Datenschutzhinweise für Stompi Wallet (Android)

Entwurf: Betreibername und Anschrift, Hoster, tatsächliche Serverprotokolle, Empfänger und Speicherfristen müssen vor der öffentlichen Veröffentlichung ergänzt und geprüft werden.

Verantwortlicher und Kontakt

[Vollständiger Name/Firma und ladungsfähige Anschrift ergänzen]
Thomas@stompi.de

Daten auf deinem Gerät

Wiederherstellungswörter werden mit Android Keystore verschlüsselt auf dem Gerät gespeichert. Die App übermittelt Wiederherstellungswörter und private Schlüssel nicht an Stompi-Server. Gespeicherte Kontakte und Empfängeradressen werden lokal verwaltet und nicht mit dem Server synchronisiert. Das Löschen einer Wallet entfernt die lokal verschlüsselten Wallet-Daten und zugehörigen Kontakte auf diesem Gerät. Ein zuvor erstelltes Backup und bereits veröffentlichte Blockchain-Transaktionen werden dadurch nicht gelöscht.

Explorer und Zahlungen

Für bestätigte Vorgänge, verfügbare Ausgänge der ersten Adresse und Neuigkeiten ruft die App stompi.tech über HTTPS ab. Dabei erhalten die Server die abgefragte öffentliche Stompi-Adresse sowie Verbindungsdaten einschließlich der IP-Adresse. Beim Senden übermittelt die App die lokal signierte Rohtransaktion an den Stompi-Server zur Verbreitung im Netzwerk. Daraus sind Transaktionsdaten öffentlich nachvollziehbar; Wiederherstellungswörter werden nicht übertragen. Öffentliche Blockchain-Daten können mit Personen verknüpfbar sein und lassen sich durch uns nicht aus unabhängigen Nodes entfernen.

Benachrichtigungen

Wenn du Benachrichtigungen aktivierst, prüft die App regelmäßig Neuigkeiten und bestätigte Eingänge an der ersten Empfangsadresse. Die Prüfung findet auf dem Gerät über die öffentlichen HTTPS-Endpunkte statt; Android und gegebenenfalls Google-Dienste können die Anzeige von Benachrichtigungen technisch unterstützen. Du kannst die Funktion in den App-Einstellungen deaktivieren.

Analyse, Werbung und Serverprotokolle

Stompi verwendet kein Werbe-SDK. Für technische Datenverarbeitung des QR-Scanner-SDKs siehe die Ergänzungen zu Version 0.7.0. [Hosting, Reverse Proxy, eingesetzte Bibliotheken und deren tatsächliche Datenverarbeitung prüfen; Serverprotokolle, Zwecke, Rechtsgrundlage nach Art. 6 DSGVO, Empfänger, Drittlandübermittlungen, Aufbewahrungsfristen und Löschverfahren konkret ergänzen.]

Deine Rechte

Nach Maßgabe der DSGVO kannst du Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen sowie einer Verarbeitung widersprechen und dich bei einer Datenschutzaufsichtsbehörde beschweren. Für Anfragen: Thomas@stompi.de. [Zuständige Aufsichtsbehörde ergänzen.] Lokale App-Daten kannst du durch Löschen der Wallet beziehungsweise der App entfernen; öffentliche Blockchain-Daten bleiben im Netzwerk erhalten.

Datenschutz der Webseite · Impressum

Ergänzungen für Stompi Wallet 0.7.0

Stand: 1. Oktober 2026. Diese Hinweise ergänzen die übrigen Angaben zu Verantwortlichem, Hosting, Explorer, Zahlungen und Betroffenenrechten.

Zugangsschlüssel und Registrierung der App-Installation

Die App erstellt einen eigenen Zugangsschlüssel im Android Keystore. Dieser ist getrennt von den Wallet-Schlüsseln. Sein privater Teil wird nicht an den Server übertragen. Beim ersten erfolgreichen Serverkontakt übermittelt die App den öffentlichen Zugangsschlüssel und eine Signatur als Besitznachweis an stompi.tech. Der Server speichert den öffentlichen Schlüssel, eine daraus abgeleitete Installationskennung, den Registrierungszeitpunkt und gegebenenfalls einen Sperrstatus. Dabei wird weder eine Hardware-ID noch ein Google-Konto von unserem App-Code abgefragt. Eine Installationskennung ist pseudonym und nicht mit einer anonymen Statistik gleichzusetzen.

Die Registrierung erfolgt automatisch beim Öffnen der App; nach einem erfolglosen Kontakt wird beim nächsten Start oder Sendeversuch erneut versucht. Ohne Netz bleiben lokale Wallet-Funktionen nutzbar. Der neue mobile Sende-Endpunkt setzt eine erfolgreiche Registrierung voraus. Das Löschen einer einzelnen Wallet entfernt diese Registrierung nicht.

Nachweise beim Senden

Vor dem Senden übermittelt die App Installationskennung, SHA-256-Hash der signierten Transaktion und einen Zugangsnachweis. Der Server stellt eine zufällige, 90 Sekunden gültige Einmal-Abfrage bereit. Die App signiert die Abfrage zusammen mit dem Transaktionshash und übermittelt anschließend die signierte Rohtransaktion. Der Server prüft diesen Nachweis und danach die Transaktion mit der Node. Diese Daten können Transaktionen einer Installation zuordnen. Die Blockchain-Signatur wird weiterhin lokal mit den Wallet-Schlüsseln erstellt.

Installationszähler und Speicherverhalten

Die Homepage veröffentlicht nur die Gesamtzahl registrierter Installationsschlüssel. Öffentliche Schlüssel, Kennungen und Registrierungszeitpunkte werden dort nicht veröffentlicht. Derselbe Schlüssel zählt nur einmal. Neuinstallation, Keystore-Verlust oder Löschen der App-Daten kann zu einer weiteren Zählung führen; die Zahl ist keine genaue Personen- oder Google-Play-Nutzerzahl.

Die aktuelle Serverversion löscht Registrierungen nicht automatisch nach einem festen Zeitraum. Sie bleiben bis zur administrativen Löschung gespeichert; ein Widerruf sperrt den Zugang, entfernt den Datensatz aber nicht. Erfolgreich verwendete Einmal-Abfragen werden entfernt; abgelaufene Einträge werden bei späteren Challenge- oder Sendeanfragen bereinigt. Die 90 Sekunden bezeichnen die Gültigkeit, nicht eine garantierte physische Löschfrist. Technische Zähler zur Anfragebegrenzung werden bei weiteren Anfragen bereinigt. Server- und Proxyprotokolle unterliegen den übrigen Hosting- und Protokollangaben dieser Erklärung.

Für Auskunft, Löschung oder Widerspruch zur serverseitigen Registrierung kannst du dich an Thomas@stompi.de wenden. Eine Löschung kann eine spätere Neuregistrierung durch die App nicht verhindern. Bei bereits öffentlich verbreiteten Blockchain-Transaktionen können wir eine Entfernung aus unabhängigen Nodes nicht veranlassen.

QR-Scanner und Google-Dienste

Zum optionalen Scannen wird Google Code Scanner über Google Play Services verwendet. Google beschreibt die Bildverarbeitung als lokal auf dem Gerät; Bilddaten und Scanergebnisse werden laut Google nicht von diesem Scanner gespeichert. Nach Übernahme einer Adresse können öffentliche Adresse und signierte Zahlung wie oben beschrieben an Stompi übertragen werden. Das Scannermodul kann beim ersten Gebrauch heruntergeladen werden. Ohne passende Google-Dienste kann eine Adresse weiterhin manuell eingefügt werden. Empfangs-QR-Codes werden lokal erzeugt.

Google dokumentiert für ML-Kit-Funktionen außerdem technische Geräte- und App-Informationen, Geräte- beziehungsweise Installationskennungen, Leistungswerte sowie Funktions- und Fehlerereignisse für Diagnose und Nutzungsanalyse. Die App aktiviert keine automatische Zoomfunktion. Angaben zu Google und möglichen internationalen Übermittlungen sind anhand der eingesetzten SDK-Version und Google-Dienste zu beurteilen. Weitere Informationen: Google: Datenoffenlegung für ML Kit, Google Code Scanner und Google-Datenschutzerklärung.

Geräteentsperrung und lokale Einstellungen

Der optionale App-Schutz verwendet die Android-Geräteauthentifizierung, etwa Fingerabdruck oder Geräte-PIN. Stompi erhält keine Fingerabdruckvorlagen und keine Geräte-PIN; die App erhält nur das Authentifizierungsergebnis. Sprachwahl, Anzeigeeinstellungen, Kontakte und Zahlungsstatus werden lokal gespeichert. Die App bietet keine Anmeldung mit Benutzerkonto.