← Zurück
Rechtliches
Datenschutzerklärung
Stand: April 2026  ·  Gültig für secret.kuljkin.de
1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Betrieb dieses Dienstes ist:

Philipp Kuljkin
Website: kuljkin.de
Impressum: kuljkin.de/impressum

2. Was ist secret.kuljkin.de?

secret.kuljkin.de ist ein Dienst zur Erstellung selbstzerstörender, im Browser verschlüsselter (clientseitige Verschlüsselung) Einmal-Links. Nachrichten und Dateianhänge werden ausschließlich im Browser des Absenders mit AES-256-GCM verschlüsselt; der Entschlüsselungsschlüssel verlässt den Browser nie und wird zu keinem Zeitpunkt an den Server übertragen. Eine Einordnung gegenüber „echten" Ende-zu-Ende-Verfahren (z. B. Signal, PGP) findet sich in Ziffer 14.

Der Dienst ist kostenlos, ohne Registrierung nutzbar und richtet sich an Privatpersonen sowie Unternehmen, die vertrauliche Informationen sicher und einmalig übermitteln möchten.

3. Welche Daten werden verarbeitet?

Beim Erstellen eines Links (Datenbank-Tabelle secret_notizen):

Beim Abrufen eines Links:

Zur Missbrauchsabwehr (Rate-Limit, Datenbank-Tabelle secret_rate_limits):

Sessions / Administrator-Login:

Was wird ausdrücklich nicht gespeichert:

4. Rechtsgrundlage der Verarbeitung

Die Verarbeitung der unter Ziffer 3 genannten Daten erfolgt:

5. Speicherdauer

Alle Datensätze werden spätestens nach der gewählten Ablaufzeit automatisch gelöscht. Die maximale Speicherdauer beträgt 7 Tage. Nach dem Erreichen der maximalen Ansichtsanzahl oder nach Ablauf des Gültigkeitszeitraums werden sämtliche gespeicherten Daten (Ciphertext, Token, Hash) unwiderruflich aus der Datenbank entfernt.

Eine Wiederherstellung gelöschter Nachrichten ist technisch nicht möglich.

6. Datenweitergabe an Dritte

Es erfolgt keine Weitergabe von Nutzerdaten an Dritte zu Werbe-, Analyse- oder sonstigen Zwecken. Der Dienst verwendet keine externen Analytics-Dienste, keine Werbenetzwerke und keine Social-Media-Plugins, die Daten erheben.

Die technische Infrastruktur (Webhosting, Datenbankserver) wird von IONOS SE (Elgendorfer Str. 57, 56410 Montabaur) bereitgestellt. IONOS verarbeitet Infrastrukturdaten (z. B. Serverprotokolle) im Rahmen des Hosting-Vertrages. Weitere Informationen findest du in der Datenschutzerklärung von IONOS.

7. Serverprotokolle des Hosters

Der Hostingbetreiber IONOS kann technische Zugriffsprotokolle (Access Logs) erstellen, die u. a. IP-Adressen, Zeitstempel und aufgerufene URLs enthalten. Diese Protokolle werden vom Hoster ausschließlich zur Fehlerdiagnose und Sicherheitsüberwachung genutzt und nicht an den Betreiber dieses Dienstes weitergegeben. Die Speicherdauer richtet sich nach den Vorgaben von IONOS (in der Regel 7 Tage).

Um die maximale Transportsicherheit zu gewährleisten, erzwingt der Server HSTS (HTTP Strict Transport Security) für alle Verbindungen. Da der Entschlüsselungsschlüssel im URL-Fragment (#…) übertragen wird und Browser diesen nicht in HTTP-Anfragen senden, taucht der Schlüssel in keinem Serverprotokoll auf.

8. Deine Rechte (DSGVO)

Als betroffene Person hast du folgende Rechte:

Da die gespeicherten Nachrichten für den Betreiber technisch nicht lesbar sind und kein Personenbezug hergestellt werden kann, ist eine Auskunft über konkrete Nachrichteninhalte faktisch nicht möglich. Nach Ablauf oder Selbstzerstörung eines Links sind alle Daten vollständig gelöscht – eine nachträgliche Identifikation ist ausgeschlossen.

9. Cookies & lokale Speicherung

Beim Aufruf der API wird ein technisch erforderlicher Session-Cookie (PHPSESSID) gesetzt. Er ist für die optionale Administrator-Funktion notwendig und mit den Attributen HttpOnly, Secure und SameSite=Strict versehen, sodass er nicht per JavaScript ausgelesen werden kann und nicht in seitenübergreifenden Anfragen mitgeschickt wird (CSRF-Schutz). Bei anonymer Nutzung enthält die zugehörige Server-Session keine personenbezogenen Daten und läuft mit dem Schließen des Browsers ab.

Im Browser wird darüber hinaus ausschließlich der Eintrag theme im localStorage abgelegt, um die gewählte Hell-/Dunkel-Darstellung über Seitenaufrufe hinweg zu merken. Es werden keine dauerhaften Tracking-Cookies, keine Drittanbieter-Cookies und keine seitenübergreifenden Identifikatoren gesetzt.

10. Externe Links

Diese Website enthält Links zu externen Seiten (z. B. kuljkin.de, IONOS). Für die Datenschutzpraktiken dieser externen Anbieter übernehmen wir keine Verantwortung. Bitte lies die jeweiligen Datenschutzerklärungen der verlinkten Seiten.

11. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung kann bei Bedarf aktualisiert werden, z. B. bei technischen Änderungen am Dienst oder bei Änderungen der gesetzlichen Anforderungen. Die aktuelle Version ist stets unter secret.kuljkin.de/datenschutz.html abrufbar. Das Datum oben auf dieser Seite gibt die letzte Aktualisierung an.

12. Kontakt & Datenschutzanfragen

Für Fragen zum Datenschutz oder zur Ausübung deiner Rechte wende dich bitte über das Impressum auf kuljkin.de/impressum an den Betreiber.

13. Eignung des Dienstes / Keine Auftragsverarbeitung

secret.kuljkin.de ist als technisches Hilfswerkzeug zum gelegentlichen, sicheren Übertragen einzelner Inhalte konzipiert. Der Dienst ist nicht zur systematischen Verarbeitung personenbezogener Daten Dritter im Auftrag eines Verantwortlichen im Sinne von Art. 28 DSGVO bestimmt. Es wird kein Auftragsverarbeitungsvertrag (AVV) angeboten.

Wer den Dienst zur Übermittlung personenbezogener Daten Dritter einsetzt, bleibt allein für die datenschutzrechtliche Zulässigkeit dieser Übermittlung verantwortlich. Für derartige Anwendungsfälle empfehlen sich speziell vertraglich abgesicherte Lösungen mit dem jeweiligen Dienstleister.

14. Hinweis zur Browser-Verschlüsselung

Die Verschlüsselung Ihrer Inhalte erfolgt clientseitig im Browser über die Web Crypto API. Voraussetzung dafür ist, dass das vom Server ausgelieferte JavaScript zum Zeitpunkt der Verschlüsselung unverändert ausgeführt wird. Im Unterschied zu nativen Ende-zu-Ende-Lösungen (z. B. Signal, PGP) wird der Code bei jedem Aufruf erneut vom Server geladen; eine Manipulation auf dem Server oder auf dem Übertragungsweg könnte daher theoretisch zur Kompromittierung des Schlüssels führen. Mitigation: strikte HTTPS-/HSTS-Konfiguration, restriktive Content-Security-Policy, keine externen Skripte oder CDNs. Für besonders schutzbedürftige Inhalte empfehlen wir zusätzlich den Versand des Entschlüsselungs-Passworts über einen separaten Kanal (z. B. Signal oder telefonisch).