BLE Notfall-Mesh ← Startseite / Home

Datenschutzerklärung

BLE Notfall-Mesh · Stand: 10. August 2026 · English version below

Das Wichtigste zuerst

Diese App hat keine Server. Es gibt keine Konten, keine Registrierung, keine Telefonnummer und keine Anmeldung. Es werden keinerlei Daten an uns oder an Dritte übertragen — nicht beim Start, nicht im Betrieb, nie. Die App enthält keine Analysewerkzeuge, keine Werbung und keine Tracker.

Alles, was die App speichert, liegt ausschließlich auf deinem Gerät. Nachrichten reisen ausschließlich per Bluetooth Low Energy von Gerät zu Gerät.

Verantwortlich

Lars Stahl
Florapromenade 19
25335 Elmshorn
E-Mail: support@stahldata.de

Das Projekt ist nicht kommerziell.

Welche Daten auf deinem Gerät entstehen

DatenZweckWo
Kryptografisches Schlüsselpaar (deine Identität) Damit Nachrichten signiert und für dich verschlüsselt werden können Nur auf dem Gerät, zusätzlich durch den Android-Schlüsselspeicher gesichert
Selbstgewählter Anzeigename Damit andere sehen, von wem eine Nachricht stammt Auf dem Gerät; wird mit deinen Nachrichten verschlüsselt mitgesendet
Nachrichten, Sprachaufnahmen, Bilder Der Chatverlauf Nur auf dem Gerät; die Texte werden dort verschlüsselt abgelegt (Android-Schlüsselspeicher)
Kontakte (öffentliche Schlüssel anderer Geräte) Adressbuch der App Nur auf dem Gerät. Das Adressbuch deines Telefons wird nicht gelesen
Deine Notizen, eigenen Felder und Profilbilder zu Kontakten/Kanälen Persönliche Ordnung deines Adressbuchs Nur auf dem Gerät; Notizen und Feldwerte werden verschlüsselt abgelegt (Android-Schlüsselspeicher). Ausnahme: dein eigenes Profilbild, wenn du das Teilen einschaltest (siehe unten)
Fremde, verschlüsselte Pakete Weiterleitung im Netz (siehe unten) Zwischenspeicher auf dem Gerät, zeitlich begrenzt

Verschlüsselung im Ruhezustand

Die empfindlichsten Daten liegen auf dem Gerät nicht im Klartext: die privaten Identitätsschlüssel, die Kanalschlüssel samt Passwörtern und die Nachrichtentexte sowie deine Kontaktnotizen und Feldwerte werden mit einem gerätegebundenen Schlüssel aus dem Android-Schlüsselspeicher verschlüsselt gespeichert. Wer nur die Datenbankdatei erbeutet (etwa forensisch), kann daraus weder Inhalte noch Schlüssel lesen. Nicht verschlüsselt sind Metadaten wie Zeitstempel, Paketnummern und Absenderkennungen; die Datenbank selbst bleibt entsperrt, damit das Gerät auch im gesperrten Zustand weiter Pakete für andere weiterleiten kann. Gegen einen Angreifer, der das laufende, entsperrte Gerät beherrscht, schützt das nicht — dafür gibt es die App-Sperre, die optionale Auto-Löschung nach mehreren falschen PIN-Eingaben und die Panik-Löschung.

Was über Bluetooth übertragen wird

Deine Nachrichten

Nachrichten sind Ende-zu-Ende-verschlüsselt. Bei Direktnachrichten steht der Empfänger nicht im Paket — Geräte, die die Nachricht weiterleiten, können weder den Inhalt lesen noch erkennen, für wen sie bestimmt ist. Bei Kanälen kann jeder mitlesen, der das Kanalpasswort kennt. Dein Anzeigename reist verschlüsselt mit jeder Nachricht mit.

Profilbild (nur wenn du es teilst)

Du kannst dir ein Profilbild geben. Es bleibt auf dem Gerät — es sei denn, du schaltest „Mein Bild mit Direktkontakten teilen“ ausdrücklich ein (standardmäßig aus). Dann wird dein Bild verschlüsselt an deine Direktkontakte gesendet, nie in Kanäle und nie in den öffentlichen Kanal. Bilder, die du Kontakten oder Kanälen lokal zuweist, verlassen das Gerät nie.

Anwesenheit in privaten Kanälen

In einem privaten Kanal gibt es „Wer ist da?“. Fragst du an, antwortet dein Gerät auch auf fremde Anfragen automatisch mit deinem Anzeigenamen — so erfahren die anderen Kanalmitglieder, dass du gerade erreichbar bist. Diese Meldungen sind wie alles kanalverschlüsselt und erreichen nur Mitglieder mit dem Passwort. Im öffentlichen Notruf-Kanal gibt es diese Funktion bewusst nicht.

Fremde Nachrichten

Das ist der Kern der App: Dein Gerät nimmt verschlüsselte Pakete fremder Nutzer entgegen, hält sie eine begrenzte Zeit vor und gibt sie an andere Geräte weiter, sobald welche in Reichweite kommen. Diese Pakete kannst weder du noch die App lesen. Ohne diese gegenseitige Weiterleitung gäbe es kein Netz.

Die Vorhaltezeit ist in der App einstellbar (2 bis 72 Stunden, voreingestellt 12 Stunden). Danach werden fremde Pakete automatisch gelöscht, ebenso wenn der Zwischenspeicher voll läuft.

Das Funksignal selbst

Solange die App läuft, sendet dein Gerät ein Bluetooth-Signal aus, damit andere Geräte es finden können. Dieses Signal enthält eine Kennung der App sowie vier Byte einer zufällig erzeugten Gerätekennung. Es enthält nicht den Namen deines Telefons und keinen Klarnamen.

Wer in Funkreichweite ist und danach sucht, kann daran jedoch erkennen, dass in seiner Nähe ein Gerät mit dieser App läuft. Das lässt sich technisch nicht vermeiden — ein Gerät, das gefunden werden will, muss sich zu erkennen geben. Wenn das in deiner Lage ein Risiko darstellt, beende die App.

Berechtigungen und wofür sie gebraucht werden

BerechtigungWofür
Bluetooth (Suchen, Sichtbarkeit, Verbinden) Der einzige Übertragungsweg der App
Standort Nicht zum Orten. Android verlangt diese Berechtigung zwingend für die Suche nach Bluetooth-Geräten, weil sich daraus theoretisch der Aufenthaltsort ableiten ließe. Die App wertet deinen Standort nur dann aus, wenn du ihn ausdrücklich sendest — über „Standort senden" oder als Anhang eines Notrufs.
Kamera Nur zum Scannen eines Kontakt-QR-Codes und zum Aufnehmen eines Bildes, jeweils auf deine Auslösung hin
Mikrofon Nur für Sprachnachrichten, die du selbst aufnimmst
Vordergrunddienst, Benachrichtigungen Damit das Gerät auch bei ausgeschaltetem Bildschirm weiter als Brücke arbeitet und dich über neue Nachrichten informiert
Start bei Systemstart, Akku-Ausnahme Damit das Netz nach einem Neustart weiterläuft und Android die Weiterleitung nicht abschaltet
Speicher (nur bis Android 9) Nur, wenn du ein empfangenes Bild in deine Galerie speicherst

Standortdaten

Dein Standort wird niemals automatisch, im Hintergrund oder wiederholt gesendet. Er verlässt das Gerät ausschließlich, wenn du ihn in einem konkreten Moment bewusst abschickst.

Beim gewöhnlichen Teilen kannst du zwischen genauem und auf etwa 550 Meter gerundetem Standort wählen. Bei einem Notruf wird der Standort genau gesendet — gerundet würde dich niemand finden.

Beachte: In einem Kanal erreicht ein gesendeter Standort alle, die das Kanalpasswort haben. Im öffentlichen Notruf-Kanal ist das jeder in Reichweite.

Offline-Karten und die einzige Internet-Verbindung

Die App benutzt das Internet an genau einer Stelle: beim Herunterladen eines Kartenpakets — und nur dann, wenn du in den Einstellungen eine Region antippst. Dabei erfährt der Server (notfall.stahldata.de), dass jemand von deiner IP-Adresse eine bestimmte Kartendatei angefordert hat. Es werden keine Kennungen, keine Nachrichten, keine Kontakte und keine Standorte übertragen. Ein Nutzerkonto gibt es nicht, eine Zuordnung zu deiner Person findet nicht statt.

Wer auch das vermeiden möchte, lädt die Datei mit dem Browser herunter und importiert sie in der App. Dann stellt die App selbst nie eine Verbindung her.

Die Kartenansicht arbeitet ausschließlich mit dem, was auf dem Gerät liegt. Es gibt keine Kartenabfrage im Netz und damit kein Zugriffsprotokoll bei einem Kartendienst, das verriete, welchen Ausschnitt du wann betrachtet hast. Wo du auf der Karte hinschaust oder welchen Punkt du auswählst, wird nirgends festgehalten; erst wenn du einen Standort abschickst, verlässt er als Nachricht das Gerät — nach denselben Regeln wie oben.

Ein Kartenpaket enthält Kartendaten ohne Personenbezug. Alles Übrige bleibt unverändert: Nachrichten laufen ausnahmslos über Bluetooth, es gibt keinen Nachrichten-Server, keine Konten, keine Analysewerkzeuge und keine Werbung.

Der öffentliche Notruf-Kanal

Die App enthält einen Kanal namens „Notruf" mit einem fest eingebauten, öffentlich bekannten Passwort. Er existiert, damit sich Fremde im Ernstfall überhaupt erreichen können, ohne vorher etwas verabredet zu haben. Er ist ausdrücklich nicht vertraulich — jeder mit dieser App kann alles darin mitlesen. Für Vertrauliches gibt es eigene Kanäle mit selbst gewähltem Passwort und Direktnachrichten.

Speicherdauer und Löschung

Die App legt keine Sicherung in einer Cloud an. Die automatische Android-Sicherung ist abgeschaltet. Eine Sicherung entsteht nur, wenn du sie in der App selbst erzeugst — sie ist passwortverschlüsselt, und wo du sie ablegst, entscheidest du.

Weitergabe an Dritte

Es findet keine statt. Es gibt keine Auftragsverarbeiter, keine Analysedienste, keine Werbenetzwerke und keine Schnittstellen zu sozialen Netzwerken. Die App stellt keine Internetverbindung her.

Der einzige Verweis nach außen ist ein Spendenlink, den du selbst antippen musst. Erst dann öffnet dein Browser die Seite von PayPal, für die deren eigene Datenschutzbestimmungen gelten.

Deine Rechte

Nach der Datenschutz-Grundverordnung stehen dir Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu. In der Praxis läuft das hier ins Leere, weil uns keine Daten von dir vorliegen: Wir betreiben keinen Server und empfangen nichts. Alle Daten liegen auf deinem Gerät und stehen dort unter deiner Kontrolle. Bei Fragen erreichst du uns unter support@stahldata.de.

Dir steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu.

Kinder

Die App richtet sich nicht an Kinder und erhebt wissentlich keine Daten von Kindern.

Änderungen

Ändert sich die Funktionsweise der App, wird diese Erklärung angepasst. Maßgeblich ist die jeweils hier veröffentlichte Fassung.


Privacy Policy

BLE Notfall-Mesh · Last updated: 10 August 2026

The short version

This app has no servers. There are no accounts, no registration, no phone number and no sign-in. No data is transmitted to us or to any third party — not at startup, not during use, never. The app contains no analytics, no advertising and no trackers.

Everything the app stores stays on your device. Messages travel only over Bluetooth Low Energy, from device to device.

Controller

Lars Stahl
Florapromenade 19
25335 Elmshorn, Germany
E-mail: support@stahldata.de

This is a non-commercial project.

What is stored on your device

DataPurposeWhere
Cryptographic key pair (your identity) So messages can be signed and encrypted for you On the device only, additionally protected by the Android keystore
Display name you choose So others can see who a message is from On the device; sent encrypted along with your messages
Messages, voice recordings, pictures Your chat history On the device only; the texts are stored encrypted there (Android keystore)
Contacts (public keys of other devices) The app's address book On the device only. Your phone's own contacts are not accessed
Your notes, custom fields and profile pictures for contacts/channels Organising your address book On the device only; notes and field values are stored encrypted (Android keystore). Exception: your own profile picture if you turn on sharing (see below)
Foreign, encrypted packets Relaying through the mesh (see below) Temporary store on the device, time-limited

Encryption at rest

The most sensitive data does not sit in plaintext on the device: the private identity keys, the channel keys with their passwords, the message texts and your contact notes and field values are stored encrypted with a device-bound key from the Android keystore. Someone who only captures the database file (forensically, say) cannot read contents or keys from it. Not encrypted are metadata such as timestamps, packet numbers and sender ids; the database itself stays unlocked so the device keeps forwarding packets for others even while locked. This does not protect against an attacker who controls the running, unlocked device — for that there are the app lock, the optional auto-erase after several wrong PIN entries, and the panic erase.

What is transmitted over Bluetooth

Your messages

Messages are end-to-end encrypted. Direct messages do not name their recipient — devices relaying a message can neither read its content nor tell who it is for. In a channel, anyone who knows the channel password can read along. Your display name travels encrypted with every message.

Profile picture (only if you share it)

You can set a profile picture. It stays on the device — unless you explicitly turn on “Share my picture with direct contacts” (off by default). Then your picture is sent encrypted to your direct contacts, never to channels and never to the public channel. Pictures you assign locally to contacts or channels never leave the device.

Presence in private channels

A private channel offers “Who is here?”. If you ask, your device also answers others’ requests automatically with your display name — so the channel members learn that you are currently reachable. These messages are channel-encrypted like everything else and reach only members who have the password. The public emergency channel deliberately has no such feature.

Other people's messages

This is the core of the app: your device accepts encrypted packets from strangers, holds them for a limited time and passes them on to other devices when they come into range. Neither you nor the app can read those packets. Without this mutual relaying there would be no network.

The retention time is configurable in the app (2 to 72 hours, 12 by default). After that, foreign packets are deleted automatically, as they are when the store runs full.

The radio signal itself

While the app is running, your device broadcasts a Bluetooth signal so other devices can find it. That signal contains an identifier for the app and four bytes of a randomly generated device identifier. It does not contain your phone's name or any real name.

Anyone within radio range who looks for it can nevertheless tell that a device running this app is nearby. This cannot be avoided — a device that wants to be found has to make itself known. If that is a risk where you are, close the app.

Permissions and why they are needed

PermissionWhy
Bluetooth (scan, advertise, connect)The app's only transport
Location Not for locating you. Android requires this permission for Bluetooth scanning, because scan results could in theory reveal a position. The app only reads your location when you deliberately send it — via “Share location” or attached to an emergency call.
CameraOnly to scan a contact QR code and to take a picture, each time on your action
MicrophoneOnly for voice messages you record yourself
Foreground service, notificationsSo the device keeps relaying with the screen off and can tell you about new messages
Start on boot, battery exemptionSo the mesh keeps working after a restart and Android does not shut relaying down
Storage (Android 9 and older only)Only if you save a received picture to your gallery

Location data

Your location is never sent automatically, in the background, or repeatedly. It leaves the device only when you deliberately send it at a given moment.

When sharing normally you can choose between an exact position and one rounded to roughly 550 metres. In an emergency call the position is sent exactly — rounded, nobody would find you.

Note that a location sent to a channel reaches everyone who has the channel password. In the public emergency channel, that is everyone in range.

Offline maps and the app's only internet connection

The app uses the internet in exactly one place: downloading a map package — and only when you tap a region in the settings. The server (notfall.stahldata.de) then learns that someone at your IP address requested a particular map file. No identifiers, no messages, no contacts and no locations are transmitted. There is no user account and no attribution to your person.

If you want to avoid even that, download the file with a browser and import it in the app. The app itself then never opens a connection.

The map view works exclusively with what is stored on the device. There is no map request over the network and therefore no access log at a map service revealing which area you viewed and when. Where you look on the map or which point you pick is recorded nowhere; only when you send a location does it leave the device as a message — under the same rules as above.

A map package contains map data with no personal reference. Everything else is unchanged: messages travel exclusively over Bluetooth, there is no message server, no accounts, no analytics and no ads.

The public emergency channel

The app contains a channel called “Notruf” with a built-in, publicly known password. It exists so that strangers can reach each other in an emergency without having agreed on anything beforehand. It is explicitly not confidential — anyone with this app can read everything in it. For anything confidential, use your own channel with a password you choose, or a direct chat.

Retention and deletion

The app creates no cloud backup. Android's automatic backup is disabled. A backup exists only if you create one inside the app — it is password-encrypted, and where you keep it is up to you.

Disclosure to third parties

There is none. No processors, no analytics services, no ad networks, no social network integrations. Messages never touch the internet — they travel exclusively over Bluetooth.

The app opens a connection in exactly one case: when you tap a region to download an offline map (see below). Nothing about you is transmitted in that request beyond the technically unavoidable IP address.

The only outward link is a donation link you have to tap yourself. Only then does your browser open PayPal's page, where their own privacy terms apply.

Your rights

Under the GDPR you have the right to access, rectification, erasure, restriction, data portability and objection. In practice there is nothing here to exercise them against, because we hold no data about you: we run no server and receive nothing. All data is on your device and under your control. You can reach us at support@stahldata.de.

You also have the right to lodge a complaint with a data protection supervisory authority.

Children

The app is not directed at children and knowingly collects no data from children.

Changes

If the way the app works changes, this policy will be updated. The version published here is the one that applies.