Datenschutzerklärung

Zuletzt aktualisiert: Juli 2026

Kurzfassung: FSB wird vollständig in Ihrem Browser ausgeführt. FSB-Server erfassen keine Browserdaten, und KI-Aufrufe gehen direkt von Ihrem Browser an den von Ihnen gewählten Anbieter. API-Schlüssel werden lokal mit AES-GCM verschlüsselt, und Gedächtnisdaten bleiben auf Ihrem Gerät. Die einzigen Daten, die Ihr Gerät für FSB verlassen, sind standardmäßig aktivierte anonyme Nutzungstelemetriedaten für die öffentliche /stats-Seite. Wenn Sie Remote Dashboard koppeln, können Einzelbilder der Live-Vorschau während der Sitzung vorübergehend das Relay durchlaufen; sie werden jedoch nicht gespeichert. Alles ist quelloffen und überprüfbar.

Datenerfassung

FSB wird vollständig in Ihrem Browser ausgeführt. Wenn Sie eine Automatisierungsaufgabe starten, kann die Erweiterung das DOM (Document Object Model) des aktiven Tabs untersuchen und beim Aufruf einer Fähigkeit gleichursprüngliche Website-API-Anfragen aus Ihrer Browsersitzung stellen.

  • Es wird kein Browser-Verlauf über die aktuelle Sitzung hinaus erfasst oder gespeichert
  • DOM-Daten und Ergebnisse von Website-API werden lokal analysiert und nach jedem Automatisierungsschritt verworfen, sofern Sie sie nicht ausdrücklich im Gedächtnis speichern
  • Es werden keine persönlichen Informationen aus den von Ihnen besuchten Seiten gesammelt

Fähigkeiten für Website-API

FSB-Fähigkeitsschicht kann aus dem Seitenkontext die eigene First-Party-API einer Website über Ihre bereits authentifizierte Browsersitzung aufrufen. Diese Anfragen werden lokal in Chrome ausgeführt. Der Browser kann für die Zielwebsite First-Party-Cookies oder eine Website-Authentifizierung anhängen; FSB gibt jedoch weder Cookies, Token, CSRF-Werte noch Anfrage- oder Antworttexte zurück und speichert, protokolliert oder sendet sie auch nicht an FSB-Server.

Fähigkeitsaufrufe unterliegen den Einwilligungssteuerungen von FSB und werden ausschließlich im geschwärzten lokalen Prüfprotokoll aufgezeichnet: Ursprung, Fähigkeitskennung, Methode, Nebenwirkungsklasse, Einwilligungsentscheidung und Ergebnis. Das Prüfprotokoll speichert niemals Aufrufargumente, Anfrage- oder Antworttexte, Cookies, Token, CSRF-Werte oder Nutzdaten von Website-Antworten.

Chrome-Berechtigungen, die FSB anfordert

Um Web-Automatisierung auszuführen, deklariert FSB die folgenden Berechtigungen in seinem Chrome-Manifest. Jede wird nur für den dokumentierten Zweck verwendet; auf ihrer Grundlage wird nichts vom Gerät übertragen.

  • DOM und Tabs, activeTab, scripting, tabs, windows, sidePanel, sowie die Hostberechtigung <all_urls>: den aktiven Tab lesen und beschreiben, das Automatisierungs-Inhaltsskript einfügen, Tabs auflisten und wechseln sowie die Seitenleiste darstellen
  • Erweiterte Automatisierung, debugger: das Chrome DevTools Protocol für koordinatenbasierte Klicks, Zieh- und Gedrückthalten-Aktionen anbinden, die die reguläre DOM API nicht ausführen kann. webNavigation: Start- und Endereignisse der Navigation beobachten, damit die Automatisierung auf den richtigen Moment wartet
  • Lokaler Speicher, storage, unlimitedStorage: Ihre Einstellungen, Anmeldedaten, Zahlungsmethoden und das Gedächtnis in chrome.storage.local auf Ihrem Gerät speichern. Unbegrenzter Speicher hebt das standardmäßige Kontingent von 10 MB auf, damit Gedächtnis und Sitzungsprotokolle wachsen können, ohne an eine Grenze zu stoßen
  • UX-Hilfen, clipboardWrite: Ergebnisse der Automatisierung in die Zwischenablage schreiben. alarms: Hintergrundwartung planen. offscreen: den Spracherkennungsrekorder in einem ausgeblendeten Dokument ausführen, da Service Worker Audio nicht direkt erfassen können

Der Mikrofonzugriff für Speech-to-Text ist nicht im Manifest deklariert. Chrome zeigt beim ersten Klick auf die Mikrofon-Schaltfläche seine eigene Berechtigungsanfrage an.

Datenspeicherung

Alle Einstellungen und Daten werden lokal im Erweiterungsspeicher von Chrome abgelegt. FSB verwendet AES-GCM-Verschlüsselung für sensible Daten wie API-Keys.

  • Die Konfiguration wird in chrome.storage.local gespeichert
  • API-Keys werden vor der Speicherung mit AES-GCM verschlüsselt
  • Sitzungsprotokolle werden lokal gespeichert und können jederzeit gelöscht werden
  • Analytikdaten (Aufgabenanzahl, Erfolgsraten) bleiben auf Ihrem Gerät

Externe Dienste

FSB kommuniziert nur dann mit externen KI-Anbietern, wenn Sie einen gehosteten Anbieter konfigurieren und nutzen. Wenn Sie LM Studio verwenden, bleiben KI-Anfragen über dessen lokalen OpenAI-kompatiblen Server auf Ihrem Rechner. Die Wahl des Anbieters und die gesendeten Daten liegen in Ihrer Hand.

  • Gehostete API-Aufrufe gehen ausschließlich an den von Ihnen gewählten Anbieter (xAI, OpenAI, Anthropic, Google oder OpenRouter)
  • LM Studio nutzt einen lokalen OpenAI-kompatiblen Server auf Ihrem Gerät und benötigt keinen API-Key
  • Gesendete Daten umfassen: Aufgabenbeschreibung, DOM-Strukturzusammenfassung und Aktionskontext
  • Wenn Sie Remote Dashboard koppeln oder die veraltete Synchronisierung für Background Agents verwenden, verarbeitet ein optionaler Relay-Server WebSocket-Nachrichten für diese Sitzung. Einzelbilder der Live-Vorschau können vorübergehend das Relay durchlaufen; Seiteninhalte, DOM-Daten, Bildschirmaufnahmen, KI-Anweisungen, KI-Antworten, Cookies, Token und Nutzdaten von Website-API werden jedoch nicht dauerhaft auf dem Server gespeichert. Dies ist ausschließlich optional
  • Jeder Anbieter hat eigene Datenschutzbestimmungen, die regeln, wie er API-Anfragen behandelt

Remote Dashboard und PhantomStream-Live-Vorschau

Wenn Sie Remote Dashboard koppeln, kann FSB mithilfe von PhantomStream eine Live-Vorschau des aktiven Browser-Tabs anzeigen. Die Vorschau streamt strukturierte DOM-Daten statt Pixeln: einen anfänglichen Snapshot, MutationObserver-Diffs, Scrollposition, Automatisierungsüberlagerungen, Dialogstatus, Medienwiedergabestatus und Fernsteuerungsnachrichten über WebSocket.

  • Das Relay leitet diese Einzelbilder der Live-Vorschau nur an die gekoppelte Übersichtssitzung weiter. FSB-Server speichern Seiten-DOM sowie Seiteninhalte, Bildschirmaufnahmen, KI-Anweisungen, KI-Antworten, Cookies, Token oder Nutzdaten von Website-API aus dem Vorschaustream nicht dauerhaft
  • FSB aktiviert die Eingabemaskierung von PhantomStream (maskInputs: true); dadurch werden Passwörter und Werte von Formularelementen maskiert, bevor sie die erfasste Seite verlassen
  • Die Ansicht der Übersicht rendert gespiegelte Inhalte in einer skriptlosen Sandbox und bereinigt gespiegeltes DOM sowie CSS vor der Anzeige
  • Bilder, Video und Audio werden im aktuellen Übersichtsmodus per Verweis gespiegelt. Mediendaten durchlaufen das Relay nicht; die Ansicht kann erlaubte öffentliche HTTPS-URLs für Assets oder Medien direkt abrufen. Private, interne, nicht HTTPS-basierte oder anderweitig gesperrte Ursprünge werden dagegen durch Platzhalter ersetzt; dafür sorgt die im Fehlerfall sperrende Abrufrichtlinie von PhantomStream

Kein Tracking durch Dritte

FSB enthält keinerlei Drittanbieter-Analytik, Anzeigen-Tracker oder seitenübergreifendes Fingerprinting. Es gibt keine Cookies und keine Drittanbieter-Skripte über die von Ihnen ausdrücklich konfigurierten AI-Anbieter-APIs hinaus. Die einzige First-Party-Datenmenge, die FSB übermittelt, ist die unten beschriebene Opt-out-Anonymous-Usage-Telemetry, die ausschließlich zur Bereitstellung des öffentlichen /stats-Dashboards dient.

API-Schlüssel

Ihre API-Keys werden vor der Speicherung lokal mit AES-GCM verschlüsselt. Sie werden nirgendwohin übertragen außer an den von Ihnen konfigurierten KI-Anbieter, und nur als Authentifizierungs-Header in API-Anfragen.

  • Keys sind im Chrome-Speicher im Ruhezustand verschlüsselt
  • Die Entschlüsselung erfolgt nur im Arbeitsspeicher beim API-Aufruf
  • Keys werden niemals protokolliert, exportiert oder geteilt

Auto-Passwörter

FSB enthält einen optionalen Zugangsdaten-Manager, der Anmeldedaten verschlüsselt auf Ihrem Gerät speichert. Passwörter werden niemals an KI-Modelle weitergegeben. Sie werden direkt vom Content Script in die Seiten eingefügt und umgehen die KI vollständig.

  • Zugangsdaten werden mit AES-GCM mit 256-Bit-Schlüsseln und PBKDF2-Schlüsselableitung im Ruhezustand verschlüsselt
  • Wenn die KI eine Seite analysiert, werden Werte von Passwortfeldern durch [hidden] ersetzt. Das echte Passwort taucht in keinem KI-Prompt auf
  • Das Inhaltsskript füllt Werte automatisch aus, indem es sie direkt in das DOM einfügt; die KI ist nicht am Anmeldedatenfluss beteiligt
  • Die Listenansicht der Zugangsdaten zeigt nur Benutzernamen und Domains. Passwörter werden nur einzeln und bei Bedarf für das Auto-Ausfüllen entschlüsselt
  • Zugangsdaten werden pro Domain mit Eltern-Domain-Fallback gespeichert (z. B. accounts.google.com erbt von google.com)

Zahlungsmethoden

FSB enthält einen optionalen Zahlungsmethoden-Tresor, der Kartendaten auf Ihrem Gerät für das Auto-Ausfüllen beim Checkout speichert. Karten werden mit derselben Verschlüsselung und KI-Isolierung wie Zugangsdaten behandelt, und die vollständige Kartennummer wird niemals an ein KI-Modell gesendet.

  • Kartendaten (Nummer, Gültigkeit, Karteninhaber und PLZ) werden mit demselben aus dem Tresor abgeleiteten Schlüssel, der auch für Zugangsdaten verwendet wird, mit AES-GCM ruhend verschlüsselt
  • Wenn die KI eine Checkout-Seite analysiert, werden alle erkannten Kartennummern-Feldwerte vor dem Bau des Prompts durch [hidden] ersetzt. Kartennummern, CVV und Gültigkeit werden niemals in einen KI-Prompt aufgenommen
  • Das Auto-Ausfüllen erfolgt, indem das Content-Script direkt in die DOM-Felder der Seite schreibt und die KI dabei vollständig umgangen wird
  • Die Listenansicht zeigt nur einen Kartenspitznamen und die letzten 4 Ziffern. Vollständige Nummern werden ausschließlich im Speicher und nur zum Zeitpunkt des Ausfüllens entschlüsselt
  • Ein MCP-Client kann ein Zahlungs-Auto-Ausfüllen über use_payment_method anfordern, dem Benutzer wird jedoch eine Bestätigungsaufforderung in der Erweiterung angezeigt, bevor Kartendaten in die Seite geschrieben werden
  • CVV wird niemals dauerhaft gespeichert, es sei denn, Sie aktivieren dies pro Karte; selbst dann wird er zusammen mit dem restlichen Datensatz verschlüsselt

Spracherkennung

FSB enthält eine optionale Mikrofoneingabe für das Prompt-Feld. Der Standardanbieter läuft vollständig in Ihrem Browser; in den Einstellungen können Sie optional einen OpenAI Whisper-Fallback aktivieren, wenn Sie höhere Genauigkeit wünschen.

  • Standardanbieter: die native SpeechRecognition API. Audio wird von Chrome verarbeitet und verlässt Ihr Gerät niemals über FSB
  • Optionaler Whisper-Anbieter: Wenn sttProvider auf whisper gesetzt ist und ein OpenAI-Key konfiguriert ist, werden aufgezeichnete Audioabschnitte direkt von Ihrem Browser an den Transkriptions-Endpunkt von OpenAI hochgeladen. FSB sieht oder speichert das Audio niemals
  • Das Mikrofon ist nur aktiv, während Sie die Mikrofon-Schaltfläche gedrückt halten oder umgeschaltet haben. Chrome fragt beim ersten Mal nach Berechtigung; FSB fordert im Erweiterungsmanifest keinen Mikrofonzugriff an
  • Transkripte werden ausschließlich in das Prompt-Textfeld eingefügt und niemals außerhalb der aktiven KI-Anfrage, die Sie selbst abschicken, protokolliert, gespeichert oder übertragen
  • Sie können die Sprachfunktion vollständig deaktivieren, indem Sie die Mikrofon-Schaltfläche unberührt lassen oder den optionalen Whisper-Anbieter im Chrome-Erweiterungsspeicher löschen

Schutz vor Prompt Injection

Webseiten können versteckten Text enthalten, der KI-Agenten kapern soll. FSB setzt mehrschichtige Schutzmaßnahmen ein, damit die KI ausschließlich Ihren Anweisungen folgt und keine in Seiteninhalten eingebetteten Anweisungen befolgt.

  • Alle Seiteninhalte werden in [PAGE_CONTENT]-Begrenzungsmarker eingebettet, und die KI wird angewiesen, niemals Anweisungen innerhalb dieser Marker zu befolgen
  • Eine Sanitisierungs-Engine entfernt bekannte Injection-Muster (z. B. "Ignoriere vorherige Anweisungen", gefälschte Systemprompts, Override-Versuche) aus allen Seiteninhalten, bevor sie die KI erreichen
  • Von der KI generierte Aktionen werden vor der Ausführung validiert. Gefährliche URLs (javascript:, data:) und Skript-Injection-Versuche werden blockiert
  • Nur eine strenge, feste Positivliste bekannter Werkzeuge kann ausgeführt werden. Die KI kann keine beliebigen Aktionen erfinden oder aufrufen.
  • Die Inhaltsgröße ist begrenzt (500 Zeichen pro Wert, 15 K Gesamtprompt-Limit), um Payload-Übertragungen zu erschweren
  • Unsichtbare Unicode-Steuerzeichen, die Webseiten einbetten, werden vor der Verarbeitung entfernt

Hintergrund-Agenten und Server-Synchronisation

Veraltet seit v0.9.45rc1. FSB integrierte Background Agents wurden durch OpenClaw und Claude Routines ersetzt; die Fernsteuerung erfolgt jetzt über den Tab Sync. Die folgenden Angaben bleiben für Benutzer erhalten, die noch v0.9.44 oder älter verwenden. In aktuellen Builds wird der Relay-Server nur kontaktiert, wenn Sie eine Sync-Sitzung koppeln.

Wenn Sie die veraltete Serversynchronisierung für Background Agents aktivieren oder Remote Dashboard koppeln, vermittelt ein Relay-Server die Kommunikation zwischen Ihrer Erweiterung und der Übersicht.

  • Der Server speichert: Agentendefinitionen (Name, Zeitplan, Ziel-URL), Laufmetriken (Token-Anzahl, Kosten, Dauer, Erfolg/Fehler-Status) und Sitzungs-Pairing-Tokens
  • Der Server speichert Folgendes NICHT dauerhaft: Seiteninhalte, DOM-Daten, Browserverlauf, Bildschirmaufnahmen, KI-Anweisungen, KI-Antworten, Cookies, Token, Nutzdaten von Website-API oder andere Daten der von Ihnen besuchten Seiten
  • Die Authentifizierung verwendet (lokal erzeugte) Hash-Keys und Sitzungs-Tokens, die nach 24 Stunden ablaufen
  • Einmal-Pairing-Tokens laufen nach 60 Sekunden ab und können nicht wiederverwendet werden
  • Die Server-Synchronisation ist standardmäßig deaktiviert. Sie müssen sie in den Optionen ausdrücklich aktivieren

Speichersystem

Das Speichersystem von FSB sichert Navigationsmuster und Site-Intelligenz, um die Automatisierung mit der Zeit zu verbessern.

  • Alle Speicherdaten (semantisch, episodisch, prozedural) werden lokal in chrome.storage.local abgelegt
  • Keine Speicherdaten werden an einen externen Server übertragen
  • Der Speicher kann jederzeit im Optionen-Dashboard angesehen und gelöscht werden
  • Site-Maps und Navigationsmuster sind domainspezifisch und voneinander isoliert

Anonyme Nutzungstelemetrie

FSB v0.9.69 hat eine opt-out-fähige Pipeline für anonyme Nutzungstelemetrie eingeführt, damit das Projekt aggregierte Adoptionszahlen veröffentlichen kann (siehe /stats), ohne jemals auf die von dir besuchten Seiten zuzugreifen. Das einzige Standortsignal ist eine grobe Land-/Bundesland-Kennung, die der Server beim Eingang aus deiner Anfrage-IP ableitet (niemals aus Seiteninhalten) und nur aggregiert speichert – siehe Region (auf Bundeslandebene) weiter unten. Telemetrie ist standardmäßig aktiv, kann aber mit einem einzigen Schalter deaktiviert werden, und die Daten pro Installation können auf Anfrage gelöscht werden.

Was wir erfassen

  • Eine zufällige UUID pro Installation, gespeichert in chrome.storage.local unter dem Schlüssel fsbInstallUuid. Die UUID wird lokal generiert und niemals mit deiner Identität verknüpft.
  • Der Name des verwendeten MCP-Clients (z. B. Claude Code, Cursor, Codex), aus einer festen Allowlist gezogen.
  • Der Modellname, der in einer Sitzung verwendet wird (z. B. grok-4-fast, claude-opus-4), aus einer festen Allowlist gezogen.
  • Aggregierte Eingabe-/Ausgabe-Token-Zählungen pro Sitzung.
  • Die Anzahl aktiver FSB-Agenten auf deiner Installation (ein ganzzahliger Wert).

Was wir NICHT erfassen

  • Seiten-URLs, Hostnamen oder Browserverlauf.
  • Prompts, Anweisungen, Aufgabenbeschreibungen oder beliebigen natürlichsprachlichen Text, den du an deinen Modellanbieter sendest.
  • Seiten-DOM, Bildschirmaufnahmen, Seiteninhalte, Nutzdaten von Website-API oder AI-Antworten.
  • Klartext-IP-Adressen. Der Server verwendet die Anfrage-IP vorübergehend und inline für genau zwei Zwecke – einen Hash mit täglich rotierendem Salt zur Ratenbegrenzung und die Ableitung einer groben Land-/Bundesland-Kennung (siehe unten) – und verwirft sie danach sofort. Die Klartext-IP wird niemals gespeichert oder protokolliert.
  • Namen, Benutzernamen, Konto-Handles oder beliebige Freitext-Identitätsfelder.
  • E-Mail-Adressen, Telefonnummern oder Kontaktinformationen.

Region (auf Bundeslandebene)

  • Der Server leitet beim Eingang eine grobe Land- und US-Bundesland-Kennung (Subdivision) aus deiner Anfrage-IP ab, mithilfe eines selbst gehosteten DB-IP-IP-to-City-Lite-Datensatzes und unserer eigenen Suche – kein Live-Geolokalisierungsdienst eines Dritten und niemals MaxMind. Die Klartext-IP wird inline verarbeitet und verworfen; nur die abgeleitete Kennung wird behalten.
  • Die Region wird nur im Tagesaggregat gespeichert, hinter einer k≥5-Anonymitätsschwelle: Jedes Bundesland mit weniger als 5 eindeutigen Installationen an einem Tag fällt in einen einzigen „Other“-Sammeleintrag (vollständig unterdrückt, wenn selbst diese Summe unter 5 liegt). Keine einzelne Bundesland-Kennung steht jemals für weniger als 5 Installationen.
  • Es gibt kein Standortprofil pro Installation. Die grobe Kennung existiert nur im kurzlebigen Rohereignis (durch die 7-Tage-Aufbewahrung gelöscht) und im k≥5-gefilterten Tages-Rollup; wir erstellen oder behalten niemals eine dauerhafte Zuordnung von deiner Installation zu einem Ort. Geolokalisierungsdaten von DB-IP (https://db-ip.com).

Aufbewahrung

Rohereignisse werden 7 Tage lang aufbewahrt. Tägliche Aggregate (eine Zeile pro Installation pro Tag) werden 365 Tage lang aufbewahrt. Globale Aggregate (eine Zeile pro Tag, ohne Pro-Installation-Dimension) werden unbegrenzt aufbewahrt, damit historische Diagramme auf /stats stabil bleiben.

Wie du dich abmeldest

Öffne das FSB-Bedienfeld, scrolle zu „Erweiterte Einstellungen" und deaktiviere den Schalter Anonyme Nutzungsdaten senden. Die Änderung wird sofort wirksam; es werden keine weiteren Ereignisse von deiner Installation gesendet.

Wie du deine Daten löscht

Um die Löschung aller mit Ihrer Installation verknüpften Telemetriezeilen anzufordern (GDPR Artikel 17), suchen Sie Ihre fsbInstallUuid in Chrome DevTools → Anwendung → Speicher → Erweiterungsspeicher und senden Sie anschließend eine einzelne HTTP-Anfrage:

curl -X POST -H "Content-Type: application/json" \
  -d '{"install_uuid":"<your-uuid>"}' \
  https://full-selfbrowsing.com/api/telemetry/forget

Limited-Use-Erklärung

Die anonyme Nutzungstelemetrie von FSB wird ausschließlich verwendet, um aggregierte Nutzungsstatistiken zu berechnen, die öffentlich auf full-selfbrowsing.com/stats angezeigt werden. Die Daten werden niemals verkauft, niemals an Dritte weitergegeben, niemals für Werbung verwendet und niemals zum Training von Modellen für maschinelles Lernen verwendet. Diese Verpflichtung erfüllt die Chrome Web Store-Anforderung des Limited Use.

Aggregierte öffentliche Metriken

Wir veröffentlichen aggregierte Metriken aus dieser Telemetrie-Pipeline auf /stats. Es werden nur Zählungen und Summen angezeigt; niemals wird eine Zeile pro Installation offengelegt.

FSB verfolgt bei der Automatisierung ein Opt-out-Modell: Ursprünge, die nicht auf der Sperrliste stehen, übernehmen eine vom Benutzer konfigurierbare globale Voreinstellung, die derzeit als Auto ausgeliefert wird. Explizite ursprungsspezifische Richtlinien können einen Ursprung auf Off, Ask oder Auto setzen. Das Prüfprotokoll wird lokal und zeitlich begrenzt aufbewahrt; im Kontrollzentrum stehen Funktionen zum Exportieren und Löschen bereit.

  • Die Dienstsperrliste bleibt eine harte Blockade. Gesperrte Ursprünge können unabhängig von der globalen Voreinstellung oder einer gespeicherten ursprungsspezifischen Richtlinie nicht aktiviert werden.
  • Auf sensiblen Ursprüngen können unter Auto Lesevorgänge ausgeführt werden; Schreibvorgänge setzen vor der Ausführung jedoch erneut die ursprungsspezifische Zustimmung zu Änderungen durch. Nicht sensible Ursprünge können deaktiviert oder im Bereich Einwilligung & Prüfung des Kontrollzentrums auf Ask gesetzt werden.
  • Jeder Capability-Aufruf wird in einem redigierten, ausschließlich anhängenden lokalen Audit-Protokoll erfasst. Es werden niemals Argumente, Tokens, Cookies oder Antwortinhalte gespeichert.

Quelloffen

FSB ist unter der MIT-Lizenz vollständig quelloffen. Sie können jede Codezeile prüfen, um diese Datenschutzaussagen zu verifizieren. Der Quellcode ist auf GitHub verfügbar.

Änderungen dieser Richtlinie

Wird diese Richtlinie aktualisiert, spiegelt sich das im Datum "Zuletzt aktualisiert" oben auf dieser Seite wider. Wesentliche Änderungen werden zusätzlich in den Release-Notes des Projekts auf GitHub vermerkt.

Kontakt

Wenn Sie Fragen zu dieser Datenschutzrichtlinie oder zum Umgang von FSB mit Daten haben, öffnen Sie bitte ein Ticket unter GitHub Issues.

Versionsverlauf der Richtlinie

Jeder der folgenden Einträge ist eine vollständige Momentaufnahme der Datenschutzrichtlinie zum angegebenen Datum. Ältere Versionen bleiben erhalten, damit Sie jederzeit nachvollziehen können, was wir zugesagt haben.

März 2026v9.0.2 — Background Agents, Gedächtnissystem, Serversynchronisierung, anonyme Nutzungstelemetrie, Rechtslage (vollständiger archivierter Text)

Archivierte Fassung der Datenschutzrichtlinie vom März 2026, vor der Aktualisierung im Mai 2026. Diese Momentaufnahme bewahrt den damaligen Richtlinientext einschließlich späterer Ergänzungen zu Telemetrie und Rechtslage, die vor dieser Archivierung auf der Angular-Seite vorhanden waren.

Kurzfassung FSB wird vollständig in Ihrem Browser ausgeführt. Es werden keine Browserdaten erfasst. API-Schlüssel werden lokal mit AES-GCM verschlüsselt. KI-Aufrufe gehen direkt von Ihrem Browser an den von Ihnen gewählten Anbieter. Der optionale Relay-Server für Background Agents speichert nur Laufmetadaten, niemals Seiteninhalte. Gedächtnisdaten bleiben auf Ihrem Gerät. Alles ist quelloffen und überprüfbar.

Datenerfassung

FSB wird vollständig in Ihrem Browser ausgeführt. Die Erweiterung greift nur auf das DOM (Dokumentenobjektmodell) des aktuell aktiven Tabs zu, wenn Sie eine Automatisierungsaufgabe starten.

  • Über die aktuelle Sitzung hinaus wird kein Browserverlauf erfasst oder gespeichert
  • DOM-Daten werden lokal analysiert und nach jedem Automatisierungsschritt verworfen
  • Von den von Ihnen besuchten Seiten werden keine personenbezogenen Daten gesammelt

Datenspeicherung

Alle Einstellungen und Daten werden lokal im Erweiterungsspeicher von Chrome gespeichert. FSB verwendet AES-GCM-Verschlüsselung für sensible Daten wie API-Schlüssel.

  • Die Konfiguration wird in chrome.storage.local
  • API-Schlüssel werden vor der Speicherung mit AES-GCM
  • Sitzungsprotokolle werden lokal gespeichert und können jederzeit gelöscht werden
  • Analysedaten (Aufgabenzahlen, Erfolgsquoten) bleiben auf Ihrem Gerät

Externe Dienste

FSB kommuniziert nur dann mit externen KI-Anbietern, wenn Sie einen gehosteten Anbieter konfigurieren und verwenden. Bei Verwendung von LM Studio verbleiben KI-Anfragen über dessen lokalen OpenAI-kompatiblen Server auf Ihrem Computer. Sie bestimmen, welcher Anbieter verwendet wird und welche Daten gesendet werden.

  • Gehostete API-Aufrufe erfolgen nur an den von Ihnen ausgewählten Anbieter (xAI, OpenAI, Anthropic, Google, oder OpenRouter)
  • LM Studio verwendet auf Ihrem Gerät einen lokalen OpenAI-kompatiblen Server und benötigt keinen API-Schlüssel
  • Gesendete Daten umfassen: Aufgabenbeschreibung, DOM-Strukturzusammenfassung und Aktionskontext
  • Wenn Sie Remote Dashboard oder die Synchronisierung für Background Agents verwenden, verarbeitet ein optionaler Relay-Server WebSocket-Nachrichten und speichert Metadaten zu Agentenläufen (Aufgabenname, Kosten, Dauer, Erfolg/Fehlschlag). Seiteninhalte, DOM-Daten oder KI-Antworten werden nicht auf dem Server gespeichert. Dies ist ausschließlich optional
  • Jeder Anbieter besitzt eine eigene Datenschutzrichtlinie für den Umgang mit API-Anfragen

Kein Tracking

FSB enthält keine Analyse-, Telemetrie- oder Trackingdienste. Es gibt keine Cookies, kein Fingerprinting und keine Drittanbieterskripte außer den ausdrücklich von Ihnen konfigurierten APIs der KI-Anbieter.

API-Schlüssel

Ihre API-Schlüssel werden vor der Speicherung lokal mit AES-GCM verschlüsselt. Sie werden ausschließlich an den von Ihnen konfigurierten KI-Anbieter und nur als Authentifizierungsheader in API-Anfragen übertragen.

  • Ruhende Schlüssel werden verschlüsselt im Chrome-Speicher abgelegt
  • Die Entschlüsselung erfolgt bei API-Aufrufen nur im Arbeitsspeicher
  • Schlüssel werden niemals protokolliert, exportiert oder weitergegeben

Auto-Passwörter

FSB enthält eine optionale Anmeldedatenverwaltung, die Anmeldedaten verschlüsselt auf Ihrem Gerät speichert. Passwörter werden niemals KI-Modellen offengelegt. Das Inhaltsskript trägt sie direkt in Seiten ein und umgeht die KI vollständig.

  • Ruhende Anmeldedaten werden mit AES-GCM und 256-Bit-Schlüsseln sowie PBKDF2-Schlüsselableitung verschlüsselt
  • Wenn die KI eine Seite analysiert, werden Werte von Passwortfeldern durch [hidden] ersetzt. Das tatsächliche Passwort ist niemals in einer KI-Anweisung enthalten
  • Das Inhaltsskript füllt Werte automatisch aus, indem es sie direkt in das DOM einfügt; die KI ist nicht am Anmeldedatenfluss beteiligt
  • Die Anmeldedatenliste zeigt nur Benutzernamen und Domänen. Passwörter werden einzeln und nur bei Bedarf zum automatischen Ausfüllen entschlüsselt
  • Anmeldedaten werden pro Domäne mit Rückfall auf die übergeordnete Domäne gespeichert (z. B. accounts.google.com übernimmt von google.com)

Schutz vor Prompt-Injection

Webseiten können ausgeblendeten Text enthalten, der KI-Agenten übernehmen soll. FSB setzt mehrschichtige Schutzmaßnahmen ein, damit die KI nur Ihren Anweisungen folgt und niemals Anweisungen aus Seiteninhalten.

  • Alle Seiteninhalte werden in [PAGE_CONTENT]-Grenzmarkierungen eingeschlossen, und die KI wird angewiesen, Anweisungen innerhalb dieser Markierungen niemals zu befolgen
  • Eine Bereinigungs-Engine entfernt bekannte Injektionsmuster (z. B. „vorherige Anweisungen ignorieren“, gefälschte Systemanweisungen, Überschreibungsversuche) aus allen Seiteninhalten, bevor diese die KI erreichen
  • Von der KI erzeugte Aktionen werden vor der Ausführung validiert. Gefährliche URLs (javascript:, data:) und Versuche zur Skriptinjektion werden blockiert
  • Nur eine strenge Positivliste mit mehr als 50 bekannten Werkzeugen kann ausgeführt werden. Die KI kann keine beliebigen Aktionen erfinden oder aufrufen
  • Die Inhaltsgröße ist begrenzt (500 Zeichen pro Wert, insgesamt 15.000 Zeichen pro Anweisung), um die Übertragung von Nutzdaten einzuschränken
  • Unsichtbare Unicode-Steuerzeichen, die Websites einbetten, werden vor der Verarbeitung entfernt

Background Agents und Serversynchronisierung

Wenn Sie die Serversynchronisierung für Background Agents oder die Kopplung mit Remote Dashboard aktivieren, vermittelt ein Relay-Server die Kommunikation zwischen Ihrer Erweiterung und der Übersicht.

  • Der Server speichert: Agentendefinitionen (Name, Zeitplan, Ziel-URL), Laufkennzahlen (Tokenzahl, Kosten, Dauer, Erfolgs-/Fehlerstatus) und Kopplungstoken für Sitzungen
  • Der Server speichert NICHT: Seiteninhalte, DOM-Daten, Browserverlauf, KI-Anweisungen, KI-Antworten oder andere Daten der von Ihnen besuchten Seiten
  • Die Authentifizierung verwendet lokal erzeugte Hash-Schlüssel und Sitzungstoken, die nach 24 Stunden ablaufen
  • Einmalige Kopplungstoken laufen nach 60 Sekunden ab und können nicht wiederverwendet werden
  • Die Serversynchronisierung ist standardmäßig deaktiviert. Sie müssen sie in den Optionen ausdrücklich aktivieren

Gedächtnissystem

FSB-Gedächtnissystem speichert Navigationsmuster und Website-Wissen, um die Automatisierung im Laufe der Zeit zu verbessern.

  • Alle Gedächtnisdaten (semantisch, episodisch, prozedural) werden lokal in chrome.storage.local
  • Es werden keine Gedächtnisdaten an einen externen Server gesendet
  • Das Gedächtnis kann jederzeit in der Optionsübersicht angesehen und gelöscht werden
  • Seitenkarten und Navigationsmuster sind domänenspezifisch und voneinander getrennt

Anonyme Nutzungstelemetrie

FSB v0.9.69 führte eine standardmäßig aktive anonyme Nutzungstelemetrie ein, damit das Projekt aggregierte Nutzungszahlen veröffentlichen kann (siehe /stats), ohne jemals die von Ihnen besuchten Seiten zu berühren. Die Telemetrie ist standardmäßig aktiviert, kann aber mit einem Schalter deaktiviert werden; installationsbezogene Daten können auf Anfrage gelöscht werden.

Was wir erfassen

  • Eine zufällige installationsbezogene UUID, gespeichert in chrome.storage.local unter dem Schlüssel fsbInstallUuid. Die UUID wird lokal erzeugt und niemals mit Ihrer Identität verknüpft.
  • Der Name des verwendeten MCP-Clients (z. B. Claude Code, Cursor, Codex), ausgewählt aus einer festen Positivliste.
  • Der in einer Sitzung verwendete Modellname (z. B. grok-4-fast, claude-opus-4), ausgewählt aus einer festen Positivliste.
  • Aggregierte Zahlen der Ein- und Ausgabe-Token pro Sitzung.
  • Die Anzahl aktiver FSB-Agenten in Ihrer Installation (als Ganzzahl).

Was wir NICHT erfassen

  • Seiten-URLs, Hostnamen oder Browserverlauf.
  • Anweisungen, Aufgabenbeschreibungen oder andere natürlichsprachliche Texte, die Sie an Ihren Modellanbieter senden.
  • Seiten-DOM, Bildschirmaufnahmen, Seiteninhalte oder AI-Antworten.
  • Unverschlüsselte IP-Adressen. Der Server hasht die Anfrage-IP mit einem täglich wechselnden Salt zur Ratenbegrenzung und verwirft sie.
  • Namen, Benutzernamen, Kontokennungen oder frei formulierte Identitätsfelder.
  • E-Mail-Adressen, Telefonnummern oder Kontaktinformationen.

Aufbewahrung

Rohereignisse werden 7 Tage aufbewahrt. Tägliche Zusammenfassungen (eine Zeile pro Installation und Tag) werden 365 Tage aufbewahrt. Globale Aggregate (eine Zeile pro Tag, ohne installationsbezogene Dimension) werden unbegrenzt gespeichert, damit historische Diagramme unter /stats stabil bleiben.

So deaktivieren Sie die Telemetrie

Öffnen Sie das FSB-Kontrollzentrum, scrollen Sie zu Erweiterte Einstellungen und schalten Sie Anonyme Nutzungsdaten senden aus. Die Änderung wird sofort wirksam; Ihre Installation sendet keine weiteren Ereignisse.

So löschen Sie Ihre Daten

Um die Löschung aller mit Ihrer Installation verknüpften Telemetriezeilen anzufordern (GDPR Artikel 17), suchen Sie Ihre fsbInstallUuid in Chrome DevTools → Anwendung → Speicher → Erweiterungsspeicher und senden Sie anschließend eine einzelne HTTP-Anfrage:

curl -X POST -H "Content-Type: application/json" \
  -d '{"install_uuid":"<your-uuid>"}' \
  https://full-selfbrowsing.com/api/telemetry/forget

Bestätigung zur eingeschränkten Nutzung

FSB-Telemetrie zur anonymen Nutzung dient ausschließlich der Berechnung aggregierter Nutzungsstatistiken, die öffentlich unter full-selfbrowsing.com/stats angezeigt werden. Die Daten werden niemals verkauft, an Dritte weitergegeben, für Werbung verwendet oder zum Trainieren maschineller Lernmodelle eingesetzt. Diese Verpflichtung erfüllt die Chrome Web Store-Anforderung Limited Use.

Aggregierte öffentliche Kennzahlen

Wir veröffentlichen unter /stats aggregierte Kennzahlen aus dieser Telemetrie. Angezeigt werden nur Zahlen und Summen; installationsbezogene Zeilen werden niemals offengelegt.

Rechtslage und Einwilligungsmodell

FSB-Automatisierungsmodell, die Aufbewahrung von Prüfprotokollen und das ursprungsspezifische Einwilligungsmodell wurden als ausdrückliche Produktsteuerungen dargestellt. FSB führt auf einem Ursprung nichts aus, bis Sie es ausdrücklich erlauben. Automatisierter Lesezugriff beinhaltet niemals Schreibzugriff, und eine konservative Dienstsperrliste blockiert Automatisierung auf sensiblen Kategorien (Finanz- und Behördendienste) vollständig.

  • Die ursprungsspezifische Einwilligung ist standardmäßig deaktiviert. Auto- und Schreibzugriff (mit Änderungen) sind getrennte, ausdrückliche Zustimmungen, die im Bereich Einwilligung & Prüfung des Kontrollzentrums verwaltet werden.
  • Jeder Fähigkeitsaufruf wird in einem geschwärzten, nur ergänzbaren lokalen Prüfprotokoll aufgezeichnet. Argumente, Token, Cookies oder Antworttexte werden niemals gespeichert.
  • Eine Dienstsperrliste macht sensible Ursprünge nicht aktivierbar; dies wird an der Fähigkeitsschranke und nicht nur in der Oberfläche durchgesetzt.

Quelloffen

FSB ist unter der MIT-Lizenz vollständig quelloffen. Sie können jede Codezeile prüfen, um diese Datenschutzaussagen zu verifizieren. Der Quellcode ist auf GitHub verfügbar.

Änderungen an dieser Richtlinie

Wenn diese Richtlinie aktualisiert wird, zeigt das Datum „Zuletzt aktualisiert“ am Seitenanfang die Änderung. Wesentliche Änderungen werden außerdem in den GitHub-Versionshinweisen des Projekts vermerkt.

Kontakt

Wenn Sie Fragen zu dieser Datenschutzrichtlinie oder zum Umgang von FSB mit Daten haben, öffnen Sie bitte ein Ticket unter GitHub Issues.

Februar 2026v0.9 — Ursprüngliche Datenschutzrichtlinie (vollständiger archivierter Text)

Archivierte Fassung der ursprünglichen Datenschutzrichtlinie vom Februar 2026. Diese Momentaufnahme wurde von der ursprünglichen statischen Präsentationsseite übernommen; die Seitenoberfläche wurde entfernt und der Richtlinientext bewahrt.

Datenerfassung

FSB wird vollständig in Ihrem Browser ausgeführt. Die Erweiterung greift nur auf das DOM (Dokumentenobjektmodell) des aktuell aktiven Tabs zu, wenn Sie eine Automatisierungsaufgabe starten.

  • Über die aktuelle Sitzung hinaus wird kein Browserverlauf erfasst oder gespeichert
  • DOM-Daten werden lokal analysiert und nach jedem Automatisierungsschritt verworfen
  • Von den von Ihnen besuchten Seiten werden keine personenbezogenen Daten gesammelt

Datenspeicherung

Alle Einstellungen und Daten werden lokal im Erweiterungsspeicher von Chrome gespeichert. FSB verwendet AES-GCM-Verschlüsselung für sensible Daten wie API-Schlüssel.

  • Die Konfiguration wird in chrome.storage.local
  • API-Schlüssel werden vor der Speicherung mit AES-GCM
  • Sitzungsprotokolle werden lokal gespeichert und können jederzeit gelöscht werden
  • Analysedaten (Aufgabenzahlen, Erfolgsquoten) bleiben auf Ihrem Gerät

Externe Dienste

FSB kommuniziert nur dann mit externen KI-Anbietern, wenn Sie sie konfigurieren und verwenden. Sie bestimmen, welcher Anbieter verwendet wird und welche Daten gesendet werden.

  • API-Aufrufe erfolgen nur an den von Ihnen ausgewählten Anbieter (xAI, OpenAI, Anthropic, oder Google)
  • Gesendete Daten umfassen: Aufgabenbeschreibung, DOM-Strukturzusammenfassung und Aktionskontext
  • Es werden keine Daten an FSB-Server gesendet – solche Server gibt es nicht
  • Jeder Anbieter besitzt eine eigene Datenschutzrichtlinie für den Umgang mit API-Anfragen

Kein Tracking

FSB enthält keine Analyse-, Telemetrie- oder Trackingdienste. Es gibt keine Cookies, kein Fingerprinting und keine Drittanbieterskripte außer den ausdrücklich von Ihnen konfigurierten APIs der KI-Anbieter.

API-Schlüssel

Ihre API-Schlüssel werden vor der Speicherung lokal mit AES-GCM verschlüsselt. Sie werden ausschließlich an den von Ihnen konfigurierten KI-Anbieter und nur als Authentifizierungsheader in API-Anfragen übertragen.

  • Ruhende Schlüssel werden verschlüsselt im Chrome-Speicher abgelegt
  • Die Entschlüsselung erfolgt bei API-Aufrufen nur im Arbeitsspeicher
  • Schlüssel werden niemals protokolliert, exportiert oder weitergegeben

Auto-Passwörter Beta

FSB enthält eine optionale Anmeldedatenverwaltung, die Anmeldedaten verschlüsselt auf Ihrem Gerät speichert. Passwörter werden niemals KI-Modellen offengelegt – das Inhaltsskript trägt sie direkt in Seiten ein und umgeht die KI vollständig.

  • Ruhende Anmeldedaten werden mit AES-GCM und 256-Bit-Schlüsseln sowie PBKDF2-Schlüsselableitung verschlüsselt
  • Wenn die KI eine Seite analysiert, werden Werte von Passwortfeldern durch [hidden] – das tatsächliche Passwort ist niemals in einer KI-Anweisung enthalten
  • Das Inhaltsskript füllt Werte automatisch aus, indem es sie direkt in das DOM einfügt; die KI ist nicht am Anmeldedatenfluss beteiligt
  • Die Anmeldedatenliste zeigt nur Benutzernamen und Domänen – Passwörter werden einzeln und nur bei Bedarf zum automatischen Ausfüllen entschlüsselt
  • Anmeldedaten werden pro Domäne mit Rückfall auf die übergeordnete Domäne gespeichert (z. B. accounts.google.com übernimmt von google.com)

Schutz vor Prompt-Injection

Webseiten können ausgeblendeten Text enthalten, der KI-Agenten übernehmen soll. FSB setzt mehrschichtige Schutzmaßnahmen ein, damit die KI nur Ihren Anweisungen folgt und niemals Anweisungen aus Seiteninhalten.

  • Alle Seiteninhalte werden in [PAGE_CONTENT]-Grenzmarkierungen eingeschlossen, und die KI wird angewiesen, Anweisungen innerhalb dieser Markierungen niemals zu befolgen
  • Eine Bereinigungs-Engine entfernt bekannte Injektionsmuster (z. B. „vorherige Anweisungen ignorieren“, gefälschte Systemanweisungen, Überschreibungsversuche) aus allen Seiteninhalten, bevor diese die KI erreichen
  • Von der KI erzeugte Aktionen werden vor der Ausführung validiert – gefährliche URLs (javascript:, data:) und Versuche zur Skriptinjektion werden blockiert
  • Nur eine strenge Positivliste mit mehr als 30 bekannten Werkzeugen kann ausgeführt werden – die KI kann keine beliebigen Aktionen erfinden oder aufrufen
  • Die Inhaltsgröße ist begrenzt (500 Zeichen pro Wert, insgesamt 15.000 Zeichen pro Anweisung), um die Übertragung von Nutzdaten einzuschränken
  • Unsichtbare Unicode-Steuerzeichen, die Websites einbetten, werden vor der Verarbeitung entfernt

Quelloffen

FSB ist unter der MIT-Lizenz vollständig quelloffen. Sie können jede Codezeile prüfen, um diese Datenschutzaussagen zu verifizieren. Der Quellcode ist auf GitHub verfügbar.

Quellcode auf GitHub ansehen

Zusammenfassung

FSB verarbeitet Daten lokal, verschlüsselt sensible Informationen, legt Passwörter niemals KI-Modellen offen, schützt vor Prompt-Injection-Angriffen, kommuniziert nur mit den von Ihnen gewählten KI-Anbietern, enthält kein Tracking und ist als quelloffene Software vollständig überprüfbar.