Kobel speichert keine deiner Dateien. Alles läuft lokal auf deinem Mac. Wir erheben so wenig Daten wie möglich. Zahlungen laufen ausschließlich über Apples App Store. Ausnahme: Wenn du die optionale Social-Media-Anbindung nutzt, läuft der einmalige Anmelde- und Token-Erneuerungsvorgang für Facebook, Instagram, Reddit, TikTok und LinkedIn kurz über einen Verbindungs-Server (siehe Abschnitt „Social-Media-Anbindung“).
1. Verantwortlicher
Amoria · Inhaberin: Lara Möller · Lucia-Pogwisch-Ring 5 · 24253 Probsteierhagen · hello@kobel.app
2. Welche Daten wir erheben
Beim Besuch der Website
Beim Aufruf unserer Website werden durch den Webhoster technische Zugriffsdaten (IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL, Datum/Uhrzeit der Anfrage, übertragene Datenmenge, HTTP-Statuscode) im Server-Log gespeichert. Diese Daten dienen ausschließlich der technischen Bereitstellung, Fehleranalyse und IT-Sicherheit und werden nicht mit anderen Datenquellen verknüpft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem technisch einwandfreien und sicheren Betrieb der Website).
Speicherdauer: maximal 14 Tage, danach automatische Löschung bzw. Anonymisierung. Eine längere Speicherung erfolgt nur bei konkret dokumentierten sicherheitsrelevanten Vorfällen.
Hoster: Die Website wird bei der 1&1 IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland, gehostet. Mit dem Hoster wurde ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen.
Beim Kauf über den Mac App Store
Käufe und Abonnements der Mac-Version werden ausschließlich über Apples App Store (StoreKit 2) abgewickelt. Apple ist hierbei Merchant of Record — das heißt, der Vertrag über den Kauf kommt zwischen dir und Apple zustande, nicht zwischen dir und uns.
Welche Daten Apple verarbeitet: Apple erhält deine Zahlungsdaten (Kreditkarte, Apple-ID, Bankverbindung — je nach gewählter Zahlungsmethode). Es gelten zusätzlich Apples Datenschutzbestimmungen unter apple.com/legal/privacy/de-ww/.
Welche Daten wir erhalten: Wir erhalten von Apple ausschließlich eine anonymisierte Transaktions-Kennung sowie einen Entitlement-Status (z. B. „Pro-Lizenz aktiv“ oder „Abo aktiv bis [Datum]“). Es findet kein direkter Zahlungs-Kanal zwischen Kobel und dir statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung der gekauften Lizenz).
Kobel-App auf deinem Mac (lokal)
Die Kobel-App speichert ausschließlich lokal auf deinem Mac, typischerweise unter ~/Library/Application Support/Kobel/:
• Liste der von dir freigegebenen Ordner
• Liste der verwalteten KI-Anwendungen
• Audit-Log: welche App hat wann worauf zugegriffen
• Einstellungen (Sprache, Theme, etc.)
Diese Daten verlassen nie deinen Mac. Kobel sendet keine Nutzungsdaten, Telemetrie oder Dateiinhalte an uns oder Dritte.
Lizenz- und Receipt-Validierung
Für die Prüfung, ob ein In-App-Kauf gültig ist, kontaktiert Kobel ausschließlich Apples Server (StoreKit-Receipt-Validation) sowie unsere eigene Lizenz-API unter kobel.app. Übertragen wird dabei nur die anonymisierte Transaktions-Kennung. Keine persönlichen Daten, kein Profil, keine IP-Speicherung.
Bei Käufen über den Mac App Store speichert der Anbieter serverseitig die von Apple vergebene Transaktions-Kennung (original_transaction_id) sowie Produkt-ID und Lizenz-Status, um den Kauf zu validieren und die plattformübergreifende Freischaltung zu ermöglichen. Zahlungsdaten (Zahlungsmittel, Rechnungsadresse) verbleiben bei Apple.
Hinweis: In der Mac-App-Store-Version wird kein Geräte-Hash erhoben und übermittelt. Die Lizenzbindung erfolgt über den Kaufbeleg des Mac App Store (Apple) bzw. über die E-Mail-Anmeldung (siehe Abschnitt „E-Mail-Anmeldung mit Einmalcode“).
E-Mail-Anmeldung mit Einmalcode (Lizenz-Wiederherstellung)
Zur Wiederherstellung einer bereits gekauften Lizenz auf einem (weiteren) Gerät — insbesondere plattformübergreifend zwischen Windows und Mac — bietet Kobel eine Anmeldung per E-Mail und Einmalcode an. Ein Nutzerkonto mit Passwort wird dabei nicht angelegt.
Ablauf: Du gibst in der Kobel-App die beim Kauf verwendete E-Mail-Adresse ein. Die App übermittelt die E-Mail-Adresse und deine Anzeigesprache verschlüsselt über HTTPS an einen Server des Anbieters (kobel.app/api). Existiert zu dieser Adresse eine aktive Lizenz, versendet der Server über den eigenen E-Mail-Dienst (gehostet bei der 1&1 IONOS SE, Deutschland; Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht) einen sechsstelligen Einmalcode an diese Adresse. Nach Eingabe des Codes in der App wird die zugehörige Lizenz auf dem Gerät freigeschaltet.
Serverseitig gespeichert werden ausschließlich: ein nicht umkehrbarer Hash-Wert der E-Mail-Adresse (SHA-256 mit serverseitigem Zusatzwert) — nicht die Adresse selbst; ein Hash-Wert des Einmalcodes — nie der Code im Klartext; Erstellungs- und Ablaufzeitpunkt sowie ein Fehlversuchs-Zähler.
Schutzmaßnahmen: Der Code ist 10 Minuten gültig, funktioniert nur einmal und wird nach vier Fehlversuchen verworfen. Anfragen sind pro IP-Adresse und pro E-Mail-Adresse mengenbegrenzt (Rate-Limiting). Die Antwort des Servers ist unabhängig davon, ob zu einer Adresse eine Lizenz existiert, identisch — so lässt sich nicht ausspähen, welche E-Mail-Adressen Kunden sind. Protokolle enthalten höchstens einen gekürzten Hash-Wert der E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Wiederherstellung der erworbenen Lizenz). Die Code-E-Mail ist eine reine Transaktionsnachricht ohne Werbeinhalte.
Speicherdauer: Einmalcode-Datensätze (nur Hash-Werte) werden spätestens 24 Stunden nach Ablauf des Codes automatisch gelöscht.
Was Kobel auf dem Mac NICHT macht
Im Mac-App-Store-Build sind folgende Funktionen technisch deaktiviert:
• Auto-Updater (Updates erfolgen ausschließlich über den Mac App Store)
• Cloud-OAuth für Google Drive / Dropbox (auf Mac über den System-Filepicker statt über externe OAuth-Server)
• Eingehender HTTP-Server (durch Apples Sandbox unzulässig)
• Paddle-Bezahlsystem (ersetzt durch StoreKit 2)
• Cloudflared-Tunnel und ChatGPT-Tunnel (durch Apples Sandbox unzulässig)
Team-Policy (Konfiguration durch IT-Administrator) – optional
Diese Funktion ist standardmäßig deaktiviert und greift nur, wenn ein IT-Administrator deiner Organisation in den Kobel-Einstellungen eine Policy-Quelle hinterlegt — als HTTPS-URL oder als lokaler/UNC-Pfad. Kobel lädt die JSON-Datei beim Programmstart sowie in regelmäßigen Abständen erneut und wendet die darin enthaltenen Regeln an (Pfad-Sperrlisten, erlaubte Dateitypen, Deaktivierung des App-Proxys, Schreib-/Löschbeschränkungen, KI-Whitelist, vorinstallierte App-Proxy-Einträge).
Bei HTTPS-Quellen werden beim Abruf IP-Adresse, User-Agent und ggf. Cookies an den Policy-Server der Organisation übermittelt; dieser Server wird von deinem Arbeitgeber oder dessen Dienstleister betrieben — Amoria hat darauf keinen Einfluss. Die zuletzt erfolgreich geladene Policy wird lokal in box-state.json zwischengespeichert.
Hinweis für Beschäftigte: Nutzt du Kobel im Rahmen deines Arbeitsverhältnisses und hat dein Arbeitgeber eine Policy-Quelle hinterlegt, kann er Kobel zentral einschränken. Er ist insoweit eigenständig Verantwortlicher und erfüllt seinerseits seine Informationspflichten nach Art. 13 DSGVO bzw. § 26 BDSG. Kobel überträgt im Rahmen der Policy-Synchronisation keine Inhalte deiner freigegebenen Dateien an den Policy-Server.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; im Beschäftigtenkontext zusätzlich § 26 Abs. 1 BDSG bzw. Art. 88 DSGVO.
App-Proxy (externe MCP-Server) – optional
Kobel kann auf deinen ausdrücklichen Wunsch externe, MCP-kompatible Anwendungen als Subprozesse starten. Pro App-Eintrag werden in box-state.json Anzeigename, Pfad zur ausführbaren Datei, Startparameter sowie von dir eingegebene Umgebungsvariablen (env) gespeichert. Letztere enthalten häufig Zugangsdaten zu Drittanbietern (API-Schlüssel für GitHub, Notion, Slack, Datenbanken, firmeneigene Systeme); sie liegen im Klartext im lokalen App-Datenverzeichnis und sind durch die Dateisystem-Berechtigungen deines Macs geschützt. Sie verlassen dein Gerät nicht in Richtung Amoria oder Apple.
Was die von dir ausgewählten MCP-Server tun, liegt außerhalb der Kontrolle von Kobel. Aufgrund der Apple-Sandbox-Vorgaben können einige Subprozess-Funktionen eingeschränkt sein. Verantwortlicher für diese Verarbeitungen ist der jeweilige Anbieter des MCP-Servers; bitte konsultiere dessen Datenschutzbestimmungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die lokale Speicherung der env-Variablen Art. 6 Abs. 1 lit. f DSGVO. Empfehlung: API-Schlüssel mit minimalem Berechtigungsumfang verwenden („least privilege“) und nicht mehr benötigte Tokens zusätzlich beim jeweiligen Drittanbieter widerrufen.
Social-Media-Anbindung – optional
Auf deinen ausdrücklichen Wunsch kann Kobel Konten sozialer Netzwerke anbinden (Facebook, Instagram/Threads, Reddit, TikTok, LinkedIn, Telegram, Bluesky), damit eine verbundene KI-Anwendung in deinem Auftrag abgegrenzte Aktionen ausführen kann (z. B. Beiträge veröffentlichen, Kommentare oder Nachrichten lesen und beantworten). Standardmäßig ist nichts eingerichtet.
Facebook, Instagram/Threads, Reddit, TikTok, LinkedIn: Das Anmelden erfolgt über OAuth 2.0. Damit das geheime App-Secret nicht auf deinem Mac liegen muss, wird der Anmelde- und Token-Erneuerungsvorgang über einen Verbindungs-Server des Anbieters unter kobel.app/api/connect/ abgewickelt (gehostet bei der 1&1 IONOS SE, Deutschland; Auftragsverarbeitungsvertrag nach Art. 28 DSGVO). Dabei werden vorübergehend das Zugriffs- und ggf. Erneuerungs-Token sowie grundlegende Kontoangaben (Name, Konto-ID, ggf. Seiten-Token, Instagram-Konto-ID) verarbeitet. Diese werden nur kurz in einer Server-Datei zwischengespeichert (Anmeldung max. 15 Minuten, Ergebnis max. 3 Minuten), genau einmal an deine lokale App übergeben und dann automatisch gelöscht – keine dauerhafte Speicherung, keine Datenbank-Protokollierung. Das App-Secret verlässt den Server nicht.
Telegram und Bluesky: Hier gibst du das Bot-Token bzw. App-Passwort direkt in Kobel ein. Diese werden ausschließlich lokal gespeichert und direkt an die Plattform übertragen – ohne Beteiligung unseres Verbindungs-Servers.
Lokal gespeichert: Nach dem Verbinden liegen die Token bzw. Bot-Token/App-Passwörter samt Kontoname zur Anzeige lokal auf deinem Mac. Die eigentlichen Inhalte (Posts, Kommentare, Nachrichten) laufen über den lokalen Connector direkt zur Plattform – nicht über unseren Server, nicht zu Amoria und nicht zu Apple.
Eigenständige Drittanbieter: Meta Platforms Ireland Limited (Facebook, Instagram, Threads); Reddit, Inc. (USA); TikTok Technology Limited (Irland); LinkedIn Ireland Unlimited Company; Bluesky Social, PBC (USA); Telegram Messenger Inc. Bei Verarbeitung in den USA stützt sich die Übermittlung auf deine ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO) und – soweit zertifiziert – auf das EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln. Datenschutzerklärungen: Meta · Reddit · TikTok · LinkedIn · Bluesky · Telegram.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Verbinden) und Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Funktion). Jederzeit widerruflich über „Verbindung trennen“ in den Kobel-Einstellungen sowie im jeweiligen Plattform-Konto.
Daten-Löschung – verbundene Social-Media-Konten
1. In Kobel: Einstellungen → Social Media → „Verbindung trennen“ (entfernt die lokal gespeicherten Zugangsdaten). 2. In der Plattform: Kobel zusätzlich in den App-/Berechtigungseinstellungen deines Kontos widerrufen. 3. Serverseitig speichert Kobel keine dauerhaften Konto- oder Token-Daten; kurzzeitig genutzte Verbindungsdaten werden automatisch (spätestens nach 15 Minuten) gelöscht. Bei Meta-Konten löst eine Abmeldung in deinem Meta-Konto automatisch unseren Lösch-Endpunkt aus. Fragen: hello@kobel.app.
3. Kontakt per E-Mail
Wenn du uns per E-Mail kontaktierst, werden die übermittelten Daten zur Bearbeitung deiner Anfrage genutzt und nach Abschluss gelöscht. Wir geben diese Daten nicht weiter.
4. Meldungen von Sicherheitsschwachstellen
Wer uns über security@kobel.app eine Sicherheitsschwachstelle meldet, übermittelt in der Regel Name, E-Mail-Adresse, technische Nachweise (Screenshots, Logs, Proof of Concept) und ggf. IP-Adressen. Details zum Meldeprozess stehen in unserer Sicherheitsrichtlinie.
Zweck und Rechtsgrundlage
Die Verarbeitung dient dem Erhalt und der Wiederherstellung der IT-Sicherheit unserer Produkte sowie der Erfüllung gesetzlicher Meldepflichten nach dem EU Cyber Resilience Act (CRA), insbesondere Art. 13 und 14. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Produktsicherheit).
Weitergabe an Dritte
In gesetzlich geregelten Fällen geben wir Daten an die EU-Agentur für Cybersicherheit (ENISA), das BSI oder andere zuständige Behörden weiter. Soweit zur Abklärung oder Dokumentation erforderlich, können Daten an unsere Rechtsberatung weitergegeben werden.
Speicherdauer
Meldungen werden für sieben Jahre aufbewahrt. Grund ist die CRA-Dokumentationspflicht, die Nachweisführung in Produkthaftungsfällen (§ 15 ProdHaftG) sowie handelsrechtliche Aufbewahrungsfristen.
Betroffenenrechte
Du kannst jederzeit Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO) verlangen. Eine Löschung (Art. 17 DSGVO) kann während der gesetzlichen Aufbewahrungsfrist nach Art. 17 Abs. 3 lit. b DSGVO ausgeschlossen sein; in diesem Fall wird die Verarbeitung eingeschränkt.
5. Cookies
Unsere Website setzt nur technisch notwendige Cookies, die für den Betrieb und die Sicherheit der Seite erforderlich sind. Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG bzw. Art. 6 Abs. 1 lit. f DSGVO. Die Kobel-App selbst setzt keinerlei Cookies.
6. Schriftarten (Google Fonts)
Zur einheitlichen Darstellung werden auf dieser Website Schriftarten der Anbieter Google (Google Fonts) lokal eingebunden. Bei der lokalen Einbindung wird beim Seitenaufruf keine Verbindung zu Google-Servern aufgebaut; es werden keine IP-Adressen oder sonstige personenbezogene Daten an Google übermittelt.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO). Wende dich dafür an hello@kobel.app.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, datenschutzzentrum.de.
8. Löschen deiner lokalen Kobel-Daten
Wenn du deine lokalen Kobel-Daten vom Mac entfernen möchtest:
1. Deinstalliere Kobel über das Launchpad (Symbol gedrückt halten, dann auf das × klicken).
2. Lösche optional den Ordner ~/Library/Application Support/Kobel/.
Außer den in dieser Erklärung genannten Lizenzdaten (Apple-Transaktions-Kennung, Produkt-ID und Lizenz-Status sowie — bei Nutzung der E-Mail-Anmeldung — nicht umkehrbaren Hash-Werten) speichert der Anbieter keine personenbezogenen Daten außerhalb deines Mac.
9. Internationale Datenschutzhinweise
Kobel ist weltweit über den Apple Mac App Store verfügbar. Die folgenden länderspezifischen Hinweise ergänzen die Angaben oben.
9.1 Kalifornien, USA (CCPA/CPRA)
Einwohner Kaliforniens haben das Recht zu erfahren, welche personenbezogenen Daten erhoben werden, diese zu löschen, zu berichtigen und dem „Verkauf“ oder „Weitergabe“ zu widersprechen. Amoria verkauft oder teilt keine personenbezogenen Daten im Sinne des CCPA/CPRA. Anfragen unter hello@kobel.app.
9.2 Vereinigtes Königreich (UK DSGVO)
Für Nutzer im Vereinigten Königreich gilt die UK-DSGVO entsprechend den oben beschriebenen Grundsätzen. Beschwerden an das Information Commissioner's Office (ICO): ico.org.uk.
9.3 Kanada (PIPEDA)
Für kanadische Nutzer gelten die Grundsätze des PIPEDA. Zahlungsdaten werden im Mac App Store von Apple verarbeitet.
9.3a Québec (Loi 25 / Loi 64)
Für Nutzerinnen und Nutzer mit Wohnsitz in der Provinz Québec gilt zusätzlich die Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25, ehemals „Loi 64“) in Verbindung mit der Loi sur la protection des renseignements personnels dans le secteur privé. Du hast insbesondere das Recht auf Auskunft, Berichtigung, Datenübertragbarkeit (seit September 2024) sowie das Recht, die Verarbeitung deiner personenbezogenen Daten einzuschränken. Vor einer Übermittlung personenbezogener Daten außerhalb Québecs führen wir eine Datenschutz-Folgenabschätzung durch. Die Zahlungsabwicklung erfolgt über Apple (USA/Irland); wo deutsche Lizenz-Validierung erfolgt, werden ausschließlich anonymisierte Transaktions-Kennungen verarbeitet. Anfragen nach Loi 25 unter hello@kobel.app. Aufsichtsbehörde: Commission d'accès à l'information du Québec (CAI), cai.gouv.qc.ca.
9.4 Brasilien (LGPD), Australien (Privacy Act), übrige Länder
Die jeweils nationalen Datenschutzgesetze gelten entsprechend den oben beschriebenen Verarbeitungen. Betroffenenrechte über hello@kobel.app.
9.5 Hinweis zu KI-Anwendungen
Die von dir verbundenen KI-Anwendungen können Gesprächsinhalte (einschließlich Dateipfade und Dateiinhalte) gemäß ihren eigenen Datenschutzerklärungen an ihre Server übermitteln. Diese Verarbeitung liegt nicht im Einflussbereich von Kobel oder Amoria. Bitte lies die Datenschutzerklärungen der von dir eingesetzten KI-Anwendungen, bevor du sensible Dateien freigibst.
10. Kinder und Jugendliche
Kobel richtet sich an volljährige Nutzerinnen und Nutzer sowie an Unternehmen; kostenpflichtige Lizenzen können nur von Personen erworben werden, die das 18. Lebensjahr vollendet haben. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Erlangen wir Kenntnis davon, dass personenbezogene Daten einer minderjährigen Person ohne erforderliche Einwilligung verarbeitet wurden, löschen wir den Datensatz unverzüglich. Hinweise bitte an hello@kobel.app.
11. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die aktuelle Version ist stets auf dieser Seite abrufbar. Wesentliche Änderungen werden in Kobel über einen Hinweis-Dialog beim nächsten Start angezeigt.