Datenschutz

Was Conduit mit deinen Daten macht

Kurz gesagt: Deine Daten bleiben auf deinem Computer. Die Anwendung hat keine Server, keine Konten und keine Telemetrie. Es gibt für uns nichts zu erfassen, weil es keinen Ort gibt, an den es gehen könnte. Diese Website ist etwas Separates und nutzt Analytics, siehe unten.

Was wir erfassen

Nichts. Conduit ist eine Desktop-Anwendung ohne Backend. Wir betreiben keinen Dienst, der deine Unterhaltungen, deine Schlüssel, deine Nutzung oder deine Identität erhält, und es läuft keine Telemetrie im Hintergrund.

Was auf deinem Rechner bleibt

Alles davon liegt im Anwendungsdatenverzeichnis deiner Plattform. Zum Löschen müssen nur diese Dateien entfernt werden; die App bietet außerdem ein Zurücksetzen an, das vorher ein Backup anlegt.

Was deinen Rechner verlässt

Nur das, was du ausdrücklich auslöst, und es geht direkt an den betreffenden Dienst, nie über uns.

DatenverkehrZielWann
Deine Prompts und Anhänge, dazu der System-Prompt, gespeicherte Memory-Einträge, abgerufene Dokumentauszüge und Skills-Text, wenn diese im Spiel sind Der von dir gewählte Chat-Anbieter Wenn du eine Nachricht sendest, an den von dir gewählten Provider. Wählst du Ollama oder LM Studio, bleibt es auf deinem Rechner. Der Local-only-Modus verweigert Cloud-Provider
Anfragen nach Modelllisten Derselbe Anbieter Wenn du die Modellauswahl öffnest
Der vollständige Text eines Dokuments, zum Einbetten OpenAI, Gemini oder OpenRouter — Ollama bettet lokal auf deinem Gerät ein und sendet nichts Inaktiv, bis du eine Dokumentsammlung anlegst, und dann erst nach deiner Zustimmung, pro Anbieter. Der Local-only-Modus erzwingt Ollama
Der Bild-Prompt, zur Bildgenerierung OpenAI, Gemini oder OpenRouter Wenn du ein Bild generierst — Conduit fragt einmal, vor dem ersten Bild
Anfrage der gehosteten Websuche Der eigene Such-Endpunkt von Anthropic, OpenAI, Gemini oder OpenRouter Standardmäßig aus; fragt um Zustimmung, wenn du sie einschaltest
Anfrage der lokalen Websuche Standardmäßig Exa (kein Schlüssel nötig; Exa darf Anfragen gemäß seinen Bedingungen speichern), oder Tavily, Brave, deine eigene SearXNG-Instanz oder DuckDuckGo Derselbe Schalter wie bei der gehosteten Suche — standardmäßig aus, und im Local-only-Modus deaktiviert
Web-Fetch, wenn das Modell eine gefundene Seite abruft Die Seite, die das Modell auswählt Folgt dem Websuche-Schalter — standardmäßig aus
Recherche: ihre Suchanfragen und der Text der Seiten und PDFs, die sie liest Die Suchanfragen gehen an dein lokales Such-Backend, wie oben; der Seitentext geht an den Chat-Provider, den du gewählt hast, und die Seiten selbst werden von ihren eigenen Servern abgerufen Nur wenn du Recherche für eine Nachricht einschaltest und ihren Auftrag bestätigst. Sie braucht eingeschaltete Websuche, ist also standardmäßig aus und im Local-only-Modus nicht verfügbar
Eine Anfrage, die ein HTML-Artefakt stellt — ihre Adresse und alles, was sie sendet. Conduit stellt sie im Auftrag der Seite, ohne Cookies oder Zugangsdaten, sodass die Website deine IP-Adresse sieht Die Website, die die Seite angefragt hat, über https, nie eine lokale oder private Adresse Nichts, bevor du diese Website für diese Seite erlaubst, oder der Seite erlaubst, jede öffentliche Website zu erreichen. Berechtigungen gehören zu einer Seite. Im Local-only-Modus verweigert, und lässt sich unter Settings → Datenschutz & Daten ausschalten
MCP-Toolaufrufe, Prompt- und Ressourcenanfragen Die MCP-Server, die du hinzufügst Nichts, bevor du einen hinzufügst. Ein Tool fragt zuerst nach, es sei denn, sein Server markiert es als read-only
MCP-OAuth-Anmeldung Der Authorization-Server des jeweiligen Servers, der wiederum Conduits Client-Metadaten-Dokument von conduitllm.com abruft Nur wenn du einen MCP-Server mit OAuth verbindest
MCP-Registry-Suche registry.modelcontextprotocol.io Nur wenn du die Registry durchsuchst
Update-Prüfungen Der Host des Update-Manifests Nur wenn du auf „Jetzt prüfen“ drückst — oder etwa einmal täglich, wenn du die Hintergrundprüfung eingeschaltet hast

Dein Anbieter hat seine eigene Richtlinie dazu, was mit den von dir gesendeten Daten geschieht. Diese Beziehung besteht zwischen dir und ihm. Conduit sitzt nicht dazwischen und leitet weder Anfragen weiter noch verkauft es Zugriff weiter.

Der Local-only-Modus verweigert jeden Cloud-Provider — nur ein lokales Modell wie Ollama oder LM Studio kann noch antworten — und schaltet Websuche, Web-Fetch, Cloud-Dokumentindexierung und Netzwerkzugriff für Seiten ab. Bei einer Neuinstallation ist er standardmäßig aktiv; wählst du einen Cloud-Provider, wird er ausgeschaltet. Ist er aktiv, ein lokaler Provider gewählt und die Update-Prüfungen auf manuell belassen, stellt Conduit überhaupt keine Internetanfragen.

Wie mit deinen API-Schlüsseln umgegangen wird

Schlüssel werden im Windows Credential Manager, im macOS Keychain oder im Linux Secret Service gespeichert. Conduits Einstellungen speichern nur einen Verweis auf den Eintrag, niemals das Geheimnis selbst.

Die Oberflächenschicht erhält einen Schlüssel überhaupt nie. Zugangsdaten, Netzwerkaufrufe und Speicherung werden vollständig von einem separaten Kernprozess gehandhabt; die Oberfläche kann eine Completion anfordern, hat aber keine Möglichkeit, einen Schlüssel zu lesen oder eine Verbindung zu öffnen. Das wird durch die Bauweise der Anwendung erzwungen und lässt sich im Quellcode prüfen.

Auf Systemen ohne funktionierenden Schlüsselbund steht ein verschlüsselter dateibasierter Speicher zur Verfügung. Er ist ein ausdrückliches Opt-in und verlangt, dass du einen Schlüssel über die Umgebung bereitstellst. Conduit fällt niemals stillschweigend darauf zurück.

Verschlüsselung im Ruhezustand

Conduit bietet optionale AES-256-GCM-Verschlüsselung im Ruhezustand, wobei der Hauptschlüssel durch den Schlüsselbund deines Betriebssystems geschützt wird, inklusive Schlüsselrotation. Das ist der ehrliche Umfang:

Wenn dein Bedrohungsmodell einschließt, dass jemand mit Zugriff auf deine Festplatte deine Unterhaltungen liest, nutze Vollverschlüsselung des Datenträgers. Conduits eigene Verschlüsselung ist dafür heute noch kein Ersatz.

Diagnosen

Diagnose-Bundles werden nur erzeugt, wenn du sie anforderst, und nur nachdem du bestätigt hast, was sie enthalten. Sie schließen API-Schlüssel und andere Geheimnisse, Basis-URLs der Anbieter, deine Domain-Allow- und Block-Listen sowie den Inhalt deiner Unterhaltungen bewusst aus. Nichts wird übertragen: Du erhältst eine Datei, und es liegt bei dir, sie zu teilen oder nicht.

Updates

Update-Prüfungen sind Opt-in. Wenn sie aktiviert sind, lädt Conduit ein Manifest und prüft die kryptografische Signatur jeder Nutzlast, bevor sie angewendet wird, sodass ein Update auf dem Transportweg nicht manipuliert werden kann. Wie bei jeder Netzwerkanfrage sieht der Host des Manifests dabei deine IP-Adresse; sonst werden keine Informationen über dich oder deine Nutzung mitgesendet.

Standardmäßig wird nur manuell geprüft: Es wird nichts kontaktiert, bevor du danach fragst. Die Hintergrundprüfung und das Installieren beim Beenden sind Optionen, die du selbst einschaltest. Conduit startet sich nie selbst neu, um ein Update anzuwenden.

Diese Website

Diese Website verwendet Google Analytics, um Besuche zu zählen und zu sehen, welche Seiten gelesen werden. Sie setzt Cookies und sendet deine IP-Adresse sowie die von dir betrachteten Seiten an Google. Das gilt nur für diese Website, nicht für die Anwendung, und beim Installieren von Conduit kommt das nicht mit. Schriften werden von dieser Domain ausgeliefert und nicht von einem Drittanbieter.

Deine Theme-Einstellung wird in deinem Browser gespeichert und verlässt ihn nie. Wer diese Seiten hostet, sieht normale Webserver-Request-Logs.

Änderungen

Wenn sich etwas davon ändert, ändert es sich hier und gleichzeitig in der Historie des Repositories. Weil Conduit Open Source ist, musst du dich nie nur auf diese Seite verlassen: Das beschriebene Verhalten steht im Code.

Dokumentation lesen