Stand: Juli 2026
Beim Aufruf eines Kurzlinks wird Ihre IP-Adresse nicht gespeichert. Sie wird im Arbeitsspeicher zu Land, Region und Stadt aufgelöst, danach gekürzt und zusammen mit weiteren Angaben in eine Prüfsumme eingerechnet, deren Schlüssel täglich wechselt. Nach diesem Wechsel lässt sich die Prüfsumme nicht mehr auf Sie zurückführen — auch von uns nicht.
Auf der Weiterleitungsdomain wird kein Cookie gesetzt und nicht auf Ihr Endgerät zugegriffen. Es gibt dort deshalb kein Einwilligungsbanner: §25 TDDDG, der für Cookies eine Einwilligung verlangt, greift nur bei Zugriff auf Informationen im Endgerät. Ein solcher Zugriff findet nicht statt.
Wir geben keine Daten zu Werbezwecken weiter, führen keine Profile über einzelne Personen und erkennen niemanden über mehrere Links oder mehrere Tage hinweg wieder.
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
Philipp Ecker Unterhüttensölden 11 94481 Grafenau Deutschland
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des §38 BDSG liegen nicht vor. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
Dieser Dienst verarbeitet Daten in zwei unterschiedlichen Rollen, und davon hängt ab, an wen Sie sich mit Ihren Rechten wenden.
Für die Verarbeitung im Auftrag schließen wir mit den Betreibern von Workspaces einen Vertrag nach Art. 28 DSGVO.
Wenn Sie einen Kurzlink aufrufen, erreicht uns Ihre Anfrage mit den Angaben, die jeder Browser mitsendet: IP-Adresse, User-Agent, gegebenenfalls die zuvor besuchte Seite (Referer) und Ihre bevorzugte Sprache. Diese Angaben werden ausgewertet und anschließend verworfen. Gespeichert wird ausschließlich das Ergebnis der Auswertung.
Im Einzelnen wird gespeichert:
| Gespeichert wird | Woraus es entsteht | Was nicht gespeichert wird |
|---|---|---|
| Land, Region, Stadt | Auflösung der IP-Adresse über eine lokale Datenbank | die IP-Adresse selbst |
| Gerätetyp, Betriebssystem, Browser | grobe Einordnung des User-Agent (z. B. „Mobil, iOS, Safari") | der User-Agent im Wortlaut, insbesondere Versionsstände |
| Herkunfts-Domain | der Hostname aus dem Referer | Pfad und Parameter der Herkunftsseite |
| Sprache | der Sprachteil aus Accept-Language (z. B. „de") | die Regionsangabe |
| Zeitpunkt, Kurzlink, Aufrufart | der Aufruf selbst (Link, QR-Code oder API) | — |
| Kampagnenparameter (utm_source, utm_medium, utm_campaign) | die Adresse des Kurzlinks, sofern gesetzt | sonstige Parameter |
| eine Besucher-Prüfsumme | siehe den folgenden Abschnitt | jeder Wert, aus dem sie berechnet wurde |
Um „142 Klicks von 96 Besuchern" anzeigen zu können, muss ein wiederholter Aufruf als solcher erkennbar sein. Dafür verwenden wir eine Prüfsumme statt einer Kennung. Sie entsteht so:
Sobald der Schlüssel des Vortages ersetzt ist, lässt sich aus der gespeicherten Prüfsumme nichts mehr zurückrechnen. Ein Abgleich „welche Prüfsumme gehört zu dieser IP-Adresse" ist ohne den Schlüssel auch mit vollständigem Durchprobieren nicht möglich. Wir betrachten die gespeicherten Klickdaten deshalb ab diesem Zeitpunkt als anonym im Sinne von Erwägungsgrund 26 DSGVO.
Innerhalb des laufenden Tages ist die Prüfsumme ein Pseudonym und damit ein personenbezogenes Datum. Für diesen Zeitraum stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist die Reichweitenmessung für den Ersteller des Kurzlinks; wir haben es gegen Ihre Interessen abgewogen und die Verarbeitung auf das dafür Erforderliche beschränkt — insbesondere durch die Kürzung der IP-Adresse, den täglichen Schlüsselwechsel und die Einbeziehung der Link-Kennung.
Für die Nutzung mit Konto verarbeiten wir Ihre E-Mail-Adresse sowie, falls angegeben oder von einem Anmeldedienst übermittelt, Ihren Namen und Ihr Profilbild. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — die Daten sind zur Erbringung des Dienstes erforderlich.
Zur Anmeldung stehen drei Wege zur Verfügung: ein einmaliger Anmeldelink per E-Mail, ein Passkey auf Ihrem Gerät oder die Anmeldung über GitHub oder Google. Ein Passwort speichern wir nicht. Bei der Anmeldung über GitHub oder Google erfährt der jeweilige Anbieter, dass Sie sich hier anmelden; welche Daten er dabei selbst verarbeitet, richtet sich nach dessen Datenschutzerklärung.
Zu jeder Sitzung speichern wir eine grobe Gerätebezeichnung wie „Chrome auf macOS", damit Sie fremde Sitzungen erkennen und beenden können. Das Sitzungstoken selbst liegt bei uns nur als Prüfsumme; wer die Datenbank liest, kann sich damit nicht anmelden.
Zu jedem Kurzlink speichern wir die Zieladresse und die von Ihnen vergebenen Angaben wie Kurzname, Titel, Notiz und Schlagworte. Bitte beachten Sie, dass Zieladressen selbst personenbezogene Daten enthalten können, etwa in Parametern.
Wenn Sie die Linkvorschau automatisch aus dem Ziel übernehmen lassen, ruft unser Server die Zielseite einmalig auf, um Titel, Beschreibung und Vorschaubild zu lesen. Der Betreiber der Zielseite sieht dabei die IP-Adresse unseres Servers, nicht Ihre. Aufrufe in interne oder private Netze werden dabei technisch unterbunden.
Jede Zieladresse wird beim Anlegen und nach jeder Aktualisierung der Sperrlisten gegen Google Safe Browsing und die URLhaus-Liste von abuse.ch geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der Schutz der Nutzerinnen und Nutzer sowie die Verhinderung von Missbrauch unseres Dienstes.
Bei dieser Prüfung verlässt Ihre Zieladresse unseren Server nicht. Wir laden von Google lediglich eine Liste verkürzter Prüfsummen herunter und gleichen lokal dagegen ab. Dienste, die die vollständige Adresse zur Prüfung übermitteln — etwa VirusTotal oder die Safe-Browsing-Abfrage-Schnittstelle — setzen wir bewusst nicht ein, weil private Zieladressen dabei bei Dritten landen und teils öffentlich durchsuchbar werden.
Wenn Sie einen Kurzlink melden, speichern wir den Meldegrund, Ihre Beschreibung und — nur wenn Sie sie freiwillig angeben — Ihre E-Mail-Adresse für Rückfragen. Meldungen sind auch ohne Adresse möglich. Eingriffe unserer Administratoren werden protokolliert, damit Entscheidungen nachvollziehbar bleiben.
Aus jeder Meldung, jedem Widerspruch und jeder Anfrage über das Kontaktformular entsteht ein Vorgang mit Zustand und Verlauf, damit nichts liegen bleibt und Sie eine Antwort bekommen. Haben Sie keine Adresse hinterlassen, bearbeiten wir den Vorgang trotzdem — antworten können wir dann nicht.
Antworten Sie auf eine Mail von [email protected], wird Ihre Antwort automatisch dem passenden Vorgang zugeordnet und dort gespeichert. Dasselbe gilt für Mail, die Sie unaufgefordert an diese Adresse schreiben. Automatisch erzeugte Nachrichten — Abwesenheitsantworten, Verteilerlisten, Unzustellbarkeitsmeldungen — verwerfen wir, ebenso Nachrichten, die unser Mailserver als Spam einstuft.
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Eine Übermittlung findet nur in folgenden Fällen statt:
Darüber hinaus geben wir Daten heraus, wenn wir gesetzlich dazu verpflichtet sind, etwa auf Anordnung einer Behörde oder eines Gerichts.
Die Verarbeitung findet auf Servern innerhalb der Europäischen Union statt. Beim Herunterladen der Sperrlisten und der Standortdatenbank besteht eine Verbindung zu Anbietern in den USA; dabei werden keine Daten von Ihnen übermittelt, sondern lediglich Dateien abgerufen. Wenn Sie sich über GitHub oder Google anmelden, findet eine Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln statt.
Ihnen stehen gegenüber dem Verantwortlichen die folgenden Rechte zu:
Für Auskunft und Datenübertragbarkeit sowie für die Löschung Ihres Kontos brauchen Sie uns nicht zu schreiben — beides finden Sie angemeldet unter „Einstellungen".
Eine Einschränkung müssen wir offenlegen: Für gespeicherte Klickdaten können wir Auskunft und Löschung nicht erfüllen. Wir speichern nichts, womit sich ein einzelner Klick einer Person zuordnen ließe — nach dem täglichen Schlüsselwechsel ist die Zuordnung technisch unmöglich, und zwar auch für uns. Nach Art. 11 Abs. 2 DSGVO sind wir in diesem Fall nicht verpflichtet, allein zur Erfüllung dieser Rechte zusätzliche Daten zu erheben. Genau darauf ist das Verfahren ausgelegt.
Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für uns ist: Bayerisches Landesamt für Datenschutzaufsicht, https://www.lda.bayern.de. Sie können sich auch an die Behörde Ihres Wohnorts wenden.
Wir passen diese Erklärung an, wenn sich der Dienst ändert oder die Rechtslage es erfordert. Es gilt jeweils die hier veröffentlichte Fassung; der Stand ist oben angegeben.