Datenschutzerklärung

Diese Erklärung beschreibt, wie der Online-Authenticator AuthTool Kontonamen, TOTP-Schlüssel, Bestätigungscodes, Browserspeicher und für den Betrieb der Website erforderliche Informationen verarbeitet.

Verarbeitung von Authenticator-Konten und Codes

Die Seite verwendet Kontoname, Anbieter, Base32-Schlüssel oder otpauth-Adresse sowie TOTP-Einstellungen wie Algorithmus, Ziffernzahl und Zeitraum zur Codeerzeugung. Kontodaten werden in einem verschlüsselten Tresor dieses Browsers gespeichert und lokal verarbeitet; sie werden nicht an AuthTool-Server übertragen. AuthTool meldet Sie nicht bei Google oder anderen Diensten an und erhält keine dort eingegebenen Codes.

Lokale Verschlüsselung und Browserspeicher

Kontodatensätze werden vor dem Speichern im Browser mit AES-256-GCM verschlüsselt. LocalForage wählt einen verfügbaren Speicher und bevorzugt IndexedDB. Bei aktiviertem Passwortschutz leitet PBKDF2-HMAC-SHA-256 mit 100.000 Iterationen aus Ihrem Passwort einen 256-Bit-Verschlüsselungsschlüssel ab. Ein zufälliger Salt, ein neuer 12-Byte-IV pro Verschlüsselung, der Chiffretext und sein Authentifizierungstag schützen und prüfen die Daten. Das Passwort wird weder gespeichert noch übertragen. Nach dem Entsperren liegen die entschlüsselten Kontodaten im Arbeitsspeicher der Seite, damit Liste und Codes angezeigt werden können.

Passwortschutz, Wiederherstellung und Löschung

Bei deaktiviertem Passwortschutz bleibt der Tresor mit AES-256-GCM verschlüsselt, aber der zufällige Schlüssel zum automatischen Entsperren wird im selben Browser wie der Chiffretext gespeichert. So ist beim nächsten Besuch ein automatischer Zugriff möglich; für gemeinsam genutzte Geräte ist dies nicht geeignet. Bei aktiviertem Schutz müssen Sie beim erneuten Öffnen der Seite Ihr Passwort eingeben. AuthTool speichert das Passwort nicht und besitzt keine Serverkopie zur Wiederherstellung. Wenn Sie es vergessen, können die Konten nicht entschlüsselt werden: Setzen Sie den Tresor zurück und leeren Sie ihn, dann importieren Sie Schlüssel oder QR-Codes erneut vom Dienst. Das Leeren der Konten, Zurücksetzen des Tresors oder Löschen der Website-Daten entfernt die lokalen Inhalte. Es gibt weder Cloud-Backup noch geräteübergreifende Synchronisierung.

QR-Bilder und Zwischenablage

Der Browser versucht, Authenticator-QR-Bilder lokal zu erkennen; die Bilder werden nicht an AuthTool-Server gesendet. Wenn Sie auf Code kopieren klicken, bittet die Seite den Browser, den aktuellen Code in die Zwischenablage zu kopieren. Browser und Betriebssystem verwalten die Zwischenablage. Fügen Sie Codes nicht in nicht vertrauenswürdige Apps oder Websites ein. Die QR-Erkennung erfordert Unterstützung der entsprechenden Browser-API.

Websitebetrieb und Ressourcen von Drittanbietern

Beim Aufruf einer Seite kann der Hosting-Anbieter je nach Konfiguration Anfragezeiten, Seitenadressen, Browsertyp, Netzwerkadresse oder Fehler zur Sicherheit und Fehlerbehebung protokollieren. Umfang und Speicherdauer richten sich nach dem Anbieter. Die Seite lädt außerdem Font-Awesome-Stile von cdnjs. Dieser Anbieter kann gemäß seinen Richtlinien übliche Anfragedaten wie IP-Adresse, Browserinformationen und verweisende Seite erhalten. AuthTool fügt diesen Anfragen weder TOTP-Schlüssel noch Kontonamen oder Codes hinzu.

Schützen Sie Ihr Gerät und Ihre Konten

Lokale Verschlüsselung ersetzt nicht die Gerätesicherheit. Schadsoftware, eine bösartige Browser-Erweiterung, ein von anderen kontrolliertes Benutzerkonto oder eine bereits entsperrte Seite können angezeigte Kontodaten offenlegen. Verwenden Sie einen aktuellen, vertrauenswürdigen Browser, aktivieren Sie den Passwortschutz auf privaten Geräten und bewahren Sie Wiederherstellungscodes des Dienstes sicher auf. Schließen Sie die Seite nach der Verwendung. Aktivieren Sie auf gemeinsam genutzten Geräten den Schutz und schließen Sie die Seite, bevor Sie sich entfernen.

Aktualisierungen der Erklärung

Wir aktualisieren diese Seite, wenn sich Funktionen, Website-Ressourcen oder Datenverarbeitungspraktiken ändern. Lesen Sie vor der weiteren Nutzung die aktuellen Informationen. Diese Erklärung gilt nur für die AuthTool-Website und den Authenticator, nicht für die unabhängigen Richtlinien der Dienste, bei denen Sie sich anmelden, oder externer Anbieter.