Datenschutzrichtlinie
Zuletzt aktualisiert: 20. Juli 2026
TutuId („wir") ist der einheitliche Konto- und föderierte Identitätsdienst der Tutu-Suite. Diese Richtlinie erklärt, wie wir deine personenbezogenen Daten erheben, verwenden, speichern und schützen, wenn du TutuId nutzt. Mit der Nutzung des Dienstes stimmst du dieser Richtlinie zu.
1. Was wir erheben
Kontoinformationen
Die E-Mail-Adresse, das Passwort (mit Argon2 und zufälligem Salt gespeichert — wir können den Klartext nicht wiederherstellen), Spitzname, Bio und Avatar, die du bei Registrierung oder Anmeldung angibst.
Sicherheitsprotokolle
IP-Adresse, Browser-UA und Zeitstempel von Sicherheitsereignissen wie Anmeldung / Passwortänderung / Autorisierung — zum Kontoschutz und zur Anomalieerkennung.
Autorisierungsdatensätze
Welche Tutu-Produkte du autorisiert hast, sich mit diesem Konto anzumelden (für die Liste „Autorisierte Apps" und um wiederholte Autorisierungen zu vermeiden).
TutuId stellt nur die Identität aus und hostet nicht deine Nutzdaten in den einzelnen Produkten (etwa Fotos, Videos oder Dokumente). Diese Daten verwaltet jedes Produkt selbst nach seiner eigenen Datenschutzrichtlinie.
2. Wie wir sie verwenden
- Authentifizierung — Anmeldung bei Produkten der Tutu-Suite und Ausstellung föderierter Identität.
- Sicherheitsschutz — Brute-Force-Abwehr, Erkennung ungewöhnlicher Anmeldungen und Sitzungsinvalidierung.
- Kontoverwaltung — dir ermöglichen, Sicherheitsaktivitäten einzusehen und Geräte sowie App-Autorisierungen zu verwalten.
Wir verwenden deine Daten nicht für Werbe-Profiling und verkaufen deine personenbezogenen Daten nicht.
3. Wie föderierte Identität geteilt wird
Wenn du dich mit deinem Tutu-Konto bei einem Produkt anmeldest, erhält dieses Produkt mit deiner Autorisierung deine eindeutige Konto-ID (sub), Spitzname, Avatar und E-Mail. Produkte werden nur über sub verknüpft; Konten verschiedener Produkte werden nie allein wegen gleicher E-Mail zusammengeführt — das ist unsere Grenze gegen Kontoübernahme.
4. Deine Rechte
In deinem Konto-Center kannst du jederzeit E-Mail und Passwort ändern, Sicherheitsaktivitäten einsehen, angemeldete Geräte verwalten, App-Autorisierungen widerrufen, dich überall abmelden oder dein Konto löschen. Passwortänderung und „überall abmelden" machen alte Sitzungen auf anderen Geräten sofort ungültig.
5. Datenspeicherung
Nach dem Löschen deines Kontos werden Daten zunächst soft-gelöscht und 30 Tage aufbewahrt (für den Fehlerfall), danach automatisch endgültig gelöscht, mit kaskadierender Bereinigung von Sitzungen, Autorisierungscodes, Berechtigungen und Sicherheitsprotokollen. Die Löschung ist unumkehrbar.
6. Änderungen der Richtlinie
Diese Richtlinie kann von Zeit zu Zeit aktualisiert werden; bei wesentlichen Änderungen aktualisieren wir das Datum „Zuletzt aktualisiert" auf dieser Seite. Die weitere Nutzung des Dienstes bedeutet, dass du der aktualisierten Richtlinie zustimmst. Siehe auch die Nutzungsbedingungen.