Zum Hauptinhalt springen
marit.esmarit.es
EN|ΕΛ|DE|NL|FR

Über marit.es

Warum es existiert, wie es funktioniert und was Open Source ist.

Wie sicher und privat ist marit.es?
  • Direkte Authentifizierung mit Tesla — die Anmeldung erfolgt auf Teslas eigener Seite; marit.es sieht oder speichert dein Tesla-Passwort nie.
  • Registrierter Fleet-API-Partner, überprüfbar — domain-verifiziert bei Tesla unter app.marit.es, öffentlich nachprüfbar (Details), keine bloße Behauptung.
  • Schmale, offengelegte Datenerhebung — Konto-E-Mail plus die Fahrzeugtelemetrie, die die App-Funktionen brauchen, nicht mehr; vollständige Liste unter was wir speichern.
  • Tesla-Zugangsdaten & Standortverlauf verschlüsselt gespeichert — Access-/Refresh-Token und jede gespeicherte GPS-Koordinate auf Datenbankspaltenebene mit AES-256-GCM verschlüsselt.
  • Deine Daten werden niemals verkauft — keine Datenbroker, kein Verkauf von Fahrzeugdaten für Werbe-Tracking.

Was es ist

marit.es überwacht dein Tesla in Echtzeit und meldet dir sofort, wenn etwas passiert — ein Wächter-Modus-Ereignis, eine abgeschlossene Ladung, ein Rückgang der Batteriegesundheit — statt dass du die Tesla-App öffnen und selbst nachschauen musst. Es ist eine Android-App (Core Lite) und ein Web-Dashboard (Web) — alle lesen dieselben Live-Daten.

Warum es entstanden ist

Die Tesla-App selbst sendet Wächter-Modus-Ereignisse nicht zuverlässig oder sofort — dafür wurde sie nicht gebaut. Die naheliegende Open-Source-Alternative, TeslaMate, ist ein hervorragender selbst gehosteter Datenlogger — aber genau das ist es auch: ein Dashboard, das du selbst hostest, kein mobiler Begleiter mit Push-Benachrichtigungen. Und einen eigenen Server nur für eine Benachrichtigung zu betreiben, wenn der Alarm losgeht, ist sehr viel Infrastruktur für eine einzige Meldung.
marit.es begann als persönliches Projekt, um genau diese Lücke für ein Auto zu schließen: Echtzeit-Wächter-Modus-Benachrichtigungen, Fahrt- und Ladeverlauf sowie Batterie-Tracking — ohne selbst etwas hosten zu müssen. Daraus wurde ein kleiner gehosteter Dienst, den auch andere Tesla-Besitzer nutzen können — der Umfang blieb gleich, nur mehr Autos sind dabei.

Wie es funktioniert

marit.es basiert auf Teslas offiziellem Fleet API und Fleet Telemetry. Dein Auto streamt Live-Daten (Batterie, Standort, Wächter-Modus-Status, Ladevorgang, Geschwindigkeit) direkt an das marit.es-Backend über eine verschlüsselte Verbindung, und die Apps lesen sie von dort. Es gibt kein Scraping, keine reverse-engineerten Endpunkte und keinen Daten-Broker dazwischen.
Die Anmeldung erfolgt auf Teslas eigener Login-Seite — marit.es sieht oder speichert dein Tesla-Passwort nie. Die vollständige Aufschlüsselung findest du im Datenschutz-Abschnitt auf der Startseite.

Welche Daten wir speichern, und warum

Hier ist genau, was marit.es speichert, gruppiert nach Verwendungszweck — keine Juristensprache:
DatenWarum wir sie speichern
Konto-E-MailIdentifiziert dein Konto und ermöglicht die erneute Anmeldung. Das ist alles — kein Name, keine Adresse und keine Telefonnummer sind für marit.es erforderlich.
Tesla Access- & Refresh-TokenErmöglicht marit.es, weiterhin die Daten deines Autos zu lesen und die wenigen von dir aktivierten Befehle zu senden, ohne dass du dich ständig neu anmelden musst. Verschlüsselt gespeichert — siehe unten.
Fahrzeugtelemetrie (Batterie %, Reichweite, GPS-Standort, Geschwindigkeit, Ladestatus, Klima-/Innentemperatur, Reifendruck, Kilometerstand, Wächter-Modus-Status)Das ist das Produkt selbst: Live-Status, Fahrt- und Ladeverlauf, Batteriegesundheits-Tracking und Wächter-Modus-Alarme stammen alle direkt aus diesen Feldern.
Fahrt- & Ladeverlauf, per Reverse-Geocoding ermittelte Start-/ZieladressenTreibt die Bildschirme für Fahrten und Ladevorgänge, Routenkarten und die Effizienzbewertung an.
Push-Benachrichtigungs-Token (FCM) / Telegram-Chat-IDWird nur gespeichert, wenn du Benachrichtigungen aktivierst — so erreicht ein Alarm tatsächlich dein Telefon oder Telegram.
Abrechnungsreferenz (Stripe-Kunden-ID / Google-Play-Kauftoken)Nur für die Abo-Verwaltung. Deine Kartennummer wird von marit.es niemals gesehen oder gespeichert — Stripe und Google Play wickeln die Zahlung direkt ab.
Was ist tatsächlich verschlüsselt gespeichert (encrypted at rest)?
Zwei Dinge, beide mit AES-256-GCM auf Datenbankspaltenebene, getrennt von Postgres' eigener Speicherung, noch bevor sie überhaupt auf die Festplatte geschrieben werden: dein Tesla-Access- und -Refresh-Token — die Zugangsdaten, mit denen marit.es mit deinem Auto kommuniziert — und jede gespeicherte GPS-Koordinate (Breiten-/Längengrad zu jedem Positionsdatensatz hinter deinen Fahrten, Ladevorgängen und Routenkarten). Tokens sind das schützenswerteste Ziel, falls diese Datenbank je offengelegt würde — sie sind das Einzige, das für einen Befehl an dein Auto missbraucht werden könnte. Der Standort ist das aufschlussreichste für jemanden, der die Daten direkt liest — wo du wohnst, arbeitest und hinfährst — deshalb bekommt er dieselbe Behandlung.
Und der Rest — ist die gesamte Datenbank verschlüsselt?
Nicht pauschal, und wir sagen das lieber klar, als es zu beschönigen. Batterie-%, Geschwindigkeit, Ladestatus, Klima-/Innenraumtemperaturen, Reifendruck, Kilometerstand, Sentry-Status, Metadaten zum Fahrt-/Ladeverlauf und deine Konto-E-Mail liegen in der Produktionsdatenbank, geschützt durch Netzwerkisolierung und Zugriffskontrollen, nicht durch feldweise Verschlüsselung. Tokens und GPS-Koordinaten sind die zwei Ausnahmen (oben) — der Rest hat für sich genommen deutlich weniger Wert, und wir sind lieber ehrlich über die Grenze, als mehr zu behaupten als zutrifft.
Wo wird gehostet?
Auf unserer eigenen Infrastruktur — nicht mit Dritten oder Datenbrokern geteilt oder an sie verkauft. Das Löschen deines Kontos entfernt deine gespeicherten Fahrzeugdaten; die vollständigen Aufbewahrungsdetails findest du in der Datenschutzerklärung, oder unter Konto löschen die genauen Schritte.

Berechtigungen & virtueller Schlüssel

Wenn du dein Tesla verbindest, wirst du um einen bestimmten Satz von Tesla-OAuth-Scopes gebeten — nicht um pauschalen "Vollzugriff". Hier ist genau, was marit.es anfordert und wofür jeder Scope tatsächlich verwendet wird:
Angeforderter ScopeWofür er tatsächlich genutzt wird
vehicle_device_dataBatterie, Reichweite, Wächter-Modus-Status, Ladestatus, Geschwindigkeit — die Live-Daten, die jeder Bildschirm zeigt.
vehicle_locationLive-Kartenposition und Fahrtrouten-Verlauf.
vehicle_cmdsVon Tesla verlangt, um überhaupt einen Befehl senden zu können. marit.es sendet ausschließlich: Wächter-Modus EIN/AUS, Hupen, Blinken und Boombox — vollständige Liste unten.
vehicle_charging_cmdsAngefordert, aber derzeit ungenutzt — marit.es hat noch keine Funktion zum Starten/Stoppen/Limitieren des Ladevorgangs. Liest nur den Ladestatus.
offline_access / openid / emailStandard-OAuth-Mechanik — hält dich angemeldet und identifiziert dein Tesla-Konto. Dein Passwort erreicht marit.es niemals.
Die vollständige Liste der Fahrzeugbefehle — mehr gibt es in der App nicht.
Wächter-Modus EIN / AUS, Hupen, Blinken, Boombox. Das ist die komplette, im Backend erzwungene Positivliste. Es gibt in marit.es nirgends ein Türverriegeln/-entriegeln, keinen Kofferraum, keine Klimasteuerung, keine Ladesteuerung und keinen Wegfahrbefehl — nicht hinter einem Schalter versteckt, nicht angefordert-aber-nicht-implementiert. Steht ein Befehl nicht in dieser Liste, kann marit.es ihn an deinem Auto nicht ausführen.
Brauche ich einen virtuellen Schlüssel?
Für ein Fahrzeug der Model-Y/3-Generation mit aktueller Firmware: ja — Tesla verlangt, dass Befehle kryptografisch signiert sind. marit.es nutzt denselben Public/Private-Key-Mechanismus, den Tesla für Drittanbieter-Apps dokumentiert: Der öffentliche Schlüssel wird auf deinem Auto installiert, der private Schlüssel bleibt auf dem marit.es-Server, und das Auto akzeptiert einen Befehl nur, wenn er mit dem passenden privaten Schlüssel signiert ist. Du kannst den virtuellen Schlüssel jederzeit über die Tesla-App vom Fahrzeug entfernen — das entzieht sofort den Befehlszugriff (der reine Lesezugriff auf Daten läuft separat über das OAuth-Token weiter, das du ebenfalls widerrufen kannst — siehe unten).
Kamerazugriff / Wächter-Modus-Videoclips?
Nein. Teslas Fleet API stellt Drittanbieter-Apps überhaupt kein Wächter-Modus-Kamerabild zur Verfügung — es gibt keinen Scope, der das erlauben würde, und marit.es fordert oder speichert niemals Videos.
Wie widerrufe ich den Zugriff?
Tesla-App → Sicherheit und Datenschutz → Sicherheit → Apps von Drittanbietern, oder über tesla.com/teslaaccount. Der Widerruf dort löscht sofort sowohl das OAuth-Token als auch jeden virtuellen Schlüssel an einer Stelle.
Bist du ein registrierter Tesla-Fleet-API-Entwickler?
Ja — und das ist keine selbst behauptete Aussage, sondern unabhängig überprüfbar. Teslas Fleet API akzeptiert nicht einen einzigen signierten Fahrzeugbefehl von einer App, deren Domain nicht Teslas Partner-Registrierung und Domain-Verifizierung durchlaufen hat. marit.es ist unter app.marit.es registriert; du kannst den von Tesla verlangten Domain-Verifizierungsschlüssel jetzt live überprüfen unter app.marit.es/.well-known/appspecific/com.tesla.3p.public-key.pem — gäbe es diese Datei nicht, würden die oben genannten Hupen-/Blinken-/Wächter-Modus-Befehle schlicht nicht funktionieren.

Open Source

Das Backend — die Elixir/Phoenix-Engine, die mit Teslas API spricht und jede Fahrt, Ladung und jedes Wächter-Modus-Ereignis verarbeitet — steht unter der Lizenz AGPL-3.0 und ist auf GitHub veröffentlicht unter RaNd250/marites-backend. Es wird automatisch mit dem synchronisiert, was tatsächlich im Betrieb läuft — was du dort liest, ist also kein veralteter Stand.
Die Android-Apps und die Hosting-Infrastruktur sind proprietär — das ist der Teil, der die Server und die Fleet-API-Kosten finanziert. Dass das Backend offen ist, zählt für das Vertrauen: Jeder kann genau nachvollziehen, was mit den Daten passiert, die dein Auto streamt.

Wer dahintersteckt

marit.es wird als kleines unabhängiges Projekt gebaut und betrieben — ein fokussiertes Produkt, ohne externe Investoren oder Roadmap-Druck.
Rechtsträger & Verantwortlicher
marit.es wird betrieben von VitalData, Panagi Tsaldari 67, 20400 Xylokastro, Griechenland. Für Datenschutzanfragen oder zur Ausübung Ihrer DSGVO-Rechte schreiben Sie an [email protected].

Was es nicht ist

marit.es steht in keiner Verbindung zu Tesla, Inc. und wird von Tesla weder unterstützt noch anerkannt — es ist eine unabhängige Dritt-App, vollständig auf Teslas öffentlichem Fleet API aufgebaut. Deine Daten werden niemals verkauft. Core und Web enthalten keine Werbung; Lite wird durch Werbung finanziert, damit es eine kostenlose Variante ohne Abo geben kann.