Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 DSGVO.
1. Verantwortlicher
Dennis Bormann
E-Mail: dennis@1337.hamburg
Ein Datenschutzbeauftragter ist nicht bestellt (gesetzlich nicht erforderlich); Anfragen richtest du bitte an die oben genannte E-Mail-Adresse.
2. Zweck der Anwendung
Diese Anwendung ist ein Kurzlink-Dienst: Sie leitet kurze Adressen auf hinterlegte Ziel-URLs weiter und erzeugt auf Wunsch QR-Codes zu diesen Kurzlinks. Kurzlinks können über die öffentliche Oberfläche (sofern aktiviert) oder über ein kostenloses, selbst registriertes Nutzerkonto erstellt und verwaltet werden.
Dazu kommen: Link-in-Bio-Seiten – eine von dir gestaltete Seite mit mehreren Zielen unter einem Kurzcode –, statische QR-Codes, deren Inhalt unmittelbar im Code steht und die deshalb ohne uns funktionieren, sowie eine Programmierschnittstelle, über die sich dasselbe aus einem eigenen Programm erledigen lässt.
3. Welche Daten verarbeitet werden
- Kontodaten (nur mit Nutzerkonto): E-Mail-Adresse (zugleich Anmeldename), Rolle (Nutzer/Admin), gebuchter Tarif samt Laufzeit, Zeitpunkt der Registrierung und dein Passwort – dieses wird ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext. Zum Nachweis der Konto-Bestätigung (Double-Opt-In) werden zusätzlich der Zeitpunkt der Bestätigung und die dabei verwendete IP-Adresse in gehashter Form gespeichert; dieser IP-Hash wird nach zwölf Monaten automatisch entfernt. Optional: ein selbst gewählter Anzeigename und der Zeitpunkt der letzten Anmeldung.
- Zwei-Faktor-Anmeldung (nur wenn eingerichtet): Ein Geheimnis, aus dem deine Authenticator-App die Einmalkennwörter berechnet, sowie deine Wiederherstellungscodes – Letztere ausschließlich als kryptografischer Hash. Dazu die Nummer des zuletzt benutzten Zeitfensters, damit ein Kennwort nicht zweimal gilt. Beim Abschalten der Zwei-Faktor-Anmeldung wird all das gelöscht.
- Passkeys (nur wenn eingerichtet): Für jeden Passkey speichern wir seine Kennung, den öffentlichen Schlüssel, eine von dir vergebene Bezeichnung sowie Datum der Einrichtung und – auf die Stunde genau – der letzten Verwendung. Der geheime Teil des Schlüssels verlässt dein Gerät nie und erreicht uns nicht. Zurückgezogene Passkeys werden gelöscht. Hast du noch keinen Passkey, vermerken wir am Konto, wann dir die Einrichtung zuletzt vorgeschlagen wurde – oder dass du nicht mehr gefragt werden möchtest –, damit der Vorschlag höchstens einmal im Monat erscheint.
- Angemeldete Geräte: Für jede laufende Anmeldung wird am Konto vermerkt, seit wann und wann zuletzt sie benutzt wurde, dazu eine grobe Beschreibung des Geräts aus der Browser-Kennung (z. B. „Chrome · Windows“) – ohne Versionsnummern und ohne die vollständige Kennung. In dieser Liste wird die Sitzung ausschließlich als kryptografischer Abdruck geführt; der Sitzungsinhalt selbst (angemeldetes Konto, Formular-Schutz) liegt serverseitig, wird beim Abmelden sofort gelöscht und verwaiste Sitzungen werden automatisch aufgeräumt. Damit siehst du unter Profil → Angemeldete Geräte, wo dein Konto offen ist, und kannst andere Anmeldungen einzeln oder alle auf einmal beenden. Höchstens zehn Einträge; abgemeldete und beendete verschwinden sofort.
- Zugangsschlüssel für die Programmierschnittstelle (nur wenn angelegt): Von jedem Schlüssel wird nur ein kryptografischer Hash gespeichert, dazu die von dir vergebene Bezeichnung, seine ersten Zeichen zur Wiedererkennung, das Datum der Anlage und – auf die Stunde genau – der letzte Gebrauch. Der Schlüssel selbst wird nach der einmaligen Anzeige nirgends aufbewahrt. Zurückgezogene Schlüssel werden gelöscht.
- Registrierungs-, Passwort-Reset- und E-Mail-Änderungs-Vorgänge: Bis zur Bestätigung einer Registrierung oder einer neuen E-Mail-Adresse wird ein Vorgang mit den betroffenen Daten gespeichert (Passwörter nur als Hash); er wird nach spätestens 24 Stunden automatisch gelöscht. Passwort-Reset-Links verfallen nach einer Stunde. Alle E-Mails des Dienstes sind rein transaktional (Bestätigungen, Passwort-Reset, Sicherheitshinweise sowie die Warnung vor dem automatischen Aufräumen lange ungenutzter Links) – es gibt keinen Newsletter und keine Werbe-E-Mails.
- Pro-Anfragen: Wenn du über die Tarifseite anfragst, übermitteln wir deine E-Mail-Adresse und deine Nachricht an unser Kontaktpostfach und beantworten sie persönlich. Die Korrespondenz wird bis zur Abwicklung der Anfrage bzw. des Vertrags aufbewahrt. Die Zahlung läuft per Überweisung oder PayPal über deinen Zahlungsdienstleister; wir erhalten dabei die üblichen Transaktionsangaben (z. B. Name und Verwendungszweck).
- Erfasste Inhalte: Kurzlinks (Kurzcode, Ziel-URL, optionaler Name für deine eigene Übersicht, optionale Schlagworte, optionales Start- und Ablaufdatum, optionales Zugriffspasswort – ausschließlich als kryptografischer Hash –, erstellendes Konto, Zeitstempel) sowie für die QR-Gestaltung hochgeladene Logos.
- Änderungen am Ziel eines Kurzlinks: Wird die Ziel-Adresse eines bestehenden Kurzlinks geändert, halten wir fest, wann das geschah, welches Konto es tat und welche Adresse vorher hinterlegt war – die letzten zwanzig Änderungen je Link. Grund: Ein gedruckter QR-Code lässt sich nicht zurückrufen, sein Ziel schon; die stille Umleitung eines im Umlauf befindlichen Codes soll nachvollziehbar bleiben. Sichtbar ist das für die Berechtigten des Links, gelöscht wird es mit ihm.
- Protokoll der Verwaltungshandlungen: Handlungen in der Verwaltung – etwa einen Link sperren, ein Konto freischalten, Einstellungen ändern, eine Sicherung herunterladen – werden mit Zeitpunkt und handelndem Konto festgehalten. Aufrufe von Kurzlinks stehen dort nie: keine Besucher, keine Adressen, keine Weiterleitungen. Das Protokoll ist ausschließlich für die Administration sichtbar.
- Link-in-Bio-Seiten (nur wenn angelegt): Überschrift, Einleitungstext und die Liste der Ziele mit ihren Beschriftungen, dazu die gewählte Gestaltung (Farben und die Auswahl eines deiner Logos) und die Angabe, ob die Seite in Suchmaschinen auffindbar sein soll. Diese Angaben sind öffentlich – sie stehen auf der Seite, die unter deinem Kurzcode erreichbar ist. Ein dort ausgewähltes Logo wird dabei ebenfalls öffentlich ausgeliefert.
- Statische QR-Generatoren (WLAN, Kontakt/vCard, Termin, GS1 Digital Link): Die Eingaben (z. B. Netzwerkname und Passwort, Kontaktdaten, Termindetails, Artikelnummer und Charge) werden ausschließlich zur Erzeugung der Grafik verarbeitet, per POST übertragen (damit sie nicht in Adresszeilen oder URL-Protokollen auftauchen) und nicht gespeichert.
- Klickzähler: Beim Aufruf eines Kurzlinks wird lediglich ein anonymer Zähler
erhöht. Gespeichert werden ausschließlich drei Werte: die Gesamtzahl der Aufrufe, der Tag
des letzten Aufrufs (nicht die Uhrzeit) und die Anzahl der Aufrufe je Kalendertag. Bei
Link-in-Bio-Seiten kommt dieselbe Zählung noch einmal je Ziel hinzu – also die Zahl
der Klicks pro Tag auf jede einzelne Schaltfläche, ohne Bezug zu einer Person. Dazu kommen die
im folgenden Punkt beschriebenen Summen. Nicht gespeichert werden:
IP-Adressen, die Browser-Kennung (User-Agent) selbst, die vollständige Herkunfts-Adresse
(Referrer) sowie Datensätze, die einen einzelnen Aufruf beschreiben. Technisch entsteht beim
Zählen kurzzeitig je Aufruf eine Zeile, die nichts als das Datum enthält
(„
{"d":"2026-08-21"}“ – eine Strichliste, kein Besuchsdatensatz); sie wird laufend zu den genannten Summen verdichtet: beim Ansehen der Statistik, automatisch nach wenigen hundert Aufrufen, wöchentlich sowie vor jeder Sicherung – Sicherungen enthalten dadurch ausschließlich Summen. Eine Zuordnung zu einer bestimmten Person ist aus alledem nicht möglich. Die Tageswerte werden nach 400 Tagen automatisch gelöscht. Die hierfür eingesetzte Software ist quelloffen (flatlink); die beschriebene Zählweise lässt sich dort im Quelltext nachprüfen. - Herkunft, Gerätegattung und Sprache – als Summen: Zusätzlich zur reinen Anzahl wird je Kurzlink gezählt, woher die Aufrufe kamen. Dafür werden aus der Anfrage drei grobe Merkmale gebildet und aufaddiert: der Hostname der verweisenden Seite (z. B. „google.com" – niemals der Pfad, der eine Suchanfrage enthalten könnte), die Gerätegattung („Handy", „Tablet", „Rechner", grob aus der Browser-Kennung abgeleitet) und die bevorzugte Sprache auf zwei Buchstaben gekürzt (z. B. „de"). Gespeichert wird ausschließlich die Summe je Wert – also etwa „google.com: 42". Die Herkunfts-Adresse und die Browser-Kennung selbst werden nicht gespeichert, es entsteht weiterhin kein Datensatz je Aufruf, und aus diesen Summen lässt sich kein einzelner Besuch herauslesen. Je Merkmal werden höchstens 40 verschiedene Werte geführt; alles Weitere sammelt sich unter „Übrige".
- Sicherheits-/Protokolldaten: Bei der öffentlichen Link-Erstellung wird die IP-Adresse ausschließlich als kryptografischer Hash gespeichert, um die Zahl der Erstellungen pro Stunde zu begrenzen. Bei Anmeldeversuchen wird ein Fehlversuchszähler je IP und Nutzername geführt, um automatisiertes Ausprobieren von Passwörtern zu verhindern. Beide Arten von Einträgen werden nach spätestens 24 Stunden automatisch gelöscht. Unabhängig davon können beim Hosting-Anbieter allgemeine Server-Protokolle anfallen.
- Missbrauchsmeldungen: Wenn du einen Kurzlink meldest, speichern wir den gemeldeten Kurzcode, den angegebenen Grund, deine optionale Beschreibung sowie deine IP-Adresse in gehashter Form (Schutz vor massenhaften Falschmeldungen) bis zum Abschluss der Prüfung.
4. Cookies
Die Anwendung setzt ein einziges, technisch notwendiges Sitzungs-Cookie
(kurzsid), das die Anmeldung und den Schutz der Formulare (CSRF) ermöglicht. Es ist
als HttpOnly und SameSite=Lax gesetzt (bei HTTPS zusätzlich Secure) und
endet mit dem Schließen des Browsers. Es werden keine Tracking-, Analyse- oder
Werbe-Cookies verwendet; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich. Beim
bloßen Aufruf eines Kurzlinks (Weiterleitung) wird kein Cookie gesetzt.
5. Rechtsgrundlagen
- Bereitstellung des Dienstes einschließlich Link-in-Bio-Seiten und Programmierschnittstelle, Registrierung und Verwaltung der Konten, Versand transaktionaler E-Mails, Ausführung der Weiterleitungen sowie Anbahnung und Abwicklung des Pro-Tarifs (inkl. Beantwortung von Pro-Anfragen): Art. 6 Abs. 1 lit. b DSGVO.
- IT-Sicherheit und Schutz vor Missbrauch (Rate-Limit, Anmelde-Schutz, Prüfung von Ziel-URLs auf Schadsoftware/Phishing, Bearbeitung von Missbrauchsmeldungen) sowie der Nachweis des Double-Opt-In, das Protokoll der Verwaltungshandlungen sowie die Nachvollziehbarkeit geänderter Kurzlink-Ziele: berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.
- Zwei-Faktor-Anmeldung, Passkeys und Zugangsschlüssel der Schnittstelle: Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), soweit du sie einrichtest, und Sicherheit der Konten (lit. f). Die Liste der angemeldeten Geräte dient allein deiner Kontrolle über dein Konto (lit. f).
6. Empfänger und Hosting
Die Anwendung und das E-Mail-Postfach, über das Bestätigungs- und Passwort-Mails verschickt werden, werden auf einem Webspace der united-domains AG (united-domains.de) betrieben, die als Auftragsverarbeiterin (Art. 28 DSGVO) tätig ist; ein Vertrag zur Auftragsverarbeitung besteht. Die Server stehen in Deutschland. Im Browser werden keine externen Dienste, Karten, Analyse-Werkzeuge oder Web-Schriftarten geladen; die Darstellung nutzt die bereits auf deinem Gerät vorhandenen System-Schriftarten. QR-Codes werden vollständig auf dem eigenen Server erzeugt und ausgeliefert.
Prüfung auf Schadsoftware und Phishing: Beim Anlegen eines Kurzlinks wird die eingegebene Ziel-URL – und in regelmäßigen Abständen erneut die Ziel-URLs des Bestands, weil eine heute harmlose Seite später gekapert werden kann – serverseitig gegen die Bedrohungslisten des Dienstes Google Safe Browsing (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) geprüft, um die Verbreitung von Phishing- und Malware-Links über diesen Dienst zu verhindern. Übermittelt wird dabei ausschließlich die Ziel-URL – keine Angaben zu deiner Person und nicht deine IP-Adresse. Eine Verarbeitung durch die Google LLC in den USA ist dabei möglich; Google ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Hinweis: Kurzlinks leiten auf Seiten Dritter weiter. Für deren Inhalte und Datenverarbeitung gilt die Datenschutzerklärung des jeweiligen Anbieters.
7. Speicherdauer
Konten bestehen, bis du sie löschst oder ein Admin sie entfernt. Löschen kannst du dein Konto jederzeit selbst unter Profil → Konto löschen; dabei verschwinden auch deine Kurzlinks und deren Klickzähler. Eine formlose Nachricht an die oben genannte Adresse geht ebenso. Kurzlinks und zugehörige Klickzähler werden gespeichert, bis sie von ihrem Besitzer oder einem Admin gelöscht werden – oder bis sie als sehr lange ungenutzte Links automatisch aufgeräumt werden (Fristen und Vorwarnung siehe AGB, Abschnitt 2); die Tageswerte des Klickzählers werden auf die letzten 400 Tage begrenzt. Abgelaufene Kurzlinks leiten nicht mehr weiter, bleiben aber bis zur Löschung in der Verwaltung sichtbar. Unbestätigte Registrierungen und E-Mail-Änderungs-Vorgänge werden nach spätestens 24 Stunden, Passwort-Reset-Vorgänge nach einer Stunde, Rate-Limit- und Anmelde-Schutzdaten nach spätestens 24 Stunden automatisch gelöscht. Missbrauchsmeldungen werden nach Abschluss der Prüfung gelöscht. Eingaben der statischen QR-Generatoren (WLAN, Kontakt, Termin, GS1) werden gar nicht erst gespeichert. Einträge zu angemeldeten Geräten bestehen, bis du dich abmeldest oder die Anmeldung beendest, längstens bis zum zehnten neueren Eintrag. Das Protokoll der Verwaltungshandlungen wird automatisch auf die jüngsten 5.000 Einträge begrenzt. Der IP-Hash des Double-Opt-In wird nach zwölf Monaten entfernt. Zugangsschlüssel der Schnittstelle und die Daten der Zwei-Faktor-Anmeldung bestehen, bis du sie zurückziehst beziehungsweise abschaltest; mit dem Konto verschwinden sie in jedem Fall. Unterlagen zu Pro-Käufen (Korrespondenz, Zahlungsnachweise) bewahren wir auf, solange gesetzliche Aufbewahrungspflichten das verlangen.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
Für Auskunft, Datenübertragbarkeit und Löschung brauchst du uns nicht zu schreiben: Mit einem Nutzerkonto findest du unter Profil den Knopf Daten herunterladen – er liefert sofort eine vollständige, maschinenlesbare Kopie aller zu deinem Konto gespeicherten Daten (JSON), einschließlich der angemeldeten Geräte, der Zugangsschlüssel und der Änderungen an deinen Kurzlink-Zielen; die Datei zählt am Ende auf, was sie aus welchem Grund auslässt (Zugangsmittel wie Passwort-Hash oder Schlüsselmaterial) – sowie Konto löschen. Für alles Weitere wende dich an die oben genannte E-Mail-Adresse. Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde – für Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (datenschutz-hamburg.de).
Stand: August 2026. Impressum