Datenschutzerklärung
Stand: 18. September 2026
Kurz gesagt: tunnl. ist so gebaut, dass wir deine Nachrichten und Dateien nicht lesen können. Wir speichern nur, was für den Betrieb nötig ist, keine IP-Adressen, und löschen fast alles automatisch nach kurzer Zeit. Es gibt keine Werbung, kein Tracking und keine Analyse-Werkzeuge von Dritten.
1. Wer ist verantwortlich?
xoox ag, Unter Sidhalden 16, 6010 Kriens, Schweiz
E-Mail: hi@xooxag.com · oder direkt über ein Echo in tunnl.
Wir bearbeiten Personendaten nach dem Schweizer Datenschutzgesetz (DSG). Soweit für Personen in der EU/im EWR die Datenschutz-Grundverordnung (DSGVO) gilt, stützen wir uns auf Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes, den du nutzt) und lit. f DSGVO (berechtigtes Interesse an einem sicheren, missbrauchsfreien Betrieb).
2. Das Prinzip: Ende-zu-Ende-Verschlüsselung im Browser
Nachrichten, Dateien und Dateinamen werden in deinem Browser verschlüsselt, bevor sie übertragen werden (AES-256-GCM). Der Schlüssel steht im Link hinter dem Zeichen #. Diesen Teil senden Browser nie an einen Server, er erscheint deshalb auch in keinem Server-Protokoll. Auch der Token, der eine Konversation kennzeichnet, steht hinter dem #. Ein optionales Passwort verlässt deinen Browser nie.
Auf unserem Server liegen daher nur verschlüsselte Daten, die weder wir noch unser Hosting-Anbieter lesen können. Das gilt auch für die Liste der Konversationen in deinem Konto: Sie ist mit einem Schlüssel verschlüsselt, der nur in deinem Browser liegt.
Wie das technisch funktioniert, erklären wir unter So funktioniert tunnl.
3. Welche Daten wir bearbeiten
3.1 Nachrichten und Konversationen (mit oder ohne Konto)
- Verschlüsselte Inhalte von Nachrichten und angehängten Dateien.
- Prüfwerte (Hashes) der Links und des Zugangsschlüssels, damit nur berechtigte Personen eine Konversation abrufen können. Aus Hashes lassen sich die Links nicht zurückrechnen.
- Option des Kontos («seelisbrg», «gotthrd») samt Ablaufdatum und, falls per Geschenk-Code freigeschaltet, die Verknüpfung zu diesem Code. Codes selbst speichern wir nur als Hash.
- Technische Angaben ohne Inhalt: Zeitpunkt der Erstellung (auf die Stunde gerundet), Zeitpunkt einzelner Nachrichten, ob sie gelesen und ob sie bearbeitet wurden, Anzahl Nachrichten, Ablaufzeit, ob ein Passwort gesetzt ist, Anzahl falscher Versuche, Grösse und Ablaufzeit von Dateien.
3.2 Schutz vor Missbrauch – ohne IP-Adressen
Um massenhafte Anfragen zu bremsen, zählen wir Anfragen pro Tag. Dafür wird deine IP-Adresse im Arbeitsspeicher mit einem täglich wechselnden Geheimnis zu einem Einwegwert verrechnet (HMAC). Gespeichert wird nur dieser Wert zusammen mit einem Zähler, höchstens 24 Stunden lang. Die IP-Adresse selbst speichert tunnl. nicht, und der Wert lässt sich nicht auf sie zurückführen.
3.3 Konto (freiwillig)
- E-Mail-Adresse: verschlüsselt gespeichert. Entschlüsselt wird sie nur zum Versand von E-Mails (Anmeldecodes, Hinweise) und in unserer Kontoverwaltung, etwa um bei Missbrauch ein Konto zu sperren. Zum Wiederfinden deines Kontos dient ein Prüfwert (HMAC).
- Anmeldecodes: nur als Prüfwert, 15 Minuten gültig, spätestens nach einem Tag gelöscht.
- Sitzung: ein Cookie (siehe Ziffer 4). Auf dem Server liegt nur ein Prüfwert der Sitzungs-ID mit Ablaufzeit.
- Kontoschlüssel: ein Prüfwert und eine mit deinem Wiederherstellungscode verschlüsselte Kopie. Den Code selbst kennen wir nicht.
- Verschlüsselte Konversationsliste mit Links und selbst gewählten Bezeichnungen.
- Anzeigename: den Namen, den du selbst festlegst, speichern wir im Klartext. Er ist für dein Gegenüber sichtbar, sobald du eine Konversation im Konto speicherst. Ohne eigenen Namen wird ein zufälliger Fantasiename angezeigt.
- Passkeys: öffentlicher Schlüssel, Kennung, von dir vergebener Name, Erstellungs- und letztes Nutzungsdatum. Fingerabdruck- oder Gesichtsdaten erreichen uns nie, sie bleiben auf deinem Gerät.
- Anhänge: Zuordnung zu deinem Konto, Grösse, Status und Ablaufzeit. Name und Dateityp nur verschlüsselt.
- Datum der Kontoeröffnung und Tag der letzten Nutzung.
- E-Mail-Hinweise (nur wenn du sie einschaltest): ob sie eingeschaltet sind, deine Sprache und wann zuletzt ein Hinweis verschickt wurde. Der Hinweis enthält weder Inhalt noch Namen.
- Sperrvermerk: Sperren wir ein Konto wegen Missbrauchs, speichern wir Zeitpunkt und einen kurzen internen Grund.
3.4 Gebrandeter Versand (Option «gotthrd»)
Mit dieser Option kann tunnl. das Benachrichtigungs-Mail in deinem Namen verschicken. Dafür bearbeiten wir:
- Absenderprofil: Firmenname, Antwortadresse und Logo – im Klartext, weil sie im Mail sichtbar sein müssen. Das Logo liegt im Mail selbst und wird nicht von einem Server nachgeladen.
- Empfängeradresse, Betreff und Begleittext: gehen erst im Moment des Versands an uns, werden für das Mail verwendet und nicht gespeichert. Wie viele solche Mails ein Konto pro Tag versendet, zählen wir für das Tageslimit.
- Der Link mit dem Schlüssel: Verschickt tunnl. das Mail, läuft der Link im Moment des Versands durch unseren Server. Wir speichern ihn nicht. Mit einem Passwort auf der Nachricht nützt der Link allein niemandem – auch uns nicht.
- Absendername in der Konversation: Wer so verschickt, erscheint auf der Seite mit der Nachricht unter dem Firmennamen statt unter dem Anzeigenamen. Der Name stammt aus dem Absenderprofil; gespeichert wird dazu nur die Angabe, dass diese Konversation gebrandet ist. Sichtbar ist er für die Person mit dem Link.
- Adressbuch und Textbausteine: mit deinem Kontoschlüssel verschlüsselt. Wir können sie nicht lesen.
3.5 Echo (Nachrichten an uns)
Ein Echo ist eine normale verschlüsselte Konversation. Der Zugang dazu wird in deinem Browser für unser Team-Konto versiegelt, sodass nur wir ihn öffnen können. Für das Tageslimit von 5 Echos speichern wir, von welchem Konto ein Echo stammt, und löschen diese Angabe nach spätestens zwei Tagen. Deinen Anzeigenamen sehen wir wie jedes Gegenüber.
3.6 Nutzungsstatistik ohne Personenbezug
Um tunnl. zu betreiben und zu verbessern, zählen wir Ereignisse als Tagessummen: Seitenaufrufe pro Seite, ungefähre Besucherzahl (über den anonymen Tageswert aus Ziffer 3.2), erstellte und abgeholte Nachrichten sowie Antworten (jeweils, ob mit oder ohne Konto), Uploads, neue Konten, Anmeldungen und gebremste Anfragen. Dazu die Domain der verweisenden Website (ohne Pfad), eine Kampagnenkennung aus dem Link (z. B. ?ref=newsletter), der Gerätetyp (Handy, Tablet, Computer) und die Sprache. Einzelne Aufrufe, Personen oder Konten lassen sich daraus nicht erkennen. Die Summen löschen wir nach 400 Tagen. Es werden dafür keine Cookies gesetzt und keine Dienste von Dritten verwendet.
3.7 Protokolle unseres Hosting-Anbieters
Wie bei jeder Website protokolliert unser Hosting-Anbieter technische Zugriffe, zum Beispiel IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser-Kennung, sowie den Versand von E-Mails (Empfängeradresse, Zeitpunkt). Das dient dem Betrieb und der Sicherheit der Server. Diese Protokolle enthalten weder Inhalte noch Schlüssel noch Hinweise darauf, welche Konversation geöffnet wurde. Aufbewahrt und gelöscht werden sie nach den Fristen des Anbieters; wir werten sie nicht aus.
4. Cookies und Speicher im Browser
- Cookie
tr_acc– nur wenn du dich anmeldest: hält deine Sitzung (12 Stunden, mit «Gerät merken» 30 Tage). Technisch notwendig. - Lokaler Browserspeicher: dein Kontoschlüssel (mit «Gerät merken» dauerhaft, sonst bis zum Schliessen des Browsers), deine Wahl hell/dunkel, ob Browser-Hinweise eingeschaltet sind, der zuletzt gemeldete Nachrichtenstand und kurzzeitige Hilfswerte (z. B. Rücksprung nach der Anmeldung; Konversationen, die du vor der Anmeldung in diesem Tab geöffnet hast, bis zur Übernahme ins Konto). Diese Daten verlassen deinen Browser nicht. Browser-Hinweise auf neue Nachrichten erzeugt dein Browser selbst; es wird kein Push-Dienst von Dritten verwendet.
Wir verwenden keine Tracking-, Werbe- oder Analyse-Cookies und binden keine Inhalte von Dritten ein (keine externen Schriften, Skripte oder Karten).
5. Wie lange wir Daten aufbewahren
| Daten | Löschung |
|---|---|
| Erste Nachricht | beim Öffnen; ungeöffnet nach der gewählten Abholfrist (1 Minute bis 3 Tage, bei Echos 14 Tage) |
| 🔥-Nachrichten | nach dem ersten Anzeigen |
| Konversation | 30 Tage nach der letzten Aktivität, nach 10 falschen Versuchen oder auf Knopfdruck; danach bleibt 7 Tage lang nur der Status ohne Inhalt |
| Dateien | nach 1, 3 oder 7 Tagen – mit Option «seelisbrg»/«gotthrd» bis zu 12 Monaten –, früher auf Wunsch; 🔥-Dateien nach dem ersten Herunterladen; nicht verschickte nach 1 Stunde. Wird eine Datei erneut angehängt, bleibt sie gespeichert, bis die letzte Frist abgelaufen ist |
| Missbrauchs-Zähler | nach höchstens 24 Stunden |
| Anmeldecodes · Sitzungen | nach Ablauf (Codes spätestens nach 1 Tag) |
| Nutzungsstatistik (Tagessummen) | nach 400 Tagen |
| Konto mit Liste, Name, Passkeys | wenn du das Konto löschst (im Konto unter «Konto löschen») |
| Absenderprofil · Adressbuch · Textbausteine | bis du sie änderst oder löschst; spätestens mit dem Konto |
| Empfängeradresse, Betreff und Link eines gebrandeten Mails | gar nicht – sie werden nur für den Versand verwendet |
Unser Hosting-Anbieter erstellt Sicherungskopien. Darin können gelöschte, weiterhin verschlüsselte Daten bis zum Ablauf der jeweiligen Sicherung enthalten sein.
6. Wer Daten erhält
- Hosting: METANET AG, Josefstrasse 218, 8005 Zürich. Die Server stehen gemäss Anbieter in Rechenzentren in der Schweiz. METANET bearbeitet die Daten in unserem Auftrag.
- E-Mail: Anmeldecodes, Hinweise auf neue Nachrichten und – mit der Option «gotthrd» – die Mails deines gebrandeten Versands gehen über den Mailserver unseres Hosting-Anbieters. Zugestellt werden sie vom E-Mail-Dienst, den du verwendest.
- Behörden: nur, wenn wir gesetzlich dazu verpflichtet sind. Auch dann können wir nur herausgeben, was bei uns liegt – Inhalte ausschliesslich verschlüsselt.
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Eine Übermittlung ins Ausland findet durch uns nicht statt.
7. Sicherheit
Alle Verbindungen sind mit HTTPS verschlüsselt. Inhalte sind Ende-zu-Ende verschlüsselt, Passwörter werden mit PBKDF2 (600 000 Runden) verarbeitet, E-Mail-Adressen verschlüsselt gespeichert. tunnl. schützt nicht vor einem kompromittierten Gerät oder davor, dass jemand mit dem vollständigen Link die Nachricht öffnet oder Inhalte weitergibt.
8. Deine Rechte
Du kannst Auskunft über deine Daten verlangen sowie deren Berichtigung, Löschung oder Herausgabe. Dein Konto kannst du jederzeit selbst löschen; Konversationen löschen sich automatisch oder per Knopfdruck. Da Inhalte verschlüsselt sind, können wir Auskunft nur über Daten geben, die wir lesen können – etwa deine E-Mail-Adresse, deinen Anzeigenamen, Passkey-Namen und Zeitangaben.
Schreib uns dazu an hi@xooxag.com. Du hast zudem das Recht, dich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu beschweren, in der EU/im EWR bei der Aufsichtsbehörde deines Wohnsitzlandes.
9. Änderungen
Wenn sich tunnl. ändert, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.

