Nodavo
Stand: 20. September 2026 · Vorabversion

Datenschutzerklärung — Nodavo

Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von Nodavo wo verarbeitet werden – und sie ist bewusst ehrlich über die Grenzen einer dezentralen Architektur. Sie ist keine verbindliche Rechtsberatung.

Hinweis (Stand & Geltung): Nodavo wird derzeit als Vorabversion betrieben. Diese Fassung wird vor einem vollständig offenen Launch fachanwaltlich finalisiert. Wo wir etwas (noch) nicht garantieren können, sagen wir es offen.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die hier beschriebene Verarbeitung – insbesondere für den Betrieb der Relais-Server und des öffentlichen Hauptkanals – ist:

RocDev Solutions
Industriestraße 13
29559 Wieren
Deutschland

Kontakt für alle Anliegen zum Datenschutz, zu deinen Betroffenenrechten und für Missbrauchsmeldungen: phillipprochel@icloud.com (siehe auch Support-Seite).

Diese E-Mail-Adresse ist zugleich unsere Kontaktstelle nach dem Digitale-Dienste-Gesetz (DDG) und dem Digital Services Act (DSA) (siehe Plattform-Regeln & Meldungen (DSA)).

2. Grundprinzip: zwei strikt getrennte Bereiche

Nodavo besteht aus zwei bewusst getrennten Bereichen, die datenschutzrechtlich sehr unterschiedlich funktionieren. Diese Trennung ist der Kern, um zu verstehen, welche deiner Daten privat bleiben und welche öffentlich sind:

Es gibt kein Nutzerkonto und keinen Login bei uns. Deine Identität ist ein kryptografisches Schlüsselpaar auf deinem Gerät (Abschnitt 3).

3. Identität und lokale Speicherung auf deinem Gerät

Beim ersten Start erzeugt die App ein ed25519-Schlüsselpaar. Der private Schlüssel wird ausschließlich auf deinem Gerät im hardwaregestützten Schlüsselspeicher (iOS Keychain / Android Keystore) gespeichert und verlässt dein Gerät nicht. Es gibt keinen Identitäts-Server.

Dein öffentlicher Schlüssel (Pubkey) ist ein dauerhaftes, eindeutiges Pseudonym. Er ist personenbezogen im Sinne der DSGVO und in deinen öffentlichen Inhalten (Promos, Profil, ggf. Kommentare) sichtbar sowie an deine Beiträge gebunden.

Weiter auf deinem Gerät gespeichert: deine Liste der Gefolgten, lokale Spitznamen, deine eigenen Beiträge und Schlüssel. Diese lokalen Daten kontrollierst du selbst und kannst sie über die Löschfunktion der App entfernen (siehe Abschnitt 10 und Konto & Daten löschen).

Rechtsgrundlage: Erfüllung des von dir gewünschten Dienstes (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer funktionierenden, sicheren App (Art. 6 Abs. 1 lit. f DSGVO).

4. Geräte-Prüfung beim Anlegen eines neuen Kontos

Wenn du in der App ein neues Konto anlegst, prüfen wir kurz mit Apple, dass auf diesem iPhone nicht schon zu viele neue Konten entstanden sind. Zweck: höchstens zwei neue Konten je Gerät in zwölf Monaten zulassen, damit niemand beliebig viele Wegwerf-Konten anlegen kann – das schützt vor massenhaft erzeugten Konten und stützt den automatischen Melde-Weg (Abschnitt 9).

Ablauf: Die App holt sich dafür von Apple einen kurzlebigen, einmaligen Geräte-Schein (Apples Dienst DeviceCheck). Unser Zulassungs-Dienst zeigt diesen Schein Apple und fragt damit zwei winzige Zähl-Bits sowie den Monat der letzten Änderung ab – und erhöht sie, wenn ein Konto zugelassen wird. Apple führt diesen Zähler je Gerät und je Entwickler-Konto, nicht je App. Wir erfahren dabei keine Kennung deines Geräts – nur, wie oft auf diesem Gerät in den letzten 12 Monaten schon ein neues Konto angelegt wurde. Diese Angabe speichern wir nicht. Der Geräte-Schein selbst geht nur an unseren Dienst und von dort an Apple – wir speichern ihn nicht, auch nicht gekürzt oder in Logs.

Was dabei gespeichert wird:

Empfänger: Für die Abfrage übermitteln wir den Geräte-Schein an Apple Distribution International Ltd. / Apple Inc., die den Dienst „DeviceCheck" in eigener Verantwortung betreiben; das findet in die USA statt. Es gilt dieselbe Drittland-Grundlage wie in Abschnitt 6 beschrieben (Standardvertragsklauseln der EU-Kommission). Es gelten die Datenschutzbestimmungen von Apple: apple.com/legal/privacy.

Rechtsgrundlage: Wir fragen dich vor der Prüfung ausdrücklich um deine Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung legen wir kein neues Konto an; ein bestehendes Konto kannst du ohne Prüfung mit deinen 24 Wörtern zurückholen. Hilfsweise stützen wir die Prüfung darauf, dass sie für ein vor Missbrauch geschütztes Konto unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG), sowie auf unser berechtigtes Interesse am Schutz vor massenhaft angelegten Konten (Art. 6 Abs. 1 lit. f DSGVO). Die Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen; da die Prüfung ein einmaliger Vorgang ist, betrifft ein Widerruf keine bereits abgeschlossene Prüfung. Die ausgestellte Zulassung wirst du los, indem du dein Konto endgültig löschst.

Speicherdauer: Eine erteilte Zulassung gilt unbefristet, solange das Konto besteht. Löschst du dein Konto endgültig, entfernt unser Relais deine Zulassung sofort – ein endgültig gelöschtes Konto wird nie wieder zugelassen. Unser Zulassungs-Dienst selbst entfernt seinen eigenen Eintrag (öffentlicher Schlüssel + ausgestellte Zulassung), sobald deine App ihn nach der Löschung erreicht: die App schickt dafür dasselbe, bereits vorhandene und signierte Lösch-Signal, das sie ohnehin an unser Relais schickt, zusätzlich an den Zulassungs-Dienst – best-effort und automatisch, ohne dass du etwas dafür tun musst. War der Dienst im Moment der Löschung gerade nicht erreichbar, wiederholt die App den Versand automatisch bei jedem weiteren App-Start, bis er angekommen ist; das Löschen deines Kontos selbst hängt davon zu keinem Zeitpunkt ab und wird davon nie verzögert. Bis diese Zustellung gelingt, wird der Eintrag für nichts anderes als die Wiederholungs-Prüfung genutzt – nicht für Werbung, nicht für Profilbildung.

Wichtig und ehrlich: Die zwei Zähl-Bits bei Apple bleiben bestehen, auch wenn du die App löschst oder das iPhone zurücksetzt – sie hängen am Gerät, nicht an der App. Das Wiederherstellen eines bestehenden Kontos mit deinen 24 Wiederherstellungswörtern verbraucht dabei nie einen der beiden Plätze. Wir bilden aus der Geräte-Prüfung kein Profil und nutzen sie nicht für Werbung – sie dient ausschließlich dazu, das massenhafte Anlegen neuer Konten zu bremsen.

Die Prüfung braucht kurz eine Internetverbindung. Klappt sie gerade nicht, wird nichts verbraucht; du kannst es später erneut versuchen. Hältst du eine Ablehnung für falsch, schreib an unsere Kontaktadresse – dort antwortet ein Mensch.

5. Öffentlicher Hauptkanal: Profile, Promos, Projekte, Engagement (öffentliches PII)

Wenn du als Creator am Hauptkanal teilnimmst, werden folgende Daten öffentlich sichtbar gemacht, signiert mit deinem Schlüssel, dezentral an andere Teilnehmer verbreitet und zusätzlich auf unseren Relais-Servern als Replikat gespeichert (Store-and-Forward, siehe Abschnitt 6):

Wichtig und ehrlich: Diese Daten sind bewusst öffentlich – das ist der Zweck eines Schaufensters, in dem dich neue Follower finden sollen. Sie sind nicht privat und nicht verschlüsselt. Bedenke, dass öffentliche Inhalte von Dritten kopiert oder zwischengespeichert werden können; ein vollständiges, weltweites Zurückholen ist technisch nicht garantierbar (Abschnitt 10).

Engagement-Aggregator: Zur Anzeige öffentlicher Zähler (z. B. Like-Summen) wertet ein Dienst auf unserem Relais ausschließlich die ohnehin öffentlichen Ereignisse aus und signiert die Summe. Er sieht keine privaten Feed-Inhalte. Öffentliche Engagement-Zahlen sind nur ein Indikator und können durch Mehrfach-Identitäten verzerrt sein – sie sind keine geprüfte Wahrheit.

Rechtsgrundlagen: Erbringung des von dir als Creator gewünschten Entdeckungs-/Schaufenster-Dienstes (Art. 6 Abs. 1 lit. b DSGVO) sowie unser und dein berechtigtes Interesse an Auffindbarkeit und an einem funktionierenden öffentlichen Bereich (Art. 6 Abs. 1 lit. f DSGVO). Der private Follower-Feed (B) ist hiervon nicht betroffen und bleibt Ende-zu-Ende-verschlüsselt.

6. Relais-Server (Railway, USA): Verbindung + Speicherung von Inhalten

Damit deine Beiträge auch dann ankommen, wenn du oder dein Empfänger gerade offline ist, betreiben wir Relais-Server. Diese erfüllen zwei Funktionen – und beide bedeuten Speicherung, nicht nur flüchtige Verarbeitung:

  1. Verbindungs-Metadaten (Routing/NAT-Traversal): Beim Verbindungs- aufbau verarbeiten die Relais deine IP-Adresse, deine PeerId (an deinen Schlüssel gebundene Netzwerk-Kennung) und Verbindungszeitpunkte/-ereignisse, um Geräte hinter Routern erreichbar zu machen und Missbrauch/Überlast abzuwehren. Rechtsgrundlage: berechtigtes Interesse an funktionierender, missbrauchssicherer Zustellung (Art. 6 Abs. 1 lit. f DSGVO).
  2. Store-and-Forward-Replikat (Speicherung): Die Relais speichern und replizieren
    • Ende-zu-Ende-verschlüsselte Beiträge (Envelopes) des Follower-Feeds – als Chiffrat. Wir können den Inhalt nicht entschlüsseln und nicht lesen; wir halten lediglich verschlüsselte Datenpakete zwischen, damit Follower sie auch bei Autor-offline empfangen.
    • öffentliche Hauptkanal-Objekte (Profile, Promos, Boost-Tickets, öffentliche Bilder, Moderations-/Blocklisten) – diese liegen content-adressiert und unverschlüsselt vor, weil sie ohnehin öffentlich sind.
Korrektur gegenüber früheren Versionen (ehrlich): Eine ältere Fassung beschrieb die Relais als rein „flüchtig im Arbeitsspeicher, ohne Speicherung". Das trifft nicht mehr zu. Die Relais speichern verschlüsselte Beiträge und öffentliche Inhalte als Replikat (Store-and-Forward). Inhalte des privaten Feeds bleiben dabei für uns unlesbar verschlüsselt.

Speicherdauer / Retention: Replizierte Inhalte werden so lange vorgehalten, wie es technisch zur Verteilung erforderlich ist; ein festes zeitliches Limit besteht derzeit nicht. Öffentliche Profile und Promos bleiben gespeichert bis zu ihrer Tilgung (Löschung/Tombstone/Widerruf durch dich oder den Betreiber, siehe Abschnitt 10). Dauerhafte Verbindungs-Logs werden nicht zu Werbe-/Profilzwecken geführt.

Auftragsverarbeiter & Drittland (USA): Die Relais-Infrastruktur wird beim Anbieter Railway betrieben (Auftragsverarbeitung nach Art. 28 DSGVO; ein AVV/DPA wird abgeschlossen). Serverstandort ist die USA, sodass ein Datentransfer in ein Drittland stattfindet. Grundlage hierfür sind die Standardvertragsklauseln (SCC) der EU-Kommission samt einer Transfer-Folgenabschätzung (Transfer Impact Assessment).

Ehrlicher Transfer-/Risikohinweis: Bei einer Übermittlung in die USA lässt sich – trotz Standardvertragsklauseln – ein behördlicher Zugriff nach US-Recht nicht vollständig ausschließen. Wir reduzieren das Risiko, indem die Inhalte des privaten Feeds nur als unlesbares Chiffrat auf dem US-Server liegen; öffentliche Hauptkanal-Inhalte sind ohnehin für jedermann bestimmt. Ein zusätzliches Relais innerhalb der EU zur weiteren Reduzierung des Drittland-Transfers ist als Ausblick vorgesehen, aber derzeit noch nicht im Einsatz.

DNS-Auflösung (Cloudflare/Google, USA): Um die Adresse der Relais zu finden, löst die App den Servernamen über die öffentlichen DNS-Resolver von Cloudflare (1.1.1.1) und Google (8.8.8.8) auf; dabei wird deine IP-Adresse mit dem angefragten Servernamen an diese Anbieter (USA) übermittelt. Diese sind dabei eigenständig Verantwortliche. Rechtsgrundlage: berechtigtes Interesse an Erreichbarkeit (Art. 6 Abs. 1 lit. f DSGVO); Drittland-Transfer gestützt auf Standardvertragsklauseln.

7. Eingebettete externe Videos (YouTube / Vimeo)

Beiträge können eingebettete Videos von YouTube oder Vimeo enthalten. Diese Videos liegen nicht bei uns, sondern bei den jeweiligen Anbietern.

Es gelten die Datenschutzerklärungen von Google (policies.google.com/privacy) und Vimeo (vimeo.com/privacy).

8. Bezahlter Boost (Apple In-App-Kauf)

Wenn du eine Promo kostenpflichtig boostest, läuft die Zahlung ausschließlich über Apple (In-App-Kauf). Apple ist Zahlungsabwickler und verarbeitet deine Zahlungsdaten eigenverantwortlich (es gelten die Datenschutzbestimmungen von Apple).

Wir selbst betreiben einen Boost-Verifier (auf unserer Relais-Infrastruktur bei Railway/USA), der den Kaufbeleg von Apple prüft, um deinen Boost freizuschalten und Mehrfach-Einlösung zu verhindern. Dabei verarbeiten wir: Apple-Beleg- bzw. Transaktions-Identifier, deine Promo-/Creator-Kennung (Pubkey) sowie einen Hash des eingelösten Belegs (Replay-Schutz). Wir erhalten keine Kreditkarten-/Kontodaten von dir.

Rechtsgrundlage: Erfüllung des Boost-Kaufvertrags (Art. 6 Abs. 1 lit. b DSGVO). Drittland-Transfer USA wie in Abschnitt 6 (Standardvertragsklauseln). Apple als eigenständiger Akteur: apple.com/legal/privacy.

9. Moderation, Meldungen und Blocklisten (Gemeinschafts-Riegel)

Für den automatisierten „Gemeinschafts-Riegel" (Einzelheiten zum Melde- und Beschwerdeverfahren: Plattform-Regeln & Meldungen (DSA)) speichert unser Relais:

Diese Daten dienen ausschließlich der automatisierten Zählung nach der in den Plattform-Regeln beschriebenen Regel; wir nutzen sie nicht für Werbung oder Profilbildung und veröffentlichen sie nicht gesondert. Aus diesen Daten bildet unser Relais einen signierten Sperr-Hinweis. Für jede App, die unser Relais anfragt, abrufbar sind nur die Inhalts-Kennung, der Urheber-Schlüssel, der Sperr-Zustand und die Frist – das ist notwendig, damit jede offizielle App eine Sperre erkennen kann. Den meistgenannten Grund geben wir dagegen ausschließlich dem betroffenen Urheber selbst heraus, über eine eigens von ihm signierte Abfrage (Nachweis: nur wer den zugehörigen Schlüssel besitzt, bekommt den Grund zu seinen eigenen Inhalten zu sehen). Hast du eigene öffentliche Inhalte (ein Kanal-Profil oder mindestens ein veröffentlichtes Projekt), fragt deine App unser Relais deshalb regelmäßig mit einer von deinem Konto unterschriebenen Anfrage, ob es Hinweise zu deinen Inhalten gibt – liest du nur mit, ohne eigene Inhalte, stellt deine App diese Anfrage nie. Diese Anfrage selbst speichern wir nicht; wir merken uns lediglich kurzzeitig (bis zu elf Minuten) eine darin enthaltene Zufallszahl, um eine mitgeschnittene Wiederholung derselben Anfrage zu erkennen und abzuweisen. Die Identität der einzelnen Melder wird nie offengelegt, an niemanden. Auf deinem Gerät speichert die App die für dich abgeholten Sperr-Hinweise lokal.

Rechtsgrundlagen: Erfüllung unserer Pflichten als Hosting-Diensteanbieter (Art. 16 DSA, Art. 6 Abs. 1 lit. c DSGVO) sowie unser berechtigtes Interesse an einer funktionierenden, missbrauchsresistenten Zählregel (Art. 6 Abs. 1 lit. f DSGVO).

Speicherdauer: Die Meldedaten zu einem Inhalt löschen wir 90 Tage nach der letzten Bewegung an diesem Inhalt – dazu zählt jede weitere gezählte Meldung, nicht nur eine Sperre, eine Wiederherstellung oder ein Einspruch. Bei einer dauerhaften Sperre gilt das Gleiche: bleibt der Inhalt 90 Tage ohne weitere Bewegung gesperrt, löschen wir die öffentlichen Schlüssel der meldenden Konten endgültig – es bleibt nur noch der Sperr-Vermerk selbst (Inhalts-Kennung, Urheber, meistgenannter Grund, Zählrunde), ohne jeden Bezug zu den Meldenden; ein Einspruch bleibt dabei weiterhin möglich, solange er noch nicht verbraucht ist. Den „bekannt seit"-Vermerk eines Kontos speichern wir, bis das Konto endgültig gelöscht wird. Löschst du dein Konto endgültig, löschen wir „bekannt seit" sowie alle Sperr-Vorgänge (auch bereits versiegelte) zu deinen eigenen Inhalten; von dir bereits abgegebene Meldungen zu fremden Inhalten bleiben (nur dein öffentlicher Schlüssel, bis zu seiner Löschung nach obiger Regel) bis zum Ablauf der jeweiligen Frist bestehen. Das gilt für unser Relais: bereits von anderen Apps abgeholte, signierte Sperr-Hinweise (Inhalts-Kennung, Urheber-Schlüssel, Zustand, Frist) bleiben auf jenen Geräten bestehen, bis die jeweilige App sie selbst entfernt – nicht mehr sperrende Hinweise nach 30 Tagen, sperrende, solange die Sperre gilt.

10. Löschen und seine ehrlichen Grenzen (Art. 17 DSGVO)

Du hast das Recht auf Löschung. So setzen wir es um – und wo die dezentrale Architektur an Grenzen stößt, sagen wir es offen:

Wichtig und ehrlich: Ein hartes, weltweites Löschen ist technisch nicht garantierbar. Inhalte werden dezentral an viele Teilnehmer verteilt. Bereits entschlüsselte oder kopierte Inhalte und Kopien auf fremden oder nicht-konformen Geräten können wir nicht zurückholen. Insbesondere öffentliche Profildaten (Kanalname, Profilbild) wurden möglicherweise schon kopiert/zwischengespeichert. Wir ergreifen alle uns verfügbaren, zumutbaren technischen Mittel (Tombstone, Schlüssel-Vergessen, Blockliste sowie die aktive Tilgung der zwischengespeicherten Relais-Kopie bei Erhalt des signierten Lösch-Vermerks) – eine vollständige Garantie über das von uns Kontrollierte hinaus gibt es in einer dezentralen Architektur jedoch nicht. Diese Offenheit ist selbst Teil unserer Transparenzpflicht (Art. 13 DSGVO).

Für die Löschung von Daten, die nur wir kontrollieren (z. B. Relais-Replikat, Boost-Belege), genügt eine Nachricht an phillipprochel@icloud.com. Mehr dazu: Konto & Daten löschen.

11. Deine Rechte (Art. 15–22 DSGVO)

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17, mit den in Abschnitt 10 genannten Grenzen), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) – hier durch deine selbst-souveränen Schlüssel und die lokale Datenhaltung konzeptionell gut erfüllbar – sowie Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen. Soweit eine Verarbeitung auf Einwilligung beruht (z. B. eingebettete Videos), kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen, indem du das Video nicht abspielst.

Außerdem hast du nach Art. 22 DSGVO bei einer automatisierten Sichtbarkeits-Sperre eines Inhalts (dem „Gemeinschafts-Riegel", Abschnitt 9) das Recht, menschliches Eingreifen zu verlangen, deinen Standpunkt darzulegen und die Entscheidung anzufechten – über die automatisierte In-App-Funktion „Einspruch" hinaus genügt dafür eine Nachricht an unsere Kontaktstelle; wir sehen uns den Einzelfall dann persönlich an.

Zur Ausübung genügt eine Nachricht an phillipprochel@icloud.com. Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (zuständig u. a. die Aufsichtsbehörde deines Wohnsitzlandes bzw. die für RocDev Solutions zuständige Behörde in Niedersachsen).

12. Pseudonym ist nicht anonym

Auch ohne Klarnamen bist du nicht anonym: Dein öffentlicher Schlüssel ist ein dauerhaftes, verkettbares Pseudonym; deine IP-Adresse ist den Relais gegenüber sichtbar; aus deinen öffentlichen Aktivitäten kann ein Profil/Beziehungsgraph entstehen. Wir behaupten ausdrücklich kein „100 % anonym" und keine Unverfolgbarkeit.

13. Minderjährige

Nodavo richtet sich an Personen ab 17 Jahren und nicht an Kinder. Beim Start ist ein Altersnachweis (Altersgate, mindestens 16 Jahre gemäß Art. 8 DSGVO) zu bestätigen. Wir richten den Dienst nicht an Kinder und verarbeiten nicht wissentlich Daten von Kindern.

14. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung (Stand oben).

Stand: 20. September 2026. Diese Datenschutzerklärung ist eine Vorab-Fassung und wird vor einem vollständig offenen Launch fachanwaltlich finalisiert. Keine verbindliche Rechtsberatung.