Finn Datenschutzerklärung
Gültig ab: 2026-08-14 · Gilt für: Finn Mobile-App (iOS, Android) und die Finn Backend-Dienste.
Hinweis zur Übersetzung. Diese deutsche Fassung dient der besseren Verständlichkeit. Maßgeblich und rechtlich verbindlich ist die englische Originalfassung.
Die Kurzfassung
Finn verschlüsselt Ihre Dateien und Nachrichten auf Ihrem Gerät, bevor sie es verlassen, und identifiziert Sie über eine zufällige Kennung statt über eine E-Mail-Adresse oder Telefonnummer. Wir erheben keine Analysedaten und liefern keine Tracker aus.
Was wir speichern, und in welcher Form
| Daten | Wo | In welcher Form |
|---|---|---|
| Ihre Medien (Fotos, Videos, Dokumente) | Ihr Gerät und unser Objektspeicher | AES-256-GCM-Chiffrat. Auf Ihrem Gerät verschlüsselt; der Klartext erreicht uns nie. |
Ihre Dateischlüssel (wrapped_dek_user) |
Ihr Gerät | Der Schlüssel jeder Datei, verschlüsselt mit einem aus Ihrer PIN abgeleiteten Schlüssel (Argon2id). Ohne Ihre PIN wertlos. |
| Nachrichten während der Übertragung | Unsere Server, bis zur Zustellung | Signal-Protocol-Chiffrat (X3DH + Double Ratchet). Während der Zustellung halten wir zu keiner Nachricht den Schlüssel. |
| Backup des Chatverlaufs | Unsere Datenbank | Vor dem Hochladen auf Ihrem Gerät verschlüsselt; wir speichern ausschließlich Chiffrat. Wird automatisch gesichert, niemals aus einem Täuschungs-Tresor. |
Routing-Identität (velum_id) |
Unsere Datenbank | Eine zufällige Kennung. Keine E-Mail, keine Telefonnummer, kein Name. |
| Wiederherstellungs-Kit (optional, standardmäßig aus) | Unsere Datenbank | Auf Ihrem Gerät mit einem Schlüssel versiegelt, der aus Ihren ausgedruckten Wiederherstellungscodes abgeleitet wird. Es enthält, was ein Ersatzgerät braucht, um diesen Tresor zu erreichen. Wir können es nicht öffnen — die Codes existieren nur auf Ihrem Papier, und kein Schlüssel von uns entschlüsselt es. Ein- und ausschaltbar unter Einstellungen → Cloud-Wiederherstellung. |
| Käufe | Unsere Datenbank | Werden direkt von Apple oder Google abgewickelt. Unser Server prüft den signierten Beleg des Stores und speichert nur die daraus folgende Berechtigung, verknüpft mit Ihrer Routing-Kennung. Wir sehen niemals Kartennummern. Siehe „Zahlungen“. |
| Absturzprotokolle / Analysedaten | — | Keine. Keine Analyse-SDKs, keine Tracker von Dritten, keine Werbe-IDs. |
Wie Ihre Daten verschlüsselt werden
- Jede Datei erhält einen eigenen Zufallsschlüssel. Dieser wird auf Ihrem Gerät mit einem aus Ihrer PIN abgeleiteten Schlüssel verschlüsselt (Argon2id), sodass die Klartextdatei und ihr Schlüssel nirgendwo außer auf Ihrem Gerät existieren.
- Dateien werden vor jedem Upload auf Ihrem Gerät mit AES-256-GCM verschlüsselt. Unsere Server und unser Objektspeicher erhalten ausschließlich Chiffrat.
- Die Zustellung ist Ende-zu-Ende-verschlüsselt über das Signal-Protokoll. Nachrichtenschlüssel entstehen auf Ihrem Gerät und dem Ihres Gegenübers; während der Übertragung halten unsere Server ein Chiffrat, zu dem sie keinen Schlüssel haben.
- Ihr Chatverlauf wird auf Ihrem Gerät verschlüsselt, bevor er gesichert wird. Das auf unseren Servern gespeicherte Backup ist Chiffrat.
Was wir ausdrücklich NICHT erheben
- Keine Analysedaten, Nutzungsstatistiken oder Telemetrie
- Keine Werbe-Identifikatoren
- Keine Uploads des Adressbuchs (Kontakte, die Sie anlegen, bleiben auf Ihrem Gerät)
- Kein Browserverlauf erreicht uns. Die Web-Engine selbst speichert ohnehin nichts — Tabs laufen im Inkognito-Modus ohne dauerhafte Cookies oder Cache, und die Inhaltsfilterung läuft auf dem Gerät. Finn führt allerdings einen eigenen Verlauf und merkt sich offene Tabs auf Ihrem Gerät, innerhalb der verschlüsselten Datenbank, damit der Browser dort weitermachen kann, wo Sie aufgehört haben, und damit Sie Besuchtes durchsuchen können. Dieser Datensatz ist genau wie Ihre Fotos und Nachrichten durch Ihre PIN geschützt, verlässt das Gerät nie, ist in keinem Backup enthalten, das wir halten, und lässt sich jederzeit in den Einstellungen löschen oder ganz abschalten. Ein Täuschungs-Tresor führt einen eigenen, getrennten Verlauf.
- Überhaupt nichts aus dem Chatverlauf eines Täuschungs-Tresors. Das oben beschriebene automatische Backup läuft nur für Ihren echten Tresor: Ein Täuschungs-Tresor teilt sich dieselbe Routing-Identität, sodass seine Sicherung genau den echten Verlauf überschreiben würde, den er verbergen soll. Chats in einem Täuschungs-Tresor bleiben auf dem Gerät.
- Keine Medien, Nachrichteninhalte, Tags, Albennamen oder Suchanfragen im Klartext
Verarbeitung auf dem Gerät
Die Texterkennung (OCR), mit der Sie Text in Ihren Fotos durchsuchen können, läuft vollständig auf Ihrem Gerät mit lokalen Machine-Learning-Modellen. Kein Bild wird zur Analyse hochgeladen, und der erkannte Text wird ausschließlich in Ihrer verschlüsselten lokalen Datenbank gespeichert — er wird uns nie übermittelt.
Löschung
Wird ein Element aus dem Tresor gelöscht, werden seine Schlüssel vernichtet und die verschlüsselte Datei wird von Ihrem Gerät und aus unserem Objektspeicher entfernt. Da die Datei ohnehin nur als Chiffrat existierte, macht die Vernichtung jeder Kopie ihres Schlüssels sie dauerhaft unlesbar. Das ist es, was „sicheres Löschen“ auf modernen Telefonen bedeutet.
Eines wollen wir dabei präzise sagen: Auf Flash-Speicher löscht das Überschreiben einer Datei die zugrunde liegenden Daten nicht zuverlässig — durch Wear-Levelling können die alten Blöcke physisch bestehen bleiben, ganz gleich, was die App tut. Jede App, die auf einem Telefon eine „mehrfache militärische Löschung“ verspricht, beschreibt etwas, das die Hardware gar nicht zulässt. Finns Löschgarantie ist kryptografisch (der Schlüssel ist weg), zusammen mit der Festplattenverschlüsselung, die Ihr Betriebssystem ohnehin bereitstellt.
Wenn Sie Ihr Konto löschen, entfernt das Ihre Routing-Identität, Ihre Prekeys, das gespeicherte Chiffrat und jedes Kaufjournal. Da wir keine Kontaktdaten halten, ist die Löschung endgültig und anonym.
Zahlungen
Die App enthält keine Guthaben-Wallet. Der einzige Kauf ist Finn Premium, das Abo, das die Grenze von 100 Objekten aufhebt; wenn Sie es kaufen, wird der Kauf direkt von Apple oder Google abgewickelt.
Es gibt keinen Zahlungsvermittler und kein Zahlungs-SDK in der App: Die App spricht mit StoreKit oder Play Billing, und unser Server prüft den signierten Beleg selbst bei Apple oder Google. Gespeichert wird die Berechtigung, die dieser Beleg gewährt, verknüpft mit Ihrer anonymen Routing-Kennung. Wir erhalten niemals Kartennummern, Rechnungsadressen oder das Konto, mit dem Sie bezahlt haben.
Weitergabe von Daten
Wir verkaufen, vermieten und teilen nichts. Wir halten keine Kontaktdaten, keine Zahlungsidentität und kein Analyseprofil, es gibt also sehr wenig über Sie, das wir jemandem geben könnten. Wo uns ein gültiges rechtliches Verfahren erreicht, antworten wir so, wie das Gesetz es verlangt.
Exportrechtliche Einstufung der Verschlüsselung
Finn verwendet ausschließlich standardisierte, öffentlich verfügbare kryptografische Verfahren
(AES-256-GCM, Argon2id, X25519/Ed25519 über das Signal-Protokoll, SQLCipher/AES-256 für die lokale
Datenbank). Die App stuft sich selbst als mass-market encryption exempt nach EAR §740.13(b) ein;
ITSAppUsesNonExemptEncryption ist auf false gesetzt, und der jährlich erforderliche
Selbsteinstufungsbericht wird beim BIS eingereicht.
Änderungen
Wesentliche Änderungen werden hier mit einem neuen Gültigkeitsdatum veröffentlicht.
Kontakt: finn@lovingleash.com
Finn Privacy Policy
Effective date: 2026-08-14 · Applies to: Finn mobile app (iOS, Android) and Finn backend services.
The short version
Finn encrypts your files and messages on your device before they go anywhere, and identifies you by a random ID instead of an email address or phone number. We collect no analytics and ship no trackers.
What we store, and in what form
| Data | Where | In what form |
|---|---|---|
| Your media (photos, videos, documents) | Your device, and our object storage | AES-256-GCM ciphertext. Encrypted on your device; plaintext never reaches us. |
Your file keys (wrapped_dek_user) |
Your device | Each file's key, encrypted under a key derived from your PIN with Argon2id. Useless without your PIN. |
| Messages in transit | Our servers, until delivered | Signal Protocol ciphertext (X3DH + Double Ratchet). We never hold the keys to a message while it is being delivered. |
| Chat history backup | Our database | Encrypted on your device before upload; we store only ciphertext. Backed up automatically, and never from a decoy vault. |
Routing identity (velum_id) |
Our database | A random identifier. No email, no phone number, no name. |
| Recovery kit (optional, off by default) | Our database | Sealed on your device to a key derived from your printed recovery codes. It holds what a replacement phone needs to reach this vault. We cannot open it — the codes exist only on your paper, and no key of ours decrypts it. Turn it on or off in Settings → Cloud recovery. |
| Purchases | Our database | Processed by Apple or Google directly. Our server checks the store's signed receipt and records only what it grants, against your routing ID. We never see card numbers. See "Payments". |
| Crash logs / analytics | — | None. No analytics SDKs, no third-party trackers, no advertising identifiers. |
How your data is encrypted
- Every file gets its own random key. That key is encrypted under a key derived from your PIN (Argon2id) on your device, so the plaintext file and its key never exist anywhere but on your device.
- Files are encrypted with AES-256-GCM on your device before anything is uploaded. Our servers and object storage receive only ciphertext.
- Delivery is end-to-end encrypted using the Signal Protocol. Message keys are generated on your device and your correspondent's; while a message is in transit our servers hold ciphertext they have no key for.
- Your chat history is encrypted on your device before it is backed up. The backup stored on our servers is ciphertext.
What we explicitly do NOT collect
- No analytics, usage statistics, or telemetry
- No advertising identifiers
- No address book uploads (contacts you add stay on your device)
- No browsing history reaches us. The web engine itself still stores nothing — tabs run in incognito mode with no cookie or cache persistence, and content blocking runs on-device. Finn does keep its own history and open tabs on your device, inside the encrypted database, so the browser can restore where you left off and let you search what you visited. That record is protected by your PIN exactly like your photos and messages, never leaves the device, is not part of any backup we hold, and can be cleared at any time (or switched off entirely) in Settings. A decoy vault keeps a separate history of its own.
- Nothing at all from a decoy vault's chat history. The automatic backup described above runs only for your real vault: a decoy shares the same routing identity, so backing one up would overwrite the real history it exists to hide. Chats you hold in a decoy vault stay on the device.
- No plaintext media, message contents, tags, album names, or search queries
On-device processing
Text recognition (OCR) for searching text inside your photos runs entirely on your device using on-device machine-learning models. No image is uploaded for analysis, and the extracted text is stored only in your encrypted local database — it is never sent to us.
Deletion
Deleting a vault item destroys its keys, and the encrypted file is deleted from your device and from our object storage. Because the file only ever existed as ciphertext, destroying every copy of its key makes it permanently unreadable. This is what "secure deletion" means on modern phones.
We want to be precise about one thing: on flash storage, overwriting a file does not reliably erase the underlying data — wear-levelling means the old blocks may physically persist regardless of what the app does. Any app claiming a "multi-pass military wipe" on a phone is describing something the hardware doesn't actually let it do. Finn's deletion guarantee is cryptographic (the key is gone), combined with the full-disk encryption your operating system already provides.
Deleting your account removes your routing identity, prekeys, stored ciphertext, and any purchase ledger. Because we hold no contact details, deletion is final and anonymous.
Payments
The app contains no credits wallet. The only purchase is Finn Premium, the subscription that lifts the 100-item limit; if you buy it, the purchase is processed by Apple or Google directly.
There is no payment intermediary and no payment SDK in the app: the app talks to StoreKit or Play Billing, and our server verifies the signed receipt with Apple or Google itself. What we store is the entitlement that receipt grants, against your anonymous routing ID. We never receive card numbers, billing addresses, or the account you paid with.
Data sharing
We sell, rent, and share nothing. We hold no contact details, no payment identity and no analytics profile, so there is very little about you to hand anyone. Where we receive valid legal process, we respond as the law requires.
Encryption export classification
Finn uses exclusively standard, publicly available cryptographic primitives (AES-256-GCM,
Argon2id, X25519/Ed25519 via the Signal Protocol, SQLCipher/AES-256 for the local database). The
app self-classifies as mass-market encryption exempt under EAR §740.13(b);
ITSAppUsesNonExemptEncryption is set to false, and the required annual self-classification
report is filed with BIS.
Changes
Material changes are posted here with a new effective date.
Contact: finn@lovingleash.com
Politique de confidentialité de Finn
Date d'entrée en vigueur : 2026-08-14 · S'applique à : l'application mobile Finn (iOS, Android) et aux services backend de Finn.
Note sur la traduction. Cette version française est fournie pour votre confort de lecture. Seule la version anglaise fait foi.
En bref
Finn chiffre vos fichiers et vos messages sur votre appareil avant qu'ils n'aillent où que ce soit, et vous identifie par un identifiant aléatoire plutôt que par une adresse e-mail ou un numéro de téléphone. Nous ne collectons aucune statistique d'usage et n'embarquons aucun traqueur.
Ce que nous stockons, et sous quelle forme
| Données | Où | Sous quelle forme |
|---|---|---|
| Vos médias (photos, vidéos, documents) | Votre appareil, et notre stockage objet | Chiffré en AES-256-GCM. Chiffré sur votre appareil ; le clair ne nous parvient jamais. |
Les clés de vos fichiers (wrapped_dek_user) |
Votre appareil | La clé de chaque fichier, chiffrée avec une clé dérivée de votre code PIN (Argon2id). Inutilisable sans votre PIN. |
| Messages en transit | Nos serveurs, jusqu'à la remise | Chiffré via le Signal Protocol (X3DH + Double Ratchet). Nous ne détenons jamais la clé d'un message pendant son acheminement. |
| Sauvegarde de l'historique des conversations | Notre base de données | Chiffrée sur votre appareil avant l'envoi ; nous ne stockons que du chiffré. Sauvegardée automatiquement, et jamais depuis un coffre-fort leurre. |
Identité de routage (velum_id) |
Notre base de données | Un identifiant aléatoire. Pas d'e-mail, pas de numéro de téléphone, pas de nom. |
| Kit de récupération (facultatif, désactivé par défaut) | Notre base de données | Scellé sur votre appareil avec une clé dérivée de vos codes de récupération imprimés. Il contient ce qu'il faut à un téléphone de remplacement pour retrouver ce coffre-fort. Nous ne pouvons pas l'ouvrir — les codes n'existent que sur votre papier, et aucune clé de notre côté ne le déchiffre. Activable ou désactivable dans Réglages → Récupération cloud. |
| Achats | Notre base de données | Traités directement par Apple ou Google. Notre serveur vérifie le reçu signé de la boutique et n'enregistre que le droit qu'il accorde, associé à votre identifiant de routage. Nous ne voyons jamais de numéros de carte. Voir « Paiements ». |
| Journaux de plantage / statistiques | — | Aucun. Aucun SDK d'analyse, aucun traqueur tiers, aucun identifiant publicitaire. |
Comment vos données sont chiffrées
- Chaque fichier reçoit sa propre clé aléatoire. Cette clé est chiffrée sur votre appareil avec une clé dérivée de votre PIN (Argon2id), de sorte que le fichier en clair et sa clé n'existent nulle part ailleurs que sur votre appareil.
- Les fichiers sont chiffrés en AES-256-GCM sur votre appareil avant tout envoi. Nos serveurs et notre stockage objet ne reçoivent que du chiffré.
- L'acheminement est chiffré de bout en bout via le Signal Protocol. Les clés de message sont générées sur votre appareil et sur celui de votre correspondant ; pendant le transit, nos serveurs détiennent un chiffré dont ils n'ont aucune clé.
- Votre historique de conversation est chiffré sur votre appareil avant d'être sauvegardé. La sauvegarde conservée sur nos serveurs est du chiffré.
Ce que nous ne collectons explicitement PAS
- Aucune statistique d'usage, mesure d'audience ou télémétrie
- Aucun identifiant publicitaire
- Aucun envoi du carnet d'adresses (les contacts que vous ajoutez restent sur votre appareil)
- Aucun historique de navigation ne nous parvient. Le moteur web lui-même ne conserve rien — les onglets tournent en navigation privée, sans persistance de cookies ni de cache, et le blocage de contenu s'exécute sur l'appareil. Finn conserve toutefois son propre historique et ses onglets ouverts sur votre appareil, dans la base de données chiffrée, afin que le navigateur puisse reprendre où vous en étiez et que vous puissiez rechercher ce que vous avez consulté. Cet enregistrement est protégé par votre PIN exactement comme vos photos et vos messages, ne quitte jamais l'appareil, ne fait partie d'aucune sauvegarde que nous détenons, et peut être effacé à tout moment — ou désactivé entièrement — dans les Réglages. Un coffre-fort leurre tient son propre historique, séparé.
- Absolument rien de l'historique de conversation d'un coffre-fort leurre. La sauvegarde automatique décrite ci-dessus ne s'exécute que pour votre vrai coffre-fort : un leurre partage la même identité de routage, si bien que le sauvegarder écraserait justement l'historique réel qu'il existe pour masquer. Les conversations d'un coffre-fort leurre restent sur l'appareil.
- Aucun média, contenu de message, étiquette, nom d'album ou requête de recherche en clair
Traitement sur l'appareil
La reconnaissance de texte (OCR), qui vous permet de rechercher du texte dans vos photos, s'exécute entièrement sur votre appareil avec des modèles d'apprentissage automatique locaux. Aucune image n'est envoyée pour analyse, et le texte extrait n'est stocké que dans votre base de données locale chiffrée — il ne nous est jamais transmis.
Suppression
Supprimer un élément du coffre-fort détruit ses clés, et le fichier chiffré est effacé de votre appareil et de notre stockage objet. Comme le fichier n'a jamais existé qu'à l'état chiffré, détruire chaque copie de sa clé le rend définitivement illisible. C'est ce que « suppression sécurisée » veut dire sur un téléphone moderne.
Nous tenons à être précis sur un point : sur une mémoire flash, réécrire un fichier n'efface pas de façon fiable les données sous-jacentes — le nivellement d'usure fait que les anciens blocs peuvent subsister physiquement, quoi que fasse l'application. Toute application qui promet un « effacement militaire multi-passes » sur un téléphone décrit quelque chose que le matériel ne lui permet pas de faire. La garantie de suppression de Finn est cryptographique (la clé a disparu), combinée au chiffrement intégral du disque que votre système d'exploitation assure déjà.
Supprimer votre compte retire votre identité de routage, vos préclés, le chiffré stocké et tout registre d'achat. Comme nous ne détenons aucune coordonnée, la suppression est définitive et anonyme.
Paiements
L'application ne contient pas de portefeuille de crédits. Le seul achat est Finn Premium, l'abonnement qui lève la limite de 100 éléments ; si vous l'achetez, l'achat est traité directement par Apple ou Google.
Il n'y a ni intermédiaire de paiement ni SDK de paiement dans l'application : l'application dialogue avec StoreKit ou Play Billing, et notre serveur vérifie lui-même le reçu signé auprès d'Apple ou de Google. Ce que nous stockons, c'est le droit accordé par ce reçu, associé à votre identifiant de routage anonyme. Nous ne recevons jamais de numéro de carte, d'adresse de facturation ni le compte utilisé pour payer.
Partage des données
Nous ne vendons, ne louons et ne partageons rien. Nous ne détenons aucune coordonnée, aucune identité de paiement et aucun profil analytique : il y a donc très peu de choses vous concernant que nous pourrions remettre à qui que ce soit. Lorsqu'une procédure judiciaire valide nous parvient, nous y répondons comme la loi l'exige.
Classification à l'exportation du chiffrement
Finn n'utilise que des primitives cryptographiques standard et publiquement disponibles
(AES-256-GCM, Argon2id, X25519/Ed25519 via le Signal Protocol, SQLCipher/AES-256 pour la base de
données locale). L'application s'auto-classe comme mass-market encryption exempt au titre de
l'EAR §740.13(b) ; ITSAppUsesNonExemptEncryption est défini à false, et le rapport annuel
d'auto-classification requis est déposé auprès du BIS.
Modifications
Les changements substantiels sont publiés ici avec une nouvelle date d'entrée en vigueur.
Contact : finn@lovingleash.com