Finn Datenschutzerklärung

Gültig ab: 2026-08-14 · Gilt für: Finn Mobile-App (iOS, Android) und die Finn Backend-Dienste.

Hinweis zur Übersetzung. Diese deutsche Fassung dient der besseren Verständlichkeit. Maßgeblich und rechtlich verbindlich ist die englische Originalfassung.

Die Kurzfassung

Finn verschlüsselt Ihre Dateien und Nachrichten auf Ihrem Gerät, bevor sie es verlassen, und identifiziert Sie über eine zufällige Kennung statt über eine E-Mail-Adresse oder Telefonnummer. Wir erheben keine Analysedaten und liefern keine Tracker aus.

Was wir speichern, und in welcher Form

Daten Wo In welcher Form
Ihre Medien (Fotos, Videos, Dokumente) Ihr Gerät und unser Objektspeicher AES-256-GCM-Chiffrat. Auf Ihrem Gerät verschlüsselt; der Klartext erreicht uns nie.
Ihre Dateischlüssel (wrapped_dek_user) Ihr Gerät Der Schlüssel jeder Datei, verschlüsselt mit einem aus Ihrer PIN abgeleiteten Schlüssel (Argon2id). Ohne Ihre PIN wertlos.
Nachrichten während der Übertragung Unsere Server, bis zur Zustellung Signal-Protocol-Chiffrat (X3DH + Double Ratchet). Während der Zustellung halten wir zu keiner Nachricht den Schlüssel.
Backup des Chatverlaufs Unsere Datenbank Vor dem Hochladen auf Ihrem Gerät verschlüsselt; wir speichern ausschließlich Chiffrat. Wird automatisch gesichert, niemals aus einem Täuschungs-Tresor.
Routing-Identität (velum_id) Unsere Datenbank Eine zufällige Kennung. Keine E-Mail, keine Telefonnummer, kein Name.
Wiederherstellungs-Kit (optional, standardmäßig aus) Unsere Datenbank Auf Ihrem Gerät mit einem Schlüssel versiegelt, der aus Ihren ausgedruckten Wiederherstellungscodes abgeleitet wird. Es enthält, was ein Ersatzgerät braucht, um diesen Tresor zu erreichen. Wir können es nicht öffnen — die Codes existieren nur auf Ihrem Papier, und kein Schlüssel von uns entschlüsselt es. Ein- und ausschaltbar unter Einstellungen → Cloud-Wiederherstellung.
Käufe Unsere Datenbank Werden direkt von Apple oder Google abgewickelt. Unser Server prüft den signierten Beleg des Stores und speichert nur die daraus folgende Berechtigung, verknüpft mit Ihrer Routing-Kennung. Wir sehen niemals Kartennummern. Siehe „Zahlungen“.
Absturzprotokolle / Analysedaten — Keine. Keine Analyse-SDKs, keine Tracker von Dritten, keine Werbe-IDs.

Wie Ihre Daten verschlüsselt werden

Was wir ausdrücklich NICHT erheben

Verarbeitung auf dem Gerät

Die Texterkennung (OCR), mit der Sie Text in Ihren Fotos durchsuchen können, läuft vollständig auf Ihrem Gerät mit lokalen Machine-Learning-Modellen. Kein Bild wird zur Analyse hochgeladen, und der erkannte Text wird ausschließlich in Ihrer verschlüsselten lokalen Datenbank gespeichert — er wird uns nie übermittelt.

Löschung

Wird ein Element aus dem Tresor gelöscht, werden seine Schlüssel vernichtet und die verschlüsselte Datei wird von Ihrem Gerät und aus unserem Objektspeicher entfernt. Da die Datei ohnehin nur als Chiffrat existierte, macht die Vernichtung jeder Kopie ihres Schlüssels sie dauerhaft unlesbar. Das ist es, was „sicheres Löschen“ auf modernen Telefonen bedeutet.

Eines wollen wir dabei präzise sagen: Auf Flash-Speicher löscht das Überschreiben einer Datei die zugrunde liegenden Daten nicht zuverlässig — durch Wear-Levelling können die alten Blöcke physisch bestehen bleiben, ganz gleich, was die App tut. Jede App, die auf einem Telefon eine „mehrfache militärische Löschung“ verspricht, beschreibt etwas, das die Hardware gar nicht zulässt. Finns Löschgarantie ist kryptografisch (der Schlüssel ist weg), zusammen mit der Festplattenverschlüsselung, die Ihr Betriebssystem ohnehin bereitstellt.

Wenn Sie Ihr Konto löschen, entfernt das Ihre Routing-Identität, Ihre Prekeys, das gespeicherte Chiffrat und jedes Kaufjournal. Da wir keine Kontaktdaten halten, ist die Löschung endgültig und anonym.

Zahlungen

Die App enthält keine Guthaben-Wallet. Der einzige Kauf ist Finn Premium, das Abo, das die Grenze von 100 Objekten aufhebt; wenn Sie es kaufen, wird der Kauf direkt von Apple oder Google abgewickelt.

Es gibt keinen Zahlungsvermittler und kein Zahlungs-SDK in der App: Die App spricht mit StoreKit oder Play Billing, und unser Server prüft den signierten Beleg selbst bei Apple oder Google. Gespeichert wird die Berechtigung, die dieser Beleg gewährt, verknüpft mit Ihrer anonymen Routing-Kennung. Wir erhalten niemals Kartennummern, Rechnungsadressen oder das Konto, mit dem Sie bezahlt haben.

Weitergabe von Daten

Wir verkaufen, vermieten und teilen nichts. Wir halten keine Kontaktdaten, keine Zahlungsidentität und kein Analyseprofil, es gibt also sehr wenig über Sie, das wir jemandem geben könnten. Wo uns ein gültiges rechtliches Verfahren erreicht, antworten wir so, wie das Gesetz es verlangt.

Exportrechtliche Einstufung der Verschlüsselung

Finn verwendet ausschließlich standardisierte, öffentlich verfügbare kryptografische Verfahren (AES-256-GCM, Argon2id, X25519/Ed25519 über das Signal-Protokoll, SQLCipher/AES-256 für die lokale Datenbank). Die App stuft sich selbst als mass-market encryption exempt nach EAR §740.13(b) ein; ITSAppUsesNonExemptEncryption ist auf false gesetzt, und der jährlich erforderliche Selbsteinstufungsbericht wird beim BIS eingereicht.

Änderungen

Wesentliche Änderungen werden hier mit einem neuen Gültigkeitsdatum veröffentlicht.

Kontakt: finn@lovingleash.com

Finn Privacy Policy

Effective date: 2026-08-14 · Applies to: Finn mobile app (iOS, Android) and Finn backend services.

The short version

Finn encrypts your files and messages on your device before they go anywhere, and identifies you by a random ID instead of an email address or phone number. We collect no analytics and ship no trackers.

What we store, and in what form

Data Where In what form
Your media (photos, videos, documents) Your device, and our object storage AES-256-GCM ciphertext. Encrypted on your device; plaintext never reaches us.
Your file keys (wrapped_dek_user) Your device Each file's key, encrypted under a key derived from your PIN with Argon2id. Useless without your PIN.
Messages in transit Our servers, until delivered Signal Protocol ciphertext (X3DH + Double Ratchet). We never hold the keys to a message while it is being delivered.
Chat history backup Our database Encrypted on your device before upload; we store only ciphertext. Backed up automatically, and never from a decoy vault.
Routing identity (velum_id) Our database A random identifier. No email, no phone number, no name.
Recovery kit (optional, off by default) Our database Sealed on your device to a key derived from your printed recovery codes. It holds what a replacement phone needs to reach this vault. We cannot open it — the codes exist only on your paper, and no key of ours decrypts it. Turn it on or off in Settings → Cloud recovery.
Purchases Our database Processed by Apple or Google directly. Our server checks the store's signed receipt and records only what it grants, against your routing ID. We never see card numbers. See "Payments".
Crash logs / analytics — None. No analytics SDKs, no third-party trackers, no advertising identifiers.

How your data is encrypted

What we explicitly do NOT collect

On-device processing

Text recognition (OCR) for searching text inside your photos runs entirely on your device using on-device machine-learning models. No image is uploaded for analysis, and the extracted text is stored only in your encrypted local database — it is never sent to us.

Deletion

Deleting a vault item destroys its keys, and the encrypted file is deleted from your device and from our object storage. Because the file only ever existed as ciphertext, destroying every copy of its key makes it permanently unreadable. This is what "secure deletion" means on modern phones.

We want to be precise about one thing: on flash storage, overwriting a file does not reliably erase the underlying data — wear-levelling means the old blocks may physically persist regardless of what the app does. Any app claiming a "multi-pass military wipe" on a phone is describing something the hardware doesn't actually let it do. Finn's deletion guarantee is cryptographic (the key is gone), combined with the full-disk encryption your operating system already provides.

Deleting your account removes your routing identity, prekeys, stored ciphertext, and any purchase ledger. Because we hold no contact details, deletion is final and anonymous.

Payments

The app contains no credits wallet. The only purchase is Finn Premium, the subscription that lifts the 100-item limit; if you buy it, the purchase is processed by Apple or Google directly.

There is no payment intermediary and no payment SDK in the app: the app talks to StoreKit or Play Billing, and our server verifies the signed receipt with Apple or Google itself. What we store is the entitlement that receipt grants, against your anonymous routing ID. We never receive card numbers, billing addresses, or the account you paid with.

Data sharing

We sell, rent, and share nothing. We hold no contact details, no payment identity and no analytics profile, so there is very little about you to hand anyone. Where we receive valid legal process, we respond as the law requires.

Encryption export classification

Finn uses exclusively standard, publicly available cryptographic primitives (AES-256-GCM, Argon2id, X25519/Ed25519 via the Signal Protocol, SQLCipher/AES-256 for the local database). The app self-classifies as mass-market encryption exempt under EAR §740.13(b); ITSAppUsesNonExemptEncryption is set to false, and the required annual self-classification report is filed with BIS.

Changes

Material changes are posted here with a new effective date.

Contact: finn@lovingleash.com

Politique de confidentialité de Finn

Date d'entrée en vigueur : 2026-08-14 · S'applique à : l'application mobile Finn (iOS, Android) et aux services backend de Finn.

Note sur la traduction. Cette version française est fournie pour votre confort de lecture. Seule la version anglaise fait foi.

En bref

Finn chiffre vos fichiers et vos messages sur votre appareil avant qu'ils n'aillent où que ce soit, et vous identifie par un identifiant aléatoire plutôt que par une adresse e-mail ou un numéro de téléphone. Nous ne collectons aucune statistique d'usage et n'embarquons aucun traqueur.

Ce que nous stockons, et sous quelle forme

Données Où Sous quelle forme
Vos médias (photos, vidéos, documents) Votre appareil, et notre stockage objet Chiffré en AES-256-GCM. Chiffré sur votre appareil ; le clair ne nous parvient jamais.
Les clés de vos fichiers (wrapped_dek_user) Votre appareil La clé de chaque fichier, chiffrée avec une clé dérivée de votre code PIN (Argon2id). Inutilisable sans votre PIN.
Messages en transit Nos serveurs, jusqu'à la remise Chiffré via le Signal Protocol (X3DH + Double Ratchet). Nous ne détenons jamais la clé d'un message pendant son acheminement.
Sauvegarde de l'historique des conversations Notre base de données Chiffrée sur votre appareil avant l'envoi ; nous ne stockons que du chiffré. Sauvegardée automatiquement, et jamais depuis un coffre-fort leurre.
Identité de routage (velum_id) Notre base de données Un identifiant aléatoire. Pas d'e-mail, pas de numéro de téléphone, pas de nom.
Kit de récupération (facultatif, désactivé par défaut) Notre base de données Scellé sur votre appareil avec une clé dérivée de vos codes de récupération imprimés. Il contient ce qu'il faut à un téléphone de remplacement pour retrouver ce coffre-fort. Nous ne pouvons pas l'ouvrir — les codes n'existent que sur votre papier, et aucune clé de notre côté ne le déchiffre. Activable ou désactivable dans Réglages → Récupération cloud.
Achats Notre base de données Traités directement par Apple ou Google. Notre serveur vérifie le reçu signé de la boutique et n'enregistre que le droit qu'il accorde, associé à votre identifiant de routage. Nous ne voyons jamais de numéros de carte. Voir « Paiements ».
Journaux de plantage / statistiques — Aucun. Aucun SDK d'analyse, aucun traqueur tiers, aucun identifiant publicitaire.

Comment vos données sont chiffrées

Ce que nous ne collectons explicitement PAS

Traitement sur l'appareil

La reconnaissance de texte (OCR), qui vous permet de rechercher du texte dans vos photos, s'exécute entièrement sur votre appareil avec des modèles d'apprentissage automatique locaux. Aucune image n'est envoyée pour analyse, et le texte extrait n'est stocké que dans votre base de données locale chiffrée — il ne nous est jamais transmis.

Suppression

Supprimer un élément du coffre-fort détruit ses clés, et le fichier chiffré est effacé de votre appareil et de notre stockage objet. Comme le fichier n'a jamais existé qu'à l'état chiffré, détruire chaque copie de sa clé le rend définitivement illisible. C'est ce que « suppression sécurisée » veut dire sur un téléphone moderne.

Nous tenons à être précis sur un point : sur une mémoire flash, réécrire un fichier n'efface pas de façon fiable les données sous-jacentes — le nivellement d'usure fait que les anciens blocs peuvent subsister physiquement, quoi que fasse l'application. Toute application qui promet un « effacement militaire multi-passes » sur un téléphone décrit quelque chose que le matériel ne lui permet pas de faire. La garantie de suppression de Finn est cryptographique (la clé a disparu), combinée au chiffrement intégral du disque que votre système d'exploitation assure déjà.

Supprimer votre compte retire votre identité de routage, vos préclés, le chiffré stocké et tout registre d'achat. Comme nous ne détenons aucune coordonnée, la suppression est définitive et anonyme.

Paiements

L'application ne contient pas de portefeuille de crédits. Le seul achat est Finn Premium, l'abonnement qui lève la limite de 100 éléments ; si vous l'achetez, l'achat est traité directement par Apple ou Google.

Il n'y a ni intermédiaire de paiement ni SDK de paiement dans l'application : l'application dialogue avec StoreKit ou Play Billing, et notre serveur vérifie lui-même le reçu signé auprès d'Apple ou de Google. Ce que nous stockons, c'est le droit accordé par ce reçu, associé à votre identifiant de routage anonyme. Nous ne recevons jamais de numéro de carte, d'adresse de facturation ni le compte utilisé pour payer.

Partage des données

Nous ne vendons, ne louons et ne partageons rien. Nous ne détenons aucune coordonnée, aucune identité de paiement et aucun profil analytique : il y a donc très peu de choses vous concernant que nous pourrions remettre à qui que ce soit. Lorsqu'une procédure judiciaire valide nous parvient, nous y répondons comme la loi l'exige.

Classification à l'exportation du chiffrement

Finn n'utilise que des primitives cryptographiques standard et publiquement disponibles (AES-256-GCM, Argon2id, X25519/Ed25519 via le Signal Protocol, SQLCipher/AES-256 pour la base de données locale). L'application s'auto-classe comme mass-market encryption exempt au titre de l'EAR §740.13(b) ; ITSAppUsesNonExemptEncryption est défini à false, et le rapport annuel d'auto-classification requis est déposé auprès du BIS.

Modifications

Les changements substantiels sont publiés ici avec une nouvelle date d'entrée en vigueur.

Contact : finn@lovingleash.com

Finn für Android

Finn for Android

Finn pour Android

Direkt installiert statt über Google Play. Zur Downloadseite, oder scannen Sie den Code mit der Kamera Ihres Telefons.

Installed directly rather than from Google Play. Open the download page, or scan the code with your phone's camera.

Installé directement plutôt que depuis Google Play. Ouvrir la page de téléchargement, ou scannez le code avec l'appareil photo de votre téléphone.