Verantwortlicher
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist Tres Technology LLC.
- Anschrift: 8 The Green, Suite 13105, Dover, DE 19901, USA
- E-Mail: info@keyzula.com
Kurz gesagt
KeyZula ist ein Ende-zu-Ende-verschlüsselter Tresor (Zero-Knowledge). Passwörter, 2FA-Schlüssel, SSH-Schlüssel, Notizen, Namen und Website-Adressen Ihrer Einträge werden auf Ihrem Gerät verschlüsselt. Wir können diese Inhalte weder sehen noch lesen noch weitergeben.
Ihr Master-Passwort wird nie an unsere Server gesendet oder dort gespeichert. Deshalb können wir es nicht zurücksetzen, wenn Sie es vergessen.
Wir verkaufen Ihre Daten nicht und nutzen sie nicht für Werbung.
Welche Daten wir verarbeiten
| Kategorie | Einzelheiten |
|---|---|
| Kontodaten | Ihr Name, Ihre E-Mail-Adresse; ein auf Ihrem Gerät aus dem Master-Passwort abgeleiteter Prüfwert, der auf dem Server erneut gehasht gespeichert wird (nie das Master-Passwort selbst); Ihre verschlüsselten Kontoschlüssel. |
| Tresordaten | Werden nur verschlüsselt gespeichert; wir können den Inhalt nicht lesen. Sichtbar sind die Anzahl der Einträge sowie Erstellungs- und Änderungszeitpunkte. |
| Organisationsdaten | Name der Organisation; E-Mail-Adressen, Rollen und Mitgliedsstatus der Mitglieder; Abteilungsnamen und Sammlungsrechte. Sammlungsnamen sind verschlüsselt. |
| Sitzungs- und Sicherheitsdaten | Name und Art des angemeldeten Geräts, IP-Adresse, Browserinformationen, Beginn und letzte Aktivität der Sitzung; fehlgeschlagene Anmeldeversuche; ein Hash einer im Browser erzeugten zufälligen Gerätekennung zur Erkennung bekannter Geräte; Zeitpunkt der E-Mail-Bestätigung. Wenn Sie die Zwei-Schritt-Verifizierung aktivieren, wird Ihr Authenticator-Schlüssel mit einem Serverschlüssel verschlüsselt und Ihr Wiederherstellungscode nur als nicht umkehrbarer Hash gespeichert. |
| Audit-Log | In Organisationen: wer wann und von welcher IP-Adresse an welchem Eintrag oder welcher Sammlung gehandelt hat (nicht die Inhalte). |
| Technische Protokolle | Kurzzeitige Serverprotokolle mit IP-Adresse, Zeitpunkt und angefragter Adresse. |
| Analysedaten (nur mit Einwilligung) | Nutzungsstatistiken der Website (keyzula.com), etwa besuchte Seiten sowie Geräte- und Browsertyp. Der Web-Tresor (app.keyzula.com) verwendet keinerlei Analyse. |
Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes (Kontoerstellung, Anmeldung, Synchronisierung, Teilen): Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung.
- Sicherheit (Sitzungsverwaltung, Schutz vor Missbrauch und unbefugtem Zugriff, Ratenbegrenzung, Audit-Log): Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse.
- Rechtliche Pflichten (Anfragen zuständiger Behörden, Aufbewahrungspflichten): Art. 6 Abs. 1 lit. c DSGVO.
- Verbesserung der Website (Analyse): Art. 6 Abs. 1 lit. a DSGVO, Ihre Einwilligung, die Sie jederzeit widerrufen können.
Empfänger
Wir geben personenbezogene Daten nur in folgenden Fällen weiter:
- E-Mail-Versand: Bestätigungs-, Sicherheits- und Einladungs-E-Mails werden zusammen mit Ihrer E-Mail-Adresse und dem Nachrichteninhalt über unseren E-Mail-Dienstleister versendet. Wir versenden keine Marketing-E-Mails.
- Hosting: Unsere Server befinden sich in der Türkei; der Verantwortliche hat seinen Sitz in den USA. Der Hosting-Anbieter hat nur den für den Betrieb der Infrastruktur nötigen Zugriff; Tresorinhalte sind verschlüsselt und nicht lesbar.
- Google Analytics (nur mit Einwilligung): Nutzungsstatistiken der Website werden an Google übermittelt, gegebenenfalls auch in Länder außerhalb der EU, einschließlich der USA. Werbe- und Personalisierungsfunktionen sind deaktiviert.
- Leak-Prüfung: Wenn Sie eine Leak-Prüfung starten, werden nur die ersten 5 Zeichen des SHA-1-Hashes Ihres Passworts an Have I Been Pwned gesendet – nie Ihr Passwort oder personenbezogene Daten. Diese Angabe identifiziert weder Sie noch Ihr Passwort.
- Behörden: Zuständige Stellen, soweit gesetzlich vorgeschrieben. Da Tresorinhalte verschlüsselt sind, können sie auch dann nicht lesbar herausgegeben werden.
Speicherdauer
- Konto-, Tresor- und Organisationsdaten: bis zur Löschung des Kontos bzw. der Organisation.
- Sitzungen: höchstens 30 Tage nach der Anmeldung; beim Abmelden oder bei einer Änderung des Master-Passworts enden andere Sitzungen sofort.
- Audit-Log: solange die Organisation besteht.
- Datenbank-Sicherungen: 14 Tage, danach automatische Löschung.
- Technische Serverprotokolle: in begrenzter Größe; die ältesten Einträge werden automatisch gelöscht.
- Analysedaten: für die in Google Analytics eingestellte Aufbewahrungsdauer.
Sicherheit
Ihre Tresordaten werden auf Ihrem Gerät mit per Argon2id abgeleiteten Schlüsseln und XChaCha20-Poly1305 verschlüsselt. Verbindungen zum Server erfolgen ausschließlich über HTTPS. Der an den Server gesendete Prüfwert wird vor der Speicherung erneut gehasht. Freigaben werden mit dem öffentlichen Schlüssel jedes Empfängers verschlüsselt; bei Entzug wird die Schlüsselkopie gelöscht.
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung und Löschung, auf Einschränkung der Verarbeitung, auf Widerspruch, auf Datenübertragbarkeit sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 15–21 DSGVO).
Zur Ausübung Ihrer Rechte schreiben Sie an info@keyzula.com. Wir antworten innerhalb von 30 Tagen. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Löschung Ihres Kontos
Sie können Ihr Konto jederzeit selbst im Web-Tresor unter Einstellungen → Konto löschen löschen und dies mit Ihrem Master-Passwort bestätigen. Ihr Konto, Ihr persönlicher Tresor, Ihre Ordner und Sitzungen werden sofort gelöscht. Organisationen, deren einziges Mitglied Sie sind, werden ebenfalls gelöscht; sind Sie alleiniger Eigentümer einer Organisation mit weiteren Mitgliedern, müssen Sie die Eigentümerschaft zuerst übertragen.
Wenn Sie keinen Zugriff auf Ihren Tresor haben, können Sie die Löschung auch per E-Mail an info@keyzula.com von der in Ihrem Konto hinterlegten Adresse beantragen. Gelöschte Daten werden innerhalb von 14 Tagen auch aus den Sicherungen entfernt. Ihre Aktivitäten in Audit-Protokollen von Organisationen bleiben gespeichert, solange die Organisation besteht.
Kinder
KeyZula richtet sich nicht an Personen unter 16 Jahren. Erfahren wir, dass wir Daten einer Person unter 16 Jahren verarbeiten, löschen wir diese.
Änderungen
Wir können diese Erklärung bei Bedarf aktualisieren und kündigen wesentliche Änderungen auf unserer Website an. Die aktuelle Fassung finden Sie stets auf dieser Seite.