Datenschutzerklärung
für die App „QGap" (Android, Windows) und die Website con2.net/qgap
Stand: August 2026
1. Verantwortlicher
Markus Mühlnickel
c/o ReAuTec GmbH
Kalteiche Ring 31
35708 Haiger, Deutschland
E-Mail: paulprog@abwesend.de
2. Grundprinzip: Datenvermeidung
QGap ist so entworfen, dass so wenig personenbezogene Daten wie möglich anfallen:
- Es gibt kein Benutzerkonto mit Name, Telefonnummer oder E-Mail-Adresse.
- Nachrichten werden auf dem Gerät mit einem One-Time-Pad Ende-zu-Ende verschlüsselt. Der Klartext verlässt das Gerät nie.
- Schlüsseldateien werden ausschließlich lokal gespeichert und niemals an uns oder Dritte übertragen.
- Im reinen Offline-/Air-Gap-Betrieb (QR-Code- oder USB-Übertragung) findet überhaupt keine Datenübertragung über das Internet statt.
3. Lokal auf Ihrem Gerät gespeicherte Daten
Chats, Nachrichten, Schlüsseldateien, Einstellungen und empfangene Dateien werden ausschließlich lokal auf Ihrem Gerät gespeichert (Android: App-Datenordner bzw. von Ihnen gewählter Ordner; Windows: von Ihnen gewählter Datenordner). Diese Daten unterliegen allein Ihrer Kontrolle; wir haben darauf keinen Zugriff. Beim Löschen der App bzw. der Datenordner werden sie entfernt.
4. Optionale Online-Funktion (Cloud-Transport)
Nur wenn Sie die Online-Funktion aktiv nutzen (Online-Einladung/Cloud-Sync), verarbeitet die App folgende Daten über den Dienst Google Firebase (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland):
- Anonyme Authentifizierung (Firebase Authentication): Es wird eine zufällige, anonyme Nutzer-ID (UID) erzeugt. Es werden keine Namen, E-Mail-Adressen oder Telefonnummern erhoben.
- Nachrichtentransport (Cloud Firestore): Übertragen und zwischengespeichert werden ausschließlich verschlüsselte Nachrichteninhalte (One-Time-Pad-Chiffrat, für den Betreiber und Google nicht lesbar) sowie technische Metadaten (anonyme UID der Chat-Teilnehmer, Zeitstempel, Chat-ID).
- Asymmetrische/hybride Verschlüsselung: Als Alternative zum One-Time-Pad – wenn ein persönlicher Austausch der Schlüsseldatei nicht möglich oder zu aufwendig ist – wird ein Hybrid-Verfahren eingesetzt: Die Inhalte werden mit AES-256 im GCM-Modus verschlüsselt; der dafür jeweils zufällig erzeugte AES-Schlüssel wird mit dem öffentlichen RSA-Schlüssel (2048 Bit) des Empfängers verschlüsselt. Der private RSA-Schlüssel verlässt das Gerät des Empfängers nie; weder der Betreiber noch Google können die Inhalte entschlüsseln.
- Dateianhänge (Firebase Storage): auch diese nur in verschlüsselter Form.
- Präsentationsfunktion (öffentlicher Bildschirm): Wenn Sie eine Präsentation (z. B. Liedtexte, Bilder) erstellen und teilen, werden deren Inhalte über Cloud Firestore bzw. Firebase Storage an die Anzeigegeräte übertragen. Diese Inhalte sind – anders als Chat-Nachrichten – nicht verschlüsselt, da sie für jeden mit dem Anzeige-Link bzw. QR-Code sichtbar sein sollen. Stellen Sie daher keine vertraulichen oder personenbezogenen Inhalte in Präsentationen ein. Die Inhalte verbleiben in der Cloud, bis die Sitzung gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen gewünschten Funktion).
Drittlandübermittlung: Firebase kann Daten auf Servern in den USA verarbeiten. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; zusätzlich bestehen EU-Standardvertragsklauseln. Details: firebase.google.com/support/privacy.
Speicherdauer: Verschlüsselte Nachrichten verbleiben im Cloud-Zwischenspeicher, bis sie zugestellt bzw. vom Nutzer gelöscht werden. Die anonyme UID besteht, solange die App installiert ist.
5. Berechtigungen der App
- Kamera: nur zum Scannen von QR-Codes (Nachrichten, Einladungen). Es werden keine Fotos gespeichert oder übertragen.
- Mikrofon: nur für Sprachnachrichten, die Sie selbst aufnehmen; sie werden wie Textnachrichten Ende-zu-Ende verschlüsselt.
- Speicher/Dateien: zum Lesen/Schreiben von Schlüsseldateien und Anhängen in dem von Ihnen gewählten Ordner sowie auf USB-Datenträgern.
- Benachrichtigungen: lokale Hinweise auf neue Nachrichten.
- Netzwerkstatus: Erkennung, ob eine Internetverbindung für den optionalen Cloud-Transport verfügbar ist.
Es findet keine Werbung, kein Tracking und keine Analyse (keine Analytics-, Crash- oder Werbe-SDKs) statt.
6. Website (con2.net/qgap)
Beim Aufruf dieser Website verarbeitet der Hosting-Anbieter technisch notwendige Server-Logdaten (IP-Adresse, Zeitpunkt, abgerufene Seite, User-Agent) zur Bereitstellung und Absicherung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Die Website setzt keine Cookies und bindet keine Tracking-Dienste ein.
7. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Da QGap keine Konten führt und Inhalte nur verschlüsselt transportiert, können wir gespeicherte Cloud-Daten einer Person nur zuordnen, wenn Sie uns Ihre anonyme UID mitteilen (in der App unter Chat-Info einsehbar). Zudem haben Sie ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO).
8. Kinder
Die App richtet sich nicht an Kinder unter 16 Jahren. Es werden keinerlei Daten erhoben, die eine Altersbestimmung ermöglichen.
9. Änderungen
Diese Datenschutzerklärung wird bei funktionalen Änderungen der App aktualisiert. Die jeweils aktuelle Fassung finden Sie unter con2.net/qgap/datenschutz.html.