traisor.

Datenschutzerklärung

Stand: 19. September 2026

Verantwortlicher

[at] Code & Consult – Akin Tekercibasi
Frankenfelder Weg 5
64579 Gernsheim-Allmendfeld
Deutschland
E-Mail: at@tekercibasi.de

Die vollständigen Anbieterangaben stehen im Impressum.

Das Wichtigste zuerst

traisor ist ein Passwort- und Secrets-Manager, der so gebaut ist, dass der Betreiber die gespeicherten Inhalte technisch nicht lesen kann. Ver- und Entschlüsselung finden ausschließlich auf deinem Gerät statt; der Server bekommt nur Chiffrate. Diese Website selbst lädt keine Inhalte von Dritten nach, setzt keine Cookies und misst dein Verhalten nicht.

Hosting und Server-Logs

Die Website und der traisor-Server laufen auf einem Server der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe (Standort Deutschland). Die verschlüsselte Verbindung (TLS, Zertifikate von Let's Encrypt) endet auf diesem Server; es ist kein Content-Delivery-Netzwerk und kein anderer Zwischendienst vorgeschaltet.

Beim Aufruf der Website protokolliert der vorgelagerte Webserver technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit der Anfrage, angefragte Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Zweck ist der sichere und störungsfreie Betrieb sowie die Abwehr von Angriffen. Die Protokolle werden wöchentlich rotiert und nach höchstens 35 Tagen gelöscht; sie werden nicht mit anderen Daten zusammengeführt.

Das Programm, das die traisor-Schnittstelle bereitstellt, protokolliert separat nur Zeitpunkt, Methode, Pfad, Statuscode, Dauer und die Kennung des angemeldeten Geräts — keine IP-Adressen, keine E-Mail-Adressen, keine Zugangstoken und keine Inhalte von Anfragen (docs/02-krypto-architektur.md §8).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem sicheren und stabilen Betrieb.

Aufruf dieser Webseite

Diese Website ist eine statische Seite. Beim Aufruf gilt:

Es entstehen damit außer den oben beschriebenen Server-Logs keine personenbezogenen Daten.

Namensauflösung über Cloudflare (nur DNS)

Für die Domain traisor.de nutzen wir die Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, USA) ausschließlich als DNS-Anbieter, also für die Auskunft, welche IP-Adresse zu traisor.de gehört. Der Datenverkehr der Website läuft nicht über Cloudflare („DNS only", kein Proxy); Cloudflare sieht weder die von dir aufgerufenen Seiten noch deine Anfragen an den traisor-Server. Bei der Namensauflösung erfährt Cloudflare den angefragten Namen und die IP-Adresse des anfragenden DNS-Auflösers — in aller Regel den deines Internetanbieters, nicht deine eigene.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am Betrieb einer erreichbaren Domain. Für die DNS-Nutzung besteht keine gesonderte Vereinbarung zur Auftragsverarbeitung mit Cloudflare; es gelten die Standardbedingungen von Cloudflare.

Kontaktaufnahme per E-Mail

Auf dieser Website gibt es kein Kontaktformular. Der Knopf „Zugang anfragen" öffnet dein E-Mail-Programm mit einer vorbereiteten Nachricht an uns; ob und was du schreibst, entscheidest du. Schreibst du uns, verarbeiten wir deine E-Mail-Adresse, deinen Namen, soweit du ihn angibst, und den Inhalt deiner Nachricht, um die Anfrage zu beantworten.

Das Postfach, das die Anfragen empfängt, betreibt die netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe — derselbe Anbieter wie beim Hosting. Die Verarbeitung der Nachrichteninhalte ist vom bestehenden Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO mit erfasst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf einen Vertrag oder eine Zugangserteilung zielt, sonst Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Anfragen werden spätestens 12 Monate nach der letzten Antwort gelöscht, sofern daraus kein Konto entstanden ist und keine gesetzliche Aufbewahrungspflicht besteht.

Nutzung von traisor selbst

Diese Angaben betreffen nicht die Website, sondern den Dienst traisor: die Chrome-Erweiterung und den zugehörigen Server. Der Zugang wird nur auf Einladung vergeben.

Was auf dem Server im Klartext liegt. Zu einem Konto speichert der Server: deine E-Mail-Adresse als Anmeldekennung, die Parameter der Schlüsselableitung (Verfahren, Speicher, Durchläufe, Salt), einen nicht umkehrbaren Prüfwert deines Anmeldeschlüssels, den öffentlichen Teil deines Kontoschlüssels, Konto- und Objektkennungen (zufällige UUIDs), Versions- und Abgleichszähler sowie Zeitstempel der Erstellung und der letzten Änderung. Zu jedem angemeldeten Gerät: eine Gerätekennung, Prüfwerte der Zugangstoken mit Ablaufzeitpunkt und der Zeitpunkt der letzten Nutzung.

Was verschlüsselt liegt. Alle Inhalte deines Tresors — Titel, Benutzernamen, Passwörter, Adressen, Notizen, Ordnernamen, Anhänge, Einstellungen und sogar der Name deiner Geräte — liegen ausschließlich als Chiffrat auf dem Server. Der Schlüssel dazu wird aus deinem Master-Passwort auf deinem Gerät berechnet und verlässt das Gerät nie. Der Betreiber kennt dein Master-Passwort nicht und kann die Inhalte technisch nicht entschlüsseln. Auch die Länge eines Eintrags ist durch Auffüllen auf Blöcke verschleiert, und der Server speichert bewusst keine Klartextfelder für Ordnerzugehörigkeit, Typ, Favorit oder Papierkorb (docs/02-krypto-architektur.md §3 und §7).

Zwei-Faktor-Anmeldung. Schaltest du die Anmeldung per Einmalcode (TOTP) ein, muss der Server das zugehörige Geheimnis kennen. Es liegt mit einem serverseitigen Schlüssel verschlüsselt in der Datenbank. Dieser eine Wert ist bewusst nicht Teil der Ende-zu-Ende-Verschlüsselung; er schützt das Konto, nicht die Tresorinhalte.

Verlauf und gelöschte Einträge. Der Server hält ältere Fassungen eines Eintrags — ebenfalls nur als Chiffrat — für die letzten 20 Versionen oder 90 Tage, je nachdem, was länger ist. Löschst du einen Eintrag, bleibt 180 Tage lang ein Löschvermerk (Kennung, Art, Zeitpunkt) bestehen, damit deine anderen Geräte die Löschung nachvollziehen können.

Backups. Von der Datenbank wird täglich eine Sicherung erstellt und 14 Tage lang auf demselben Server aufbewahrt; danach wird sie automatisch gelöscht. Eine Sicherung enthält genau das, was auch die Datenbank enthält — also Chiffrate, Prüfwerte und E-Mail-Adressen, keine lesbaren Tresorinhalte. Eine Kopie der Sicherungen außerhalb dieses Servers gibt es derzeit nicht.

Was die Erweiterung auf deinem Gerät tut. Sie speichert Chiffrate lokal im Browser, damit der Tresor auch offline verfügbar ist, und hält Schlüssel und Zugangstoken nur im Arbeitsspeicher der laufenden Browsersitzung. Sie sendet Daten ausschließlich an den traisor-Server unter traisor.de, an keinen weiteren Empfänger. Sie wird nicht über einen Erweiterungs-Store verteilt, sondern unmittelbar an eingeladene Personen; dadurch fallen bei einem Store-Betreiber keine Installations- oder Nutzungsdaten an.

Rechtsgrundlage für die Verarbeitung im Rahmen des Kontos: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses); für Protokollierung und Sicherungen Art. 6 Abs. 1 lit. f DSGVO.

Empfänger und Auftragsverarbeiter

Darüber hinaus geben wir keine Daten weiter. Es findet kein Verkauf, kein Profiling und keine automatisierte Entscheidungsfindung statt.

Speicherdauer und Löschung

DatenDauer
Zugriffsprotokolle des Webserverswöchentliche Rotation, Löschung nach höchstens 35 Tagen (siehe Abschnitt „Hosting und Server-Logs")
Anwendungsprotokolle (ohne IP und E-Mail)Laufzeit des Containers, keine dauerhafte Archivierung
Kontodaten und Tresor-Chiffratebis zur Löschung des Kontos
ältere Fassungen eines Eintrags20 Versionen oder 90 Tage, je nachdem, was länger ist
Löschvermerke180 Tage
Datenbanksicherungen14 Tage
E-Mail-Anfragensiehe Abschnitt „Kontaktaufnahme per E-Mail"

Eine Funktion „Konto löschen" gibt es in der Erweiterung noch nicht; die Löschung erfolgt derzeit auf Anfrage per E-Mail an invite@traisor.de und wird innerhalb von 30 Tagen ausgeführt. Nach der Löschung eines Kontos verschwinden die Daten aus den Sicherungen spätestens mit deren Ablauf nach 14 Tagen.

Deine Rechte

Du hast gegenüber dem Verantwortlichen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

Eine Einschränkung ergibt sich aus der Bauart des Dienstes: Auskunft und Datenübertragbarkeit können wir für die Tresorinhalte nur als Chiffrat erfüllen, weil wir sie nicht entschlüsseln können. Den lesbaren Export deiner Daten erzeugst du selbst in der Erweiterung, wo dein Schlüssel vorliegt.

Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
datenschutz.hessen.de

Änderungen

Diese Erklärung wird angepasst, sobald sich der Dienst technisch oder rechtlich ändert. Das Stand-Datum am Anfang zeigt die letzte Überarbeitung.