// Sicherheit & Datenschutz

Was Termax über dich weiß – und was nicht.

Termax verwaltet Zugänge zu deinen Servern. Deshalb erklären wir hier ohne Fachchinesisch, welche Daten bei uns ankommen, welche nie – und wo es Ausnahmen gibt.

Stand: September 2026 · Details in der Datenschutzerklärung


// Transparenz

Was unser Server sieht – und was nie

Ohne Konto sieht er gar nichts davon: Deine Verbindungen bleiben dann ausschließlich auf deinem Gerät. Mit Konto synchronisiert Termax einen Tresor, den nur deine Geräte öffnen können.

Das sieht der Server (mit Konto)

  • Deine E-Mail-Adresse – für Anmeldung und Konto-Mails.
  • Einen aus deinem Passwort abgeleiteten Anmeldewert – dein Passwort selbst verlässt nie dein Gerät.
  • Deinen Tresor als verschlüsselte Datenblöcke, dazu wie viele Einträge es gibt, welcher Art sie sind (Verbindung, Ordner, Snippet) und wann sie zuletzt geändert wurden.
  • Deinen Abo-Status, wenn du Premium nutzt. Zahlungsdaten liegen bei Stripe, nicht bei uns.
  • Server-Protokolle mit IP-Adresse und Zeitpunkt der Abrufe, zum Schutz vor Angriffen. Sie werden automatisch gelöscht, die Fristen stehen in der Datenschutzerklärung.

Das sieht der Server nie

  • Deine Serverliste – Namen, Adressen, Ports und Benutzernamen.
  • Passwörter, SSH-Schlüssel und Passphrasen deiner Server.
  • Deine Snippets und gespeicherten Befehle.
  • Dein Konto-Passwort und den Schlüssel deines Tresors.
  • Was du im Terminal tippst und siehst – in den Apps für Windows und Android verbindet sich Termax direkt mit deinem Server.

Das ist keine bloße Zusage, sondern folgt aus dem Aufbau: Der Tresor wird auf deinem Gerät verschlüsselt, bevor er hochgeladen wird, und der Schlüssel dazu entsteht nur aus deinem Passwort. Deshalb können wir bei „Passwort vergessen“ zwar dein Konto zurückgeben, aber nicht deinen Tresor – dafür brauchst du deinen Wiederherstellungs-Schlüssel. Wer auch immer Zugriff auf unseren Server hätte, bekäme nur verschlüsselte Blöcke.


// Offen gesagt

Zwei Ausnahmen, die du kennen solltest

Beide nutzt du nur, wenn du sie ausdrücklich wählst.

Das Browser-Terminal

Ein Browser kann keine SSH-Verbindung aufbauen. In der Web-App übernimmt das deshalb unser Gateway auf unserem Server in Deutschland: Er bekommt für die Dauer der Verbindung Serveradresse, Benutzername und Passwort bzw. Schlüssel, und die Terminal-Sitzung läuft durch ihn hindurch. Das alles liegt nur im Arbeitsspeicher und wird weder gespeichert noch protokolliert. Wenn du das nicht möchtest, nutze die App für Windows oder Android – dort gibt es keinen Umweg über uns.

Das Diktat (Premium)

Wenn du auf das Mikrofon klickst, geht die Aufnahme an unseren Diktat-Dienst und von dort zur Erkennung an Groq in den USA (abgesichert durch EU-Standardvertragsklauseln). Den erkannten Text siehst du, bevor du ihn übernimmst. Weder die Aufnahme noch der Text werden gespeichert; wir zählen nur die verbrauchten Minuten. Ohne deinen Klick greift Termax nie auf das Mikrofon zu.


// Wie wir Termax absichern

So schützen wir deine Zugangsdaten

Ende-zu-Ende verschlüsselt

Der Tresor wird mit AES-256-GCM verschlüsselt, der Schlüssel mit Argon2id aus deinem Passwort abgeleitet. Windows und Android nutzen exakt dasselbe Verfahren, ein am PC angelegter Tresor öffnet sich auf dem Handy.

Auf dem Gerät geschützt

Gespeicherte Zugangsdaten und deine Anmeldung sind auf dem Gerät verschlüsselt – mit dem Windows-Datenschutz (DPAPI) bzw. dem Android-Keystore. Unter Android wandert beim Handywechsel oder in Cloud-Backups nichts davon mit.

Host-Key-Prüfung

Termax merkt sich beim ersten Verbinden den Schlüssel deines Servers. Ändert er sich später, wird die Verbindung abgelehnt und du siehst den neuen Fingerprint – Schutz gegen untergeschobene Server.

Server in Deutschland

Konto, Sync, Web-App, Gateway und Statistik laufen auf unserem eigenen Server im IONOS-Rechenzentrum in Deutschland. Keine Werbe- oder Tracking-Dienste; die Website zählt Besuche ohne Cookies. Einzige Ausnahme: Beim Browser-Terminal ohne Anmeldung prüft Cloudflare Turnstile, ob ein Mensch davorsitzt.

Bei jeder Änderung geprüft

Jede Änderung am Code durchläuft automatische Tests, auch für die Verschlüsselung. Dazu prüfen wir Apps und Server regelmäßig selbst auf Schwachstellen, zuletzt im September 2026, und liefern Korrekturen über die Update-Funktion aus.

Offen für Hinweise

Du hast eine Lücke gefunden? So meldest du sie – du bekommst innerhalb von drei Werktagen eine erste Einschätzung. Maschinenlesbar unter security.txt.


// Wer dahintersteht

Ein Mensch, keine Datenfirma

Termax wird von Mark Tietz in Waltenhofen im Allgäu entwickelt und betrieben. Termax verdient sein Geld mit dem optionalen Premium-Abo, nicht mit deinen Daten. Die Grundfunktionen sind kostenlos und funktionieren ohne Konto.

Fragen zur Sicherheit oder zum Datenschutz beantworten wir direkt: support@termax.app oder über das Kontaktformular. Alle Angaben zum Anbieter stehen im Impressum, was wir mit welchen Daten tun in der Datenschutzerklärung. Was sich zuletzt geändert hat, zeigen die Versionshinweise.