widerrufen; das Blockieren widerruft das Vertrauen; Erinnerung etwa alle 30 Tage.
- Dringende Nachrichten: Der Empfänger entscheidet in den iOS-Einstellungen, ob er zeitkritische Mitteilungen von Taski zulässt.
- TaskiAI: vollständiges Opt-out (siehe TaskiAI-Hinweis).
- Anti-Missbrauchssystem: Transparenz über die Moderation (siehe Richtlinie zur akzeptablen Nutzung).
- Verbundene Geräte: Web-/Desktop-Sitzungen anzeigen und widerrufen.
Reziprozität: Wenn der Nutzer „Zuletzt online“, Lesebestätigungen und die Anzeige des Profilbilds deaktiviert, sieht er automatisch dieselben Informationen seiner Kontakte nicht mehr.
11. Minderjährige
Taski richtet sich an Nutzer ab 16 Jahren. Wir erheben wissentlich keine Daten von Minderjährigen unter 16 Jahren. Sollte bekannt werden, dass ein Minderjähriger Daten bereitgestellt hat, ist eine umgehende Kontaktaufnahme erforderlich, damit diese entfernt werden können.
Zum Schutz Minderjähriger verfolgt Taski eine Null-Toleranz-Politik gegenüber kinderpornografischen Inhalten (CSAM): siehe Richtlinie zur akzeptablen Nutzung.
12. Internationale Datenübermittlungen
Die Daten der Nutzer werden auf Cloudflare gehostet, das ein globales Netzwerk betreibt. Die Daten können edge-seitig im geografisch nächstgelegenen Rechenzentrum verarbeitet werden. Cloudflare ist nach dem EU-U.S. Data Privacy Framework für Übermittlungen von der EU in die USA zertifiziert. Der Key-Transparency-Witness wird bei Amazon Web Services in Japan gehostet und erhält ausschließlich aggregierte kryptografische Hashes und Signaturen des Protokolls der öffentlichen Schlüssel, die keine personenbezogenen Daten darstellen. Übermittlungen an die Anbieter (Apple, Google, Twilio, Agora, Anthropic, OpenAI, Giphy, Tavily, OpenStreetMap Foundation, Amazon Web Services) erfolgen auf Grundlage der von der EU-Kommission genehmigten Standardvertragsklauseln. Japan, wo der Witness gehostet wird, ist zudem durch einen Angemessenheitsbeschluss der Europäischen Kommission abgedeckt. Der Nutzer kann eine Kopie der getroffenen Garantien (Standardvertragsklauseln) anfordern, indem er an [email protected] schreibt.
13. Änderungen der Datenschutzerklärung
Wir können diese Erklärung aktualisieren, um Änderungen am Dienst oder an gesetzlichen Verpflichtungen widerzuspiegeln. Wesentliche Änderungen werden mitgeteilt durch:
- In-App-Benachrichtigung
- Aktualisierung des Datums „Zuletzt aktualisiert" oben in diesem Dokument
Die fortgesetzte Nutzung von Taski nach den Änderungen stellt die Annahme der neuen Erklärung dar.
14. On-Device semantische Suche
Taski enthält eine intelligente semantische Suche in den Chats des Nutzers, die vollständig auf dem Gerät des Nutzers läuft. Kein Text, Embedding oder Query verlässt jemals das Gerät.
Funktionsweise
- Die Nachrichten werden mit dem offenen Modell
EmbeddingGemma, das on-device auf iPhone und Android ausgeführt wird, in Vektoren (512-dim Embeddings) umgewandelt. Die Modelldatei wird einmalig von den Taski-Servern heruntergeladen: Der Download enthält keine Daten des Nutzers. - Der Index wird lokal auf dem Gerät gespeichert, vom Betriebssystem verschlüsselt im Ruhezustand.
- Wenn der Nutzer eine Suche durchführt, wird auch die Anfrage on-device in einen Vektor umgewandelt und lokal verglichen.
- Funktioniert offline / im Flugmodus.
Zwei Intelligenz-Stufen
- Basisversion (iPhone mit iOS 17.6+ und Android): vollständige semantische Suche mit On-Device-Embeddings, Time-Decay-Scoring.
- Erweiterte Version (iPhone mit Apple Intelligence, iOS 26+): zusätzlicher Re-Ranker, der das Apple Foundation Model on-device nutzt, um Ergebnisse besser nach Relevanz zu ordnen.
In beiden Fällen läuft alles on-device: weder der Taski-Server noch Apple, Google oder ein anderer Anbieter erhalten Text oder Anfragen (die Modelle laufen lokal).
Steuerelemente für den Nutzer
- Ein-/Ausschalten in Einstellungen → Datenschutz → Semantische Suche.
- Der Nutzer kann den Index jederzeit löschen; er wird beim nächsten Bootstrap neu aufgebaut.
- Faceted-Filter (Datum, Nachrichtentyp, Absender, Chat) lokal auf ranked Ergebnisse angewendet.
15. In-App-Support
Taski bietet ein integriertes Supportsystem, erreichbar über Einstellungen → Support. Support-Gespräche sind nicht Ende-zu-Ende-verschlüsselt, da das Supportpersonal (und ein KI-Erstantwortassistent) die Nachrichten lesen muss, um helfen zu können.
- Verschlüsselung im Ruhezustand: Support-Nachrichten werden serverseitig (AES-256) in einer dedizierten Datenbank verschlüsselt. Keine Daten werden im Klartext übertragen oder gespeichert.
- Separate Infrastruktur: das Supportsystem nutzt einen dedizierten Cloudflare Worker, eine eigene Datenbank (D1) und einen eigenen Speicher (R2), vollständig getrennt von den Chat-Daten der Nutzer.
- KI-Assistent: ein Sprachmodell (Anthropic Claude Haiku) kann Support-Nachrichten verarbeiten, um automatische Erstantworten zu liefern. Es gelten die gleichen Bedingungen wie in Abschnitt 5.6 Anthropic (TaskiAI) beschrieben.
- Aufbewahrung: Support-Gespräche werden für die zur Lösung der Anfrage erforderliche Zeit aufbewahrt und nicht länger als 12 Monate nach Schließung des Tickets, danach werden sie automatisch gelöscht.
- Anhänge (Screenshots, Protokolle), die der Nutzer an den Support sendet, werden im Ruhezustand auf Cloudflare R2 verschlüsselt und zusammen mit dem Gespräch gelöscht.
16. Kontakt
E-Mail Datenschutz: [email protected]
Webseite: taski.chat
Antwortzeit: innerhalb von 48 Stunden (Werktage)