Sicherheit und Datenverarbeitung

Wie BskyDelete mit Ihrem Kontozugriff und Ihren Daten umgeht

BskyDelete verbindet sich über AT-Protocol-OAuth mit Bluesky und führt jede Löschung in Ihrem eigenen Browser aus. Diese Seite beschreibt genau, wie das funktioniert, was nicht geschieht und was sich nicht zusagen lässt.

Wie die OAuth-Autorisierung funktioniert

BskyDelete nutzt den offiziellen OAuth-Ablauf des AT Protocol. Sie werden zu Ihrem eigenen Bluesky-Anbieter weitergeleitet, bestätigen die Anfrage dort, und der Anbieter gibt einen Autorisierungscode an BskyDelete zurück. Sie geben zu keinem Zeitpunkt Ihr Bluesky-Passwort in BskyDelete ein, und BskyDelete fragt nie nach einem App-Passwort.

  • Die Identität des Clients ist öffentlich und prüfbar

    Der OAuth-Client wird durch ein Metadatendokument identifiziert, das unter einer festen Adresse auf dieser Domain veröffentlicht ist. Es nennt den Anwendungsnamen, die einzige Rückleitungsadresse, an die Autorisierungscodes gehen dürfen, den angefragten Geltungsbereich und die unterstützten Grant-Typen. Jede Person kann dieses Dokument abrufen und vor der Bestätigung prüfen.

  • Zugriffstoken sind an den anfragenden Browser gebunden

    Die Client-Metadaten aktivieren DPoP-gebundene Zugriffstoken. Praktisch heißt das: Das Token ist kryptografisch an einen Schlüssel in Ihrem Browser gebunden, sodass ein anderswohin kopiertes Token für sich allein nicht nutzbar ist. Das ist eine Eigenschaft der OAuth-Umsetzung des AT Protocol und keine Ergänzung von BskyDelete.

  • Der Geltungsbereich ist der übliche Übergangsbereich

    BskyDelete fragt den vom AT Protocol definierten generischen Übergangs-Geltungsbereich an. Dieser erlaubt der Anwendung, Ihre Einträge zu lesen und Löschungen in Ihr eigenes Repository zu schreiben. Er gewährt keinen Zugriff auf fremde Konten und erlaubt BskyDelete nicht, Ihr Passwort, Ihre E-Mail-Adresse oder Ihren Kontostatus zu ändern.

  • Immer nur ein verbundenes Konto

    BskyDelete arbeitet mit genau einer verbundenen Bluesky-Sitzung. Für ein anderes Konto trennen Sie zuerst die aktuelle Sitzung und autorisieren dann die nächste. Es gibt keinen gemeinsamen Kontenpool und keinen Hintergrundzugriff auf Konten, die Sie nicht aktiv verbunden haben.

Wo die Sitzung liegt und wie lange sie gilt

Die OAuth-Sitzung wird von der offiziellen Browser-OAuth-Client-Bibliothek erzeugt und verwaltet, nicht von eigens dafür geschriebenem Code. Sie liegt auf dem Gerät, von dem aus Sie autorisiert haben.

  • Die Sitzung bleibt im Speicher Ihres Browsers

    Die OAuth-Bibliothek legt die Sitzung in der IndexedDB Ihres Browsers ab. Sie wird nicht auf einen BskyDelete-Server kopiert und nicht zwischen Ihren Geräten synchronisiert. Eine Autorisierung am Notebook meldet Sie nicht auf dem Telefon an.

  • BskyDelete selbst speichert nur einige Markierungen

    Neben der Sitzung der Bibliothek hält die Anwendung wenige einfache Markierungen im lokalen Speicher, damit Seiten wissen, ob eine Verbindung besteht, ob Sie sich bewusst abgemeldet haben und ob gerade eine Autorisierung läuft. Diese Markierungen enthalten keine Token und keine Kontoinhalte.

  • Über die Gültigkeitsdauer entscheidet der Anbieter, nicht wir

    Wie lange eine Sitzung gültig bleibt und wann sie erneuert werden muss, bestimmen die OAuth-Umsetzung des AT Protocol und Ihr Kontoanbieter. BskyDelete sagt keine feste Sitzungsdauer zu; das Leeren des Browserspeichers beendet die lokale Sitzung sofort.

Was unsere Server erhalten

Jeder Lesevorgang und jede Löschung finden direkt zwischen Ihrem Browser und Ihrem Bluesky-Anbieter statt. Wenn Sie Beiträge, Likes, Reposts oder Folgebeziehungen löschen, ruft Ihr Browser selbst den Repository-Endpunkt des AT Protocol auf, und die Einträge werden in Ihr eigenes Repository geschrieben.

Es gibt keine Serverkomponente von BskyDelete, die Ihre Beiträge, Likes, Reposts, Folgeliste oder Zugriffstoken empfängt, weiterleitet, einsieht oder speichert. Auch CSV-Exporte entstehen im Browser und werden von dort heruntergeladen; die Datei läuft nie über einen unserer Server. Das folgt aus dem Aufbau der Anwendung und ist keine Zusage, der Sie einfach vertrauen müssten.

Was unsere Infrastruktur tatsächlich verarbeitet, ist der gewöhnliche Betrieb der Website sowie, davon getrennt, Ihr BskyDelete-Konto und der Abonnementeintrag. Beides ist in der Datenschutzerklärung beschrieben.

So widerrufen Sie den Zugriff

Sie können den Zugriff von BskyDelete jederzeit entziehen, und Sie brauchen dafür unsere Mitwirkung nicht.

  1. 1

    In BskyDelete trennen

    Das Abmelden von Bluesky innerhalb der Anwendung löscht nicht nur eine lokale Markierung. Es ruft die Widerrufsfunktion des OAuth-Clients für das verbundene Konto auf, fordert Ihren Anbieter damit zur Ungültigmachung der Sitzung auf und räumt anschließend die lokalen Markierungen ab.

  2. 2

    Über Ihr Bluesky-Konto widerrufen

    Sie können die Autorisierung auch direkt in den Einstellungen Ihres Bluesky-Kontos widerrufen; das ist die maßgebliche Stelle dafür. Das funktioniert selbst dann, wenn Sie keinen Zugriff mehr auf den Browser haben, von dem aus Sie autorisiert haben, und es hängt nicht davon ab, ob BskyDelete erreichbar ist.

Bluesky verschiebt diese Bedienelemente in seiner Oberfläche gelegentlich, deshalb geben wir hier keine genauen Menübezeichnungen wieder. Die aktuelle Dokumentation und der Support-Einstieg finden sich unter der offiziellen Bluesky-Supportseite.

Was das Löschen erreicht und was nicht

Einen Eintrag zu löschen entfernt ihn aus Ihrem eigenen Repository. Das ist eine echte und wirksame Handlung, aber es ist nicht dasselbe wie das Tilgen des Inhalts aus dem Internet, und kein Werkzeug kann redlicherweise etwas anderes behaupten.

Ihre eigenen Einträge werden entfernt

Ausgewählte Beiträge, Likes, Reposts und Folgebeziehungen werden aus Ihrem Repository gelöscht und von dort nicht mehr ausgeliefert. Innerhalb von BskyDelete lässt sich eine Löschung nicht rückgängig machen.

Fremde Einträge gehören nicht Ihnen

Hat jemand Ihren Inhalt zitiert, beantwortet oder repostet, gehört dieser Eintrag zu dessen Repository. Das Entfernen Ihres Beitrags entfernt den fremden Beitrag nicht, und BskyDelete kann auf nicht verbundene Konten nicht einwirken.

Föderierte Kopien und Caches liegen außerhalb unserer Kontrolle

Bereits an andere Dienste, Indizes, Feed-Generatoren oder Caches verteilte Inhalte können eine Zeit lang bestehen bleiben, die weder BskyDelete noch Sie steuern. Wann sich die Änderung ausbreitet, entscheiden diese Systeme.

Screenshots und Archive lassen sich nicht zurückholen

Alles, was Dritte vor der Löschung als Screenshot festgehalten, kopiert oder archiviert haben, bleibt bei den jeweiligen Inhabern. Kein Löschwerkzeug reicht an dieses Material heran.

Weil sich Löschungen nicht rückgängig machen lassen, exportieren Sie wichtige Zeilen vorher. Die Seite zum Datenexport erklärt genau, welche Spalten jeder Export enthält und warum ein Export kein Wiederherstellungspunkt ist.

Ein Sicherheitsproblem melden

Wenn Sie glauben, ein Sicherheitsproblem in BskyDelete gefunden zu haben, melden Sie es bitte per E-Mail, bevor Sie es öffentlich machen, und schildern Sie es so genau, dass wir es nachvollziehen können. Wir bestätigen den Eingang Ihrer Meldung.

Fügen Sie einer Meldung oder einer anderen Nachricht an uns bitte niemals ein Passwort, ein OAuth-Token, einen Wiederherstellungscode oder Kartendaten bei. Wir brauchen sie nie, und wir bitten Sie, versehentlich Gesendetes umgehend zu wechseln.

help@bskydelete.com

Häufige Fragen

Braucht BskyDelete mein Bluesky-Passwort?

Nein. Die Autorisierung läuft über AT-Protocol-OAuth auf der Seite Ihres Anbieters. BskyDelete erhält Ihr Passwort nie und verwendet keine App-Passwörter.

Speichern Sie meine Beiträge auf einem Server?

Nein. Lesen, Löschen und CSV-Export laufen sämtlich in Ihrem Browser gegenüber Ihrem Anbieter. Es gibt keine Serverkomponente von uns, die Ihre Kontoinhalte erhält.

Können Sie garantieren, dass Inhalte überall verschwinden?

Nein, und niemand sonst kann das. Wir können Einträge aus Ihrem Repository löschen. Kopien bei Dritten, Caches oder Screenshots liegen außerhalb der Reichweite jedes Löschwerkzeugs.

Wurden Sie unabhängig auditiert?

Nein. Wir beanspruchen keine externe Sicherheitszertifizierung und kein Audit. Diese Seite beschreibt den tatsächlichen Aufbau der Anwendung; das OAuth-Verhalten lässt sich anhand der veröffentlichten Client-Metadaten überprüfen.

Weiterführende Artikel

Eine ausführlichere Darstellung derselben Themen finden Sie in unserem Sicherheitsüberblick. Für kontoweite Datenschutzentscheidungen siehe den Bluesky-Datenschutzleitfaden. Wenn eine Löschung anders ausfiel als erwartet, beschreibt der Leitfaden zur Fehlersuche beim Löschen die beobachtbaren Ursachen.