Datenschutzerklärung
Zuletzt aktualisiert: Juli 2026
Überblick
DuckTerm („die App“) ist ein von einem unabhängigen Entwickler entwickelter und betriebener mobiler SSH-Client und eine KI-Agent-Konsole für iPhone und Android. Wir nehmen Ihren Datenschutz ernst. Diese Erklärung beschreibt, auf welche Daten die App zugreift, wie sie verwendet werden und welche Rechte Sie haben.
SSH-Zugangsdaten und private Schlüssel
Passwörter, private Schlüssel (.pem), Passphrasen und anderes Authentifizierungsmaterial werden auf Ihrem Gerät gespeichert — im iOS-Schlüsselbund auf dem iPhone und in einem vom Android Keystore geschützten verschlüsselten Tresor unter Android — und niemals an die Server von DuckTerm gesendet.
Unter iOS gibt es drei Synchronisierungskanäle. ① DuckTerms optionale iCloud-Synchronisierung (der Schalter in der App) überträgt nur Verbindungs-Metadaten — niemals Zugangsdaten. ② Zugangsdaten werden im iCloud-synchronisierbaren Bereich des Schlüsselbunds gespeichert; ist der iCloud-Schlüsselbund auf Systemebene aktiviert, repliziert Apple sie Ende-zu-Ende-verschlüsselt auf Geräte mit derselben Apple-ID. ③ Das Push-Kopplungstoken (der Bearer zur Authentifizierung gegenüber dem DuckTerm-Push-Relay-Dienst) liegt im synchronisierbaren Schlüsselbund und wird zusätzlich über Apples iCloud-Schlüssel-Wert-Speicher gespiegelt, damit sich Ihre Geräte automatisch koppeln — dieser Kanal wird nicht vom Sync-Schalter in der App gesteuert. Die SSH-Zugangsdaten und Metadaten aus ① und ② können wir nicht lesen. Das Kopplungstoken aus ③ ist konstruktionsbedingt anders: Es wird mit jeder Push-Anfrage an den DuckTerm-Relay-Dienst gesendet, der es zur Authentifizierung prüft und für nichts anderes verwendet.
Wenn Sie unter Android die Google-Drive-Synchronisierung einschalten, werden Ihre vollständigen Verbindungsprofile — einschließlich Passwörtern, Schlüsseln und Jump-/Proxy-Zugangsdaten — im privaten Drive appDataFolder Ihres Google-Kontos gespeichert. Google schützt diese Datei bei Übertragung und Speicherung. Die optionale von DuckTerm verwaltete Verschlüsselung der Zugangsdaten-Felder ist standardmäßig aus. Ist sie aktiviert, verschlüsselt sie geheime Zugangsdaten-Felder mit einem Datenverschlüsselungsschlüssel. Der Rohschlüssel bleibt im durch Android Keystore geschützten lokalen Speicher; eine mit einer Passphrase umhüllte Wiederherstellungskopie wird in Drive gespeichert. Profil-Metadaten, Snippets, ausgewählte Einstellungen, Kurzbefehle und Themes bleiben in beiden Fällen innerhalb der Tresordatei im Klartext. Bei deaktivierter Zugangsdaten-Verschlüsselung sind auch die geheimen Felder für eine Partei mit gültiger DuckTerm-Drive-Berechtigung lesbar; der appDataFolder ist in der normalen Drive-Oberfläche nicht sichtbar.
Serverliste, Arbeitsbereiche und Snippets
Gespeicherte Servereinträge, Arbeitsbereiche, Snippets und Kurzbefehle werden lokal gespeichert. Wenn Sie die Synchronisierung in den Einstellungen aktivieren, überträgt iCloud (CloudKit) unter iOS Server-Metadaten — einschließlich Host, Port, Benutzername, Jump-/Proxy-Topologie und Startbefehl — sowie Arbeitsbereiche. Snippets, Kurzbefehle, Passwörter und private Schlüssel werden nicht übertragen. Zugangsdaten nutzen wie oben beschrieben iCloud Keychain. Unter Android enthält der private Google Drive appDataFolder-Tresor vollständige Verbindungsprofile und eigenständige SSH-Schlüssel, Snippets, ausgewählte Einstellungen, eigene Kurzbefehle und Themes. iCloud und Drive synchronisieren nicht miteinander. Wir betreiben für diese Daten keinen separaten Server zur Profilsynchronisierung.
SSH-, Mosh- und SFTP-Datenverkehr
SSH-, Mosh- und SFTP-Sitzungen verbinden Ihr Smartphone oder Tablet direkt mit dem angegebenen Host. Wir leiten diesen Datenverkehr nicht weiter, entschlüsseln und speichern ihn nicht. Auch ein konfigurierter HTTP/SOCKS5-Proxy oder ProxyJump-Bastion-Host wird von Ihnen kontrolliert; DuckTerm sendet Pakete nur über den von Ihnen festgelegten Weg.
Push-Relay und interaktiver Agent-Datenverkehr
Optionale Pro-Funktionen (Agent-Posteingang, Abschlussmeldungen) stellen Push-Mitteilungen über den Apple Push Notification service (APN) unter iOS und Firebase Cloud Messaging (FCM) unter Android zu. Ereignisart, Sitzungsname, Titel und eine aus der Agent-Aktivität erzeugte kurze Textvorschau durchlaufen unseren Push-Relay-Dienst und werden anhand Ihrer Kopplungsidentität für Zustellung und Deduplizierung gespeichert. Mitteilungsinhalte sind etwa 60–65 Minuten nach Eingang beim Relay-Dienst zur Löschung vorgesehen; die Bereinigung läuft alle fünf Minuten und beim Start des Dienstes. Für Live Activities auf dem Sperrbildschirm (eine reine iOS-Funktion) hält der Relay-Dienst während des Folgens den aktuellen Aufgabenstatus (Prompt-Zusammenfassung und letzte Ausgabezeile). Nach dem Beenden werden diese Inhalte innerhalb etwa einer Minute geleert; jeder Aufgabenstatus wird etwa 24 Stunden nach dem letzten Ereignis vollständig gelöscht. Die Daten dienen ausschließlich der Zustellung, niemals Werbung, Profiling oder Weiterverkauf.
Der Relay-Dienst überträgt außerdem interaktiven Datenverkehr zwischen der App und Ihrem gekoppelten Daemon: Freigaben und AskUser-Antworten, Textantworten, Live Preview-Fallback, Bild-Fallback und — nur wenn ausgewählt — Audiodaten der experimentellen ChatGPT-Sprache. Live Preview- und Bilddaten bevorzugen LAN/P2P, sofern verfügbar; P2P kann TURN verwenden. Der Relay-Dienst leitet Antwort-, Bild- und Audioinhalte während der Übertragung weiter, statt deren Klartext in der Datenbank für Mitteilungsereignisse zu speichern. Payload-Hashes sowie Routing- und Zustellmetadaten werden getrennt gespeichert, um doppelte Zustellungen zu verhindern und gekoppelte Geräte zu betreiben; für sie gilt nicht die einstündige Aufbewahrungsregel für Mitteilungsinhalte.
Posteingang und Snapshots (auf dem Gerät)
Nach der Zustellung werden die maßgeblichen Posteingangsdatensätze und tmux-Snapshots auf Ihrem Gerät gespeichert; ihre Übertragung kann die oben beschriebenen Relay-Wege nutzen. Die kostenlose Version bewahrt Posteingangsdaten 30 Tage auf, Pro unbegrenzt. Einzelne Einträge oder der gesamte Posteingang können jederzeit in den Einstellungen gelöscht werden.
Spracheingabe
Die Standard-Spracheingabe (Mic / Wispr) nutzt die Systemspracherkennung Ihrer Plattform — das Apple-Speech-Framework unter iOS, die Spracherkennung des Geräts unter Android. Je nach Plattform, Gerät und installierten Sprachpaketen kann Audio auf dem Gerät oder über das Netzwerk vom Sprachdienst des Plattformanbieters verarbeitet werden; prüfen Sie Ihre Geräteeinstellungen, um — wo unterstützt — die Erkennung auf dem Gerät zu erzwingen. Mit dem System-Anbieter zeichnet DuckTerm selbst Ihr Audio nicht auf, speichert es nicht und empfängt es nicht.
Optional steht ein experimenteller ChatGPT-Sprach-Anbieter zur Verfügung. Wenn Sie ihn auswählen, nimmt DuckTerm einen temporären Audioclip auf Ihrem Gerät auf und sendet ihn über den DuckTerm-Relay-Dienst an Ihren gekoppelten Entwicklungsrechner, der ihn zur Transkription an ChatGPT (OpenAI) übermittelt. Der Clip wird nur für diese Transkription verwendet: Die temporäre Datei wird nach dem Hochladen gelöscht, und der Relay-Dienst verarbeitet das Audio nur flüchtig, ohne es zu speichern; OpenAI verarbeitet es nach seinen eigenen Bedingungen. Verwenden Sie den System-Anbieter, wenn kein Audio an den DuckTerm-Relay-Dienst oder OpenAI gesendet werden soll — ob der Systemdienst selbst Audio über das Netzwerk verarbeitet, hängt von Plattform, Gerät und Sprachpaketen ab. Die Verarbeitung durch OpenAI ist unter openai.com/policies/privacy-policy beschrieben.
Absturzberichte (Sentry)
Wir verwenden Sentry, um anonyme Absturzberichte und Leistungsdaten zu sammeln und Fehler zu beheben. Berichte können Folgendes enthalten:
- Gerätemodell und Betriebssystemversion
- App-Version und Build-Nummer
- Stacktraces von Abstürzen
- Grundlegende Leistungsmetriken
Absturzberichte enthalten niemals SSH-Zugangsdaten, Passwörter, private Schlüssel oder Terminalpuffer. Zur Reproduzierbarkeit können Diagnoseinformationen nicht-anmeldebezogene Metadaten wie Serverhostname und Port oder einen Mitteilungstitel enthalten. Sensible Felder wie Autorisierungstoken und Passwörter werden vor der Übertragung automatisch entfernt. Sie können Absturzberichte in den Einstellungen deaktivieren.
Keine Werbung, kein Tracking
DuckTerm enthält keine Werbe-SDKs oder App-übergreifenden Tracker. Die Drittanbieter-Dienste sind Sentry für deaktivierbare Absturzberichte, RevenueCat (Kaufabwicklung und die zugehörige Standard-Kaufanalyse) sowie — nur wenn Sie den optionalen ChatGPT-Sprachanbieter wählen — OpenAI, das Audioclips zur Transkription erhält. Wir verkaufen Ihre Daten nicht, nutzen sie nicht für Werbung und teilen sie nicht für App-übergreifendes Tracking.
In-App-Käufe
Pro-Abonnements und der Lifetime-Kauf werden von dem Store verarbeitet, in dem Sie sie gekauft haben — dem Apple App Store unter iOS oder Google Play unter Android. Wir erhalten oder speichern keine Zahlungsinformationen. Die Berechtigungsprüfung übernimmt RevenueCat, das Kaufbelege und Abo-Status in unserem Auftrag verarbeitet.
Daten löschen
Wenn Sie einen Server oder einen gespeicherten Schlüssel in der App löschen, werden die zugehörigen Zugangsdaten aus dem Schlüsselbund- / Keystore-Tresor entfernt. Das Deinstallieren der App entfernt ihre lokalen Datenbanken und Dateien; unter iOS können Schlüsselbund-Einträge je nach Systemverhalten bestehen bleiben (und bei aktiviertem iCloud-Schlüsselbund auch in iCloud verbleiben) — löschen Sie daher zuerst die Server in der App, wenn Zugangsdaten vollständig verschwinden sollen. Cloud-seitige Daten müssen an der Quelle entfernt werden: Löschen Sie unter iOS den DuckTerm-Container in den iCloud-Drive-Einstellungen; öffnen Sie unter Android die Google-Drive-Website → Einstellungen → „Apps verwalten“ und löschen Sie die versteckten App-Daten von DuckTerm. Das Ausschalten der Synchronisierung oder das Trennen von Drive löscht den Remote-Tresor nicht.
Datenschutz von Kindern
DuckTerm richtet sich nicht an Kinder unter 13 Jahren. Wir erfassen nicht wissentlich personenbezogene Daten von Kindern.
Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung gelegentlich aktualisieren. Änderungen werden mit einem neuen Revisionsdatum auf dieser Seite veröffentlicht.
Kontakt
Bei Fragen zu dieser Datenschutzerklärung schreiben Sie an [email protected].