Burgmail Burg-und-Brief-LogoBurgmailDEEPBURG DIGITAL SCIENCE

Datenschutz für Burgmail

Diese Informationen beschreiben Burgmail bis 1.13 und das vorbereitete Update 1.14 (com.burgmail.deepburg). Neue Datenflüsse sind mit ihrer jeweiligen Version gekennzeichnet. Die neuen Updates werden erst nach signiertem Upload und Google-Play-Freigabe verfügbar. Ab Version 1.7 können externe Bilder ausdrücklich freigegeben und Newsletter-Abmeldeziele geöffnet werden. Ab Version 1.9 kommen mehrere lokale Entwürfe und optional Wegwerf-Adressen über den unabhängigen Anbieter mail.tm hinzu. Stand: 4. Oktober 2026.

Lokaler App-SpeicherKeine Werbetracker im App-CodeGeprüftes TLS · optional Tor

Datenschutz für Burgmail · Version 1.16.0
Stand: 4. Oktober 2026

1. Verantwortlicher

Patrick Irmler, DEEPBURG Digital Science, Bessemerstraße 51, 12103 Berlin, Deutschland. Kontakt: mail@deepburg.com, +49 30 23327288.

2. Daten auf deinem Gerät

Ab Version 1.16 kannst du Absenderbilder aus den Android-Kontakten ausdrücklich einschalten. Erst danach fragt Android nach Leseberechtigung für Kontakte. Burgmail sucht lokal nach der genauen Absender-Mailadresse und liest das zugehörige Kontaktfoto; es schreibt keine Kontakte. Kontaktadressen und Bilder werden dafür nicht an einen Avatar-Dienst übertragen. Bilder werden nur vorübergehend im Arbeitsspeicher angezeigt, nicht dauerhaft im App-Tresor gespeichert. Beim Ausschalten oder Entzug der Berechtigung bleiben Initialen sichtbar. Ein Foto ist kein Nachweis der Identität des Absenders. Deine Kontakte-App kann unabhängig davon eigene Synchronisierung verwenden. Die optionale Plus-Funktion Private Posteingangsansicht verbirgt Namen, Fotos, Betreff, Vorschautext und Kontozeile in Maillisten; geöffnete Nachrichten und Suche bleiben sichtbar. Eine weitere Plus-Option versucht beim Verlassen der App nur die noch aktuelle eigene private Kopieraktion aus der Zwischenablage zu entfernen. Fremde neuere Kopien und native Textauswahl werden nicht verändert; Android kann den Zugriff beschränken. Beide Optionen gelten nach der 72-Stunden-Testphase nur bei vorhandener Plus-Freischaltung. Die externe Datenschutzadresse lautet https://www.burgapps.de.

Ab Version 1.14 prüfen drei optionale Plus-Wächter vor dem Versand lokal den Betreff auf bestimmte mögliche Zugangsdaten, Finanzdaten und Mailadressen, Anhangnamen auf ausgewählte persönliche Begriffe oder Mailadressen und bis zu 1.000 HTTP(S)-Links im Text auf bestimmte Zugangsdaten oder Freigabeparameter. Die gemeinsame Vorschau nennt nur Fundkategorien und erfordert eine bewusste Entscheidung; sie ändert keine Nachricht oder Datei. Die Einstellungen werden im verschlüsselten App-Tresor gespeichert. Die Muster können Angaben übersehen oder harmlose Inhalte markieren. Es erfolgt kein Netzwerkaufruf für diese Prüfungen. Nach der gemeinsamen 72-Stunden-Testphase setzt ihre Nutzung die Plus-Freischaltung und für Versand die Vollversion voraus.

Burgmail speichert eingetragene Mailadresse, Serverdaten, Passwort, abgerufene Nachrichten einschließlich heruntergeladener Anhänge, lokale Entwürfe je Konto einschließlich gewählter Versandanhänge, Lesestatus, Markierungen und selbst angelegte Termine lokal in AES-GCM-verschlüsselten Datensätzen und Anhangdateien. Der Schlüssel liegt im Android Keystore. Der App-Code sendet diese Inhalte nicht an Deepburg oder OpenAI. Es sind keine Werbe-SDKs eingebaut. Die optionale Übersetzung verwendet Google ML Kit; dessen technische Metriken sind unten beschrieben. Der erste Start, der zuletzt beobachtete Zeitpunkt, die seit dem Geräteboot vergangene Laufzeit und die Android-Bootkennung werden lokal für die 72-stündige Testphase gespeichert. Die Laufzeit hilft, ein Zurückstellen der Geräteuhr innerhalb desselben Boots zu erkennen; es wird kein externer Zeitdienst abgefragt. Eine lokale SQLite-Datei hält verschlüsselte Mailinhalte und einen Index mit gehashten Kennungen und Kontozuordnungen, Zeitstempeln, Ordnerzuordnung und Lesestatus-/Markierungsflags. Diese Indexmetadaten sind nicht zusätzlich verschlüsselt; Absender, Betreff, Textvorschau und Dateinamen sind verschlüsselt. Volltexte und Anhänge liegen in einzeln authentifizierten verschlüsselten Dateiblöcken. Mail-Signatur sowie CC/BCC im Entwurf werden ebenfalls lokal verschlüsselt gehalten. Bearbeitete Mailentwürfe werden automatisch während der Eingabe und beim Schließen gespeichert; Ab Version 1.9 bleiben mehrere benannte Entwürfe je Konto in einer verschlüsselten Entwurfsliste erhalten. Neue Nachrichten, Antworten und Weiterleitungen beginnen einen separaten Entwurf. Eine bisherige einzelne Entwurfskopie je Konto wird übernommen. Entwürfe werden nicht mit Serverordnern synchronisiert.

Auch der Abschluss der Einführung, Farbthema, Darstellungsoptionen sowie Einstellungen der optionalen App-Sperre werden lokal verschlüsselt gespeichert. Ab Version 1.5 werden zusätzlich vom Server geladene IMAP-Ordnernamen, die Ordnerzuordnung einer Mail sowie vorhandene An-, CC- und Antwortadressen verschlüsselt gespeichert. Der SQLite-Index verwendet für Serverordner gehashte Kennungen; die Ordnernamen selbst sind dort nicht im Klartext enthalten. Für Posteingang und Versand können unterschiedliche Benutzernamen gespeichert sein.

Ab Version 1.6 werden Signaturen getrennt je Konto gespeichert. Eine frühere gemeinsame Signatur bleibt für Konten ohne eigene Einstellung als Vorgabe erhalten. Lokale Wiedervorlagen speichern Mailkennung, Kontokennung, Betreff und gewünschten Zeitpunkt verschlüsselt im App-Tresor. Sie verschieben keine Servermail. Android WorkManager speichert für die Zeitplanung ausschließlich eine gehashte Mailkennung, Zeitpunkt beziehungsweise Verzögerung und technische Ausführungsdaten; diese Zeitplanmetadaten sind nicht zusätzlich durch den Burgmail-Tresor verschlüsselt. Eine lokale Zustellquittung enthält nur eine gehashte Kennung und den Fälligkeitszeitpunkt, keinen Betreff oder Mailtext. Einstellungen für Abruf, ruhige Zeiten und stumme Konten sind im App-Tresor verschlüsselt. Der Versandcheck prüft vor dem Senden lokal den Betreff und den neu geschriebenen Text auf Hinweise zu fehlenden Anhängen. Dabei werden keine Texte an einen Prüfdienst übertragen.

Ab Version 1.10 werden außerdem die gewählten Postfachfarben und ausdrücklich freigegebene Empfängerdomains je Konto lokal verschlüsselt gespeichert. Der optionale Plus-Empfängerwächter vergleicht vor dem Versand Empfängerdomains und erkennt mehrere sichtbare An-/CC-Adressen sowie Duplikate. Die optionale Datenspur-Vorschau zeigt Empfängeranzahl, Anhänge und den gewählten Mailweg. Beide Prüfungen laufen auf dem Gerät und ändern die Nachricht nicht. Sie können weder beabsichtigte Empfänger noch alle persönlichen Angaben oder Täuschungen erkennen. Deine Entscheidung ist vor einem beanstandeten Versand erforderlich.

Das Plus-Verbindungsjournal ist standardmäßig aus. Bei ausdrücklichem Einschalten hält es maximal die letzten 100 Wegentscheidungen mit Zeitpunkt und festen Funktions-/Ergebniskategorien verschlüsselt im Burgmail-Tresor. Es speichert keine Mailadressen, Servernamen, IPs, Betreffzeilen, Nachrichtentexte, Passwörter oder Tokens. Ein Eintrag bezeichnet die gewählte oder blockierte Route; er ist weder ein vollständiger Netzwerkmitschnitt noch ein Nachweis erfolgreicher Mailzustellung. Es gibt keine Übermittlung des Journals an Deepburg oder OpenAI. Ausschalten oder Journal löschen entfernt diese Einträge. Lokale Kontodaten entfernen löscht auch Kontofarben, freigegebene Empfängerdomains und Journaldaten; globale Test-/Kauf- und Schutzoptionen bleiben erhalten.

3. Verbindungen zum Mailanbieter

Nach deiner Einrichtung und einem von dir ausgelösten Abruf, Versand, Verbindungstest oder Laden der Ordnerliste verbindet sich Burgmail per IMAPS, POP3S, SMTPS oder SMTP mit verpflichtendem STARTTLS mit dem von dir eingetragenen Anbieter. Standardmäßig erfolgt die Verbindung direkt. Dieser erhält bei direktem Transport deine Geräte-IP-Adresse und Zugangsdaten sowie bei Versand Nachricht und Empfänger. Ab Version 1.5 kann die Ordnerliste eines IMAP-Kontos manuell geladen und ein Serverordner gewählt werden. Der Abruf liest diesen Ordner ohne serverseitige Änderungen; POP3 liest weiterhin den Posteingang. In der gemeinsamen Ansicht werden die Posteingänge der gespeicherten Konten nacheinander geprüft. Ordner werden nicht erstellt, umbenannt oder gelöscht. Ab Version 1.12 werden IMAP-Umzüge und ausdrückliche Lese-/Sternmarkierungen auf dem Server ausgeführt und erst nach Bestätigung lokal übernommen. Die automatische Gelesen-Markierung beim Öffnen erfolgt bei unterstützten Passwort-IMAP-Kopien, sofern nicht ausgeschaltet oder durch Diskret lesen gesperrt. Archiv/Papierkorb und andere Zielordner müssen vorhanden und eindeutig zugeordnet sein. Umzüge benötigen MOVE und UIDPLUS, endgültiges IMAP-Löschen verwendet gezieltes UID EXPUNGE, nicht die Löschung aller bereits markierten Nachrichten. Fehlende Serverfähigkeiten, geänderte UIDVALIDITY, ungültige Kennungen und Verbindungsfehler werden angezeigt. Bei einer unterbrochenen Antwort kann der Server die Änderung bereits ausgeführt haben; Quell- und Zielordner erneut abrufen statt blind wiederholen. Der Abruf gleicht einen vollständig und fehlerfrei geprüften Ordner mit lokalen Serverkopien ab. POP3 unterstützt keine Serverordner; seine Markierungen bleiben lokal. Burgmail erkennt bereits vorhandene Serverkennungen und speichert neue Nachrichten einzeln. Es gibt keine feste Burgmail-Speicherquote für Mailkopien, Abrufmenge oder Anhanggröße/-anzahl. Einfache Textteile werden ohne Zeichenquote gespeichert. Die zusätzliche lokale HTML-Auswertung ab Version 1.7 hat die unter 3b beschriebenen Verarbeitungsgrenzen. Verfügbarer Gerätespeicher, Arbeitsspeicher, die Mailbibliothek, Server und Betriebssystem können die Verarbeitung begrenzen. Unvollständige oder beschädigte MIME-Strukturen können nicht gespeichert werden. Bereits gespeicherte Kopien bleiben auch bei einem unterbrochenen Abruf erhalten. POP3-Mails bleiben beim Abruf erhalten; eine ausdrücklich bestätigte endgültige POP3-Löschung sucht die genaue UIDL-Kennung und löscht nur diese Nachricht mit DELE/QUIT. POP3 hat keinen Server-Papierkorb oder serverseitige Rückgängig-Aktion. Es gelten zusätzlich die Datenschutzinformationen deines Mailanbieters. TLS schützt den Transport, bietet aber keine Ende-zu-Ende-Verschlüsselung des Mailinhalts. Zertifikate und Servernamen werden geprüft. Gmail-Autorisierung über Google Identity Services ist integriert. Beim bewusst gewählten Google-Zugang wird Mailzugriff (https://mail.google.com/) für das angegebene Google-Gerätekonto angefragt. Google verarbeitet dabei Konto-, Berechtigungs- und Verbindungsdaten. Die App erhält kurzlebige Zugriffstoken für Gmail; sie speichert kein Google-Passwort, keinen Client-Secret und keinen Refresh-Token. Vor jedem manuellen Gmail-Abruf, Versand, Verbindungstest oder Laden der Ordnerliste wird die Autorisierung erneut über Google Play-Dienste angefordert. Token werden nur transient gehalten und nur an die festgelegten Gmail-Server weitergereicht. Google kann Token selbst zwischenspeichern. Der Google-Zugang setzt Google Play-Dienste sowie die Freigabe für die jeweilige App-Signatur und das verwendete Google-Konto voraus. Du kannst den Zugriff in deinem Google-Konto unter Verbindungen zu Drittanbieter-Apps widerrufen. Die lokale Löschung in Burgmail ersetzt diesen Widerruf nicht. App-Passwörter können verwendet werden, wenn Google sie für das Konto erlaubt. Andere OAuth-Anbieter sind noch nicht integriert.

Ab Version 1.9 verwendet Burgmail in der SMTP-Begrüßung (EHLO/HELO) den festen Namen deepburg.com statt eines lokalen Gerätenamens. Dies ruft keinen Deepburg-Server auf und vermeidet die Angabe eines lokalen Hostnamens durch diese Begrüßung. Der direkt angesprochene Mailserver sieht weiterhin deine Verbindungs-IP; erst der ausdrücklich aktivierte Tor-Mailweg ändert diesen Verbindungsweg. Bereits enthaltene Nachrichtenheader und vom Mailanbieter ergänzte Angaben werden dadurch nicht entfernt.

Aus Google-Zugriffen erhaltene Daten dienen ausschließlich den sichtbaren, von dir gewählten Mailfunktionen. Es erfolgt kein Verkauf dieser Daten, keine Nutzung für Werbung und kein Training allgemeiner KI-Modelle. Burgmail beachtet die Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen: https://developers.google.com/terms/api-services-user-data-policy.

Die Kontoeinrichtung erkennt Gmail und iCloud lokal. Ab Version 1.5 sucht die Aktion „Server finden“ zunächst per HTTPS nach der öffentlichen Konfiguration unter autoconfig.<deine Domain>, der .well-known-Adresse deiner Domain und autoconfig.thunderbird.net. Falls erforderlich werden MX- und SRV-DNS-Einträge der Domain über die DNS-Server des aktiven Android-Netzes abgefragt. Diese DNS-Abfragen verwenden UDP-DNS und werden durch Burgmail nicht zusätzlich verschlüsselt. Die zuständigen DNS-Dienste können die abgefragten Domainnamen und Verbindungsdaten verarbeiten. Aus einem MX-Namen kann mit einer lokal mitgelieferten Public Suffix List die Anbieterdomain abgeleitet und deren Thunderbird-Konfiguration abgerufen werden. Die Liste selbst wird dabei nicht aus dem Internet aktualisiert. Öffentlich erreichbare Server können anschließend mit begrenzten TLS- und Protokolltests ohne Anmeldung geprüft werden. Private und lokale IP-Ziele werden bei der automatischen Suche abgelehnt. Die angesprochenen Konfigurationsdienste und geprüften Server erhalten Domain- beziehungsweise Servernamen, Geräte-IP und Verbindungsmetadaten; Burgmail übermittelt bei dieser Suche keine vollständige Mailadresse, kein Passwort und kein Zugriffstoken. In Version 1.4 beschränkt sich die Online-Suche auf die Domainabfrage bei autoconfig.thunderbird.net. Es gelten zusätzlich die Datenschutzinformationen von Thunderbird/Mozilla und den jeweiligen Domain- und DNS-Diensten. Die Suche ist nicht Teil des optionalen Tor-Mailtransports. Gefundene Konfigurationen sind bearbeitbare Vorschläge, keine geprüfte Anmeldung. Erst ein bewusst ausgelöster Verbindungstest oder Mailvorgang übermittelt die eingetragenen Zugangsdaten an den gewählten Mailserver.

3a. Optionale Benachrichtigungen und Hintergrundabrufe ab Version 1.6

Benachrichtigungen sind zunächst ausgeschaltet. Auf Android 13 und neuer fragt Burgmail die Android-Berechtigung erst nach deinem Einschalten ab. Hinweise nennen nur die Anzahl neuer Mails beziehungsweise eine ausstehende Wiedervorlage, keinen Absender, Betreff, Mailtext oder die Kontoadresse. Die Benachrichtigungskanäle sind für die Sperrbildschirmanzeige als geheim eingestellt; Android und deine System- beziehungsweise Kanalwahl bestimmen die tatsächliche Anzeige. Antippen öffnet Burgmail; eine aktivierte App-Sperre gilt weiterhin. In ruhigen Zeiten erscheinen Hinweise lautlos. Konten können einzeln für Hinweise auf neue Mails stummgeschaltet werden; bewusst angelegte Wiedervorlagen bleiben davon unberührt.

Automatischer Abruf wird separat von dir eingeschaltet. Android plant die Posteingänge der gespeicherten Konten mit Passwort in wählbaren Intervallen ab 15 Minuten, standardmäßig 60 Minuten und nur in ungetakteten Netzen. Die zeitliche Ausführung hängt von Netz, Akkustand und Energiesparmodus ab und kann sich verzögern. WorkManager kann nach einem Geräteneustart weiter planen. Zugangsdaten, Kontoadressen und Mailinhalte stehen nicht in seinen Arbeitsaufträgen; der Worker liest sie erst aus dem lokalen Tresor. Die Verbindungen zu deinen Mailanbietern sind wie beim manuellen Abruf TLS-geprüft und direkt, solange Tor ausgeschaltet ist. Ab Version 1.8.1 bleibt die Tor-Auswahl nach dem Schließen der App gespeichert und gilt auch für eingeschaltete Hintergrundabrufe. Ein zeitlich begrenzter Hintergrundauftrag baut den Tor-Mailweg bei Bedarf auf; bei ausbleibendem Aufbau wird später erneut versucht, ohne direkte Ersatzverbindung. Schließen der Oberfläche beendet keine Tor-Verbindung, die ein laufender Hintergrundabruf noch benötigt. Android kann die Arbeit verschieben oder aussetzen; nach erzwungenem Beenden der App beginnt sie erst nach erneutem Öffnen. Zeit und Ergebnis des letzten Hintergrundabrufs werden ohne Konto- oder Nachrichtenangaben im Tresor gespeichert. Google-OAuth-Konten werden nicht automatisch im Hintergrund autorisiert oder abgerufen; sie benötigen den geöffneten manuellen Ablauf. Eine abgelaufene Testphase ohne Vollversion blockiert neue Abrufe und Versand. Bereits angelegte lokale Wiedervorlagen bleiben im Fokus und können weiterhin privat erinnern. Ohne Android-Berechtigung beziehungsweise aktivierte Hinweise entsteht keine Benachrichtigung. Das Entfernen lokaler Kontodaten entfernt Signaturen, Bildserver-Erlaubnisse und Wiedervorlagen, beendet geplante Abrufe und hebt Burgmail-Hinweise auf. Externe Mailserver, Google Play und bereits exportierte Daten werden dabei nicht gelöscht.

3b. Externe Bilder und Newsletter-Abmeldung ab Version 1.7

HTML-Mailinhalte werden ausschließlich lokal in lesbaren Text und Bildverweise umgewandelt; Skripte, Formulare, eingebettete Webseiten und aktive HTML-Inhalte werden nicht ausgeführt. Bildadressen, Alternativtexte und der List-Unsubscribe-Header werden zusammen mit der Mail verschlüsselt gespeichert. Bei bereits gespeicherten Kopien werden diese Informationen beim nächsten erlaubten Abruf ergänzt. Für diese zusätzliche HTML-Auswertung gilt ein Verarbeitungsbudget von 2 MiB und höchstens 50 HTTPS-Bildverweisen je Nachricht; dies ist keine Speichergrenze für Mailkopien oder Anhänge.

Externe Bilder sind zunächst blockiert. „Einblenden“ gibt nur die geöffnete Nachricht frei; beim Verlassen der App oder Sperren endet die einmalige Freigabe. „Bildserver erlauben“ speichert deine Zustimmung für die angezeigten exakten Bildserver im Konto dieser Mail, auch für Nachrichten anderer Absender. Erlaubnisse liegen verschlüsselt im lokalen Tresor und können unter Schutz → Externe Bilder einzeln entfernt werden. „Ausblenden“ beendet die Anzeige für die aktuell geöffnete Mail. Bilder werden einzeln nachgeladen und vorübergehend im Arbeitsspeicher gehalten, ohne dauerhaften Bildcache.

Ein freigegebener Bildserver und die beteiligten DNS-Dienste können Verbindungsdaten verarbeiten. Der Bildserver erhält bei direktem HTTPS-Aufruf insbesondere Geräte-IP, Zeitpunkt und den Bildpfad einschließlich eventuell darin enthaltener individueller Kennungen. Damit können Absender das Lesen einer Mail erkennen. Burgmail sendet beim Nachladen keine Cookies, Mail-Zugangsdaten, HTTP-Authentifizierung oder Referrer, folgt keinen Weiterleitungen und lehnt private/lokale Netzwerkziele ab. Es werden nur begrenzte PNG-, JPEG- und WebP-Bilder verarbeitet; große, ungeeignete oder umgeleitete Bilder können nicht angezeigt werden. HTTPS verschlüsselt den Transport und macht den Abruf nicht anonym. Bei eingeschaltetem Tor bleiben externe Bilder blockiert, damit kein direkter Bildabruf außerhalb des Tor-Mailwegs entsteht. Nach Ende der Testphase erfordert das Nachladen die Vollversion; gespeicherte Mailtexte bleiben lesbar.

Der Newsletter-Button nutzt ausschließlich angebotene List-Unsubscribe-Ziele. HTTPS-Ziele werden nach deiner ausdrücklichen Auswahl im Browser geöffnet; dieser Verkehr liegt außerhalb des Burgmail-Tor-Mailwegs. Der Betreiber kann deine IP und im Link enthaltene Adresse oder Kennung erhalten. Es gelten zusätzlich die Datenschutzinformationen des Browsers und der Zielseite. Mailto-Ziele erstellen nur einen bearbeitbaren Entwurf an eine angezeigte Adresse im Konto dieser Mail. Ein vorhandener Entwurf wird nicht ersetzt; Versand geschieht erst durch deine weitere Aktion. Burgmail sendet keinen automatischen Abmelde-POST und behauptet keine kryptografisch bestätigte RFC-8058-Ein-Klick-Abmeldung. Abmeldemöglichkeiten und deren Erfolg werden vom Newsletter-Anbieter bestimmt. Bei verdächtigen Absendern solltest du keinen Abmeldelink öffnen.

3c. Lokale Tracking- und Linkprüfung ab Version 1.8

HTML-Mailteile werden im bereits beschriebenen lokalen Verarbeitungsbudget auf bestimmte Risikomuster geprüft: sehr kleine oder versteckte Bilder, bekannte Tracking-Parameter und typische Tracking-Pfade, aktive HTML-Elemente und abweichende beschriftete Linkziele. Auch eine vom Absender abweichende Antwortadresse wird in der App angezeigt. Ergebnisse, Linkadressen und Gründe werden zusammen mit der Mail verschlüsselt gespeichert; keine Nachricht wird für diese Prüfung an einen Scan-Anbieter übermittelt. Die Erkennung ist heuristisch, kann harmlose Inhalte markieren und erkennt nicht alle Tracking- oder Phishing-Methoden. Bei begrenzter oder noch fehlender Auswertung weist die App darauf hin. Ältere Mailkopien erhalten die neuen Prüfdaten beim nächsten erlaubten Abruf; bis dahin gewährt eine frühere Bildserver-Erlaubnis allein keinen automatischen Bildabruf.

Alle externen HTML-Aufrufe bleiben zunächst gesperrt. Bilder mit erkanntem Tracking-Verdacht erfordern zusätzlich zur normalen Bildfreigabe eine eigene Zustimmung für genau diesen Bildaufruf während der geöffneten Nachricht. Die Zustimmung endet beim Wechsel in den Hintergrund, Sperren, Ausblenden oder Schließen der Schutzdetails. Eine dauerhafte Bildserver-Erlaubnis hebt diese Verdachtssperre nicht auf. Andere aktive HTML-Inhalte wie Skripte, Formulare, eingebettete Webseiten und Stylesheets werden auch nach einer Bildfreigabe nicht ausgeführt. Ein freigegebenes Bild kann den Servern wie in Abschnitt 3b beschrieben Verbindungsdaten und individuelle Kennungen übermitteln; unbekanntes Tracking ist auch bei gewöhnlichen Bildern möglich.

Links aus der HTML-Auswertung und der Textvorschau lassen sich vor einem externen Aufruf in einer Zielvorschau prüfen. Die Oberfläche zeigt bis zu 50 Linkziele; sie ist kein vollständiger Scan beliebig großer Mailtexte. Öffnen ist ausschließlich für freigegebene öffentliche HTTPS-Ziele möglich, nach deiner weiteren Entscheidung in einem Browser außerhalb des Burgmail-Tor-Mailwegs. Bekannte Werbeparameter werden dort optional entfernt; andere Parameter, persönliche Kennungen und Weiterleitungen können erhalten bleiben. Das garantiert weder Trackingfreiheit noch eine vertrauenswürdige Zielseite. Standardmäßig wird das bereinigte Ziel angeboten, du kannst ausdrücklich den Original-Link auswählen. Ohne Öffnen entsteht aus der Zielvorschau kein Linkaufruf.

3d. Wegwerf-Adressen ab Version 1.9

Die optionale Funktion verwendet den unabhängigen Dienst mail.tm (https://mail.tm/, API-Informationen und Nutzungsbedingungen: https://docs.mail.tm/). Beim bloßen Öffnen der Ansicht entsteht kein Anbieteraufruf. Erst nach dem Erstellhinweis und deiner Bestätigung fragt Burgmail verfügbare öffentliche Domains bei https://api.mail.tm ab, erzeugt eine zufällige zusätzliche Adresse und ein zufälliges Passwort und legt dort ein Postfach an. Deine bestehenden Kontoadressen, Mailpasswörter, Gmail-Token und vorhandenen Nachrichten werden nicht an mail.tm übertragen; eine automatische Weiterleitung deiner Hauptpostfächer wird nicht eingerichtet.

mail.tm erhält die zusätzliche Adresse, ihr Passwort zur Anmeldung, die an dieses Postfach gesendeten Nachrichten sowie technische Verbindungsdaten. Direkte API-Aufrufe erfolgen mit geprüfter TLS-Verbindung und übermitteln deine Verbindungs-IP. Bei ausdrücklich eingeschaltetem und bereitstehendem Burgmail-Tor-Weg werden auch diese API-Aufrufe über Tor geleitet; bei fehlender Tor-Bereitschaft wird kein direkter Ersatzweg benutzt. Browserlinks zu Anbieter und Bedingungen verwenden dagegen den gewählten Browser außerhalb dieses Tor-Wegs. Token werden nur für die aktuelle Anforderung gehalten und ausschließlich an den festen API-Server übermittelt. Weiterleitungen, fremde Download-URLs und Cookies werden nicht übernommen.

Zusätzliche Adresse, Zugangspasswort, Anbieterkennung und Erstellzeit liegen im lokalen verschlüsselten Tresor. Sie bleiben auch bei einem unterbrochenen Einrichtungsvorgang erhalten, damit dieser bewusst fortgesetzt werden kann. Inhalte der Wegwerf-Nachrichten werden nur während der geöffneten Ansicht im Arbeitsspeicher gehalten; die App legt davon keine dauerhaften Mailkopien an. Sie zeigt Text beziehungsweise eine passive lokale Textumwandlung an, lädt keine externen Bilder oder Anhänge und führt keine aktiven HTML-Inhalte aus. Erkanntes Tracking wird dadurch nicht vollständig klassifiziert, sondern externe Inhalte werden grundsätzlich nicht abgerufen. Die Wegwerf-API-Antworten haben aus Sicherheitsgründen ein Verarbeitungsbudget von 4 MiB; dies beschränkt nicht die Größe deiner normalen IMAP-/POP3-Mailkopien oder Anhänge. Die API wird nur durch deine Vordergrundaktionen aufgerufen; kein automatischer Hintergrundabruf und keine Benachrichtigung für diese Wegwerf-Postfächer sind eingerichtet.

Die Einbindung ist ein optionaler Zusatz des vollständigen Mailclients, ohne eigenes Entgelt für den mail.tm-Dienst. mail.tm wird sichtbar genannt und direkt angesprochen; Burgmail verkauft keinen API-Zugang und betreibt keinen API-Proxy. Verfügbare Domains, Speicherdauer, Regeln und Fortbestand bestimmt der Anbieter. Eine dauerhafte Verfügbarkeit, feste Aufbewahrungsfrist oder Eignung für wichtige Konten wird nicht zugesichert. Die App hat keine verifizierte feste Anbieter-Aufbewahrungsfrist. Verwende eine dauerhafte eigene Adresse für wichtige Zugänge. Es gelten zusätzlich die Anbieterinformationen; diese Integration ist keine Rechts- oder Sicherheitszertifizierung des Dienstes.

„Wegwerf-Postfach löschen“ fordert nach deiner gesonderten Bestätigung die Löschung des angezeigten Anbieterpostfachs an. Erst nach bestätigtem Erfolg wird der lokale Zugang entfernt. Ein Fehler bleibt sichtbar, die Zugangsdaten bleiben zur Wiederholung erhalten. „Zugang nur vom Gerät entfernen“, Entfernen aller lokalen Kontodaten, Löschen der Android-App-Daten oder Deinstallation entfernen ausschließlich die lokale Zugangskopie und löschen das Anbieterpostfach nicht. Du kannst die bewusste Anbieter-Löschung auch nach Ende der Testphase auslösen. Anbieterprotokolle, Aufbewahrungspflichten und bereits beim Empfänger vorhandene Kopien können davon unberührt bleiben. Ohne gespeicherten Zugang kann Burgmail ein vergessenes Postfach nicht wiederherstellen.

4. Kalender, Schutz und Weitergabe

Termine enthalten Titel, Beginn, optional Ende, Ganztagsstatus, Ort, Notiz und eine lokale Kennung. Kalenderdateien (ICS) können nach bewusster Android-Dateiauswahl eingelesen werden. Vor dem Speichern werden neue Termine in einer Vorschau einzeln auswählbar angezeigt; vorhandene Termine werden nicht automatisch überschrieben. Unterstützt werden einzelne Termine, keine Wiederholungsserien; eingebettete Anhänge, Teilnehmeraktionen, Links und Alarme werden nicht ausgeführt oder abgerufen. Ein bewusst gewählter ICS-Export übergibt Titel, Zeitdaten, Ort, Notiz und Kennung unverschlüsselt an das gewählte Dateiziel. Es gelten dessen Datenschutzinformationen. Termine werden nur im App-Speicher gehalten; es erfolgt keine CalDAV-Synchronisierung und kein Zugriff auf den Android-Systemkalender. Nachrichten werden als Text angezeigt. Externe Mailbilder sind zunächst blockiert und werden ab Version 1.7 ausschließlich nach ausdrücklicher Freigabe beziehungsweise gespeicherter Bildserver-Erlaubnis geladen; Skripte werden nie ausgeführt. Screenshots und Android-Backups sind deaktiviert. Die optionale App-Sperre prüft bei Aktivierung, Deaktivierung und Entsperrung die Android-Gerätesperre über einen Systemdialog. Burgmail erhält dabei nur das Bestätigungsergebnis, keine PIN, kein Muster und keine biometrischen Daten. Gesperrt wird die Bedienoberfläche, nicht zusätzlich der vorhandene Keystore-Schlüssel. Bereits von dir gestartete Vorgänge können im Hintergrund fertiglaufen. Bei aktivierter Sperre muss ein neuer App-Prozess erneut entsperrt werden; die gewählte Hintergrundzeit kann sofort, 30 Sekunden oder 5 Minuten betragen. Ab Version 1.8.1 öffnet sich bei gesperrter Oberfläche die Android-Entsperranfrage automatisch. Je nach Gerät sind starker Fingerabdruck, sichere Gesichtserkennung oder die Gerätesperre verfügbar. Abbrechen lässt die App gesperrt; ein erneuter Versuch bleibt möglich. Beim bewusst ausgelösten Export über die Android-Dateiauswahl erhält dein ausgewähltes Ziel unverschlüsselte Nachrichtentexte und Termine, aber keine gespeicherten Passwörter. Der Textexport wird über die Android-Dateiauswahl vollständig als Datei geschrieben, ohne Zeichenquote. Ab Version 1.8.1 liest die App den vollständigen gespeicherten Text abschnittsweise, um den Arbeitsspeicher zu begrenzen; die ganze Datei bleibt exportierbar. Die Textsuche im Leser hebt Treffer im angezeigten Abschnitt hervor und bleibt flüchtig auf dem Gerät. Die Leseschriftgröße wird lokal gespeichert. Die lokale Suche umfasst Absender, Betreff und Textvorschau sowie ab Version 1.5 An-/CC-Adressen und Anhangnamen. Suchoperatoren können Absender, Empfänger, Betreff, Dateiname, Anhänge, Lesestatus, Markierungen und Datumsbereiche eingrenzen. Suchbegriffe werden nicht an einen Suchdienst übertragen; die Suche durchsucht die gespeicherte Textvorschau, nicht automatisch den vollständigen Mailtext. „Allen antworten“ übernimmt vorhandene Antwort-, An- und CC-Adressen in einen bearbeitbaren Entwurf, entfernt eigene gespeicherte Kontoadressen und ergänzt keine BCC-Empfänger. Vor dem Versand kannst du Empfänger ändern. Dateien aus der bewusst geöffneten Android-Dateiauswahl können als Anhang zum Entwurf übernommen werden; Burgmail kopiert sie dabei in den verschlüsselten App-Speicher, ohne dauerhafte Dateizugriffsrechte auf die Quelle zu behalten. Eingebundene Cloudanbieter können für die Dateiauswahl und das Laden der Quelle Daten nach ihren eigenen Regeln verarbeiten; dieser Zugriff läuft nicht über den Mail-Tor-Weg. Beim SMTP-Versand erhält der Mailanbieter die ausgewählten Anhänge mit der Nachricht. Eine Weiterleitung übernimmt vorhandene Anhänge in den bearbeitbaren Entwurf. Entfernen aus einem Entwurf löscht keine anderen gespeicherten Mailkopien; gemeinsame verschlüsselte Dateien bleiben bis zur Entfernung ihrer letzten Mail-/Entwurfzuordnung erhalten. Eine Gesendet-Kopie wird nach erfolgreicher SMTP-Übergabe lokal abgelegt; ein Serverordner wird dafür nicht synchronisiert. Anhänge kannst du über die Android-Dateiauswahl lokal oder bei einem dort eingebundenen Cloudanbieter speichern sowie nach einer Bestätigung mit einer ausgewählten App teilen. Das gewählte Ziel erhält die Datei unverschlüsselt. Es gelten dessen Datenschutzinformationen und Aufbewahrungsfristen. Burgmail besitzt keine eigene Cloudanbindung und keinen automatischen Upload. Für die Freigabe wird eine Klartextkopie im abgeschotteten App-Cache mit zeitlich begrenzter Android-Leseberechtigung angelegt. Alte Freigabekopien werden nach mindestens einer Stunde beim nächsten Appstart entfernt. Empfänger können Kopien behalten. Anhänge werden nicht automatisch ausgeführt oder angezeigt. Die standardmäßig aktivierte Anhang-Risikoprüfung liest Dateien lokal vor dem Speichern, Teilen oder Versand. Sie prüft unter anderem Dateinamen, ausführbare Dateiköpfe, Makromerkmale, aktive PDF-Merkmale und ZIP-Inhalte. Es werden keine Dateien oder Prüfsummen an einen Scandienst hochgeladen. Erkannte ausführbare Inhalte und Makros werden bei aktivierter Prüfung gesperrt. Bei Warnmerkmalen oder nicht vollständig prüfbaren Dateien ist eine zusätzliche Bestätigung erforderlich. Archive werden nur innerhalb eines begrenzten Prüfaufwands untersucht (32 MiB entpackter Inhalt, 1000 Einträge, begrenzte Verschachtelung). Das ist keine Speichergrenze: Originalanhänge können weiterhin vollständig gespeichert werden. Nicht unterstützte, verschlüsselte oder zu aufwändige Archive werden als nicht vollständig geprüft gekennzeichnet. Diese Prüfung verwendet keine vollständige oder laufend aktualisierte Virensignaturdatenbank; unauffällige Ergebnisse garantieren keine Schadsoftwarefreiheit. Der Schalter kann nach Bestätigung ausgeschaltet werden. SHA-256-Prüfsummen lassen sich bewusst in die Android-Zwischenablage kopieren.

Privatsphäre Plus bietet eine lokale private Textkopie aus der Nachrichtenvorschau. Erkannte Mailadressen und bestimmte IP-Schreibweisen werden ersetzt. Namen, Links, weitere persönliche Angaben und nicht erkannte Schreibweisen können erhalten bleiben. Vor dem Kopieren ist die Vorschau sichtbar; vollständige Anonymisierung wird nicht zugesichert. Die bewusst kopierte Vorschau wird an die Android-Zwischenablage übergeben; deren Zugriff und Aufbewahrung hängen vom Betriebssystem und anderen Apps ab.

4a. Lesestatus, Codes und Zwischenablage ab Version 1.9

„Beim Öffnen als gelesen markieren“ kann ab Version 1.12 den IMAP-SEEN-Status bestätigter Passwortkonto-Kopien aktualisieren. Google-Autorisierung bleibt bei ausdrücklichen Vorgängen; deren automatisches Öffnen setzt hier kein Serverflag. Ausgeschaltet oder im diskreten Plus-Profil bleibt eine ungelesene Kopie beim Öffnen ungelesen. Es wird keine Mail-Lesebestätigung an den Absender versendet; der Mailanbieter sieht Abruf und etwaige IMAP-Markierung. „Weitere Mails vom Absender“ sucht nur in den vorhandenen lokalen Kopien. Die Code-Hilfe erkennt heuristisch vier- bis achtstellige Zahlen nach bestimmten Code-/PIN-Bezeichnungen in der angezeigten Vorschau oder Wegwerf-Nachricht. Es entsteht kein Cloudaufruf; die Erkennung kann Codes übersehen oder andere Zahlen als Code interpretieren.

Explizite Burgmail-Kopieraktionen für private Textvorschauen, Wegwerf-Adressen, Wegwerf-Mailtext und erkannte Codes markieren den Eintrag in der Android-Zwischenablage als sensibel. Standardmäßig versucht Burgmail nach 60 Sekunden nur genau diesen eigenen Eintrag zu entfernen; inzwischen kopierte andere Inhalte werden nicht überschrieben. Du kannst diesen Timer ausschalten. Der Sensitivitätsmarker ist ein Hinweis an Android, keine Verschlüsselung oder vollständige Zugriffssperre. Die tatsächliche Anzeige, Verfügbarkeit und Entfernung hängen von Android, App-Prozess und Fokus ab; bei beendetem Prozess oder gesperrtem Zugriff kann Burgmail die zeitgesteuerte Entfernung nicht garantieren. Kopien über native Textauswahl oder andere Apps unterliegen deren eigener Verwaltung. Bereits von Empfängern übernommenen Inhalt kann Burgmail nicht zurückholen.

5. Übersetzung auf dem Gerät

Die Übersetzung ist zunächst deaktiviert. Nach Aktivierung können Spracherkennung und Übersetzung manuell oder beim Öffnen fremdsprachiger Nachrichten automatisch erfolgen. Originale werden nicht ersetzt und übersetzte Texte nicht automatisch versendet. Google ML Kit verarbeitet die Texte und Übersetzungsergebnisse auf dem Gerät; diese Eingaben und Ausgaben werden nach den ML-Kit-Anbieterinformationen nicht an Google-Server gesendet. Modelle werden bei Bedarf heruntergeladen, standardmäßig nur über WLAN. Google ML Kit kann Google-Server wegen Modellen, Fehlerbehebungen und Kompatibilitätsinformationen kontaktieren. Laut Googles SDK-Dokumentation werden technische Daten für Diagnose und Nutzungsanalyse verarbeitet: Gerätemodell, Hersteller, Betriebssystem und verfügbare Beschleuniger, App-Paket und Version, Installationskennungen, Latenz, Ereignisse und Fehlercodes sowie Ein-/Ausgabelängen, erkannte Sprache und gewählte Quell-/Zielsprache. Für Übersetzung werden auch Firebase Remote Config und Firebase Installations eingesetzt. Diese technischen Daten werden über HTTPS an Google übertragen; eine zusätzliche Weitergabe an Dritte beschreibt Google für diese ML-Kit-Daten nicht. Der Übersetzungsschalter steuert die Übersetzungsfunktion, stellt aber keine zugesicherte Sperre sämtlicher technischer SDK-Kommunikation dar. Die Nachrichten werden abschnittsweise übersetzt; Links und Mailadressen werden innerhalb dieser Abschnitte ausgenommen. Maschinelle Übersetzungen können Fehler enthalten, insbesondere bei Fachsprache, gemischten Sprachen oder Textstücken über Abschnittsgrenzen. Übersetzungen werden vorübergehend als verschlüsselte Dateien gehalten und beim Schließen der Ansicht entfernt; bewusst gespeicherte/geteilte Kopien bleiben beim ausgewählten Ziel. Sprachmodelle können in den Einstellungen gelöscht werden. Weitere Informationen: https://developers.google.com/ml-kit/terms, https://developers.google.com/ml-kit/android-data-disclosure und https://policies.google.com/privacy.

6. Google Play und Kauf

Die App verwendet die Google Play Billing Library. Diese kann sich für Produktinformationen und Kaufwiederherstellung mit Google Play verbinden. Google verarbeitet dabei Daten nach seinen Datenschutzinformationen. Kaufstrecken für die getrennten, nicht verbrauchbaren Produkte burgmail_lifetime (Vollversion) und burgmail_privacy_plus (optionaler Zusatz) sind integriert. Privatsphäre Plus schaltet Tor-Mailtransport und die private Textkopie sowie ab Version 1.10 Nur Tor, Empfängerwächter, Datenspur-Vorschau und das lokale Verbindungsjournal einmalig frei; der deutsche Zielpreis ist 9,99 Euro, ohne Abo. Es ersetzt die nach der Testphase erforderliche Vollversion zu 4,99 Euro nicht. Die lokale Anhangprüfung gehört zur Grundfunktion und erfordert keinen Plus-Kauf. Ab Version 1.13 umfasst die kostenlose Testphase sowohl die Vollversion als auch alle Plus-Funktionen. Sie beginnt beim ersten App-Start und dauert gemeinsam 72 Stunden; ein Update startet sie nicht erneut. Es entsteht keine automatische Zahlung. Nach Ablauf erfordern Plus-Funktionen den separaten Plus-Kauf. Ein gespeicherter Tor- oder Nur-Tor-Modus bleibt ohne Plus-Zugang gegen direkten Ersatztransport gesperrt, bis du den Modus bewusst ausschaltest oder Plus freischaltest. Danach ist für weitere Abrufe, Versand und neue Termine eine einmalige Freischaltung erforderlich, ohne Abo. Vorhandene lokale Inhalte bleiben lesbar, exportierbar und löschbar. Der deutsche Zielpreis beträgt 4,99 Euro; maßgeblich ist der von Google Play angezeigte aktuelle Preis. Solange das Produkt dort nicht verfügbar ist, bleibt der Kaufknopf deaktiviert. Google Play verarbeitet unter anderem Kaufhistorie, Produktkennung und Kauf-/Zahlungsstatus. Burgmail verwendet Kaufdaten und Tokens zur Wiederherstellung, Signaturprüfung und Bestätigung; Kreditkartendaten werden nicht in Burgmail eingegeben oder gespeichert. Ausstehende Zahlungen führen erst nach Bestätigung zur Freischaltung. Käufe benötigen Google Play; lokale Mailinhalte sind nicht Bestandteil der Kaufprüfung. Ein geprüfter Freischaltstatus wird lokal gespeichert. Erneutes Installieren kann die lokale Testphase zurücksetzen; es gibt derzeit keinen zentralen Lizenzserver.

7. Zwecke, Rechtsgrundlagen und Löschung

Soweit der Anbieter personenbezogene Daten zur Vertragsdurchführung verarbeitet, erfolgt dies nach Art. 6 Abs. 1 lit. b DSGVO, bei gesetzlichen Pflichten nach lit. c. Freiwillige Supportanfragen dienen der Bearbeitung deiner Anfrage (lit. b bei Vertragsbezug, sonst lit. f: Interesse an der Beantwortung). Support ist nur über eine von dir selbst versandte E-Mail möglich; keine automatische Diagnoseübermittlung. Lokale Inhalte bleiben bis zu deiner Löschung oder Deinstallation gespeichert. Die Funktion „Lokale Kontodaten entfernen“ entfernt alle gespeicherten Konten, Nachrichtenkopien, Anhänge, Entwürfe und Termine; der Test- und Kaufstatus bleibt erhalten. Ab Version 1.9 werden dabei auch gespeicherte Wegwerf-Zugänge nur lokal entfernt; für die bewusste Anbieter-Löschung gilt Abschnitt 3d. Serverdaten werden davon nicht gelöscht. Einzelne lokale Mailkopien können einschließlich ihrer Anhänge gelöscht werden. Die Servermail bleibt erhalten und kann beim nächsten Abruf erneut gespeichert werden. Supportanfragen werden nach Abschluss grundsätzlich nach sechs Monaten gelöscht, soweit Pflichten oder Rechtsansprüche keine weitere Aufbewahrung verlangen.

8. Rechte und Beschwerde

Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Einwilligungen können für die Zukunft widerrufen werden. Kontakt: mail@deepburg.com. Beschwerden sind nach Art. 77 DSGVO möglich, insbesondere bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit, datenschutz-berlin.de. Es erfolgen durch Burgmail keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung.

8a. Optionaler Tor-Mailtransport

Privatsphäre Plus kann während der gemeinsamen Testphase oder nach einem Plus-Kauf und jeweils nach ausdrücklicher Bestätigung im Schutzbereich Tor für IMAP-, POP3- und SMTP-Verbindungen aktivieren. Ein eingebetteter Tor-Client verbindet sich mit dem dezentralen Netzwerk; Deepburg und OpenAI betreiben dafür keinen Mail-Relayserver. Unabhängige Tor-Knoten vermitteln technische Verbindungsdaten. Der Eingangsknoten erhält deine Geräte-IP, der Ausgangsknoten Zielserver und Verbindungsmetadaten. Dein Mailserver erhält die Tor-Ausgangs-IP und weiterhin Zugangsdaten beziehungsweise Gmail-Token, Mailadresse, Inhalte und Empfänger. TLS und Serverprüfung bleiben verpflichtend; die Zwischenknoten sollen keine Klartext-Mailinhalte oder Zugangsdaten erhalten. Während aktivierter, aber noch nicht bereitstehender oder ausgefallener Tor-Verbindung bleibt der Mailtransport gesperrt; es gibt keinen automatischen direkten Fallback. Du kannst den Schalter bewusst ausschalten, um direkte Mailverbindungen zu verwenden. Ab Version 1.9 gilt der eingeschaltete Tor-Weg zusätzlich für die vom Nutzer ausgelösten API-Verbindungen zum Wegwerf-Dienst mail.tm. Der Schutz umfasst ausschließlich diese API- und die genannten Mailverbindungen. Google-Anmeldung, automatische Servererkennung, ML-Kit-Kommunikation, Google Play, die Datenschutzseite, Browser und bewusst ausgewählte Cloud-/Freigabe-Apps verwenden ihre eigenen Verbindungen. Tor anonymisiert weder Mailadresse noch Konto und garantiert keinen Schutz gegen sämtliche Rückschlüsse oder Angriffe. Dein Internetanbieter kann die Tor-Nutzung erkennen; Mailanbieter und Tor-Ausgangsrichtlinien können Verbindungen blockieren. Die Nutzung kann langsamer sein. Tor speichert lokal technische Betriebsdaten wie Netzwerkverzeichnis und Knotenwahl im privaten App-Verzeichnis; diese Daten sind nicht durch Burgmails zusätzlichen Mailtresor verschlüsselt. Sie enthalten keine von Burgmail an Tor übergebenen Mailpasswörter oder Nachrichtentexte. Sie werden bei Entfernung der Android-App-Daten oder Deinstallation entfernt; Ausschalten löscht diese technischen Dateien nicht automatisch. Grundlage der optionalen Weiterleitung ist die von dir angeforderte Funktionsnutzung (Art. 6 Abs. 1 lit. b DSGVO); der Aktivierungshinweis erklärt zusätzlich Umfang und Grenzen. Unabhängige Knoten können sich weltweit befinden. Hinweise des Tor Project: https://support.torproject.org/about-tor/introduction/protections/ und https://community.torproject.org/relay/types-of-relays/.

8b. Dauerhafter Nur-Tor-Modus ab Version 1.10

Der zusätzlich wählbare Nur-Tor-Modus speichert eine appinterne Transportsperre. Burgmails IMAP-, POP3-, SMTP- und mail.tm-Verbindungen benötigen den bereiten Tor-Weg. Bei fehlendem Tunnel, fehlender Zustimmung oder nicht bestätigter Plus-Freischaltung bleibt der direkte Ersatzweg gesperrt. Direkte Burgmail-Sockets werden beim Einschalten geschlossen. Noch laufende direkte Mail-/Google-/Übersetzungs-/Serversuche-Aktionen müssen zunächst beendet sein; SDK-Aufgaben werden bis zu ihrer tatsächlichen Fertigstellung berücksichtigt. Externe Serversuche, externe Bilder, Google-Autorisierung und ML-Kit-Übersetzungsaktionen werden im Nur-Tor-Modus nicht gestartet. Lokale Servervorgaben und manuelle Kontoeinrichtung bleiben möglich. Gmail-Konten, die eine neue Google-Autorisierung benötigen, können in diesem Modus nicht abgerufen werden.

Die Auswahl bleibt nach dem Schließen und erneuten Öffnen gespeichert und gilt für eingeschaltete Hintergrundabrufe von Passwortkonten. Es wird kein ununterbrochen laufender Tunnel zugesichert: Android kann den Prozess beenden und Abrufe verzögern; ein erzwungenes Beenden erfordert ein erneutes Öffnen. Die Sperre schützt ausschließlich die vom Burgmail-Code kontrollierten Transporte. Sie ist kein Android-VPN, keine Geräte-Firewall und keine Garantie, dass sämtliche Pakete des Geräts durch Tor gehen. Tor selbst muss seine Knoten direkt erreichen. Android, Google Play/Play-Dienste und bewusst geöffnete externe Browser-, Datei- oder Freigabe-Apps verwenden eigene Verbindungen. Bereits an das Betriebssystem übergebene DNS-/SDK-Vorgänge sowie dessen eigene Kommunikation lassen sich damit nicht nachträglich zurückholen. Für eine Verbindungssperre des gesamten Geräts wären eigene Android-VPN-/Netzwerkeinstellungen erforderlich.

Nur Tor lässt sich bewusst ausschalten; der Tor-Mailweg bleibt dabei eingeschaltet. Erst ein zusätzliches Ausschalten des Tor-Mailwegs erlaubt direkte Mailverbindungen. Der einfachere Tor-Mailweg-Modus allein sperrt weiterhin nur Mail- und mail.tm-Direkttransport, nicht sämtliche Zusatzdienste. Die Zwiebelanzeige ist grün, wenn der gebundene Tor-Weg bereit und Plus freigeschaltet ist, andernfalls rot. Sie bestätigt weder eine erfolgreiche Verbindung zu jedem Mailanbieter noch vollständige Anonymität oder Schadsoftwarefreiheit.

8c. Tor-Kontentrennung ab Version 1.10

Für neue IMAP-, POP3- und SMTP-Verbindungen verwendet Burgmail eine zufällige, nur für die gebundene Route gehaltene Tor-Kennung je Konto. Die mail.tm-API erhält eine eigene Gruppe. Die Kennungen enthalten keine Mailadressen, Servernamen, Postfachpasswörter oder Google-Tokens, werden nicht ins Verbindungsjournal geschrieben und mit der Route verworfen. Tor erhält sie über seine SOCKS5-Stream-Isolation, damit verschiedene Gruppen getrennte Circuits verwenden. Ein Konto verwendet eine gemeinsame Kennung für Abruf und Versand. Unterschiedliche Ausgangsknoten oder Ausgangs-IPs werden dadurch nicht garantiert. Der Mailanbieter kann ein Konto weiterhin anhand seiner Anmeldung, der Nachrichten oder eigener Metadaten erkennen. Die Trennung ist keine Anonymitätsgarantie.

8d. Vorlagen, Absenderregeln und zusätzliche Lesekontrolle ab Version 1.11

Vorlagen speichern Name, Betreff und Nachrichtentext, auf ausdrücklichen Wunsch auch An-/CC-/BCC-Adressen, eine lokale Kennung, Kontozuordnung und Bearbeitungszeit im verschlüsselten App-Speicher. Anhänge werden nicht in Vorlagen übernommen. Du kannst Vorlagen erstellen, bearbeiten und löschen; ein Entwurf oder Versand entsteht nur durch deine gesonderte Bedienung. Einsetzen in einen vorhandenen Entwurf ersetzt nach Bestätigung Betreff und Text; dessen Empfänger und Anhänge bleiben erhalten, sofern du nicht ausdrücklich die gespeicherten Empfänger auswählst. Vorlagen werden nicht zu einem Vorlagendienst übertragen oder mit dem Mailserver synchronisiert. Vorlagen und Absenderregeln werden beim Entfernen aller lokalen Kontodaten ebenfalls gelöscht. Das Löschen einer Vorlage verändert vorhandene Entwürfe oder Nachrichten nicht.

Persönliche Absenderregeln speichern die genaue Header-Mailadresse, Kontozuordnung und deine Entscheidung Vertraut, Vorsicht oder Gesperrt verschlüsselt lokal. Eine grüne Markierung ist keine technische Echtheitsprüfung; Mailadressen im Header können gefälscht sein. Gesperrte Absender bleiben mit ihren lokal geladenen Nachrichten unter Gesperrt zugänglich, erscheinen nicht im normalen Posteingang und lösen keine neuen Mailhinweise aus. Ihre Bilder, Links und Antwortaktionen werden in Burgmail gesperrt, bis du die Regel bewusst entfernst. Die Regel verändert kein Anbieterpostfach und kann einen Empfang am Mailserver nicht verhindern. Eine vertraute Markierung erlaubt keine Trackingbilder und ändert keine bestehende Bildserver-Erlaubnis. Regeln können neben dem Absender oder in den Einstellungen geändert und entfernt werden.

Das optionale Plus-Profil Diskret lesen speichert nur eine lokale Auswahl. Es blockiert externe Mailbilder auch für zuvor erlaubte Bildserver, blendet Textvorschauen im Posteingang aus und verhindert automatische lokale Gelesen-Markierungen beim Öffnen. Bestehende Lesestatus und Bildserver-Erlaubnisse werden nicht gelöscht. Der Mailanbieter kann den Abruf weiterhin erkennen. Der optionale Antwortzielwächter vergleicht lokal Headerabsender und Reply-To und fragt bei Abweichung vor dem Erstellen eines Antwortentwurfs nach; das ist keine Authentifizierung. Der Plus-Verteilerschutz verschiebt nach einer ausdrücklichen Vorschau weitere An-/CC-Adressen in BCC, behält die erste An-Adresse sichtbar und führt doppelte Empfänger zusammen. Unterschiedliche Empfänger und Anhänge bleiben erhalten; der Schritt sendet nicht. Der Mailanbieter kennt auch BCC-Adressen.

Die neue Benachrichtigungs-Auswahl erklärt den Abruf vor dem Einschalten. Aktivieren speichert private Mailhinweise und für Passwortkonten einen geplanten 15-Minuten-Abruf auch über Mobilfunk; Intervall, Netzwahl, stumme Konten und ruhige Zeiten bleiben in den Einstellungen änderbar. Android kann Termine verzögern. Es wird kein Cloud-Push-Dienst eingerichtet, kein vollständiges Postfach zu einem Push-Server übertragen und kein sofortiger Eingangshinweis garantiert. Google-Konten bleiben bei ausdrücklich autorisierten Abrufen. Android erhält bei einem Hinweis nur die allgemeine Meldung und Anzahl neuer Nachrichten, keinen Headerabsender, Betreff oder Mailtext. Antippen öffnet den gemeinsamen lokalen Posteingang; eine aktivierte App-Sperre bleibt vorgeschaltet.

Ab Version 1.12 verschiebt Wischen bestätigte IMAP-Serverkopien in zugeordnete Serverordner. Rückgängig verschiebt erneut in den vorherigen Ordner, solange der Vorgang bestätigt werden kann. Der kurze Hinweis verschwindet automatisch; Android kann für Bedienhilfen eine längere Anzeigedauer empfehlen. Endgültiges Serverlöschen bleibt eine gesonderte bestätigte Aktion. Lokale Alt-/Versandkopien ohne eindeutige Serverkennung lassen sich nicht als Servernachricht verschieben; erneuter Ordnerabruf kann eine echte Serverkopie laden.

8e. Zusätzliche Datenschutzwerkzeuge und Serverregeln ab Version 1.12

Die Anzeige neben dem Absender zählt eindeutig erfasste Bilder mit lokalen Tracking-Verdachtsmustern, nicht sämtliche möglichen Tracker. Mehrere Gründe für ein Bild werden nicht mehrfach gezählt. Eine ausdrückliche Freigabe reduziert die Zahl blockierter Verdachtsbilder nur in der aktuellen Ansicht; beim Verlassen oder Sperren endet sie. Allgemein blockierte externe Inhalte werden getrennt beschrieben. 0 erkannte Elemente ist keine Zusicherung von Trackingfreiheit. Verarbeitungslimits und ältere Kopien können die Prüfung unvollständig machen.

Plus-Kontoprofile, Aufbewahrungsfristen, Kopier-/Teilsperren und ausdrücklich gemerkte Absender-/Reply-To-Referenzen werden verschlüsselt lokal gespeichert. Profile können Bildabrufe, Textvorschauen und automatische Lesemarkierungen verhindern oder für Mailaktionen des jeweiligen Kontos einen bereiten globalen Tor-Weg verlangen. Sie starten keinen Geräte-VPN. Referenzen werden zum Anzeigenamen im Konto verglichen und können bei Abweichungen warnen; Anzeigenamen und Header sind fälschbar. Der Sicherheitsbericht zeigt vorhandene Authentifizierungs-Header ausdrücklich als nicht eigenständig verifiziert. Der aktuelle App-Mailweg belegt nicht den historischen Zustellweg einer Nachricht.

Optionale Aufbewahrung (7/30/90 Tage ab lokaler Speicherung) entfernt nur abgelaufene lokale IMAP-Kopien und nicht mehr referenzierte Dateien. Gesperrte Nachrichten und geteilte Entwurfsanhänge bleiben erhalten. Servermails werden dadurch nicht gelöscht. Gehashte Mailkennungen in einer lokalen Indexliste verhindern erneutes automatisches Herunterladen dieser entfernten Kopien, solange die Frist aktiviert ist; Auswahl Unbegrenzt hebt die Liste für das Konto auf. Bereinigung läuft beim Öffnen und Abrufen, ohne exakte Android-Zeitgarantie.

Die Plus-Kopiersperre unterbindet native Textauswahl sowie Burgmail-Export, private Kopie und Antwort/Weiterleitung mit dem Nachrichtentext; globale Textexporte überspringen diese Kopien. Eine ausdrücklich bestätigte Freigabe hebt die gespeicherte Sperre auf. Kopien in anderen Apps, Mailanbietern, bestehenden Freigaben, Root-Zugriff oder Abschreiben werden nicht zurückgerufen oder verhindert.

Der optionale Versand-Datenwächter sucht lokal nach Mustern für Zugangsdaten, private Schlüssel und Finanzdaten. Hinweise nennen Kategorien statt erkannter Geheimnisse; ohne weitere Zustimmung entsteht kein Versand. Fehlalarme und übersehene Angaben sind möglich. Die lokale Linkprüfung untersucht unter anderem Werbeparameter, sichtbare Adressen, unverschlüsseltes HTTP, Punycode und auffällige Subdomains ohne Zielaufruf; externe Browser bleiben gesondert. Bereinigtes Weiterleiten entfernt ausgewählte Muster und bietet einen überprüfbaren Entwurf, ohne das Original zu ändern. Weitere persönliche Angaben können bestehen bleiben.

Der Plus-Metadatenreiniger verarbeitet unterstützte JPEG-/PNG-Anhänge bis 12 Megapixel durch lokales Dekodieren, Anwenden der EXIF-Ausrichtung und erneutes Kodieren. Ursprüngliche EXIF-/GPS-/Textmetadaten werden nicht übernommen; technisch erzeugte Bildinformationen und sichtbare Inhalte bleiben. JPEG-Kompression kann die Bildqualität verändern. Ersatzdateien werden verschlüsselt gespeichert, vor Übernahme angezeigt und erst nach deiner Entscheidung in den Entwurf eingesetzt. Originale werden nicht überschrieben; ungenutzte Vorschaukopien werden entfernt. Die Verarbeitungsgrenze ist keine allgemeine Anhangquote und kein vollständiger Bild-/Datenschutzscan.

Der Regelassistent speichert exakte Header-Absenderadresse, Kontozuordnung, vorhandenen IMAP-Zielordner, optionale Betreffausnahme, lokale Regelkennung und die ausdrücklich gewählte Option für künftige Abrufe verschlüsselt. Eine Vorschau kann vorhandene Kopien anzeigen. Nur Regel speichern verschiebt nichts. Jetzt verschieben führt Serverumzüge für die gezeigten Treffer aus. Die zusätzlich eingeschaltete Zukunftsoption verschiebt neue passende Servermails beim Abruf über denselben geprüften Mailweg. Sie ist keine Anbieterregel, läuft nicht ohne Burgmail-Abruf und authentifiziert den Absender nicht. Änderungen an Ordnern oder Kennungen können die Regel stoppen; andere Postfächer werden nicht bearbeitet. Regeln und neue Datenschutzmetadaten werden beim Entfernen aller lokalen Kontodaten gelöscht.

9. Internationale Verarbeitung und Sicherheit

Google, dein Mailanbieter, der optional gewählte Dienst mail.tm und bewusst ausgewählte Empfänger können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Maßgeblich sind die Datenschutzinformationen und anwendbaren Übermittlungsregelungen des jeweiligen Dienstes. Informationen zu Googles internationalen Übermittlungen: https://policies.google.com/privacy/frameworks. Auskünfte zu Verarbeitungen durch Deepburg und einschlägigen Schutzvorkehrungen erhältst du unter mail@deepburg.com. Ein kompromittiertes oder entsperrtes Gerät kann lokale Daten gefährden. Gerätespeicher und Mailtransport werden geschützt; TLS ist keine Ende-zu-Ende-Verschlüsselung zwischen Absender und Empfänger; die lokale Anhang-Risikoprüfung ist kein vollständiger Virenscanner. Änderungen der beschriebenen Datenverarbeitung werden in dieser Erklärung und erforderlichenfalls vor der Nutzung neuer Funktionen mitgeteilt.

Datenschutz dieser Website

Diese Informationsseite wird über OpenAI Sites bereitgestellt. Für die Auslieferung und den Schutz können OpenAI und eingesetzte Infrastrukturdienstleister, darunter Cloudflare, Verbindungsdaten wie IP-Adresse, Abrufzeitpunkt, angeforderte Ressource und Browserinformationen verarbeiten. Die Bereitstellung und Absicherung dienen unserem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO.

Der Seitencode setzt keine Cookies, enthält keine Analyse- oder Werbetracker, keine extern geladenen Schriften, kein Kontaktformular und keine Konten für Besucher. Die Hostinginfrastruktur kann eigene technisch erforderliche Sicherheitscookies setzen; diese werden nicht durch diese Seite gesteuert. Für Aufbewahrungsfristen gelten die Anbieterinformationen und Dienstvereinbarungen. Eine bestimmte Infrastruktur-Löschfrist wird hier nicht behauptet.

OpenAI Sites kann Daten außerhalb des EWR verarbeiten und bietet derzeit keine regionale Datenhaltung an. Die anwendbaren Übermittlungsregelungen und Unterauftragnehmer sind in den unten verlinkten Anbieterinformationen beschrieben. Die Website lädt keine Daten aus der Burgmail-App hoch.

OpenAI Sites: Auftragsverarbeitungsvereinbarung
OpenAI: Unterauftragnehmer
Google: Datenschutzinformationen
Berliner Datenschutzaufsicht

Daten aus Burgmail löschen

Burgmail erstellt kein eigenes serverseitiges Benutzerkonto. Die App verbindet vorhandene Postfächer deiner Mailanbieter. Ab Version 1.9 kannst du nach Bestätigung zusätzlich ein Wegwerf-Postfach beim unabhängigen Anbieter mail.tm anlegen. Dafür gelten Abschnitt 3d und dessen Anbieterinformationen.

  1. Öffne Burgmail → Einstellungen → Lokale Kontodaten entfernen. Bestätige die Löschung. Lokale Konten, Zugangsdaten, Nachrichtenkopien, Anhänge, Entwürfe und Termine werden entfernt. Ab Version 1.6 werden auch Kontosignaturen und Wiedervorlagen entfernt, geplante Hintergrundabrufe beendet und Burgmail-Hinweise aufgehoben. Ab Version 1.9 werden auch lokale Wegwerf-Zugänge entfernt, ohne das Postfach bei mail.tm zu löschen. Lösche dieses zuvor gesondert unter Wegwerf-Adressen → Postfach verwalten → Wegwerf-Postfach löschen, solange der Zugang vorhanden und der Anbieter erreichbar ist. Test- und Freischaltstatus bleiben erhalten.
  2. Um auch den lokalen App-Status zu entfernen, lösche die App-Daten in den Android-Einstellungen oder deinstalliere Burgmail. Einen Google-Play-Kauf kannst du danach mit demselben Play-Konto wiederherstellen.
  3. Entferne Burgmail zusätzlich unter Verbindungen zu Drittanbieter-Apps in deinem Google-Konto, wenn du die Google-Freigabe widerrufen möchtest. Die lokale Löschung erledigt diesen Widerruf nicht.

Servermails, dein Google-/Mailanbieter-Konto, extern gespeicherte oder geteilte Dateien und Google-Play-Kaufbelege werden nicht durch diese Funktion gelöscht. Nutze dafür den jeweiligen Anbieter. Google kann technische SDK-/Dienstedaten nach seinen eigenen Regeln aufbewahren. Die Entfernung aus Burgmail ist keine automatische Löschung bei Google.

Für Auskunft oder Löschung personenbezogener Daten, die Deepburg im Zusammenhang mit Burgmail verarbeitet, schreibe an mail@deepburg.com mit dem Betreff „Burgmail Datenlöschung“. Nenne die betroffene Kontaktadresse und Art der Anfrage. Sende keine Passwörter und keine privaten Postfachinhalte. Wir können nicht aus der Ferne auf deinen lokalen App-Speicher zugreifen. Abgeschlossene Supportanfragen werden grundsätzlich nach sechs Monaten gelöscht, soweit gesetzliche Pflichten oder Rechtsansprüche keine längere Aufbewahrung erfordern.

Nutzung und Einmalkauf

Burgmail kann kostenlos installiert und ab dem ersten Start 72 Stunden ausprobiert werden. Danach benötigen weiterer Mailabruf, Versand, neue Wegwerf-Postfächer samt Abruf und neue Termine eine einmalige Freischaltung. Bereits gespeicherte Daten bleiben lesbar, exportierbar und löschbar. Es gibt kein Abo und keinen automatischen Kauf am Ende der Testphase. Der deutsche Zielpreis beträgt 4,99 Euro; verbindlich ist der vor dem Kauf in Google Play angezeigte Preis. Zahlung und Kaufbestätigung erfolgen durch Google Play. Ausstehende Zahlungen schalten die Funktionen erst nach Bestätigung frei. Ab Version 1.13 sind auch alle Plus-Funktionen während derselben 72 Stunden ab dem ersten Appstart kostenlos testbar. Ein Update verlängert die Testphase nicht. Danach ist Plus separat erforderlich; es entsteht keine automatische Zahlung. Privatsphäre Plus ist ein optionaler Zusatzkauf für einmalig 9,99 Euro in Deutschland. Er schaltet den unterstützten Tor-Mailweg, Nur Tor, Kontentrennung, private Textkopien, Empfängerwächter, Versandvorschau und das lokale Journal sowie Diskret lesen, Antwortzielwächter, Verteilerschutz und ab Version 1.12 Kontoprofile, lokale Aufbewahrung, Absenderreferenzen, Kopiersperren, Datenwächter, bereinigtes Weiterleiten und Bildmetadaten-Bereinigung sowie ab Version 1.14 Betreff-, Anhangnamen- und Linktoken-Wächter frei. Er ersetzt die Vollversion nicht. Tor anonymisiert keine Mailadresse und kann vom Anbieter blockiert werden. Die lokale Anhang-Risikoprüfung erfordert keinen Plus-Kauf. Maßgeblich sind die angezeigten Google-Play-Preise. Für Erstattungsanfragen gelten die Google-Play-Verfahren und deine gesetzlichen Rechte.

Version 1.4 ruft den Posteingang per IMAP oder POP3 ab; Version 1.5 erlaubt zusätzlich die ausdrückliche Auswahl eines IMAP-Serverordners. Beide Versionen versenden Textmails und gewählte Dateianhänge per SMTP. Archiv, Merken und Gesendet sind lokale Ansichten. Kalendertermine bleiben lokal und können als einzelne Termine per ICS-Datei importiert und exportiert werden. Wiederholungsserien werden nicht importiert. Ab Version 1.6 kann der Posteingang von Passwortkonten nach ausdrücklichem Einschalten automatisch im Hintergrund abgerufen werden. Ab Version 1.8.1 nutzt ein eingeschalteter Hintergrundabruf auch den gespeicherten Tor-Mailweg; Android bestimmt den Zeitpunkt, und bei Tor-Ausfall erfolgt keine direkte Ersatzverbindung. Signaturen je Konto, lokale Wiedervorlagen und private Benachrichtigungen ergänzen diese Version. Ab Version 1.9 gibt es mehrere lokale Entwürfe je Konto und optional Wegwerf-Adressen mit manuellen API-Abrufen bei mail.tm, ohne Zusatzpreis für diesen Dienst. Keine Garantie besteht für seine Domains, Speicherdauer oder dauerhafte Verfügbarkeit. Ein eingeschalteter Tor-Weg gilt auch für diese API-Abrufe; Anbieterlinks im Browser verwenden ihren eigenen Verbindungsweg. Eine vollständige automatische Ordnersynchronisierung, CalDAV und weitere OAuth-Anbieter gehören nicht zum beschriebenen Funktionsumfang. Google-Zugang erfordert die Freigabe durch Google und ein kompatibles Gerät. Vor einer Deinstallation kannst du Mailtexte und Termine exportieren sowie Anhänge einzeln speichern. Ohne Export können lokale Daten bei Deinstallation verloren gehen; Android-Backups sind ausgeschaltet.

Support: mail@deepburg.com. Dieser Abschnitt beschreibt die Nutzung; er schränkt keine gesetzlichen Verbraucherrechte ein.

Öffentliche Anbieterdaten

Burgmail 1.5 verwendet die Public Suffix List zur lokalen Einordnung von Mailanbieterdomains. Sie steht unter der Mozilla Public License 2.0. Die verwendete Originaldatei und die ASCII-Regelfassung sind hier als Quelldateien verfügbar. Burgmail ist ein eigenständiger Mailclient; Thunderbird, Mozilla und das Tor Project haben diese App nicht empfohlen oder zertifiziert.

Public Suffix List · Originaldatei
ASCII-Regelfassung · Burgmail 1.5
Mozilla Public License 2.0
Offizielle Quelle der Liste

Impressum

Burgmail · com.burgmail.deepburg Anbieter gemäß § 5 DDG: Patrick Irmler, handelnd als DEEPBURG Digital Science Bessemerstraße 51, 12103 Berlin, Deutschland mail@deepburg.com · +49 30 23327288 Einzelunternehmer, kein Registereintrag. Verbraucherstreitbeilegung: Der Anbieter ist nicht verpflichtet und nicht bereit, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen. Gesetzliche Informationspflichten bleiben unberührt. Berufshaftpflichtversicherung: Hiscox SA, Niederlassung für Deutschland, Bernhard-Wicki-Str. 3, 80636 München, Deutschland. Räumlicher Geltungsbereich: weltweit. Stand: 1. Oktober 2026. Anbieterinformationen: https://www.deepburg.com/impressum/

Quellen der Betreiberangaben: Deepburg Impressum und Deepburg Datenschutz. App-spezifische Datenflüsse wurden für die App beschrieben.