Datenschutzerklärung
Stand: Juni 2026
1. Einleitung
Wir freuen uns über dein Interesse an Ghost List. Der Schutz deiner Daten ist uns ein
besonders wichtiges Anliegen – tatsächlich ist „so wenig Daten wie möglich" das
zentrale Designprinzip von Ghost List. Diese Datenschutzerklärung informiert dich
darüber, welche Daten bei der Nutzung dieser Website (www.ghost-list.com,
im Folgenden „Website") und der Anwendung (app.ghost-list.com, im
Folgenden „App") anfallen und wie damit umgegangen wird.
2. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Norica Informatics
Dipl. Ing. Simon Andreas Brunner, BA
Rauchkofelweg 28
9900 Lienz
Österreich
E-Mail:
3. Unser Grundsatz: Zero-Knowledge
Ghost List wurde so entwickelt, dass möglichst wenige Daten überhaupt erst entstehen. Die App verschlüsselt Listennamen, Listeneinträge und Chatnachrichten direkt auf deinem Gerät mit AES-256-GCM, bevor sie an den Server übertragen werden. Der Verschlüsselungsschlüssel wird ausschließlich auf den beteiligten Geräten erzeugt und beim Teilen einer Liste per ECDH-Schlüsselaustausch direkt zwischen den Geräten ausgetauscht. Er wird zu keinem Zeitpunkt unverschlüsselt an den Server übertragen oder dort gespeichert.
Für die App ist außerdem kein Nutzerkonto erforderlich. Es werden keine Namen, E-Mail-Adressen, Telefonnummern oder andere direkte Identifikatoren erhoben.
4. Aufruf dieser Website (www.ghost-list.com)
4.1 Server-Logfiles
Beim Aufruf dieser Website erhebt der Webserver automatisch Informationen, die dein Browser an uns übermittelt. Dies sind technisch bedingte, sogenannte Server-Logfiles, die typischerweise folgende Daten enthalten:
- IP-Adresse des anfragenden Geräts (in gekürzter oder vollständiger Form, je nach Hosting-Konfiguration)
- Datum und Uhrzeit der Anfrage
- angeforderte Datei (URL) und übertragene Datenmenge
- HTTP-Statuscode der Antwort
- verwendeter Browsertyp und Betriebssystem (User-Agent)
- die zuvor besuchte Seite (Referrer), sofern vom Browser übermittelt
Diese Daten sind erforderlich, um die Website technisch auszuliefern, die Systemsicherheit zu gewährleisten und Missbrauch zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb der Website). Die Logfiles werden nach kurzer Zeit automatisiert gelöscht und nicht mit anderen Datenquellen zusammengeführt.
4.2 Keine Cookies, kein Tracking, keine Werbung
Diese Website setzt keine Tracking- oder Marketing-Cookies, keine Web-Analyse-Tools (z. B. Google Analytics, Matomo) und keine Social-Media-Plugins ein. Es findet kein Tracking über mehrere Websites hinweg statt und es werden keine Nutzerprofile gebildet.
4.3 Eingebundene Schriftarten
Zur einheitlichen Darstellung lädt diese Website die Schriftart „Creepster" von
Google Fonts nach (fonts.googleapis.com, fonts.gstatic.com).
Dabei kann eine Verbindung zu Servern von Google LLC bzw. Google Ireland Limited
hergestellt werden, wodurch die IP-Adresse deines Geräts an Google übermittelt werden
kann. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer
technisch einwandfreien und ansprechenden Darstellung der Website). Weitere
Informationen findest du in der
Datenschutzerklärung
von Google.
5. Nutzung der App (app.ghost-list.com)
5.1 Lokale Daten auf deinem Gerät
Deine Listen, Einträge, Chatnachrichten und der zugehörige Verschlüsselungsschlüssel werden lokal auf deinem Gerät gespeichert (z. B. im Browser-Speicher bzw. in der App-Datenbank bei der nativen App). Diese Daten verlassen dein Gerät nur in verschlüsselter Form. Aktivierst du die biometrische Sperre, wird diese Einstellung ebenfalls ausschließlich lokal gespeichert und verarbeitet.
5.2 Verschlüsselte Daten auf dem Server
Wenn du eine Liste erstellst, teilst oder Chatnachrichten verschickst, werden die verschlüsselten Daten (Ciphertext) an unseren Server übermittelt und dort in einer PostgreSQL-Datenbank gespeichert, damit andere Geräte sie abrufen und die Echtzeit- Synchronisierung funktionieren kann. Der Server kann den Inhalt dieser Daten nicht entschlüsseln – ihm fehlt der dafür notwendige Schlüssel.
Beim Teilen einer Liste übermittelt der Server zusätzlich kurzfristig verschlüsselte Schlüsselfragmente im Rahmen des ECDH-Schlüsselaustauschs zwischen den beteiligten Geräten („Relay"). Auch hier erhält der Server keinen Zugriff auf den resultierenden Schlüssel im Klartext.
Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir genutzten Funktion „geteilte Liste") bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb des Dienstes).
5.3 Automatische Löschung
Für jede Liste kann eine Aufbewahrungsdauer (TTL) für erledigte Einträge festgelegt werden – von „Sofort" bis „3 Monate". Ein Hintergrunddienst entfernt abgehakte bzw. erledigte Einträge nach Ablauf dieser Frist dauerhaft vom Server. Eine ganze Liste wird hingegen nicht zeitbasiert gelöscht: Sie bleibt bestehen, solange mindestens ein Gerät Mitglied ist. Erst wenn eine Liste auf keinem Gerät mehr vorhanden ist – etwa weil alle Mitglieder sie verlassen oder „vergessen" haben –, löscht ein Hintergrunddienst (stündliche Prüfung) die verschlüsselten Daten dauerhaft vom Server. Eine Liste kann außerdem jederzeit manuell für alle Mitglieder gelöscht oder von einzelnen Geräten „vergessen" werden.
5.4 Server-Logfiles der App
Auch beim Betrieb der App fallen technisch bedingte Server-Logfiles an (siehe Punkt 4.1), etwa zur Anbindung der WebSocket-Verbindung (SignalR) für die Echtzeit-Synchronisierung. Diese Logfiles enthalten keine Inhalte deiner Listen, da diese ausschließlich verschlüsselt übertragen werden.
5.5 Native Apps (iOS / Android)
Installierst du Ghost List über den App Store oder Google Play, verarbeiten diese Plattformen im Rahmen der Installation und Aktualisierung eigenständig technische Daten (z. B. Geräte- und Kontoinformationen für den jeweiligen Store). Diese Verarbeitung liegt in der Verantwortung von Apple bzw. Google und unterliegt deren eigenen Datenschutzbestimmungen. Innerhalb der App selbst gelten die in dieser Erklärung beschriebenen Grundsätze.
5.6 Push-Benachrichtigungen (optional)
Wenn du in der App Push-Benachrichtigungen aktivierst, wird ein gerätespezifisches Token (Push-Token) über Firebase Cloud Messaging (Google LLC, USA) an unsere Server übermittelt und dort gespeichert. Dieses Token ist ein technischer Bezeichner, der ausschließlich dazu dient, Benachrichtigungen an dein Gerät zuzustellen. Es enthält keine persönlichen Angaben wie Name oder E-Mail-Adresse, kann jedoch unter Umständen als pseudonymes personenbezogenes Datum eingestuft werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung durch Aktivierung der Benachrichtigungen). Du kannst Push-Benachrichtigungen jederzeit in den Systemeinstellungen deines Geräts oder innerhalb der App deaktivieren – dabei wird dein Token von unseren Servern gelöscht. Mit Google besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Weitere Informationen findest du in der Datenschutzerklärung von Google.
6. Hosting
Diese Website und die App werden auf einem Server betrieben, der sich in Privatbesitz des unter Punkt 2 genannten Verantwortlichen befindet und physisch in Österreich (Europäische Union) aufgestellt ist. Es wird kein externer Hosting-Dienstleister eingesetzt; die gesamte Infrastruktur wird eigenverantwortlich betrieben. Ein Auftragsverarbeitungsvertrag mit einem Dritten ist daher für das Hosting nicht erforderlich.
7. Weitergabe von Daten
Eine Weitergabe der bei Nutzung der Website oder App anfallenden Daten an Dritte zu Werbe-, Marketing- oder sonstigen Zwecken findet nicht statt. Da Listeninhalte ausschließlich verschlüsselt vorliegen, könnten sie selbst bei einer rechtlich zulässigen Herausgabe von Server-Daten (z. B. an Strafverfolgungsbehörden) ohne den auf deinen Geräten gespeicherten Schlüssel nicht inhaltlich erschlossen werden.
8. Speicherdauer
- Server-Logfiles (Website & App): werden automatisiert nach kurzer Zeit gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden.
- Verschlüsselte Listendaten: Erledigte Einträge werden gemäß der von dir gewählten Aufbewahrungsdauer (TTL) automatisch gelöscht. Eine ganze Liste bleibt bestehen, solange mindestens ein Gerät Mitglied ist, und wird erst nach manueller Löschung oder sobald kein Gerät mehr Mitglied ist automatisch entfernt.
- Lokale Daten auf deinem Gerät: bleiben bestehen, bis du sie selbst löschst, die App deinstallierst oder den Browser-Speicher leerst.
9. Deine Rechte als betroffene Person
Im Rahmen der geltenden gesetzlichen Bestimmungen hast du gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung oder Löschung (Art. 16, 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Da Ghost List bewusst ohne Konten und ohne direkte Identifikatoren arbeitet, kann es uns in der Regel nicht möglich sein, gespeicherte Ciphertext-Blobs einer bestimmten Person zuzuordnen. Bitte wende dich für entsprechende Anfragen an die unter Punkt 2 genannte Adresse. Zur Löschung deiner eigenen Listeninhalte benötigst du keine Anfrage an uns – nutze hierfür einfach die Löschfunktion innerhalb der App.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten durch uns zu beschweren.
10. Datensicherheit
Diese Website und die App werden ausschließlich über eine TLS-/SSL-verschlüsselte Verbindung (HTTPS) ausgeliefert. Listeninhalte werden zusätzlich client-seitig mit AES-256-GCM verschlüsselt, bevor sie übertragen werden. Trotz dieser Maßnahmen kann kein vollständiger Schutz vor allen Risiken zugesichert werden.
11. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für deinen erneuten Besuch gilt dann die neue Datenschutzerklärung.
12. Kontakt
Fragen zum Datenschutz bei Ghost List beantworten wir gerne per E-Mail an . Den Quellcode von Ghost List kannst du jederzeit auf GitHub einsehen, um die hier beschriebenen Verarbeitungen technisch nachzuvollziehen.