PrivacyNotes

Hilfe & FAQ

Antworten und Schritt-für-Schritt-Anleitungen: Sicherheit, Sync, Preise und der Umzug aus anderen Apps.

// Erste Schritte

Kann ich PrivacyNotes ausprobieren, ohne ein Konto anzulegen?

Ja. Die Demo auf try.privacynotes.app ist die vollständige App mit Beispielinhalten: keine Registrierung, keine E-Mail, und nichts von dem, was du tippst, wird gespeichert. Sie läuft komplett in deinem Browser und sendet nichts an unsere Server.

Schließt du den Tab, ist alles weg - genau das ist der Punkt. Wenn du deine Notizen behalten willst, erstelle einen echten Tresor auf use.privacynotes.app. Demo-Inhalte werden nicht übernommen, kopiere dir also vorher heraus, was du behalten möchtest.

Brauche ich eine E-Mail-Adresse für die Registrierung?

Nein. Ein neues Konto ist eine frisch generierte 12-Wort-Phrase, sonst nichts. Keine E-Mail, kein Benutzername, keine Telefonnummer, kein Bestätigungsschritt. Wenn du dich mit der Phrase anmeldest, könnten wir dir nicht einmal eine E-Mail schreiben, selbst wenn wir wollten - wir erfahren nie, wer du bist.

Du bevorzugst den vertrauten Weg? Anmelden mit Google, Apple oder GitHub geht auch. Dabei erfahren wir zwangsläufig die E-Mail-Adresse deines Anbieter-Kontos, aber deine Notizen bleiben so oder so Ende-zu-Ende-verschlüsselt, und unter der Haube bekommst du trotzdem eine Phrase.

Wie bringe ich meine Notizen aus einer anderen App hierher?

Öffne Einstellungen > Import & Export und wähle deine Quelle. Es gibt eigene Importer für Apple Notes, Obsidian, Standard Notes, Google Keep, Simplenote, Samsung Notes und Bitwarden (Logins, Karten und sichere Notizen landen im Tresor), plus einen generischen Markdown-Importer für jeden Ordner voller .md-Dateien.

Importe laufen komplett auf deinem Gerät: Deine Export-Dateien werden lokal gelesen, verschlüsselt und gespeichert, nichts wird zur Verarbeitung hochgeladen. Jede importierte Notiz bekommt einen Tag mit ihrer Quelle, damit du den Stapel danach durchsehen kannst, und Google-Keep-Checklisten werden sogar zu nativen Aufgabenlisten.

Versteht der Editor Markdown?

Ja. Tippe Markdown und es wird live formatiert: # Überschriften, **fett**, Listen, - [ ] Aufgaben-Checkboxen, Zitate und Callouts. Notizen lassen sich auch als sauberes Markdown exportieren, dein Text bleibt also portabel.

Du kannst Notizen außerdem miteinander verbinden: Tippe [[ und eine Autovervollständigung schlägt deine vorhandenen Notizen vor. Ein note-link öffnet sein Ziel mit einem Klick, und Gliederungs-Panel plus Suche-in-Notiz halten auch lange Dokumente übersichtlich.

Welche Markdown-Syntax versteht der Editor?

Standard-Markdown formatiert sich live beim Tippen: Überschriften, Betonung, Durchstreichen und Hervorheben, Listen und Aufgabenlisten, Zitate, Trennlinien, Inline-Code und Codeblöcke mit Syntaxhervorhebung, Mathe (KaTeX) und note-links zwischen Notizen mit Autovervollständigung.

Tabellen, Callouts, Hervorhebungen, Textfarbe, Bilder und Dateianhänge findest du in der Formatierungsleiste und ihrem Menü "Einfügen". Alles bleibt vollständig Markdown: "Markdown anzeigen" unter jeder Notiz zeigt den Rohtext, und Exporte sind saubere .md-Dateien - nichts, was du schreibst, ist in ein proprietäres Format eingesperrt.

// In Aktion sehen

# Planning
## This week
### Monday

Planning

This week

Monday

**bold**, *italic*, ~~done~~,
==marked== and `inline code`

bold, italic, done, marked and inline code

- [x] Derive keys on the device
- [ ] Trust a server
Derive keys on the device
Trust a server
> [!info] Zero-knowledge
> The server stores only ciphertext.

> [!warning] No resets
> A lost phrase cannot be recovered.
Zero-knowledge

The server stores only ciphertext.

No resets

A lost phrase cannot be recovered.

| App | Can read your notes |
| --- | --- |
| PrivacyNotes | No |
| Typical cloud notes | Yes |
AppCan read your notes
PrivacyNotesNo
Typical cloud notesYes
```js
// encrypted before it leaves
const keys = deriveKeys(phrase);
```
// encrypted before it leaves
const keys = deriveKeys(phrase);
$e^{i\pi} + 1 = 0$

e + 1 = 0

> Privacy is a feature, not a setting.

Ideas live in [[Second brain]]
Privacy is a feature, not a setting.

Ideas live in Second brain

Wie funktionieren Aufgaben?

Jede Zeile, die du als - [ ] in einer Notiz schreibst, wird zu einer Aufgabe, und die Aufgaben-Ansicht in der Seitenleiste sammelt sie alle an einem Ort. Hakst du dort eine Aufgabe ab, aktualisiert das die Notiz, in der sie steht, und öffnest du eine Aufgabe, springt die App zu dieser Notiz. Es gibt keine separate Aufgaben-Datenbank zu pflegen: Aufgaben sind einfach Zeilen in deinen Notizen, verschlüsselt wie alles andere.

Das Schnell-Hinzufügen-Feld oben in den Aufgaben hängt an eine Notiz namens Quick Tasks an (beim ersten Verwenden für dich erstellt), sodass ein spontanes To-do einen Tastendruck kostet statt einer Ablage-Entscheidung. Dieselbe Ansicht bietet drei Layouts (Hybrid, Gesammelt, Liste), einen Schalter für erledigte Aufgaben und eine Aufgaben-Suche, und die Schaltfläche "Neu" in der Ansicht "Alle" kann direkt eine Aufgaben-Notiz starten.

Wie funktioniert das Tagebuch, und was kann ich verfolgen?

Tagebücher ist eine eigene Ansicht für datierte Einträge: Ein Tipp erstellt den heutigen Eintrag, und die Kalender-Schaltfläche daneben trägt einen verpassten Tag nach. Ein Eintrag ist eine normale Notiz plus optionale Tracker: Stimmung auf einer Skala von 1 bis 10 mit 24 Emotions-Tags, Schlaf, Aktivität, Medikamente, Energie, Fokus und mehr. "Tracker konfigurieren" in einem Eintrag schaltet die eingebauten an und aus, und Pro ergänzt bis zu 10 eigene Tracker (Skalen, Zahlen, Ja/Nein).

Statistiken (in den Einstellungen oder über das Statistik-Symbol in der Fußzeile) macht aus Einträgen Trends unter dem Tab "Wohlbefinden": Stimmung über die Zeit, Schlaf- und Aktivitätsdiagramme, Medikamententreue. Exporte werden auf deinem Gerät erzeugt: "JSON herunterladen" ist kostenlos, und Pro ergänzt ein "Arzt-PDF" für den Arztbesuch, einen kopierfertigen KI-Prompt für den Chatbot deiner Wahl, Muster-Einblicke und einen Wochenrückblick. Tracker-Daten liegen im verschlüsselten Eintrag, der Server kann also nichts davon lesen.

Welche Tastenkürzel gibt es?

Drücke ? irgendwo in der App für die eingebaute Kurzübersicht, ebenfalls verfügbar unter Einstellungen > Über & Hilfe. Tastenkürzel decken Navigation, Notiz-Aktionen, Formatierung und Ansichten ab - und unter Windows und Linux liest sich jedes Cmd als Ctrl und Option als Alt.

// Die vollständige Liste

// Navigation

Suche fokussierenK
In der Liste nach unten / obenJ/K
Suche leeren / Auswahl verlassenEsc

// Notizen

Neue NotizN
Notiz in den Papierkorb

// Editor

In Notiz suchenF
Gliederung ein-/ausblendenO
FettB
KursivI
Link einfügen (beim Bearbeiten)K
Aufgabenliste9

// Ansicht

Einstellungen öffnen,
Seitenleiste ein-/ausblenden\
Hell / Dunkel umschaltenL
Diese Hilfe ein-/ausblenden?

Unter Windows und Linux ist ⌘ Ctrl und ⌥ Alt.

Die meisten Tastenkürzel werden ignoriert, während du in ein Textfeld tippst, sodass normale Tasten wie J und K weiterhin J und K schreiben.

// Sicherheit & Privatsphäre

Was kann PrivacyNotes über meine Notizen sehen?

Nichts Lesbares. Notizen, Titel, Tags und Anhänge werden auf deinem Gerät verschlüsselt, bevor sie synchronisiert werden. Der Server speichert Chiffretext, den er nicht entschlüsseln kann, und es gibt auf unserer Seite keinen Schlüssel, der das ändern könnte.

Was wir sehen können, ist das Minimum, um den Dienst zu betreiben: wie viel verschlüsselten Speicher du belegst, wie viele Geräte du verknüpft hast, und Sync-Zeitstempel. Wenn du dich mit einer Phrase statt mit Google oder Apple anmeldest, kennen wir nicht einmal deine E-Mail-Adresse.

Warum eine Wiederherstellungsphrase statt Benutzername und Passwort?

Es fühlt sich zuerst verkehrt an, aber eine einzelne Wiederherstellungsphrase ist die stärkere Konstruktion. Bei Benutzername und Passwort ist der Benutzername kein Geheimnis (er taucht in jedem Breach-Dump auf), die ganze Sicherheit hängt also am Passwort - und von Menschen gewählte Passwörter kommen im Schnitt auf vielleicht 30 bis 40 Bit Entropie. Deine 12-Wort-Phrase kommt auf garantierte 128 Bit, von deinem Gerät generiert, nie von einem Menschen gewählt und nie von einer anderen Website wiederverwendet.

Es gibt bei uns auch nichts zu verlieren. Ein Passwort-Login heißt, der Server speichert mindestens einen Passwort-Hash, der geleakt, geknackt oder gephisht werden kann. Deine Phrase verlässt dein Gerät nie: Sie leitet deine Verschlüsselungsschlüssel lokal ab, und der Server sieht immer nur verschlüsselte Daten. Es gibt keinen Hash zu stehlen und keinen Passwort-Reset, den ein Angreifer missbrauchen könnte.

Falls dir das Eintippen von 12 Wörtern umständlich vorkommt: Du kannst die Phrase mit einem Tipp in deinen Passwort-Manager übernehmen (Einstellungen > Sicherheit > Deine Phrase), und die Anmeldung fühlt sich an wie jeder andere Login. Lieber der vertraute Weg? Anmelden mit Google oder Apple geht auch, und unter der Haube bekommst du trotzdem eine Phrase.

Kann ich meine eigene Balance zwischen Komfort und Privatsphäre wählen?

Ja, ganz bewusst. Nicht alle verteidigen sich gegen dieselben Bedrohungen, deshalb ist das Kontomodell eine Leiter statt eines einzigen Dogmas. Auf jeder Sprosse bleiben deine Notizen Ende-zu-Ende-verschlüsselt; was sich ändert, ist, wer den Schlüssel hält und was wir über dich wissen.

Das bequeme Ende: Melde dich mit Google, Apple oder GitHub an und wähle auf Nachfrage "Einfach und bequem". Wir verwahren deine Wiederherstellungsphrase für dich, verschlüsselt auf unserem Server, sodass sich jedes Gerät allein mit deinem Anbieter-Konto anmeldet und es nichts zu sichern oder zu verlieren gibt. Der ehrliche Preis: Wir kennen die E-Mail hinter deinem Anbieter-Konto, und ein vollständig kompromittierter Server könnte den verwahrten Schlüssel prinzipiell offenlegen. Wenn deine realistische Bedrohung das Verlieren eigener Zugangsdaten ist und kein gezielter Einbruch, ist das ein vernünftiger Tausch.

Die Mitte: Melde dich mit einem Anbieter an, wähle aber "Maximale Sicherheit und Privatsphäre". Deine Phrase berührt unsere Server nie und die Verschlüsselung ist vollständig zero-knowledge; neue Geräte brauchen die Phrase oder einen QR-Scan von einem bereits angemeldeten Gerät. Deine Anbieter-E-Mail kennen wir zwangsläufig weiterhin, aber wir könnten keine einzige Notiz lesen, selbst unter Zwang.

Das private Ende: Verzichte ganz auf Anbieter und nutze nur die 12-Wort-Phrase. Keine E-Mail, kein Name, keine Identität - und kombiniert mit einem anonymen Pro-Kauf hinterlässt selbst das Bezahlen nirgendwo einen Namen. Im Gegenzug liegt die Schlüsselverwahrung komplett bei dir: Verlierst du die Phrase ohne ein angemeldetes Gerät, kann niemand helfen.

Du bist nicht an die Stufe gebunden, die du gewählt hast. Unter Einstellungen > Sicherheit > Deine Phrase stehen beide Modi nebeneinander samt ihren Kosten, und du kannst jederzeit in beide Richtungen wechseln. Der Wechsel zur Selbstverwaltung löscht unsere Kopie und verlangt vorher, dass du drei deiner zwölf Wörter erneut eintippst, denn wer darauf klickt, hat sie meist nie aufgeschrieben. Der Weg zurück lädt die Phrase wieder hoch und verlangt eine ausdrückliche Entscheidung. Beide Richtungen werden mit deinem eigenen Kontoschlüssel signiert, eine gestohlene Sitzung kann deinen Modus also nicht ändern. Und auf jeder Stufe kommen die lokalen Schichten obendrauf: PIN-Sperre, biometrisches Entsperren und Schutz einzelner Notizen.

Sind 12 Wörter sicher genug? Warum nicht 24 wie bei Bitcoin-Wallets?

Ja, 12 Wörter reichen. Eine 12-Wort-Phrase nach BIP-39 kodiert 128 Bit Entropie. 128 Bit zu bruteforcen ist kein "wir brauchen einen größeren Computer"-Problem, sondern ein "mehr Energie, als die Menschheit erzeugt"-Problem. Es gibt keinen realistischen Angriff, der 128 Bit bricht, aber an 256 scheitert.

Der Bitcoin-Vergleich zeigt sogar, warum 24 Wörter vor allem Marketing sind: Bitcoin-Schlüssel leben auf der secp256k1-Kurve, die selbst nur etwa 128 Bit Sicherheit bietet. Eine 24-Wort-Phrase füttert 256 Bit Entropie in ein Schloss, das trotzdem mit etwa 128 Bit Arbeit zu knacken ist. Genau deshalb sind 12 Wörter bei vielen großen Wallets bis heute der Standard.

PrivacyNotes zielt durchgehend auf dasselbe 128-Bit-Sicherheitsniveau: Deine Phrase läuft durch eine Schlüsselableitungsfunktion, und die Verschlüsselung, die sie schützt (XChaCha20-Poly1305), ist auf dasselbe Niveau ausgelegt. 24 Wörter würden verdoppeln, was du aufschreibst und eintippst, ohne praktisch mehr Sicherheit zu bringen - wir haben also nicht vor, sie anzubieten.

Die ehrlichen Schwachstellen jeder Wiederherstellungsphrase sind Phishing und der Ort, an dem der Zettel liegt, nicht ihre Länge. Schütze die Phrase selbst, und 12 Wörter überleben uns alle.

Wenn jemand meine 12 Wörter errät, kann er sich in mein Konto einloggen?

Kurze Antwort: ja. Deine Phrase ist der Schlüssel, also kann sich jeder anmelden, der sie besitzt - so wie jeder mit deinem Haustürschlüssel deine Tür öffnen kann. Das ist Absicht: Sie ist der eine Generalschlüssel zu deinen Notizen, und nichts Schwächeres steht davor. Die eigentliche Frage ist also nicht, ob die Phrase Zugang gewährt (tut sie), sondern ob jemand sie erraten könnte - und da lautet die Antwort nein, mit keinem Computer, den es gibt oder den wir absehen können.

Hier die Größenordnung. Eine 12-Wort-Phrase ist eine von 2^128 Möglichkeiten: rund 340 Sextillionen, eine 39-stellige Zahl (3,4 x 10^38). Die Chance, deine beim ersten Versuch zu erraten, ist 1 zu 340 Sextillionen - unwahrscheinlicher, als viermal hintereinander einen 1-zu-300-Millionen-Lotto-Jackpot zu gewinnen. Es als Suche statt als Glückstreffer zu behandeln hilft auch nicht: Selbst bei einer Milliarde Milliarden Versuchen pro Sekunde (10^18, weit jenseits dessen, was echte Hardware schafft, Staaten eingeschlossen) bräuchte man für alle rund 10 Billionen Jahre, fast das 800-Fache des aktuellen Alters des Universums. Und das ist die Fantasie-Version, denn jeder echte Versuch muss durch eine absichtlich langsame Schlüsselableitung, und jeder Online-Angriff durch unsere Server - was echtes Raten um viele weitere Größenordnungen verlangsamt. Neu ist das Verfahren auch nicht: Dieselbe 128-Bit-Konstruktion sichert seit über einem Jahrzehnt Bitcoin-Wallets, und noch nie hat jemand eine erraten.

Es liegt nahe, sich die Phrase wie ein Passwort vorzustellen, das man mit Großbuchstaben, Zahlen und Sonderzeichen stärker macht. So funktioniert eine Wiederherstellungsphrase nicht, und du solltest nie versuchen, eine von Hand zu bauen oder zu bearbeiten. Dein Gerät erzeugt 128 Bit kryptografisch sichere Zufälligkeit und kodiert sie als 12 Wörter aus einer festen, öffentlichen Liste von 2048 Wörtern: Diese Zufälligkeit ist die gesamte Stärke. Das letzte Wort trägt sogar eine eingebaute Prüfsumme, eine vertippte oder ausgedachte Phrase wird also sofort abgelehnt. Die Reihenfolge der Wörter zählt, Groß- und Kleinschreibung nicht (wir normalisieren sie bei der Anmeldung), und Sonderzeichen würden die Phrase nur ungültig machen. Tippe die Wörter genau so ein, wie sie ausgegeben wurden.

Warum gibt es keine Zwei-Faktor-Authentifizierung (2FA)?

Weil es eine bewusste Abwägung ist, kein Versäumnis. Die vertraute Art von 2FA - ein Code per SMS oder eine Authenticator-App - existiert, um schwache, von Menschen gewählte Passwörter abzustützen, und sie stützt sich auf ein gemeinsames Geheimnis und einen Wiederherstellungspfad auf einem Server. Genau diese Angriffsfläche schafft das Phrasen-Modell ab: Dein Gerät beweist den Schlüsselbesitz, indem es eine Challenge signiert, unsere Server erhalten also immer nur einen öffentlichen Schlüssel und eine Signatur - nie die Phrase und nie einen Passwort-Hash. Einen Code obendrauf zu schrauben würde die Server-Maschinerie wieder einführen, die dieses Design gerade vermeidet, und gegen Raten hilft er nicht, denn 128 Bit schließen diese Tür bereits.

Die eine Art zweiter Faktor, die wirklich etwas brächte, ist eine Phishing-resistente - etwa ein Hardware-Sicherheitsschlüssel oder ein Passkey. Denn die echten Restrisiken sind nicht Raten, sondern Phishing, Malware und eine Phrase, die gestohlen oder abgeschaut wird. Auf einem unbeaufsichtigt entsperrten Gerät sind App-Sperre (PIN) und biometrisches Entsperren die lokale Absicherung.

Darüber hinaus gilt: Die Phrase ist der Schlüssel, also sichere sie am Tag der Kontoerstellung: Lege sie in einen seriösen Passwort-Manager, oder drucke sie aus bzw. schreibe sie auf und verwahre die Kopie an einem sicheren Ort. Und füge sie nie irgendwo anders ein als in der App selbst.

Nutzt ihr dieselbe Wortliste wie Bitcoin-Wallets (BIP-39)?

Ja, die Standard-BIP-39-Wortliste (Englisch): 2048 Wörter, exakt dieselbe Liste, die Bitcoin-Wallets nutzen. Wir generieren Phrasen mit @scure/bip39, einer auditierten Open-Source-Bibliothek. Keine eigene Wortliste und keine selbstgebaute Kryptografie.

Die Liste ist fürs Aufschreiben von Hand gemacht: Die ersten vier Buchstaben jedes Wortes sind eindeutig, ein verschmiertes oder abgekürztes Wort bleibt also unmissverständlich, und ähnlich aussehende Wörter wurden bewusst ausgeschlossen.

Weil es die Standard-Liste ist, kannst du deine Phrase gegen jede öffentliche BIP-39-Referenz prüfen, und unsere Verschlüsselungsschicht ist als open core veröffentlicht, du kannst die Implementierung also selbst kontrollieren.

Sendet die Suche in meinen Notizen etwas an eure Server?

Nein. Die Suche läuft gegen einen Volltext-Index, der auf deinem Gerät aufgebaut und gespeichert wird. Suchanfragen verlassen es nie, Ergebnisse erscheinen auch komplett ohne Verbindung, und nichts über deine Suchen wird jemals übertragen.

Das ist keine Richtlinie, die wir still ändern könnten, sondern von der Architektur erzwungen: Der Server hält nur Chiffretext, auf unserer Seite gibt es also nichts Lesbares zu indizieren oder zu durchsuchen. Ein Server, der deine Notizen nicht lesen kann, kann sie auch nicht durchsuchen.

Nutzt PrivacyNotes KI auf meinen Notizen?

Nein. Es gibt keine KI-Funktionen in der App, keine KI-Verarbeitung im Hintergrund und kein Modelltraining mit deinen Inhalten. Deine Notizen werden verschlüsselt, bevor sie dein Gerät verlassen - auf unseren Servern gibt es also nichts Lesbares, das man irgendwo einspeisen könnte.

Sollten wir je ein Feature in diese Richtung bauen, müsste es vollständig auf deinem Gerät laufen und strikt opt-in sein. Klartext-Notizen an ein Cloud-Modell zu schicken würde das Zero-Knowledge-Versprechen brechen und kommt deshalb nicht infrage.

Was sind Burn Notes?

Eine Burn Note teilt eine Notiz mit jemandem, der PrivacyNotes nicht nutzt, und zerstört sich nach dem Lesen selbst. Die App verschlüsselt den Inhalt mit einem Einmal-Schlüssel und gibt dir einen Link. Der Schlüssel reist im Link-Fragment, das Browser nie an Server senden - unser Server speichert also Chiffretext, den er nicht lesen kann.

Beim ersten Öffnen des Links liefert der Server den Chiffretext aus und löscht ihn im selben Schritt: einmal lesen, dann ist er weg. Ungeöffnete Links laufen nach 24 Stunden von selbst ab. So oder so bleibt nichts liegen.

Was ist der Unterschied zwischen schreibgeschützten und PIN-geschützten Notizen?

"Schreibgeschützt" (im Notiz-Optionsmenü, Pro) sperrt eine Notiz gegen Änderungen, damit ein fertiges Dokument nicht aus Versehen zerpflückt wird; es verbirgt nichts. "Schützen" (dasselbe Menü, Pro) verbirgt Titel und Inhalt einer Notiz hinter deiner PIN oder deinem biometrischen Entsperren, für die Dinge, die du lieber nicht auf einem Bildschirm sehen möchtest, auf den manchmal andere blicken.

Beides sind Komfort-Sperren auf deinem Gerät, keine zusätzliche Verschlüsselung. Die Markierungen reisen in den verschlüsselten Daten der Notiz mit, und die Notiz wird bewusst nicht mit deiner PIN neu verschlüsselt: So kann eine vergessene PIN niemals Daten vernichten. Es bedeutet auch, dass jeder, der deine Wiederherstellungsphrase besitzt, sich auf einem frischen Gerät anmelden, eine neue PIN setzen und alles lesen könnte. Die Phrase bleibt die eigentliche Sicherheitsgrenze - schütze sie zuerst und nutze diese Sperren für Privatsphäre auf dem Bildschirm.

Das biometrische Entsperren funktioniert nicht mehr. Was kann ich tun?

Du wirst nie ausgesperrt. Der Sperrbildschirm bietet immer einen Ausweg: "Mit PIN entsperren" oder "Mit Wiederherstellungsphrase anmelden". Die Biometrie ist eine lokale Sperre, kein Verschlüsselungsschlüssel, deine Notizen bleiben also so oder so unberührt.

Dann repariere die Sperre. Die Einrichtung gilt pro Gerät, ein neues Telefon, ein frisches Browser-Profil oder eine Neuinstallation muss also neu eingerichtet werden: Einstellungen > Sicherheit > "Biometrische Sperre", deaktivieren, dann wieder "Biometrische Entsperrung aktivieren". Es braucht außerdem "Diesem Gerät vertrauen" (nicht vertraute Sitzungen werden beim Schließen des Tabs gelöscht) und Hardware mit einem Plattform-Authentifikator (Touch ID, Face ID, Windows Hello). Taucht ein Passwort-Manager wie Bitwarden oder 1Password statt der System-Abfrage auf, weise ihn ab und versuche es erneut, oder schalte seine Passkey-Erfassung für die Seite aus - die App fordert den eingebauten Authentifikator an, doch manche Manager fangen ihn trotzdem ab.

Ist PrivacyNotes Open Source?

Die Teile, die dich schützen, sind es bereits. Verschlüsselungscode, Datenbankschema und Threat Model sind als open core veröffentlicht - jeder kann prüfen, wie deine Notizen gesichert sind, statt uns beim Wort nehmen zu müssen.

Die Apps folgen. Sobald die nativen Apps für alle Plattformen ausgeliefert sind, legen wir den Client-Code offen (Web, Desktop und Mobil). Der eine Teil, der geschlossen bleibt, ist das Sync-Backend - und das hält nie etwas anderes als verschlüsselte Daten, die wir nicht lesen können. Es privat zu halten kostet dich nichts an Privatsphäre, verhindert aber, dass jemand den ganzen Dienst klont und unsere Arbeit als seine ausgibt. Offen, wo es dich schützt, geschlossen, wo es uns schützt.

// Konto & Wiederherstellung

Ich habe meine Wiederherstellungsphrase verloren. Könnt ihr mein Konto wiederherstellen?

Wenn du auf irgendeinem Gerät noch angemeldet bist: ja, das kannst du selbst. Öffne Einstellungen > Sicherheit > Deine Phrase und speichere sie jetzt sofort in deinen Passwort-Manager.

Wenn du kein angemeldetes Gerät und keine Phrase mehr hast: nein, und niemand kann das. Deine Phrase erreicht unsere Server nie, es gibt also nichts zurückzusetzen und kein Support-Ticket, das helfen könnte. Das ist keine Richtlinie, die wir beugen könnten - das ist die Bedeutung von Ende-zu-Ende-Verschlüsselung. Jeder Dienst, der deine verschlüsselten Daten nach einem Totalverlust wiederherstellen kann, hält deine Schlüssel.

Die Vorsorge kostet zehn Sekunden: Speichere die Phrase am Tag der Kontoerstellung in einem Passwort-Manager.

Ich melde mich mit Google oder Apple an. Was, wenn ich den Zugriff auf dieses Konto verliere?

Du hast unter der Haube trotzdem eine 12-Wort-Phrase, und die Phrase allein meldet dich auf jedem Gerät an - ganz ohne Google oder Apple. Öffne Einstellungen > Sicherheit > Deine Phrase und speichere sie in deinen Passwort-Manager.

Tu das einmal, und der Verlust des Anbieter-Kontos kostet dich nichts: Du meldest dich einfach stattdessen mit der Phrase an.

Meine Wiederherstellungsphrase ist geleakt. Was mache ich?

Behandle den Tresor als verbrannt. Eine Phrase lässt sich nicht ändern oder rotieren, denn die Phrase ist der Schlüssel, unter dem alles verschlüsselt ist - die Lösung ist also der Umzug in einen frischen Tresor. Exportiere zuerst im alten Konto alles: Einstellungen > Import & Export > Export > "PrivacyNotes-Backup (.zip)".

Melde dich ab, erstelle einen neuen Tresor (neue 12 Wörter) und spiele den Export über Einstellungen > Import & Export > Wiederherstellung > "Vollständiges Backup (.zip)" wieder ein. Lösche dann das alte Konto von jedem Gerät, das noch darin angemeldet ist: Einstellungen > ID & Sync > "Konto und Daten löschen...". Das entfernt seine synchronisierten Daten und sperrt jeden aus, der die alte Phrase besitzt. Hast du dich mit Google oder Apple angemeldet, lösche zuerst das alte Konto und melde dich dann erneut mit dem Anbieter an, um den frischen Tresor zu starten.

Zwei ehrliche Kosten: Ein aktives Speicher-Add-on muss vor der Löschung gekündigt werden, und Pro ist an das Konto gebunden, auf dem es gekauft wurde - es wandert nicht in den neuen Tresor, und jenseits des üblichen 30-Tage-Fensters ist das kein erstattungsfähiger Fall. Vorsorge ist im Vergleich billig: Bewahre die Phrase in einem Passwort-Manager auf und sonst nirgends.

Ich habe ein Gerät verloren. Wie schütze ich meine Notizen?

Öffne auf einem angemeldeten Gerät Einstellungen > Konto > "Registrierte Geräte" und entferne das verlorene. Sobald dieses Gerät das nächste Mal online geht, wird es abgemeldet und seine lokalen Daten werden gelöscht, innerhalb von etwa einer Minute nach seiner nächsten Nutzung. Es bleibt 72 Stunden unter "Kürzlich entfernt" gelistet, damit du bestätigen kannst, dass es weg ist.

Die ehrlichen Grenzen: Ein Gerät, das sich nie wieder verbindet, behält alles bereits Gespeicherte, bis es das tut - deshalb zählen die App-Sperre (PIN oder Biometrie) und die Bildschirmsperre deines Betriebssystems auf allem Tragbaren. Und das Entfernen ist kein Schlüsselwechsel - wer deine 12 Wörter tatsächlich besitzt, kann sich trotzdem wieder anmelden. Falls du vermutest, dass die Phrase selbst geleakt ist, folge stattdessen dem Leitfaden zum Phrasen-Leak.

Ich habe meine PIN vergessen. Sind meine Daten weg?

Nein. Die PIN ist eine Komfort-Sperre gegen neugierige Blicke auf deinem eigenen Gerät, kein Verschlüsselungsschlüssel. Deine Notizen sind mit Schlüsseln verschlüsselt, die aus deiner Wiederherstellungsphrase abgeleitet werden, und die Phrase gewährt immer vollen Zugriff, ganz ohne PIN.

Das ist eine bewusste Design-Entscheidung: Verschlüsselung an eine 4-stellige PIN zu binden hieße, dass eine vergessene PIN Daten vernichtet. Das passiert hier nie.

Wie lösche ich mein Konto?

In der App: Einstellungen > ID & Sync, dann "Konto und Daten löschen". Das entfernt deine synchronisierten Notizen, Dateien, Geräte, Einstellungen und das Konto selbst dauerhaft vom Server. Es gibt keine Aufbewahrungsfrist und kein Backup, das wir danach wiederherstellen könnten - exportiere also vorher alles, was du behalten willst (Einstellungen > Import & Export).

Zwei Details: Ein aktives Speicher-Abo muss vor der Löschung gekündigt werden (eines, das bereits zum Periodenende gekündigt ist, blockiert nicht), und weil ein Phrasen-Konto nie eine E-Mail oder einen Namen enthielt, gibt es kein Profil und keine Marketing-Liste, die noch zu bereinigen wären. Das Löschen der lokalen Daten auf einem Gerät ist eine separate Aktion und rührt dein Konto nicht an.

// Sync & Geräte

Was genau wird zwischen meinen Geräten synchronisiert, und was bleibt lokal?

Alles, was du erwarten würdest, jeweils auf deinem Gerät verschlüsselt, bevor es synchronisiert wird: Notizen, Aufgaben, Tagebucheinträge, dein Tresor und die verschlüsselten Dateien darin. Auch deine Einstellungen reisen mit - favorisierte Tags, Sortier- und Ansichtsvorlieben, Farbschema, deine PIN (als gesalzener Hash, nie die PIN selbst), App-Sperre, Tracker- und Medikamenten-Setup und das automatische Leeren des Papierkorbs. Einmal einrichten, jedes Gerät übernimmt es.

Ein paar Dinge bleiben bewusst gerätelokal: heller oder dunkler Modus (jedes Gerät folgt seiner eigenen Systemeinstellung), biometrisches Entsperren (an die Hardware jedes Geräts gebunden) und dein Entsperr-Zustand (die App sperrt sich beim Schließen immer wieder). Der Server speichert immer nur verschlüsselte Blobs und kann nichts davon lesen.

Funktioniert PrivacyNotes offline?

Ja. Die App ist local-first: Deine Notizen liegen in einer Datenbank auf deinem Gerät, also funktionieren Lesen, Schreiben und Suchen ganz ohne Verbindung. Änderungen synchronisieren sich automatisch, sobald du wieder online bist.

Was passiert, wenn ich dieselbe Notiz auf zwei Geräten gleichzeitig bearbeite?

Nichts wird stillschweigend überschrieben. Haben beide Geräte dieselbe Notiz getrennt voneinander geändert (etwa weil eines offline war), erkennt die App die Kollision beim nächsten Sync und zeigt einen Konflikt-Dialog: die Version dieses Geräts behalten, die andere behalten, oder beide als separate Notizen behalten.

Im Alltag wirst du ihn selten sehen. Online synchronisieren sich Änderungen innerhalb von Sekunden, und der Dialog erscheint nur, wenn zwei Versionen derselben Notiz wirklich auseinandergelaufen sind.

Wie entferne ich ein Gerät, das ich nicht mehr benutze?

Einstellungen > Konto listet jedes registrierte Gerät. Entferne das ausgemusterte: Der Platz wird sofort frei (praktisch im kostenlosen 2-Geräte-Tarif), und das entfernte Gerät wird beim nächsten Sync-Versuch abgemeldet. Es bleibt 72 Stunden unter "Kürzlich entfernt" sichtbar, damit du bestätigen kannst, dass es weg ist.

Ein ehrlicher Hinweis: Das Entfernen ist für sich genommen keine Sicherheitsgrenze, denn wer deine Wiederherstellungsphrase besitzt, kann sich erneut anmelden. Wurde ein Gerät verloren oder gestohlen, ist die Phrase das Schützenswerte - und die App-Sperre (PIN oder Biometrie) ist das, was ein gefundenes Gerät davon abhält, eine offene Tür zu sein.

Was bedeutet "Gerätelimit erreicht"?

Kostenlose Konten synchronisieren auf bis zu 2 Geräten, und dieser Dialog erscheint, wenn ein drittes sich registrieren will. Entferne ein Gerät, das du nicht mehr nutzt, direkt im Dialog oder auf einem vorhandenen Gerät unter Einstellungen > Konto (wie das Entfernen funktioniert). Der Platz wird sofort frei, und das entfernte Gerät bleibt 72 Stunden unter "Kürzlich entfernt" sichtbar. Pro hebt die Grenze ganz auf.

Eine Eigenart, die gut zu wissen ist: Damit mehrere Browser auf einem Computer nicht mehrere Plätze belegen, werden Geräte über datenschutzfreundliche Hashes grober Maschinensignale gruppiert, berechnet auf deinem Gerät mit einem kontospezifischen Geheimnis. Ein größeres Browser-Update oder gehärtete Browser wie Brave oder Tor, die diese Signale zufällig verändern, können dieselbe Maschine eine Zeit lang in einem neuen Platz landen lassen. Du wirst nie ausgesperrt - entferne den veralteten Eintrag und mach weiter.

Was passiert, wenn ich mein Speicherlimit überschreite?

Nichts wird je gelöscht. Wenn neue Änderungen nicht mehr hineinpassen, sagt der Sync das: "Speicher voll. Einige Notizen konnten nicht synchronisiert werden." Vorhandene Daten synchronisieren weiter, neuer Zuwachs nicht. Bleibst du über dem Limit, startet ein 90-Tage-Countdown, angezeigt als bernsteinfarbenes Banner. Lesen, Dinge kleiner bearbeiten, Löschen und Exportieren funktionieren die ganze Zeit weiter.

Nach 90 Tagen über dem Limit pausiert der Sync: Das Banner wird rot ("Sync pausiert. Du liegst seit über 90 Tagen über deinem Speicherlimit."). Die App funktioniert auf jedem Gerät weiter voll; Änderungen bleiben einfach lokal, bis du wieder darunter bist. Die Erholung ist sofort und in Eigenregie: Schaffe Platz - das Leeren des Papierkorbs zählt mit - oder füge Speicher unter Einstellungen > Speicher hinzu, und der Sync läuft von selbst weiter. Das ist das bewusste Gegenteil von Diensten, die Daten über dem Limit automatisch löschen.

// Deine Daten

Wo werden meine Daten gespeichert?

Zuerst auf deinem Gerät - mit dieser Kopie arbeitest du tatsächlich. Die Sync-Kopie liegt auf Servern in Zürich, Schweiz.

Weil alles verschlüsselt wird, bevor es dein Gerät verlässt, ist der Serverstandort ein Bonus und kein tragendes Versprechen: Die synchronisierten Daten wären unlesbar, egal wo sie lägen.

Kann ich meine Notizen exportieren, oder bin ich eingesperrt?

Du kannst jederzeit alles exportieren, vollständig auf deinem Gerät erzeugt: Markdown-Dateien als Zip inklusive Anhängen, ein komplettes JSON-Backup oder eigenständiges HTML - pro Notiz oder für das ganze Konto.

Import geht auch: Hol dir Notizen aus Obsidian, Apple Notes, Google Keep, Standard Notes, Simplenote und Samsung Notes. Lock-in ist kein Teil des Geschäftsmodells.

Wie sichere ich meine Notizen am besten?

Für ein vollständiges Sicherheitsnetz: "PrivacyNotes-Backup (.zip)" unter Einstellungen > Import & Export > Export. Es enthält alles - Notizen, Tagebücher, Tresor, Aufgaben, Bilder, Audio, Dateien - und wird über den Tab "Wiederherstellung" vollständig in jeden Tresor wiederhergestellt. Es ist auf deiner Festplatte lesbar, bewahre es also an einem Ort auf, dem du vertraust: eine verschlüsselte Festplatte, kein geteiltes Laufwerk.

"Verschlüsseltes Backup (.pnbackup)" ist der umgekehrte Tausch: sicher überall abzulegen, weil ohne deine Phrase unlesbar, aber es umfasst nur Text und Metadaten (keine Bilder oder Dateien) und wird nur in dasselbe Konto wiederhergestellt, das es erstellt hat - was es nutzlos macht, falls du je zu einer neuen Phrase wechselst. "Text-Backup (.json)" und das HTML-Archiv sind Portabilitäts- statt Wiederherstellungsformate, und der "Tresor-Export (.json)" ist Bitwarden-kompatibler Klartext für Passwort-Manager.

Warum überhaupt lokale Backups behalten, wenn alles synchronisiert? Weil Sync kein Backup ist: Er gibt Löschungen getreu weiter, im schlimmsten Fall auch einen kompromittierten Server, der Daten verwirft, die deine Geräte dann spiegeln. Ein regelmäßiges vollständiges Backup auf deiner eigenen Festplatte ist die eine Kopie, die kein Server-Ereignis berühren kann. Exportiere vor großen Importen, vor dem Abschied und in einem Rhythmus, den du wirklich einhältst.

Was zählt zu meinem Speicher, und wie schaffe ich Platz?

Alles, was du synchronisierst, in seiner verschlüsselten Größe: Notiztext, Bilder, Audioaufnahmen und Dateianhänge. Die Leiste unter Einstellungen > Speicher zeigt die Gesamtsumme; der eigene Fußabdruck jeder Notiz steht in ihren Notiz-Optionen als "Belegter Speicher". Notizen im Papierkorb zählen weiter mit, bis der Papierkorb geleert ist.

Um schnell Platz zu schaffen, öffne Dateien, sortiere nach Größe und lösche die größten Objekte - Anhänge stellen Text in fast jedem Konto in den Schatten. Leere dann den Papierkorb: Die Papierkorb-Ansicht zeigt, wie viel Platz "Leeren" freigibt. Text allein füllt fast nie ein Speicherlimit; selbst die kostenlosen 50 MB fassen Zehntausende einfache Notizen.

Welche Dateien kann ich anhängen, und wie groß dürfen sie sein?

Jeder Dateityp: Bilder, PDFs, Audio, Archive, was immer du hineinziehst. Jede Datei wird vor dem Upload auf deinem Gerät verschlüsselt, genau wie Notiztext, und die Dateien-Ansicht sammelt alle Anhänge an einem Ort.

Das Limit pro Datei liegt bei 5 MB im kostenlosen Tarif und 50 MB mit Pro. Dateien werden auf deinen gesamten Sync-Speicher angerechnet (50 MB kostenlos, 500 MB mit Pro, erweiterbar auf 5,5 GB mit Speicher-Add-ons), und die Speicherleiste unter Einstellungen > Speicher zeigt dir jederzeit, wo du stehst.

Warum ist mein Datei-Upload fehlgeschlagen?

Es gelten zwei Limits, und der Fehler sagt dir, welches du erreicht hast. Pro Datei: 5 MB kostenlos, 50 MB mit Pro, 100 MB mit einem Speicher-Add-on. Insgesamt: Alles, was du synchronisierst, muss in den Speicher deines Kontos passen (50 MB kostenlos, 500 MB mit Pro, mehr mit Add-ons), ein volles Speicherlimit lässt also Uploads scheitern, selbst wenn die Datei selbst klein ist. Jeder Dateityp wird akzeptiert - es gibt keine Formatbeschränkung.

Prüfe die Speicherleiste in der Dateien-Ansicht oder unter Einstellungen > Speicher und wähle dann die günstigste Lösung: Schaffe Platz, führe ein Upgrade durch oder verkleinere die Datei (Handyfotos sind oft mehrere MB große Originale; ein komprimiertes JPEG ist ein Bruchteil davon). Uploads brauchen außerdem eine Verbindung: Dateien werden offline nicht in eine Warteschlange gestellt.

Warum sind Notizen aus meinem Papierkorb verschwunden?

Der Papierkorb ist kein Archiv: Standardmäßig wird alles darin nach 30 Tagen dauerhaft gelöscht. Der Schalter sitzt in der Papierkorb-Ansicht selbst, beschriftet mit "Automatische Löschung nach 30 Tagen" - schalte ihn dort aus, wenn du den Papierkorb für immer behalten willst, und die Einstellung synchronisiert sich auf alle deine Geräte. Die Bereinigung läuft auf deinem Gerät, wenn die App öffnet, weil der Server nicht sehen kann, welche verschlüsselten Notizen im Papierkorb liegen.

Dauerhaft gelöscht heißt weg: keine Server-Kopie und kein Weg zurück. Wenn du den Papierkorb als Irgendwann-vielleicht-Stapel nutzt, deaktiviere die automatische Löschung oder stelle Notizen vor Tag 30 wieder her. Bis dahin zählen Notizen im Papierkorb weiter zu deinem Speicher - "Leeren" in derselben Ansicht gibt diesen Platz sofort frei.

Was ist der Tresor?

Der Tresor ist ein eigener Bereich für strukturierte Geheimnisse: Logins mit Benutzername und Passwort, Kredit- und Debitkarten sowie SSH-Schlüssel. Einträge bekommen richtige Felder statt Freitext, Logins zeigen ein Website-Icon, und alles ist Ende-zu-Ende-verschlüsselt wie der Rest deiner Daten.

Er gibt der Handvoll Zugangsdaten, die sonst über Notizen verstreut landen, ein aufgeräumtes, geschütztes Zuhause. Kombiniere ihn mit App-Sperre und PIN-Schutz für eine zweite Hürde vor deinen sensibelsten Einträgen. Ein Bitwarden-Import landet automatisch hier.

Wie lang darf eine einzelne Notiz sein, und was bedeuten die Größen-Hinweise?

Tippe, so viel du willst - bei normalen Notizen spielt Größe nie eine Rolle. Wächst eine einzelne Notiz sehr stark, erscheint darunter ein kleiner Hinweis, der in drei Stufen eskaliert: Bei rund 50.000 Wörtern merkt er an, dass die Notiz lang wird und auf langsameren Geräten haken könnte; bei rund 75.000 Wörtern wird er orange, das Tippen kann anfangen zu stocken; und bei rund 100.000 Wörtern schlägt er vor, die Notiz zu teilen, weil du dich dem Sync-Limit näherst. Das sind Hinweise, keine harten Stopps - nichts hindert dich am Weiterschreiben.

Dieses Sync-Limit ist die einzige echte Decke. Eine einzelne Notiz fasst verschlüsselt etwa 1 MB Text - sehr grob 120.000 Wörter typisches Englisch, weniger bei nicht-lateinischer Schrift oder viel Formatierung. Eine Notiz darüber funktioniert weiter und bleibt auf dem Gerät sicher, auf dem du sie geschrieben hast, aber diese eine Notiz wird nicht mehr auf deine anderen Geräte synchronisiert (du siehst einen "Sync fehlgeschlagen"-Hinweis). Der Rest deiner Notizen ist nicht betroffen: Eine übergroße Notiz blockiert nie etwas anderes.

Die Lösung ist einfach: Teile eine sehr lange Notiz in ein paar kleinere. Der Inhalt ist identisch, er synchronisiert problemlos, und der Editor bleibt schnell. Eine Live-Wortzählung unter jeder Notiz lässt dich die Größe im Blick behalten. Und falls du gerade austesten wolltest, wo die Wand steht: Jetzt musst du nicht mehr.

Wie verlasse ich PrivacyNotes vollständig?

Erst exportieren, dann löschen - beides in Eigenregie. Einstellungen > Import & Export > Export deckt jeden Ausstiegsweg ab: "PrivacyNotes-Backup (.zip)" für eine vollständige Kopie, portables Markdown und HTML für deine nächste Notiz-App und "Tresor-Export (.json)" im Bitwarden-kompatiblen Format für deinen nächsten Passwort-Manager. Exporte werden auf deinem Gerät erzeugt.

Dann Einstellungen > ID & Sync > "Konto und Daten löschen...": Tippe DELETE, und deine synchronisierten Notizen, Dateien, Geräte, Einstellungen und das Konto selbst werden dauerhaft entfernt, ohne Aufbewahrungsfrist (Details). Ein aktives Speicher-Add-on muss zuerst unter Einstellungen > Speicher gekündigt werden. Ein reines Phrasen-Konto lässt nichts zurück, das zu bereinigen wäre, weil wir nie wussten, wer du bist. Keine Dark Patterns und keine Rückgewinnungs-E-Mails - deine Daten gehören dir, auch auf dem Weg hinaus.

Wie geht PrivacyNotes mit der DSGVO und meinen Datenrechten um?

Vor allem, indem wir so wenig wie möglich vorhalten. Registrierst du dich mit einer Phrase, gibt es keinen Namen, keine E-Mail und keine Identität in unseren Akten, die man anfordern könnte: Deine Daten sind Chiffretext unter einem zufälligen öffentlichen Schlüssel, gehostet in Zürich, Schweiz. Meldest du dich mit Google oder Apple an, existiert genau ein Identifikator - die E-Mail, die dein Anbieter teilt, verknüpft mit diesem Schlüssel. Die Abrechnungsdaten für Pro liegen bei Paddle, dem Merchant of Record, nicht bei uns.

Jedes Recht ist in Eigenregie und sofort ausübbar, kein Antragsformular nötig: Auskunft und Übertragbarkeit sind Einstellungen > Import & Export (vollständiger Export in offenen Formaten), Löschung ist Einstellungen > ID & Sync > "Konto und Daten löschen..." ohne Aufbewahrungsfrist, und Berichtigung ist das Bearbeiten deiner Notizen. Die formale Fassung, einschließlich wie du uns für alles erreichst, was die App nicht selbst kann, steht in der Datenschutzerklärung.

Was passiert mit meinen Notizen, wenn PrivacyNotes dichtmacht?

Du verlierst nichts. Der komplette Datenbestand liegt bereits auf deinem Gerät, weil die App local-first ist, und der Export nach Markdown, JSON oder HTML funktioniert vollständig offline.

Die Verschlüsselungsschicht ist außerdem als open core veröffentlicht - das Format bleibt also unabhängig lesbar, selbst in einer Welt, in der unsere Server über Nacht verschwinden.

// Preise & Pro

Was ist kostenlos und was ist Pro?

Kostenlos ist das volle Produkt, kein Appetithappen: Ende-zu-Ende-verschlüsselte Notizen, Aufgaben, Tagebuch und Tresor, Offline-Nutzung, Import und Export - auf bis zu 2 Geräten mit 50 MB Sync-Speicher.

Pro ist ein Einmalkauf und ergänzt unbegrenzte Geräte, 500 MB Sync-Speicher (erweiterbar), Notiz-Versionshistorie, größere Dateianhänge, Notiz-Sperre und PIN-Schutz, erweitertes Wohlbefindens-Tracking, Zen-Modus und alle Farbschemata.

Wie kann eine Einmalzahlung einen Sync-Dienst für immer finanzieren?

Weil der Dienst bewusst günstig zu betreiben ist. Die App ist local-first und Notizen sind kleine verschlüsselte Blobs - der Server tut kaum mehr, als sie zu speichern und zwischen deinen Geräten weiterzureichen. Keine Analytics-Pipeline, keine KI-Features, die Rechenleistung verbrennen, keine Support-Abteilung.

Der eine Kostenpunkt, der mit der Zeit wächst, ist Speicher - und genau so ist er bepreist: Speicher über die enthaltenen 500 MB hinaus ist ein kleines Jahres-Add-on. Einmalige Kosten werden einmal bezahlt, wiederkehrende Kosten wiederkehrend. Das Modell muss sich nur selbst tragen, und das tut es.

Ich habe Pro auf einer Plattform gekauft. Gilt es überall?

Ja. Pro hängt an deinem Konto, nicht an einem Gerät, einer Plattform oder einem Store. Einmal kaufen, mit derselben Phrase (oder demselben Google-, Apple- oder GitHub-Login) irgendwo anmelden, und Pro ist auch dort aktiv.

Das schließt Plattformen ein, die es noch gar nicht gibt: Wenn eine neue App erscheint, ist dein vorhandenes Pro ohne Aufpreis dabei.

Ich habe Pro bezahlt, aber es ist nicht aktiv. Was jetzt?

Gib ihm eine Minute, dann lade die App neu. Nach dem Checkout fragt die App etwa 20 Sekunden lang nach und schaltet sich von selbst frei, und ein Neuladen prüft den Pro-Status beim Start erneut. Ist die Zahlung angekommen, aber die Aktivierung hängt hinterher, sagt ein Banner "Zahlung erhalten, aber die Pro-Aktivierung dauert länger als üblich" - dieser Zustand löst sich in fast allen Fällen von selbst. In Store-Builds wird ein Kauf, der die Validierung nicht besteht, beim Neustart der App erneut versucht, und ein Kauf, der nie aktiviert wird, wird vom Store automatisch innerhalb von 3 Tagen erstattet.

Immer noch gesperrt? Fast immer ist es eine Konto-Verwechslung: Pro hängt an dem Konto, das beim Kauf angemeldet war, eine andere Phrase - oder ein Anbieter-Login statt deines Phrasen-Tresors - ist also ein anderes Konto. Vergleiche die Konto-ID unter Einstellungen > ID & Sync auf dem Gerät, das gekauft hat. Falls es wirklich feststeckt, melde es und gib diese Konto-ID an: Sie identifiziert den Kauf und verrät nichts über deine Notizen.

Wie funktionieren die Speicher-Add-ons?

Pro enthält 500 MB verschlüsselten Sync-Speicher. Brauchst du mehr, stapeln sich Add-on-Pakete obendrauf: 1 GB für 4,80 $ pro Jahr, 2 GB für 8,40 $ oder 5 GB für 18 $, bis zu insgesamt 5,5 GB. Add-ons sind der einzige wiederkehrende Kauf im Produkt, denn Speicher ist das Einzige, das uns Monat für Monat Geld kostet, solange du ihn nutzt.

Verwaltet wird alles unter Einstellungen > Speicher: Wechsle auf ein größeres Paket (du zahlst nur die anteilige Differenz) oder kündige jederzeit und behalte den Platz bis zum Ende des bezahlten Zeitraums. Pro selbst gehört dir so oder so für immer.

Wie ändere oder kündige ich mein Speicher-Add-on?

Einstellungen > Speicher ist die Schaltzentrale. Ein Upgrade auf ein größeres Paket gilt sofort, und die Bestätigung zeigt den genauen anteiligen Betrag, der heute abgebucht wird, bevor du zusagst; das Verlängerungsdatum verschiebt sich nicht. "Speicher kündigen" behält deinen zusätzlichen Platz bis zum Ende des bereits bezahlten Zeitraums. Ein Downgrade ist noch nicht möglich - der Zwischenweg ist kündigen und dann das kleinere Paket kaufen, wenn der Zeitraum endet.

Passen deine Daten nach Ablauf noch in das verbleibende Limit, ist damit alles erledigt; wenn nicht, wird nichts gelöscht und der 90-tägige Über-Limit-Zyklus beginnt. Eine fehlgeschlagene Verlängerung zeigt ein Banner mit einem Link "Karte aktualisieren", um die Zahlung in Paddle zu korrigieren. Hast du innerhalb eines Store-Builds abonniert, rechnet der Store ab, die Kündigung erfolgt also stattdessen in den Abo-Einstellungen des Stores.

Werden Käufe zwischen Web, Google Play und dem App Store übernommen?

Ja. Pro und Speicher hängen an deinem Konto, nicht an einer Plattform oder einem Store. Kaufe im Web, und jede App, in der du dich anmeldest, ist Pro, auch Store-Builds; kaufe innerhalb eines Store-Builds, und die Web- und Desktop-Apps schalten sich genauso frei. Es gibt keine Schaltfläche "Käufe wiederherstellen", denn das Anmelden ist die Wiederherstellung - die Berechtigung folgt dem Konto.

Der eine Unterschied ist, wer dir abrechnet. Web-Käufe laufen über Paddle und werden in der App unter Einstellungen > Speicher verwaltet. Käufe innerhalb eines Store-Builds (Google Play oder der App Store, sobald die iOS-App erscheint) werden von diesem Store abgerechnet: Wiederkehrender Speicher wird in den Abo-Einstellungen des Stores gekündigt, und Rückerstattungen folgen dem Prozess des Stores. So oder so ist es überall dasselbe Konto und dasselbe Pro - auch auf Plattformen, die es noch nicht gibt.

Wie sieht die Rückerstattungsrichtlinie aus?

30 Tage, ohne Fragen. Wenn Pro nichts für dich ist, fordere innerhalb von 30 Tagen nach dem Kauf eine volle Rückerstattung an, und sie geht zurück auf die ursprüngliche Zahlungsmethode. Kundinnen und Kunden in der EU behalten zusätzlich ihr gesetzliches 14-tägiges Widerrufsrecht.

Zahlungen wickelt Paddle ab, unser Merchant of Record, deshalb bearbeitet Paddle Rückerstattungen direkt: Antworte auf deine Kaufbeleg-E-Mail oder besuche paddle.net. Die vollständige Richtlinie steht in den Nutzungsbedingungen.

Was erfahrt ihr über mich, wenn ich bezahle?

Weniger, als du vielleicht denkst. Der Checkout läuft über Paddle, den Merchant of Record: Dein Name, deine Kartennummer und deine Rechnungsadresse gehen für Zahlung und Steuern an Paddle und berühren unsere Server nie.

Bei uns kommt eine Bestätigung an, dass der öffentliche Schlüssel deines Kontos jetzt Pro ist, plus der Bestellbetrag. Die Rechnungsbeziehung, inklusive der Beleg-E-Mail aus dem Checkout, bleibt bei Paddle. Ein reines Phrasen-Konto bleibt für uns also selbst als zahlender Kunde pseudonym: Wir wissen, dass du bezahlt hast, nicht wer du bist.

Kann ich Pro kaufen, ohne preiszugeben, wer ich bin?

Ja, mit zwei Standard-Werkzeugen. Für den Beleg nimm einen E-Mail-Alias: Apple Hide My Email, DuckDuckGo Email Protection, SimpleLogin, Firefox Relay oder addy.io leiten alle an dein echtes Postfach weiter, ohne es offenzulegen. Für die Zahlung nimm eine maskierte Karte: privacy.com erzeugt in den USA virtuelle Karten, die mit jedem eingetippten Namen funktionieren, und viele Banken und Dienste anderswo (zum Beispiel Revolut) bieten virtuelle Einmalkarten, die denselben Job machen.

Im Checkout fragt Paddle nach einer E-Mail, einer Zahlungsmethode und einem Land (in manchen Regionen plus Postleitzahl) für die Steuerberechnung. Der Alias empfängt den Beleg, die maskierte Karte trägt den Namen, den du ihr gegeben hast, und der Steuer-Standort grenzt dich höchstens auf eine Region ein. Halte den Alias aber am Leben: Die Beleg-E-Mail ist dein Kaufnachweis und dein Weg zur Rückerstattung.

Kombiniert mit einem Phrasen-Konto hält am Ende keine einzelne Partei das Gesamtbild: Deine Bank sieht eine Kartenaufladung, Paddle sieht einen Alias und eine maskierte Karte, und wir sehen nur, dass ein öffentlicher Schlüssel Pro wurde.

// Apps & Plattformen

Auf welchen Plattformen läuft PrivacyNotes?

Web, macOS, Windows, Linux und Android heute, iOS folgt bald. Jede App entsteht aus demselben Kern mit derselben Ende-zu-Ende-Verschlüsselung und synchronisiert über dasselbe Konto. Im Downloads-Bereich liegen immer die neuesten Builds.

Die Web-App ist vollwertig, kein Notnagel: Sie hält eine komplette lokale Kopie deiner Daten und funktioniert offline - jeder moderne Browser ist also immer ein Zugang.

Aktualisiert sich die Android-App von selbst?

Wenn du sie aus dem Google Play Store hast: ja, sie aktualisiert sich von selbst wie deine anderen Apps. Hast du sie direkt von unserer Website geladen, aktualisiert dein Telefon sie nicht automatisch - so behandelt Android nun mal Apps, die nicht aus dem Play Store kommen.

Stattdessen prüft die App auf neue Versionen und zeigt eine "Neue Version verfügbar"-Meldung, sobald eine bereitsteht. Tippe darauf, und das Update installiert sich direkt über die alte Version - alle Notizen und Einstellungen bleiben erhalten. Die Prüfung schaut nur nach einer neueren Version, sie rührt deine Notizen nie an; die bleiben die ganze Zeit verschlüsselt.

Kann ich unter Android zwischen der Play-Store-App und dem direkten APK wechseln?

Ja, aber nicht, indem du eine über die andere installierst. Die beiden Builds sind mit unterschiedlichen Schlüsseln signiert (Play verwaltet seine eigene Signierung; der Schlüssel des direkten APK gehört allein uns), und Android weigert sich, eine App zu aktualisieren, deren Signatur sich geändert hat, die Installation scheitert also mit einem Fehler in der Art "App nicht installiert". Wechseln heißt: bestätigen, dass die App "Synced" anzeigt, den aktuellen Build deinstallieren, den anderen installieren, wieder anmelden.

Das Deinstallieren löscht die lokalen Daten der App - deshalb kommt die Sync-Prüfung zuerst. Nach dem Anmelden kommt alles aus dem Sync zurück. Halte deine 12 Wörter oder einen Anmelde-QR-Code von einem anderen Gerät bereit, bevor du deinstallierst, nicht danach. Die Builds sind ansonsten identisch; sie unterscheiden sich nur darin, wie sie sich aktualisieren, und darin, wie Pro abgerechnet wird.

Welche Sprachen spricht die App?

Englisch, Deutsch, Französisch, Italienisch, Spanisch, Niederländisch, Polnisch, Tschechisch, Katalanisch, Japanisch, Koreanisch, Traditionelles Chinesisch und Portugiesisch in europäischer und brasilianischer Variante. Die App folgt standardmäßig deiner Systemsprache, oder du legst unter Einstellungen > Sprache auf jedem Gerät eine fest.

Übersetzungen sind für alle kostenlos, kein Pro-Vorteil. Weitere Sprachen sind geplant; fehlt deine, sag uns auf GitHub oder Reddit Bescheid.