Zuletzt aktualisiert: 21. September 2026.

Zusammenfassung

MyPwdTool ist so gebaut, dass es so wenig wie möglich von Ihren Daten zu schützen, zu erfassen oder zu verlieren gibt. Es gibt kein MyPwdTool-Konto, keine Analytik, keine Werbung und keinerlei Tracking. Die folgenden Abschnitte beschreiben genau alles, was die App über ein Netzwerk sendet, und warum. MyPwdTool wird in Frankreich entwickelt und gehostet und erfüllt die DSGVO von vornherein — siehe DSGVO (Nutzer in der EU/im EWR) weiter unten für die Details.

Auf Ihrem Gerät gespeicherte Daten

Ihr Tresor — Passwörter, Benutzernamen, Notizen, Kartendaten, TOTP-Geheimnisse, Passkey-Metadaten und das lokale Aktivitätsprotokoll — wird nur in einer verschlüsselten Datei auf Ihrem eigenen Gerät gespeichert. Siehe Sicherheit & Verschlüsselung für die genaue Art der Verschlüsselung. Diese Daten werden niemals auf einen von MyPwdTool betriebenen Server hochgeladen, weil es einen solchen Server nicht gibt.

An das Sync-Relay gesendete Daten (nur wenn Sie Sync aktivieren)

Wenn Sie die Synchronisierung aktivieren, laufen verschlüsselte Nachrichten über einen Relay-Server, um Ihre anderen Geräte zu erreichen. Das Relay speichert und kann ausschließlich Folgendes sehen:

  • Einen zufälligen, pseudonymen Geräte- und Postfach-Bezeichner — nicht an Ihren Namen, Ihre E-Mail-Adresse oder ein Konto gebunden
  • Den Gerätenamen, den Sie (optional) jedem Gerät geben — z. B. „Arbeits-MacBook" —, gespeichert im Klartext (nicht verschlüsselt), da er nur dazu dient, Geräte in Ihrer eigenen Liste gekoppelter Geräte zu kennzeichnen. Er ist niemals mit einem Konto verknüpft (es gibt keines), aber er ist im Klartext für jeden sichtbar, der Zugriff auf die eigene Datenbank des Relays haben könnte (d. h. niemand außer dem Relay-Administrator) — wählen Sie den Namen entsprechend, so wie Sie es auch für einen Gerätenamen in jedem anderen WLAN-Netzwerk, Bluetooth-Dienst oder Online-Dienst tun würden.
  • Undurchsichtige verschlüsselte Nachrichtenblöcke, die es nicht entschlüsseln kann
  • Die minimal nötigen Routing-Metadaten, um eine Nachricht an das richtige Gerät zuzustellen und Missbrauchsgrenzen durchzusetzen (Nachrichtengröße und Ratenbegrenzung)

Vollständige Details, einschließlich warum das Relay diese Daten selbst im Prinzip nicht entschlüsseln kann, finden Sie unter Synchronisierung. Der Quellcode des Relays ist öffentlich unter github.com/ThibaultDucray/e2eerelay.

Browser-Erweiterungen (Safari sowie Chrome, Edge & Firefox unter macOS & Windows)

Sowohl die Safari-Erweiterung (macOS & iOS) als auch die Chrome-, Edge- & Firefox-Erweiterungen (macOS & Windows) existieren nur, um Ihre eigenen Tresor-Einträge in die gerade betrachtete Seite einzufügen — keine von ihnen kommuniziert von sich aus mit dem Netzwerk. Siehe Browser-Erweiterungen & AutoFill für die jeweilige Einrichtung.

  • Was sie lesen: die URL/Domain der aktuellen Seite (um passende Einträge zu finden) und die Benutzername-/Passwort-Formularfelder, die sie ausfüllen. Seiteninhalte werden niemals gespeichert, protokolliert oder irgendwohin gesendet — sie werden nur in dem Moment gelesen, in dem Sie das Ausfüllen anfordern.
  • Wie sie Ihren Tresor erreichen: Die Chrome-, Edge- & Firefox-Erweiterungen kommunizieren ausschließlich mit der auf demselben Computer laufenden MyPwdTool-App, über den jeweiligen nativen Messaging-Mechanismus des Browsers (macOS) oder über denselben lokalen Kanal (Windows) — niemals mit einem entfernten Server. Die Safari-Erweiterung läuft direkt in die App integriert und teilt ihre Daten auf dieselbe Weise lokal. Alle erfordern eine einmalige Bestätigung, die Sie selbst erteilen, bevor eine Verbindung möglich ist.
  • Was sie über das Netzwerk senden: von sich aus nichts. Wenn Sie die Synchronisierung aktiviert haben, folgen von Ihnen ausgefüllte oder bearbeitete Einträge demselben verschlüsselten Relay-Pfad, der oben beschrieben ist — die Erweiterungen selbst haben keinen separaten Netzwerkzugriff oder eigene Berechtigungen.

An Drittanbieterdienste gesendete Daten (nur bei Nutzung der jeweiligen Funktion)

  • Datenleck-Prüfung: Die ersten 5 Zeichen eines SHA-1-Hashes eines von Ihnen geprüften Passworts werden an die API von Have I Been Pwned gesendet. Ihr Passwort und dessen vollständiger Hash werden niemals gesendet — siehe Passwort-Gesundheit & Datenleck-Prüfung.
  • Website-Icons: Wenn MyPwdTool ein kleines Icon neben einem Eintrag anzeigt, fordert es dieses Icon möglicherweise von einem Favicon-Abrufdienst an und sendet dabei nur den betreffenden Domainnamen (z. B. „github.com"), niemals irgendwelche Kontoinformationen.
  • Käufe (macOS, iOS, Android): Die Abonnementabrechnung wird vollständig von Apple (App Store) oder Google (Play Store) abgewickelt — MyPwdTool sieht oder speichert Ihre Zahlungsdaten niemals und hat auch keine Möglichkeit dazu.
  • Käufe (Windows): Die Abrechnung des Abonnements erfolgt vollständig über Lemon Squeezy – MyPwdTool erhält von Lemon Squeezy per E-Mail eine Zahlungsbestätigung, die Ihren Namen, Ihre E-Mail-Adresse und den von Ihnen erworbenen Lizenzschlüssel enthält. Diese E-Mails werden nach einem Jahr automatisch gelöscht. Diese Informationen werden gemäß den Allgemeinen Geschäftsbedingungen von Lemon Squeezy auch auf den Servern von Lemon Squeezy gespeichert, um Ihr Abonnement aufrechtzuerhalten. MyPwdTool verwendet diese Informationen nicht und speichert die E-Mails lediglich (für ein Jahr) zu Zwecken der Finanzverwaltung.
  • Update-Prüfung (Windows): Die Windows-App prüft eine statische Datei auf dieser Website auf die neueste verfügbare Versionsnummer. Diese Anfrage enthält keine personenbezogenen Daten — es ist dieselbe Anfrage, die Ihr Browser stellen würde, um eine beliebige Webseite zu laden.

DSGVO (Nutzer in der EU/im EWR)

MyPwdTool wird von einer Einzelperson mit Sitz in Frankreich entwickelt und daher von Anfang an mit Blick auf die DSGVO gebaut, nicht nachträglich angepasst:

  • Verantwortlicher: Thibault Ducray, Frankreich — erreichbar unter contact@mypwdtool.com für alle DSGVO-bezogenen Anfragen.
  • Rechtsgrundlage: Die einzigen personenbezogenen Daten, die die Server von MyPwdTool jemals sehen, sind die oben beschriebenen minimalen, pseudonymen Sync-Relay-Daten (ein zufälliger Geräte-/Postfach-Bezeichner, ein optionaler Klartext-Gerätename und undurchsichtige verschlüsselte Nachrichtenblöcke, die nicht gelesen werden können) — verarbeitet ausschließlich, weil sie zur Bereitstellung der von Ihnen aktivierten Synchronisierungsfunktion erforderlich sind (Art. 6 Abs. 1 lit. b DSGVO). Es wird nichts anderes erfasst — es gibt also weder Werbung noch Profiling, für die überhaupt eine Rechtsgrundlage nötig wäre.
  • Speicherort der Daten: Das Sync-Relay wird in Frankreich (EU) entwickelt und gehostet — Sync-Daten verlassen niemals die EU/den EWR, es gibt also keine internationale Datenübermittlung zu berücksichtigen.
  • Ihre Rechte (Auskunft, Berichtigung, Löschung, Übertragbarkeit): Da es weder ein Konto noch einen serverseitigen Tresor gibt, liegen die meisten dieser Rechte bereits in Ihrer eigenen Hand, ohne dass Sie jemanden kontaktieren müssten — das Umbenennen oder Entfernen eines Geräts unter Einstellungen → Synchronisierung löscht dessen relay-seitigen Eintrag sofort, und das Deaktivieren der Synchronisierung entfernt die Relay-Registrierung dieses Geräts. Ihr Tresor selbst (der einzige Ort, an dem Ihre tatsächlichen Daten liegen) kann jederzeit direkt aus der App exportiert und gelöscht werden. Für alles, was nicht durch diese In-App-Kontrollen abgedeckt ist, kontaktieren Sie contact@mypwdtool.com.
  • Kein Profiling, keine automatisierte Entscheidungsfindung: MyPwdTool erstellt kein Profil über Sie — das könnte es auch gar nicht, da es nicht weiß, wer Sie sind.
  • Datenschutzbeauftragter: nicht erforderlich — die Verarbeitung durch MyPwdTool ist kleinräumig und risikoarm (keine groß angelegte Überwachung, keine besonderen Kategorien personenbezogener Daten, die vom Dienst selbst verarbeitet werden). Die oben genannte Adresse erreicht den Verantwortlichen direkt.

Was MyPwdTool niemals tut

  • Keine Analytik oder Nutzungsverfolgung jeglicher Art
  • Keine Werbung, und keine Daten werden verkauft oder mit Werbetreibenden geteilt
  • Keine gebündelten Drittanbieter-SDKs zu Tracking-Zwecken
  • Kein Kontosystem, sodass keine E-Mail-Adresse oder kein Profil mit Ihrer Nutzung verknüpft ist
  • Keine serverseitige Speicherung Ihres Tresors oder eines seiner Inhalte, verschlüsselt oder nicht

Datenschutz von Kindern

MyPwdTool richtet sich nicht an Kinder und erfasst wissentlich keine Daten von ihnen — die App erfasst, wie oben beschrieben, im Wesentlichen von niemandem personenbezogene Daten.

Änderungen dieser Richtlinie

Wenn sich diese Richtlinie ändert, wird das Datum „Zuletzt aktualisiert" oben auf dieser Seite entsprechend geändert. Wesentliche Änderungen werden zudem in den Versionshinweisen der App festgehalten.

Kontakt

Fragen, Anfragen oder Meldungen im Zusammenhang mit dem Datenschutz: contact@mypwdtool.com