Zusätzliche Angaben zur Anwendung BlueOcean Orbit
Die vorstehende Erklärung beschreibt die Verarbeitung beim Besuch dieser Website. Für den angemeldeten Arbeitsbereich und die Windows-Anwendung gelten ergänzend die folgenden Angaben.
1. Registrierung, Anmeldung und Sitzung
- Registrierung: Wir verarbeiten deine E-Mail-Adresse und senden einen Bestätigungslink (gültig 24 Stunden). Erst nach Bestätigung und Passwortvergabe ist das Konto aktiv. Rechtsgrundlage: Vertragsanbahnung, Art. 6 Abs. 1 lit. b DSGVO.
- Zugangsdaten: E-Mail-Adresse als Benutzername, Passwort nur als Prüfsumme (scrypt mit Zufallssalz), nie im Klartext.
- Sitzung: Der Server speichert ein Sitzungs-Token, ebenfalls nur als
Prüfsumme, gültig 12 Stunden. Im Browser liegt es im
sessionStorageund wird beim Schließen des Tabs verworfen. - Passwort zurücksetzen: Einmal-Token mit 30 Minuten Gültigkeit, versendet an die zum Konto gehörende Adresse.
- Zustimmung: Wir speichern, welcher Fassung der Nutzungsbedingungen du wann zugestimmt hast — als Nachweis nach Art. 7 DSGVO.
2. Inhalte im Arbeitsbereich
- Chat: Deine Nachrichten gehen an ein Sprachmodell, das auf unserem eigenen Server im internen Netzwerk läuft. Es ist nicht öffentlich erreichbar. Die Inhalte werden an kein anderes Unternehmen übermittelt.
- Profile: Name, Rolle, Markenliste und persönliche Arbeitsanweisungen.
- Beobachtungen: Notizen mit Quelle und Konfidenz. Nur bestätigte Beobachtungen fließen in den Kontext des Sprachmodells; jede ist einzeln löschbar. Besondere Kategorien nach Art. 9 DSGVO werden nicht automatisiert als Tatsache gespeichert.
- Medien: Optional hochgeladene Profilbilder und Sprachdateien liegen im Datenverzeichnis desselben Servers.
- Von dir verbundene Dienste (MCP): Du kannst eigene Dienste mit Orbit verbinden (Einstellungen → „Dienste anbinden"). Nutzt Orbit ein Werkzeug eines solchen Dienstes — immer erst nach deiner Bestätigung —, gehen die dafür nötigen Angaben an diesen Dienst; er ist dann ein Empfänger im Sinne des Art. 13 Abs. 1 lit. e DSGVO, den du selbst gewählt hast. Dein Schlüssel wird verschlüsselt gespeichert, nie angezeigt und beim Trennen gelöscht.
- Websuche: Wenn du Orbit im Netz suchen lässt, geht dein Suchbegriff über unsere eigene Suchmaschine (SearXNG, läuft auf unserem Server) anonym an öffentliche Suchmaschinen — ohne deinen Namen, ohne Konto, ohne Cookies. Die gefundenen Seiten ruft unser Server ab und fasst sie für dich zusammen; die Quellen werden genannt.
- Dateien und Bilder im Chat: Hängst du eine Datei oder ein Bild an ein Gespräch, wird es auf unserem Server gespeichert und dort ausgewertet — Texte von einer Textauswertung, Bilder von einem lokal laufenden Bildmodell. Die Inhalte verlassen unseren Server nicht und werden an kein anderes Unternehmen übermittelt. Jeder Anhang ist einzeln löschbar und wird mit dem Chat gelöscht.
- Sprache (Diktat): Wenn du das Mikrofon benutzt, nimmt dein Browser den Ton auf und sendet ihn einmalig an unseren Server. Dort wandelt ihn eine lokal installierte Spracherkennung (faster-whisper) in Text um. Die Tonaufnahme wird unmittelbar nach der Umwandlung gelöscht und nicht gespeichert; nur der erkannte Text landet in deinem Chat. Es findet kein Dauerlauschen statt — aufgenommen wird ausschließlich zwischen dem Start und dem Ende, die du selbst auslöst. Der Ton verlässt unseren Server nicht.
- Kamera: Schaltest du die Kamera ein (Einwilligung über die Abfrage deines Browsers, Art. 6 Abs. 1 lit. a DSGVO), bleibt das Videobild vollständig in deinem Browser. Die Anwesenheits-Erkennung (MediaPipe, von uns selbst gehostet, kein Dienst Dritter) läuft auf deinem Rechner; es wird dabei niemand identifiziert und nichts übertragen oder gespeichert. An unseren Server geht ein Bild nur in zwei Fällen: als einzelner Schnappschuss, wenn du selbst auf den Knopf drückst, oder — wenn du „Orbit darf mitsehen" einschaltest — in Abständen ein aktuelles Bild. Für das Mitsehen holen wir vorher deine ausdrückliche Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO) und halten sie mit Datum und Fassung fest; du kannst sie jederzeit im Bereich „Privatsphäre" der Einstellungen widerrufen. Übertragene Bilder werden wie hochgeladene Bilder behandelt (siehe „Dateien und Bilder im Chat") und verlassen unseren Server nicht.
- Gesprächsmodus: Schaltest du „Gespräch" ein, bleibt das Mikrofon so lange an, bis du den Schalter wieder ausschaltest. Eine Stille-Erkennung läuft dabei in deinem Browser; nur erkannte Redebeiträge werden einzeln an unseren Server geschickt, dort in Text umgewandelt und die Tonaufnahme sofort gelöscht — wie beim Diktat. Ein Weckwort oder verstecktes Dauerlauschen gibt es nicht: Ohne den sichtbaren Schalter hört nichts zu. Beim ersten Einschalten holen wir deine ausdrückliche Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO) und halten sie mit Datum und Fassung fest; im Bereich „Privatsphäre" der Einstellungen kannst du sie jederzeit widerrufen und den Verlauf deiner Entscheidungen einsehen. Der Modus lässt sich dort auch ganz abschalten.
- Vorlesen: Auf Knopfdruck wandelt eine lokal installierte Sprachausgabe (Piper) den Antworttext in Ton um. Auch das geschieht auf unserem Server; es wird nichts dauerhaft gespeichert. Die Stimme ist synthetisch und damit nach Art. 50 Abs. 4 der Verordnung (EU) 2024/1689 als künstlich erzeugt gekennzeichnet.
Rechtsgrundlage ist die Durchführung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
3. Künstliche Intelligenz
Du interagierst mit einem KI-System; Antworten werden maschinell erzeugt (Art. 50 der Verordnung (EU) 2024/1689). Antworten können fehlerhaft sein. Es findet keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO statt — Orbit schlägt vor, entschieden wird von dir. Synthetisch erzeugte Stimmen und Bilder werden als künstlich gekennzeichnet.
4. Optionaler Claude-Premium-Faktor
Standardmäßig abgeschaltet. Wird er freigeschaltet und hinterlegst du deinen eigenen Schlüssel für die Anthropic-API, werden die in diesem Modus gesendeten Nachrichten an Anthropic PBC in die USA übermittelt und dort nach deren Bedingungen verarbeitet. Der Schlüssel wird verschlüsselt gespeichert, nie angezeigt, nicht protokolliert und ist jederzeit löschbar. Ohne eigenen Schlüssel findet keine solche Übermittlung statt.
5. Rechnen auf deinem eigenen Gerät
Die Windows-Anwendung kann Teile der Berechnung auf deinem Gerät ausführen. Dabei verlassen die betreffenden Inhalte dein Gerät nicht. Die Anwendung meldet dem Server ausschließlich technische Eckdaten (Prozessorkerne, Arbeitsspeicher, Grafikkarte, Rechentempo, Betriebszustand, freigegebener Anteil) — keine Inhalte. Es wird ausschließlich für dich selbst gerechnet; Daten anderer Kundinnen und Kunden werden niemals auf deinem Gerät verarbeitet. Die Funktion ist freiwillig und abschaltbar.
6. Abrechnung
Die Testphase startet ohne Zahlungsdaten. Danach werden Zahlungsdaten bei unserem Zahlungsdienstleister Revolut hinterlegt; Kartendaten werden ausschließlich dort eingegeben und gespeichert. Bei uns liegen nur Benutzername, Rechnungs-E-Mail, Abo-Status und die Referenz-Kennungen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
7. E-Mail-Versand
Bestätigungs- und Systemnachrichten versenden wir über unseren eigenen Mailserver
(mail.blueocean.report). Zur Zustellbarkeit werden die Nachrichten kryptografisch
signiert (DKIM). Ein externer Versanddienstleister ist nicht beteiligt.
2a. Besucherzahlen (Reichweitenmessung)
Wir zählen, wie oft unsere öffentlichen Seiten aufgerufen werden und auf welche Schaltflächen geklickt wird. Dafür läuft kein Analyse-Skript in deinem Browser, es wird kein Cookie gesetzt und nichts auf deinem Gerät gespeichert oder ausgelesen — § 25 TDDDG ist deshalb nicht einschlägig und es braucht keine Einwilligung. Ein externer Anbieter ist nicht beteiligt; die Zählung läuft auf unserem eigenen Server.
Deine IP-Adresse wird dabei nicht gespeichert. Um Besucher von bloßen Aufrufen zu unterscheiden, bilden wir aus IP-Adresse und Browserkennung einen Prüfwert, der mit einem täglich wechselnden Zufallswert vermischt wird. Gespeichert wird nur dieser Prüfwert. Der Zufallswert wird nach zwei Tagen gelöscht — danach lässt sich der Prüfwert niemandem mehr zuordnen und auch nicht über mehrere Tage verketten. Eine Wiedererkennung über Tage, Geräte oder Websites hinweg findet nicht statt.
Gespeichert werden ausschließlich Zahlen: Datum, aufgerufener Pfad, Anzahl. Rechtsgrundlage ist unser berechtigtes Interesse daran zu wissen, ob unsere Seiten gefunden und verstanden werden (Art. 6 Abs. 1 lit. f DSGVO). Nach 180 Tagen werden die Zahlen gelöscht. Der angemeldete Arbeitsbereich wird nicht gezählt.
7a. Warteliste für den Messenger
Auf der Seite /messenger/ kannst du dich für den geplanten BlueOcean Messenger vormerken lassen. Dabei speichern wir Name, E-Mail-Adresse und Land — sonst nichts. Rechtsgrundlage ist allein deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); den vollständigen Einwilligungstext siehst du vor dem Absenden, und wir speichern seine Fassung mit deinem Eintrag, damit nachweisbar bleibt, wozu du zugestimmt hast (Art. 7 Abs. 1 DSGVO).
Wir nutzen diese Angaben ausschließlich, um dich zum Start einzuladen und dir die zugesagten Vorteile freizuschalten. Eine Weitergabe findet nicht statt, Werbung für fremde Produkte versenden wir nicht. Widerruf: Jede Nachricht enthält einen Link, der deinen Eintrag sofort und vollständig löscht; du brauchst dafür kein Konto und keine Begründung. Spätestens sechs Monate nach dem Start des Messengers löschen wir die Liste vollständig.
Die freiwillige Unterstützung des Projekts läuft über Revolut (siehe Abschnitt 8). Deine Zahlungsdaten erhalten wir dabei nicht.
7b. Reichweitenmessung in unseren E-Mails
Wenn wir dir eine Nachricht zur Warteliste oder zum Messenger schicken, messen wir, ob du sie geöffnet und ob du einen Link darin angeklickt hast. Dazu enthält die Nachricht eine kleine Bilddatei, und die Links darin führen über unseren Server. Wir halten den Zeitpunkt der ersten Öffnung und des ersten Klicks fest — nicht deine IP-Adresse, nicht dein Gerät, nicht deinen Standort. Wir tun das, um zu sehen, welche Informationen ankommen.
Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Diese Messung ist ausdrücklich nicht Teil der Einwilligung, mit der du dich in die Warteliste eingetragen hast — dort steht „Name, E-Mail, Land. Mehr nicht.", und dabei bleibt es. Wir stützen die Messung deshalb nicht auf deine Einwilligung, sondern sagen dir hier offen, dass wir sie auf einer anderen Grundlage vornehmen. Ein Hinweis darauf steht zusätzlich in jeder gemessenen Nachricht selbst.
Widerspruch mit einem Klick. In jeder solchen Nachricht steht ein eigener Link dafür (Art. 21 DSGVO). Du brauchst kein Konto und keine Begründung. Danach messen wir nichts mehr, und die zu deiner Adresse bereits erfassten Zeitpunkte werden gelöscht. Der Abmeldelink ist davon getrennt und wird nie umgeleitet — wer sich abmeldet, wird dabei nicht gemessen. Spätestens nach zwölf Monaten bleiben ohnehin nur noch Summen je Versand übrig, ohne Bezug zu einer Person.
Wer das macht. Der Versand und die Messung laufen über eine andere Plattform desselben Unternehmens. Verantwortlicher ist in beiden Fällen BOP BLUEOCEAN PRIVACY LTD. Ein fremder Versanddienstleister ist nicht beteiligt, und deine Adresse wird nicht an Dritte weitergegeben.
7e. Unterlagen zum Herunterladen
Auf /dokumente/ kannst du dir Unterlagen herunterladen. Dafür brauchst du kein Konto und kein Passwort — du trägst deine E-Mail-Adresse ein, wir schicken dir einen Link, und der Link öffnet den Bereich. Wir speichern dabei deine E-Mail-Adresse, die gewählte Sprache und die Zeitpunkte, zu denen du da warst. Mehr nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne deine Adresse können wir dir den Link nicht schicken, und ohne den Link kommst du nicht hinein. Der Link gilt 24 Stunden und funktioniert einmal; von ihm und von deiner Sitzung liegt bei uns nur ein Prüfwert, nie der Schlüssel selbst.
Der Haken „Infos schicken" ist freiwillig und getrennt. Ohne ihn bekommst du die Unterlagen genauso — er ist keine Bedingung für den Zugang (Art. 7 Abs. 4 DSGVO). Setzt du ihn, ist das eine eigene Einwilligung (Art. 6 Abs. 1 lit. a); wir halten ihre Fassung und den Zeitpunkt fest und du kannst sie jederzeit widerrufen, ohne den Zugang zu verlieren.
Löschung: Schreib an [email protected], dann ist dein Zugang samt Adresse weg. Eine Weitergabe an Dritte findet nicht statt.
7c. Messenger
Der BlueOcean Messenger ist ein eigenes, getrennt buchbares Angebot auf Basis des offenen Matrix-Standards. Er läuft auf unseren eigenen Servern in Deutschland. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Was wir nie sehen:
- Nachrichteninhalte. Sie werden auf den Geräten der Beteiligten ver- und entschlüsselt. Auf unserem Server liegt ausschließlich unlesbarer Text.
- Dateien, Bilder und Sprachnachrichten — ebenfalls nur als verschlüsselte Blöcke.
- Deine Schlüssel und deine Sicherheitsphrase. Sie entstehen auf deinem Gerät und bleiben dort.
Was wir sehr wohl sehen — und warum:
- Wer wann mit wem in welchem Raum ist. Diese Angaben braucht jeder Server, um eine Nachricht überhaupt zustellen zu können. Ende-zu-Ende-Verschlüsselung schützt Inhalte, nicht sämtliche Verkehrsdaten — das sagen wir offen, weil andere es verschweigen.
- Raumnamen und Raumthemen. Matrix verschlüsselt die Inhalte eines Raums, nicht seine Stammdaten. Trag deshalb nichts Vertrauliches in einen Raumnamen ein.
- Ob du eine Nachricht gelesen hast, ob du gerade schreibst, und wann du zuletzt da warst. Seit dem 11.08.2026 zeigt der Messenger Haken unter deinen Nachrichten. Damit das geht, geben die Geräte diese drei Angaben an den Server, und der reicht sie an die anderen im Raum weiter. Du kannst jede davon abschalten — im Browser unter „Was andere von dir sehen“, in der App unter Einstellungen. Wer eine abschaltet, sieht sie auch bei den anderen nicht mehr. „Wann du zuletzt da warst“ ist von Anfang an aus, weil es etwas über dich verrät und nichts über eine Nachricht. Der erste Haken („angekommen“) lässt sich nicht abschalten: Er sagt nur, dass unser Server die Nachricht hat, und über dich sagt er nichts.
- Dein Profilbild. Seit dem 15.08.2026 kannst du ein Bild für dich und für ein Gespräch setzen. Ein Profilbild ist nicht verschlüsselt — anders als jede Nachricht. Es liegt als gewöhnliche Datei auf unserem Medienserver, und wer seine Adresse kennt, kann es ansehen, auch ohne in deinem Gespräch zu sein. Das ist die Bauart von Matrix und keine Nachlässigkeit von uns: Ein Bild muss auch dem gezeigt werden können, der noch keinen Schlüssel hat. Deshalb steht derselbe Satz auch in der App, direkt unter dem Knopf, mit dem du eines aussuchst. Ein Profilbild ist freiwillig — ohne eines zeigen wir nur die Anfangsbuchstaben deines Namens, und die entstehen auf deinem eigenen Gerät.
- Speicherverbrauch und Dateigrößen — nötig für das Kontingent von 2 GB je Konto. Die Inhalte bleiben dabei unsichtbar.
- IP-Adresse und Anzahl der Geräte, kurz gespeichert zur Missbrauchsabwehr.
- Deine E-Mail-Adresse. Seit dem 10.08.2026 meldest du dich am
Messenger mit deiner E-Mail-Adresse an statt mit einem Kurznamen. Dafür muss der
Messenger-Server sie kennen — er speichert sie zu deinem Konto. Vorher kannte er nur
den Kurznamen. Wir sagen das ausdrücklich, weil es ein Datum mehr auf unserer Seite
ist: An der Verschlüsselung ändert es nichts, deine Nachrichten bleiben für uns
unlesbar. Zu deiner Adresse gehört ein Kurzname wie
@vorname.nachname:blueocean.report— über den laden andere dich ein.
Wie lange Nachrichten auf unserem Server liegen: 30 Tage.
Ein Messenger-Server ist ein Zwischenlager. Er muss eine Nachricht halten, bis jedes Gerät der Beteiligten sie abgeholt hat — sonst käme sie beim ausgeschalteten Handy nie an. Danach braucht er sie nicht mehr, und wir behalten sie auch nicht: Nach 30 Tagen löscht der Server jede Nachricht und jeden Anhang, endgültig und ohne Zutun. Was älter ist, lebt nur noch auf den Geräten der Beteiligten.
Was das für dich bedeutet — bitte einmal lesen: Meldest du ein neues Gerät an, siehst du dort nichts, was älter als 30 Tage ist. Verlierst du dein einziges Gerät, ist alles Ältere endgültig weg. Auch wir können es dann nicht wiederherstellen; wir haben es nicht mehr, und lesen könnten wir es ohnehin nie.
Deine Schlüssel sichern wir davon getrennt weiter, solange du das nicht abschaltest — verschlüsselt mit deinem Wiederherstellungsschlüssel, für uns unlesbar. Ohne diese Sicherung könnte ein neues Gerät auch die Nachrichten der letzten 30 Tage nicht öffnen.
Eine Schwäche, die wir offen nennen: dein Kontopasswort öffnet die Schlüsselsicherung.
Damit du auf einem neuen Gerät nicht 48 Zeichen abtippen musst, ist dein Kontopasswort zugleich die Sicherheitsphrase deiner Schlüsselsicherung. Das ist bequem und hat einen Preis, den wir dir nicht verschweigen:
- Wer dein Passwort kennt, kann auch deine Schlüsselsicherung öffnen — und damit alte Nachrichten lesen, die noch auf dem Server liegen.
- Dein Passwort geht beim Anmelden verschlüsselt (TLS) zu unserem Server. Dort sieht er es im Moment der Anmeldung; gespeichert wird es nie, sondern nur eine Prüfsumme, aus der sich das Passwort nicht zurückrechnen lässt. Wir speichern es nicht, und wir werten es nicht aus — aber wir behaupten auch nicht, dass es technisch unmöglich wäre.
Was du dagegen tun kannst: Wähle ein Passwort, das du nirgendwo sonst benutzt. Wechselst du es, melden sich alle Geräte ab — wer sich mit dem alten Passwort eingerichtet hatte, kommt damit nicht weiter. Und der bequeme Weg ist keine Pflicht: Du kannst die Schlüsselsicherung abschalten und ausschließlich mit dem Wiederherstellungsschlüssel arbeiten. Dann kann niemand über dein Passwort an alte Nachrichten — auch du selbst nicht, wenn du den Schlüssel verlierst.
Sprach- und Videoanrufe.
Ein Anruf läuft nach Möglichkeit direkt zwischen den beiden Geräten. Geht das nicht — etwa im Mobilfunknetz oder hinter einer Firmen-Firewall —, vermittelt ein Server von uns die Verbindung (ein sogenannter TURN-Server). Er steht in Deutschland und gehört uns; wir schalten dafür keinen fremden Anbieter dazwischen.
- Der Ton und das Bild sind auch für diesen Server verschlüsselt. Er reicht Datenpakete weiter, die er selbst nicht lesen kann. Ein Gespräch mitzuhören ist ihm technisch nicht möglich.
- Verbindungsdaten entstehen dabei: die IP-Adressen der beiden Seiten, Zeitpunkt und Dauer. Das lässt sich nicht vermeiden — ohne diese Angaben findet keine Verbindung zueinander. Wir werten sie nicht aus. Wir erstellen daraus keine Verbindungsübersichten, keine Profile und keine Statistik darüber, wer mit wem telefoniert; wir führen kein Gesprächsprotokoll.
Die Grenze, auf die es ankommt: Verbindungsdaten nehmen wir in Kauf, weil Kommunikation ohne sie nicht funktioniert. Inhalte werten wir nicht aus — weder von Nachrichten noch von Anrufen, weder von Hand noch automatisch, und auch nicht, um daraus Werbung, Empfehlungen oder Auswertungen zu machen. Diese Grenze gilt ausnahmslos.
Was das für Behördenanfragen bedeutet: Wir können herausgeben, was wir sehen — also Verkehrsdaten. Wir können nicht herausgeben, was wir nie haben: Inhalte und Schlüssel. Das ist eine technische Tatsache, kein Versprechen.
Freischaltung. Wir speichern, wann du freigeschaltet wurdest, ob eine Einladung oder ein Voucher verwendet wurde und wer eingeladen hat. Einladungs- und Voucher-Codes liegen nur als Prüfsumme vor. Deine Annahme der drei Texte (Nutzungsbedingungen, Datenschutzerklärung, Verhaltenskodex) halten wir mit Fassung und Zeitpunkt fest — Nachweis nach Art. 7 Abs. 1 DSGVO.
Eingeladene Adressen. Lädst du jemanden per E-Mail ein, speichern wir die Adresse, die du eintippst — damit die Person nach ihrer Anmeldung in dein Gespräch kommt und der Einladungscode nur für sie gilt. Meldet sie sich nicht an, löschen wir die Adresse nach 30 Tagen von selbst. Die Einladungsmail sagt ihr das.
Teilen aus anderen Apps. Teilst du ein Foto, ein Video oder eine Datei aus einer anderen App an den Messenger, wählst du im Teilen-Fenster den Chat, in den es gehen soll. Damit dieses Fenster deine Chats zeigen kann, legt die App auf deinem Gerät eine Liste deiner Chats ab — Name, ein kleines Bild und wann zuletzt etwas geschah. Diese Liste bleibt auf deinem Gerät; die App schickt sie nirgendwohin, auch nicht an uns. Beim Abmelden löscht die App sie.
Deine Chats oben im Teilen-Menü. Schreibst du in einen Chat, gibt die App dem Betriebssystem deines Geräts (iOS oder Android) den Namen und das Bild dieses Chats, damit er beim nächsten Teilen oben im Teilen-Menü erscheint und du ihn mit einem Tipp wählen kannst. Nachrichteninhalte gibt sie dabei nicht weiter. Wir erhalten davon nichts. Was das Betriebssystem mit diesen Angaben tut, bestimmen Apple bzw. Google in ihren eigenen Datenschutzhinweisen. Löschst du einen Chat, nimmt die App seinen Eintrag zurück; meldest du dich ab, nimmt sie alle zurück. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) — du löst die Funktion selbst aus.
„Für mich löschen“. Löschst du eine Nachricht nur für dich, bleibt sie für die anderen im Chat sichtbar; auf allen deinen Geräten wird sie ausgeblendet. Dafür speichern wir in deinen Kontodaten die Kennung der Nachricht und den Zeitpunkt — nie ihren Inhalt, den wir ohnehin nicht lesen können. Wir sehen dabei also, dass du eine bestimmte Nachricht ausgeblendet hast. Gespeichert werden höchstens die letzten 1000 Kennungen. Rechtsgrundlage ist die Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Meldungen. Meldest du einen Inhalt über den Verhaltenskodex, gibst du diesen Inhalt dabei für uns frei; erst dadurch können wir ihn prüfen. Wir verarbeiten die Meldung, um unseren Pflichten aus Art. 16 des Digital Services Act nachzukommen (Art. 6 Abs. 1 lit. c DSGVO), und löschen sie, sobald der Vorgang abgeschlossen ist.
Löschung. Kündigst du, deaktivieren wir dein Messenger-Konto. Verlangst du die Löschung nach Art. 17 DSGVO, werden zusätzlich deine hochgeladenen Dateien entfernt.
7d. Kontakte finden (Abgleich auf deinen Wunsch)
In der App gibt es die Funktion „Leute finden“. Wenn du sie benutzt und der App erlaubst, dein Adressbuch zu lesen, schickt dein Gerät die E-Mail-Adressen aus deinem Adressbuch an unseren Server — keine Namen, keine Telefonnummern, keine weiteren Angaben. Der Server tut damit genau eines: Er prüft, welche dieser Adressen ein Messenger-Konto bei uns haben, und antwortet mit den Treffern. Er speichert die Adressen nicht, er schreibt sie in kein Protokoll, und er gibt sie an niemanden weiter. Nach der Antwort sind sie auf dem Server weg; festgehalten wird allein, wie oft die Funktion benutzt wurde — ohne Adressen.
Angezeigt bekommst du nur die Treffer: Kontakte, die schon hier sind. Von allen anderen Adressen wissen wir nach der Prüfung nichts mehr. Von selbst läuft der Abgleich nur, wenn du es in der App einschaltest („Einmal am Tag von selbst prüfen“): Dann wiederholt dein Gerät dieselbe Prüfung einmal täglich und zeigt dir eine Mitteilung, wenn jemand aus deinem Adressbuch neu hier ist. Auch dann gilt alles oben Gesagte — und welche Treffer du schon kennst, merkt sich allein dein Gerät, nicht unser Server. Ohne diesen Schalter gibt es keinen Hintergrunddienst und keinen automatischen Abgleich beim Start; die Leseberechtigung für dein Adressbuch vergibt allein das Betriebssystem deines Geräts, und den Schalter kannst du jederzeit wieder ausschalten.
Rechtsgrundlagen: Für dich ist der Abgleich Teil des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) — du löst ihn selbst aus. Für die Adressen deiner Kontakte, die (noch) kein Konto haben, stützen wir uns auf das berechtigte Interesse, dir die Kontaktaufnahme mit Menschen zu ermöglichen, die du kennst (Art. 6 Abs. 1 lit. f DSGVO). Unsere Abwägung: Verarbeitet wird nur die E-Mail-Adresse, nur für Sekunden, nur zu diesem einen Zweck; gespeichert und weitergegeben wird nichts, ein Profil entsteht nicht — ein spürbares Risiko für die Betroffenen entsteht so nicht. Du kannst der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO): Benutz die Funktion nicht, oder entziehe der App die Adressbuch-Berechtigung in den Systemeinstellungen.
7f. Rückmeldungen aus der App („Etwas melden")
In den Einstellungen der Apps und im Arbeitsbereich kannst du uns einen Fehler, eine Verbesserung oder einen Wunsch schicken. Das ist freiwillig und passiert nur, wenn du selbst etwas eintippst und absendest — es gibt bei uns keinen automatischen Absturzmelder, der ungefragt Daten schickt.
Was wir speichern: deinen Text, die gewählte Art (Fehler, Verbesserung, Wunsch), die Plattform und die Fassung der App, eine Ticketnummer und den Zeitpunkt. Bist du angemeldet, auch deine Nutzerkennung. Gibst du eine E-Mail-Adresse an — das ist freiwillig —, speichern wir sie, um dir antworten zu können.
Gerätedaten nur mit deiner Einwilligung: Gerätemodell und Fassung des Betriebssystems senden wir nur, wenn du den entsprechenden Schalter umlegst. Er ist von sich aus abgeschaltet. Rechtsgrundlage dafür ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst, indem du den Schalter beim nächsten Mal aus lässt.
Was wir nicht speichern: keine Nachrichteninhalte, keine Bildschirmfotos, keine Protokolle deines Geräts und keine IP-Adresse zu deiner Meldung. Wir holen nichts von deinem Gerät — es geht nur, was du selbst hineinschreibst.
Rechtsgrundlage für den Text selbst ist unser berechtigtes Interesse an einem funktionierenden Produkt (Art. 6 Abs. 1 lit. f DSGVO); ohne Rückmeldungen erfahren wir von Fehlern nicht. Speicherdauer: 24 Monate, danach wird gelöscht. Empfänger: niemand — die Meldungen bleiben in unserem System. Löschst du dein Konto, entfernen wir Nutzerkennung und E-Mail-Adresse aus deinen Meldungen; der Text bleibt anonym stehen, weil er einen Fehler beschreibt und keine Person.
8. Empfänger
- Hetzner Online GmbH — Serverbetrieb, Rechenzentrum in Deutschland.
- Cloudflare — Namensauflösung und vorgelagerter Schutz der Domain.
- Revolut — Zahlungsabwicklung, nur bei kostenpflichtiger Nutzung oder freiwilliger Unterstützung. Auf der Kassenseite von Revolut stehen je nach Gerät auch Apple Pay, Google Pay und die Kartennetze Visa, Mastercard und American Express zur Wahl — Anbieter mit Sitz in den USA. Diese Seite betreibt Revolut; welche Zahlungsart du dort wählst, erfahren wir nicht.
- Anthropic PBC — nur bei aktivem Premium-Faktor mit eigenem Schlüssel (Abschnitt 4), Verarbeitung in den USA.
- Apple Inc. (Apple Push Notification service) und Google Ireland Ltd. / Google LLC (Firebase Cloud Messaging) — nur für Benachrichtigungen, wenn du sie in der App erlaubst. Übermittelt wird ausschließlich ein Weckruf ohne Inhalt: eine Raum- und Ereigniskennung, das Gerätetoken und der Zeitpunkt. Kein Nachrichtentext, kein Absendername, keine Rufnummer. Den Text holt dein Gerät danach selbst und entschlüsselt ihn dort — wir könnten ihn gar nicht mitschicken, weil wir ihn nie im Klartext haben. Beide Anbieter erfahren damit, dass dein Gerät etwas bekommt und wann, nicht von wem und nicht was. Verarbeitung auch in den USA (Drittland); Grundlage sind die Standardvertragsklauseln der jeweiligen Anbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — ohne Benachrichtigung ist ein Messenger nicht vertragsgemäß nutzbar. Erlaubst du keine Mitteilungen, findet keine Übermittlung statt.
Keine Weitergabe zu Werbezwecken, kein Verkauf von Daten, kein Profiling für Werbung.
9. Speicherdauer
- Sitzungen: 12 Stunden. Registrierungs-Token: 24 Stunden. Reset-Token: 30 Minuten.
- Messenger-Nachrichten und ihre Anhänge: 30 Tage, dann löscht der Server sie von selbst (Abschnitt 7b).
- Eingeladene E-Mail-Adressen, aus denen kein Konto wird: 30 Tage (Abschnitt 7c).
- Profile, Beobachtungen und Medien: bis zur Löschung durch dich oder zum Vertragsende.
- Nach Vertragsende bleiben deine Daten 30 Tage zum Abruf; danach werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Abrechnungsunterlagen: bis zum Ablauf der gesetzlichen Aufbewahrungsfristen.
10. Deine Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich an info@blueocean.report. Zuständige Aufsichtsbehörde: Commissioner for Personal Data Protection, 1 Iasonos Street, 1082 Nicosia, Zypern (dataprotection.gov.cy).