Datenschutzerklärung

Datenschutzerklärung

Zuletzt aktualisiert: 17. August 2026

Valto für Android („die App“) wird von Mac Tech Team („wir“, „uns“, „unser“) entwickelt und betrieben und über Google Play vertrieben. Diese Erklärung erläutert, welche Daten die App erhebt, welche sie niemals erhebt und welche Kontrolle Sie darüber haben. Sie ist Bestandteil unserer Nutzungsbedingungen.

Kurz gefasst

Alles, was Sie im Tresor ablegen — Passwörter, Notizen, Dateien, Fotos, Videos, Kontakte — wird auf Ihrem Gerät verschlüsselt, mit Schlüsseln, die aus Ihrer PIN oder Ihrem Passwort abgeleitet werden. Diese Schlüssel verlassen Ihr Gerät niemals.

Wir können Ihren Tresor nicht lesen. Nicht, weil wir es versprechen, sondern weil wir weder Ihre Daten noch die Schlüssel dazu jemals besitzen. Wenn Sie Ihre PIN oder Ihr Passwort und die von Ihnen eingerichtete Wiederherstellungsmethode verlieren, kann niemand Ihre Daten wiederherstellen — auch wir nicht.

Was wir tatsächlich erhalten, beschränkt sich auf das, was für den Betrieb Ihres Kontos und Ihres Abonnements erforderlich ist, sowie auf Analyse- und Werbedaten, die Sie abschalten können.

Was Ihr Gerät niemals verlässt

Welche Daten wir erheben

Wir erheben weder Ihren genauen Standort noch Ihren Browserverlauf oder das Adressbuch Ihres Geräts. Kontakte, die Sie bewusst in den Tresor importieren, werden auf Ihrem Gerät verschlüsselt und verbleiben dort.

Berechtigungen

Jede Berechtigung wird bei der ersten Nutzung derjenigen Funktion angefragt, die sie benötigt. Lehnen Sie sie ab, funktioniert die übrige App weiterhin.

Analyse, Absturzberichte und Attribution

Die App verwendet Firebase Analytics, Firebase Crashlytics, Firebase Remote Config und AppsFlyer (Installations-Attribution).

In der EU, im Vereinigten Königreich und im EWR ist dies deaktiviert, bis Sie es einschalten. Es ist zunächst ausgeschaltet, und die App fragt Sie einmalig während der Ersteinrichtung, ob Sie es aktivieren möchten. Es wird nichts erhoben, sofern Sie nicht zustimmen.

Andernorts ist es standardmäßig eingeschaltet, und Sie können es jederzeit mit einem einzigen Schalter in den Einstellungen deaktivieren. Das Ausschalten beendet Analyse, Absturzberichte und Attribution sofort, ohne dass die App neu gestartet werden muss.

Erhoben wird eine feste Auswahl an Nutzungsereignissen (etwa, welche Bildschirme und welche Schritte der Bezahlseite Sie erreichen), technische Geräteinformationen (Modell, Betriebssystemversion, App-Version) sowie Absturzdiagnosen. Die automatische Bildschirmerfassung und die Erhebung der Werbekennung sind deaktiviert. Niemals enthalten sind: Tresorinhalte, PINs, Passwörter, Verschlüsselungsschlüssel, Dateinamen oder Suchanfragen.

Die Installations-Attribution erfolgt über den Install Referrer-Dienst von Google Play.

Werbung (nur kostenlose Version)

In der kostenlosen Version werden Interstitial-Anzeigen eingeblendet, die von Google AdMob ausgeliefert werden. Premium-Abonnenten sehen keine Werbung, und für sie werden keine Anzeigenanfragen gestellt.

Wo das Gesetz es verlangt, unter anderem im EWR und im Vereinigten Königreich, erscheint das Einwilligungsformular von Google, bevor personalisierte Werbung ausgeliefert wird; lehnen Sie ab, ist die Werbung nicht personalisiert oder eingeschränkt. Ihre Tresorinhalte werden niemals für Werbezwecke verwendet.

Cloud-Sicherung

Optional und standardmäßig deaktiviert.

Ihr Tresor wird auf Ihrem Gerät verschlüsselt und anschließend in Ihr eigenes Cloud-Konto hochgeladen — in einen privaten App-Datenordner in Ihrem Google Drive. Wir betreiben keinen Sicherungsserver, erhalten keine Kopie und besitzen keinen Schlüssel. Google speichert ausschließlich verschlüsselte Daten, die das Unternehmen nicht lesen kann. Für die Wiederherstellung müssen Sie sich erneut bei demselben Google-Konto anmelden.

Sie können Sicherungen aus der App heraus oder direkt in Ihrem Cloud-Konto löschen. Das Aufheben der Verknüpfung stoppt künftige Uploads.

Wer sonst Daten erhält

Jeder Empfänger erhält nur das, was er für seine eigene Aufgabe benötigt, und darf es zu keinem anderen Zweck verwenden. Wir verkaufen Ihre personenbezogenen Daten nicht, und wir geben niemals Tresorinhalte weiter.

Wo ein rechtsgültiges behördliches Ersuchen zur Offenlegung verpflichtet, kommen wir dem nach — doch selbst dann können wir Ihre entschlüsselten Tresorinhalte nicht herausgeben, da wir weder diese noch die zugehörigen Schlüssel besitzen.

Wie Ihre Daten geschützt werden

AES-256-GCM-Verschlüsselung mit einem eindeutigen Initialisierungsvektor je Eintrag; Argon2id-Schlüsselableitung aus Ihrer PIN oder Ihrem Passwort; Hauptschlüssel in hardwaregestützter Speicherung (Android Keystore); eine verschlüsselte Datenbank (SQLCipher); durch zufällige Kennungen ersetzte Dateinamen; sicheres Überschreiben beim Löschen; TLS für den gesamten Netzwerkverkehr; Blockierung von Bildschirmfotos; automatische Sperre; sowie Warnhinweise bei erkanntem Root-Zugriff.

Kein System ist vollkommen sicher, und wir können keine absolute Sicherheit garantieren. Die Architektur begrenzt bewusst, was ein Angriff auf unsere Systeme offenlegen könnte — und Ihr Tresor gehört nicht dazu.

Wie lange wir Daten aufbewahren

Das Löschen Ihres Kontos kündigt kein laufendes Abonnement — dieses verwalten Sie über Google Play.

Ihre Rechte

Je nach Ihrem Wohnort haben Sie möglicherweise das Recht, die personenbezogenen Daten, die wir über Sie gespeichert haben, einzusehen, zu berichtigen, zu exportieren oder zu löschen, bestimmten Verarbeitungen zu widersprechen oder diese einschränken zu lassen sowie eine Einwilligung jederzeit zu widerrufen. Die Einwilligung widerrufen Sie über den Schalter in den Einstellungen, das Löschen des Kontos erfolgt in der App. Für alles Weitere schreiben Sie uns eine E-Mail.

Da Konten pseudonym sind, müssen wir Sie unter Umständen bitten, die Kontrolle über das Gerätekonto oder die E-Mail-Adresse zur Wiederherstellung nachzuweisen, bevor wir einer Anfrage nachkommen. Bei Tresorinhalten gibt es für uns nichts zu tun — Sie besitzen bereits die einzige Kopie und die einzigen Schlüssel, auf Ihrem Gerät.

Kinder

Valto richtet sich nicht an Kinder unter 13 Jahren, und wir erheben wissentlich keine personenbezogenen Daten von ihnen. Sieht das örtliche Recht ein höheres Mindestalter für die Einwilligung in die Datenverarbeitung vor, so gilt dieses Alter. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns, und wir werden diese löschen.

Änderungen dieser Erklärung

Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Die auf dieser Seite veröffentlichte Fassung ist stets die aktuelle, und Änderungen treten mit ihrer Veröffentlichung in Kraft.

Kontakt

Fragen oder Anliegen: info@kruso.me