Termiyo

Datenschutz

Was wir erheben

Die kurze Fassung: deine Hosts, Schlüssel und Passwörter verlassen dein Gerät nicht, solange du die Synchronisierung nicht einschaltest — und selbst dann halten wir nur Geheimtext.

Diese Seite ist eine Übersetzung. Maßgeblich ist die englische Fassung: ein übersetzter Rechtstext kann etwas sagen, was das Original nicht gesagt hat, und wir sagen lieber vorher, welche Fassung gilt, als das später ausdiskutieren zu lassen.

Dein Tresor

Hosts, Identitäten, private Schlüssel, Passwörter, Snippets und gemerkte Host-Schlüssel liegen verschlüsselt auf deinem eigenen Rechner, unter einem Schlüssel, der aus deinem Master-Passwort abgeleitet ist. Dieses Passwort haben wir nicht und können es nicht ableiten.

Schaltest du die Synchronisierung ein, werden die verschlüsselten Datensätze auf unsere Server kopiert, damit deine anderen Geräte sie holen können. Verschlüsselt wird, bevor irgendetwas gesendet wird. Wer den Server betreibt — auch wir — sieht Datensatzgrößen und Zeitstempel, nicht Inhalte.

Was wir nicht erheben

Wir erheben nicht den Inhalt deiner Terminal-Sitzungen, nicht die Adressen der Server, zu denen du dich verbindest, nicht deine Benutzernamen und nicht deine Schlüssel. Es gibt kein Mitschreiben von Tastenanschlägen und keine Sitzungsaufzeichnung — außer du schaltest Sitzungsprotokolle ein, die unter derselben Verschlüsselung liegen wie alles andere.

Sprachtippen

Sprachtippen sendet nichts, bevor du zugestimmt hast: Wenn du zum ersten Mal auf das Mikrofon drückst, erklärt Termiyo, was passiert, und nimmt nichts auf, bis du zustimmst. Danach geht, was du sagst, über unseren Server an Deepgram, einen Spracherkennungsdienst, und der Text kommt als Entwurf zu dir zurück. Unser Server reicht die Aufnahme weiter und behält nichts davon. Für Sprachtippen musst du bei einem Termiyo-Konto angemeldet sein, und es wird jeden Monat auf die in deinem Plan enthaltene KI angerechnet.

Während du sprichst, bleibt der Ton im Arbeitsspeicher der App auf deinem Computer, und die App schneidet ihn an deinen Pausen in kurze Stücke und schickt jedes an den Server von Termiyo (bei einem langen Diktat schon, während du noch sprichst, den Rest, wenn du aufhörst). Der Server von Termiyo speichert keinen Ton: Er wird weder in unsere Datenbank noch in eine Datei noch in ein Log geschrieben, und auf dein Kontingent angerechnet wird die Zahl der KI-Tokens, die jedes Stück nach seiner Länge gekostet hat.

Bei jeder Anfrage bitten wir Deepgram, sie aus seinem Model Improvement Program herauszunehmen, und laut Deepgrams Dokumentation werden Daten solcher Anfragen nur so lange aufbewahrt, wie ihre Verarbeitung dauert; auf der Seite „Your Data at Deepgram“ steht, dass Deepgram dann weder den Ton noch den Text speichert, nachdem es geantwortet hat, und keine Modelle damit trainiert. Nichts, was du diktierst, erreicht ein Terminal oder den KI-Assistenten, bevor du im Entwurf auf einen Knopf drückst.

Diagnose

Termiyo sendet höchstens einmal in 24 Stunden einen kurzen Bericht über sich selbst, und er ist ab der Installation eingeschaltet. Er enthält die Version der App, deine Plattform und deinen Prozessor, die Art der Installation dieser Kopie, die Sprache der Oberfläche, ob nach Updates gesucht wird, und wie viele Absturzberichte in seinem eigenen Ordner liegen. Das ist die vollständige Liste. Er geht ohne Kennung irgendeiner Art, ein Bericht lässt sich also weder mit einem anderen noch mit dir verbinden, und hier wird über dich nichts aufbewahrt, das man nachsehen könnte. Nichts aus deinen Sitzungen reist mit: keine Hostnamen, keine Benutzernamen, keine Befehle, keine Ausgaben, keine Pfade, keine Keys. Termiyo sagt dir das beim ersten Start, und der Schalter, der es abschaltet, ist ein Klick weit weg unter Einstellungen → Hilfe. Fehlerberichte sind eine andere Sache: aus bei einer frischen Installation, aus nach einem Update, und aus, bis du sie selbst einschaltest.

Stürzt die App ab, schreibt das Betriebssystem seinen Dump in einen Ordner auf deinem eigenen Rechner. Einstellungen → Hilfe listet auf, was in diesem Ordner liegt, sagt in klaren Worten, was ein Dump enthalten kann, und öffnet ihn. Solange das Senden aus ist — und so beginnt jede Installation — bleibt der Dump dort, und einer geht nur weg, wenn du ihn selbst an einen Fehlerbericht hängst.

Wenn du es doch einschaltest: Der Dump wird über HTTPS an termiyo.com gesendet und dort aufbewahrt, damit die Leute, die Termiyo bauen, ihn in einem Debugger öffnen können. Er trägt den Dump selbst, unter dem Namen, den deine eigene Maschine dieser Datei gegeben hat, die Version, Plattform und Architektur sowie eine Kennung für diese Installation — erzeugt beim ersten Senden, sodass eine Installation, die das nie einschaltet, keine hat. Die Adresse, von der er kam, zeichnen wir nicht auf. Ein Dump über 2 MB wird gar nicht gesendet. Derselbe Bildschirm listet alles Gesendete auf und hat eine Schaltfläche, die unseren Server bittet, diese Berichte samt Dumps zu löschen.

Das ist keine allgemeine Haltung zum Datenschutz. Ein SSH-Client sieht die Hostnamen, Benutzernamen und Befehle, mit denen du Produktivsysteme erreichst. Ein Dump kann alles davon enthalten, und es gibt keine gefilterte Fassung eines Speicherabbilds — es ist Speicher, kein Formular. Deshalb ist das ein Schalter, den du suchen und umlegen musst, deshalb sagt dir der Bildschirm, auf dem er sitzt, vorher, was in der Datei steht, und deshalb ist es das Einzige auf dieser Seite, das sich dadurch ändert.

Was sich hier geändert hat — gesagt statt still korrigiert: In diesem Abschnitt stand früher, Fehlerberichte seien nicht bloß standardmäßig aus, sondern gar nicht vorhanden, es gebe hier nichts einzuschalten, und ein Bericht habe nirgendwohin zu gehen. Alle drei Aussagen galten für jeden Build vor dem, der die Upload-Adresse hinzugefügt hat, und diese Version hat sie falsch gemacht. Nicht geändert hat sich der Teil, auf den es ankommt, und er ist ohnehin der bessere Satz: Von deinem Rechner geht nichts weg, solange du das nicht einschaltest.

Kontodaten

Termiyo bittet dich bei einer frischen Installation, ein Konto anzulegen, und du kannst ablehnen und es weiter benutzen. Ein Konto enthält eine E-Mail-Adresse, einen Passwort-Verifier (nicht das Passwort), deine öffentlichen Schlüssel, den Stand deines Abonnements und — für jeden Rechner, auf dem du dich anmeldest — eine Bezeichnung: den eigenen Hostnamen dieses Rechners, mit seinem Betriebssystem in Klammern dahinter, und dazu, wann dieser Rechner uns zuletzt erreicht hat. Die Bezeichnung liegt so da, wie sie geschrieben ist, und nicht verschlüsselt, denn ihr Sinn ist gerade, dass du die Liste lesen und deine eigenen Rechner erkennen kannst. Lösche das Konto, und all das geht mit.

Kontakt

Fragen zu all dem gehen an info@termiyo.com.