Datenschutzerklärung von Herkos
Zuletzt aktualisiert: 12. September 2026. Kanonische URL: https://herkos.app/privacy
Übersetzung. Dies ist eine Höflichkeitsübersetzung. Bei Abweichungen ist die englische Fassung maßgeblich.
Herkos ist ein freier, quelloffener E-Mail-Client für das Nostr-Netzwerk, herausgegeben vom Herkos-Projekt („wir“). Dieses Dokument erklärt, welche Daten die App verarbeitet, wohin sie gehen und wer sie sehen kann. Wir haben es zum Lesen geschrieben, nicht zum Überfliegen: Wenn Sie hier etwas überrascht, schreiben Sie uns an privacy@herkos.email.
Die Kurzfassung
- Herkos hat kein Kontosystem, keinen eigenen Server und keine Analytik. Wir erhalten weder Ihre Nachrichten noch Ihre Kontakte, Ihren Schlüssel oder Ihr Nutzungsverhalten.
- Ihr öffentlicher Nostr-Schlüssel ist Ihre Identität im Netzwerk. Alles, was Sie auf Nostr veröffentlichen (Profil, Relay-Listen, Labels), ist damit verknüpft und für die von Ihnen genutzten Relays sichtbar.
- E-Mail zwischen Nostr-Nutzern ist Ende-zu-Ende-verschlüsselt (NIP-17). E-Mail an oder von herkömmlichen Adressen läuft über eine Bridge, die sie lesen kann.
- Einige optionale Funktionen senden Daten an Dritte (Push-Benachrichtigungen, zeitversetztes Senden). Sie sind aus, bis Sie sie einschalten, und dieses Dokument nennt jede einzelne davon.
Daten, die auf Ihrem Gerät bleiben
- Ihr geheimer Schlüssel (nsec) wird, wenn Sie sich damit anmelden, im sicheren Speicher des Betriebssystems abgelegt (Android Keystore, iOS-/macOS-Schlüsselbund, Windows-Anmeldeinformationsverwaltung, libsecret unter Linux, verschlüsselter lokaler Speicher im Web). Wenn Sie sich mit einem entfernten Signierdienst („Bunker“ nach NIP-46) anmelden, erreicht der Schlüssel das Gerät nie.
- Ihr Postfach: entschlüsselte E-Mails, Anhänge, Labels, Ordner und Kontakte werden in einer lokalen Datenbank zwischengespeichert, damit die App offline funktioniert. Diese Datenbank ist über das hinaus, was das Betriebssystem bietet, nicht verschlüsselt; die App-Sperre (PIN/Biometrie) ist eine Komfortbarriere, keine Verschlüsselung im Ruhezustand. Unter Android ist die App von Cloud- und Gerät-zu-Gerät-Backups ausgenommen.
- Die PIN der App-Sperre: gespeichert als gesalzener, gestreckter Hash (PBKDF2), nie im Klartext.
Sie können all das unter Einstellungen → Mehr → App zurücksetzen löschen oder indem Sie ein Konto entfernen.
Daten, die Ihr Gerät verlassen, und an wen
| Empfänger | Was sie sehen können | Wann |
|---|---|---|
| Nostr-Relays (Standardliste unter Einstellungen → Netzwerk, änderbar) | Ihre IP-Adresse, Ihren öffentlichen Schlüssel, die von Ihnen veröffentlichten Ereignisse (Profil, Relay-Listen, Blossom-Serverliste, NIP-32-Labels, verschlüsselte Einstellungen) sowie die an Sie gerichteten verschlüsselten „Gift Wraps“ samt deren Zeitpunkten. Relays können den Inhalt der Gift Wraps nicht lesen. | Immer, während die App synchronisiert. |
| Blossom-Server (änderbar) | Ihre IP-Adresse und Ihren öffentlichen Schlüssel sowie die verschlüsselten Blobs von E-Mails über 32 KB und deren Anhängen. Der Schlüssel zum Entschlüsseln eines Blobs reist nur innerhalb der verschlüsselten Nachricht. | Wenn Sie eine große E-Mail senden oder öffnen. |
Bridges (standardmäßig nostrmail.org und uid.ovh, änderbar) |
Den vollständigen Inhalt jeder E-Mail, die Sie an eine herkömmliche Adresse (Gmail, Outlook …) senden oder von dort empfangen, sowie den Alias name@bridge, den Sie registrieren. Bridges sind unabhängige Betreiber mit eigenen Datenschutzbestimmungen; Herkos betreibt sie nicht. |
Wenn Sie eine @bridge-Identität verwenden oder an eine Nicht-Nostr-Adresse schreiben. |
| NIP-05-Server (die Domain einer Adresse, die Sie eingeben) | Dass jemand gefragt hat, ob name@domain ein Nostr-Nutzer ist. |
Wenn Sie einen Empfänger nutzer@domain hinzufügen. |
Push-Server (api.nmail.li, betrieben vom ursprünglichen Nostr-Mail-Projekt; zur Bauzeit konfigurierbar) |
Ihren öffentlichen Schlüssel, ein Push-Token des Geräts (FCM oder UnifiedPush-Endpunkt), Ihre Benachrichtigungssprache und — weil er die Relays für Sie beobachtet — wann Sie Post erhalten (nicht, was darin steht). | Nur wenn Sie Benachrichtigungen für ein Konto einschalten. Beim Ausschalten wird der Server gebeten, das Abonnement zu löschen. |
Scheduler-DVM (ein von Dritten betriebener Nostr-Dienst, siehe NostrConfig.schedulerDvm) |
Ihren öffentlichen Schlüssel, die bereits verschlüsselten zu veröffentlichenden Nachrichten, deren Ziel-Relays und die geplante Zeit. | Nur wenn Sie „später senden“ verwenden. |
Entfernter Signierdienst / Relays für NIP-46 (relay.nsec.app und Ausweichserver) |
Ihren öffentlichen Schlüssel und verschlüsselte Signieranfragen. | Nur wenn Sie sich mit einem Bunker oder einer Signier-App anmelden. |
| Google (Firebase Cloud Messaging) | Ein Push-Token und Zustellungsmetadaten. | Nur im Build mit Google-Diensten (nmail_standard) und nur bei eingeschalteten Benachrichtigungen. Der FOSS-Build nutzt stattdessen UnifiedPush und kontaktiert Google nie. |
Herkos selbst erhält nichts davon. Es gibt keine Absturzberichte und keine Telemetrie.
Öffentlich von Natur aus
Nostr ist ein öffentliches Netzwerk. Folgendes ist für jeden sichtbar, der die von Ihnen genutzten Relays abfragt, und mit Ihrem öffentlichen Schlüssel verknüpft:
- Ihr Profil (Name, Bild) sowie Ihre Relay- und Blossom-Serverlisten;
- die NIP-32-Label-Ereignisse, die die App veröffentlicht, wenn Sie eine E-Mail als gelesen markieren, mit einem Stern versehen, archivieren oder in einen Ordner verschieben — einschließlich des Namens eigener Ordner. Wer Ihnen eine E-Mail geschickt hat und deren Kennung kennt, kann also erkennen, wann Sie sie gelesen haben. Wir planen, diese zu verschlüsseln; bis dahin sollten Sie es wissen.
Ihre Wahlmöglichkeiten und Rechte
- All das liegt in Ihrer Hand unter Einstellungen → Netzwerk und Server (Relays, DM-Relays, Blossom-Server, Bridges) und Einstellungen → Benachrichtigungen.
- Sie können Ihren Schlüssel exportieren, ein Konto entfernen (was die Relays auch bittet, Ihre Daten zu löschen, NIP-62) oder die App jederzeit zurücksetzen.
- Da wir keine personenbezogenen Daten speichern, können wir Auskunfts-, Berichtigungs- und Löschersuchen nicht selbst beantworten; richten Sie sie an den Betreiber des betreffenden Relays, der Bridge oder des Push-Servers. Wir helfen Ihnen, ihn zu ermitteln.
- Herkos ist nicht für Kinder unter 16 Jahren bestimmt.
Änderungen
Wir ändern dieses Dokument, wenn sich das Verhalten der App ändert, und halten
das Datum oben fest. Maßgeblich ist PRIVACY.md im Repository; die
veröffentlichte Seite ist eine Kopie davon.
Kontakt: privacy@herkos.email · https://herkos.app
Weitere Sprachen
English · Español · Català · Deutsch · Français · Italiano · Nederlands · Polski · Português (Portugal) · Português (Brasil) · Suomi · Türkçe · 中文 · 日本語 · 한국어 · Русский · Українська