Datenschutzerklärung
Version 1.0 · Stand 14. Juli 2026 · Textkorrektur: 27. August 2026
SaQura Messenger ist ein lokal-first, Ende-zu-Ende-verschlüsselter Messenger. Diese Erklärung beschreibt, welche wenigen Informationen die App und unser Übermittlungsserver verarbeiten. Sie beschreibt den von KyotoTech betriebenen Standard-Dienst („Hosted“, relay.saqura.de); wird SaQura von einer Organisation auf einem eigenen Server betrieben („Self-Hosting“), ist diese Organisation für die über ihren Server laufende Kommunikation verantwortlich.
1. Verantwortlicher und EU-Vertreter
KyotoTech LLC (合同会社KyotoTech), Kyō-machi 2-237-202, Fushimi-ku, Kyoto 612-8083, Japan. Geschäftsführer: Christopher Batsch. Datenschutz-Kontakt: saqura@kyototech.jp.Unser Vertreter nach Art. 27 DSGVO ist DataRep. Du kannst DataRep in jedem EU/EWR-Mitgliedstaat sowie im Vereinigten Königreich und in der Schweiz erreichen: datarequest@datarep.com (bitte „KyotoTech; SaQura“ angeben) oder über www.datarep.com/data-request.
SaQura kann auf einem eigenen Server einer Organisation betrieben werden („Self-Hosting“). In diesem Fall ist die betreibende Organisation der datenschutzrechtlich Verantwortliche für die über ihren Server laufende Kommunikation; diese Erklärung beschreibt den von KyotoTech betriebenen Standard-Dienst („Hosted“, relay.saqura.de).
2. Grundprinzip: Datensparsamkeit, lokal-first und Ende-zu-Ende-Verschlüsselung
SaQura Messenger ist ein lokal-first-Messenger: Deine Nachrichten, Kontakte und Medien liegen primär und Ende-zu-Ende-verschlüsselt auf deinem Gerät. Wir haben den Dienst so gebaut, dass KyotoTech die Inhalte deiner Kommunikation technisch nicht einsehen kann.
- Ende-zu-Ende-Verschlüsselung (E2EE): Alle Nachrichten, Medien und Anrufe werden mit dem Standard MLS (RFC 9420) in Kombination mit einem quantensicheren Hybrid-Verfahren verschlüsselt. Die Schlüssel entstehen und bleiben auf den Geräten der Teilnehmer.
- Lokale Verschlüsselung (At-Rest): Der lokale Datenspeicher ist mit AES-256-GCM verschlüsselt; der Geräteschlüssel liegt in der Secure Enclave / im Schlüsselbund des Geräts.
- Kein Konto, keine Pflichtangaben: Für die Nutzung sind keine E-Mail-Adresse, Telefonnummer oder Registrierung erforderlich. Deine Identität ist ein auf dem Gerät erzeugtes Schlüsselpaar.
3. Welche Daten verarbeitet werden
3.1 Auf deinem Gerät (nicht bei uns)
Identität (Geräteschlüssel), Nachrichten, Chats, Kontakte, Medien und Einstellungen werden lokal und verschlüsselt gespeichert. Wir haben hierauf keinen Zugriff.
3.2 Auf dem Übermittlungsserver (Relay relay.saqura.de)
Zur Zustellung von Nachrichten verarbeitet unser Relay ausschließlich die dafür technisch notwendigen Daten:
- Verschlüsselte Nachrichten-Umschläge (Envelopes): Diese werden opak (für uns nicht lesbar) gespeichert und nach der Zustellung gelöscht (transiente Warteschlange). Wir speichern die Nachrichteninhalte nicht dauerhaft und können sie nicht entschlüsseln.
- Verschlüsselte Groß-Medien (Fotos, Videos, Dateien über 256 KB): Anders als Textnachrichten können große Anhänge nicht in der Nachricht selbst reisen. Sie werden Ende-zu-Ende-verschlüsselt auf dem Relay zwischengespeichert, damit die Empfängergeräte sie abholen können — auch dann, wenn sie erst Tage später online gehen. Der Schlüssel dazu wird ausschließlich in der verschlüsselten Nachricht übertragen und erreicht unseren Server nie; für uns sind die Daten ein nicht entschlüsselbarer Byte-Block. Diese Zwischenspeicher werden nach 30 Tagen automatisch gelöscht (self-gehostete Organisationen können abweichende Fristen festlegen; die App zeigt dir unter Profil → Daten & Speicherung die tatsächlich geltende Frist an).
- Routing-/Zustellmetadaten: ein pseudonymer Geräte-Fingerprint (öffentlicher Schlüssel-Hash) und ein Push-Token, damit ankommende Nachrichten dem richtigen Gerät zugestellt bzw. angekündigt werden können. Wir führen kein Klartext-Adressbuch und keinen sozialen Graphen deiner Kontakte.
- Aggregierte Nutzungszähler (nur Organisationen): Für abrechenbare Organisationen zählt der Server pro Monat Nachrichtenanzahl/Byte-Volumen/ Zustellungen (ohne Inhalt), zur Kapazitäts- und Lizenzverwaltung.
3.3 Push-Benachrichtigungen
Für Benachrichtigungen verwenden wir den Apple Push Notification service (APNs). Dazu wird ein Push-Token deines Geräts an Apple und an unser Relay übermittelt. Die Push-Nachrichten sind inhaltslose Wecksignale (Silent Push) bzw. enthalten keine entschlüsselbaren Inhalte; die App holt die eigentliche Nachricht verschlüsselt ab und entscheidet die Anzeige lokal.
3.4 Diagnose-/Absturzberichte (nur mit deiner Einwilligung)
Fehler-/Diagnoseprotokolle bleiben standardmäßig auf dem Gerät. Ein Versand an den KyotoTech-Support erfolgt ausschließlich, wenn du ihn ausdrücklich auslöst. Solche Berichte sind redigiert (technische Ereignisse; keine Nachrichteninhalte, Kontakt-/Anzeigenamen oder Standortkoordinaten) und werden verschlüsselt an den Support übertragen (nur der Support kann sie mit seinem privaten Schlüssel öffnen). Aufbewahrung: bis zu 90 Tage, danach automatische Löschung.
3.5 Standortdaten
Ein Standort wird nur verarbeitet, wenn du aktiv eine Live-Standort-Freigabe in einem Chat startest. Der Standort wird Ende-zu-Ende-verschlüsselt an die von dir gewählten Empfänger übertragen und endet automatisch bzw. sobald du die Freigabe beendest.
3.6 In-App-Käufe (SaQura Pro)
Zahlungen für optionale Pro-Funktionen werden von Apple abgewickelt (App-Store-In-App-Kauf). Wir erhalten von Apple lediglich einen kryptografischen Kaufbeleg (Transaktionskennung) zur Prüfung der Freischaltung. Zahlungsdaten (Karten- o. Ä.) erhalten wir nicht.
3.7 Was wir NICHT tun
- Kein Tracking, keine Werbung, keine Werbe-/Analyse-SDKs von Dritten.
- Kein Verkauf und keine Weitergabe deiner Daten zu Werbezwecken.
- Kein Zugriff auf Nachrichteninhalte — technisch durch E2EE ausgeschlossen.
- Kein Adressbuch-Upload.
4. Rechtsgrundlagen (Art. 6 DSGVO)
- Vertragserfüllung (Art. 6 Abs. 1 lit. b): Zustellung deiner Nachrichten, Bereitstellung der Kernfunktionen.
- Einwilligung (Art. 6 Abs. 1 lit. a): Versand von Diagnoseberichten, Live-Standort-Freigabe, Push-Benachrichtigungen. Einwilligungen sind jederzeit mit Wirkung für die Zukunft widerrufbar.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Betriebssicherheit, Missbrauchs-/Spam-Abwehr, Stabilität des Dienstes (in datensparsamer, pseudonymer Form).
5. Empfänger / Auftragsverarbeiter
- Hosting: Der Relay-Server wird bei der Hetzner Online GmbH, Deutschland, betrieben (Serverstandort EU/Deutschland).
- Apple: APNs (Push) und App-Store-In-App-Käufe (Apple Inc. / Apple Distribution International).
- Es findet keine Weitergabe an Werbe- oder Datenhandelsnetzwerke statt.
Soweit erforderlich bestehen Auftragsverarbeitungsverträge (Art. 28 DSGVO). Eine Übermittlung in Drittländer erfolgt nur im Rahmen der Push-/Store-Infrastruktur von Apple auf Basis der geltenden Garantien (Standardvertragsklauseln).
6. Speicherdauer
- Nachrichten-Envelopes am Relay: transient — Löschung unmittelbar nach Zustellung (bzw. nach einer konfigurierbaren Vorhaltefrist bei Organisationen).
- Verschlüsselte Groß-Medien am Relay (über 256 KB): 30 Tage ab Upload, danach automatische Löschung (bei Organisationen abweichend konfigurierbar).
- Lokale Daten:bis du sie löschst. „Identität & alle Daten löschen“ führt ein kryptografisches Löschen durch (der lokale Schlüssel wird vernichtet, der Chiffretext ist unwiederbringlich).
- Diagnoseberichte: bis zu 90 Tage.
- Routing-Metadaten/Push-Token: solange dein Gerät registriert ist bzw. bis zur Abmeldung/Token-Ungültigkeit.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, erteilte Einwilligungen zu widerrufen (Art. 7 Abs. 3). Aufgrund der lokal-first-/E2EE-Architektur liegen die meisten personenbezogenen Daten nur auf deinem Gerät und können dort direkt eingesehen und gelöscht werden. Für Anliegen zu serverseitigen Daten wende dich an saqura@kyototech.jp oder an unseren EU-Vertreter (Abschnitt 1).
Du hast zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), die du in dem EU/EWR-Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes anrufen kannst.
8. Kinder
SaQura richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern unter diesem Alter.
9. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist in der App und unter saqura.de/messenger/privacy abrufbar.
10. Kontakt
Datenschutzanfragen: saqura@kyototech.jp · Verantwortlicher: KyotoTech LLC, Kyō-machi 2-237-202, Fushimi-ku, Kyoto 612-8083, Japan.