Ehrlichkeit
Viele Dienste versprechen, „Ihre Privatsphäre zu respektieren“, ohne je zu sagen, was sie speichern. Diese Seite tut das Gegenteil: Hier ist die vollständige Liste, Feld für Feld, dessen, was unsere Datenbank über Sie enthält, warum jede Zeile existiert, und wie lange sie bleibt.
Diese Seite beschreibt den tatsächlichen Zustand des Dienstes, keine Absicht. Sie basiert auf dem Datenbankschema und wird aktualisiert, wenn sich das Schema ändert. Erscheint Ihnen eine Zeile ungerechtfertigt, schreiben Sie uns: Mehrere Spalten wurden bereits allein aus diesem Grund entfernt.
Die vollständige Übersicht
Jede existiert, weil der Dienst ohne sie nicht funktioniert. Keine ist „nur für den Fall“ vorhanden.
| Was wir speichern | Warum | Wie lange |
|---|---|---|
| Ihre E-Mail-Adresse | Sie ist Ihre einzige Kennung. Sie erhält den Anmeldelink zu Ihrem Bereich, die Bestätigung Ihrer Zahlung und Ihre Konfiguration. Ohne sie können wir Sie weder wiedererkennen noch Ihnen etwas liefern. | Solange das Konto besteht |
| Angebot und Fälligkeit | COVE oder NODECOVE, monatlich, jährlich oder für zwei Jahre, mit Enddatum. Das bestimmt, ob Ihr Tunnel morgen früh noch offen sein soll. | Solange das Konto besteht |
| Anmeldenummer und Rang | Ihr Platz in der Reihenfolge der Anmeldungen. Er bestimmt die für Sie geltende Empfehlungsstaffel, drei Gratismonate für die ersten Tausend, danach einer. Ohne diese Nummer könnten wir dieses Versprechen nicht einhalten. | Solange das Konto besteht |
| Ihr Empfehlungscode | Und, falls Sie über den Link einer anderen Person gekommen sind, deren Kennung, um ihr die entsprechenden Monate gutzuschreiben. Das ist eine Verknüpfung zwischen zwei Konten, keine Identität. | Solange das Konto besteht |
| Wenn Sie einen Empfehlungslink öffnen | Ein Fingerabdruck Ihrer Adresse, berechnet mit einem Geheimnis, das außerhalb der Datenbank liegt, damit derselbe Besuch nicht zwanzigmal gezählt wird. Die Adresse lässt sich daraus nicht zurückgewinnen. | 30 Tage |
| Die von Ihnen gewählte Sprache | Um Ihnen in dieser Sprache zu schreiben. | Solange das Konto besteht |
| Je Gerät: der öffentliche Schlüssel, die interne Adresse und der Ausgang | Ein WireGuard-Tunnel funktioniert genau wie ein Verzeichnis: Der Server muss wissen, dass der öffentliche Schlüssel K der internen Adresse 10.x.y.z entspricht, sonst weiß er nicht, wohin er Antworten senden soll. Das ist kein Protokoll, das ist die Routing-Tabelle. Ohne sie ist der Tunnel funktionslos. | Solange das Gerät aktiv ist |
| Je Gerät: eine lesbare Bezeichnung | „iPhone“, „Linux-Laptop“. Sie wählen ihn, oder wir erraten ihn, nur damit Sie Ihre eigenen Geräte in Ihrem Bereich wiedererkennen und eines davon entfernen können. | Solange das Gerät aktiv ist |
| Ein Byte-Zähler je Gerät | Zwei Zahlen: Hoch- und Herunterladen. Sie dienen nur dem 50-GB-Kontingent, sonst nichts. Ein Volumen sagt nicht, was Sie getan haben: Hundert Gigabyte Backup und hundert Gigabyte Video ergeben die gleiche Zahl. | Details nach 40 Tagen gelöscht · Monatssumme bleibt erhalten |
| Ihre Zahlungen | Der Betrag, das Angebot, der Zahlungsstatus, die Bestellnummer und die zugewiesene Stadt. Das ist alles. Kein Name, keine Adresse, kein Ausweis: Wir fragen nicht danach, also haben wir sie nicht. Die Zahlung geht direkt an unseren eigenen Server, ohne jeden Vermittler. | Solange das Konto besteht |
| Ihre geöffneten Browser-Sitzungen | Eine Bezeichnung wie „Safari · macOS“ und die Uhrzeit der letzten Aktivität, damit Sie sehen, von wo aus Ihr Konto geöffnet ist, und eine Sitzung aus der Ferne schließen können. Das sind Sitzungen der Website, keine Tunnel: Eine davon zu schließen trennt kein VPN. | Verschwindet nach 90 Tagen Inaktivität aus der Liste |
| Ein Zähler für Bestellungen pro Land und pro Monat | Eine Zeile in der Art von „Vietnam, September 2026, zwölf“. Sie hilft uns zu entscheiden, wo wir den nächsten Exit-Server eröffnen und in welcher Sprache wir schreiben. Das Land wird im Moment der Bestellung ermittelt, danach wird die Adresse verworfen, ohne gespeichert zu werden: Dieser Zähler bezeichnet niemanden, und nichts verknüpft ihn mit Ihrem Konto. | Gespeichert: Es handelt sich um eine Summe, sie beschreibt niemanden mehr |
Ein Wort zu den Klicks auf Empfehlungslinks
Öffnet jemand einen Empfehlungslink, müssen wir verhindern, dass ein Besucher, der die Seite zwanzigmal neu lädt, zwanzigmal gezählt wird. Wir speichern daher einen Fingerabdruck seiner Adresse, berechnet mit einem Geheimnis, das außerhalb der Datenbank aufbewahrt wird. Genau dieses Detail macht den Unterschied: Ein ohne Geheimnis berechneter Adress-Fingerabdruck lässt sich in Sekunden umkehren, es gibt nur vier Milliarden mögliche Adressen, ein Computer probiert sie alle durch. Mit einem anderswo aufbewahrten Geheimnis würde jemand, der eine Kopie der Datenbank erhält, daraus nichts gewinnen.
Dieser Fingerabdruck dient nur dazu, ein Duplikat auszuschließen, was nach einigen Wochen keinen Sinn mehr hat: Er wird nach dreißig Tagen gelöscht, durch dieselbe nächtliche Bereinigung, die die Besucherzählung entfernt.
Ein Hinweis auf das Land, aus dem die Bestellung kommt
Wir mussten wissen, wo unsere Kunden sind: Das entscheidet über die nächste Stadt, in der wir einen Exit-Server eröffnen, und über die nächste Sprache, die wir übersetzen. Der übliche Weg, das herauszufinden, besteht darin, die Verbindungsadresse zu speichern, was wir ablehnen. Wir haben also den anderen Weg gewählt.
Im Moment, in dem eine Bestellung geöffnet wird, wird Ihre Adresse mit einer Tabelle von Adressbereichen verglichen, die auf unserer eigenen Maschine installiert ist: dem freien Datensatz DB-IP Lite. Daraus ergeben sich zwei Buchstaben, „VN“, „BR“, „DE“. Diese zwei Buchstaben erhöhen einen Zähler des laufenden Monats, und die Adresse verschwindet mit dem Ende der Anfrage: Sie wird nirgends gespeichert.
Was das bedeutet, offen gesagt. Niemand sonst wird befragt: Ihre Adresse verlässt die Maschine nicht, kein Drittanbieter sieht sie vorbeiziehen. Der Zähler ist eine Summe pro Land und pro Monat, ohne genaueren Zeitstempel, ohne Verknüpfung mit Ihrem Konto, Ihrer Zahlung oder Ihrem Tunnel, er erlaubt nicht zu wissen, woher eine bestimmte Person kommt, sondern nur, woher unsere Kunden kommen. Und wenn die Tabelle eine Adresse nicht zuordnen kann, was bei einem Tor-Relay oder einem anderen VPN vorkommt, wird die Bestellung als nicht lokalisiert gezählt, ohne weitere Folgen.
Wir messen das Lesen dieser öffentlichen Seiten
Das muss hier gesagt werden, sonst würde diese Seite lügen. Seit September 2026 zeichnen die öffentlichen Seiten der Website, diese eingeschlossen, eine Zeile pro Besuch auf, aus einem einzigen Grund: zu wissen, an welcher Stelle Menschen abspringen. Wir verkauften einen Dienst, bei dem niemand den Bestellvorgang zu Ende brachte, ohne zu wissen, warum. Raten kostete mehr als messen.
Diese Messung betrifft weder Ihren Kundenbereich noch Ihren Tunnel. Sie beschränkt sich auf die Präsentationsseiten. Was geschrieben wird, passt in eine anonyme Zeile: welche Bereiche wie lange angezeigt wurden, wie weit die Seite durchgescrollt wurde, ob der Bildschirm der eines Telefons oder Computers ist, die vom Browser angegebene Sprache, die Domain der Website, die Sie hierher geschickt hat, und bis zu welchem Schritt der Bestellung Sie gelangt sind.
Was dort nicht enthalten ist, und was mehr zählt: kein auf Ihrem Gerät abgelegter Tracker, keine Besucherkennung, keine Verbindungsadresse, nicht einmal als Fingerabdruck, keine Browser-Signatur, kein von Ihnen eingegebener Text. Zwei Besuche desselben Geräts bleiben zwei Zeilen, die nichts verbindet. Wir können keinen individuellen Verlauf rekonstruieren, und wir wollen es auch nicht: Wir suchen die Stelle, die blockiert, nicht die Person, die blockiert.
Diese Zeilen werden nach sieben Tagen gelöscht. Es bleiben nur Zähler je Tag und Bereich übrig, etwa „achtundvierzig Besuche zeigten die Preise an“, Zahlen, die niemanden mehr beschreiben. Und meldet Ihr Browser „Nicht verfolgen“ oder lehnt den Weiterverkauf von Daten ab, wird gar nichts gesendet: Für Ihren Besuch wird keine Zeile geschrieben.
Die andere Hälfte
Diese Liste zählt mehr als die vorherige. Was nicht geschrieben wird, kann nicht durchsickern, kann nicht verkauft und kann nicht herausgegeben werden.
· Keine Verbindungsadresse, weder unverschlüsselt noch umgewandelt
Wir speichern nicht die Adresse, von der aus Sie sich verbinden. Weder unverschlüsselt noch „für die Privatsphäre gehasht“. Diese letzte Formulierung ist ohnehin oft eine Täuschung: Ein ohne externes Geheimnis berechneter Adress-Fingerabdruck lässt sich trivial umkehren. Unsere Datenbank enthält für Verbindungen keine Spalte dieser Art mehr. Bei einer Bestellung wird aus Ihrer Adresse genau eine Angabe abgeleitet: das Land, das in einen Monatszähler einfließt, die Adresse selbst wird nicht gespeichert, wie weiter oben erläutert.
· Kein Protokoll der von Ihnen besuchten Websites
Kein Verlauf der Ziele, keine Domainliste, keine Zeitstempel Ihrer Anfragen. Der Namensauflöser, der im Tunnel antwortet, ist unserer, installiert auf dem Ausgang selbst: Ihre Anfragen gehen nicht an einen DNS-Giganten. Er läuft mit deaktivierter Anfrageprotokollierung und Verbosität auf null, und er akzeptiert nur Anfragen aus dem Innern des Tunnels.
· Kein Inhalt
Wir speichern nichts von dem, was durch den Tunnel läuft. Keine Seite, keine Nachricht, keine Datei, kein Fragment.
· Keine bürgerliche Identität
Kein Name, keine Postadresse, kein Geburtsdatum, kein Ausweisdokument, keine Telefonnummer. Wir fragen nicht danach, also haben wir sie nicht. Die Zahlung erfolgt in Bitcoin: Es gibt also auch keine Kartennummer und keine Bankdaten zu schützen, weil sie uns nie erreichen.
· Keine Bitcoin-Adresse, kein Guthaben, kein erweiterter öffentlicher Schlüssel
Bei NODECOVE fragt Ihre Wallet Ihren eigenen Indexer ab. Dieser Indexer erhält Ihre Adressen, das ist seine Aufgabe, er muss deren Transaktionen suchen, aber wir kopieren seine Abfragen nicht in unsere Datenbank und fassen sie nicht an. Wir fragen niemals nach Ihrem erweiterten öffentlichen Schlüssel, und Sie sollten ihn niemandem geben. Um den Schlüssel selbst außer Reichweite zu halten, vergleichen wir acht Hardware-Wallets anhand dessen, was zählt: was überprüfbar ist, und was der Hersteller bereits durchsickern ließ.
· Kein Protokoll zu den Ausgängen selbst
Das ist keine Absicht, das ist der Zustand der Maschinen, und er lässt sich überprüfen. Auf jedem unserer Ausgänge liegt das Systemprotokoll nur im Arbeitsspeicher: Das Verzeichnis, das es dauerhaft machen würde, existiert nicht, ein Neustart lässt also nichts zurück. Der zweite Protokollierungsdienst ist deaktiviert und gesperrt. Die Firewall enthält keine Regel, die den Durchgang eines Pakets aufzeichnen würde. Eine stündliche Aufgabe läuft als Sicherheitsnetz dahinter und entfernt aus dem Systemprotokoll jede Zeile, die den Tunnel erwähnen würde. Keine Traffic-Analyse, keine Paketinspektion, kein Mitschnitt ist installiert. Letzte Prüfung am 10. September 2026, Ausgang für Ausgang, und an diesem Tag haben wir dort etwas gefunden, das steht weiter unten.
· Kein Browser-Fingerabdruck
Wir speichern nicht die vollständige Kennung, die Ihr Browser bei jedem Besuch sendet. Wir leiten daraus bei der Verbindung eine lesbare Gerätebezeichnung ab, „Firefox · Windows“, und verwerfen den Rest, ohne ihn zu speichern.
Was uns unangenehm ist
Eine Datenschutzseite, die nur gute Nachrichten enthält, ist eine Werbeseite. Hier sind die Punkte, an denen unsere Position weniger klar ist, und was wir dagegen tun.
Den privaten Schlüssel eines Tunnels halten wir nur bis zu seiner Installation. Der Server erstellt Ihre Tunnelkonfiguration und kennt in diesem Moment also den privaten Schlüssel. Sobald der Tunnel auf Ihrem Gerät installiert ist, löscht der Server diesen Schlüssel und behält nur den öffentlichen Schlüssel, den er braucht, um Sie durchzulassen. Was das ehrlich bedeutet: zwischen Bestellung und Installation könnte sich jemand, der die Datenbank erlangt, gegenüber unserem Server als dieses Gerät ausgeben. Nach der Installation ist nichts mehr zu holen. Was es zu keinem Zeitpunkt erlaubte: vergangenen Verkehr zu lesen oder in Ihre Geräte einzudringen. Der Preis dieser Entscheidung liegt bei Ihnen: wir können Ihnen keine Konfiguration erneut senden, weil wir sie nicht mehr haben. Wenn Sie die Datei verlieren, widerrufen Sie das Gerät in Ihrem Bereich und installieren Sie ein neues. Das dauert eine Minute und zählt nicht als zusätzliches Gerät.
Während Sie verbunden sind, sieht die Maschine Ihren Datenverkehr durchlaufen. Das ist die Natur eines Tunnels: Ihre Pakete durchlaufen unseren Server, sonst gäbe es keinen Ausgang. Unsere Zusage betrifft, was wir speichern, nicht eine physische Unmöglichkeit. Wer das Gegenteil behauptet, lügt Ihnen. Das ist auch der Daseinszweck Ihres Knotens: Bei Bitcoin-Vorgängen ist das einzig tragfähige Modell jenes, bei dem Sie uns nicht vertrauen müssen.
Wir haben keine Kontrolle über unsere Hosting-Anbieter. Unsere Server sind gemietet. Der Vermieter sieht das Gesamtdatenverkehrsvolumen der Maschine und kennt ihre Adresse, wie jeder Anbieter. Wir wählen Hosting-Anbieter und Rechtsordnungen entsprechend aus, können Ihnen aber nicht das Verhalten eines Dritten versprechen. Deshalb sind unsere Ausgänge auf mehrere voneinander unabhängige Unternehmen verteilt: Ein Ausfall oder eine Anordnung bei einem betrifft dessen Maschinen, nicht die der anderen. Wir gehen nicht so weit zu schreiben, dass keine Behörde alle zusammen erreichen könnte, mehrere unserer Ausgänge teilen sich noch einen Hosting-Anbieter, und eine gegen diesen gerichtete Entscheidung würde sie gemeinsam treffen. Einen verlorenen Ausgang zu ersetzen dauert bei uns einige Tage, die Zeit, eine Maschine anderswo zu mieten und zu prüfen, bevor wir sie eröffnen. Wir schreiben es Ihnen lieber, als es Sie erraten zu lassen.
Der Server der Website führt zwei Stunden lang ein Protokoll, das Ihre Adresse enthält. Es betrifft nicht die Tunnel, sondern nur die Anfragen, die auf diesen Webseiten eingehen. Es existiert, damit ein Abwehrwerkzeug eine Maschine erkennt und sperrt, die die Website angreift, was ohne zu sehen, woher sie kommt, unmöglich ist. Es wird jede Stunde gelöscht und behält nur eine einzige Generation: höchstens zwei Stunden Lebensdauer, nie eine Kopie, nie ein Backup. Das ist die einzige Stelle der Installation, an der eine Adresse geschrieben wird, und wir schreiben es Ihnen lieber, als eine Reinheit vorzugaukeln, die es nicht gibt.
Unsere E-Mails laufen über einen Dienstleister. Der Anmeldelink, die Zahlungsbestätigung und die Konfiguration werden über einen externen Versanddienst verschickt, der somit Ihre E-Mail-Adresse und den Inhalt der Nachricht sieht. Das betrifft jeden E-Mail-Versand. Wenn Sie das stört, eröffnen Sie Ihr Konto mit einer eigenen Adresse, die nichts über Sie verrät: Das ist das Einzige, was wir Sie bitten, und sie kann so anonym sein, wie Sie möchten.
Herausgabeersuchen
Die ehrliche Frage ist nicht „Werden Sie sich widersetzen?“, sondern „Was haben Sie überhaupt zu geben?“.
Wir sind ein Unternehmen, keine Sache: Auf eine gültige Anordnung einer zuständigen Behörde hin werden wir uns an das Gesetz halten. Was die übergebene Akte enthalten würde, ist also genau die erste Liste auf dieser Seite: eine E-Mail-Adresse, ein Tarif, Daten, Zahlungen, Datenmengen in Byte. Nichts, was einem Browserverlauf ähnelt, weil es diesen nicht gibt.
Das ist der ganze Sinn, wenig zu speichern. Eine Datenschutzerklärung schützt Sie, solange das Unternehmen besteht und sein Wort hält. Eine Datenbank, die die Information nicht enthält, schützt Sie auch an dem Tag, an dem das Unternehmen den Besitzer wechselt, seine Maschinen beschlagnahmt werden oder seine Backups gestohlen werden.
Eine Grenze, die wir nicht umgehen können. Ein Herausgabeersuchen kann auch nicht das verlangen, was wir haben, sondern verlangen, ab sofort zu speichern, was wir nicht speichern, für ein bestimmtes Konto und für die Zukunft. Kein Anbieter auf der Welt kann Ihnen versprechen, dem zu entgehen, und seien Sie vorsichtig bei jenen, die es behaupten. Unsere einzige ehrliche Antwort: Wir haben kein Werkzeug dafür gebaut, und sollten wir eines Tages gezwungen werden, uns eine dauerhafte Überwachungsfähigkeit zuzulegen, würden wir den Dienst schließen, statt diese Seite weiter zu verkaufen.
NodeCove ist nicht dazu bestimmt, eine gesetzliche Pflicht zu umgehen. Es soll dafür sorgen, dass die Vertraulichkeit Ihrer Finanzen nicht standardmäßig jeden etwas angeht.

Protokoll der Entfernungen
Wir führen dieses Protokoll, weil ein überprüfbares Versprechen mehr wert ist als ein elegantes. Jede Zeile ist eine Stelle, an der wir etwas aufbewahrt haben, das wir nicht hätten aufbewahren sollen.
| Datum | Was verschwunden ist | Warum |
|---|---|---|
| September 2026 | Der Adress-Fingerabdruck der Sitzungen | Wir speicherten einen Fingerabdruck Ihrer Verbindungsadresse, kombiniert mit einer Gerätekennung. Da diese Kennung in derselben Zeile gespeichert war, ließ sich der Fingerabdruck in Sekunden umkehren: Er war nicht anonym. Er wurde außerdem niemals von unserem Code gelesen. Die Berechnung wurde entfernt und die Spalte gelöscht. |
| September 2026 | Zwei Spalten für Adresse und Browser, die leer geblieben sind | Unsere Sitzungstabelle sah vor, die Verbindungsadresse und die vollständige Browserkennung zu speichern. Sie wurden nie befüllt, aber ihre bloße Existenz lud dazu ein, dass sie eines Tages jemand befüllt. Wir haben sie gelöscht, statt uns auf Disziplin zu verlassen. |
| September 2026 | Eine Spalte mit dem Namen „Geräte-Fingerabdruck“ | Ganz am Anfang des Projekts vorgesehen, nie von irgendeinem Code beschrieben, nie befüllt. Ein Feld mit diesem Namen in der Kundentabelle ist genau das, was man uns zu Recht vorwerfen würde. Gelöscht. |
| September 2026 | Der detaillierte Verlauf der Datenverkehrsmessungen | Wir erfassten die Zähler jedes Geräts in regelmäßigen Abständen, und nichts löschte diese Messwerte. Über Jahre aneinandergereiht zeichnen sie Ihre Online-Zeiten nach. Die Monatssumme reicht für das Kontingent: Die Details werden nun automatisch nach 40 Tagen gelöscht. |
| 10. September 2026 | Eine Paketprotokollierung, die auf acht Ausgängen aktiv geblieben war | Bei der einzelnen Überprüfung unserer eigenen Maschinen entdeckten wir, dass eine Firewall-Regel, geschrieben zur Entwicklung des Umgehungsmodus, die interne Adresse des Tunnels und das Ziel abgelehnter Pakete ins Systemprotokoll schrieb. Sie war auf acht von zehn Ausgängen aktiv geblieben, mit einem dauerhaften Protokoll und ohne Bereinigung. Wir haben sie nicht gefunden, weil sich jemand beschwerte: Wir haben sie beim Suchen gefunden. Die Regel wurde entfernt, das Protokoll wieder auf reinen Arbeitsspeicher umgestellt, der zweite Protokollierungsdienst gesperrt, bestehende Spuren gelöscht und eine stündliche Bereinigung auf allen zehn Maschinen eingerichtet. |
| 10. September 2026 | Die Adress-Fingerabdrücke der Empfehlungsklicks, unbegrenzt aufbewahrt | Der Fingerabdruck, der Duplikate eines Empfehlungslinks ausschloss, blieb unbegrenzt in der Datenbank, weil kein Ende vorgesehen war. Er wird nun nach dreißig Tagen gelöscht, durch dieselbe nächtliche Bereinigung, die die Besucherzählung entfernt. |
Das ist die einzige Garantie, die einen Eigentümerwechsel, eine Beschlagnahmung oder ein Datenleck überlebt.
Preise ansehen