Datenschutzrichtlinien

Zuletzt aktualisiert: 28. September 2026

1. Verantwortliche Stelle

Verantwortlich für die App "Tunvio" im Sinne der DSGVO ist der im Impressum (https://tunv.io/impressum) genannte Betreiber des Tunvio-Projekts.

Kontakt in Datenschutzfragen: support@tunv.io

Tunvio ist eine reine Wiedergabe-Software. Inhalte werden nicht vom Tunvio-Projekt bereitgestellt; jede IPTV-Verbindung geht direkt an einen Server, den du selbst als Profil eingetragen hast (Xtream Codes, M3U-Playlist, Direkt-URL eines Streams oder Stalker-Portal).

2. Art des Dienstes

Tunvio ist ausschließlich eine Viewer-/Player-App. Das Tunvio-Projekt stellt selbst keine Inhalte bereit, hostet keine Streams und betreibt keine Mediendienste. Hinweise zu deiner Verantwortung bei der Wahl einer Quelle findest du in den Nutzungsbedingungen (https://tunv.io/terms-of-use).

3. Welche Daten lokal auf deinem Gerät gespeichert werden

Tunvio speichert folgende Informationen ausschließlich lokal auf deinem Gerät:

  • Server-URL, Benutzername und Passwort des von dir konfigurierten IPTV-Anbieters
  • Profilnamen (optional von dir vergeben)
  • Wiedergabeverlauf (zuletzt gesehene Inhalte)
  • Favoritenliste
  • Heruntergeladene Inhalte und Aufnahmen (sofern von dir erstellt – dafür kannst du auch einen eigenen Ordner wählen, siehe Abschnitt 12)
  • Optionale Eltern-PIN je Profil
  • Bildcache (Vorschaubilder von Sendungen und Filmen)
  • TMDB-Metadaten-Cache (siehe Abschnitt 8)
  • Sprungbeobachtungen je Profil: an welchen Stellen einer Serie du über Intro oder Abspann gesprungen bist, damit die App dir dort „Intro überspringen" bzw. „Nächste Folge" anbieten kann
  • Warteschlange noch nicht gesendeter Sprungmarken-Beiträge, sofern du das Teilen von Sprungmarken eingeschaltet hast (siehe Abschnitt 8)
  • Anonyme Kaufkennung, sofern ein Kauf über den Browser läuft (siehe Abschnitt 5)
  • Haushaltskennung, sofern du Geräte gekoppelt hast (siehe Abschnitt 5.1)
  • Gerätekennung dieser Installation, sobald du die Gerätekopplung benutzt (siehe Abschnitt 5.1)

Diese Daten verlassen dein Gerät nicht in Richtung des Tunvio-Projekts; nur wenn du Geräte selbst koppelst, werden Haushalts- und Gerätekennung an unseren Kopplungsdienst übermittelt und dort gespeichert (Abschnitt 5.1), und nur wenn du das Teilen von Sprungmarken eingeschaltet hast, geht die Warteschlange ohne Bezug zu Profil oder Anbieter an unseren Sprungmarken-Dienst (Abschnitt 8). Sie können durch Deinstallation der App vollständig gelöscht werden; Verlauf und Favoriten lassen sich direkt in den Einstellungen entfernen. Die einzige Ausnahme sind Aufnahmen und Downloads, die du in einen selbst gewählten Ordner gelegt hast — was mit denen geschieht, steht in Abschnitt 12.

4. Verbindungen zu deinem IPTV-Server (Drittserver)

Wenn du Tunvio nutzt, baut die App eine direkte Verbindung zu dem IPTV-Server auf, den du selbst angegeben hast (Xtream Codes API, M3U-URL, Direkt-URL eines Streams oder Stalker-Portal). Welche Daten dieser Server verarbeitet, liegt in der Verantwortung deines IPTV-Anbieters und nicht des Tunvio-Projekts. Bitte lies die Datenschutzerklärung deines Anbieters.

4.1 Wiedergabe-Diagnose („Woran liegt es?")

Stockt oder scheitert die Wiedergabe, prüft Tunvio automatisch, woran es liegt. Dafür stellt die App einige kurze Testanfragen an den Server deines Anbieters (Namensauflösung, Verbindungsaufbau, verschlüsselte Verbindung, ein kurzer Abruf des Streams und – bei Xtream und Stalker – ein Aufruf der Konto-Schnittstelle mit deinen gespeicherten Zugangsdaten). Das sind dieselben Arten von Verbindungen, die die App beim Abspielen ohnehin aufbaut. Außerdem liest sie auf deinem Gerät aus, ob ein VPN oder eine Filter-App aktiv ist, ob das Netz eine Internetverbindung meldet und ob ein privates DNS eingestellt ist. Das Ergebnis wird nur auf deinem Gerät angezeigt und nicht automatisch übertragen.

„Genauer prüfen" (nur auf deinen Tipp). Wenn du im Diagnose-Blatt „Genauer prüfen" antippst, fragt Tunvio bei einem öffentlichen DNS-Dienst (Cloudflare, ersatzweise Google Public DNS) über eine verschlüsselte Verbindung nach, ob der Servername deines Anbieters dort bekannt ist. Dabei wird ausschließlich dieser Servername übertragen – keine Zugangsdaten, kein Pfad und keine Geräte-Kennung; der jeweilige Dienst sieht dabei wie bei jeder Verbindung deine IP-Adresse. Die Prüfung läuft nur auf deinen ausdrücklichen Tipp und nicht, wenn auf deinem Gerät ein privates DNS aktiv ist. Das Ergebnis bleibt auf deinem Gerät, außer du schickst es mit einem Fehlerbericht an uns (Abschnitt 7.1). Rechtsgrundlage ist deine Anfrage durch den Tipp (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO – du willst wissen, warum die Wiedergabe scheitert). Es gelten die Datenschutzhinweise von Cloudflare (cloudflare.com/privacypolicy) bzw. Google (policies.google.com/privacy); eine Übermittlung in die USA ist dabei möglich.

5. Käufe und Abonnements (RevenueCat, Stores, Kaufseite im Browser)

Tunvio bietet optionale Premium-Funktionen, die per In-App-Kauf bzw. Abonnement freigeschaltet werden können. Welcher Weg die Zahlung abwickelt, hängt davon ab, woher deine Kopie der App stammt. Wo überhaupt nichts verkauft wird — etwa auf Samsung-Tizen-Fernsehern —, findet keine Zahlungsabwicklung statt, und es werden zu diesem Zweck keine Daten übermittelt.

  • Zahlungsabwicklung über einen Store: Wurde deine Kopie über den Apple App Store, Google Play oder den Amazon Appstore vertrieben, wird der Kauf dort abgewickelt. Deine Zahlungsdaten (z. B. Kreditkarte) werden direkt von Apple, Google bzw. Amazon verarbeitet; das Tunvio-Projekt erhält und speichert keine Zahlungsdaten.
  • Zahlungsabwicklung im Browser: Bei Builds außerhalb eines Stores (etwa den Desktop-Versionen) läuft der Kauf über eine von RevenueCat, Inc. gehostete Kaufseite in deinem Webbrowser, auf der der dort eingesetzte Zahlungsdienstleister die Zahlung selbst abwickelt. Auch hier erhält und speichert das Tunvio-Projekt keine Zahlungsdaten. Die App öffnet lediglich die Seite; was du dort eingibst, gibst du gegenüber RevenueCat und dessen Zahlungsdienstleister ein.
  • Abo-Verwaltung: Zur Verwaltung von Abonnements und zur Prüfung des Berechtigungsstatus ("Entitlement") nutzen wir den Dienst RevenueCat, Inc. (USA). RevenueCat erhält dabei eine anonyme, zufällig erzeugte App-Nutzer-ID sowie Kauf-/Beleg-Informationen des von dir genutzten Kaufwegs, um zu bestimmen, ob ein aktives Abonnement vorliegt. Es werden keine Klarnamen, E-Mail-Adressen oder Zahlungsdaten von der App an RevenueCat übermittelt. Datenschutzhinweise: https://www.revenuecat.com/privacy
  • E-Mail-Adresse nach einem Kauf im Browser: Da die App kein Nutzerkonto kennt, wird ein im Browser getätigter Kauf auf einem anderen Gerät über die E-Mail-Adresse wiederhergestellt, die du beim Kauf verwendet hast. Du gibst sie in der App ein; sie wird auf deinem Gerät in eine daraus abgeleitete Kennung (einen Hash) umgewandelt, und nur diese Kennung dient dem Abruf der Berechtigung. Die Adresse selbst wird nicht dauerhaft gespeichert — auf deinem Gerät bleibt nur die abgeleitete Kennung —, und wenn du danach erneut die Kaufseite öffnest, wird sie als Vorbelegung mitgegeben.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für die Bereitstellung der gekauften Funktionen.

5.1 Premium auf mehreren Geräten (Kopplungsdienst pair.tunv.io)

Hast du Premium auf einem Gerät gekauft, kannst du es auf deinen weiteren Geräten nutzen, ohne es erneut zu kaufen. Dazu lässt du dir auf dem bezahlten Gerät einen achtstelligen Code anzeigen und tippst ihn auf dem zweiten Gerät ein. Beide Geräte gehören danach zu einem Haushalt (höchstens sieben Geräte) und teilen sich eine gemeinsame, zufällig erzeugte Kauf-Identität. Vermittelt wird das über einen eigenen Dienst unter https://pair.tunv.io, den das Tunvio-Projekt selbst in Deutschland betreibt; ein Auftragsverarbeiter ist nicht beteiligt, und es findet keine Übermittlung in ein Drittland statt.

Nur auf deine ausdrückliche Handlung. Die Kopplung wird nie automatisch ausgelöst. Solange du dir keinen Code anzeigen lässt und keinen eingibst, nimmt die App zu diesem Dienst überhaupt keinen Kontakt auf – es gibt keine Prüfung beim Start, keinen Abgleich im Hintergrund und kein regelmäßiges Lebenszeichen. In Fassungen der App, die ohne die Adresse dieses Dienstes gebaut werden, entfällt die Funktion vollständig und erscheint in der Oberfläche nicht.

Dieser Dienst ist die einzige Stelle, an der eine Gerätekennung dauerhaft gespeichert wird. Alle übrigen eigenen Dienste in dieser Erklärung sind bewusst so gebaut, dass sich ein Gerät nicht über Tage hinweg wiedererkennen lässt – deshalb trägt zum Beispiel die Diagnose in Abschnitt 7 nur eine Tages-Kennung. Eine Geräteliste, aus der du ein einzelnes Gerät wieder entfernen kannst, lässt sich so nicht bauen: Sie setzt eine Kennung voraus, die bleibt. Wir benennen diese Ausnahme ausdrücklich, statt sie zu verschweigen.

Dauerhaft gespeichert werden je Haushalt ausschließlich:

  • eine zufällige Gerätekennung je gekoppeltem Gerät. Sie wird von der App selbst aus Zufallszahlen erzeugt; es ist keine Kennung deines Betriebssystems, keine Werbe-ID, keine Seriennummer und keine MAC-Adresse.
  • ein Anzeigetext für die Geräteliste: das Gerätemodell, das dein Betriebssystem meldet (etwa „Pixel 8"), oder – wo es keines meldet – ein allgemeines Wort für die Geräteart (etwa „Samsung TV" oder „Windows-PC"). Einen selbst vergebenen Namen gibt es bewusst nicht.
  • der Zeitpunkt der Kopplung
  • eine zufällige Haushaltskennung, die diese Einträge miteinander verbindet
  • je Haushalt der Zeitpunkt seiner Entstehung und ein Ja/Nein-Vermerk, ob je ein Code eingelöst wurde. Beides dient allein dazu, einen Kopplungsversuch zu erkennen, der nie zu einer Kopplung wurde, und ihn nach 30 Tagen zu löschen.

Nur kurzzeitig besteht der achtstellige Code selbst: Er ist 10 Minuten gültig und wird danach gelöscht; sobald er eingelöst wurde, ist er sofort verbraucht.

Ausdrücklich nicht gespeichert werden:

  • keine IP-Adresse. Der Dienst führt keine Zugriffsprotokolle (access_log ist abgeschaltet) und schreibt deine Adresse zu keinem Eintrag.
  • keine E-Mail-Adresse, kein Name, kein Konto – das Verfahren kennt keine Anmeldung.
  • nichts über deine Käufe. Beim Anfordern eines Codes schickt die App ihre aktuelle Kauf-Identität mit: Der Dienst braucht sie, um einen bereits bestehenden Haushalt wiederzuerkennen, verwirft sie aber, solange sie noch die anonyme Kennung einer einzelnen Installation ist. Er prüft keine Berechtigung und verwahrt ausschließlich Kennungen. Ob bei dir überhaupt ein Kauf vorliegt, erfährt er nicht.
  • nichts über deine Profile, deinen Anbieter, Sender oder Titel.
  • In den Protokollen des Dienstes steht nie ein Code, nie eine Gerätekennung und nie eine Haushaltskennung.

Missbrauchsbegrenzung. Damit ein achtstelliger Code nicht erraten werden kann, gelten drei Grenzen: höchstens 3 Codes je Haushalt und Tag (dieser Tageszähler hängt an der Haushaltskennung), 5 Fehlversuche, danach 60 Sekunden Sperre, sowie ein allgemeiner Deckel auf die Anfragehäufigkeit. Für die beiden letzten wird deine IP-Adresse unmittelbar beim Eingang in ein undurchsichtiges, rotierendes Pseudonym überführt – einen geschlüsselten Hash, dessen Schlüssel beim Start des Dienstes zufällig erzeugt wird, ausschließlich im Arbeitsspeicher liegt, nie auf die Festplatte geschrieben, nie protokolliert und nie herausgegeben wird und in festem Turnus ersetzt wird. Die Adresse selbst wird weder gespeichert noch protokolliert noch weitergegeben; nach einem Schlüsselwechsel lässt sich die Zuordnung nicht mehr herstellen. Diese Absicherung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO, vgl. Erwägungsgrund 49).

Was sich für RevenueCat ändert. Nach dem Koppeln ist die in Abschnitt 5 genannte App-Nutzer-ID nicht mehr für jede Installation eine andere, sondern für alle Geräte deines Haushalts dieselbe – eben die zufällige Haushaltskennung. Sie bleibt eine Zufallszahl ohne Bezug zu deinem Namen oder deiner Adresse; Klarnamen, E-Mail-Adressen oder Zahlungsdaten werden dadurch nicht übermittelt.

Speicherdauer: kein Verfall. Ein gekoppeltes Gerät bleibt gespeichert, bis du es aus der Liste entfernst. Es gibt bewusst keine Frist, nach der ein Eintrag von selbst verschwindet – ein Fernseher, der ein halbes Jahr nicht eingeschaltet wird, soll seinen Platz behalten. Die einzige Ausnahme ist ein Kopplungsversuch, der nie zu einer Kopplung wurde: Wurde ein Code geholt und nie eingelöst, wird dieser Eintrag nach 30 Tagen gelöscht.

Dein Löschweg. In der App siehst du unter Einstellungen → Über die Geräte deines Haushalts und kannst jedes davon entfernen; damit verschwindet dessen Eintrag bei diesem Dienst. Entfernst du dein eigenes Gerät, löst es sich aus dem Haushalt und kehrt zu einer eigenen Kauf-Identität zurück. Wird der letzte Eintrag entfernt, wird der Haushalt selbst gelöscht.

Auskunft und Löschung. Auch zu diesen Einträgen speichern wir weder Namen noch Konto noch E-Mail-Adresse; wir können dich als Person darin nicht identifizieren (Art. 11 DSGVO). Anders als beim Diagnose-Server aus Abschnitt 7 brauchst du uns dafür aber nicht: Die Geräteliste in der App zeigt dir genau den Bestand, der zu deinem Haushalt gespeichert ist, und das Entfernen löscht ihn sofort. Auskunft und Löschung übst du hier also unmittelbar selbst aus. Für Rückfragen: support@tunv.io.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du erteilst, indem du dir einen Code anzeigen lässt bzw. einen eingibst. Du widerrufst sie mit Wirkung für die Zukunft, indem du das Gerät aus der Liste entfernst.

6. Firebase (Google) – Analyse und Absturzberichte

Auf Android und iOS verwendet Tunvio Dienste von Google Ireland Ltd. / Google LLC ("Firebase"). Auf anderen Plattformen sind diese Dienste inaktiv.

Die beiden folgenden Dienste erfassen wir ausschließlich mit deiner Einwilligung. Sie sind standardmäßig ausgeschaltet; beim ersten Start fragen wir dich einmal, ob du sie aktivieren möchtest. Ohne deine Zustimmung werden hierüber keine Daten erhoben:

  • Firebase Analytics: Erfasst pseudonyme Nutzungsstatistiken (z. B. aufgerufene Bildschirme, grobe Geräte- und App-Version-Informationen, ungefähre Region), damit wir die App verbessern können. Die Auswertung erfolgt anhand pseudonymer Kennungen; es werden keine IPTV-Zugangsdaten, Profilnamen, Passwörter oder Wiedergabe-URLs an Firebase übertragen.
  • Firebase Crashlytics: Erfasst Absturz- und Fehlerberichte (technischer Stack-Trace, Geräte- und App-Version-Informationen), damit wir Abstürze beheben können. Auch hier werden keine Zugangsdaten, Profilnamen oder Wiedergabe-URLs übertragen.

Rechtsgrundlage für Analyse und Absturzberichte ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für den Zugriff auf Informationen auf deinem Endgerät). Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – in den Einstellungen → Daten & Speicher unter „Nutzungsdaten & Absturzberichte". Die Änderung wirkt sofort. Lehnst du beim ersten Start ab, fragen wir dich höchstens noch ein einziges Mal; danach nicht mehr.

Eine Datenübermittlung in die USA kann stattfinden; Google stützt sich hierfür auf die EU-Standardvertragsklauseln.

Datenschutzhinweise von Google: https://policies.google.com/privacy

7. Eigenes Fehler-Reporting (Diagnose-Server diag.tunv.io)

Zusätzlich zu den in Abschnitt 6 genannten Firebase-Diensten melden wir ausgewählte technische Fehler und Abstürze an einen eigenen Diagnose-Server. Dieser Server (https://diag.tunv.io) wird vom Tunvio-Projekt selbst in Deutschland betrieben; ein Auftragsverarbeiter ist nicht beteiligt, und es findet keine Übermittlung in ein Drittland statt. Anders als Firebase funktioniert diese Meldung auf allen Plattformen – auch auf Smart-TV und Desktop, wo Firebase nicht läuft.

Die Erfassung erfolgt ausschließlich mit deiner Einwilligung und ist standardmäßig ausgeschaltet. Sie hängt am selben Schalter wie Analyse und Absturzberichte (Einstellungen → Daten & Speicher, „Nutzungsdaten & Absturzberichte"). Ohne deine Zustimmung wird hierüber nichts erhoben.

Dieser Abschnitt beschreibt die automatischen Meldungen. Einen Fehlerbericht, den du selbst schreibst und absendest, behandelt Abschnitt 7.1 gesondert – er ist eine eigene Verarbeitung und hängt nicht an diesem Schalter.

Zweck ist ausschließlich die Fehlerdiagnose – Fehler erkennen, gleichartige Meldungen gruppieren, sie beheben und prüfen, ob ein Fix in einer neuen Version tatsächlich greift. Es findet keine Nutzungsanalyse, kein Profiling und keine Werbemessung statt.

Übermittelt werden ausschließlich diese Angaben:

  • Art des Ereignisses (Wiedergabe-, Login- oder Sync-Fehler, Absturz, oder ein Aufhänger bzw. Einfrieren der Bedienoberfläche, das die App selbst gemessen hat)
  • Fehlerklasse (z. B. Zeitüberschreitung, TLS-Fehler, Dekoder-Fehler, Verbindungslimit erreicht)
  • HTTP-Statuscode, sofern der Server einen geliefert hat – nur die Zahl, z. B. 403
  • verwendete Wiedergabe-Engine und Dekodier-Stufe
  • Inhaltsart (Live, Film oder Serie)
  • Art des Profils (Xtream Codes, M3U, Direkt-URL, Stalker oder kombiniert) – nicht der Anbieter und nicht dessen Adresse
  • App-Version, Plattform, Hauptversion des Betriebssystems, Gerätemodell und Spracheinstellung
  • grobe Geräte- und Laufzeitmerkmale ausschließlich in Stufen, nie als Messwert: die Speicherklasse des Geräts (niedrig/mittel/hoch), die Build-Art der App (Release/Debug/Profil), bei einem harten Abbruch der vorigen Sitzung die vom Betriebssystem genannte Abbruchart als Kennwort (etwa „nicht reagiert" oder „nativer Absturz") sowie eine grobe Altersstufe dieser Angabe, und bei kombinierten Profilen, ob ein, einige oder alle Mitglieder betroffen waren
  • eine Tages-Kennung: 16 Zufallsbytes, die an jedem Kalendertag neu erzeugt werden. Sie erlaubt es, mehrere Meldungen desselben Tages als zusammengehörig zu erkennen, und ist bewusst so gewählt, dass sich ein Gerät über Tage hinweg nicht wiedererkennen lässt. Eine Installations- oder Geräte-ID gibt es nicht.
  • bei Abstürzen und bei einem vom System beendeten Aufhänger zusätzlich: Typ der Ausnahme, die um Freitextanteile bereinigte Fehlermeldung sowie die technischen Stapelrahmen des Programmcodes und den internen Namen des App-Bildschirms, auf dem es passiert ist (etwa „Player" oder „Einstellungen" – nie ein Inhalt, Sender oder Titel)

Ausdrücklich nicht übermittelt werden: Wiedergabe- oder Server-URLs (auch nicht gekürzt oder maskiert – schon der reine Hostname wäre ein Hinweis darauf, welchen IPTV-Dienst du nutzt), Sender-, Film- oder Serientitel, Suchbegriffe, Profilnamen, Benutzernamen, Passwörter oder sonstige Zugangsdaten sowie MAC- Adressen und Geräteseriennummern.

Keine Speicherung der IP-Adresse. Der Server führt keine Zugriffsprotokolle (access_log ist abgeschaltet). Die IP-Adresse deines Geräts wird technisch nur für den Transport benötigt; sie wird nicht gespeichert und nicht zu den Meldungen geschrieben, sondern lediglich flüchtig im Arbeitsspeicher zur Missbrauchsbegrenzung (Ratenbegrenzung) gehalten.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für den Zugriff auf Informationen auf deinem Endgerät). Du kannst sie jederzeit mit Wirkung für die Zukunft in den Einstellungen unter Daten & Speicher widerrufen; die Änderung wirkt sofort, ab dem Widerruf wird nichts mehr übermittelt.

Speicherdauer: Einzelmeldungen werden nach 90 Tagen automatisch gelöscht. Erhalten bleiben nur aggregierte Kennzahlen je Fehlerbild (etwa Anzahl, erstes und letztes Auftreten, betroffene App-Versionen), die keinen Bezug zu einer einzelnen Meldung oder einem einzelnen Gerät mehr herstellen.

Auskunft und Löschung: Hinweis zu Art. 11 DSGVO. Zu diesen Meldungen speichern wir keine Kennung, mit der wir sie einer bestimmten Person oder einem bestimmten Gerät zuordnen könnten – es gibt weder ein Konto noch eine Installations-ID, und die Tages-Kennung wird jeden Tag neu erzeugt. Wir sind deshalb nach Art. 11 Abs. 2 DSGVO nicht in der Lage, dich in diesem Datenbestand zu identifizieren, und können die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO) insoweit nicht erfüllen. Das ist die gesetzliche Folge der Datensparsamkeit, mit der diese Funktion bewusst gebaut ist. Nach Art. 11 Abs. 2 Satz 2 DSGVO kannst du zusätzliche Angaben machen, die eine Zuordnung ermöglichen; ohne eine solche Zuordnung greifen die genannten Rechte für diesen Datenbestand nicht. Unberührt bleiben dein Recht, die Einwilligung jederzeit in den Einstellungen zu widerrufen, und dein Recht auf Beschwerde bei einer Aufsichtsbehörde.

7.1 Von dir gesendeter Fehlerbericht

Neben den automatischen Meldungen oben kannst du unter Einstellungen → Über → „Problem oder Fehler melden" selbst einen Fehlerbericht schreiben und absenden – oder im Player über das Diagnose-Blatt „Woran liegt es?" → „Problem melden". Das ist eine getrennte Verarbeitung mit eigenem Zweck, eigener Auslösung und eigenem Umfang – sie ist nicht Teil der laufenden Diagnose.

Nur auf ausdrückliche Auslösung. Ein Bericht verlässt dein Gerät ausschließlich, wenn du ihn schreibst und den Sendedialog bestätigst. Er wird nicht gepuffert, nicht im Hintergrund nachgesendet und nicht wiederholt.

Unabhängig von der laufenden Diagnose. Der Bericht kommt auch dann an, wenn der Schalter „Nutzungsdaten & Absturzberichte" aus ist; umgekehrt schaltet das Senden eines Berichts die laufende Diagnose nicht ein. Der Sendedialog bietet dir das dauerhafte Einschalten als freiwillige, gesondert anzuhakende Option an; sie ist nicht vorausgewählt, das Senden funktioniert ohne sie, und du kannst diese Einwilligung jederzeit in den Einstellungen widerrufen (Art. 7 Abs. 3 DSGVO).

Übermittelt werden:

  • der von dir verfasste Freitext (deine Beschreibung des Problems),
  • das technische Diagnoseprotokoll deiner Sitzung (dieselben Zeilen, die du dir unter Einstellungen → Wiedergabe → Erweitert anzeigen und teilen kannst) einschließlich der letzten Programmfehler mit technischen Stapelrahmen,
  • Art des gemeldeten Problems (Wiedergabe, Verbindung, App, Sonstiges),
  • App-Version, Plattform, Hauptversion des Betriebssystems, Gerätemodell, Spracheinstellung, verwendete Wiedergabe-Engine, Art des Profils und ob eine Premium-Berechtigung besteht,
  • bei einer Meldung aus dem Player zusätzlich das Diagnose-Ergebnis (vermutete Ursache, Sicherheit, Ergebnis der Testanfragen aus Abschnitt 4.1 und ob ein VPN oder ein privates DNS aktiv war – jeweils als Kurzwert, ohne Servernamen, IP-Adressen oder Zugangsdaten).

Vor dem Absenden kannst du dir im Sendedialog unter „Was wird gesendet?" genau das Protokoll ansehen, das übertragen wird. Freitext und Protokoll werden sowohl auf dem Gerät als auch auf dem Server automatisch von URLs, Hostnamen, E-Mail-Adressen, IP-Adressen und zugangsdatenartigen Zeichenketten bereinigt. Bitte trage trotzdem keine Passwörter oder Zugangsdaten in die Beschreibung ein – ein Passwort in einem gewöhnlichen Satz kann eine automatische Bereinigung nicht erkennen.

Keine Verknüpfung mit deinem Gerät oder Konto. Der Bericht trägt keine Tages-Kennung und keine sonstige Kennung; er lässt sich weder mit den automatischen Meldungen desselben Geräts noch mit einem Konto verbinden. Die vergebene Referenznummer wird zufällig erzeugt und aus keinem Geräte- oder Nutzerwert abgeleitet. Auch hier wird keine IP-Adresse gespeichert.

Rechtsgrundlage ist deine Einwilligung durch die ausdrückliche Handlung des Absendens (Art. 6 Abs. 1 lit. a DSGVO). Ein Widerruf für die Zukunft ist gegenstandslos, weil nichts fortlaufend verarbeitet wird; für einen bereits gesendeten Bericht wende dich unter Nennung der Referenznummer an support@tunv.io – anhand dieser Nummer können wir ihn zuordnen und löschen.

Speicherdauer: wie bei allen Einzelmeldungen 90 Tage, danach automatische Löschung.

8. Metadaten-Anreicherung über den Tunvio-Proxy (TMDB)

Tunvio reichert Filme und Serien mit Zusatzinfos (Beschreibungen, Bewertungen, Logos, Poster, Altersfreigaben) aus The Movie Database (TMDB) an. Die Anreicherung gehört zur Darstellung des Katalogs und hat keinen eigenen Ein-/Aus-Schalter. Was du jederzeit tun kannst: die auf deinem Gerät zwischengespeicherten Metadaten löschen, unter Einstellungen → Daten & Speicher.

Die Anfragen laufen nicht direkt an TMDB, sondern über einen vom Tunvio-Projekt betriebenen Zwischenspeicher-Proxy (https://tmdb.tunv.io). Übertragen wird nur, was die jeweilige Anfrage braucht: bei der Suche nach einem Titel der bereinigte Titel und – sofern erkennbar – das Erscheinungsjahr; beim Abruf von Details die TMDB-Kennung des Films bzw. der Serie; beim Abruf einer Staffel und beim Abruf von Sprungmarken (unten) die TMDB-Kennung der Serie und die Staffelnummer. Welche Folge du schaust und wie lang sie ist, wird dabei nicht übertragen. Es werden keine Profil-, Zugangs-, Passwort- oder Wiedergabedaten übermittelt. Der Proxy ergänzt den TMDB-Zugriff serverseitig um den nötigen API-Schlüssel und fragt damit TMDB ab – ein eigener TMDB-API-Schlüssel ist nicht erforderlich. Die Ergebnisse werden sowohl auf dem Proxy als auch lokal auf deinem Gerät zwischengespeichert, um Anfragen zu reduzieren.

Keine Speicherung der IP-Adresse. Der Proxy führt keine Zugriffsprotokolle. Deine Adresse wird für den Transport der Anfrage benötigt; zur Absicherung des Dienstes gegen Missbrauch (Ratenbegrenzung, Abwehr automatisierter Abfragen) wird sie unmittelbar beim Eingang in ein undurchsichtiges, rotierendes Pseudonym überführt – einen geschlüsselten Hash, dessen Schlüssel beim Start des Dienstes zufällig erzeugt wird, ausschließlich im Arbeitsspeicher liegt, nie auf die Festplatte geschrieben, nie protokolliert und nie herausgegeben wird und in festem Turnus ersetzt wird. Die Adresse selbst wird weder gespeichert noch protokolliert noch weitergegeben; nach einem Schlüsselwechsel lässt sich die Zuordnung nicht mehr herstellen. Diese Absicherung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO, vgl. Erwägungsgrund 49).

Rechtsgrundlage für die Anreicherung selbst ist unser berechtigtes Interesse an einer komfortablen und schnellen Metadaten-Anzeige (Art. 6 Abs. 1 lit. f DSGVO); dir steht das Widerspruchsrecht nach Art. 21 DSGVO zu (support@tunv.io). Die Verarbeitung durch TMDB selbst richtet sich nach deren eigenen Bedingungen (https://www.themoviedb.org/privacy-policy). Das Tunvio-Projekt steht in keiner Verbindung zu TMDB.

Sprungmarken abrufen. Spielst du eine Folge einer Serie ab, fragt Tunvio über denselben Proxy (https://tmdb.tunv.io/skip) ab, ob andere Zuschauer für diese Staffel schon Marken für Intro und Abspann beigetragen haben (siehe „Geteilte Sprungmarken" unten). So kann die App „Intro überspringen" bzw. „Nächste Folge" schon ab der ersten Folge anbieten – als Schaltfläche, nie als automatischen Sprung. Übertragen werden nur die TMDB-Kennung der Serie und die Staffelnummer; die Antwort enthält die Marken der ganzen Staffel, und die passende Folge wählt die App erst auf deinem Gerät aus. Folge, Laufzeit und Titel werden nicht übertragen. Mit deiner IP-Adresse wird genauso verfahren wie oben beschrieben. Der Abruf hängt nicht davon ab, ob du selbst Sprungmarken teilst. Rechtsgrundlage ist unser berechtigtes Interesse an einer komfortablen Wiedergabe (Art. 6 Abs. 1 lit. f DSGVO). Widersprechen (Art. 21 DSGVO) kannst du jederzeit, indem du unter Einstellungen → Daten & Speicher den Schalter „Geteilte Sprungmarken anzeigen" ausschaltest; danach findet dieser Abruf nicht mehr statt.

Online-Untertitel über den Tunvio-Proxy (OpenSubtitles)

Wenn du für einen Film oder eine Episode Online-Untertitel suchst (oder das automatische Laden in den Einstellungen aktivierst – standardmäßig aus), läuft die Anfrage über einen vom Tunvio-Projekt betriebenen Zwischenspeicher-Proxy (https://subs.tunv.io). Übertragen wird nur, was zum Auffinden passender Untertitel nötig ist: die TMDB-/IMDB-Kennung des Titels – oder, falls nicht verfügbar, der bereinigte Titel, das Erscheinungsjahr sowie Staffel-/Episodennummern – und die gewünschten Untertitelsprachen. Es werden keine Profil-, Zugangs-, Passwort- oder Wiedergabedaten übermittelt. Mit deiner IP-Adresse wird genauso verfahren wie oben beschrieben: keine Zugriffsprotokolle, keine Speicherung der Adresse, und ein rotierendes Pseudonym allein zur Missbrauchsabwehr. Der Proxy fragt OpenSubtitles (https://www.opensubtitles.com) mit serverseitigen Zugangsdaten ab – ein eigenes OpenSubtitles-Konto ist nicht erforderlich. Untertiteldateien werden sowohl auf dem Proxy als auch lokal auf deinem Gerät zwischengespeichert, um Anfragen zu reduzieren.

Rechtsgrundlage ist unser berechtigtes Interesse an einer komfortablen Untertitel-Anzeige (Art. 6 Abs. 1 lit. f DSGVO). Die Verarbeitung durch OpenSubtitles selbst richtet sich nach dessen Datenschutzerklärung (https://www.opensubtitles.com). Das Tunvio-Projekt steht in keiner Verbindung zu OpenSubtitles.

Geteilte Sprungmarken (optional)

Abrufen kann die geteilten Marken jeder (siehe oben). Damit es sie gibt, kannst du freiwillig beitragen: Springst du über ein Intro oder wechselst du während des Abspanns zur nächsten Folge, schickt Tunvio diese Sprungstelle ohne jeden Personenbezug an einen eigenen Dienst unter https://tmdb.tunv.io/skip. Er läuft neben dem Metadaten-Proxy auf demselben Server, den das Tunvio-Projekt selbst in Deutschland betreibt; ein Auftragsverarbeiter ist nicht beteiligt, und es findet keine Übermittlung in ein Drittland statt.

Nur mit deiner Einwilligung. Das Teilen ist standardmäßig ausgeschaltet und hängt nicht am Schalter „Nutzungsdaten & Absturzberichte" (Abschnitte 6 und 7). Nachdem du zum ersten Mal ein Intro übersprungen hast, fragt dich die App mit einem kleinen Hinweis, ob du teilen möchtest – auf Smartphone, Tablet und Computer kurz im Player, auf dem Fernseher erst nach dem Verlassen des Players in der Serienansicht. Antwortest du nicht, bleibt das Teilen aus; nach drei unbeantworteten Hinweisen fragt die App nicht mehr. Die Einwilligung gilt nur für dieses Gerät und wird nicht per Geräte-Sync (Abschnitt 10) auf andere Geräte übertragen.

Übermittelt werden je Beitrag ausschließlich diese Angaben:

  • die Art der Marke (Intro oder Abspann)
  • die TMDB-Kennung der Serie, die Staffel- und die Folgennummer
  • die Laufzeit der Folge
  • die Sprungstelle: beim Intro die Position, an der du gesprungen bist, und die, an der du gelandet bist; beim Abspann die Position, an der du zur nächsten Folge gewechselt hast

Alle Zeitangaben werden vorher auf ganze Sekunden gerundet.

Ausdrücklich nicht übermittelt werden: der Titel der Serie oder Folge, dein Anbieter und dessen Adresse, deine Profile, der Zeitpunkt, zu dem du geschaut hast, sowie jede Geräte-, Installations- oder Tages-Kennung. Sprünge, die du über eine bereits geteilte Marke ausgelöst hast, werden weder zurückgeschickt noch für deine eigenen, auf dem Gerät gelernten Marken verwendet.

Gebündelt und zeitversetzt. Die App sammelt Beiträge zunächst auf deinem Gerät und sendet sie höchstens einmal am Tag gebündelt – also nicht in dem Moment, in dem du schaust. Je Folge und Art bleibt dabei nur die jüngste Beobachtung stehen.

Keine Speicherung der IP-Adresse. Wie der Metadaten-Proxy führt der Dienst keine Zugriffsprotokolle. Deine Adresse wird unmittelbar beim Eingang in dasselbe rotierende Pseudonym überführt wie oben beschrieben und nur zur Missbrauchsabwehr verwendet: für die Ratenbegrenzung und dafür, dass ein Gerät innerhalb eines Tages zu derselben Folge nur einen Beitrag zählen lassen kann. Für diesen Abgleich wird bis zum nächsten Schlüsselwechsel ein geschlüsselter Hash aus Pseudonym und Folge gehalten und danach verworfen. Die Adresse selbst wird weder gespeichert noch protokolliert noch weitergegeben, und zum gespeicherten Beitrag wird weder sie noch das Pseudonym geschrieben. Diese Absicherung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO, vgl. Erwägungsgrund 49).

Was gespeichert und veröffentlicht wird. Der Dienst speichert je Beitrag nur die oben genannten Werte und den Tag des Eingangs (ohne Uhrzeit). Veröffentlicht – also beim Abruf an andere ausgeliefert – wird eine Marke erst, wenn mehrere unabhängige Beiträge übereinstimmen, die an verschiedenen Tagen eingegangen sind, und auch dann nur als mittlerer Wert (Median) samt Anzahl der Beiträge, nie ein einzelner Beitrag.

Speicherdauer: Einzelbeiträge werden nach 180 Tagen automatisch gelöscht – auch physisch aus der Datenbankdatei, nicht nur als gelöscht markiert. Erhalten bleibt nur eine Marke je Folge und Laufzeit, die zu diesem Zeitpunkt bereits veröffentlicht war, und nur als mittlerer Wert, Anzahl der Beiträge und Zahl der Eingangstage, ohne Bezug zu einem einzelnen Beitrag; Beiträge zu nicht veröffentlichten Marken hinterlassen nichts. Widersprechen der Marke später genug neue Beiträge von verschiedenen Tagen, wird sie gelöscht.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für den Zugriff auf Informationen auf deinem Endgerät). Du kannst sie jederzeit mit Wirkung für die Zukunft unter Einstellungen → Daten & Speicher („Sprungmarken teilen") widerrufen. Der Widerruf wirkt sofort: Ab dann wird nichts mehr gesendet, und noch nicht gesendete Beiträge werden auf deinem Gerät gelöscht. Das Abrufen geteilter Marken bleibt davon unberührt.

Auskunft und Löschung: Hinweis zu Art. 11 DSGVO. Ein gesendeter Beitrag trägt keine Kennung, mit der wir ihn einer Person oder einem Gerät zuordnen könnten. Wir sind deshalb nach Art. 11 Abs. 2 DSGVO nicht in der Lage, dich in diesem Datenbestand zu identifizieren, und können bereits gesendete Beiträge weder einzeln beauskunften noch gezielt löschen; die Rechte aus Art. 15 bis 20 DSGVO greifen insoweit nicht. Spätestens nach 180 Tagen sind sie ohnehin gelöscht (siehe oben). Unberührt bleiben dein Recht, die Einwilligung jederzeit zu widerrufen, und dein Recht auf Beschwerde bei einer Aufsichtsbehörde.

9. Update- und Konfigurationsabruf (tunv.io)

Auf Android und iOS ruft Tunvio beim Start der App sowie bei einer manuellen Prüfung in den Einstellungen eine statische Konfigurationsdatei von unserem Server ab (https://tunv.io/app/config.json). Auf anderen Plattformen findet dieser Abruf nicht statt.

Die Datei enthält ausschließlich Angaben über die App selbst: die je Bezugsquelle aktuell verfügbare Version, die mindestens unterstützte Version und die zugehörigen Download- bzw. Store-Adressen. Es werden keine Angaben über Profile, Anbieter oder Inhalte übertragen.

Keine Speicherung der IP-Adresse. Bei dem Abruf fällt technisch bedingt die IP-Adresse deines Geräts an; sie wird nicht protokolliert (kein Zugriffsprotokoll), nicht mit einer Kennung verknüpft und nicht gespeichert.

Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und aktuellen App (Art. 6 Abs. 1 lit. f DSGVO).

10. Geräte-Sync über einen von dir gewählten Speicher (iCloud / Google Drive / OneDrive / WebDAV)

Optional kann Tunvio deine Profile, Favoriten, deinen Wiedergabeverlauf und deine Einstellungen zwischen deinen Geräten synchron halten. Diese Funktion ist standardmäßig ausgeschaltet und wird erst aktiv, wenn du sie unter Einstellungen → Geräte-Sync ausdrücklich verbindest. Wohin die Daten gehen, entscheidest du mit der Wahl des Speicherziels:

  • Auf iOS werden die Sync-Daten in deinem persönlichen iCloud-Konto (Apple) im app-eigenen iCloud-Container gespeichert.
  • Auf Android werden sie in deinem persönlichen Google-Drive-Konto im versteckten App-Datenordner gespeichert (nicht sichtbar zwischen deinen normalen Drive-Dateien).
  • Wählst du Microsoft OneDrive, meldest du dich mit deinem eigenen Microsoft-Konto an. Die Anmeldung läuft über einen Gerätecode: Die App zeigt dir einen kurzen Code, den du auf einer Anmeldeseite von Microsoft eingibst — dein Microsoft-Passwort gibst du also bei Microsoft ein und nicht in der App. Die Sync-Datei liegt danach in einem app-eigenen Ordner deines OneDrive. Die Anmeldeseite von Microsoft fragt dabei nach Zugriff auf die Dateien in deinem OneDrive. Das ist die Berechtigung, die Microsoft verlangt, damit die App ihren eigenen Ordner überhaupt anlegen kann; benutzen tut die App ausschließlich diesen einen Ordner. Du kannst die Berechtigung jederzeit unter account.live.com/consent/Manage widerrufen.
  • Wählst du WebDAV, bestimmst du den Speicher vollständig selbst — etwa deine eigene Nextcloud oder ein NAS bei dir zu Hause. Serveradresse, Benutzername und Passwort trägst du in der App ein. Diese Angaben bleiben auf deinem Gerät — im verschlüsselten Geheimnisspeicher deines Betriebssystems, soweit deine Plattform einen bietet (siehe Abschnitt 12) — und werden ausschließlich dazu benutzt, die Verbindung zu genau diesem Server herzustellen. Weder das Tunvio-Projekt noch ein Dritter erhält sie.

Die Daten werden direkt von deinem Gerät zu dem Speicher übertragen, den du selbst gewählt hast — also zu Apple, Google, Microsoft oder zu dem Server, den du angegeben hast. Das Tunvio-Projekt betreibt keinen Sync-Server und erhält diese Daten zu keinem Zeitpunkt. Zu den synchronisierten Daten gehören deine eingerichteten IPTV-Profile (insbesondere Server-URL und Benutzername) sowie die Eltern-PIN, damit ein wiederhergestelltes Gerät sofort wieder nutzbar ist.

Die Passwörter deiner IPTV-Konten werden bewusst nicht hochgeladen — in keines dieser Ziele. Sie werden vor der Übertragung aus den Daten entfernt, weil ein Speicher außerhalb deines Geräts kein Ort für dauerhaft abgelegte Geheimnisse ist; das gilt für deinen eigenen WebDAV-Server genauso wie für iCloud, Google Drive und OneDrive. Auf einem Gerät, das ein Profil auf diesem Weg erhält, gibst du dessen Passwort einmalig ein. Eine technische Grenze gehört dazu: Bei M3U-, Direkt-URL- und Stalker-Profilen steckt der Zugang in der Adresse selbst (in der Playlist-URL bzw. der MAC-Adresse) und reist damit zwangsläufig mit dem Profil mit — würde man ihn entfernen, bliebe ein Profil übrig, bei dem sich nichts mehr nachtragen ließe.

Bei iCloud, Google Drive und OneDrive liegt all das ausschließlich im privaten App-Bereich deines eigenen Kontos, den andere Apps nicht lesen können; bei WebDAV liegt es in dem Ordner auf dem Server, den du selbst betreibst oder gemietet hast. In der App wählst du, welche Kategorien synchronisiert werden, und kannst die Verbindung jederzeit trennen. Nach dem Trennen bleibt die bereits hochgeladene Sync-Datei in deinem Speicher; du kannst sie jederzeit selbst löschen (iCloud: Einstellungen → dein Name → iCloud → Speicher verwalten; Google Drive: Einstellungen → Apps verwalten → verborgene App-Daten löschen; OneDrive: den App-Ordner in deinem OneDrive löschen; WebDAV: die Datei auf deinem Server löschen).

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch das aktive Verbinden erteilst und jederzeit durch Trennen widerrufen kannst. Für die Verarbeitung durch Apple, Google und Microsoft gelten deren eigene Datenschutzerklärungen (https://www.apple.com/legal/privacy, https://policies.google.com/privacy, https://privacy.microsoft.com/privacystatement). Bei WebDAV richtet sich die Verarbeitung nach den Bedingungen desjenigen, der den von dir angegebenen Server betreibt — betreibst du ihn selbst, kommt zu deinem eigenen Speicher kein weiterer Empfänger hinzu.

Sync im Heimnetz (LAN)

Zusätzlich oder alternativ kann Tunvio deine Geräte direkt im lokalen Netzwerk synchron halten — auch auf Plattformen ohne Cloud-Sync (z. B. Smart-TVs). Auch diese Funktion ist standardmäßig ausgeschaltet: Du aktivierst sie unter Einstellungen → Geräte-Sync und koppelst deine Geräte einmalig über eine sechsstellige PIN. Danach tauschen die gekoppelten Geräte die Sync-Daten (die oben beschriebenen Kategorien) direkt von Gerät zu Gerät aus — Ende-zu-Ende-verschlüsselt (AES-256) mit einem Schlüssel, der nur auf deinen gekoppelten Geräten gespeichert ist. Auf diesem Weg werden die Kontopasswörter zusammen mit den Profilen mit übertragen, gerade weil hier kein fremder Speicher beteiligt ist: Die Daten bleiben verschlüsselt im eigenen Netz, zwischen zwei Geräten, die sich gegenseitig authentifiziert haben.

Die Daten verlassen dein lokales Netzwerk dabei nicht: Es ist kein Server und keine Internetverbindung beteiligt, und weder das Tunvio-Projekt noch sonstige Dritte erhalten diese Daten. Rechtsgrundlage ist auch hier deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch das aktive Einschalten und Koppeln erteilst; du widerrufst sie, indem du Geräte entkoppelst oder die Funktion ausschaltest.

11. Empfänger / Auftragsverarbeiter im Überblick

Dienst Zweck Plattform Datenschutz
Apple App Store / Google Play / Amazon Appstore Zahlungsabwicklung iOS / Android Apple / Google / Amazon
RevenueCat, Inc. Abo-/Berechtigungsverwaltung, Kaufseite im Browser iOS / Android / Desktop revenuecat.com/privacy
Tunvio-Kopplungsdienst Premium auf mehreren Geräten (optional): Haushalts- und Gerätekennung alle diese Erklärung
Google Firebase Analyse, Absturzberichte iOS / Android policies.google.com/privacy
Tunvio-Konfigurationsabruf Update-Hinweise und App-Konfiguration Android / iOS diese Erklärung
Tunvio-Diagnose-Server Fehler- und Absturzmeldungen, von dir gesendete Fehlerberichte alle diese Erklärung
Dein IPTV-Anbieter Streamübertragung alle Anbieter
Cloudflare, Inc. / Google Public DNS Namensprüfung „Genauer prüfen" in der Wiedergabe-Diagnose (nur auf deinen Tipp, nur der Servername) alle cloudflare.com/privacypolicy / policies.google.com/privacy
Tunvio-Metadaten-Proxy Zwischenspeicher für TMDB-Anfragen; Sprungmarken (Abruf; Beiträge nur mit Einwilligung) alle diese Erklärung
TMDB Film-/Serien-Metadaten alle themoviedb.org
Apple iCloud / Google Drive Geräte-Sync (optional, dein eigenes Konto) iOS / Android Apple / Google
Microsoft OneDrive Geräte-Sync (optional, dein eigenes Konto) nach deiner Wahl privacy.microsoft.com
WebDAV-Server deiner Wahl (z. B. Nextcloud, NAS) Geräte-Sync (optional, dein eigener Speicher) nach deiner Wahl Betreiber dieses Servers

12. Lokale Datenspeicherung

Einstellungen, Favoriten und Wiedergabeverlauf werden mit dem Flutter-Paket shared_preferences im internen App-Speicher abgelegt. Die Zugangsdaten deiner Profile, die Eltern-PIN und — wenn du den Geräte-Abgleich nutzt — dein WebDAV-Passwort bzw. dein OneDrive-Anmeldetoken liegen im verschlüsselten Geheimnisspeicher deines Betriebssystems (Android Keystore, iOS Keychain, libsecret unter Linux); auf Samsung Tizen, das keinen vergleichbaren Speicher bietet, fallen sie auf den internen App-Speicher zurück. Im selben Geheimnisspeicher liegen, sobald du die Gerätekopplung benutzt, auch Haushalts- und Gerätekennung (Abschnitt 5.1). Bildcache und TMDB-Metadaten-Cache liegen im appspezifischen Cache-Verzeichnis. All das wird durch Deinstallation der App vollständig gelöscht.

Aufnahmen und Downloads können woanders liegen. Standardmäßig liegen auch sie im app-eigenen Speicherbereich und verschwinden mit ihm. In den Einstellungen kannst du für sie aber einen eigenen Zielordner wählen — etwa auf einer SD-Karte oder in einem gemeinsamen Medienordner. Dort abgelegte Dateien gehören diesem Ordner, nicht der App: Sie bleiben bei der Deinstallation von Tunvio erhalten, und je nach gewähltem Ordner und den Berechtigungsregeln deiner Plattform können auch andere Apps sie lesen. Wenn du sie loswerden willst, lösche sie selbst. Zugriff hat das Tunvio-Projekt in keinem Fall — diese Dateien verlassen dein Gerät durch uns nicht.

13. Deine Rechte

Dir stehen nach der DSGVO die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu. Für Anliegen, die in der Verantwortung des Tunvio-Projekts liegen (insbesondere Firebase-Analyse und Absturzberichte), wende dich an support@tunv.io. Deine Einwilligung in Analyse und Absturzberichte kannst du zudem jederzeit direkt in den Einstellungen (Daten & Speicher) mit Wirkung für die Zukunft widerrufen. Lokal gespeicherte Daten kannst du jederzeit selbst löschen (Einstellungen bzw. Deinstallation). Du hast zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

Für die automatischen Meldungen an den eigenen Diagnose-Server gilt zusätzlich der Hinweis zu Art. 11 DSGVO in Abschnitt 7: Wir speichern dort keine zuordenbare Kennung und können dich in diesem Datenbestand daher nicht identifizieren. Für einen von dir selbst gesendeten Fehlerbericht gilt das nicht in gleicher Weise: Er trägt eine Referenznummer, die dir nach dem Senden angezeigt wird, und mit ihr können wir den Bericht auf Anfrage auffinden und löschen (Abschnitt 7.1).

Für den Kopplungsdienst aus Abschnitt 5.1 gilt Art. 11 DSGVO ebenso: Auch dort speichern wir weder Namen noch Konto noch E-Mail-Adresse und können dich in diesem Datenbestand nicht identifizieren. Anders als beim Diagnose-Server brauchst du uns dafür aber nicht — es ist der einzige Datenbestand mit einer bleibenden Kennung, und du siehst ihn vollständig in der Geräteliste der App (Einstellungen → Über). Auskunft und Löschung übst du dort unmittelbar selbst aus, statt sie bei uns zu beantragen.

14. Änderungen dieser Erklärung

Diese Datenschutzerklärung kann bei zukünftigen Änderungen der App aktualisiert werden. Die jeweils aktuelle Version ist unter https://tunv.io/privacy-policy sowie in der App unter Einstellungen → Über → Datenschutzrichtlinien einsehbar.