Zuletzt aktualisiert: 28. September 2026 Verantwortlich für die App "Tunvio" im Sinne der DSGVO ist der im Impressum
( Kontakt in Datenschutzfragen: support@tunv.io Tunvio ist eine reine Wiedergabe-Software. Inhalte werden nicht vom
Tunvio-Projekt bereitgestellt; jede IPTV-Verbindung geht direkt an einen Server,
den du selbst als Profil eingetragen hast (Xtream Codes, M3U-Playlist,
Direkt-URL eines Streams oder Stalker-Portal). Tunvio ist ausschließlich eine Viewer-/Player-App. Das Tunvio-Projekt stellt
selbst keine Inhalte bereit, hostet keine Streams und betreibt keine
Mediendienste. Hinweise zu deiner Verantwortung bei der Wahl einer Quelle findest
du in den Nutzungsbedingungen ( Tunvio speichert folgende Informationen ausschließlich lokal auf deinem Gerät: Diese Daten verlassen dein Gerät nicht in Richtung des Tunvio-Projekts; nur wenn
du Geräte selbst koppelst, werden Haushalts- und Gerätekennung an unseren
Kopplungsdienst übermittelt und dort gespeichert (Abschnitt 5.1), und nur wenn
du das Teilen von Sprungmarken eingeschaltet hast, geht die Warteschlange ohne
Bezug zu Profil oder Anbieter an unseren Sprungmarken-Dienst (Abschnitt 8). Sie
können durch Deinstallation der App vollständig gelöscht werden; Verlauf und
Favoriten lassen sich direkt in den Einstellungen entfernen. Die einzige
Ausnahme sind Aufnahmen und Downloads, die du in einen selbst gewählten Ordner
gelegt hast — was mit denen geschieht, steht in Abschnitt 12. Wenn du Tunvio nutzt, baut die App eine direkte Verbindung zu dem IPTV-Server
auf, den du selbst angegeben hast (Xtream Codes API, M3U-URL, Direkt-URL eines
Streams oder Stalker-Portal). Welche Daten
dieser Server verarbeitet, liegt in der Verantwortung deines IPTV-Anbieters und
nicht des Tunvio-Projekts. Bitte lies die Datenschutzerklärung deines Anbieters. Stockt oder scheitert die Wiedergabe, prüft Tunvio automatisch, woran es liegt.
Dafür stellt die App einige kurze Testanfragen an den Server deines
Anbieters (Namensauflösung, Verbindungsaufbau, verschlüsselte Verbindung, ein
kurzer Abruf des Streams und – bei Xtream und Stalker – ein Aufruf der
Konto-Schnittstelle mit deinen gespeicherten Zugangsdaten). Das sind dieselben
Arten von Verbindungen, die die App beim Abspielen ohnehin aufbaut. Außerdem
liest sie auf deinem Gerät aus, ob ein VPN oder eine Filter-App aktiv ist, ob
das Netz eine Internetverbindung meldet und ob ein privates DNS eingestellt
ist. Das Ergebnis wird nur auf deinem Gerät angezeigt und nicht automatisch
übertragen. „Genauer prüfen" (nur auf deinen Tipp). Wenn du im Diagnose-Blatt „Genauer
prüfen" antippst, fragt Tunvio bei einem öffentlichen DNS-Dienst (Cloudflare,
ersatzweise Google Public DNS) über eine verschlüsselte Verbindung nach, ob der
Servername deines Anbieters dort bekannt ist. Dabei wird ausschließlich
dieser Servername übertragen – keine Zugangsdaten, kein Pfad und keine
Geräte-Kennung; der jeweilige Dienst sieht dabei wie bei jeder Verbindung deine
IP-Adresse. Die Prüfung läuft nur auf deinen ausdrücklichen Tipp und nicht,
wenn auf deinem Gerät ein privates DNS aktiv ist. Das Ergebnis bleibt auf
deinem Gerät, außer du schickst es mit einem Fehlerbericht an uns (Abschnitt
7.1). Rechtsgrundlage ist deine Anfrage durch den Tipp (Art. 6 Abs. 1 lit. b
bzw. lit. f DSGVO – du willst wissen, warum die Wiedergabe scheitert). Es
gelten die Datenschutzhinweise von Cloudflare (cloudflare.com/privacypolicy)
bzw. Google (policies.google.com/privacy); eine Übermittlung in die USA ist
dabei möglich. Tunvio bietet optionale Premium-Funktionen, die per In-App-Kauf bzw. Abonnement
freigeschaltet werden können. Welcher Weg die Zahlung abwickelt, hängt davon ab,
woher deine Kopie der App stammt. Wo überhaupt nichts verkauft wird — etwa auf
Samsung-Tizen-Fernsehern —, findet keine Zahlungsabwicklung statt, und es werden
zu diesem Zweck keine Daten übermittelt. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die
Bereitstellung der gekauften Funktionen. Hast du Premium auf einem Gerät gekauft, kannst du es auf deinen weiteren
Geräten nutzen, ohne es erneut zu kaufen. Dazu lässt du dir auf dem bezahlten
Gerät einen achtstelligen Code anzeigen und tippst ihn auf dem zweiten Gerät
ein. Beide Geräte gehören danach zu einem Haushalt (höchstens sieben Geräte)
und teilen sich eine gemeinsame, zufällig erzeugte Kauf-Identität. Vermittelt
wird das über einen eigenen Dienst unter Nur auf deine ausdrückliche Handlung. Die Kopplung wird nie automatisch
ausgelöst. Solange du dir keinen Code anzeigen lässt und keinen eingibst, nimmt
die App zu diesem Dienst überhaupt keinen Kontakt auf – es gibt keine
Prüfung beim Start, keinen Abgleich im Hintergrund und kein regelmäßiges
Lebenszeichen. In Fassungen der App, die ohne die Adresse dieses Dienstes gebaut
werden, entfällt die Funktion vollständig und erscheint in der Oberfläche nicht. Dieser Dienst ist die einzige Stelle, an der eine Gerätekennung dauerhaft
gespeichert wird. Alle übrigen eigenen Dienste in dieser Erklärung sind
bewusst so gebaut, dass sich ein Gerät nicht über Tage hinweg wiedererkennen
lässt – deshalb trägt zum Beispiel die Diagnose in Abschnitt 7 nur eine
Tages-Kennung. Eine Geräteliste, aus der du ein einzelnes Gerät wieder entfernen
kannst, lässt sich so nicht bauen: Sie setzt eine Kennung voraus, die bleibt.
Wir benennen diese Ausnahme ausdrücklich, statt sie zu verschweigen. Dauerhaft gespeichert werden je Haushalt ausschließlich: Nur kurzzeitig besteht der achtstellige Code selbst: Er ist 10 Minuten
gültig und wird danach gelöscht; sobald er eingelöst wurde, ist er sofort
verbraucht. Ausdrücklich nicht gespeichert werden: Missbrauchsbegrenzung. Damit ein achtstelliger Code nicht erraten werden
kann, gelten drei Grenzen: höchstens 3 Codes je Haushalt und Tag (dieser
Tageszähler hängt an der Haushaltskennung), 5 Fehlversuche, danach 60 Sekunden
Sperre, sowie ein allgemeiner Deckel auf die Anfragehäufigkeit. Für die beiden
letzten wird deine IP-Adresse unmittelbar beim Eingang in ein undurchsichtiges,
rotierendes Pseudonym überführt – einen geschlüsselten Hash, dessen Schlüssel
beim Start des Dienstes zufällig erzeugt wird, ausschließlich im Arbeitsspeicher
liegt, nie auf die Festplatte geschrieben, nie protokolliert und nie
herausgegeben wird und in festem Turnus ersetzt wird. Die Adresse selbst wird
weder gespeichert noch protokolliert noch weitergegeben; nach einem
Schlüsselwechsel lässt sich die Zuordnung nicht mehr herstellen. Diese
Absicherung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f
DSGVO, vgl. Erwägungsgrund 49). Was sich für RevenueCat ändert. Nach dem Koppeln ist die in Abschnitt 5
genannte App-Nutzer-ID nicht mehr für jede Installation eine andere, sondern für
alle Geräte deines Haushalts dieselbe – eben die zufällige Haushaltskennung. Sie
bleibt eine Zufallszahl ohne Bezug zu deinem Namen oder deiner Adresse;
Klarnamen, E-Mail-Adressen oder Zahlungsdaten werden dadurch nicht übermittelt. Speicherdauer: kein Verfall. Ein gekoppeltes Gerät bleibt gespeichert, bis
du es aus der Liste entfernst. Es gibt bewusst keine Frist, nach der ein
Eintrag von selbst verschwindet – ein Fernseher, der ein halbes Jahr nicht
eingeschaltet wird, soll seinen Platz behalten. Die einzige Ausnahme ist ein
Kopplungsversuch, der nie zu einer Kopplung wurde: Wurde ein Code geholt und
nie eingelöst, wird dieser Eintrag nach 30 Tagen gelöscht. Dein Löschweg. In der App siehst du unter Einstellungen → Über die
Geräte deines Haushalts und kannst jedes davon entfernen; damit verschwindet
dessen Eintrag bei diesem Dienst. Entfernst du dein eigenes Gerät, löst es sich
aus dem Haushalt und kehrt zu einer eigenen Kauf-Identität zurück. Wird der
letzte Eintrag entfernt, wird der Haushalt selbst gelöscht. Auskunft und Löschung. Auch zu diesen Einträgen speichern wir weder Namen
noch Konto noch E-Mail-Adresse; wir können dich als Person darin nicht
identifizieren (Art. 11 DSGVO). Anders als beim Diagnose-Server aus Abschnitt 7
brauchst du uns dafür aber nicht: Die Geräteliste in der App zeigt dir genau den
Bestand, der zu deinem Haushalt gespeichert ist, und das Entfernen löscht ihn
sofort. Auskunft und Löschung übst du hier also unmittelbar selbst aus. Für
Rückfragen: support@tunv.io. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du
erteilst, indem du dir einen Code anzeigen lässt bzw. einen eingibst. Du
widerrufst sie mit Wirkung für die Zukunft, indem du das Gerät aus der Liste
entfernst. Auf Android und iOS verwendet Tunvio Dienste von Google Ireland Ltd. /
Google LLC ("Firebase"). Auf anderen Plattformen sind diese Dienste inaktiv. Die beiden folgenden Dienste erfassen wir ausschließlich mit deiner
Einwilligung. Sie sind standardmäßig ausgeschaltet; beim ersten Start
fragen wir dich einmal, ob du sie aktivieren möchtest. Ohne deine Zustimmung
werden hierüber keine Daten erhoben: Rechtsgrundlage für Analyse und Absturzberichte ist deine Einwilligung
(Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für den Zugriff auf
Informationen auf deinem Endgerät). Du kannst deine Einwilligung jederzeit mit
Wirkung für die Zukunft widerrufen – in den Einstellungen → Daten & Speicher
unter „Nutzungsdaten & Absturzberichte". Die Änderung wirkt sofort. Lehnst du
beim ersten Start ab, fragen wir dich höchstens noch ein einziges Mal; danach
nicht mehr. Eine Datenübermittlung in die USA kann stattfinden; Google stützt sich hierfür
auf die EU-Standardvertragsklauseln. Datenschutzhinweise von Google: Zusätzlich zu den in Abschnitt 6 genannten Firebase-Diensten melden wir
ausgewählte technische Fehler und Abstürze an einen eigenen Diagnose-Server.
Dieser Server ( Die Erfassung erfolgt ausschließlich mit deiner Einwilligung und ist
standardmäßig ausgeschaltet. Sie hängt am selben Schalter wie Analyse und
Absturzberichte (Einstellungen → Daten & Speicher, „Nutzungsdaten &
Absturzberichte"). Ohne deine Zustimmung wird hierüber nichts erhoben. Dieser Abschnitt beschreibt die automatischen Meldungen. Einen Fehlerbericht,
den du selbst schreibst und absendest, behandelt Abschnitt 7.1 gesondert – er ist
eine eigene Verarbeitung und hängt nicht an diesem Schalter. Zweck ist ausschließlich die Fehlerdiagnose – Fehler erkennen, gleichartige
Meldungen gruppieren, sie beheben und prüfen, ob ein Fix in einer neuen Version
tatsächlich greift. Es findet keine Nutzungsanalyse, kein Profiling und keine
Werbemessung statt. Übermittelt werden ausschließlich diese Angaben: Ausdrücklich nicht übermittelt werden: Wiedergabe- oder Server-URLs (auch
nicht gekürzt oder maskiert – schon der reine Hostname wäre ein Hinweis darauf,
welchen IPTV-Dienst du nutzt), Sender-, Film- oder Serientitel, Suchbegriffe,
Profilnamen, Benutzernamen, Passwörter oder sonstige Zugangsdaten sowie MAC-
Adressen und Geräteseriennummern. Keine Speicherung der IP-Adresse. Der Server führt keine Zugriffsprotokolle
( Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie
§ 25 Abs. 1 TDDDG für den Zugriff auf Informationen auf deinem Endgerät). Du
kannst sie jederzeit mit Wirkung für die Zukunft in den Einstellungen unter
Daten & Speicher widerrufen; die Änderung wirkt sofort, ab dem Widerruf
wird nichts mehr übermittelt. Speicherdauer: Einzelmeldungen werden nach 90 Tagen automatisch
gelöscht. Erhalten bleiben nur aggregierte Kennzahlen je Fehlerbild (etwa
Anzahl, erstes und letztes Auftreten, betroffene App-Versionen), die keinen
Bezug zu einer einzelnen Meldung oder einem einzelnen Gerät mehr herstellen. Auskunft und Löschung: Hinweis zu Art. 11 DSGVO. Zu diesen Meldungen
speichern wir keine Kennung, mit der wir sie einer bestimmten Person oder einem
bestimmten Gerät zuordnen könnten – es gibt weder ein Konto noch eine
Installations-ID, und die Tages-Kennung wird jeden Tag neu erzeugt. Wir sind
deshalb nach Art. 11 Abs. 2 DSGVO nicht in der Lage, dich in diesem Datenbestand
zu identifizieren, und können die Rechte auf Auskunft, Berichtigung, Löschung,
Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO)
insoweit nicht erfüllen. Das ist die gesetzliche Folge der Datensparsamkeit, mit
der diese Funktion bewusst gebaut ist. Nach Art. 11 Abs. 2 Satz 2 DSGVO kannst
du zusätzliche Angaben machen, die eine Zuordnung ermöglichen; ohne eine solche
Zuordnung greifen die genannten Rechte für diesen Datenbestand nicht.
Unberührt bleiben dein Recht, die Einwilligung jederzeit in den Einstellungen zu
widerrufen, und dein Recht auf Beschwerde bei einer Aufsichtsbehörde. Neben den automatischen Meldungen oben kannst du unter Einstellungen → Über →
„Problem oder Fehler melden" selbst einen Fehlerbericht schreiben und
absenden – oder im Player über das Diagnose-Blatt „Woran liegt es?" →
„Problem melden". Das ist eine getrennte Verarbeitung mit eigenem Zweck,
eigener Auslösung und eigenem Umfang – sie ist nicht Teil der laufenden Diagnose. Nur auf ausdrückliche Auslösung. Ein Bericht verlässt dein Gerät
ausschließlich, wenn du ihn schreibst und den Sendedialog bestätigst. Er wird
nicht gepuffert, nicht im Hintergrund nachgesendet und nicht wiederholt. Unabhängig von der laufenden Diagnose. Der Bericht kommt auch dann an, wenn
der Schalter „Nutzungsdaten & Absturzberichte" aus ist; umgekehrt schaltet
das Senden eines Berichts die laufende Diagnose nicht ein. Der Sendedialog
bietet dir das dauerhafte Einschalten als freiwillige, gesondert anzuhakende
Option an; sie ist nicht vorausgewählt, das Senden funktioniert ohne sie, und du
kannst diese Einwilligung jederzeit in den Einstellungen widerrufen
(Art. 7 Abs. 3 DSGVO). Übermittelt werden: Vor dem Absenden kannst du dir im Sendedialog unter „Was wird gesendet?"
genau das Protokoll ansehen, das übertragen wird. Freitext und Protokoll werden
sowohl auf dem Gerät als auch auf dem Server automatisch von URLs, Hostnamen,
E-Mail-Adressen, IP-Adressen und zugangsdatenartigen Zeichenketten bereinigt.
Bitte trage trotzdem keine Passwörter oder Zugangsdaten in die Beschreibung
ein – ein Passwort in einem gewöhnlichen Satz kann eine automatische Bereinigung
nicht erkennen. Keine Verknüpfung mit deinem Gerät oder Konto. Der Bericht trägt
keine Tages-Kennung und keine sonstige Kennung; er lässt sich weder mit den
automatischen Meldungen desselben Geräts noch mit einem Konto verbinden. Die
vergebene Referenznummer wird zufällig erzeugt und aus keinem Geräte- oder
Nutzerwert abgeleitet. Auch hier wird keine IP-Adresse gespeichert. Rechtsgrundlage ist deine Einwilligung durch die ausdrückliche Handlung des
Absendens (Art. 6 Abs. 1 lit. a DSGVO). Ein Widerruf für die Zukunft ist
gegenstandslos, weil nichts fortlaufend verarbeitet wird; für einen bereits
gesendeten Bericht wende dich unter Nennung der Referenznummer an
support@tunv.io – anhand dieser Nummer können wir ihn zuordnen und löschen. Speicherdauer: wie bei allen Einzelmeldungen 90 Tage, danach
automatische Löschung. Tunvio reichert Filme und Serien mit Zusatzinfos (Beschreibungen, Bewertungen,
Logos, Poster, Altersfreigaben) aus The Movie Database (TMDB) an. Die
Anreicherung gehört zur Darstellung des Katalogs und hat keinen eigenen
Ein-/Aus-Schalter. Was du jederzeit tun kannst: die auf deinem Gerät
zwischengespeicherten Metadaten löschen, unter Einstellungen → Daten &
Speicher. Die Anfragen laufen nicht direkt an TMDB, sondern über einen vom
Tunvio-Projekt betriebenen Zwischenspeicher-Proxy ( Keine Speicherung der IP-Adresse. Der Proxy führt keine Zugriffsprotokolle.
Deine Adresse wird für den Transport der Anfrage benötigt; zur Absicherung des
Dienstes gegen Missbrauch (Ratenbegrenzung, Abwehr automatisierter Abfragen)
wird sie unmittelbar beim Eingang in ein undurchsichtiges, rotierendes
Pseudonym überführt – einen geschlüsselten Hash, dessen Schlüssel beim Start des
Dienstes zufällig erzeugt wird, ausschließlich im Arbeitsspeicher liegt, nie auf
die Festplatte geschrieben, nie protokolliert und nie herausgegeben wird und in
festem Turnus ersetzt wird. Die Adresse selbst wird weder gespeichert noch
protokolliert noch weitergegeben; nach einem Schlüsselwechsel lässt sich die
Zuordnung nicht mehr herstellen. Diese Absicherung stützt sich auf unser
berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO, vgl. Erwägungsgrund 49). Rechtsgrundlage für die Anreicherung selbst ist unser berechtigtes Interesse an
einer komfortablen und schnellen Metadaten-Anzeige (Art. 6 Abs. 1 lit. f DSGVO);
dir steht das Widerspruchsrecht nach Art. 21 DSGVO zu (support@tunv.io). Die
Verarbeitung durch TMDB selbst richtet sich nach deren eigenen Bedingungen
( Sprungmarken abrufen. Spielst du eine Folge einer Serie ab, fragt Tunvio
über denselben Proxy ( Wenn du für einen Film oder eine Episode Online-Untertitel suchst (oder das
automatische Laden in den Einstellungen aktivierst – standardmäßig aus), läuft
die Anfrage über einen vom Tunvio-Projekt betriebenen Zwischenspeicher-Proxy
( Rechtsgrundlage ist unser berechtigtes Interesse an einer komfortablen
Untertitel-Anzeige (Art. 6 Abs. 1 lit. f DSGVO). Die Verarbeitung durch
OpenSubtitles selbst richtet sich nach dessen Datenschutzerklärung
( Abrufen kann die geteilten Marken jeder (siehe oben). Damit es sie gibt, kannst
du freiwillig beitragen: Springst du über ein Intro oder wechselst du
während des Abspanns zur nächsten Folge, schickt Tunvio diese Sprungstelle ohne
jeden Personenbezug an einen eigenen Dienst unter Nur mit deiner Einwilligung. Das Teilen ist standardmäßig ausgeschaltet
und hängt nicht am Schalter „Nutzungsdaten & Absturzberichte" (Abschnitte 6
und 7). Nachdem du zum ersten Mal ein Intro übersprungen hast, fragt dich die
App mit einem kleinen Hinweis, ob du teilen möchtest – auf Smartphone, Tablet
und Computer kurz im Player, auf dem Fernseher erst nach dem Verlassen des
Players in der Serienansicht. Antwortest du nicht, bleibt das Teilen aus; nach
drei unbeantworteten Hinweisen fragt die App nicht mehr. Die Einwilligung gilt nur für dieses Gerät
und wird nicht per Geräte-Sync (Abschnitt 10) auf andere Geräte übertragen. Übermittelt werden je Beitrag ausschließlich diese Angaben: Alle Zeitangaben werden vorher auf ganze Sekunden gerundet. Ausdrücklich nicht übermittelt werden: der Titel der Serie oder Folge, dein
Anbieter und dessen Adresse, deine Profile, der Zeitpunkt, zu dem du geschaut
hast, sowie jede Geräte-, Installations- oder Tages-Kennung. Sprünge, die du
über eine bereits geteilte Marke ausgelöst hast, werden weder zurückgeschickt
noch für deine eigenen, auf dem Gerät gelernten Marken verwendet. Gebündelt und zeitversetzt. Die App sammelt Beiträge zunächst auf deinem
Gerät und sendet sie höchstens einmal am Tag gebündelt – also nicht in dem
Moment, in dem du schaust. Je Folge und Art bleibt dabei nur die jüngste
Beobachtung stehen. Keine Speicherung der IP-Adresse. Wie der Metadaten-Proxy führt der Dienst
keine Zugriffsprotokolle. Deine Adresse wird unmittelbar beim Eingang in
dasselbe rotierende Pseudonym überführt wie oben beschrieben und nur zur
Missbrauchsabwehr verwendet: für die Ratenbegrenzung und dafür, dass ein Gerät
innerhalb eines Tages zu derselben Folge nur einen Beitrag zählen lassen kann.
Für diesen Abgleich wird bis zum nächsten Schlüsselwechsel ein geschlüsselter
Hash aus Pseudonym und Folge gehalten und danach verworfen. Die Adresse selbst
wird weder gespeichert noch protokolliert noch weitergegeben, und zum
gespeicherten Beitrag wird weder sie noch das Pseudonym geschrieben. Diese
Absicherung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f
DSGVO, vgl. Erwägungsgrund 49). Was gespeichert und veröffentlicht wird. Der Dienst speichert je Beitrag nur
die oben genannten Werte und den Tag des Eingangs (ohne Uhrzeit). Veröffentlicht
– also beim Abruf an andere ausgeliefert – wird eine Marke erst, wenn mehrere
unabhängige Beiträge übereinstimmen, die an verschiedenen Tagen eingegangen
sind, und auch dann nur als mittlerer Wert (Median) samt Anzahl der Beiträge,
nie ein einzelner Beitrag. Speicherdauer: Einzelbeiträge werden nach 180 Tagen automatisch
gelöscht – auch physisch aus der Datenbankdatei, nicht nur als gelöscht
markiert. Erhalten bleibt nur eine Marke je Folge und Laufzeit, die zu diesem
Zeitpunkt bereits veröffentlicht war, und nur als mittlerer Wert, Anzahl der
Beiträge und Zahl der Eingangstage, ohne Bezug zu einem einzelnen Beitrag;
Beiträge zu nicht veröffentlichten Marken hinterlassen nichts. Widersprechen
der Marke später genug neue Beiträge von verschiedenen Tagen, wird sie gelöscht. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie
§ 25 Abs. 1 TDDDG für den Zugriff auf Informationen auf deinem Endgerät). Du
kannst sie jederzeit mit Wirkung für die Zukunft unter Einstellungen → Daten &
Speicher („Sprungmarken teilen") widerrufen. Der Widerruf wirkt sofort: Ab dann
wird nichts mehr gesendet, und noch nicht gesendete Beiträge werden auf deinem
Gerät gelöscht. Das Abrufen geteilter Marken bleibt davon unberührt. Auskunft und Löschung: Hinweis zu Art. 11 DSGVO. Ein gesendeter Beitrag
trägt keine Kennung, mit der wir ihn einer Person oder einem Gerät zuordnen
könnten. Wir sind deshalb nach Art. 11 Abs. 2 DSGVO nicht in der Lage, dich in
diesem Datenbestand zu identifizieren, und können bereits gesendete Beiträge
weder einzeln beauskunften noch gezielt löschen; die Rechte aus Art. 15 bis 20
DSGVO greifen insoweit nicht. Spätestens nach 180 Tagen sind sie ohnehin
gelöscht (siehe oben). Unberührt bleiben dein Recht, die Einwilligung jederzeit
zu widerrufen, und dein Recht auf Beschwerde bei einer Aufsichtsbehörde. Auf Android und iOS ruft Tunvio beim Start der App sowie bei einer manuellen
Prüfung in den Einstellungen eine statische Konfigurationsdatei von unserem
Server ab ( Die Datei enthält ausschließlich Angaben über die App selbst: die je Bezugsquelle
aktuell verfügbare Version, die mindestens unterstützte Version und die
zugehörigen Download- bzw. Store-Adressen. Es werden keine Angaben über
Profile, Anbieter oder Inhalte übertragen. Keine Speicherung der IP-Adresse. Bei dem Abruf fällt technisch bedingt die
IP-Adresse deines Geräts an; sie wird nicht protokolliert (kein
Zugriffsprotokoll), nicht mit einer Kennung verknüpft und nicht gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und aktuellen
App (Art. 6 Abs. 1 lit. f DSGVO). Optional kann Tunvio deine Profile, Favoriten, deinen Wiedergabeverlauf und
deine Einstellungen zwischen deinen Geräten synchron halten. Diese Funktion
ist standardmäßig ausgeschaltet und wird erst aktiv, wenn du sie unter
Einstellungen → Geräte-Sync ausdrücklich verbindest. Wohin die Daten gehen,
entscheidest du mit der Wahl des Speicherziels: Die Daten werden direkt von deinem Gerät zu dem Speicher übertragen, den du
selbst gewählt hast — also zu Apple, Google, Microsoft oder zu dem Server, den
du angegeben hast. Das Tunvio-Projekt betreibt keinen Sync-Server und erhält
diese Daten zu keinem Zeitpunkt. Zu den synchronisierten Daten gehören deine
eingerichteten IPTV-Profile (insbesondere Server-URL und Benutzername) sowie die
Eltern-PIN, damit ein wiederhergestelltes Gerät sofort wieder nutzbar ist. Die Passwörter deiner IPTV-Konten werden bewusst nicht hochgeladen — in
keines dieser Ziele. Sie werden vor der Übertragung aus den Daten entfernt, weil
ein Speicher außerhalb deines Geräts kein Ort für dauerhaft abgelegte
Geheimnisse ist; das gilt für deinen eigenen WebDAV-Server genauso wie für
iCloud, Google Drive und OneDrive. Auf einem Gerät, das ein Profil auf diesem
Weg erhält, gibst du dessen Passwort einmalig ein. Eine technische Grenze gehört
dazu: Bei M3U-, Direkt-URL- und Stalker-Profilen steckt der Zugang in der
Adresse selbst (in der Playlist-URL bzw. der MAC-Adresse) und reist damit
zwangsläufig mit dem Profil mit — würde man ihn entfernen, bliebe ein Profil
übrig, bei dem sich nichts mehr nachtragen ließe. Bei iCloud, Google Drive und OneDrive liegt all das ausschließlich im privaten
App-Bereich deines eigenen Kontos, den andere Apps nicht lesen können; bei
WebDAV liegt es in dem Ordner auf dem Server, den du selbst betreibst oder
gemietet hast. In der App wählst du, welche Kategorien synchronisiert werden,
und kannst die Verbindung jederzeit trennen. Nach dem Trennen bleibt die bereits
hochgeladene Sync-Datei in deinem Speicher; du kannst sie jederzeit selbst
löschen (iCloud: Einstellungen → dein Name → iCloud → Speicher verwalten;
Google Drive: Einstellungen → Apps verwalten → verborgene App-Daten löschen;
OneDrive: den App-Ordner in deinem OneDrive löschen; WebDAV: die Datei auf
deinem Server löschen). Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du
durch das aktive Verbinden erteilst und jederzeit durch Trennen widerrufen
kannst. Für die Verarbeitung durch Apple, Google und Microsoft gelten deren
eigene Datenschutzerklärungen ( Zusätzlich oder alternativ kann Tunvio deine Geräte direkt im lokalen
Netzwerk synchron halten — auch auf Plattformen ohne Cloud-Sync (z. B.
Smart-TVs). Auch diese Funktion ist standardmäßig ausgeschaltet: Du
aktivierst sie unter Einstellungen → Geräte-Sync und koppelst deine Geräte
einmalig über eine sechsstellige PIN. Danach tauschen die gekoppelten Geräte
die Sync-Daten (die oben beschriebenen Kategorien) direkt von Gerät zu Gerät
aus — Ende-zu-Ende-verschlüsselt (AES-256) mit einem Schlüssel, der nur auf
deinen gekoppelten Geräten gespeichert ist. Auf diesem Weg werden die
Kontopasswörter zusammen mit den Profilen mit übertragen, gerade weil hier
kein fremder Speicher beteiligt ist: Die Daten bleiben verschlüsselt im eigenen
Netz, zwischen zwei Geräten, die sich gegenseitig authentifiziert haben. Die Daten verlassen dein lokales Netzwerk dabei nicht: Es ist kein Server
und keine Internetverbindung beteiligt, und weder das Tunvio-Projekt noch
sonstige Dritte erhalten diese Daten. Rechtsgrundlage ist auch hier deine
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch das aktive
Einschalten und Koppeln erteilst; du widerrufst sie, indem du Geräte
entkoppelst oder die Funktion ausschaltest. Einstellungen, Favoriten und Wiedergabeverlauf werden mit dem Flutter-Paket
Aufnahmen und Downloads können woanders liegen. Standardmäßig liegen auch
sie im app-eigenen Speicherbereich und verschwinden mit ihm. In den
Einstellungen kannst du für sie aber einen eigenen Zielordner wählen — etwa auf
einer SD-Karte oder in einem gemeinsamen Medienordner. Dort abgelegte Dateien
gehören diesem Ordner, nicht der App: Sie bleiben bei der Deinstallation von
Tunvio erhalten, und je nach gewähltem Ordner und den Berechtigungsregeln
deiner Plattform können auch andere Apps sie lesen. Wenn du sie loswerden
willst, lösche sie selbst. Zugriff hat das Tunvio-Projekt in keinem Fall — diese
Dateien verlassen dein Gerät durch uns nicht. Dir stehen nach der DSGVO die Rechte auf Auskunft, Berichtigung, Löschung,
Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu. Für
Anliegen, die in der Verantwortung des Tunvio-Projekts liegen (insbesondere
Firebase-Analyse und Absturzberichte), wende dich an support@tunv.io. Deine
Einwilligung in Analyse und Absturzberichte kannst du zudem jederzeit direkt in
den Einstellungen (Daten & Speicher) mit Wirkung für die Zukunft widerrufen.
Lokal gespeicherte Daten
kannst du jederzeit selbst löschen (Einstellungen bzw. Deinstallation). Du hast
zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für die automatischen Meldungen an den eigenen Diagnose-Server gilt
zusätzlich der Hinweis zu Art. 11 DSGVO in Abschnitt 7: Wir speichern dort keine
zuordenbare Kennung und können dich in diesem Datenbestand daher nicht
identifizieren. Für einen von dir selbst gesendeten Fehlerbericht gilt das
nicht in gleicher Weise: Er trägt eine Referenznummer, die dir nach dem Senden
angezeigt wird, und mit ihr können wir den Bericht auf Anfrage auffinden und
löschen (Abschnitt 7.1). Für den Kopplungsdienst aus Abschnitt 5.1 gilt Art. 11 DSGVO ebenso: Auch dort
speichern wir weder Namen noch Konto noch E-Mail-Adresse und können dich in
diesem Datenbestand nicht identifizieren. Anders als beim Diagnose-Server
brauchst du uns dafür aber nicht — es ist der einzige Datenbestand mit einer
bleibenden Kennung, und du siehst ihn vollständig in der Geräteliste der App
(Einstellungen → Über). Auskunft und Löschung übst du dort unmittelbar selbst
aus, statt sie bei uns zu beantragen. Diese Datenschutzerklärung kann bei zukünftigen Änderungen der App aktualisiert
werden. Die jeweils aktuelle Version ist unter https://tunv.io/impressum) genannte Betreiber des Tunvio-Projekts.https://tunv.io/terms-of-use).
https://www.revenuecat.com/privacy
https://pair.tunv.io, den das
Tunvio-Projekt selbst in Deutschland betreibt; ein Auftragsverarbeiter ist nicht
beteiligt, und es findet keine Übermittlung in ein Drittland statt.
access_log
ist abgeschaltet) und schreibt deine Adresse zu keinem Eintrag.
https://policies.google.com/privacyhttps://diag.tunv.io) wird vom Tunvio-Projekt selbst in
Deutschland betrieben; ein Auftragsverarbeiter ist nicht beteiligt, und es
findet keine Übermittlung in ein Drittland statt. Anders als Firebase
funktioniert diese Meldung auf allen Plattformen – auch auf Smart-TV und
Desktop, wo Firebase nicht läuft.
access_log ist abgeschaltet). Die IP-Adresse deines Geräts wird technisch nur
für den Transport benötigt; sie wird nicht gespeichert und nicht zu den
Meldungen geschrieben, sondern lediglich flüchtig im Arbeitsspeicher zur
Missbrauchsbegrenzung (Ratenbegrenzung) gehalten.
https://tmdb.tunv.io).
Übertragen wird nur, was die jeweilige Anfrage braucht: bei der Suche nach einem
Titel der bereinigte Titel und – sofern erkennbar – das Erscheinungsjahr; beim
Abruf von Details die TMDB-Kennung des Films bzw. der Serie; beim Abruf einer
Staffel und beim Abruf von Sprungmarken (unten) die TMDB-Kennung der Serie und
die Staffelnummer. Welche Folge du schaust und wie lang sie ist, wird dabei
nicht übertragen. Es werden keine Profil-, Zugangs-,
Passwort- oder Wiedergabedaten übermittelt. Der Proxy ergänzt den TMDB-Zugriff
serverseitig um den nötigen API-Schlüssel und fragt damit TMDB ab – ein eigener
TMDB-API-Schlüssel ist nicht erforderlich. Die Ergebnisse werden sowohl auf dem
Proxy als auch lokal auf deinem Gerät zwischengespeichert, um Anfragen zu
reduzieren.https://www.themoviedb.org/privacy-policy). Das Tunvio-Projekt steht in keiner
Verbindung zu TMDB.https://tmdb.tunv.io/skip) ab, ob andere Zuschauer für
diese Staffel schon Marken für Intro und Abspann beigetragen haben (siehe
„Geteilte Sprungmarken" unten). So kann die App „Intro überspringen" bzw.
„Nächste Folge" schon ab der ersten Folge anbieten – als Schaltfläche, nie als
automatischen Sprung. Übertragen werden nur die TMDB-Kennung der Serie und die
Staffelnummer; die Antwort enthält die Marken der ganzen Staffel, und die
passende Folge wählt die App erst auf deinem Gerät aus. Folge, Laufzeit und
Titel werden nicht übertragen. Mit deiner IP-Adresse wird genauso verfahren wie
oben beschrieben. Der Abruf hängt nicht davon ab, ob du selbst Sprungmarken
teilst. Rechtsgrundlage ist unser berechtigtes Interesse an einer komfortablen
Wiedergabe (Art. 6 Abs. 1 lit. f DSGVO). Widersprechen (Art. 21 DSGVO) kannst du
jederzeit, indem du unter Einstellungen → Daten & Speicher den Schalter
„Geteilte Sprungmarken anzeigen" ausschaltest; danach findet dieser Abruf nicht
mehr statt.https://subs.tunv.io). Übertragen wird nur, was zum Auffinden passender
Untertitel nötig ist: die TMDB-/IMDB-Kennung des Titels – oder, falls nicht
verfügbar, der bereinigte Titel, das Erscheinungsjahr sowie
Staffel-/Episodennummern – und die gewünschten Untertitelsprachen. Es werden
keine Profil-, Zugangs-, Passwort- oder Wiedergabedaten übermittelt. Mit
deiner IP-Adresse wird genauso verfahren wie oben beschrieben: keine
Zugriffsprotokolle, keine Speicherung der Adresse, und ein rotierendes Pseudonym
allein zur Missbrauchsabwehr. Der Proxy fragt OpenSubtitles (https://www.opensubtitles.com) mit serverseitigen
Zugangsdaten ab – ein eigenes OpenSubtitles-Konto ist nicht erforderlich.
Untertiteldateien werden sowohl auf dem Proxy als auch lokal auf deinem Gerät
zwischengespeichert, um Anfragen zu reduzieren.https://www.opensubtitles.com). Das Tunvio-Projekt steht in keiner
Verbindung zu OpenSubtitles.https://tmdb.tunv.io/skip.
Er läuft neben dem Metadaten-Proxy auf demselben Server, den das Tunvio-Projekt
selbst in Deutschland betreibt; ein Auftragsverarbeiter ist nicht beteiligt, und
es findet keine Übermittlung in ein Drittland statt.
https://tunv.io/app/config.json). Auf anderen Plattformen findet
dieser Abruf nicht statt.
account.live.com/consent/Manage widerrufen.https://www.apple.com/legal/privacy,
https://policies.google.com/privacy,
https://privacy.microsoft.com/privacystatement). Bei WebDAV richtet sich die
Verarbeitung nach den Bedingungen desjenigen, der den von dir angegebenen Server
betreibt — betreibst du ihn selbst, kommt zu deinem eigenen Speicher kein
weiterer Empfänger hinzu.
Dienst
Zweck
Plattform
Datenschutz
Apple App Store / Google Play / Amazon Appstore
Zahlungsabwicklung
iOS / Android
Apple / Google / Amazon
RevenueCat, Inc.
Abo-/Berechtigungsverwaltung, Kaufseite im Browser
iOS / Android / Desktop
revenuecat.com/privacy
Tunvio-Kopplungsdienst
Premium auf mehreren Geräten (optional): Haushalts- und Gerätekennung
alle
diese Erklärung
Google Firebase
Analyse, Absturzberichte
iOS / Android
policies.google.com/privacy
Tunvio-Konfigurationsabruf
Update-Hinweise und App-Konfiguration
Android / iOS
diese Erklärung
Tunvio-Diagnose-Server
Fehler- und Absturzmeldungen, von dir gesendete Fehlerberichte
alle
diese Erklärung
Dein IPTV-Anbieter
Streamübertragung
alle
Anbieter
Cloudflare, Inc. / Google Public DNS
Namensprüfung „Genauer prüfen" in der Wiedergabe-Diagnose (nur auf deinen Tipp, nur der Servername)
alle
cloudflare.com/privacypolicy / policies.google.com/privacy
Tunvio-Metadaten-Proxy
Zwischenspeicher für TMDB-Anfragen; Sprungmarken (Abruf; Beiträge nur mit Einwilligung)
alle
diese Erklärung
TMDB
Film-/Serien-Metadaten
alle
themoviedb.org
Apple iCloud / Google Drive
Geräte-Sync (optional, dein eigenes Konto)
iOS / Android
Apple / Google
Microsoft OneDrive
Geräte-Sync (optional, dein eigenes Konto)
nach deiner Wahl
privacy.microsoft.com
WebDAV-Server deiner Wahl (z. B. Nextcloud, NAS)
Geräte-Sync (optional, dein eigener Speicher)
nach deiner Wahl
Betreiber dieses Servers
shared_preferences im internen App-Speicher abgelegt. Die Zugangsdaten deiner
Profile, die Eltern-PIN und — wenn du den Geräte-Abgleich nutzt — dein
WebDAV-Passwort bzw. dein OneDrive-Anmeldetoken liegen im verschlüsselten
Geheimnisspeicher deines Betriebssystems (Android Keystore, iOS Keychain,
libsecret unter Linux); auf Samsung Tizen, das keinen vergleichbaren Speicher
bietet, fallen sie auf den internen App-Speicher zurück. Im selben
Geheimnisspeicher liegen, sobald du die Gerätekopplung benutzt, auch Haushalts-
und Gerätekennung (Abschnitt 5.1). Bildcache und
TMDB-Metadaten-Cache liegen im appspezifischen Cache-Verzeichnis. All das wird
durch Deinstallation der App vollständig gelöscht.https://tunv.io/privacy-policy
sowie in der App unter Einstellungen → Über → Datenschutzrichtlinien einsehbar.