Datenschutzerklärung
Zuletzt aktualisiert: August 2026
Überblick
DuckTerm („die App“) ist ein von einem unabhängigen Entwickler entwickelter und betriebener mobiler SSH-Client und eine KI-Agent-Konsole für iPhone und Android. Wir nehmen Ihren Datenschutz ernst. Diese Erklärung beschreibt, auf welche Daten die App zugreift, wie sie verwendet werden und welche Rechte Sie haben.
SSH-Zugangsdaten und private Schlüssel
Passwörter, private Schlüssel (.pem), Passphrasen und anderes Authentifizierungsmaterial werden auf Ihrem Gerät gespeichert — im iOS-Schlüsselbund auf dem iPhone und in einem vom Android Keystore geschützten verschlüsselten Tresor unter Android — und niemals an die Server von DuckTerm gesendet.
Unter iOS gibt es drei Synchronisierungskanäle. ① DuckTerms optionale iCloud-Synchronisierung (der Schalter in der App) überträgt nur Verbindungs-Metadaten — niemals Zugangsdaten. ② Zugangsdaten werden im iCloud-synchronisierbaren Bereich des Schlüsselbunds gespeichert; ist der iCloud-Schlüsselbund auf Systemebene aktiviert, repliziert Apple sie Ende-zu-Ende-verschlüsselt auf Geräte mit derselben Apple-ID. ③ Das Push-Kopplungstoken (der Bearer zur Authentifizierung gegenüber dem DuckTerm-Push-Relay-Dienst) liegt im synchronisierbaren Schlüsselbund und wird zusätzlich über Apples iCloud-Schlüssel-Wert-Speicher gespiegelt, damit sich Ihre Geräte automatisch koppeln — dieser Kanal wird nicht vom Sync-Schalter in der App gesteuert. Die SSH-Zugangsdaten und Metadaten aus ① und ② können wir nicht lesen. Das Kopplungstoken aus ③ ist konstruktionsbedingt anders: Es wird mit jeder Push-Anfrage an den DuckTerm-Relay-Dienst gesendet, der es zur Authentifizierung prüft und für nichts anderes verwendet.
Wenn Sie unter Android die Google-Drive-Synchronisierung einschalten, werden Ihre vollständigen Verbindungsprofile — einschließlich Passwörtern, Schlüsseln und Jump-/Proxy-Zugangsdaten — im privaten Drive appDataFolder Ihres Google-Kontos gespeichert. Google schützt diese Datei bei Übertragung und Speicherung. Die optionale von DuckTerm verwaltete Verschlüsselung der Zugangsdaten-Felder ist standardmäßig aus. Ist sie aktiviert, verschlüsselt sie geheime Zugangsdaten-Felder mit einem Datenverschlüsselungsschlüssel. Der Rohschlüssel bleibt im durch Android Keystore geschützten lokalen Speicher; eine mit einer Passphrase umhüllte Wiederherstellungskopie wird in Drive gespeichert. Profil-Metadaten, Snippets, ausgewählte Einstellungen, Kurzbefehle und Themes bleiben in beiden Fällen innerhalb der Tresordatei im Klartext. Bei deaktivierter Zugangsdaten-Verschlüsselung sind auch die geheimen Felder für eine Partei mit gültiger DuckTerm-Drive-Berechtigung lesbar; der appDataFolder ist in der normalen Drive-Oberfläche nicht sichtbar.
Serverliste, Arbeitsbereiche und Snippets
Gespeicherte Servereinträge, Arbeitsbereiche, Snippets und Kurzbefehle werden lokal gespeichert. Wenn Sie die Synchronisierung in den Einstellungen aktivieren, überträgt iCloud (CloudKit) unter iOS Server-Metadaten — einschließlich Host, Port, Benutzername, Jump-/Proxy-Topologie und Startbefehl — sowie Arbeitsbereiche. Snippets, Kurzbefehle, Passwörter und private Schlüssel werden nicht übertragen. Zugangsdaten nutzen wie oben beschrieben iCloud Keychain. Unter Android enthält der private Google Drive appDataFolder-Tresor vollständige Verbindungsprofile und eigenständige SSH-Schlüssel, Snippets, ausgewählte Einstellungen, eigene Kurzbefehle und Themes. iCloud und Drive synchronisieren nicht miteinander. Wir betreiben für diese Daten keinen separaten Server zur Profilsynchronisierung.
SSH-, Mosh- und SFTP-Datenverkehr
SSH-, Mosh- und SFTP-Sitzungen verbinden Ihr Smartphone oder Tablet direkt mit dem angegebenen Host. Wir leiten diesen Datenverkehr nicht weiter, entschlüsseln und speichern ihn nicht. Auch ein konfigurierter HTTP/SOCKS5-Proxy oder ProxyJump-Bastion-Host wird von Ihnen kontrolliert; DuckTerm sendet Pakete nur über den von Ihnen festgelegten Weg.
Geräteberechtigungen
Die Kamera wird ausschließlich verwendet, um Kopplungs-QR-Codes zu scannen, die DuckTerm Hookd auf Ihrem Computer oder ein anderes DuckTerm-Gerät anzeigt. QR-Bilder werden auf dem Gerät verarbeitet und weder gespeichert noch hochgeladen. Statt der Kamerafreigabe können Sie den angezeigten achtstelligen Kopplungscode eingeben.
Über die System-Fotoauswahl wählen Sie Bilder aus, die auf Ihren eigenen SSH-Host hochgeladen oder an eine Agent-Antwort angehängt werden. DuckTerm erhält nur die von Ihnen ausgewählten Fotos. Unter iOS können Sie dauerhaften Zugriff auf ausgewählte Fotos oder die gesamte Mediathek gewähren; lehnen Sie diesen Zugriff ab, können Sie weiterhin einzelne Fotos über die Systemauswahl wählen.
Face ID kann die App oder eine einzelne Serversitzung schützen. Der biometrische Abgleich erfolgt durch iOS; DuckTerm erhält nur das Authentifizierungsergebnis, weder Gesichtsdaten noch biometrische Vorlagen.
Mikrofon- und Spracherkennungszugriff werden nur angefordert, wenn Sie Spracheingabe für Terminalbefehle oder Agent-Antworten verwenden. Die System- und optionale ChatGPT-Sprachverarbeitung wird unten unter „Spracheingabe“ beschrieben.
Geräte- und Kopplungskennungen
Für Kopplung, Push-Zustellung, Berechtigungsprüfung und kompatible UI-Updates kann DuckTerm ein APN- oder FCM-Push-Token, eine Installations- oder Gerätekennung, die Kopplungsidentität, Sprache/Region, App-Version, Build-Nummer und den Veröffentlichungskanal verarbeiten. Diese Kennungen sind für App-Funktionen mit Ihrer DuckTerm-Kopplung oder Store-Berechtigung verknüpft; sie werden nicht für Werbung oder App-übergreifendes Tracking verwendet.
Push-Relay und interaktiver Agent-Datenverkehr
Agent-Kopplung und Posteingang sind kostenlos verfügbar. Die Plattform-Push-Zustellung beginnt mit drei Testtagen und folgt danach einem serverseitig durchgesetzten täglichen Gratis-Kontingent; Pro entfernt dieses Limit. Ereignisart, Sitzungsname, Titel und eine aus der Agent-Aktivität erzeugte kurze Textvorschau laufen unter iOS über APN, unter Android über FCM und durch unseren Push-Relay-Dienst; sie werden anhand Ihrer Kopplungsidentität für Zustellung und Deduplizierung gespeichert. Mitteilungsinhalte sind etwa 60–65 Minuten nach Eingang beim Relay-Dienst zur Löschung vorgesehen; die Bereinigung läuft alle fünf Minuten und beim Start des Dienstes. Für Live Activities auf dem Sperrbildschirm (eine reine iOS-Funktion) hält der Relay-Dienst während des Folgens den aktuellen Aufgabenstatus. Nach dem Beenden werden diese Inhalte innerhalb etwa einer Minute geleert; jeder Aufgabenstatus wird etwa 24 Stunden nach dem letzten Ereignis vollständig gelöscht. Die Daten dienen ausschließlich der Zustellung, niemals Werbung, Profiling oder Weiterverkauf.
Der Relay-Dienst überträgt außerdem interaktiven Datenverkehr zwischen der App und Ihrem gekoppelten Daemon: Freigaben und AskUser-Antworten, Textantworten, Live Preview-Fallback, Bild-Fallback und — nur wenn ausgewählt — Audiodaten der experimentellen ChatGPT-Sprache. Live Preview- und Bilddaten bevorzugen LAN/P2P, sofern verfügbar; P2P kann TURN verwenden. Der Relay-Dienst leitet Antwort-, Bild- und Audioinhalte während der Übertragung weiter, statt deren Klartext in der Datenbank für Mitteilungsereignisse zu speichern. Payload-Hashes sowie Routing- und Zustellmetadaten werden getrennt gespeichert, um doppelte Zustellungen zu verhindern und gekoppelte Geräte zu betreiben; für sie gilt nicht die einstündige Aufbewahrungsregel für Mitteilungsinhalte.
Posteingang und Snapshots (auf dem Gerät)
Nach der Zustellung werden die maßgeblichen Posteingangsdatensätze und Terminal-Sitzungs-Snapshots (tmux, psmux, Herdr und lokale Shell) auf Ihrem Gerät gespeichert; ihre Übertragung kann die oben beschriebenen Relay-Wege nutzen. Die kostenlose Version bewahrt Posteingangsdaten 30 Tage auf, Pro unbegrenzt. Einzelne Einträge oder der gesamte Posteingang können jederzeit in den Einstellungen gelöscht werden.
Spracheingabe
Die Standard-Spracheingabe (Mic / Wispr) nutzt die Systemspracherkennung Ihrer Plattform — das Apple-Speech-Framework unter iOS, die Spracherkennung des Geräts unter Android. Je nach Plattform, Gerät und installierten Sprachpaketen kann Audio auf dem Gerät oder über das Netzwerk vom Sprachdienst des Plattformanbieters verarbeitet werden; prüfen Sie Ihre Geräteeinstellungen, um — wo unterstützt — die Erkennung auf dem Gerät zu erzwingen. Mit dem System-Anbieter zeichnet DuckTerm selbst Ihr Audio nicht auf, speichert es nicht und empfängt es nicht.
Optional steht ein experimenteller ChatGPT-Sprach-Anbieter zur Verfügung. Wenn Sie ihn auswählen, nimmt DuckTerm einen temporären Audioclip auf Ihrem Gerät auf und sendet ihn über den DuckTerm-Relay-Dienst an Ihren gekoppelten Entwicklungsrechner, der ihn zur Transkription an ChatGPT (OpenAI) übermittelt. Der Clip wird nur für diese Transkription verwendet: Die temporäre Datei wird nach dem Hochladen gelöscht, und der Relay-Dienst verarbeitet das Audio nur flüchtig, ohne es zu speichern; OpenAI verarbeitet es nach seinen eigenen Bedingungen. Verwenden Sie den System-Anbieter, wenn kein Audio an den DuckTerm-Relay-Dienst oder OpenAI gesendet werden soll — ob der Systemdienst selbst Audio über das Netzwerk verarbeitet, hängt von Plattform, Gerät und Sprachpaketen ab. Die Verarbeitung durch OpenAI ist unter openai.com/policies/privacy-policy beschrieben.
Absturzberichte (Sentry)
Wir verwenden Sentry, um pseudonymisierte Absturz- und Leistungsdiagnosedaten zu sammeln und Fehler zu beheben. Berichte können Folgendes enthalten:
- Gerätemodell und Betriebssystemversion
- App-Version und Build-Nummer
- Stacktraces von Abstürzen
- Grundlegende Leistungsmetriken
Absturzberichte enthalten niemals SSH-Zugangsdaten, Passwörter, private Schlüssel oder Terminalpuffer. Zur Reproduzierbarkeit können Diagnoseinformationen nicht-anmeldebezogene Metadaten wie Serverhostname und Port oder einen Mitteilungstitel enthalten. Sensible Felder wie Autorisierungstoken und Passwörter werden vor der Übertragung automatisch entfernt. Sie können Absturzberichte in den Einstellungen deaktivieren.
Keine Werbung, kein Tracking
DuckTerm enthält keine Werbe-SDKs oder App-übergreifenden Tracker. Zu den Diensten, die Daten für die hier beschriebenen Funktionen verarbeiten können, gehören Apple-Plattformdienste (z. B. APN, CloudKit und Speech), Google-Plattformdienste (z. B. FCM und Drive), Sentry, RevenueCat und — nur bei Auswahl von ChatGPT-Sprache — OpenAI. Sie verarbeiten Daten ausschließlich zur Bereitstellung der genannten Funktionen unter den jeweils geltenden Datenschutz- und Vertragsgarantien. Wir verkaufen Ihre Daten nicht, nutzen sie nicht für Werbung und teilen sie nicht für App-übergreifendes Tracking.
In-App-Käufe
Pro-Abonnements und der Lifetime-Kauf werden von dem Store verarbeitet, in dem Sie sie gekauft haben — dem Apple App Store unter iOS oder Google Play unter Android. Wir erhalten oder speichern keine Zahlungsinformationen. Die Berechtigungsprüfung übernimmt RevenueCat, das Kaufbelege und Abo-Status in unserem Auftrag verarbeitet.
Daten löschen
Wenn Sie einen Server oder einen gespeicherten Schlüssel in der App löschen, werden die zugehörigen Zugangsdaten aus dem Schlüsselbund- / Keystore-Tresor entfernt. Das Deinstallieren der App entfernt ihre lokalen Datenbanken und Dateien; unter iOS können Schlüsselbund-Einträge je nach Systemverhalten bestehen bleiben (und bei aktiviertem iCloud-Schlüsselbund auch in iCloud verbleiben) — löschen Sie daher zuerst die Server in der App, wenn Zugangsdaten vollständig verschwinden sollen. Cloud-Daten müssen an der Quelle entfernt werden: unter iOS über Apple Account → iCloud → Accountspeicher verwalten → DuckTerm; unter Android über die Google-Drive-Website → Einstellungen → „Apps verwalten“ und die versteckten App-Daten von DuckTerm. Das Ausschalten der Synchronisierung oder das Trennen von Drive löscht Remote-Daten nicht.
Diese Schritte entfernen noch nicht das geräteübergreifende Push-Kopplungstoken oder jede geräteseitige Registrierung beim Relay-Dienst. Schreiben Sie an duckterm@limitwatch.app, um eine Kopplung zu deaktivieren und die Löschung von Relay-Kennungen anzufordern. Mitteilungs- und Aufgabeninhalte verfallen nach den oben genannten Fristen. Das Deaktivieren von Absturzberichten in den Einstellungen beendet neue Sentry-Diagnoseübermittlungen.
Datenschutz von Kindern
DuckTerm richtet sich nicht an Kinder unter 13 Jahren. Wir erfassen nicht wissentlich personenbezogene Daten von Kindern.
Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung gelegentlich aktualisieren. Änderungen werden mit einem neuen Revisionsdatum auf dieser Seite veröffentlicht.
Kontakt
Bei Fragen zu dieser Datenschutzerklärung schreiben Sie an duckterm@limitwatch.app.