Datenschutzerklärung

Gilt für die Website und für die App, beide unter snapfork.app. Zuletzt aktualisiert am 24. September 2026.

Was der Server speichert

Nur das, ohne das Anmeldung, Synchronisierung und der Schriftwechsel mit dem Entwickler nicht funktionieren:

Wo der Server steht. Server, Datenbank und deren Sicherungskopien laufen beim Hosting-Anbieter Railway (USA), in dessen Region Singapur. Daten von Menschen aus der Europäischen Union und dem Vereinigten Königreich werden daher außerhalb davon gespeichert.

Was mit Ihrem Tagebuch geschieht

Ihr Tagebuch liegt sowohl auf Ihrem Gerät als auch auf dem Server — auf dem Server aber verschlüsselt. Einträge, Fotovorschauen und Gewichtsangaben liegen im Speicher Ihres Browsers, und eine versiegelte Kopie geht an den Server: Den Schlüssel dazu gibt es nur auf Ihrem Gerät. Der Server sieht, dass Einträge hinzugekommen sind und wann — aber nicht, was Sie gegessen haben, wie viel davon oder was Sie wiegen.

Auch wir können Ihr Tagebuch nicht lesen. Das ist kein Versprechen, uns gut zu benehmen, sondern die Bauweise des Systems — wir haben den Schlüssel nicht. Daraus folgt ein Preis, den Sie vorher kennen sollten: Verlieren Sie Ihren Wiederherstellungscode zusammen mit Ihrem Gerät, kann niemand das Tagebuch zurückholen, auch wir nicht. Es gäbe nichts, woraus es sich wiederherstellen ließe. Der Code steht in den Einstellungen unter „Daten“ — schreiben Sie ihn auf und bewahren Sie ihn an einem anderen Ort als Ihrem Handy auf.

Der Server bewahrt auch strittige Versionen auf — und das zu Ihren Gunsten. Wurde ein Eintrag auf zwei Geräten bearbeitet, gewinnt die neuere Änderung, und die unterlegene wird nicht verworfen: Sie bleibt einen Monat auf dem Server, genauso versiegelt, und die App kann sie Ihnen zeigen. Sonst stünde „das hat sich von selbst korrigiert“ als unser Wort gegen Ihre Erinnerung. Lesen können wir sie natürlich ebenfalls nicht — sie steckt im selben Umschlag wie alles andere.

Einstellungen gehen nur an den Server, wenn Sie ihre Synchronisierung einschalten. Ziele, Profil (Name, Geschlecht, Geburtsjahr, Größe, Aktivitätsniveau, Vorhaben, Wochentempo, Zielgewicht, was zu berücksichtigen ist und was Sie nicht essen), Wasserziel, Anteile der Mahlzeiten, Tagebuchfunktionen, Ernährungseinstellungen, das Journal der Normanpassungen, Schnellaktionen, Einheiten, das Design der Teilen-Karte und zwei Schalter — eine ausgeblendete Produktbewertung und eine abgeschaltete Suche in der offenen Datenbank — reisen in einem Umschlag, versiegelt mit demselben Schlüssel wie das Tagebuch. Einiges davon nennen wir eigens, weil es Hinweise auf Ihren Glauben oder Ihre Gesundheit geben kann: das vorgefertigte Set und die Ernährungsziele (etwa „Pflanzlich“ oder „Kein Alkohol“), die Liste dessen, was Sie nicht essen, und Ihre eigenen Worte in den Ernährungseinstellungen — Stoppwörter und Ausnahmen — reisen im selben Umschlag, genauso versiegelt. Eingeschaltet wird das mit einem eigenen Schalter im Bereich „Daten“; solange Sie das nicht tun, werden Einstellungen nirgendwohin gesendet. Ausgeschaltet wird es an derselben Stelle — die Kopie auf dem Server wird sofort gelöscht, und die Synchronisierung wird auf allen Ihren Geräten abgeschaltet. Der Server sieht, dass der Umschlag existiert, wann er sich geändert hat, wie groß er ist und wann die Synchronisierung abgeschaltet wurde — aber nicht, was darin steht. App-Design, Sprache, Erinnerungen, die Verbindung zu Apple Health und Ihr eigener Schlüssel für einen Erkennungsanbieter verlassen das Gerät nie: Sie gehören zum Gerät, nicht zu Ihnen.

Ihr Wohnland, falls Sie eines gewählt haben, wird auf diesem Gerät gespeichert. Es steht in der Sicherungsdatei neben der Sprache und wird mit Ihren anderen persönlichen Einstellungen gelöscht, wenn jemand anderes das Gerät übernimmt. Im Umschlag der Synchronisierung ist es nicht enthalten, und aus IP-Adresse oder Oberflächensprache leiten wir es nicht ab. An unseren Server geht der Ländercode als Anfragefeld nur mit einer Erkennungsanfrage über den Snapfork-Schlüssel und nur bei eingeschaltetem Schalter „Land bei der Erkennung berücksichtigen“ — auf der Durchreise, dort bleibt er nicht (siehe „Wohin Daten doch gehen“). Die Zeile „Vorschlag des Geräts“ in der Länderauswahl ermittelt die App auf dem Gerät selbst — aus Systemregion, Zeitzone oder der Region in den Spracheinstellungen des Browsers — und sie wählt nichts von sich aus.

Eine Sicherungsdatei exportieren und verwahren nach wie vor Sie selbst. Sie ist nicht verschlüsselt und der einzige Weg, Ihr Tagebuch ohne den Code zu lesen.

Von Anmeldeanbietern erfragen wir weder Ihren Vornamen noch Ihren Nachnamen noch Ihr Profilbild — nur die Bestätigung der E-Mail-Adresse. Ein Name, den Sie selbst in Ihr Profil eintragen, erreicht den Server nur im versiegelten Umschlag der Einstellungen und nur bei eingeschalteter Synchronisierung der Einstellungen; lesen können wir ihn nicht.

Die eigene Sicherung Ihres Geräts

Hier geht es um die App für das iPhone. Sie ist noch nicht im App Store, und das Folgende beschreibt, wie sie sich verhalten wird, sobald sie erscheint. Auf der Website gibt es nichts dergleichen: Im Browser gibt es keinen App-Container und keine solche Sicherung.

Eine iPhone-Sicherung bringt App-Daten in die iCloud — so funktioniert die Sicherung, das tut nicht unsere App. Ob Ihr Tagebuch darin landet, entscheiden Sie, und standardmäßig landet es nicht darin. Sie werden beim ersten Start gefragt und können die Antwort jederzeit ändern: Einstellungen → „Daten“ → „Tagebuch in der iCloud-Sicherung“.

Beschrieben wird hier der Mechanismus, nicht das Ergebnis, und das ist keine Ausflucht: Sobald Sie geantwortet haben, ist der Satz „mein Tagebuch liegt in der iCloud“ für manche Leser wahr und für andere falsch. Sagen Sie Ja, wird die Sicherung von Apple nach Apples Regeln erstellt und verwahrt — es ist deren Kopie, nicht unsere: Wir sehen sie nicht und können sie nicht öffnen. Sagen Sie Nein oder gar nichts, wird der Ordner der App als von der Sicherung ausgenommen markiert, und das Tagebuch gelangt nicht dorthin.

Nichts davon betrifft die Sicherungsdatei, die Sie selbst exportieren: Die erstellen Sie und bewahren sie auf, wo Sie wollen. Was darin von Freunden landet, steht unter Freunde.

Gesundheitsantworten

Die App hat einen Bereich „Vorsorge“ — ein Nachschlagewerk veröffentlichter Empfehlungen zu Vorsorgeuntersuchungen, ausgewählt nach Alter, Geschlecht und Ihren Antworten. Diese Antworten sind Gesundheitsdaten, und wir gehen mit ihnen strenger um als mit dem Tagebuch. Der Bereich öffnet sich erst nach einer eigenen Einwilligung auf seinem Einführungsbildschirm; solange Sie sie nicht geben, speichert er nichts.

Was gespeichert wird. Wo Sie behandelt werden (das Land); ob Sie rauchen, aufgehört oder nie geraucht haben — mit Packungsjahren und dem Jahr, in dem Sie aufgehört haben; ob Sie eine Schwangerschaft planen; welche organbezogenen Punkte Sie betreffen; „Erledigt“-Markierungen mit Monat und Testart; verschobene Punkte; der Schalter „Nichts zum Abnehmen“ und wann Sie eingewilligt haben. Aus Ihrem Profil liest der Bereich Geburtsjahr, Geschlecht, Ziel und die Liste „Was Sie nicht essen“ — Ihr Gewicht nicht. Diagnosen, Familiengeschichte und Laborwerte fragt der Bereich weder ab, noch speichert er sie.

Wo. Auf Ihrem Gerät, im Speicher der App. In der App für das iPhone sind die Antworten mit einem Schlüssel versiegelt, den es nur auf diesem Telefon gibt und der in keine Sicherung gelangt: In eine iCloud-Sicherung kommen sie nur versiegelt, und auf einem anderen Telefon lassen sie sich mit nichts öffnen — dort beginnt der Bereich von vorn. Im Browser liegen die Antworten in dessen Speicher, wie das Tagebuch.

An den Server — nur versiegelt und nur, wenn Sie es entscheiden. Gesundheitsantworten gehen nur dann an den Server, wenn Sie ihre Synchronisierung zwischen Geräten einschalten, und dann versiegelt mit einem Schlüssel, den es nur auf Ihren Geräten gibt, wie Tagebuch und Einstellungen. Diese Synchronisierung hat einen eigenen Schalter und eine eigene Einwilligung; standardmäßig ist sie aus und läuft nur innerhalb der Synchronisierung der Einstellungen — deren Einschalten schaltet sie aber nicht ein. Haben Sie angegeben, dass Sie in Russland behandelt werden, gehen die Antworten auch bei eingeschalteter Synchronisierung nicht an den Server.

Wohin sie nie gehen. Weder an das Sprachmodell noch an Freunde noch in die Geräteangaben, die einer Support-Nachricht beigefügt werden. In die Sicherungsdatei (die Schaltfläche „JSON exportieren“) kommen sie standardmäßig nicht: Ein eigenes Kästchen fügt sie hinzu — und dann denken Sie daran, dass diese Datei nicht verschlüsselt ist.

Ausblenden, Synchronisierung ausschalten, löschen — drei verschiedene Aktionen. „Bereich ausblenden“ nimmt ihn aus dem Blick und lässt die Antworten unberührt. „Ausschalten und Antworten vom Server löschen“ löscht die Kopie auf dem Server, und Ihre anderen Geräte löschen ihre beim nächsten Sync; auf diesem Gerät bleiben die Antworten. „Antworten auf diesem Gerät löschen“ löscht sie hier und bei eingeschalteter Synchronisierung beim nächsten Sync auch auf dem Server und auf Ihren anderen Geräten; mit den Antworten wird auch die Einwilligung zurückgenommen, und der Bereich beginnt wieder mit seinem Einführungsbildschirm. Das Löschen des Kontos nimmt die Kopie auf dem Server mit allem anderen mit; wie lange Sicherungen der Datenbank leben, steht unter Wie lange was aufbewahrt wird.

Wohin Daten doch gehen

Fotos von Mahlzeiten, Verpackungen oder Etiketten werden zur Erkennung gesendet, und wohin sie gehen, hängt davon ab, wessen Schlüssel die Anfrage signiert. Es gibt zwei Wege, und die Wahl liegt bei Ihnen:

Die App beginnt mit Ihrem eigenen Schlüssel und wechselt erst zu unserem, wenn Ihrer versagt hat — oder geht direkt zu unserem, wenn das von Ihnen gewählte Modell keine Fotos ansieht. Das ist die Voreinstellung, und ein Häkchen in den Einstellungen schaltet sie ab — dann geht das Foto unter keinen Umständen über unseren Server.

Essen in Worten und Neuberechnung aus einer Beschreibung. Wenn Sie eine Mahlzeit in Textform beschreiben, wird der eingegebene Text auf denselben zwei Wegen wie ein Foto zur Erkennung gesendet, damit das Modell Kalorien, Eiweiß, Fett und Kohlenhydrate schätzen kann. Wenn Sie die Werte eines Eintrags von der App aus seiner Beschreibung neu berechnen lassen, geht die Beschreibung des Eintrags — das, was in seinem Namensfeld steht — auf dieselbe Weise an das Modell. Eine Mahlzeitenbeschreibung enthält außerdem ihr Gesamtgewicht, falls Sie eines angegeben haben, sowie die Namen von Produkten aus Ihrer Bibliothek zusammen damit, wie viel Sie davon üblicherweise essen (die Portion in Gramm); das hilft dem Modell, Bekanntes zu erkennen und das Gewicht einzuschätzen; dieselben Namen aus der Bibliothek gehen samt ihren Portionen in Gramm auch mit einem Foto eines Gerichts mit. Eine Mahlzeitenbeschreibung enthält, wie ein Foto, außerdem die Sprache der Oberfläche, damit das Modell die Gerichte in dieser Sprache benennt. Der Text wird hier nicht gespeichert, ebenso wenig wie das Foto: Übrig bleibt nur die Zeile mit Zahlen.

Ihr Wohnland, falls Sie eines gewählt haben. Ein Foto, ein Etikett oder eine Mahlzeitenbeschreibung enthält außerdem, zusammen mit der Sprache der Oberfläche, den zweistelligen Ländercode, damit das Modell lokale Gerichte und Portionsgrößen erkennt. Mit dem Snapfork-Schlüssel geht der Ländercode über unseren Server an die Erkennungsplattform; mit eigenem Schlüssel geht er direkt an die Plattform, an uns vorbei. Unser Server reicht ihn nur durch: Wie bei einem Foto landen im Aufrufprotokoll nur Modell, Tokens und Kosten. Die Neuberechnung eines Eintrags und die Einteilung von Produkten in Gruppen erhalten das Land nie, und Ihre Liste „Esse ich nicht“ geht nie an das Modell. Abschalten lässt sich das mit dem Schalter „Land bei der Erkennung berücksichtigen“ im Bereich „Essenserkennung“.

Ihr Suchbegriff für Produkte — falls Sie auf „In der offenen Datenbank suchen“ getippt haben. Die App hat einen Bereich „Produkte“: Er durchsucht Ihre eigenen Produkte und den auf Ihr Gerät geladenen Katalog, und all das geschieht ganz ohne Netz. Enthält der Katalog nicht, was Sie suchen, erscheint unter der Liste die Schaltfläche „In der offenen Datenbank suchen“. Bei diesem Tippen — und nur dabei — verlässt das, was Sie ins Suchfeld eingegeben haben, Ihr Gerät in Richtung Open Food Facts, an unserem Server vorbei: Wir sehen diesen Begriff nicht und speichern ihn nicht. Es gibt keine Autovervollständigung beim Tippen und keine Anfrage im Hintergrund: Ohne das Tippen verlässt nichts das Gerät.

Mit diesem Begriff geht nichts anderes mit: keine Tagebucheinträge, keine Fotos, kein Gewicht, keine Kontokennung — die Anfrage braucht nichts davon, und die App hängt nichts davon an. Ab dort gelten die Bedingungen von Open Food Facts, nicht unsere. Ein Häkchen schaltet das ab: Einstellungen → Produkte per Barcode → „Auf Tippen in der offenen Datenbank suchen“; abgeschaltet entfernt es die Schaltfläche selbst, und es verlässt überhaupt nichts das Gerät. Das Nachschlagen eines Produkts über den Code auf seiner Packung und die Suche im geladenen Katalog gehen nie ins Netz — weder mit gesetztem noch mit entferntem Häkchen.

Die App lädt die Produktdatenbank als Datei eines Landes von unserem Server, und die Adresse der Datei nennt dieses Land (zum Beispiel /products/de.2026-09-24.csv). Das Land der geladenen Datenbank sehen daher zusammen mit Ihrer IP-Adresse unser Server, das Netz von Cloudflare, über das alle Anfragen an snapfork.app laufen, und die Protokolle unseres Hosters Railway, der solche Einträge 7 bis 30 Tage aufbewahrt. Die Anfrage geht ohne das Anmelde-Cookie hinaus: Mit einem Konto verknüpfen können wir den Download nicht. Geladen wird die Datenbank nur über die Schaltfläche in den Einstellungen; die Suche darin läuft danach ohne Netz.

E-Mails mit Anmeldecodes laufen über den Mail-Anbieter, den der Betreiber des Dienstes gewählt hat. Über das hier Aufgeführte hinaus wird nichts an irgendwen weitergegeben: keine Analyse, keine Werbung und keine Skripte Dritter auf der Website oder in der App.

In die E-Mail selbst fügt der Anbieter einen Öffnungszähler ein — ein kleines Bild, das beim Öffnen der E-Mail von seinem Server geladen wird. Daraus erfährt er, dass die E-Mail geöffnet wurde und wann; Mail-Programme, die Bilder direkt abrufen, zeigen ihm außerdem die Adresse, von der aus die E-Mail gelesen wurde. In unserem Tarif lässt sich das nicht abschalten. Die E-Mail, wie wir sie verfassen, enthält weder ein Bild noch überhaupt einen Link.

Der Besuchszähler

Die Website zählt Besuche selbst, ohne Cookies und ohne fremde Skripte. In die Datenbank gelangen Tageszahlen: Seite, Sprache, woher der Besuch kam. Weder die IP-Adresse noch der User-Agent wird in irgendeiner Form gespeichert — sie werden mit einem täglichen Salt zu einem Schlüssel verarbeitet, und der Salt selbst wird nirgends festgehalten, sodass selbst wir zwei Tage nicht miteinander abgleichen können. Der Header Sec-GPC wird respektiert: Ist er gesetzt, wird überhaupt nichts gezählt.

Schriftwechsel mit dem Entwickler

Die Einstellungen der App enthalten einen Bereich „Support“: Dort können Sie über etwas schreiben, das kaputt ist oder fehlt, und bekommen an derselben Stelle eine Antwort. Das ist ein Gespräch und kein Formular — und deshalb wird es auf dem Server gespeichert: Sonst gäbe es keinen Ort für die Antwort.

Gespeichert wird der Text Ihrer Nachrichten und der Antworten des Entwicklers, verknüpft mit Ihrem Konto. Lesen können ihn nur diejenigen, deren bestätigte Adressen der Betreiber des Dienstes auf die Entwicklerliste gesetzt hat: Die Liste ist geschlossen, sie liegt in den Einstellungen des Servers, und niemand sonst sieht den Schriftwechsel. Weder eine E-Mail-Adresse noch ein Name steht daneben — der Server hat sie ohnehin nicht im Klartext, und das Gespräch wird mit einem Tagebuch geführt, nicht mit einer Person.

Gerätedaten werden nur angehängt, wenn Sie das Häkchen setzen, und vor dem Senden wird Ihnen genau der Text gezeigt, der mitgeht: die Version der App und der Datenbank, Plattform und Browser, Sprache, Fenstergröße, der Bildschirm, von dem aus Sie schreiben, und der Code des Fehlers, falls Sie von einem kommen, wie viele Einträge und Wägungen Sie haben, als bloße Zahlen, ob das Gerät online war, ob die App über ihr Symbol oder in einem Browser-Tab geöffnet wurde, ob der Debug-Modus an ist und ob ein Plattformschlüssel hinterlegt ist — „ja“ oder „nein“, nie der Schlüssel selbst. Kein einziger Tagebucheintrag, kein Foto, keine Gewichtsangabe und kein Profilfeld geht dorthin.

Die Benachrichtigungs-E-Mail, die den Entwickler erreicht, enthält weder den Text der Nachricht noch Ihre Kennung: nur „im Gespräch gibt es eine neue Nachricht“. Der Inhalt des Schriftwechsels erreicht nie den Mail-Anbieter und erscheint nie in den Server-Logs.

Einladungslinks

Die App kann Ihnen einen dauerhaften Einladungslink geben. Registriert sich jemand darüber, bekommen Sie beide zusätzliche Erkennungen mit unserem Schlüssel — sonst ändert sich nichts, und niemand erhält Zugang zum Tagebuch eines anderen.

Gespeichert wird die Tatsache, dass ein Konto über den Link eines anderen gekommen ist: welcher Link, wann und ob die Belohnung verdient ist. Das ist ein Datensatz über eine Verbindung zwischen zwei Menschen, deshalb wird er so knapp wie möglich gehalten und niemandem gezeigt: Wer eingeladen hat, sieht nur Zahlen — wie viele gekommen sind, wie viele wiedergekommen sind, wie viele Erkennungen gutgeschrieben wurden. Keinen Namen, keine Adresse, keinen Zeitpunkt der Anmeldung. Wir sagen nicht, wer angenommen hat, denn das hieße, einem Dritten mitzuteilen, dass eine bestimmte Person angefangen hat, ein Ernährungstagebuch zu führen.

Der Link selbst trägt einen Code und nichts über Sie. Sein Aufruf wird vom Besuchszähler als eigene Kampagne gezählt — nur die Bezeichnung: Der Code erreicht den Zähler nie, sonst würden die Tageszahlen zu einer Tabelle darüber, wessen Links funktionieren.

Das Löschen eines Kontos entfernt den Link und den Vermerk, woher dieses Konto kam; die Einträge über Belohnungen bleiben, ohne Kontokennung, weil aus ihnen die Grenzen dafür berechnet werden, wie viel verschenkt werden kann.

Einträge über Aufladungen verhalten sich genauso: Das Löschen eines Kontos lässt sie stehen, aber sie nennen danach niemanden mehr. Der Grund ist nicht die Buchhaltung, sondern Sie — eine Bank kann eine Zahlung noch einen Monat nach dem Verschwinden des Kontos anfechten, und ohne verbliebene Beträge gäbe es nichts, womit man eine solche Anfechtung beantworten könnte. Ein etwaiges Restguthaben verfällt beim Löschen, und das wird als eigener Eintrag vermerkt: Geld, für das keine Leistung erbracht wurde, bleibt als genau das sichtbar, statt im Umsatz aufzugehen.

Freunde

Wenn Sie einen Freund einladen und er annimmt, beginnt etwas, das aus Ihrem Tagebuch abgeleitet ist, Ihr Gerät zu verlassen — und zwar genau zwei Fakten pro Tag für die letzten sieben Tage: ob Sie überhaupt etwas eingetragen haben und, falls Sie das gesondert geteilt haben, ob Sie innerhalb Ihres eigenen Ziels geblieben sind. Dazu, wie viele Tage in Folge Sie eingetragen haben. Nicht, was Sie gegessen haben, nicht, wie viele Kalorien, nicht Ihr Gewicht — nichts davon geht hinaus, auf keiner Stufe des Teilens.

Das Teilen ist in beide Richtungen und auf jeder Stufe gleich: Sie sehen die Woche eines Freundes nur, wenn Sie Ihre Woche mit ihm geteilt haben, und seinen Ziel-Fakt nur, wenn Sie auch Ihr Ziel geteilt haben; Ihr Freund sieht über Sie genau so viel, wie Sie über ihn sehen: Ihr Gerät zeigt die Woche eines Freundes nur bei gegenseitiger Zustimmung. Ihr Ziel-Fakt geht in einem verschlüsselten Umschlag an Ihren Freund, sobald Sie Ihr Ziel mit ihm geteilt haben, wird ihm aber nur angezeigt, wenn er sein Ziel ebenfalls mit Ihnen geteilt hat. Die Zustimmung wird je Freundschaft und je Stufe eingeholt, und wir halten fest, welchem Text Sie zugestimmt haben: Ändert sich die Bedeutung dieses Textes, fragen wir erneut, statt die Zustimmung stillschweigend auszuweiten. Sie können sie an jedem Tag zurücknehmen, und dafür gibt es zwei Schaltflächen: „Teilen beenden“ behält die Freundschaft, „Freundschaft löschen“ entfernt die Verbindung und löscht, was jeder von Ihnen vom anderen gesehen hat.

Es gibt eine Ausnahme — die Sicherungsdatei, die Sie selbst exportieren: Sie ist nicht verschlüsselt, und sie enthält die Woche Ihres Freundes — genau das, was Sie über ihn gesehen haben. Antworten sind nicht darin. Das Löschen einer Freundschaft entfernt das Gesehene hier wie auf dem Gerät, reicht aber nicht bis zu Dateien, die Sie bereits gespeichert haben: Was mit ihnen geschieht, entscheiden Sie.

Für den Fall, dass ein Ende nicht genügt, gibt es eine dritte Schaltfläche: die Ablehnung. Danach kommt eine weitere Einladung dieser Person nicht mehr durch — sonst hieße „Freundschaft löschen“ nur „bis zur nächsten Einladung“. Dafür führt der Server eine Liste der Menschen, die Sie abgelehnt haben: Kennungen und ein Datum, kein Grund und kein Wort von Ihnen; sie besteht, bis Sie die Ablehnung zurücknehmen. Der anderen Seite sagen wir das nicht — wer abgelehnt wurde, sieht genau das, was er nach einem gewöhnlichen Ende sähe: Es gibt keine Freundschaft. Diese Liste ist bewusst nicht im Export „Was der Server über Sie speichert“ enthalten: Das ist eine Datei, die Sie jemandem weiterleiten können.

Nichts davon können wir lesen — vorausgesetzt, der Schlüssel ist echt. Der Inhalt reist versiegelt mit einem Schlüssel, den wir nicht haben, jeder Umschlag ist gleich lang, und selbst die Größe verrät nichts darüber, wie viele Tage darin stecken. Manches sehen wir aber, und das sagen wir offen:

Was wir nicht sehen: was darin steht, wie viel darin steht, wie Sie Ihren Freund auf Ihrem eigenen Gerät genannt haben und wer wessen Woche angesehen hat.

Der Vorbehalt zum Schlüssel ist keine Redewendung. Die Schlüssel, die Sie austauschen, gehen über unseren Server — das heißt, theoretisch könnten wir sie vertauschen. Sie können das prüfen: Acht Ziffern, berechnet aus beiden öffentlichen Schlüsseln, müssen bei Ihnen und Ihrem Freund übereinstimmen. Wir bieten diese Prüfung an, statt sie vorzuschreiben — und solange Sie sie nicht vorgenommen haben, vertrauen Sie darauf, dass der Server den echten Schlüssel übergeben hat. Der Freundschaftsbildschirm zeigt immer, ob sie geprüft wurde.

Der Schlüssel, der Ihre Woche versiegelt, liegt auf Ihrem Gerät und reist nie — weder zu uns noch in Ihre Sicherung. Auf einem neuen Gerät müssen Freundschaften deshalb erneut bestätigt werden.

Wie lange was besteht: Eine nicht angenommene Einladung lebt 30 Tage und funktioniert einmal; Ihre Woche liegt bis zur nächsten auf dem Server und wird sofort gelöscht, wenn eine Freundschaft endet; Notizen leben sieben Tage; die Verbindung besteht, bis sie beendet oder das Konto gelöscht wird. Soziale Funktionen werden niemandem angeboten, dessen Profil ein Alter unter 16 Jahren angibt.

Sie können höchstens 50 Freunde haben, und diese Obergrenze ist unsere, nicht die des Produkts: Je länger die Liste, desto mehr Verbindungen kennt der Server. Aus demselben Grund sind Einladungen begrenzt — fünf gleichzeitig offene, zehn pro Tag.

Cookies

Genau eines auf der ganzen Domain: die Anmeldesitzung. Es ist technisch notwendig, wird nur bei der Anmeldung gesetzt, lebt bis zu 180 Tage ab der letzten Anmeldung und ist für nichts außer der App sichtbar. Vor der Anmeldung gibt es keines — und danach reist es mit jeder Seite hier mit, diese eingeschlossen, weil Website und App unter einer Adresse antworten. Es gibt kein Banner, weil für das Cookie, ohne das die Anmeldung nicht funktioniert, keine Einwilligung eingeholt wird, und es gibt sonst nichts, wofür man fragen müsste: keine Analyse, keine Werbung.

Rechtsgrundlage

Jeder Zweck hat nach der DSGVO seine eigene Rechtsgrundlage (Art. 6 und 9):

Sie können sich außerdem bei der Datenschutz-Aufsichtsbehörde Ihres Landes beschweren.

Wie lange was aufbewahrt wird

Sitzung — bis zu 180 Tage ab der letzten Anmeldung. Code per E-Mail — 10 Minuten. Tageszahlen des Zählers — unbegrenzt, aber sie enthalten nichts über eine Person. Konto — bis Sie es löschen. Schriftwechsel mit dem Entwickler — genau so lange wie das Konto: Er geht mit ihm zusammen und hat keine eigene Frist. Dass wir keine eigene Frist nennen, ist Absicht: Sie wäre ein Versprechen, nach Zeitplan zu löschen, und einen Zeitplan gibt es nicht — das Versprechen wäre also bei der ersten Überprüfung falsch.

Tagebucheinträge auf dem Server — solange das Konto besteht. Sie haben keine eigene Frist, und das ist eine Entscheidung, kein Versäumnis. Der Server hält eine versiegelte Kopie des Tagebuchs für Ihr zweites Gerät vor — und eine Kopie, die von selbst verschwindet, nützt einem zweiten Gerät nichts: Es könnte nirgendwoher zurückholen, was der Server vergessen hat, und das Tagebuch darauf wäre stillschweigend kürzer als auf dem anderen. Einträge gehen zusammen mit dem Konto und nur mit ihm: Löschen Sie es, verlässt die versiegelte Kopie des Tagebuchs die Datenbank des Servers sofort und ihre Sicherungskopien, sobald diese im Turnus ausscheiden — wie schnell, steht am Ende dieses Abschnitts. Das Tagebuch auf dem Gerät selbst bleibt Ihres und wird gesondert gelöscht.

Die unten genannten dreißig Tage betreffen nicht die Einträge selbst, und die beiden Fristen sollte man nicht verwechseln. Dreißig Tage leben Fotovorschauen (auf dem Gerät wie auf dem Server) und Versionen von Einträgen, die einen Sync-Konflikt verloren haben. Beide liegen NEBEN einem Eintrag, nicht an seiner Stelle: Was verschwindet, ist ein Bild oder ein früherer Stand der Zeile, während der Eintrag selbst bleibt, wo er ist. Beide Fristen zählen in der Arbeitsdatenbank des Servers; in ihren Sicherungskopien kann ein Bild oder eine Version sie um bis zu 14 Tage überdauern — siehe den letzten Absatz dieses Abschnitts.

Vorschauen von Mahlzeitenfotos — 30 Tage. Die App bewahrt eine kleine Kopie des Bildes neben dem Eintrag auf und löscht sie dreißig Tage nach der Aufnahme vom Gerät. Der Eintrag selbst bleibt: Nur das Bild verschwindet. Diese Frist nennen wir sehr wohl, gerade weil es hier einen Zeitplan gibt — die Bereinigung läuft bei jedem Öffnen der App und unmittelbar nach dem Wiederherstellen einer Sicherung —, und Sie können es prüfen, indem Sie einen alten Tag öffnen. Das Foto in voller Größe gelangt überhaupt nicht ins Tagebuch: Der Eintrag enthält nur diese Vorschau.

Ein für später zurückgelegtes Foto — auf dem Gerät, höchstens 30 Tage. Ein Foto, das Sie zurückgelegt haben, um es später erkennen zu lassen, bleibt vollständig auf dem Gerät, nicht als Vorschau: bis es erkannt ist und Sie den Eintrag gespeichert haben, und höchstens dreißig Tage nach der Aufnahme. Läuft die Frist ab, wird das Foto gelöscht, während die Erinnerung an die Mahlzeit bleibt, damit Sie sie von Hand eintragen können. Das Gerät verlässt es nur im Moment der Erkennung — auf demselben Weg wie jedes andere Foto (siehe Wohin Daten doch gehen) —, und es bleibt nicht auf unserem Server, so wenig wie jedes andere Foto. In die versiegelte Kopie des Tagebuchs auf dem Server gelangt es nie.

Auf dem Server lebt die Vorschau nach derselben Frist — höchstens dreißig Tage. Sie gelangt versiegelt zusammen mit dem Tagebuch dorthin, damit sie auf Ihrem zweiten Gerät erscheinen kann; öffnen können wir sie ebenso wenig wie die Einträge. Der Server zählt die Frist ab dem Tag, an dem das Bild ankam, nicht ab dem Tag der Aufnahme: Den Tag der Aufnahme kennt er nicht — der steckt im Chiffrat. Deshalb verschwindet die Vorschau zuerst vom Gerät und danach vom Server, und die Bereinigung läuft nach Zeitplan, einmal täglich, statt „irgendwann“.

Versionen von Einträgen, die einen Sync-Konflikt verloren haben — höchstens dreißig Tage. Wenn Sie einen Eintrag bearbeiten, ersetzen Sie seine vorherige Version; der Server wirft diese vorherige nicht sofort weg, sondern legt sie beiseite — damit „das hat sich von selbst korrigiert“ nicht unser Wort gegen Ihre Erinnerung ist. Sie können sie in der App auf der Karte „Strittige Versionen“ sehen und zurückholen. Sie liegen dort versiegelt, wie die Einträge: Auch sie können wir nicht öffnen. Die Bereinigung läuft nach Zeitplan, einmal täglich — und deshalb nennen wir hier die Frist.

Eine solche Version kann auch vor Ablauf der Frist verschwinden, und das sagen wir ehrlicherweise gleich: Pro Eintrag bewahrt der Server höchstens zwanzig davon auf, und die einundzwanzigste verdrängt die älteste. Das ist eine technische Grenze gegen außer Kontrolle geratenen Code, kein Versprechen, zwanzig aufzubewahren. Die aktuelle Version eines Eintrags berührt weder die Frist noch die Grenze: Sie ist Ihr Tagebuch und geht nur zusammen mit dem Konto.

Server-Sicherungen — bis zu 14 Tage. Einmal pro Stunde kopiert der Server seine gesamte Datenbank — eine Versicherung für den Tag, an dem eine defekte Festplatte oder ein fehlgeschlagenes Update sonst die Konten aller mit sich reißen würde. Kopien der letzten 48 Stunden werden je eine pro Stunde aufbewahrt, ältere je eine pro Tag, und eine Kopie, die älter als 14 Tage ist, wird beim nächsten stündlichen Durchlauf gelöscht. Gelöscht werden Kopien nur von einem laufenden Server: Solange er abgeschaltet ist, bleibt jede Kopie liegen, und sobald er wieder läuft, verschwinden die abgelaufenen sofort. Ein Vorbehalt: Die neueste Kopie bleibt immer — auch abgelaufen, falls neue Kopien nicht mehr gelingen — bis zur nächsten erfolgreichen, denn eine alte Kopie nützt mehr als ein leeres Regal. Eine Kopie enthält genau das, was die Datenbank zu dieser Stunde enthielt, und in derselben Form. Was mit Ihrem Schlüssel versiegelt ist — Tagebuch, Vorschauen, Einstellungen, strittige Versionen —, bleibt in der Kopie versiegelt, und wir haben keinen Schlüssel dazu; was der Server offen sieht — den Schriftwechsel mit dem Entwickler, wer mit wem befreundet ist —, sieht er auch in der Kopie. Deshalb ist jede Frist oben eine Frist in der Arbeitsdatenbank: Was dort gelöscht wurde — durch die Bereinigung oder zusammen mit dem Konto —, bleibt in den Sicherungskopien danach höchstens 14 Tage, abgesehen von den oben genannten Fällen. Vierzehn Tage sind eine Obergrenze, kein Versprechen der Aufbewahrung: Eine Kopie kann früher verschwinden, etwa wenn auf der Festplatte der Platz knapp wird.

Eine Kopie außerhalb des Hosting-Anbieters — bis zu 35 Tage, noch nicht eingeschaltet. Die Datenbank und ihre Kopien liegen bei einem einzigen Hosting-Anbieter, und sein Verlust würde beides mitnehmen. Für diesen Fall kann der Server einmal am Tag eine Kopie in einen getrennten Speicher bei einem anderen Anbieter schicken — dieselbe Kopie, in derselben Form. Dort löscht Kopien nur die eigene Regel des Speichers, nach 35 Tagen, und bis dahin kann sie niemand löschen, auch wir nicht — das schützt sie vor einem gestohlenen Schlüssel. Was in der Arbeitsdatenbank gelöscht wurde, bliebe dort danach bis zu 35 Tage. Heute ist das nicht eingeschaltet: Kopien gibt es nur auf dem Server. Bevor wir es einschalten, nennen wir den Speicher hier und ändern das Datum oben auf der Seite.

Löschung

In der App: Einstellungen → „Konto löschen“. Das löscht das Konto, alle seine Anmeldewege, alle Sitzungen und den gesamten Schriftwechsel mit dem Entwickler; bei der Anmeldung mit Apple wird außerdem der Zugriff auf Apples Seite widerrufen. Was der Server für die Synchronisierung aufbewahrt hat, geht ebenfalls mit dem Konto: die versiegelte Kopie Ihres Tagebuchs, die Fotovorschauen, die versiegelte Kopie Ihrer Einstellungen, das Journal der strittigen Versionen und die Liste Ihrer Geräte — nichts davon bleibt in der Datenbank des Servers. Die stündlichen Sicherungskopien enthalten es noch bis zu 14 Tage lang in derselben Form, danach verschwindet es auch aus ihnen (vorausgesetzt, der Server lief und neue Kopien gelangen); wie die Kopien funktionieren, steht unter Wie lange was aufbewahrt wird. Die Tageszahlen des Besuchszählers bleiben: Sie enthalten nichts über eine Person und lassen sich nicht je Konto entfernen, weil kein Konto darin vorkommt. Das Tagebuch auf Ihrem Gerät wird mit einer eigenen Schaltfläche gelöscht — es gehört allein Ihnen, und über sein Schicksal entscheiden wir nicht für Sie.

Änderungen

Diese Erklärung ändert sich mit dem Dienst; das Datum oben auf der Seite ist das Datum der letzten Bearbeitung. Wesentliche Änderungen werden hier angekündigt und nicht per E-Mail: Der Server bewahrt keine Adresse auf, an die er schreiben könnte — nur einen Fingerabdruck davon.

Kontakt

Verantwortlicher — also derjenige, der entscheidet, was hier gespeichert wird, und dafür einsteht — ist eine Privatperson, kein Unternehmen: Hinter Snapfork steht keine juristische Person. Diese Person ist Oleksandr Trifonov. Alles, was den Dienst betrifft, einschließlich Anfragen zu Ihren eigenen Daten, geht an die unten genannte Adresse. Was diese Konstellation in der Praxis bedeutet, steht auf der Seite Wer dahintersteht.

Fragen, Auskunft über Ihre eigenen Daten und Löschung — über die Seite Fragen oder per E-Mail an hello@snapfork.app.

Nutzungsbedingungen · App öffnen