Rechtliches

Datenschutzerklärung

Gültig ab 17. September 2026. Sie gilt für myne.md, app.myne.md, sync.myne.md sowie die Desktop- und Mobil-Anwendungen.

Kurzfassung

Ihre Notizen werden auf Ihrem Gerät verschlüsselt, bevor sie es verlassen, und wir besitzen keinen Schlüssel, der sie öffnet. Für die Anmeldung wird keine E-Mail-Adresse verlangt — Ihr Konto ist eine 20-stellige Nummer, die Sie behalten. Wir protokollieren keine IP-Adressen, setzen keine Cookies, betreiben keine Analyse und laden nichts von fremden Servern nach.

Was wir haben, ist kurz und wird hier benannt statt umschrieben: ein Hash, der Ihr Konto kennzeichnet, ein Anmelde-Verifier, Ihre verschlüsselten Blobs, ein Verzeichnis Ihrer angemeldeten Geräte und zwei Zähler für Speicherplatz und Ratenbegrenzung. Das ist die vollständige Liste, und sie steht unten.

Die Kehrseite davon, keinen Schlüssel zu besitzen: Wenn Sie Ihr Passwort und Ihre Wiederherstellungsphrase verlieren, kann niemand Ihre Notizen zurückholen — wir eingeschlossen.

Wann die App ins Netz geht

Die meisten Datenschutzerklärungen beschreiben, was ein Unternehmen zusagt. Diese Tabelle beschreibt, was das Programm tut — Funktion für Funktion. Sie ist aus dem Code abgeleitet: aus der Content-Security-Policy, die die App begrenzt, und aus zwei Sperren im Build, die fehlschlagen, sobald ein neuer ausgehender Aufruf auftaucht, ohne zuvor verzeichnet worden zu sein.

Funktion Verlässt das Gerät? Wohin Wann
Synchronisation Ja Der von Ihnen eingerichtete Sync-Server — sync.myne.md oder Ihr eigener Solange die Synchronisation eingeschaltet ist. Dies ist die einzige Funktion, die Ihre Notizen irgendwohin sendet — und sie verlassen das Gerät verschlüsselt.
Rechtschreibprüfung Nein — Die Wörterbücher liegen in der App; Ihre persönliche Wortliste liegt im verschlüsselten Vault.
KI auf dem Gerät Nein — Die Modelle sind Teil der App und laufen auf Ihrem Rechner.
KI über eine lokale Laufzeitumgebung Nur Loopback 127.0.0.1 auf Ihrem eigenen Rechner Nur wenn Sie eine einrichten. Die Adresse kann nichts anderes als Loopback sein — der Code weist jeden anderen Host zurück, statt einer Namensauflösung zu vertrauen.
KI über einen entfernten Anbieter Ja — Notiztext verlässt Ihr Gerät. Ein Agentenlauf sendet zusätzlich die Titel und Kennungen jeder Notiz im von Ihnen freigegebenen Bereich, bevor er auch nur eine davon gelesen hat. Er überträgt außerdem, woran er sich über Sie erinnert: destillierte Fakten aus früheren Läufen (höchstens 100 Einträge) sowie Ihre Stimmanweisungen — jeder Eintrag mit einer stabilen Kennung. Der von Ihnen benannte Anbieter Nur wenn alle Bedingungen gleichzeitig erfüllt sind, und die Menge unterscheidet sich je nach Plattform. Am Computer sind es fünf: Sie haben einen Anbieter benannt, diesem konkreten Anbieter zugestimmt, seinen Schlüssel hinterlegt, die KI aktiviert und den Entwicklermodus eingeschaltet. Auf dem Telefon gelten die ersten vier; einen Entwicklermodus gibt es dort nicht, also sind es vier. Jede einzelne ist standardmäßig aus; ohne benannten Anbieter ist der Pfad nicht erreichbar, nicht bloß abgeschaltet. Eine Anfrage je Aufgabe, die Sie stellen — außer beim Agentenlauf, der eine begrenzte Folge davon auslöst: wie viele, entscheidet das Modell, nicht wir.
Web-Clipper Nein — Die Browser-Erweiterung spricht über einen lokalen Kanal auf Ihrem eigenen Rechner mit der App.
Tor-Weiterleitung Leitet die Synchronisation über Tor Das Tor-Netzwerk, dann Ihr Sync-Server Nur wenn Sie sie einschalten.
Update-Prüfung Keine — Es gibt keinen automatischen Updater. Die App fragt nirgends nach, ob sie aktuell ist.
Analyse, Telemetrie, Absturzberichte Keine — Nie. Nichts davon ist im Build enthalten.
Schriftarten, CDNs, Inhalte Dritter Keine — Sämtliche Inhalte liegen in der App. Die Content-Security-Policy der Web-App nennt genau eine externe Herkunft — Ihren Sync-Server — und der Build wird vor der Auslieferung auf Drittherkünfte geprüft.

Zwei Zeilen verdienen mehr als eine Fußnote. Die Synchronisation sendet Ihre Notizen verschlüsselt an den von Ihnen gewählten Server — das ist die Funktion. KI über einen entfernten Anbieter sendet Notiztext im Klartext an ein Unternehmen, das nicht wir sind — denn genau das heißt es, ein entferntes Modell um das Lesen einer Notiz zu bitten. Diese Funktion ist aus, ihre Aktivierung erfordert am Computer fünf bewusste Schritte und auf dem Telefon vier, da es dort keinen Entwicklermodus gibt; und ist sie an, gilt für das Gesendete die Datenschutzerklärung jenes Anbieters. Wir vermitteln dabei nichts und sehen nichts davon.

Ein Teil davon sei ausdrücklich genannt, weil er nicht dem entspricht, was man unter „Notiztext“ erwartet. Wenn Sie die KI Änderungen an mehreren Notizen vorschlagen lassen, erhält sie zuerst die Liste: Titel und Kennung jeder Notiz im freigegebenen Bereich, gesendet, bevor sie eine einzige davon gelesen hat. Wer also einen Ordner freigibt und den Lauf dann abbricht, hat die Titel dieses Ordners dennoch gesendet. Titel sind oft die aufschlussreichste Zeile einer Notiz. Die Kennungen sind stabil, sodass ein Anbieter, der Anfragen aufbewahrt, erkennen kann, dass zwei davon dieselbe Notiz betreffen.

Auch das Gedächtnis sei ausdrücklich genannt. Wenn der Assistent laufübergreifend für Sie arbeitet, behält er destillierte Fakten — wie Sie Antworten geschrieben haben möchten, Regeln, die Sie ihm gegeben haben — und sendet sie mit jedem Agentenlauf mit, auf jedem Pfad: Die Loopback-Laufzeit auf Ihrem Rechner und ein externer Anbieter erhalten dieselbe Systemnachricht. Jeder Eintrag reist mit einer stabilen Kennung, sodass ein Anbieter, der Anfragen aufbewahrt, dasselbe Gedächtnis über Läufe hinweg verknüpfen kann. Der Assistent schreibt höchstens einen Eintrag pro Lauf, und alles, woran er sich erinnert, ist in der App sichtbar und änderbar — die Gedächtnisliste, niemals ein stiller Schreibvorgang.

Was der Sync-Server speichert

Der Server ist ein blinder Blob-Speicher: Er nimmt Chiffrat entgegen, verwahrt es und gibt es zurück, und führt darauf nur strukturelle Operationen aus — einen Zeiger fortschreiben, einen Zähler erhöhen, Bytes zählen. Er entschlüsselt, führt zusammen und interpretiert nichts, weil er nichts besitzt, womit er es könnte.

Was Wozu es existiert
account_number_hash Ein 16-Byte-Hash Ihrer Kontonummer. Das einzige Kontokennzeichen, über das der Server verfügt.
SCRAM-Verifier Wogegen der Server Ihre Anmeldung prüft. Er ist nicht Ihr Passwort und lässt sich nicht in eines zurückrechnen.
Verschlüsselte Blobs Ihre Notizen und Anhänge als Chiffrat. Wir besitzen keinen Schlüssel, der sie öffnet.
Versionszähler Eine Zahl je Blob zur Erkennung widersprüchlicher Änderungen. Sie sagt, dass sich etwas geändert hat — nie wann und nie was.
Head-Zeiger Ein Zeiger je Vault auf den zuletzt von Ihnen gesendeten Stand.
Geräteregister Ein Eintrag je angemeldetem Gerät, mit einer von Ihnen erzeugten Gerätekennung. Nötig, weil ein Widerruf voraussetzt, dass das Gerät bekannt ist — dies ist die eine Stelle, an der Ihre Gerätezahl für den Server unvermeidbar sichtbar wird.
Zähler Gespeicherte Bytes und Anzahl der Geräte, für Kontingent und Ratenbegrenzung.
Kontorichtlinie Ob das Konto gesperrt ist, sowie eigens für dieses Konto gesetzte Grenzen für Speicherplatz oder Gerätezahl. Eine Sperre verhindert das Schreiben, nie das Lesen des bereits Vorhandenen. Dies ist der einzige Posten dieser Liste, den der Server im Klartext führt — er muss lesbar sein, um durchgesetzt werden zu können, und er sagt über Sie nichts aus außer einer Grenze und einem Kennzeichen.

Was wir nie haben

Diese Liste trägt so viel wie die vorstehende, denn sie bestimmt die Grenze dessen, was eine Anfrage an uns hervorbringen kann — Ihre wie die eines Gerichts.

  • E-Mail-Adresse, Name, Anschrift, Telefonnummer
  • Zahlungsdaten — die Beta ist kostenlos und erhebt keine
  • IP-Adressen in irgendeiner dauerhaften Form, Verbindungsprotokolle, Zugriffszeitpunkte
  • Lesbare Inhalte, Notiztitel, Ordnernamen, Schlagwörter
  • Zeitangaben, die für Sie eine Bedeutung haben — diese liegen im Chiffrat
  • Cookies, Analyse-Kennungen, Werbe-Kennungen, Fingerabdrücke

Einiges davon ist nicht zugesagt, sondern baulich bedingt. Die Anmeldung fragt keine E-Mail-Adresse ab, weil es kein Feld dafür gibt. Die Ratenbegrenzung zählt je Konto statt je Adresse, weil der Server keine Adresse aufbewahrt, die er zählen könnte. Ihre Zeitangaben liegen im verschlüsselten Blob — kein Betreiber, weder wir noch jemand mit eigener Installation, kann lesen, wann Sie etwas geschrieben haben.

Speicherdauer und Löschung

Alles unter „Was der Sync-Server speichert" Aufgeführte wird bis zur Löschung Ihres Kontos aufbewahrt und nicht länger. Die Löschung entfernt den Vault, die Anhänge, das Geräteregister, den Anmelde-Verifier und die Zähler.

Sie löschen selbst, aus der App heraus. Das ist Absicht: Da wir keine E-Mail-Adresse besitzen, wäre ein per E-Mail gestelltes Löschverlangen für uns nicht überprüfbar — wer Ihre Kontonummer erführe, könnte sonst Ihren Vault vernichten lassen. In der App sind Sie bereits authentifiziert, womit sich die Frage nicht stellt.

Sicherungen

Verschlüsselte Sicherungen laufen in einem 14-Tage-Zyklus. Ein gelöschtes Konto verschwindet daher sofort aus dem laufenden Dienst und binnen 14 Tagen aus dem letzten Sicherungssatz. Wir nennen diese Zahl, weil die meisten Dienste sie nicht nennen: „sofort gelöscht" trifft auf niemanden zu, der Sicherungen führt, und eine Erklärung, die das Sicherungsfenster verschweigt, beschreibt ein System, das es nicht gibt.

Die Sicherungen enthalten dasselbe Chiffrat wie der Server. Sie sind für uns ebenso unlesbar wie das Original.

Die Web-App und was sie in Ihrem Browser ablegt

Die Web-App unter app.myne.md legt Ihren verschlüsselten Vault im Speicher Ihres eigenen Browsers ab (OPFS), damit sie ohne vollständigen Neu-Abruf arbeiten kann und Ihre Notizen ein Neuladen überstehen. Das ist Speicher auf Ihrem Gerät, nicht auf unserem, und er enthält dasselbe Chiffrat.

Nach § 25 Abs. 2 Nr. 2 TDDDG bedarf dies keiner Einwilligung: Es ist unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen — eine Notiz-App, die keine Notizen speichern kann, ist nicht der Dienst. Wir beschreiben es hier, statt Sie ein Häkchen setzen zu lassen, weil das Häkchen eine Inszenierung wäre. Wir setzen überhaupt keine Cookies und speichern nichts zu einem anderen Zweck als dem Betrieb der von Ihnen geöffneten App.

Spenden

Spenden laufen über Open Collective und dessen Trägerorganisation. Zahlungsdaten gelangen dorthin, nicht zu uns; wir sehen den Betrag und den Namen, den die spendende Person anzeigen lässt. Ihr Myne-Konto und eine Spende sind nicht verknüpft und können es nicht sein — am Konto ist nichts, womit sich verknüpfen ließe.

Ihre Rechte

Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Zwei davon wirken hier anders, und in beiden Fällen aus demselben Grund:

Auskunft und Übertragbarkeit. Ihre Notizen sind bereits bei Ihnen — das ist die App. Was wir darüber hinaus haben, ist die kurze Liste oben, und entschlüsseln können wir davon nichts. Ein Export ist in der App enthalten und liefert mehr, als wir liefern könnten.

Löschung. Die Löschung liegt in der App, aus dem oben beschriebenen Überprüfungsgrund. Schreiben Sie uns, wenn dieser Weg für Sie nicht funktioniert — dann finden wir eine Lösung.

Ihnen steht ferner ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständig ist Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow.

Verantwortlicher

Ömer Duran
Potsdam, Deutschland
privacy@myne.md

Die vollständige Anschrift wird mit dem Impressum zum öffentlichen Start der Beta veröffentlicht; bis dahin ist sie unter der genannten Adresse auf Anfrage erhältlich. Ein Datenschutzbeauftragter ist nicht bestellt: Die Schwellen des § 38 BDSG sind nicht erreicht — es gibt keine Beschäftigten.

Auftragsverarbeiter

Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, betreibt die Maschinen. myne.md, app.myne.md und sync.myne.md laufen sämtlich im Rechenzentrum Falkenstein in Deutschland, auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Weitere Auftragsverarbeiter gibt es nicht: kein CDN, kein Analysedienst, keine Absturzberichterstattung, kein E-Mail-Versanddienst, kein Zahlungsdienstleister.

Es findet keine Übermittlung außerhalb der EU statt. Die gesamte Verarbeitung erfolgt in Deutschland, und Zugriff auf das Produktivsystem hat eine einzige Person.

Missbrauchsmeldungen und behördliche Anfragen

Meldungen richten Sie bitte an abuse@myne.md. Wir können nicht lesen, was Menschen speichern, also können wir es nicht vorab prüfen, und wir behaupten nichts anderes — was wir auf eine begründete Meldung hin tun können, betrifft das Konto. Was eine wirksame Meldung enthält und wie es danach weitergeht, steht auf der Seite Rechtswidrige Inhalte melden.

Behördliche Anfragen richten Sie bitte an legal@myne.md; wir beantworten sie anhand der obigen Liste und nicht darüber hinaus: Wir können nur herausgeben, was wir haben, und das ist ein Hash, ein Verifier, einige Zähler und Chiffrat, das wir nicht öffnen können. Ein Schlüssel liegt uns nicht vor, keine deutsche Rechtsgrundlage verpflichtet einen Anbieter, die eigene Verschlüsselung zu brechen, und verschlüsselte Daten werden verschlüsselt herausgegeben. Die ausführliche Fassung — welche Rechtsgrundlage was erreicht und warum § 22 TDDDG keine Daten erreichen kann, die nie erhoben wurden — steht auf der Seite Behördenanfragen.

Änderungen

Ändert sich diese Erklärung in einer Weise, die Sie betrifft, zeigen die Anwendungen Ihnen die neue Fassung, statt die Seite still auszutauschen. Jede Fassung trägt ihr Gültigkeitsdatum, und der vorherige Text bleibt in der Versionsgeschichte der Website einsehbar — diese Seite liegt in einem öffentlichen Repository, jede Änderung daran ist ein öffentlicher Commit.

English version: Privacy Policy.