Finwatch is an unofficial open-source client for Jellyfin media servers on Wear OS smartwatches. This policy describes what data the app processes — and, above all, what it does not.
Philipp Schwarz
Zur Sperrmauer 20
34549 Edertal, Germany
Contact: philipp@srz.one
Because the app transmits no personal data to the developer, in normal operation no processing of personal data within the meaning of the GDPR takes place on the developer's side. This policy documents exactly that and explains the processing that happens locally on your watch and towards your own server.
Sign-in data (server URL, username, password). When you sign in, your username and password are transmitted once, directly to the Jellyfin server you entered — and to no one else. Your password is not stored. The server issues an access token; this token is stored locally on the watch, encrypted with a key held in the Android Keystore (never in plaintext).
Using the app (browsing, playback). While browsing and playing, the app sends the requests required for those features (library queries, streaming requests, playback progress) to your Jellyfin server. This data is exchanged solely between your watch and your server. Whatever the server logs or stores (e.g. play history) is the responsibility of the server operator.
Settings. Your app settings (appearance, playback, visible libraries, language) are stored locally on the watch only.
Legal basis (to the extent the GDPR applies to this local processing at all): the processing is necessary to provide the features you use (Art. 6(1)(b) GDPR).
Whether the connection to your Jellyfin server is encrypted depends on the
server URL you enter. We strongly recommend an
https:// address. For compatibility (e.g. servers on a
home network), the app also allows unencrypted http://
connections; in that case, credentials and media are transmitted unencrypted.
Securing the server is the server operator's responsibility.
The app participates in Android's Auto Backup. As a result, the server URL, username, and app settings may be included in your device's Google account backup (Google Drive); that backup is encrypted by Google. The access token is encrypted with a device-bound Keystore key and is therefore unusable on any other device. You can disable backup in your device's Android/Google settings.
Under the GDPR you have, vis-à-vis a controller, in particular the rights of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and objection (Art. 21), as well as the right to lodge a complaint with a supervisory authority (Art. 77).
Since the developer stores no personal data about you, there is normally nothing to disclose or erase on the developer's side. In practice:
For any questions, contact philipp@srz.one.
This policy will be updated as needed (e.g. for new features). The current version is always available at this address; the date of the last change is shown at the top.
Finwatch ist ein inoffizieller Open-Source-Client für Jellyfin-Medienserver auf Wear-OS-Smartwatches. Diese Erklärung beschreibt, welche Daten die App verarbeitet — und vor allem, welche nicht.
Philipp Schwarz
Zur Sperrmauer 20
34549 Edertal
Kontakt: philipp@srz.one
Da die App keine personenbezogenen Daten an den Entwickler übermittelt, findet beim Entwickler im Regelbetrieb keine Verarbeitung personenbezogener Daten im Sinne der DSGVO statt. Diese Erklärung dokumentiert genau das und erläutert die Verarbeitung, die lokal auf Ihrer Uhr bzw. gegenüber Ihrem eigenen Server stattfindet.
Anmeldedaten (Server-URL, Benutzername, Passwort). Bei der Anmeldung werden Benutzername und Passwort einmalig direkt an den von Ihnen eingetragenen Jellyfin-Server übermittelt — an niemanden sonst. Ihr Passwort wird nicht gespeichert. Der Server stellt ein Zugriffstoken aus; dieses wird lokal auf der Uhr gespeichert und dabei mit einem Schlüssel aus dem Android-Keystore verschlüsselt (nicht im Klartext).
Nutzung der App (Bibliothek, Wiedergabe). Beim Stöbern und Abspielen sendet die App die dafür nötigen Anfragen (Bibliotheksabfragen, Streaming-Anfragen, Wiedergabestatus) an Ihren Jellyfin-Server. Diese Daten werden nur zwischen Ihrer Uhr und Ihrem Server ausgetauscht. Was der Server protokolliert oder speichert (z. B. Abspielverlauf), liegt in der Verantwortung des Serverbetreibers.
Einstellungen. Ihre App-Einstellungen (Darstellung, Wiedergabe, angezeigte Bibliotheken, Sprache) werden nur lokal auf der Uhr gespeichert.
Rechtsgrundlage (soweit die DSGVO auf die lokale Verarbeitung überhaupt anwendbar ist): Die Verarbeitung ist zur Bereitstellung der von Ihnen genutzten Funktionen erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
Ob die Verbindung zu Ihrem Jellyfin-Server verschlüsselt ist, hängt von der
Server-URL ab, die Sie eintragen. Wir empfehlen dringend eine
https://-Adresse. Aus Kompatibilitätsgründen
(z. B. Server im Heimnetz) lässt die App auch unverschlüsselte
http://-Verbindungen zu; in diesem Fall werden Anmeldedaten und
Medien unverschlüsselt übertragen. Die Absicherung des Servers liegt beim
Serverbetreiber.
Die App nimmt am Auto-Backup von Android teil. Dabei können Server-URL, Benutzername und App-Einstellungen in das Google-Konto-Backup Ihres Geräts (Google Drive) aufgenommen werden; dieses Backup ist von Google verschlüsselt. Das Zugriffstoken ist mit einem gerätegebundenen Keystore-Schlüssel verschlüsselt und daher auf einem anderen Gerät nicht verwendbar. Das Backup können Sie in den Android-/Google-Einstellungen Ihres Geräts deaktivieren.
Nach der DSGVO haben Sie gegenüber einem Verantwortlichen insbesondere das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Da der Entwickler keine personenbezogenen Daten von Ihnen speichert, gibt es beim Entwickler in der Regel nichts zu beauskunften oder zu löschen. Praktisch gilt:
Bei Fragen erreichen Sie uns unter philipp@srz.one.
Diese Erklärung wird bei Bedarf angepasst (z. B. bei neuen Funktionen). Die jeweils aktuelle Fassung finden Sie unter dieser Adresse; das Änderungsdatum steht oben.