Datenschutzerklärung — KEYLON Chrome-Erweiterung
Geltungsbereich: Diese Erklärung gilt für die KEYLON-Chrome-Erweiterung. Für die KEYLON-Web-Anwendung gelten gegebenenfalls abweichende Angaben; sie verarbeitet Dokumente teilweise anders als die Erweiterung.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO):
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG nicht vorliegen.
2. Das Wichtigste vorab
KEYLON legt Ihre Dokumente verschlüsselt ab. Der Schlüssel dazu entsteht aus Ihrer Passphrase auf Ihrem Gerät und verlässt es nicht. Wir können Ihre Dokumente nicht entschlüsseln und nicht lesen — auch nicht auf behördliche Anordnung, auch nicht bei einem Angriff auf unsere Server.
Der Inhalt Ihrer Dokumente wird zu keinem Zeitpunkt unverschlüsselt übertragen. Auch nicht kurzzeitig, auch nicht zur Auswertung, auch nicht an uns. Das Verschlüsseln geschieht vollständig in Ihrem Browser, bevor auch nur ein Byte das Gerät verlässt. In der Erweiterung existiert kein Programmpfad, der Dokumentinhalte im Klartext versenden könnte.
Auch die Einordnung eines Dokuments („Kontoauszug“, „Rechnung“) entsteht ausschliesslich lokal auf Ihrem Gerät — aus Dateiname, Linktext, Adresse der Seite und Dateityp. Der Dateiinhalt wird dafür nicht ausgewertet, und das Ergebnis liegt selbst verschlüsselt.
Wir betreiben kein Tracking, schalten keine Werbung, erstellen keine Profile und verkaufen keine Daten.
3. Verarbeitung auf Ihrem Gerät
Diese Daten bleiben lokal in Ihrem Browser und werden nicht an uns übertragen:
| Daten | Ablage | Zweck |
|---|---|---|
| Ihre Passphrase | wird nirgends gespeichert | Ableitung des Schlüssels im Arbeitsspeicher |
| Ihr Recovery-Code | wird nirgends gespeichert | einmalige Anzeige nach der Einrichtung |
| Master-Schlüssel | IndexedDB, nicht auslesbar (extractable: false) | Ver- und Entschlüsseln |
| Anmelde-Token | storage.local (Refresh-Token), storage.session (Access-Token) | Sitzung über Browser-Neustarts halten |
| Profilanzeige (Name, Benutzername, E-Mail) | storage.local | Anzeige im Popup |
| Auf der Seite erkannte Dokumente (URL, Dateiname, Typ, Grösse) | storage.session | Trefferliste im Popup |
| Dokumentinhalte während des Verschlüsselns | nur Arbeitsspeicher | Versiegelung; der Puffer wird danach überschrieben |
Erkannte Dokumente werden gelöscht, sobald Sie den Tab schliessen oder zu einer anderen Seite navigieren, spätestens beim Schliessen des Browsers. Der Master-Schlüssel wird nach 30 Minuten ohne Nutzung automatisch verworfen (Auto-Lock); danach ist erneut Ihre Passphrase nötig.
Das Speichern dieser Informationen auf Ihrem Endgerät ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Ein Löschen der Erweiterung entfernt alle genannten lokalen Daten.
Keine automatische Übertragung. Das Erkennen und Einordnen von Dokumenten geschieht ausschliesslich lokal. Erst wenn Sie ein Dokument ausdrücklich sichern, verlässt es — verschlüsselt — Ihr Gerät.
4. Verarbeitung auf unseren Servern
4.1 Konto und Anmeldung
Daten: E-Mail-Adresse, Benutzername, angezeigter Name, interne Konto-Kennung, Zeitpunkte von An- und Abmeldung, Sitzungs- und Erneuerungs-Token.
Zweck: Betrieb Ihres Kontos, Authentifizierung, Zuordnung Ihrer Dokumente. Die Anmeldung läuft über unseren eigenen Identitätsdienst (Keycloak, auth.keylon.me) im Standardverfahren OAuth 2.0 / OpenID Connect mit PKCE. Es werden keine Konten Dritter (etwa Ihr Google-Konto) abgefragt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrags.
4.2 Verschlüsselte Ablage Ihrer Dokumente
Das Dokument wird auf Ihrem Gerät mit AES-256-GCM verschlüsselt. Erst danach wird hochgeladen. Auf unseren Servern liegen:
| Gespeichert | Für uns lesbar? |
|---|---|
| Das Chiffrat des Dokuments | nein |
| Verschlüsselte Metadaten: Dateiname, Dateityp, Herkunfts-URL, Quell-Host, vermuteter Dokumenttyp | nein |
Verpackter Dokumentschlüssel (wrappedDek) | nein |
| Beide verschlüsselten Hüllen Ihres Master-Schlüssels, Salts, Verifier | nein |
| Fingerabdruck des Master-Schlüssels (gekürzter Hashwert, 128 Bit) | ja, verrät aber den Schlüssel nicht |
| Betriebsdaten: Grösse des Chiffrats und Zeitpunkt der Sicherung | ja |
Die beiden Betriebsdaten sind die einzigen unverschlüsselten Angaben zu einem Dokument. Ohne sie liesse sich weder eine Liste anzeigen noch der belegte Speicher berechnen. Insbesondere ist für uns nicht erkennbar, wie eine Datei heisst, von welcher Website sie stammt oder um was für ein Dokument es sich handelt — all das steht innerhalb des Chiffrats.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4.3 Freigabe an andere Nutzerinnen und Nutzer
Geben Sie ein Dokument frei, übermitteln wir die E-Mail-Adresse der Empfängerin oder des Empfängers an unseren Server, um deren öffentlichen Schlüssel nachzuschlagen. Gespeichert werden die Freigabe selbst, die Konto-Kennung und die E-Mail-Adresse der Gegenseite sowie der für sie verschlüsselte Dokumentschlüssel. Der Inhalt bleibt auch dabei für uns unlesbar; entschlüsseln kann ausschliesslich die Empfängerseite. Eine Freigabe überträgt stets nur den Schlüssel dieses einen Dokuments — nie Ihren Master-Schlüssel.
Ihr öffentlicher Schlüssel wird zusammen mit Ihrer E-Mail-Adresse in einem Verzeichnis hinterlegt, damit andere an Sie freigeben können. Über dieses Verzeichnis ist abfragbar, ob zu einer E-Mail-Adresse ein KEYLON-Konto besteht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4.4 Server-Protokolle
Beim Zugriff auf unsere Server fallen technisch bedingt Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, Statuscode, übertragene Datenmenge.
Zweck: Betriebssicherheit, Fehlersuche, Abwehr von Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb.
Speicherdauer: 30 Tage, danach automatische Löschung.
5. Besondere Kategorien personenbezogener Daten
KEYLON ist ausdrücklich dafür gedacht, Dokumente wie Kontoauszüge, Rechnungen, Verträge, Behördenschreiben, ärztliche Befunde und E-Mails zu sichern. Solche Dokumente können Gesundheitsdaten und andere besondere Datenkategorien nach Art. 9 Abs. 1 DSGVO enthalten.
Diese Inhalte erreichen uns ausschliesslich verschlüsselt. Wir haben zu keinem Zeitpunkt Zugriff auf den Klartext, weder bei der Übertragung noch bei der Speicherung, und wir verarbeiten sie inhaltlich nicht — wir verwahren opake Datenblöcke, deren Bedeutung nur Sie kennen. Eine Auswertung, Analyse oder Weitergabe der Inhalte findet technisch bedingt nicht statt und wäre uns auch dann nicht möglich, wenn wir es wollten.
Soweit die verschlüsselte Verwahrung solcher Daten überhaupt eine Verarbeitung besonderer Kategorien darstellt, stützen wir sie auf Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit dem bewussten Sichern eines Dokuments erteilen und jederzeit mit Wirkung für die Zukunft widerrufen können — indem Sie keine weiteren Dokumente sichern oder Ihr Konto löschen.
Daten Dritter in Ihren Dokumenten
Ihre Dokumente enthalten häufig Daten anderer Personen — Absender, Ärztinnen, Sachbearbeiter, Angehörige. Für das Einstellen dieser Dokumente sind Sie verantwortlich. Da wir die Inhalte nicht lesen können, verarbeiten wir auch diese Daten ausschliesslich als verschlüsselte Datenblöcke.
6. Empfänger und Auftragsverarbeiter
Wir geben Daten nicht an Dritte weiter, ausser an den folgenden Auftragsverarbeiter, mit dem ein Vertrag nach Art. 28 DSGVO besteht:
| Empfänger | Erhält | Zweck |
|---|---|---|
| Hetzner Online GmbH, Gustav-Stresemann-Ring 1, 65189 Wiesbaden | Chiffrate, Konto- und Betriebsdaten, Protokolle | Hosting und Objektspeicher, Rechenzentrum in Deutschland |
Es findet keine Übermittlung in ein Drittland statt. Es sind keine externen Analyse-, Texterkennungs- oder KI-Dienste eingebunden; Dokumentinhalte erreichen keinen Dienstleister, weil sie unsere Server nur verschlüsselt erreichen.
Google LLC erhält von uns keine Nutzungsdaten. Beim Bezug der Erweiterung über den Chrome Web Store gelten die Datenschutzbestimmungen von Google; darauf haben wir keinen Einfluss.
Eine Weitergabe an Behörden erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind. Herausgeben könnten wir in diesem Fall nur Chiffrate und Betriebsdaten — die Inhalte Ihrer Dokumente können wir nicht entschlüsseln.
7. Speicherdauer
| Daten | Dauer |
|---|---|
| Verschlüsselte Dokumente | bis Sie sie löschen oder Ihr Konto auflösen |
| Gelöschte Dokumente | sofort und endgültig entfernt — es gibt keinen Papierkorb und keine Wiederherstellung |
| Konto- und Schlüsselparameter | bis zur Löschung des Kontos |
| Freigaben | bis zum Widerruf durch Sie oder bis zur Löschung des Dokuments |
| Server-Protokolle | 30 Tage |
| Daten auf Ihrem Gerät | bis zur Abmeldung oder Deinstallation der Erweiterung |
Sicherungskopien der verschlüsselten Ablage werden nach spätestens 30 Tagen überschrieben.
8. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3).
Wenden Sie sich dafür an hello@keylon.me.
Eine bauartbedingte Einschränkung, die Sie kennen sollten: Bei einer Auskunft können wir Ihre Dokumente nur als verschlüsselte Daten herausgeben, zusammen mit allen uns lesbaren Betriebsdaten. Den Klartext können wir nicht liefern, weil wir ihn nicht herstellen können — dazu ist ausschliesslich Ihre Passphrase oder Ihr Recovery-Code in der Lage. Löschen können wir dagegen vollständig.
Aus demselben Grund gilt: Verlieren Sie Passphrase und Recovery-Code, sind Ihre Dokumente unwiederbringlich verloren. Wir können sie nicht zurücksetzen und nicht wiederherstellen. Das ist kein Versäumnis, sondern die notwendige Kehrseite davon, dass niemand ausser Ihnen die Dokumente lesen kann.
Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmasslichen Verstosses. Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin (Eingang Alt-Moabit 60).
9. Berechtigungen der Erweiterung
Der Chrome Web Store weist die von KEYLON angeforderten Berechtigungen aus. Wofür sie verwendet werden:
| Berechtigung | Verwendung |
|---|---|
| Zugriff auf besuchte Websites | Dokumente auf der Seite erkennen und die ausgewählte Datei in Ihrer angemeldeten Sitzung laden. Ohne Ihr Zutun wird nichts übertragen. |
storage | lokale Ablage nach Abschnitt 3 |
identity | Anmeldung bei auth.keylon.me; kein Zugriff auf Ihr Google-Konto |
alarms | Token-Erneuerung und automatisches Sperren nach 30 Minuten |
downloads | erkennt gestartete Downloads, um sie zum Sichern anzubieten; liest den Download-Verlauf nicht |
contextMenus | Einträge „Mit KEYLON sichern“ |
tabs | Trefferliste je Tab aufräumen |
webRequest | liest Antwort-Kopfzeilen mit, um Dokumente ohne sprechende URL zu erkennen; verändert oder blockiert nichts, liest keine Inhalte |
Die Erweiterung lädt keinen Programmcode aus dem Internet nach. Alles, was ausgeführt wird, ist im geprüften Paket enthalten.
10. Beschränkte Verwendung (Chrome Web Store)
Die Nutzung der über KEYLON erhobenen Daten erfolgt im Einklang mit den Richtlinien für Nutzerdaten des Chrome Web Store einschliesslich der Anforderungen zur beschränkten Verwendung („Limited Use“). Wir verwenden diese Daten ausschliesslich für die in dieser Erklärung genannten Zwecke, geben sie nicht an Dritte weiter — ausser an den in Abschnitt 6 genannten Auftragsverarbeiter oder soweit gesetzlich vorgeschrieben —, verkaufen sie nicht, nutzen sie nicht für Werbung und nicht zur Beurteilung der Kreditwürdigkeit oder für Zwecke der Kreditvergabe. Eine Auswertung von Dokumentinhalten durch Menschen findet nicht statt und ist technisch ausgeschlossen.
11. Datensicherheit
Übertragungen erfolgen ausschliesslich über TLS. Dokumente werden vor dem Upload auf Ihrem Gerät mit AES-256-GCM verschlüsselt; der Schlüssel wird mit PBKDF2-SHA256 (600 000 Iterationen) aus Ihrer Passphrase abgeleitet und ist im Browser nicht auslesbar hinterlegt. Jedes Dokument erhält einen eigenen Schlüssel; Manipulationen am Chiffrat werden beim Entschlüsseln erkannt. Ein Wechsel der Passphrase lässt bestehende Dokumente unberührt.
12. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa bei neuen Funktionen oder einem Wechsel der Dienstleister. Die jeweils aktuelle Fassung ist unter https://files.keylon.me/Datenschutz_Extension.htm abrufbar. Bei wesentlichen Änderungen, insbesondere solchen, die eine neue Einwilligung erfordern, informieren wir Sie in der Erweiterung.