Gültig ab: 25. August 2026 Zuletzt geändert: 28. September 2026
Datenschutzerklärung
Diese Datenschutzerklärung gilt für die App ByoKey für iPhone und iPad („die App") und für die Website https://byokey.app („die Website"), zusammen „die Dienste".
1. Das Wichtigste in Kürze
Dieser Abschnitt dient der Orientierung. Verbindlich sind die Abschnitte 2 bis 19.
- Wir betreiben keinen Server für die App. Es gibt kein Nutzerkonto, keine Registrierung und keine Anmeldung. ByoKey ist ein Programm, das von deinem Gerät aus unmittelbar mit Drittanbietern spricht.
- Deine Inhalte erreichen uns nicht. deine Chats, Eingaben, Projektanweisungen, Anhänge, erzeugten Bilder, Sprachaufnahmen und API-Schlüssel gelangen zu keinem Zeitpunkt zu uns. Wir haben technisch keinen Zugriff darauf und besitzen keine Kopie.
- Alles, was du erstellst, liegt auf deinem Gerät, im geschützten Bereich der App. API-Schlüssel liegen getrennt davon im iOS-Schlüsselbund.
- Die App überträgt Daten über das Netz erst nach deiner Zustimmung und nur an den KI-Anbieter, den du gewählt hast – oder an einen eigenen Server, dessen Adresse du eingetragen hast –, angemeldet mit deinem API-Schlüssel (bei einem eigenen Server nur, wenn du einen eingetragen hast). Einziger weiterer Empfänger ist Apple, wenn du dessen Server-Spracherkennung einschaltest (Abschnitt 7). Die meisten dieser Anbieter verarbeiten Daten in den USA. Einige verarbeiten sie in der Europäischen Union (Mistral AI, Scaleway, IONOS), einer hat seinen Sitz im Vereinigten Königreich (Requesty), und einer (DeepSeek) verarbeitet Daten in der Volksrepublik China.
- Die App enthält keine Analyse, keine Werbung, kein Tracking, keine Absturzberichte und keine fremden Programmbibliotheken. Es gibt keine Werbekennung und keine Abfrage nach App Tracking Transparency, weil es nichts zu verfolgen gibt.
- Personenbezogene Daten verarbeiten wir nur, wenn du uns schreibst (E-Mail oder Inhaltsmeldung) und, in begrenzter technischer Form, wenn du die Website aufrufst.
2. Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 der Datenschutz-Grundverordnung (DSGVO) ist:
Maximilian Skibinski Wladimir-Komarow-Straße 41 15517 Fürstenwalde/Spree Deutschland E-Mail: support@byokey.app Website: https://byokey.app
Datenschutzbeauftragter. Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor: es sind nicht mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, und es findet weder eine umfangreiche Verarbeitung besonderer Kategorien noch eine regelmäßige und systematische Überwachung von Personen statt.
Reichweite unserer Verantwortlichkeit. Soweit im Rahmen der Dienste personenbezogene Daten verarbeitet werden, für die wir Verantwortlicher sind, beschränkt sich das auf (a) den Betrieb der Website (Abschnitt 12) und (b) Nachrichten, die du uns unmittelbar sendest (Abschnitt 11). Die Verarbeitung, die ausschließlich auf deinem Gerät stattfindet (Abschnitt 5), und die von dir ausgelöste Übermittlung an einen von dir gewählten Anbieter (Abschnitt 6) bringen deine Inhalte zu keinem Zeitpunkt in unsere Hand.
3. In dieser Erklärung verwendete Begriffe
| Begriff | Bedeutung |
|---|---|
| Anbieter | Ein Drittunternehmen, das eine KI-Programmierschnittstelle betreibt, die du in der App auswählst und mit deinem eigenen API-Schlüssel ansprechen — etwa OpenRouter, OpenAI oder Mistral. Die vollständige Liste steht in Abschnitt 6.3. |
| API-Schlüssel | Das geheime Zugangsmerkmal, das du bei einem Anbieter erhältst und in die App einträgst. Es weist dich gegenüber diesem Anbieter aus, und über es wird abgerechnet. |
| Chat | Ein auf deinem Gerät gespeicherter Gesprächsverlauf aus deinen Nachrichten und den Antworten des Anbieters. |
| Projekt | Eine Sammelmappe für Chats mit eigenen Voreinstellungen, insbesondere mit einem eigenen System-Prompt. |
| System-Prompt | Dauerhafte Anweisungen, die mit jeder Nachricht eines Projekts mitgesendet werden. |
| Anhang | Eine PDF-, Text-, Quelltext- oder Bilddatei, die du an eine Nachricht anfügst. |
4. Wie ByoKey arbeitet — und warum das diese Erklärung bestimmt
ByoKey ist ein Programm nach dem Grundsatz „bring your own key". Wenn du eine Nachricht sendest, baut dein Gerät eine direkte Verbindung zur Programmierschnittstelle des Anbieters auf, den du gewählt hast, und überträgt die Anfrage dorthin. Die Verbindung ist mit TLS verschlüsselt; einzige Ausnahme ist ein eigener Server, den du mit http:// ansprichst – das lässt die App nur für Adressen aus einem lokalen Netz zu (siehe Abschnitt 17). Auf diesem Weg steht kein Zwischenserver, kein Weiterleitungsdienst und kein Rechner von uns.
Daraus folgen drei Dinge, und wir nennen sie, weil sie in beide Richtungen wirken:
- Wir können deine Inhalte nicht lesen, auswerten, verkaufen oder herausgeben, weil wir sie nie haben.
- Wir können sie auch nicht wiederherstellen. Wenn du einen Chat löschst oder dein Gerät verlierst, ist der Inhalt fort. Bei uns liegt keine Sicherung.
- Wir können gegenüber einem Anbieter nicht für dich handeln. Was einmal an einen Anbieter übermittelt wurde, kann nur dieser Anbieter löschen — und du selbst, als Inhaber des dortigen Kontos.
5. Daten, die auf deinem Gerät verarbeitet werden
Die folgenden Daten entstehen und liegen ausschließlich auf deinem Gerät, im abgeschotteten Behälter der App. Alle Dateien, die die App schreibt, verschlüsselt iOS im Ruhezustand (NSFileProtectionCompleteUntilFirstUserAuthentication): Sie sind unlesbar, bis das Gerät nach einem Neustart einmal entsperrt wurde. Deine API-Schlüssel liegen strenger geschützt in der iOS-Keychain (kSecAttrAccessibleWhenUnlockedThisDeviceOnly) — lesbar nur bei entsperrtem Gerät und ohne iCloud-Abgleich.
| Art der Daten | Beispiele | Ablageort | Speicherdauer |
|---|---|---|---|
| Chats und Nachrichten | deine Eingaben, Antworten des Anbieters, Zeitpunkte, verwendetes Modell | App-Bereich (JSON-Datei) | Bis du sie löschst |
| Projekte | Projektname, System-Prompt, Standardmodell, Akzentfarbe, Anlagedatum | App-Bereich | Bis du sie löschst |
| API-Schlüssel | Das Geheimnis des jeweiligen Anbieters – von dir eingegeben oder, bei „Mit OpenRouter verbinden", in deinem OpenRouter-Konto erzeugt | iOS-Schlüsselbund, ein eigener Eintrag je Schlüssel | Bis du den Schlüssel löschst |
| Angaben zum Schlüssel | Von dir vergebener Name, Anbieter, Anlagedatum, Zeitpunkt der letzten geglückten Prüfung | App-Bereich | Bis du den Schlüssel löschst |
| Anhänge | Auf dem Gerät ausgelesener Text aus PDF-, Text- und Quelltextdateien; Bilder auf höchstens 1536 px verkleinert und als JPEG gespeichert | App-Bereich, eigener Ordner | Bis du den Chat oder den Anhang löschst |
| Erzeugte Bilder | Bilder, die ein Bildmodell zurückgibt | App-Bereich | Bis du sie löschst |
| Kosten- und Tokenzähler | Geschätzte Tokens und Kosten je Chat, Projekt und Sitzung | App-Bereich | Bis du die Daten löschst |
| Inhaltsmeldungen | Von dir erstellte Meldungen zu einer Antwort (Abschnitt 10) | App-Bereich, örtliches Protokoll | Bis du die Daten löschst |
| Einstellungen | Sprache der Oberfläche, Stand der Einwilligungen, aktiver Schlüssel je Anbieter, Spracheinstellungen | App-Bereich | Bis du die Daten löschst |
Das Monatsbudget ist eine einzige app-weite Einstellung, keine je Projekt.
Darüber hinaus legt die App deine Einstellungen und deinen Arbeitsstand auf dem Gerät ab: gesperrte Modelle, selbst hinterlegte Preise, Adresse und Name eines eigenen Servers, den zuletzt geöffneten Chat und das zuletzt gewählte Projekt, den aktiven Anbieter und das Standardmodell, Temperatur, maximale Antwortlänge, Monatsbudget, Währung, Filterstrenge sowie die von dir angenommene Fassung der Nutzungsbedingungen. Vorübergehende Sprachaufnahmen, ausgeführte Exporte und der Ordner der HTML-Vorschau liegen im vorübergehenden Verzeichnis der App und werden entfernt, sobald sie nicht mehr gebraucht werden.
Die verkürzte Darstellung eines Schlüssels („sk-or-v1-…4f2a“) in der Oberfläche wird zur Laufzeit im Arbeitsspeicher aus der Keychain gebildet. In die Zustandsdatei wird sie nie geschrieben.
Die Zustandsdatei enthält niemals einen API-Schlüssel. Wenn eine Fehlermeldung eines Anbieters ihrerseits ein Bruchstück eines Schlüssels enthält, wird dieses Bruchstück geschwärzt, bevor die Meldung im Verlauf gespeichert wird. Die Schwärzung erfasst die bekannten Schlüsselformate; sie ist eine Maßnahme nach bestem Vermögen, keine Garantie.
iCloud und Gerätesicherungen. Wenn du die iCloud-Sicherung oder verschlüsselte Sicherungen auf dem Rechner verwendest, kann iOS den Bereich der App — und je nach Einstellung auch Einträge des Schlüsselbunds — in diese Sicherungen aufnehmen. Die Sicherungen betreibt Apple; es gilt die Datenschutzerklärung von Apple. Du kannst ByoKey davon ausnehmen unter *Einstellungen → [dein Name] → iCloud → Backup → Accountspeicher verwalten*.
Rechtliche Einordnung. Diese Verarbeitung findet unter deiner alleinigen Kontrolle auf deiner eigenen Hardware statt. Wir haben keinen Zugriff darauf, erhalten keine Kopie und gewinnen daraus keine Information.
6. Daten, die an den von dir gewählten Anbieter übermittelt werden
6.1 Vor der Einwilligung wird nichts übermittelt
Vor der ersten Netzanfrage an einen Anbieter zeigt die App einen Zustimmungsbildschirm. Dieser nennt:
- den Empfänger namentlich und den Ort der Verarbeitung,
- jede einzelne Art von Daten, die übermittelt wird — einschließlich deines API-Schlüssels und deiner IP-Adresse,
- einen Verweis auf die Datenschutzerklärung dieses Anbieters,
- bei Empfängern außerhalb der Europäischen Union: dass deine Daten außerhalb der EU verarbeitet oder dorthin weitergeleitet werden, und welche Risiken das für das Schutzniveau mit sich bringt.
Die Einwilligung muss aktiv erteilt werden. Sie gilt je Anbieter und kann jederzeit in den Einstellungen mit Wirkung für die Zukunft widerrufen werden. Der Widerruf hält eine noch laufende Antwort und eine noch laufende Aufnahme sofort an und sperrt jede weitere Anfrage an diesen Anbieter.
Bei einem eigenen Server nennt der Zustimmungsbildschirm den Rechnernamen bzw. die IP-Adresse aus der Adresse, die du eingetragen hast, und – falls du einen vergeben hast – den Namen des Servers; wer ihn betreibt, kann die App nicht wissen, und eine Datenschutzerklärung, auf die sie verweisen könnte, gibt es nicht. Änderst du die Adresse, nimmt die App die Zustimmung zurück: Sie galt nur dem bisherigen Server. Führt die neue Adresse zu einem anderen Rechner, benutzt die App auch den Schlüssel, den du für den bisherigen eingetragen hast, erst wieder, wenn du ihn erneut auswählst.
Der Sprachmodus braucht eine eigene Einwilligung. Wenn du Spracherkennung oder Sprachausgabe über einen Anbieter statt auf dem Gerät nutzt, ist dafür eine gesonderte Einwilligung erforderlich. Die Einwilligung für Text umfasst Audio nicht.
Die App setzt das in ihrer Netzwerkschicht durch: Jede Anfrage, die sie an einen KI-Anbieter sendet, prüft vorher den Stand der Zustimmung. Die einzige Ausnahme ist Apples Server-Erkennung nach Abschnitt 7, die du gesondert in den Einstellungen einschaltest.
Rechtsgrundlage: deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und — soweit die Übermittlung in ein Drittland geht — Art. 49 Abs. 1 lit. a DSGVO (siehe Abschnitt 6.5). Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht (Art. 7 Abs. 3 DSGVO).
Mit OpenRouter verbinden. Statt einen Schlüssel einzugeben, kannst du dich aus der App bei OpenRouter anmelden. Das Anmeldefenster des Systems mit der Website von OpenRouter öffnet die App erst, wenn du der Übermittlung an OpenRouter zugestimmt hast; fehlt die Zustimmung, zeigt sie zuerst den Zustimmungsbildschirm. Im Anmeldefenster meldest du dich direkt bei OpenRouter an – oder legst dort ein Konto an –, und die App sieht weder dein Passwort noch andere Anmeldedaten. OpenRouter legt danach in deinem Konto einen API-Schlüssel an und schickt einen einmaligen Code über die Rücksprungadresse unserer Website (Abschnitt 12.5) zurück, die ihn sofort an die App weiterreicht; die App tauscht ihn direkt bei OpenRouter gegen den Schlüssel. Dafür braucht es zusätzlich einen Zufallswert, den die App für diese Anmeldung auf deinem Gerät erzeugt hat und niemandem außer OpenRouter mitteilt (PKCE). Der Schlüssel liegt danach wie ein eingegebener in der iOS-Keychain. Das Anmeldefenster teilt den Anmeldestand mit Safari. Jedes Verbinden legt in deinem OpenRouter-Konto einen neuen Schlüssel an. „Entfernen" in der App oder „Alle Daten löschen" löscht ihn nur auf deinem Gerät; ungültig machst du ihn in deinem OpenRouter-Konto.
6.2 Was übermittelt wird
Wenn du eine Nachricht sendest, verlässt Folgendes dein Gerät:
- der Text deiner Nachricht,
- die früheren Nachrichten desselben Chats, soweit sie in das Kontextfenster des gewählten Modells passen. Ist das Fenster voll, fallen die ältesten Nachrichten selbsttätig heraus und werden nicht übertragen. Die App zeigt dir die Größe des Kontextfensters an und warnt vor dem Senden, wenn schon deine Anhänge allein nicht mehr hineinpassen,
- der System-Prompt des Projekts, zu dem der Chat gehört,
- der Text, der aus angehängten Dokumenten ausgelesen wurde. Die Datei selbst wird nicht hochgeladen — das Auslesen geschieht auf dem Gerät, übermittelt wird nur der Text,
- angehängte Bilder, verkleinert und als JPEG neu kodiert,
- die Kennung des gewählten Modells und die Einstellungen der Erzeugung,
- deinen API-Schlüssel im Kopf der Anfrage (bei einem eigenen Server nur, wenn du einen eingetragen hast),
- die technischen Daten, die jede HTTPS-Anfrage erzeugt und die sich nicht vermeiden lassen: deine IP-Adresse, der Zeitpunkt, TLS-Angaben und die Größe der Anfrage,
- nur im Sprachmodus über den Anbieter: die Tonaufnahme dessen, was du sagst, und/oder der vorzulesende Text,
- bei OpenRouter zusätzlich zwei Kennungen im Anfragekopf (HTTP-Referer: https://byokey.app und X-Title: ByoKey), die OpenRouter mitteilen, aus welcher App die Anfrage stammt. Sie enthalten nichts über dich.
- die Dateinamen der Dokumente, die du anhängst, im Kopf, der den ausgelesenen Text einleitet,
- die eigene Sicherheitsanweisung der App, die jeder Anfrage vorangestellt wird,
- im Sprachmodus über den Anbieter: den Sprachcode, die Kennungen der Sprachmodelle und den Namen der gewählten Stimme.
Zusätzlich wendet sich die App in diesen Fällen an den Anbieter:
- um die Liste der verfügbaren Modelle und deren Preise zu laden,
- um Verbrauch und verbleibendes Guthaben Ihres Schlüssels anzuzeigen,
- um ein Bild zu erzeugen, wenn du ein Bildmodell gewählt hast,
- bei „Mit OpenRouter verbinden": um den einmaligen Code gegen deinen API-Schlüssel zu tauschen (diese Anfrage enthält den Code und den Prüfwert, aber keine Inhalte) und danach, mit dem neuen Schlüssel, um zu prüfen, ob dein Konto je Guthaben hatte, und um die Modell-Liste zu laden.
Diese Anfragen tragen deinen API-Schlüssel, aber keinen Nachrichteninhalt — ausgenommen die Bildanfrage, die deine Bildbeschreibung und eine etwaige Vorlage enthält.
6.3 Empfänger
Welcher Anbieter etwas erhält, bestimmst du allein durch deine Auswahl in der App. Es erhält ausschließlich der Anbieter etwas, den du gewählt und für den du eingewilligt hast.
| Anbieter | Ort der Verarbeitung | Datenschutzhinweise |
|---|---|---|
| OpenRouter | USA | https://openrouter.ai/privacy |
| OpenAI | USA | https://openai.com/policies/privacy-policy |
| Google (Gemini API) | USA / Irland | https://policies.google.com/privacy |
| Mistral AI | Frankreich (Europäische Union) | https://legal.mistral.ai/terms/privacy-policy |
| DeepSeek | Volksrepublik China | https://cdn.deepseek.com/policies/en-US/deepseek-privacy-policy.html |
| Groq | USA (Vertragspartner Groq LLC bzw. Groq UK Limited für Europa) | https://groq.com/privacy-policy |
| SpaceXAI (früher xAI) | USA | https://x.ai/legal/privacy-policy |
| Together AI | USA | https://www.together.ai/privacy |
| Cerebras | USA | https://www.cerebras.ai/privacy-policy |
| Anthropic | USA und weitere Länder (Vertragspartner Anthropic Ireland, Limited für Nutzer im EWR, im Vereinigten Königreich und in der Schweiz, sonst Anthropic, PBC) | https://www.anthropic.com/legal/privacy |
| Scaleway | Frankreich (Europäische Union), Rechenzentrum in Paris | https://www.scaleway.com/en/privacy-policy/ |
| IONOS AI Model Hub | Deutschland (Europäische Union) | https://docs.ionos.com/cloud/ai/ai-model-hub/governance-and-compliance/data-handling |
| Vercel AI Gateway | USA; Weiterleitung an den Betreiber des gewählten Modells | https://vercel.com/legal/privacy-policy |
| Requesty | Vereinigtes Königreich; Weiterleitung an den Betreiber des gewählten Modells | https://www.requesty.ai/privacy |
| DeepInfra | USA | https://deepinfra.com/privacy |
| Eigener Server (nur, wenn du einen einträgst) | Dort, wo dieser Server läuft – in deinem eigenen Netz, wenn es dein eigener Rechner ist | Die Angaben des Betreibers; keine, wenn du den Server selbst betreibst |
| Apple (Spracherkennung — nur, wenn du sie in den Einstellungen einschaltest) | USA | https://www.apple.com/legal/privacy/ |
*Angaben und Verweise zuletzt geprüft am 24. September 2026.*
Apple ist kein KI-Anbieter und steht hier nur wegen der freiwilligen Server-Erkennung nach Abschnitt 7.
Besonderer Hinweis zu Vermittlern. OpenRouter, Vercel AI Gateway und Requesty sind Vermittler. Die meisten der dort angebotenen Modelle betreiben sie nicht selbst, sondern reichen deine Anfrage an den Betreiber des gewählten Modells weiter. Die tatsächliche Kette der Empfänger hängt deshalb vom Modell ab und kann Unternehmen umfassen, die in der Tabelle oben nicht stehen. Welche Betreiber an einem Modell beteiligt sind und welche davon Daten aufbewahren, dokumentiert der Vermittler auf seinen Modellseiten. Bitte sieh dort nach, bevor du vertrauliche Inhalte sendest.
Requesty speichert Anfragen in der Voreinstellung bis zu 30 Tage verschlüsselt in der Europäischen Union; für deinen Schlüssel kannst du das in deinem Requesty-Konto mit „Zero Data Retention" abschalten. Modelle, die Requesty als zum Training freigegeben kennzeichnet, blendet die App aus. DeepInfra bietet auch Modelle von Google und Anthropic an; für diese gelten zusätzlich die Bedingungen dieser Unternehmen.
Eigener Server. In den Einstellungen kannst du „Eigener Server" wählen und die Adresse eines beliebigen Servers mit OpenAI-kompatibler Schnittstelle eintragen – typischerweise Ollama oder LM Studio auf deinem eigenen Rechner. Empfänger ist dann, wer diesen Server betreibt; wer das ist, kann die App nicht prüfen. Läuft der Server in deinem eigenen Netz, verlassen deine Daten dieses Netz nicht – es sei denn, der Server leitet sie selbst weiter, etwa an ein Cloud-Modell.
6.4 Der Anbieter ist eigenständig verantwortlich
Für alles, was nach der Übermittlung geschieht — Speicherdauer, Verwendung zum Training von Modellen, Weitergabe, Sicherheit, Löschung — ist der Anbieter selbst Verantwortlicher, auf Grundlage des Vertrages, den du mit ihm bei der Anlage deines Kontos geschlossen hast. Diese Erklärung regelt jene Verarbeitung nicht und kann es nicht.
Zwei Punkte verdienen deine Aufmerksamkeit:
- Training. Ob deine Eingaben zum Training oder zur Verbesserung von Modellen verwendet werden, entscheidet der Anbieter und bei mehreren von ihnen eine Einstellung in deinem Konto. Einige bieten eine Wahlmöglichkeit „keine Speicherung" oder „kein Training" an. Prüfe das in deinem Anbieterkonto; die App kann es nicht für dich einstellen. Kostenlose Modelle bei OpenRouter sind in der Regel nur nutzbar, wenn du in deinem OpenRouter-Konto Anbieter zulässt, die Eingaben zum Training nutzen oder veröffentlichen dürfen.
- Dein Anbieterkonto. Auskunfts-, Lösch- und Widerspruchsverlangen zu übermittelten Inhalten sind an den Anbieter zu richten, nicht an uns.
- Eigener Server. Verbindest du einen eigenen Server, ist dessen Betreiber für alles verantwortlich, was dort geschieht – betreibst du ihn selbst, bist das du. Wir haben darauf keinen Zugriff.
6.5 Übermittlung in Drittländer
Die meisten der genannten Anbieter verarbeiten Daten in den Vereinigten Staaten. Für die Vereinigten Staaten besteht kein allgemeiner Angemessenheitsbeschluss; einzelne US-Unternehmen sind nach dem EU-U.S. Data Privacy Framework zertifiziert, andere nicht. Wo ein Anbieter nicht zertifiziert ist, können US-Behörden Zugriffsrechte haben, die hinter dem Schutzniveau des Unionsrechts zurückbleiben, und wirksame Rechtsbehelfe stehen dir möglicherweise nicht zur Verfügung.
DeepSeek verarbeitet Daten in der Volksrepublik China. Für China besteht kein Angemessenheitsbeschluss. Das chinesische Recht räumt staatlichen Stellen weitreichenden Zugriff auf Daten inländischer Unternehmen ein; ein gleichwertiger Rechtsbehelf steht Personen in der Union nicht zur Verfügung. Wir raten nachdrücklich davon ab, personenbezogene Daten Dritter, Betriebs- und Geschäftsgeheimnisse oder sonstige vertrauliche Informationen an diesen Anbieter zu senden.
Requesty hat seinen Sitz im Vereinigten Königreich. Für das Vereinigte Königreich hat die Europäische Kommission einen Angemessenheitsbeschluss erlassen (Art. 45 DSGVO). Requesty leitet deine Anfrage allerdings an den Betreiber des gewählten Modells weiter, und der kann in einem Drittland ohne einen solchen Beschluss sitzen.
Scaleway und IONOS geben an, Daten ausschließlich in Rechenzentren in der Europäischen Union zu verarbeiten – in Frankreich bzw. in Deutschland; bei diesen beiden Anbietern findet keine Übermittlung in ein Drittland statt. Vertragspartner von Anthropic ist für Nutzer im EWR die Anthropic Ireland, Limited; verarbeitet wird aber auch außerhalb der Europäischen Union, eine Verarbeitung ausschließlich in der EU bietet Anthropic nicht an.
Bei einem eigenen Server bestimmst du, wo er steht. Läuft er in deinem eigenen Netz, findet keine Übermittlung in ein Drittland statt.
Die Übermittlung an Anbieter in Drittländern ohne Angemessenheitsbeschluss erfolgt auf Grundlage deiner ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, die du in dem in Abschnitt 6.1 beschriebenen Zustimmungsbildschirm erteilst. Er nennt dir vor der ersten Übermittlung den Empfänger und sagt dir, dass deine Daten außerhalb der EU verarbeitet oder dorthin weitergeleitet werden und was das für das Schutzniveau bedeutet. Ein angemessenes Schutzniveau können wir für diese Übermittlungen nicht gewährleisten.
7. Berechtigungen, die die App anfordert
Die App fordert die kleinstmögliche Menge an Berechtigungen an, die ihre Funktionen erfordern, und sie fordert sie in dem Augenblick an, in dem sie zuerst gebraucht werden — nicht beim ersten Start.
| Berechtigung | Wann sie angefragt wird | Wofür sie verwendet wird |
|---|---|---|
| Mikrofon | Beim ersten Öffnen des Sprachmodus | Nimmt für die Dauer eines Diktats auf. Auf dem Gerät: die Aufnahme verlässt das Gerät nicht. Über den Anbieter: die Aufnahme wird übermittelt, unter der gesonderten Audio-Einwilligung. |
| Spracherkennung | Beim ersten Öffnen des Sprachmodus | Die App fordert bei iOS die Erkennung auf dem Gerät an und nutzt sie, sofern die gewählte Sprache sie unterstützt; die Aufnahme verlässt dein Gerät dann nicht. Gibt es für die Sprache keine Erkennung auf dem Gerät, schreibt die App gar nicht mit — es sei denn, du schaltest in Einstellungen › Sprachmodus ausdrücklich „Apples Server-Erkennung erlauben“ ein. Diese Einstellung ist ab Werk aus. Ist sie an, wird die Aufnahme zur Erkennung an Apple Inc. übertragen; dafür gilt die Datenschutzerklärung von Apple. Es ist die einzige Übertragung in der App, die nicht von der anbieterbezogenen Zustimmung nach Abschnitt 6 erfasst ist; die Einstellung selbst ist deine Einwilligung dazu, und ihr Ausschalten beendet sie. |
| Persönliche Stimme | Nur wenn du eine persönliche Stimme zum Vorlesen wählst | Wird örtlich für die Sprachausgabe verwendet. |
| Fotos — nur hinzufügen | Wenn du zum ersten Mal ein erzeugtes Bild in deine Mediathek sicherst | Schreibt das Bild. Die App hat ausschließlich das Recht zum Hinzufügen und liest deine Mediathek nie. |
| Lokales Netzwerk | Nur wenn sich die App zum ersten Mal mit einer lokalen Adresse verbindet, die du unter „Eigener Server" eingetragen hast | Die App verbindet sich mit genau dieser Adresse – etwa Ollama oder LM Studio auf deinem Mac. Sie sucht in deinem Netz nicht nach Geräten und spricht kein anderes Gerät an. |
Ein Foto anzuhängen erfordert keine Berechtigung. Die Fotoauswahl des Systems läuft in einem eigenen Prozess außerhalb der App. Die App erhält nur die Bilder, die du tatsächlich antippst, und erlangt zu keinem Zeitpunkt Zugriff auf deine Mediathek. Deshalb enthält die App auch nur den Zwecktext für das Hinzufügen.
Die App fordert keinen Zugriff auf Standort, Kontakte, Kalender, Gesundheitsdaten, Bluetooth (über die Tonwegeführung im Sprachmodus hinaus) oder Mitteilungen an und verwendet keine Werbekennung. Zugriff auf das lokale Netzwerk erbittet sie nur im oben beschriebenen Fall.
8. Kostenanzeige
Die App schätzt die Tokens und Kosten deiner Anfragen örtlich und zeigt Summen je Chat, je Projekt und je Sitzung. Meldet ein Anbieter die Kosten einer Anfrage selbst – OpenRouter und Requesty tun das –, übernimmt die App diesen Betrag. Sonst berechnet sie die Kosten auf deinem Gerät aus den Preisen, die der Anbieter in seiner Modell-Liste veröffentlicht; OpenRouter, Requesty, Vercel AI Gateway, DeepInfra, Together AI und xAI liefern sie dort mit. Zeigt die Modell-Liste für ein Modell keinen Preis, kannst du einen eigenen hinterlegen: Halte das Modell in der Modell-Liste gedrückt und wähle „Preis hinterlegen". Selbst hinterlegte Preise stehen mit dem Zusatz „(eigener Preis)" in der Liste, gelten nur für dieses Modell bei diesem Anbieter, werden nur verwendet, wenn der Anbieter weder die Kosten meldet noch einen Preis nennt, und bleiben auf deinem Gerät.
Meldet ein Anbieter keinen Verbrauch, schätzt die App die Tokenzahlen örtlich. Veröffentlicht ein Anbieter keine Preise, rechnet die App mit den Preisen, die du selbst hinterlegt hast, und kennzeichnet das Ergebnis als Schätzung; fehlt beides, zeigt sie lieber gar keinen Betrag als einen falschen. In jedem Fall ist die Zahl eine Schätzung und keine Abrechnung. Maßgeblich ist die Zahl in deinem Anbieterkonto. Siehe § 6 der Nutzungsbedingungen.
9. Dateiexport und HTML-Vorschau
Export. Enthält eine Antwort Quelltext, kannst du die erkannten Dateien einzeln oder als ZIP-Archiv sichern. Der Export läuft vollständig auf deinem Gerät. Wo die Dateien anschließend liegen — in der Dateien-App, in iCloud Drive, in einer anderen App, in die du sie teilst — bestimmst du, und dafür gelten dann die Bedingungen des Ziels.
HTML-Vorschau. Erzeugte HTML-Dateien lassen sich in der App örtlich anzeigen. Diese Vorschau ist eingezäunt: Sie lädt nur örtliche Dateien aus dem Vorschauordner, und jeder Versuch, eine äußere Adresse zu erreichen, wird unterbunden. Seitenwechsel, neue Fenster und Skript-Dialoge weist die App ab und zeigt dir die abgewiesene Adresse an; Bilder, Stilvorlagen, Schriften und von Skripten ausgelöste Netzanfragen unterbindet die Inhaltssicherheitsrichtlinie ohne gesonderten Hinweis. Eine Inhaltssicherheitsrichtlinie wird in jede HTML-Seite eingefügt, bevor sie in den Vorschauordner geschrieben wird. Browserdaten bleiben nicht zurück, und ein zweites Fenster lässt sich nicht öffnen. Serverseitige Sprachen wie PHP werden nicht ausgeführt und können es nicht — die Vorschau zeigt solche Dateien an, sie führt sie nicht aus.
10. Inhaltsprüfung, Meldungen und Krisenhinweise
Lokale Filterung. Bevor etwas gesendet wird, prüft die App deine neue Nachricht für sich; jede frühere Nachricht des Chats, die mitgesendet würde, jeweils für sich; den System-Prompt des Projekts; und deine neue Nachricht zusammen mit dem System-Prompt und deinen beiden vorigen Nachrichten im Chat, damit sich eine Anfrage nicht auf mehrere Nachrichten verteilen lässt. Frühere Nachrichten, die die Prüfung nicht bestehen, werden markiert und nicht mitgesendet. Den ausgelesenen Text einer angehängten Datei prüft die App einmal, beim Anhängen. Auch die Textantwort des Anbieters wird geprüft – schon während sie eintrifft. All das geschieht auf deinem Gerät anhand eines dort gespeicherten Regelsatzes. Die Ergebnisse werden nirgendwohin übertragen, und es entsteht kein Profil daraus.
Sprachgrenze, offen gesagt. Die Erkennungsbegriffe sind ausschließlich deutsch und englisch; Eingaben in anderen Sprachen werden von ihnen nicht erfasst. Der Regelsatz erkennt zusätzlich polnische Absagewendungen, damit eine berechtigte Absage des Modells auf Polnisch nicht als Verstoß gewertet wird. Die verbindliche Sicherheitsanweisung, die die App jeder Anfrage voranstellt, und die Prüfung der Antwort gelten unabhängig von der Sprache.
Bilder werden nicht geprüft. Der Filter liest Text. Er kann den Inhalt eines Bildes nicht beurteilen. Das gilt sowohl für Bilder, die Sie anhängen, als auch für Bilder, die ein Modell erzeugt. Für Bildinhalte sind die Moderation des Anbieters und die unten beschriebenen Melde- und Sperrfunktionen die einschlägigen Schutzvorkehrungen.
Melden. Du kannst jede Antwort melden. Die Meldung wird in einem örtlichen Protokoll auf deinem Gerät abgelegt. Wenn du sie zusätzlich an uns senden möchtest, öffnet sich deine Mail-App mit einer vorbereiteten Nachricht; abgesendet wird nichts, bevor du es selbst tust. Sendest du sie, erhalten wir deine E-Mail-Adresse und die von dir beigefügten Inhalte — siehe Abschnitt 11.
Sperren. Du kannst ein Modell sperren; die App verwendet es dann nicht mehr. Diese Einstellung wirkt örtlich.
Krisenhinweise. Erkennt die App die Äußerung einer akuten persönlichen Notlage, zeigt sie für deine Oberflächensprache passende Notfallkontakte an. Diese Erkennung läuft auf dem Gerät. Es wird keine Einschätzung deines Zustands gespeichert, übermittelt oder weitergegeben, und der Hinweis selbst löst keine Netzanfrage aus.
11. Wenn du uns schreibst
| Weg | Was wir erhalten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|---|
| Support-E-Mail | deine E-Mail-Adresse, den Inhalt deiner Nachricht, etwaige Anhänge und die Kopfdaten, die dein Mailserver hinzufügt | Beantwortung deiner Anfrage | Art. 6 Abs. 1 lit. b DSGVO bzw. lit. f — unser berechtigtes Interesse an der Beantwortung von Anfragen | Bis die Anfrage erledigt ist; danach Löschung, soweit keine gesetzlichen Aufbewahrungspflichten bestehen |
| Inhaltsmeldung per E-Mail | Zusätzlich den Meldegrund und den beigefügten Auszug | Prüfung der Meldung und Erfüllung unserer Pflichten als Anbieter einer App mit nutzergenerierten Inhalten | Art. 6 Abs. 1 lit. f DSGVO; soweit eine gesetzliche Pflicht besteht, auch lit. c | Bis zu 24 Monate, damit Wiederholungsfälle erkennbar bleiben |
Wir verwenden diese Daten für keinen anderen Zweck und bilden daraus kein Profil. Soweit wir gesetzlich verpflichtet sind, einen Sachverhalt einer Behörde anzuzeigen — beispielsweise bei Darstellungen sexuellen Missbrauchs von Kindern — werden wir dies tun.
12. Die Website
12.1 Hosting
Die Website wird über Lovable Cloud bereitgestellt, den Hosting-Dienst von:
Lovable Labs AB Regeringsgatan 25 111 53 Stockholm Schweden Datenschutzbeauftragter: dpo@lovable.dev
Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (https://lovable.dev/data-processing-agreement). Der Anbieter setzt seinerseits Unterauftragsverarbeiter ein; die jeweils geltende Liste ist unter https://lovable.dev/subprocessors abrufbar. Die Inhalte der Website liegen dabei auf der Infrastruktur von Supabase, die der Anbieter für Lovable Cloud verwendet.
Ort der Verarbeitung: Europäische Union. Der Anbieter stellt die Europäische Union, die Vereinigten Staaten und Asien-Pazifik zur Wahl; die Daten wechseln die gewählte Region nicht von selbst.
12.2 Protokolldaten
Bei jedem Abruf einer Seite fallen beim Hoster Protokolldaten an. Nach dessen eigener Beschreibung gehören dazu die IP-Adresse und der ungefähre Standort, Art und Fassung des Browsers, die aufgerufenen Seiten und Funktionen, Zeitstempel, Sitzungs- oder Gerätekennungen sowie Fehlercodes.
Zweck: Auslieferung der Seite, Betriebssicherheit und Erkennung von Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und zuverlässige Betrieb der Website. Speicherdauer: Wir betreiben den Server nicht selbst und haben auf die Rohprotokolle keinen unmittelbaren Zugriff; die Aufbewahrung richtet sich nach den Vorgaben des Hosters.
12.3 Das Kontaktformular
Die Website bietet ein Kontaktformular mit den Feldern Name, E-Mail, Betreff und Nachricht an. Das Formular überträgt nichts an uns und nichts an unseren Hostinganbieter. Deine Eingaben werden in deinem Browser zu einer vorbereiteten E-Mail zusammengesetzt und an dein eigenes Mailprogramm übergeben; gesendet wird nichts, bevor du diese E-Mail nicht selbst abschickst.
Tust du das, erreicht uns eine gewöhnliche E-Mail. Zweck, Rechtsgrundlage und Speicherdauer entsprechen dann den Angaben zur Support-E-Mail in Abschnitt 11: Wir verwenden sie zur Beantwortung deiner Anfrage, auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO, und löschen sie, sobald die Sache erledigt ist, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
Du kannst uns jederzeit statt über das Formular direkt an support@byokey.app schreiben. Es wird kein Cookie gesetzt und kein Dienst eines Dritten eingebunden.
12.4 Cookies und Dritte
Die Website setzt keine Analysewerkzeuge, keine Werbung und keine Zählpixel ein. Technisch notwendige Bestandteile — insbesondere das Auslieferungsnetz des Hosters — können Cookies oder vergleichbare Kennungen setzen. Eine Speicherung, die für die ausdrücklich gewünschte Bereitstellung eines Dienstes unbedingt erforderlich ist, bedarf keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
| Name | Zweck | Gesetzt von | Lebensdauer |
|---|---|---|---|
| __cf_bm | Unterscheidet menschliche Besucher von Bots; schützt die Website vor automatisiertem Missbrauch | Cloudflare (Sicherheitsschicht des Hosting-Anbieters) | 30 Minuten |
| __dpl | Verbindet den Browser mit einem bestimmten Deployment, damit verzögert geladene Seitenfragmente aus demselben Build stammen | Edge-Netzwerk des Hosting-Anbieters | Sitzung |
Beide sind zur Bereitstellung der Website zwingend erforderlich und werden daher ohne Einwilligung nach § 25 Abs. 2 Nr. 2 TDDDG gesetzt. Keiner wird für Analyse, Werbung oder Profiling verwendet.
Darüber hinaus werden keine Inhalte von fremden Servern nachgeladen.
Eine von dir gewählte Anzeigesprache wird in einem unbedingt erforderlichen Cookie bzw. im lokalen Speicher deines Browsers abgelegt. Diese Speicherung dient allein dem von dir gewünschten Sprachwechsel und wird nicht weiter ausgewertet.
12.5 Rücksprungadresse der OpenRouter-Anmeldung
Nach deiner Bestätigung schickt OpenRouter das Anmeldefenster der App mit einem einmaligen Code an https://byokey.app/auth/openrouter. Diese Seite reicht den Code nur direkt an die App auf deinem Gerät weiter; sie zeigt ihn nicht an, speichert ihn nicht, gibt ihn nicht weiter und enthält keine Analyse- oder Drittinhalte. Wie bei jedem Seitenaufruf verzeichnet der Hosting-Anbieter die Adresse in seinen Protokolldaten (Abschnitt 12.2) – samt dem einmaligen Code. Der Code verfällt nach kurzer Zeit und ist ohne den Prüfwert, den nur die App für diese Anmeldung bereithält, wertlos (PKCE).
13. Apple und der App Store
Die App wird über den App Store von Apple vertrieben. Herunterladen, Installieren und Aktualisieren wickelt Apple nach eigenen Bedingungen und nach der eigenen Datenschutzerklärung ab. Darauf haben wir keinen Einfluss, und wir erhalten daraus keine personenbezogenen Daten.
Apple stellt uns zusammengefasste, anonymisierte Statistiken zur Verfügung (App Analytics) — etwa die Zahl der Ladevorgänge oder die Verteilung von Abstürzen nach Gerätetyp. Diese Zahlen lassen keinen Rückschluss auf einzelne Personen zu, und wir versuchen nicht, sie mit anderen Daten zusammenzuführen.
Datenschutzerklärung von Apple: https://www.apple.com/de/legal/privacy/
14. Löschen deiner Daten
In der App. *Einstellungen → Alle Daten löschen* entfernt Chats, Projekte, Anhänge, erzeugte Bilder, Kostendaten, örtliche Meldungen, in Quarantäne verschobene Rettungsdateien und die Einträge des Schlüsselbunds mit deinen API-Schlüsseln. Der Vorgang ist nicht umkehrbar.
Einzeln. Chats, Projekte, Anhänge, Bilder und einzelne API-Schlüssel lassen sich jeweils für sich löschen.
Löschen der App. Wenn du ByoKey vom Gerät entfernst, wird der Bereich der App gelöscht. Da iOS Einträge des Schlüsselbunds nicht in allen Fällen mit entfernt, empfehlen wir, *Alle Daten löschen* auszuführen, bevor Sie die App löschen.
Bereits übermittelte Daten. Inhalte, die einen Anbieter erreicht haben, liegen außerhalb unserer Reichweite. Lösche sie in deinem Konto bei diesem Anbieter oder mache deine Rechte unmittelbar dort geltend.
15. Deine Rechte
Nach der DSGVO hast du in Bezug auf personenbezogene Daten, für die wir Verantwortlicher sind, das Recht auf:
- Auskunft (Art. 15) — Bestätigung, ob wir Daten über dich verarbeiten, und eine Kopie;
- Berichtigung (Art. 16);
- Löschung (Art. 17);
- Einschränkung der Verarbeitung (Art. 18);
- Datenübertragbarkeit (Art. 20);
- Widerspruch (Art. 21) gegen eine Verarbeitung, die auf Art. 6 Abs. 1 lit. f beruht;
- Widerruf einer Einwilligung (Art. 7 Abs. 3) jederzeit mit Wirkung für die Zukunft.
Zur Ausübung genügt eine Nachricht an support@byokey.app. Wir antworten innerhalb eines Monats.
Eine Einschränkung, offen gesagt. Zu den in Abschnitt 5 beschriebenen Daten haben wir nichts: sie liegen auf deinem Gerät. Eine Auskunft von uns bliebe leer, und ein Löschverlangen können wir nur beantworten, indem wir auf die Löschfunktion in der App verweisen. Dasselbe gilt für Daten, die du an einen Anbieter übermittelt hast — diese Rechte sind gegenüber dem Anbieter geltend zu machen.
Beschwerderecht (Art. 77 DSGVO). Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere im Mitgliedstaat deines gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg Stahnsdorfer Damm 77 14532 Kleinmachnow Telefon: +49 33203 356-0 E-Mail: poststelle@lda.brandenburg.de https://www.lda.brandenburg.de
16. Kinder und Jugendliche
Die App richtet sich nicht an Kinder. Du darfst sie nur nutzen, wenn du das in der Altersfreigabe des App Store angegebene Alter erreicht hast und in jedem Fall nur, wenn du alt genug bist, um wirksam in die Übermittlung von Daten an einen Anbieter einzuwilligen — in Deutschland und in mehreren weiteren Mitgliedstaaten der Union sind das 16 Jahre. Jüngere Nutzer dürfen die App nur mit Zustimmung eines Sorgeberechtigten verwenden; dieser trägt dann auch die Verantwortung für den API-Schlüssel und für die damit entstehenden Kosten.
Wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern. Da wir kein Kontosystem betreiben, haben wir keine Möglichkeit, ein Alter zu überprüfen.
17. Sicherheit
- Alle Verbindungen zu KI-Anbietern laufen über TLS (HTTPS). Einzige Ausnahme ist ein eigener Server, den du mit einer http://-Adresse einträgst. http:// akzeptiert die App nur für Adressen, wie sie in einem lokalen Netz verwendet werden – private IP-Adressen (etwa 192.168.x.x, 10.x.x.x oder 172.16–31.x.x sowie die entsprechenden IPv6-Bereiche), Namen auf .local und Namen ohne Punkt; jede andere Adresse muss mit https:// beginnen. Eine http://-Verbindung ist unverschlüsselt, wie es im Heimnetz üblich ist. In welches Netz eine solche Adresse führt, kann die App nicht erkennen: In einem fremden Netz – etwa im Hotel oder Café – könnte unter derselben Adresse ein anderes Gerät antworten; nutze http:// deshalb nur in deinem eigenen Netz.
- API-Schlüssel liegen im iOS-Schlüsselbund, nicht in der Zustandsdatei der App und an keiner anderen Stelle im Klartext.
- Die App verwendet keine fremden Programmbibliotheken, was eine ganze Klasse von Lieferkettenrisiken ausschließt.
- Die Daten der App schützen die iOS-Abschottung und die Dateiverschlüsselung von iOS (NSFileProtectionCompleteUntilFirstUserAuthentication); sie sind unlesbar, bis das Gerät nach einem Neustart einmal entsperrt wurde.
Was wir nicht versprechen können. Kein System ist vollständig sicher. Die Sicherheit deiner Daten bei einem Anbieter, die Sicherheit deines Anbieterkontos und die körperliche Sicherheit deines Geräts liegen außerhalb unserer Kontrolle. Schützen Sie dein Gerät mit Code oder Biometrie, halte iOS aktuell, setze für jeden API-Schlüssel eine Ausgabengrenze, und sperre einen Schlüssel beim Anbieter sofort, wenn du vermutest, dass er bekannt geworden ist.
18. Änderungen dieser Erklärung
Wir werden diese Erklärung anpassen, wenn sich die App ändert oder die Rechtslage es erfordert. Die jeweils geltende Fassung steht unter https://byokey.app/de/privacy und ist aus der App heraus verlinkt. Das Datum oben zeigt, wann sie zuletzt geändert wurde. Betrifft eine Änderung eine Verarbeitung, die auf deiner Einwilligung beruht, holen wir diese Einwilligung neu ein, statt uns auf die alte zu stützen.
19. Kontakt
Maximilian Skibinski Wladimir-Komarow-Straße 41 15517 Fürstenwalde/Spree Deutschland E-Mail: support@byokey.app
*Diese Erklärung liegt auf Deutsch, Englisch und Polnisch vor. Maßgeblich ist die deutsche Fassung; die anderen Sprachfassungen sind Übersetzungen zur Erleichterung. Zwingende Verbraucherschutzvorschriften des Aufenthaltsstaats bleiben davon unberührt.*