NoID Privacy | Stand: 10.09.2026
1. Einleitung
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung unserer Software NoID Privacy und unserer Website noid-privacy.com.
Verantwortlicher (Art. 4 Abs. 7 DSGVO)
Fabio Mantegna (NoID Privacy)
c/o Autorenglück #52020
Albert-Einstein-Straße 47
02977 Hoyerswerda
Deutschland
E-Mail: privacy@noid-privacy.com
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Bestellpflichten (Art. 37 DSGVO, §38 BDSG) greifen für unsere Tätigkeit nicht.
2. Prinzip: Kein Tracking
NoID Privacy wurde nach dem Prinzip "Kein Tracking" entwickelt:
Wir erheben NICHT:
- Nutzungsstatistiken
- Verhaltensanalysen
- Telemetriedaten
- Standortdaten
Die Verarbeitung ist beschränkt auf:
- Die nachfolgend beschriebenen Vertrags-, Zahlungs-, Lizenz- und Berechtigungsdaten
- Nachrichten und Diagnosedaten, die Sie freiwillig übermitteln
- Kurzlebige Sicherheits- und Betriebsdaten für Websitebetrieb und Missbrauchsprävention
Erforderlichkeit der Datenbereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Welche Angaben erforderlich sind, hängt vom genutzten Produkt ab. Die kostenlose Android-App benötigt weder E-Mail-Adresse noch Hardware-ID; für einen Expert-Kauf ist ein von Google Play unterstütztes Konto erforderlich. Für Kauf, Auslieferung und Aktivierung der Windows-Version benötigen der Merchant of Record beziehungsweise der Lizenzdienst die im Folgenden beschriebenen Angaben.
3. Kaufabwicklung
3.1 NoID Privacy für Android (Mobile App)
Käufe innerhalb der Android-App werden ausschließlich über Google Play Billing abgewickelt. Im EWR bietet Google Commerce Limited die Inhalte nach den anwendbaren Google-Play-Bedingungen an.
- Von Google verarbeitete Daten: Konto-, Transaktions- und Zahlungsdaten nach den anwendbaren Google-Play-Bedingungen und Datenschutzhinweisen
- Zugriff der App: Die App erhält von Google Play Kaufdatensätze und Tokens zur Ermittlung und Bestätigung der Berechtigung. NoID Privacy betreibt keinen Android-Entitlement-Server und erhält keine vollständigen Karten-, Bankkonto- oder Rechnungsadressdaten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Google Datenschutz: policies.google.com/privacy
3.2 NoID Privacy für Windows (Desktop)
Die Zahlungsabwicklung für die Windows-Desktop-Version erfolgt durch Sold through Link, LLC (f/k/a Lemon Squeezy, LLC) (USA) als eigenständiger Verantwortlicher (Merchant of Record). Lemon Squeezy verarbeitet: Name, E-Mail, Zahlungsdaten, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutz von Lemon Squeezy / Sold through Link: lemonsqueezy.com/privacy
4. Lizenzaktivierung
4.1 NoID Privacy für Android (Mobile App)
Die Android-App verwendet KEINE Lizenzschlüssel oder Hardware-IDs. Der Expert-Status wird vollständig über Google Play verwaltet:
- Ihr Kauf ist mit Ihrem Google-Konto verknüpft
- Der Expert-Status wird über die Google Play Billing API verifiziert
- Die App sendet zur Berechtigungsprüfung keine persönlichen Identifikatoren an NoID-Privacy-Server
- Die Verfügbarkeit auf mehreren Geräten richtet sich nach den Google-Play-Bedingungen
4.2 NoID Privacy für Windows (nur Desktop)
Daten: Lizenzschlüssel, Hardware-ID (gehashter Wert)
Zweck: Lizenzvalidierung und Aktivierungsbegrenzung der erworbenen 1-, 3-, 5-, 10- oder 25-Geräte-Stufe
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Validierung: Wird bei jedem App-Start über die Lemon-Squeezy-License-API versucht
(siehe Abschnitte 3.2 und 6). Die installierte Version bleibt ohne zeitliche Begrenzung offline
nutzbar; nach mehr als 90 Tagen ohne erfolgreiche Validierung pausiert lediglich der Zugriff auf
neuere Updates, bis die Validierung gelingt.
Die Software erzeugt die Hardware-ID lokal als gesalzenen Einweg-Hash aus Gerätekennungen. Die rohen Gerätekennungen verlassen die Software nicht. Bei der Aktivierung werden ausschließlich Lizenzschlüssel und dieser pseudonymisierte Hash direkt an die Lemon-Squeezy-License-API übermittelt; jede spätere Validierung beim Programmstart sendet nur Lizenzschlüssel und Lemon-Squeezy-Instanz-ID, und der gespeicherte Hash wird lokal mit der Antwort des Anbieters abgeglichen. Unser Webserver erhält keinen dieser Werte. Soweit der Hash mit einer Lizenz oder einem Kundendatensatz verknüpft werden kann, behandeln wir ihn als personenbezogenes Datum und nutzen ihn nicht zur Profilbildung.
Speicherdauer: Lizenz- und Transaktionsdatensätze werden nur so lange aufbewahrt, wie dies für den Betrieb der erworbenen Lizenz, die Bearbeitung von Ansprüchen und gesetzliche Buchführungs- oder Aufbewahrungspflichten erforderlich ist. Löschanträge werden vorbehaltlich dieser Pflichten und der Speicherregeln des eigenständigen Verantwortlichen bearbeitet.
5. Website
Server-Protokolle
IP-Adresse (anonymisiert nach 7 Tagen), Datum/Uhrzeit, Browser, Betriebssystem. Dies gilt für alle Abrufe von unserem Server, einschließlich Datei-Downloads (z.B. des Linux-ISO-Abbilds).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit
und Optimierung der Website)
Speicherdauer: Server-Protokolle werden nach 7 Tagen gelöscht; werden Protokolle zur
Analyse von Sicherheitsvorfällen länger aufbewahrt, wird die IP-Adresse nach 7 Tagen irreversibel
anonymisiert.
Cookies
Diese Website (noid-privacy.com) setzt keine eigenen Tracking- oder Analyse-Cookies. Wir verwenden weder Session-Cookies noch Werbe-Cookies. Technisch notwendige Cookies können von unserer Hosting-Infrastruktur gesetzt werden (z.B. für DDoS-Schutz oder Sicherheitszwecke); sie werden nicht für Tracking oder Profiling verwendet. Hinweis: Von unserer Seite verlinkte externe Dienste (z.B. Lemon Squeezy für Zahlungen) können eigene Cookies setzen.
Kontaktformular & Support
Daten: E-Mail-Adresse, Name (optional), Nachrichteninhalt
Zweck: Beantwortung Ihrer Anfrage
Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO
Missbrauchsprävention: Zur Ratenbegrenzung wird Ihre IP-Adresse ausschließlich in
gehashter Form (tagesrotierender Hash) verarbeitet; gezählt wird ein gleitendes 1-Stunden-Fenster
(Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Missbrauchsprävention).
Eingangsbestätigung: Nach dem Absenden erhalten Sie eine automatische
Eingangsbestätigung an die angegebene E-Mail-Adresse.
Speicherdauer: Bis zur Erledigung der Anfrage, max. 2 Jahre nach der letzten
Kommunikation
Widerrufsfunktion (§ 356a BGB)
Daten: Name, Angaben zur Identifizierung des Vertrags (Bestellnummer oder Kauf-E-Mail-Adresse), E-Mail-Adresse für die Eingangsbestätigung, Vorgangsnummer, Datum und Uhrzeit des Eingangs
Zweck: Entgegennahme Ihrer Widerrufserklärung, Bestätigung des Eingangs und Weiterleitung an den Verkäufer Sold through Link, LLC (f/k/a Lemon Squeezy, LLC) zur Rückzahlung
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 356a BGB) und Art. 6 Abs. 1 lit. b DSGVO
Missbrauchsprävention: Wie beim Kontaktformular wird Ihre IP-Adresse ausschließlich in gehashter Form (tagesrotierender Hash) in einem gleitenden 1-Stunden-Fenster verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
Eingangsbestätigung: Nach dem Betätigen von „Widerruf bestätigen“ erhalten Sie automatisch eine Eingangsbestätigung an die angegebene E-Mail-Adresse mit dem Inhalt Ihrer Erklärung sowie Datum und Uhrzeit des Eingangs.
Empfänger: Der Verkäufer (Merchant of Record) erhält die Erklärung zur Abwicklung der Rückzahlung.
Speicherdauer: Erklärung und Eingangsbestätigung werden drei Jahre ab Ende des Eingangsjahres aufbewahrt (Verjährungsfrist, § 195 BGB) und danach gelöscht
Bug-Reports (Pro-App)
Wenn Sie aus der Pro-App einen Bug-Report senden (nach aktivem Ankreuzen der Checkbox „Ich stimme zu,
Diagnosedaten zu senden"), wird der Report über eine verschlüsselte Verbindung (HTTPS) an unseren
Server übertragen und per E-Mail ausschließlich an unser internes Fehlerbericht-Postfach zugestellt;
es erfolgt keine Speicherung in einer Datenbank. Die App erhält eine Ticket-ID in der Serverantwort.
Daten: Ihre E-Mail-Adresse, Problembeschreibung, aktuelle GUI-, Engine- und
Restore-Logs (die Details Ihrer Systemkonfiguration enthalten können; erkannte Geheimnisse werden vor
dem Senden aus den Logs entfernt), Windows-Version/Build, Prozess-/Laufzeit- und grundlegende
Geräte-Metriken, App- und Engine-Version sowie ein Zeitstempel. Es werden keine persönlichen Dateien
und kein Browser-Verlauf angehängt.
Zweck: Diagnose und Behebung des gemeldeten Problems
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, erteilt über die
Checkbox). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen
(Art. 7 Abs. 3 DSGVO).
Missbrauchsprävention: Unabhängig vom Berichtsinhalt wird Ihre IP-Adresse nur als
tagesrotierender, geheim gesalzener Hash mit Anfragezeitstempeln verarbeitet; gezählt wird ein
gleitendes 24-Stunden-Fenster. Abgelaufener Zustand wird bei einer späteren Anfrage und durch die
planmäßige Bereinigung verworfen (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Bis zur Behebung des Problems, max. 2 Jahre
Update-Check (Pro-App)
Bei aktiver Lizenz führt die Pro-App nach dem Start einen nicht blockierenden Update-Check aus, wenn
seit dem letzten Check mindestens 24 Stunden vergangen sind. Zusätzlich können Sie einen Check manuell
auslösen. Jeder Update-Check revalidiert zunächst die Lizenz über die Lemon-Squeezy-License-API (siehe
Abschnitt 4.2) und fragt anschließend die Update-Liste bei unserem Webserver ab. Die Anfrage an unseren
Server enthält keinen Lizenzschlüssel und keine Hardware-ID. Ihr User-Agent enthält die App-Version
und lediglich die von .NET gemeldete Windows-NT-Haupt-/Nebenversion, nicht den vollständigen
Windows-Build, sowie Ihre IP-Adresse, die vorübergehend in den in Abschnitt 5
beschriebenen Server-Protokollen erscheint. Aktuelle Clients laden ein angenommenes Update von der
Download-Infrastruktur von Lemon Squeezy; der ältere Downloadpfad leitet diese Datei über unseren
Webserver weiter (siehe Abschnitte 3.2, 6 und 7).
Zweck: Bereitstellung von Software-Updates
Missbrauchsprävention: Zur Ratenbegrenzung dieses Endpunkts wird Ihre IP-Adresse
ausschließlich in gehashter Form (tagesrotierender Hash) verarbeitet; gezählt wird ein festes
60-Sekunden-Fenster (höchstens 10 Anfragen je Fenster) (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der
Missbrauchsprävention).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO (berechtigtes Interesse: Sicherheit
und Aktualität der Installationen)
6. Empfänger von Daten
Eigenständige Verantwortliche
Sold through Link, LLC (f/k/a Lemon Squeezy, LLC) (USA) – Windows-Zahlung, Lizenzierung und Auslieferung
Google Commerce Limited / jeweils zuständige Google-Gesellschaft – Android-Kauf und Berechtigungsverwaltung
Auftragsverarbeiter
webgo GmbH (Deutschland) – Website-Hosting, E-Mail-Versand
7. Internationale Datenübermittlung
Zahlungs-, Lizenz- und Downloadvorgänge können eine Verarbeitung außerhalb des EWR auslösen, insbesondere auf Servern der Sold through Link, LLC in den USA. Diese Übermittlungen werden durch geeignete Garantien nach Art. 46 DSGVO abgesichert, insbesondere durch von der EU-Kommission genehmigte Standardvertragsklauseln, die Sold through Link für Übermittlungen personenbezogener Daten aus dem EWR verwendet; eine Kopie der maßgeblichen Garantien können Sie beim Anbieter oder über privacy@noid-privacy.com anfordern. Google stützt Übermittlungen in die USA auf den Angemessenheitsbeschluss nach Art. 45 DSGVO zum EU-U.S. Data Privacy Framework sowie ergänzende Garantien. Details enthalten die jeweils aktuellen Datenschutzerklärungen der Anbieter. Externe Links, etwa zu Google, Lemon Squeezy oder GitHub, öffnen Angebote der jeweiligen Betreiber; dort gelten deren Datenschutzhinweise.
8. Ihre Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei Aufsichtsbehörde (Art. 77 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO Widerspruch einzulegen.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Zuständige Aufsichtsbehörde
Die Sächsische Datenschutz- und Transparenzbeauftragte
Maternistraße 17, 01067 Dresden
datenschutz.sachsen.de
9. Kontakt
E-Mail: privacy@noid-privacy.com
10. NoID Privacy für Android (Mobile App)
Die Android-App enthält keine Nutzungsanalyse, keinen Werbetracker und keinen NoID-Privacy-Cloud-Sync. Ihre notwendigen Google-Play-Kommunikationen und vom Nutzer geöffneten externen Links sind nachfolgend beschrieben.
10.1 Deklarierte Berechtigungen
Sicherheitsprüfergebnisse, manuelle Verifizierungsstände und sichtbare Signale zur Paketpräsenz werden lokal verarbeitet und nicht an NoID-Privacy-Server übertragen. Google Play Billing kommuniziert für Kauf, Wiederherstellung, Anspruchsprüfung und Bestätigung mit Google (siehe 10.4).
- NFC: Prüft den NFC-Status. Normale Berechtigung, wird automatisch bei Installation gewährt (kein Laufzeit-Dialog).
- INTERNET: Wird für Google Play Billing (Kauf, Wiederherstellung und Anspruchsprüfung) verwendet. Die App enthält keine Analyse- oder Werbe-SDKs.
- com.android.vending.BILLING: Erlaubt der App, den Google-Play-Billing-Dienst für Kauf, Wiederherstellung, Bestätigung und Anspruchsprüfung zu nutzen.
- ACCESS_NETWORK_STATE: Liest aktive Netzwerkfähigkeiten lokal, um einen VPN-Transport zu erkennen. Diese Messwerte werden nicht übertragen.
- QUERY_ADVANCED_PROTECTION_MODE: Liest auf unterstützten Android-Versionen, ob der erweiterte Schutz aktiviert ist.
10.2 Berechtigungsfreie Sicherheitsprüfungen
Die App führt zusätzliche Sicherheitsprüfungen über Android-System-APIs durch, die keine weitere App-Berechtigung erfordern:
- Bluetooth-Status: Über Settings.Global
- Ortungsdienst-Status: Über LocationManager
- Begrenzter SIM-Status: Über TelephonyManager
Diese APIs stellen der App begrenzte Konfigurations- oder Statuswerte bereit; sie liefern weder Nachrichteninhalte noch Telefonnummern oder Standortkoordinaten.
10.3 Lokale Datenspeicherung
- Verschlüsselung: Manuelle Verifizierungen werden mit Google Tink und AES-256-GCM verschlüsselt; der Schlüssel liegt im Android Keystore. Expertenmodus, Einwilligungs-, Onboarding- und Anspruchsstatus liegen unverschlüsselt im appinternen DataStore.
- Speicherung: Jetpack DataStore wird für asynchrone, nicht-blockierende Einstellungsspeicherung verwendet.
- Keine Cloud-Synchronisierung: Die App implementiert keine Synchronisierung; Sicherung und Geräteübertragung ihrer App-Daten sind deaktiviert. Google Play verarbeitet die für Kauf und Anspruchsverwaltung erforderlichen Daten separat.
- Keine Analyse-Tools: Wir verwenden kein Firebase Analytics, kein Crashlytics, kein Sentry und keine anderen Tracking-SDKs.
10.4 Zahlungsabwicklung (Google Play)
Käufe innerhalb der Android-App werden über Google Play Billing abgewickelt.
- Zugriff der App: Die App erhält Kaufdatensätze und Tokens von Google Play für Berechtigung und Bestätigung. NoID Privacy betreibt kein Android-Entitlement-Backend und erhält keine vollständigen Karten-, Bankkonto- oder Rechnungsadressdaten.
- Bewertungsanfrage: Nach dem dritten abgeschlossenen Audit bittet die App Google Play einmalig, die Bewertungskarte anzuzeigen. Die Karte wird von der Google-Play-Store-App nach den Bedingungen und der Datenschutzerklärung von Google angezeigt und verarbeitet; NoID Privacy sendet dafür keine eigenen Daten, erfährt nicht, ob die Karte angezeigt wurde, und sieht nie, was Sie gewählt haben.
- Google Datenschutz: policies.google.com/privacy
Stand: 10.09.2026