Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch der Website squorli.com, bei der Nutzung des Dienstes Squorli Directory und rund um das Squorli-Server-Repository verarbeitet werden. Sie ist aus dem tatsächlichen Verhalten der Software abgeleitet: Es gibt keine Abschnitte für Dienste, die nicht eingesetzt werden.
1. Verantwortlicher
Daniel Klessa
c/o flexdienst – #22209
Kurt-Schumacher-Straße 74
67663 Kaiserslautern
Deutschland
E-Mail: daniel@squorli.com
Ein Datenschutzbeauftragter ist nicht bestellt; das ist bei einem privaten Projekt dieser Größe nicht vorgeschrieben.
2. Website squorli.com
2.1 Hosting und Server-Protokolle
Die Website besteht aus statischen Dateien und wird von einem Cloud-Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, am Standort Falkenstein (Deutschland) ausgeliefert. Beim Aufruf einer Seite verarbeitet der Webserver technisch notwendig die IP-Adresse deines Geräts, Datum und Uhrzeit, die aufgerufene Adresse, den übertragenen Status und den Browser (User-Agent), um die Seite auszuliefern. Zugriffe werden nicht protokolliert; nur Fehler des Webservers werden mit diesen Angaben festgehalten, um Störungen zu erkennen und Angriffe abzuwehren. Diese Einträge werden nicht mit anderen Daten zusammengeführt und spätestens nach 14 Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionierenden Betrieb). Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
2.2 Keine Cookies, keine Analyse, keine externen Einbindungen
Die Website setzt keine Cookies, nutzt keinen Local Storage, keine Reichweitenmessung, kein Tracking und lädt keine Schriften, Skripte oder Inhalte von fremden Servern. Ein Einwilligungsbanner ist deshalb nicht erforderlich. Die beiden eigenen Skripte der Seite steuern nur das Menü, die Zwischenablage, die Bildvergrößerung und die Markierung des passenden Downloads für dein Betriebssystem; dafür lesen sie den Browser lokal aus, ohne etwas zu übertragen.
Links zu GitHub und zum Squorli Directory übertragen erst dann Daten an das Ziel, wenn du sie anklickst.
2.3 Update-Abfragen der Desktop-App
Die installierte Squorli-Desktop-App fragt beim Start und danach alle sechs Stunden unter https://squorli.com/updates/stable/ ab, ob eine neue Version vorliegt. Dabei erhält der Webserver die IP-Adresse, die Kennung des Update-Moduls (User-Agent) und die installierte Version; es gilt Abschnitt 2.1. Die eigentlichen Installationsdateien lädt die App anschließend von GitHub (Abschnitt 5). Eine Kennung deines Geräts oder deines Kontos wird nicht übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, installierte Apps mit Sicherheits- und Fehlerkorrekturen zu versorgen).
3. Squorli Directory (directory.squorli.com)
Squorli Directory ist der Kontodienst für Squorli-Chat-Server: Er vergibt Handles (@name), sichert den privaten Schlüssel passwortverschlüsselt, verwaltet den zweiten Faktor, Freunde und Ende-zu-Ende-verschlüsselte Direktnachrichten. Ein Konto ist freiwillig; Chat-Server können auch ohne Konto genutzt werden, sofern ihre Betreiber das zulassen.
Der Dienst läuft in Containern auf einem virtuellen Server der Strato GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. Die Datenbank liegt ausschließlich auf diesem Server. Mit Strato besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
3.1 Konto
Beim Anlegen eines Kontos erzeugt dein Browser ein Schlüsselpaar. Der Dienst speichert:
- das Handle, den öffentlichen Schlüssel, den Zeitpunkt der Anlage und der letzten Nutzung;
- das Backup deines privaten Schlüssels, das dein Browser mit deinem Passwort verschlüsselt hat, sowie einen Prüfwert (Hash) des daraus abgeleiteten Zugangsschlüssels. Das Passwort selbst und der private Schlüssel verlassen deinen Browser nie im Klartext; der Betreiber kann das Backup nicht öffnen und ein vergessenes Passwort nicht zurücksetzen;
- optional einen Anzeigenamen (global und je Chat-Server), ein Profilbild und die Einstellungen deiner Chat-App. Neue Apps verschlüsseln die Einstellungen mit einem Schlüssel aus deinem Konto, bevor sie ankommen; nur du kannst sie lesen. Einstellungen, die eine ältere App im Klartext abgelegt hat, bleiben lesbar, bis eine neuere App sie verschlüsselt;
- optional das Geheimnis eines Authenticators (verschlüsselt mit einem Serverschlüssel des Betreibers) und Prüfwerte der Wiederherstellungscodes;
- optional deine E-Mail-Adresse, wenn du eine hinterlegst oder der Dienst sie verlangt, mit dem Zeitpunkt der Bestätigung. Eine Adresse gehört zu höchstens einem Konto;
- die Liste der Chat-Server, auf denen du dich mit dem Konto angemeldet hast, mit Zeitpunkten;
- die Liste deiner angemeldeten Geräte. Jede App und jeder Browser, mit dem du dich anmeldest, erzeugt einen eigenen Geräteschlüssel; der Dienst speichert dessen öffentlichen Teil, eine Gerätebezeichnung aus dem Browser oder der App (zum Beispiel „Chrome auf Windows“), die Website, über die das Gerät angemeldet wurde (bei der Desktop-App nur, dass es die App war), die Zeitpunkte der Anmeldung und der letzten Nutzung sowie bei einem abgemeldeten Gerät den Zeitpunkt und den Anlass der Abmeldung. So kannst du einzelne Geräte abmelden, und ein abgemeldetes Gerät kommt nur mit Passwort und zweitem Faktor wieder in dein Konto;
- eine Historie der Abrufe deines Schlüssel-Backups (Zeitpunkt, Gerätebezeichnung aus dem Browser oder der App, aufrufende Website oder Desktop-App, verwendeter Faktor), damit du fremde Abrufe erkennen kannst.
Handle, öffentlicher Schlüssel und Profilbild sind öffentlich: Jeder kann ein Handle nachschlagen und das Profilbild abrufen, damit Chat-Server und andere Mitglieder dich erkennen. Anzeigenamen erhält nur der Chat-Server, auf dem du sie verwendest. Die E-Mail-Adresse wird nicht weitergegeben.
Zweck: Bereitstellung des Kontos, Wiederherstellung auf anderen Geräten, Schutz vor Kontoübernahme. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis). Die Historie der Schlüsselabrufe, die Geräteliste und die Serverliste dienen zusätzlich der Sicherheit, Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: bis zur Löschung des Kontos; die Historie der Schlüsselabrufe 90 Tage. Ein Gerät, das 90 Tage nicht benutzt wurde, wird abgemeldet (nicht bei einem Konto ohne Passwort); der Eintrag eines abgemeldeten Geräts wird ein Jahr danach gelöscht. Eine Anmeldung auf der Kontoseite endet nach 12 Stunden, mit „30 Tage merken“ nach 30 Tagen.
3.2 Freunde, Direktnachrichten und Anwesenheit
- Freundschaftsanfragen und Freundschaften werden gespeichert, solange sie bestehen; eine abgelehnte Anfrage bleibt sieben Tage als Sperre gegen sofortige Wiederholung vermerkt.
- Direktnachrichten zwischen Freunden werden von der Chat-App Ende-zu-Ende verschlüsselt. Der Dienst speichert nur den verschlüsselten Inhalt sowie Absender, Empfänger, Zeitpunkt und Größe, um die Nachricht zuzustellen. Lesen kann sie niemand außer den beiden Beteiligten. Vorschaubilder von Links in Direktnachrichten liegen ebenfalls nur verschlüsselt vor. Nachrichten und Vorschaubilder werden nach 180 Tagen gelöscht, früher, wenn beide Seiten sie löschen.
- Solange deine Chat-App mit dem Dienst verbunden ist, sehen deine Freunde, ob du online oder abwesend bist und, falls du die Spielanzeige eingeschaltet hast, welches Spiel gerade läuft. Diese Angaben werden nur weitergeleitet, nicht gespeichert. Welche Spiele du nie anzeigen lässt, liegt verschlüsselt in deinen Einstellungen.
Zweck und Rechtsgrundlage: Bereitstellung der Funktionen, Art. 6 Abs. 1 lit. b DSGVO.
3.3 E-Mail-Versand
Hast du eine E-Mail-Adresse hinterlegt, sendet der Dienst dir Bestätigungscodes, einen Hinweis bei jedem Abruf deines Schlüssel-Backups und auf Wunsch einen Code als Ersatz für den Authenticator. Der Versand läuft über einen vom Betreiber eingerichteten Mailserver; der Betreiber dieses Mailservers erhält dabei deine E-Mail-Adresse und den Inhalt der Nachricht (Handle, Code oder Hinweis). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Chat-Server als Empfänger
Chat-Server, die sich beim Directory registriert haben, fragen beim Anmelden deinen Handle, Anzeigenamen und dein Profilbild ab; dadurch erfährt der Dienst, auf welchem Server du dich angemeldet hast (Abschnitt 3.1). Der Dienst gibt an einen Chat-Server nur den öffentlichen Schlüssel weiter, wenn du ihn beauftragst, dein Konto auf diesem Server zu löschen, oder wenn sich dein Name, dein Bild oder deine angemeldeten Geräte ändern. Einem Chat-Server, auf dem du mit dem Konto angemeldet bist oder dich gerade anmeldest, nennt der Dienst außerdem die öffentlichen Schlüssel deiner angemeldeten Geräte, damit der Server ein abgemeldetes Gerät abweisen kann; Bezeichnungen und Zeitpunkte der Geräte erhält er nicht. Für die Datenverarbeitung auf einem Chat-Server ist dessen Betreiber verantwortlich (Abschnitt 4).
3.5 Technische Daten, Protokolle und Missbrauchsschutz
Der Dienst protokolliert jede Anfrage mit IP-Adresse, Zeitpunkt, Methode und Adresse sowie fehlgeschlagene Anmeldeversuche mit IP-Adresse. Die Protokolle dienen dem Betrieb, der Fehlersuche und der Abwehr von Angriffen und werden spätestens nach 14 Tagen gelöscht. Zum Schutz vor Missbrauch begrenzt der Dienst die Zahl der Registrierungen, Passwortversuche und Aktionen je IP-Adresse; diese Zähler bestehen nur im Arbeitsspeicher und werden nach einer Minute verworfen. Für die Statistik des Betreibers zählt der Dienst alle fünf Minuten, wie viele Konten online, abwesend und insgesamt vorhanden sind, ohne Bezug zu einzelnen Konten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
Das TLS-Zertifikat des Dienstes stellt Let’s Encrypt (Internet Security Research Group, USA) aus; dabei werden nur der Domainname und die Server-Adresse übermittelt, keine Nutzerdaten.
3.6 Nachschlagen von Links und Spielen
- Wenn du in einem Browser einen Link in einer Direktnachricht sendest, ruft der Dienst die verlinkte Seite in deinem Auftrag ab, um Titel, Beschreibung und Vorschaubild zu erzeugen; die verlinkte Seite sieht dabei die Adresse des Dienstes, nicht deine. Bei YouTube-Links fragt der Dienst die oEmbed-Schnittstelle von YouTube (Google) nach dem Titel. Der Dienst speichert und protokolliert nichts über den Link. Die Desktop-App fragt verlinkte Seiten selbst ab.
- Für die Spielanzeige kennt der Dienst Namen und Symbole von Spielen; unbekannte Kennungen fragt er in den Katalogen von Steam (Valve), Microsoft Store und GOG ab. Dabei wird nur die Spielkennung übermittelt, nichts über dich; der Dienst merkt sich nicht, wer gefragt hat. Ruft deine App ein Spielsymbol ab, sieht der Dienst dabei deine IP-Adresse und die Spielkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.7 Speicherung im Browser
Die Kontoseite setzt keine Cookies. Wählst du beim Anmelden „30 Tage merken“, legt die Seite deinen Schlüssel im Local Storage deines Browsers ab und den Schlüssel des Geräts in dessen Datenbank (IndexedDB), wo er sich nicht auslesen lässt; „Abmelden“ löscht beide wieder und meldet das Gerät beim Dienst ab. Außerdem merkt sich die Seite die gewählte Sprache. Beides ist technisch notwendig für die gewählte Funktion und erfordert keine Einwilligung.
3.8 Löschung des Kontos
Du kannst dein Konto jederzeit auf der Kontoseite unter „Konto löschen“ selbst löschen. Dabei werden Handle, Schlüssel-Backup, Authenticator, E-Mail-Adresse, Profilbild, Anzeigenamen, Einstellungen, Freundschaften, Direktnachrichten mit Vorschaubildern, die Serverliste, die Geräteliste und die Abrufhistorie gelöscht; das Handle wird wieder frei. Chat-Server, auf denen du mit dem Konto angemeldet warst, erhalten den Auftrag, dein Konto dort zu löschen; ein gerade nicht erreichbarer Server holt das beim nächsten Abgleich nach. Nur ein Chat-Server, dessen erster Eigentümer du bist, behält dein Konto. Der Auftrag an einen Chat-Server wird bis zu dessen Bestätigung vorgehalten; die Server-Protokolle bleiben bis zum Ablauf ihrer Frist (Abschnitt 3.5).
4. Chat-Server und die Software Squorli Server
Squorli Server ist Open-Source-Software, die jede Person selbst betreiben kann. Ein Chat-Server verarbeitet Nachrichten, Anhänge, Mitgliedschaften und Sprach- und Videoverbindungen seiner Mitglieder; verantwortlich dafür ist die Person, die den Server betreibt, nicht der Verantwortliche dieser Erklärung. Kanalnachrichten und Anhänge sind auf einem Chat-Server nicht Ende-zu-Ende-verschlüsselt und für dessen Betreiber lesbar; Sprache und Video laufen über den Medienserver des jeweiligen Chat-Servers. Erkundige dich bei dem Server, dem du beitrittst.
Die Chat-App (im Browser oder als Desktop-App) verbindet sich mit dem gewählten Chat-Server, mit dem Squorli Directory (Abschnitt 3), wenn du ein Konto verwendest, und mit squorli.com für Updates (Abschnitt 2.3). Weitere Verbindungen entstehen nur durch Funktionen, die du oder der Server einschaltest: Webradio-Streams, YouTube-Videos (über die datensparsame Adresse youtube-nocookie.com und erst nach einem Klick auf Wiedergabe) und Twitch-Streams werden direkt vom jeweiligen Anbieter in deinen Browser übertragen, der dabei deine IP-Adresse sieht und bei Twitch eigene Cookies setzen kann. Die Hintergrundunschärfe der Kamera lädt ihr Modell vom Chat-Server bzw. aus der Desktop-App; ältere Versionen (vor Squorli Server 0.5.2 und Desktop-App 0.8.1) laden es bei der ersten Nutzung von jsDelivr und Google Cloud Storage. Die Desktop-App sendet keine Nutzungsstatistiken und keine Absturzberichte.
5. GitHub: Repository, Releases und Container-Image
Der Quellcode von Squorli Server, die Installationsdateien der Desktop-App und das Container-Image werden bei GitHub, Inc., 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA, veröffentlicht. Wenn du das Repository besuchst, Issues oder Pull Requests anlegst, Releases herunterlädst oder das Container-Image beziehst, verarbeitet GitHub deine Daten in eigener Verantwortung; es gilt die Datenschutzerklärung von GitHub. GitHub ist nach dem EU-US Data Privacy Framework zertifiziert. Auch die Desktop-App lädt Updates von GitHub herunter (Abschnitt 2.3).
6. Spenden
Spenden zur Unterstützung des Projekts sind geplant. Sobald ein Spendendienst eingebunden ist, wird dieser Abschnitt um den Anbieter, die dort verarbeiteten Zahlungsdaten und einen Link auf dessen Datenschutzerklärung ergänzt. Bis dahin werden über die Website und den Dienst keine Zahlungsdaten verarbeitet.
7. Empfänger und Drittlandübermittlung
Empfänger personenbezogener Daten sind die Hetzner Online GmbH als Hoster der Website und die Strato GmbH als Hoster des Directory (jeweils Auftragsverarbeitung), der in Abschnitt 3.3 genannte Mailanbieter für den E-Mail-Versand, die Chat-Server, auf denen du dich anmeldest (Abschnitt 3.4), und deine Freunde im Umfang der Abschnitte 3.1 und 3.2. Eine Übermittlung in Drittländer findet nur statt, soweit du selbst Angebote von GitHub, YouTube, Twitch oder anderen Anbietern nutzt (Abschnitte 4 und 5) oder der Dienst in deinem Auftrag Links oder Spielkataloge abfragt (Abschnitt 3.6); dabei erhalten diese Anbieter allenfalls die Adresse des Dienstes.
8. Deine Rechte
Du hast gegenüber dem Verantwortlichen das Recht auf Auskunft über deine personenbezogenen Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) sowie das Recht, einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus deiner besonderen Situation ergeben, zu widersprechen (Art. 21). Dein Konto und die damit verbundenen Daten kannst du selbst löschen (Abschnitt 3.8). Für alle anderen Anliegen genügt eine E-Mail an die oben genannte Adresse.
Außerdem hast du das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für den Verantwortlichen ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
lfd.niedersachsen.de
Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.
9. Änderungen
Diese Erklärung wird angepasst, wenn sich die Software oder die eingesetzten Dienste ändern. Die jeweils aktuelle Fassung findest du unter squorli.com/de/datenschutz/.
Stand: 30. September 2026