Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO.
1. Verantwortlicher
Dennis Bormann
E-Mail: dennis@1337.hamburg
Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich nicht erforderlich); Anfragen richtest du bitte an die oben genannte E-Mail-Adresse.
2. Zweck der Anwendung
Diese Anwendung ist ein Kurzlink-Dienst: Sie leitet kurze Adressen auf hinterlegte Ziel-URLs weiter und erzeugt auf Wunsch QR-Codes zu diesen Kurzlinks. Kurzlinks können über die öffentliche Oberfläche (sofern aktiviert) oder über ein kostenloses, selbst registriertes Nutzerkonto erstellt und verwaltet werden.
3. Welche Daten verarbeitet werden
- Kontodaten (nur mit Nutzerkonto): E-Mail-Adresse (zugleich Anmeldename), Rolle (Nutzer/Admin), gebuchter Tarif samt Laufzeit, Zeitpunkt der Registrierung und dein Passwort – dieses wird ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext. Zum Nachweis der Konto-Bestätigung (Double-Opt-In) werden zusätzlich der Zeitpunkt der Bestätigung und die dabei verwendete IP-Adresse in gehashter Form gespeichert.
- Registrierungs-, Passwort-Reset- und E-Mail-Änderungs-Vorgänge: Bis zur Bestätigung einer Registrierung oder einer neuen E-Mail-Adresse wird ein Vorgang mit den betroffenen Daten gespeichert (Passwörter nur als Hash); er wird nach spätestens 24 Stunden automatisch gelöscht. Passwort-Reset-Links verfallen nach einer Stunde. Alle E-Mails des Dienstes sind rein transaktional (Bestätigungen, Passwort-Reset, Sicherheitshinweise sowie die Warnung vor dem automatischen Aufräumen lange ungenutzter Links) – es gibt keinen Newsletter und keine Werbe-E-Mails.
- Pro-Anfragen: Wenn du über die Tarifseite anfragst, übermitteln wir deine E-Mail-Adresse und deine Nachricht an unser Kontaktpostfach und beantworten sie persönlich. Die Korrespondenz wird bis zur Abwicklung der Anfrage bzw. des Vertrags aufbewahrt. Die Zahlung läuft per Überweisung oder PayPal über deinen Zahlungsdienstleister; wir erhalten dabei die üblichen Transaktionsangaben (z. B. Name und Verwendungszweck).
- Erfasste Inhalte: Kurzlinks (Kurz-Code, Ziel-URL, optionales Ablaufdatum, optionales Zugriffspasswort – ausschließlich als kryptografischer Hash –, erstellendes Konto, Zeitstempel) sowie für die QR-Gestaltung hochgeladene Logos.
- Statische QR-Generatoren (WLAN, Kontakt/vCard, Termin): Die Eingaben (z. B. Netzwerkname und Passwort, Kontaktdaten, Termindetails) werden ausschließlich zur Erzeugung der Grafik verarbeitet, per POST übertragen (damit sie nicht in Adresszeilen oder URL-Protokollen auftauchen) und nicht gespeichert.
- Klickzähler: Beim Aufruf eines Kurzlinks wird lediglich ein anonymer Zähler erhöht (Gesamtzahl, Klicks pro Tag, Zeitpunkt des letzten Klicks). IP-Adressen oder sonstige Angaben zu den Besuchern eines Kurzlinks werden dabei nicht gespeichert.
- Sicherheits-/Protokolldaten: Bei der öffentlichen Link-Erstellung wird die IP-Adresse ausschließlich als kryptografischer Hash gespeichert, um die Zahl der Erstellungen pro Stunde zu begrenzen. Bei Anmeldeversuchen wird ein Fehlversuchszähler je IP und Nutzername geführt, um automatisiertes Ausprobieren von Passwörtern zu verhindern. Beide Arten von Einträgen werden nach spätestens 24 Stunden automatisch gelöscht. Unabhängig davon können beim Hosting-Anbieter allgemeine Server-Protokolle anfallen.
- Missbrauchsmeldungen: Wenn du einen Kurzlink meldest, speichern wir den gemeldeten Kurz-Code, den angegebenen Grund, deine optionale Beschreibung sowie deine IP-Adresse in gehashter Form (Schutz vor massenhaften Falschmeldungen) bis zum Abschluss der Prüfung.
4. Cookies
Die Anwendung setzt ein einziges, technisch notwendiges Sitzungs-Cookie
(kurzsid), das die Anmeldung und den Schutz der Formulare (CSRF) ermöglicht. Es ist
als HttpOnly und SameSite=Lax gesetzt (bei HTTPS zusätzlich Secure) und
endet mit dem Schließen des Browsers. Es werden keine Tracking-, Analyse- oder
Werbe-Cookies verwendet; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich. Beim
bloßen Aufruf eines Kurzlinks (Weiterleitung) wird kein Cookie gesetzt.
5. Rechtsgrundlagen
- Bereitstellung des Dienstes, Registrierung und Verwaltung der Konten, Versand transaktionaler E-Mails, Ausführung der Weiterleitungen sowie Anbahnung und Abwicklung des Pro-Tarifs (inkl. Beantwortung von Pro-Anfragen): Art. 6 Abs. 1 lit. b DSGVO.
- IT-Sicherheit und Schutz vor Missbrauch (Rate-Limit, Anmelde-Schutz, Prüfung von Ziel-URLs auf Schadsoftware/Phishing, Bearbeitung von Missbrauchsmeldungen) sowie der Nachweis des Double-Opt-In: berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.
6. Empfänger und Hosting
Die Anwendung und das E-Mail-Postfach, über das Bestätigungs- und Passwort-Mails verschickt werden, werden auf einem Webspace der united-domains AG (united-domains.de) betrieben, die als Auftragsverarbeiterin (Art. 28 DSGVO) tätig ist; ein Vertrag zur Auftragsverarbeitung besteht. Die Server stehen in Deutschland. Im Browser werden keine externen Dienste, Karten, Analyse-Werkzeuge oder Web-Schriftarten geladen; die Darstellung nutzt die bereits auf deinem Gerät vorhandenen System-Schriftarten. QR-Codes werden vollständig auf dem eigenen Server erzeugt und ausgeliefert.
Prüfung auf Schadsoftware und Phishing: Beim Anlegen eines Kurzlinks wird die eingegebene Ziel-URL serverseitig gegen die Bedrohungslisten des Dienstes Google Safe Browsing (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) geprüft, um die Verbreitung von Phishing- und Malware-Links über diesen Dienst zu verhindern. Übermittelt wird dabei ausschließlich die Ziel-URL – keine Angaben zu deiner Person und nicht deine IP-Adresse. Eine Verarbeitung durch die Google LLC in den USA ist dabei möglich; Google ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Hinweis: Kurzlinks leiten auf Seiten Dritter weiter. Für deren Inhalte und Datenverarbeitung gilt die Datenschutzerklärung des jeweiligen Anbieters.
7. Speicherdauer
Konten bestehen, bis du sie löschen lässt (formlose Nachricht an die oben genannte Adresse genügt) oder ein Admin sie entfernt. Kurzlinks und zugehörige Klickzähler werden gespeichert, bis sie von ihrem Besitzer oder einem Admin gelöscht werden – oder bis sie als sehr lange ungenutzte Links automatisch aufgeräumt werden (Fristen und Vorwarnung siehe AGB, Abschnitt 2); die Tageswerte des Klickzählers werden auf die letzten 400 Tage begrenzt. Abgelaufene Kurzlinks leiten nicht mehr weiter, bleiben aber bis zur Löschung in der Verwaltung sichtbar. Unbestätigte Registrierungen und E-Mail-Änderungs-Vorgänge werden nach spätestens 24 Stunden, Passwort-Reset-Vorgänge nach einer Stunde, Rate-Limit- und Anmelde-Schutzdaten nach spätestens 24 Stunden automatisch gelöscht. Missbrauchsmeldungen werden nach Abschluss der Prüfung gelöscht. Eingaben der statischen QR-Generatoren (WLAN, Kontakt, Termin) werden gar nicht erst gespeichert. Unterlagen zu Pro-Käufen (Korrespondenz, Zahlungsnachweise) bewahren wir auf, solange gesetzliche Aufbewahrungspflichten das verlangen.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Wende dich dazu an die oben genannte E-Mail-Adresse. Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde – für Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (datenschutz-hamburg.de).
Stand: August 2026. Impressum