Datenschutzerklärung
Stand: April 2026
1. Verantwortlicher
Frank Jüstel, Am Pfahlgraben 19, 61239 Ober-Mörlen
E-Mail: frank.juestel@gmail.com
2. Grundsätze unserer Datenverarbeitung
ayuno wurde von Grund auf als datenschutzfundamentale Anwendung konzipiert. Unser zentrales Prinzip:
Anonymer Zugang: Für die Anmeldung fragen wir weder E-Mail-Adresse noch Passwort noch Social Login ab. Dein Browser erzeugt beim Anlegen des Kontos eine Folge aus zwölf Wörtern (BIP-39-Mnemonic); daraus wird lokal ein kryptografisches Schlüsselpaar abgeleitet. Wir speichern ausschließlich den öffentlichen Schlüssel. Die zwölf Wörter und der private Schlüssel verlassen dein Gerät niemals.
End-to-End-Verschlüsselung (E2EE): Beim Onboarding wählst du zusätzlich ein eigenes Tresor-Passwort. Daraus wird über PBKDF2 ein AES-256-GCM-Schlüssel abgeleitet, der ausschließlich in deinem Browser existiert. Alle von dir eingegebenen Daten werden damit verschlüsselt, bevor sie den Server erreichen. Weder wir als Betreiber noch unsere Infrastrukturdienstleister können deine Daten jemals im Klartext lesen.
3. Welche Daten wir verarbeiten
a) Account-Metadaten
- Öffentlicher Schlüssel (ed25519-Public-Key, aus den zwölf Wörtern abgeleitet)
- Account-ID (gekürzter SHA-256-Hash des öffentlichen Schlüssels)
- Zeitstempel der Kontoerstellung und der letzten Anmeldung
Wir erheben keine E-Mail-Adresse, kein Passwort, keinen Passwort-Hash, keine Telefonnummer und keine Angaben zu Social-Profilen. Die Anmeldung erfolgt über ein Challenge-Response-Verfahren: Der Server sendet eine zufällige Nachricht, dein Browser signiert sie mit dem aus den zwölf Wörtern abgeleiteten privaten Schlüssel – der Server verifiziert die Signatur gegen den gespeicherten öffentlichen Schlüssel. Die Speicherung dieser Daten erfolgt auf unserer Hosting-Infrastruktur bei Hostinger (Serverstandort Deutschland). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
b) Verschlüsselte Daten
Alle von dir eingegebenen Lebensstilparameter werden vor dem Verlassen deines Browsers verschlüsselt und nur in dieser verschlüsselten Form auf unseren Servern gespeichert. Technologie: Web Crypto API (PBKDF2-Schlüsselableitung, AES-256-GCM). Der Schlüssel wird ausschließlich aus deinem Tresor-Passwort abgeleitet und verlässt deinen Browser niemals.
Verlierst du dein Tresor-Passwort, sind deine verschlüsselten Daten unwiederbringlich verloren – eine Wiederherstellung ist uns technisch nicht möglich. Verlierst du die zwölf Wörter, verlierst du den Zugang zum Account; die gespeicherten Daten bleiben dann ebenfalls unzugänglich.
c) Technische Verbindungsdaten (Server-Logs)
Beim Aufruf werden automatisch IP-Adresse, Zeitstempel, URL und User-Agent im Server-Log des Hosting-Anbieters Hostinger (UAB „Hostinger", Firmensitz Litauen; Serverstandort: Deutschland) gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Logs werden nach spätestens 30 Tagen gelöscht.
4. Infrastrukturdienstleister
| Dienstleister | Zweck | Datenstandort |
|---|---|---|
| Hostinger (UAB „Hostinger", Litauen) | Hosting, Account-Metadaten, Challenge-Response-Verifikation, verschlüsselte Datenspeicherung | Deutschland (Europe/Germany) |
Alle Daten werden ausschließlich innerhalb der Europäischen Union verarbeitet und gespeichert. Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO. Eine Übermittlung in Drittländer findet nicht statt.
5. Keine Weitergabe an Dritte
Wir verkaufen keine Daten. Wir teilen keine Nutzerdaten mit Werbenetzwerken, Datenhändlern oder anderen Dritten.
6. Keine Analyse, kein Tracking, keine Werbung
- Keine Werbe-Cookies
- Keine Tracking-Pixel
- Kein Google Analytics oder vergleichbare Tools
- Keine Social-Media-Plugins
7. Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Account-Metadaten (Public Key, Account-ID) | Bis zur Kontolöschung oder bis zur automatischen Löschung nach 180 Tagen Inaktivität |
| Verschlüsselte Daten | Bis zur Kontolöschung oder bis zur automatischen Löschung nach 180 Tagen Inaktivität |
| Server-Logs | Max. 30 Tage |
Automatische Löschung bei Inaktivität: Weil wir keine E-Mail-Adresse erheben, können wir dich vor einer Löschung nicht benachrichtigen. Datensätze, die länger als 180 Tage nicht aktualisiert wurden, werden deshalb automatisch vom Server entfernt. Ein neuer Eintrag setzt diese Frist zurück.
8. Deine Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO)
Da deine Daten verschlüsselt sind und wir dein Tresor-Passwort nicht kennen, können wir dir die verschlüsselten Rohdaten aushändigen – eine Entschlüsselung ist uns nicht möglich. Für den Export im Klartext nutze bitte die Backup-Funktion direkt in ayuno: Dein Browser entschlüsselt die Daten lokal und stellt dir eine Klartext-Datei zur Verfügung.
Beschwerderecht: Für Hessen: Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI), Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
Datenschutzkontakt: frank.juestel@gmail.com