// privacy

Datenschutz- erklärung.

Die Kurzfassung: BurnPony hat keine Konten, sammelt nichts über dich, betreibt keine Analytik, und der Server kann deine Notizen nicht lesen. Hier ist die Langfassung.

Zuletzt aktualisiert: July 7, 2026

Wen dies betrifft

Diese Erklärung betrifft die BurnPony iOS- und Android-Apps, die Notiz-Anzeigeseiten auf burnpony.app und diese Website — alle entwickelt und betrieben von NorseHorse, einem unabhängigen Entwickler. Kontakt: NorseHorse@norsehor.se.

Was die App sammelt

Nichts über dich. Es gibt kein Konto, keine Anmeldung, und die App fragt nie nach deinem Namen, deiner E-Mail-Adresse oder deinen Kontakten. Der Gesendet-Tab führt eine lokale Aufzeichnung der von dir erstellten Notizen — die Notiz-ID, ein Verwaltungs-Token und deine gewählten Einstellungen, nie den Notiztext — und existiert nur auf deinem Gerät.

Was der Server speichert

Notizen werden auf einem Relay gespeichert, damit Empfänger sie abrufen können. Für jede lebende Notiz hält der Relay:

  • Der versiegelte Envelope — deine Notiz, auf deinem Gerät mit AES-256-GCM verschlüsselt. Der Entschlüsselungsschlüssel reist nur im #Fragment des Links, das Browser nicht an Server senden, sodass der Relay die Notiz nicht lesen kann. Selbst die Auto-Ausblenden-Einstellung reist darin verschlüsselt.
  • Buchführung — eine zufällige Notiz-ID, Erstellungs- und Ablaufzeitstempel, das Aufruf-Kontingent und den Zähler, ob eine Lesebestätigung angefordert wurde, und einen Hash des Verwaltungs-Tokens für das vorzeitige Verbrennen.
  • Bestätigungszeiten — genau dann, wenn du für diese Notiz Bestätigungen aktiviert hast, die Zeiten, zu denen sie geöffnet wurde.
  • Push-Registrierungen — Geräte-Push-Tokens (bis zu fünf pro Notiz), damit dein Handy die allgemeine Benachrichtigung „Eine Notiz wurde geöffnet.“ erhalten kann. Sie werden mit der Notiz entfernt.

Chiffretext wird in derselben Datenbank-Transaktion wie der letzte erlaubte Aufruf gelöscht, bei Ablauf (ein Durchlauf läuft alle fünf Minuten) oder wenn du die Notiz vorzeitig verbrennst. Verbrannte, abgelaufene und nie existierte Notizen liefern identische Antworten.

Ratenbegrenzung und Netzwerkdaten

Um den Relay gesund zu halten, sind Notizerstellung und Missbrauchsmeldungen mit IP-Adressen ratenbegrenzt, die mit einem serverseitigen Geheimnis gehasht werden; diese Hash-Datensätze laufen nach etwa zwei Stunden ab. Wie jeder Internetserver sieht der Relay beim Bearbeiten einer Anfrage die verbindenden IP-Adressen auf Netzwerkebene; er erstellt daraus keine Profile, und der Webserver davor ist mit deaktiviertem Zugriffs-Logging konfiguriert.

Missbrauchsmeldungen

Der Viewer enthält eine Melde-Funktion. Eine Meldung speichert die Notiz-ID, den vom Melder eingegebenen Begründungstext (bis zu 500 Zeichen) und die Meldezeit zur Prüfung durch den Betreiber. Meldungen werden nach 30 Tagen gelöscht, und das Absenden verrät nie, ob eine Notiz existiert.

Push-Benachrichtigungen

Lesebestätigungen nutzen den Push-Dienst von Apple oder Google, je nach Handy,, um deine App zu wecken. Die Benachrichtigung ist bewusst allgemein — „Eine Notiz wurde geöffnet.“ mit nur der angehängten Notiz-ID — sodass kein Notizinhalt und keine Einstellungen die Server des Push-Anbieters durchlaufen.

Was diese Website sammelt

Nichts. Keine Analytik, keine Tracker, keine Werbeskripte, keine Drittanbieter-Schriften, keine Tracking-Cookies. Die Notiz-Viewer-Seite stellt zudem keine Anfragen an irgendjemanden außer an diesen Server für die versiegelte Notiz selbst. Wenn du das Start-Benachrichtigungsformular nutzt, wird deine E-Mail-Adresse ausschließlich gespeichert, um dir eine einzige Startankündigung zu senden, und nie geteilt oder verkauft.

Dritte

Der einzige Dritte im System ist Apples Push-Infrastruktur, die inhaltsfreie Wecksignale überträgt. Es werden keine Daten verkauft oder mit irgendjemandem geteilt.

Datenspeicherung und Löschung

Notiz-Chiffretext lebt genau so lange, wie sein Aufruf-Kontingent und Ablauf es erlauben, und keinen Durchlauf-Zyklus länger. Bestätigungs-Datensätze und Push-Registrierungen werden mit ihrer Notiz entfernt. Ratenbegrenzungs-Hashes laufen in etwa zwei Stunden ab; Missbrauchsmeldungen in 30 Tagen. Das Löschen der App löscht deine lokalen Gesendet-Datensätze; da es kein Konto gibt, gibt es kein serverseitiges Profil zu löschen.

Kinder

BurnPony richtet sich nicht an Kinder unter 13 Jahren und sammelt wissentlich von niemandem Informationen, auch nicht von Kindern.

Änderungen

Falls sich diese Erklärung ändert, erscheint die Aktualisierung auf dieser Seite mit neuem Datum. Es gibt keinen Dark-Pattern-Neueinwilligungs-Ablauf, weil es keine Datenerhebung gibt, in die man einwilligen müsste.

Kontakt

Fragen zum Datenschutz: NorseHorse@norsehor.se.