Datenschutz & Datenspeicherung
Stand: 23. September 2026
1. Verantwortlicher
petuja Systems UG (haftungsbeschränkt)St.-Gunther-Weg 6, 94258 Frauenau, Deutschland
Vertreten durch die Gesellschafter Julian Peschl und Robin Peschl
E-Mail: contact@petuja.net
2. Datensparsame Nutzung der Webseite
petuja.link verwendet auf der Startseite Google AdSense, sobald die
AdSense-Konfiguration aktiviert ist. Die Einwilligungsverwaltung erfolgt
über Googles Privacy-&-Messaging-CMP. Die
Anwendung legt außer der ausdrücklich gewählten Theme-Präferenz keine
Einträge in Local Storage, Session Storage oder IndexedDB an und
registriert keinen Service Worker. Für anonyme Formulare setzt sie das
kurzlebige, hostgebundene Cookie
__Host-petuja_link_form mit den Attributen Secure,
HttpOnly und SameSite=Lax. Es enthält eine zufällige Nonce, bindet den
signierten Formularschutz an denselben Browser und wird nicht für
Analyse, Werbung oder Profilbildung verwendet. Die Nonce wird nicht
serverseitig dauerhaft gespeichert; die Cookie-Laufzeit entspricht der
konfigurierten Formulartoken-Gültigkeit. Dynamische Seiten, Vorschauen
und Weiterleitungen werden mit Cache-Control: no-store
ausgeliefert.
Die Darstellung kann in der Navbar zwischen System, Hell und Dunkel umgeschaltet
werden. Bei der ausdrücklichen Auswahl von Hell oder Dunkel speichert der Browser unter
petuja.link.theme ausschließlich den Wert light oder
dark im lokalen Speicher, damit die Darstellung bei späteren Aufrufen erhalten
bleibt. Dieser Wert enthält keine Nutzerkennung, wird nicht an petuja.link übertragen und
dient nicht zu Analyse, Werbung oder Profilbildung. Die Speicherung bleibt bestehen, bis
System ausgewählt oder die Website-Daten im Browser gelöscht werden. Empfänger gibt es
hierfür nicht. Die Speicherung erfolgt ausschließlich zur Bereitstellung der ausdrücklich
gewählten Darstellung nach § 25 Abs. 2 Nr. 2 TDDDG.
Öffentlich verfügbare, unveränderliche Dateien wie Logo, CSS und JavaScript dürfen vom Browser zwischengespeichert werden. Diese Dateien enthalten keine nutzerbezogenen Daten. Das verbessert Ladezeit und Datenverbrauch.
3. Technische Server- und Sicherheitsdaten
Beim Aufruf können Webserver, Hosting- und vorgeschaltete Sicherheitsinfrastruktur technisch notwendige Daten verarbeiten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge, Browserkennung und gegebenenfalls den Referrer. Diese Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse und Missbrauchsabwehr.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Dienstes. Die Anwendung selbst schreibt keine zusätzlichen Zugriffslogs. Protokolle der Hosting- und Sicherheitsinfrastruktur werden gelöscht, sobald sie für Betrieb, Fehleranalyse oder die Bearbeitung eines konkreten Sicherheitsvorfalls nicht mehr erforderlich sind. Die tatsächliche Aufbewahrung ist in der Server- und Cloudflare-Konfiguration möglichst kurz zu halten.
4. Erstellung und Betrieb von Kurzlinks
Bei der Erstellung werden insbesondere gespeichert:
- Shortcode, Ziel-URL, Erstellungs- und Ablaufzeitpunkt
- optional gesetzte Link-Regeln wie Aktivierungszeitpunkt und Aufruflimit
- bei aktiviertem Passwortschutz ausschließlich ein nicht rückrechenbarer Argon2id-Hash; das Passwort im Klartext wird nicht gespeichert und nach der Erstellung nicht angezeigt
- Status und aggregierte Aufrufzahlen
- ein mit einem geheimen Schlüssel erzeugter HMAC der Ersteller-IP; die rohe IP-Adresse wird nicht in der Linktabelle gespeichert
Die Verarbeitung ist für die angeforderte Kurzlink-Funktion sowie zur Missbrauchsbegrenzung erforderlich. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit ein Nutzungsverhältnis besteht, und ergänzend Art. 6 Abs. 1 lit. f DSGVO.
5. Aufrufstatistik und Referrer
Erfolgreiche Weiterleitungen werden pro Link und UTC-Tag gezählt. Vom Referrer wird ausschließlich der normalisierte Hostname gespeichert, nicht die vollständige Ausgangs-URL. Fehlende oder ungültige Referrer werden in einem gemeinsamen Sammelwert zusammengefasst. Die Tagesaggregation wird standardmäßig nach 365 Tagen gelöscht.
6. Speicherfristen
- Rate-Limit-Zustände: höchstens 48 Stunden
- Fehlversuchs-Zustände des Passwortschutzes: höchstens 48 Stunden
- Ziel-URL und Ersteller-HMAC: Anonymisierung 30 Tage nach Ablauf
- Tägliche Aufruf- und Referrer-Aggregate: 365 Tage
- Historische Ultra-Short-Link-Datensätze: 365 Tage nach Freigabe
- Standardcodes bleiben als nicht personenbezogene Tombstones bestehen, damit sie nicht versehentlich erneut vergeben werden
7. Cloudflare Turnstile
Das Erstellungsformular wird gegen automatisierten Missbrauch durch Cloudflare Turnstile geschützt. Turnstile wird beim Aufruf der Startseite automatisch geladen, damit die Sicherheitsprüfung ohne zusätzlichen Arbeitsschritt bereitsteht. Dabei wird eine Verbindung zu Cloudflare aufgebaut.
Nach dem Start können Cloudflare, Inc. und verbundene Unternehmen technische Browser-, Netzwerk- und Prüfdaten verarbeiten. Der Server übermittelt das kurzlebige Turnstile-Token und die anfragende IP-Adresse zur Verifikation. Das Token wird von petuja.link nicht dauerhaft gespeichert. Zweck und berechtigtes Interesse sind die Missbrauchsabwehr und Verfügbarkeit des Dienstes, Art. 6 Abs. 1 lit. f DSGVO.
Informationen zu Verarbeitung, internationalen Datentransfers und Schutzmechanismen: Cloudflare-Datenschutzerklärung und Cloudflare Data Processing Addendum.
8. Google AdSense und Privacy & Messaging
Auf der Startseite wird bei aktivierter Konfiguration der offizielle Google-AdSense-Publisher-Tag geladen. Google stellt dabei die konfigurierte Privacy-&-Messaging-CMP bereit. Sie zeigt in den betroffenen Regionen die Einwilligungsnachricht und übermittelt die Auswahl an Google und die für das Konto ausgewählten Werbetechnologieanbieter.
Je nach Auswahl und aktivierten AdSense-Einstellungen können insbesondere IP-Adresse, Browser- und Gerätedaten, Nutzungs- und Kontextdaten sowie Cookies oder vergleichbare lokale Speichertechnologien verarbeitet werden. Zwecke können die Auslieferung, Messung und Personalisierung von Werbung umfassen. Die konkrete Anbieter-, Zweck- und Speicherdauer-Auswahl wird in der Google-CMP angezeigt und muss mit deren veröffentlichter Konfiguration übereinstimmen.
Weitere Informationen: Google-Datenschutzerklärung und Hinweise zum Widerruf der Einwilligung. Die Einwilligung kann über die von Google bereitgestellte Funktion für Datenschutz- und Cookie-Einstellungen widerrufen werden.
9. petuja.link Browser-Erweiterung
Die offizielle petuja.link Browser-Erweiterung für Firefox und Chromium-basierte Browser dient ausschließlich dazu, auf ausdrückliche Nutzeraktion Kurzlinks über die petuja.link API zu erstellen. Das Öffnen des Popups allein liest die Zwischenablage nicht aus und löst keine Kurzlink-Anfrage aus.
-
Erst nach dem ausdrücklichen Start einer Kürzungsaktion liest die
Erweiterung den Inhalt der Zwischenablage, prüft ihn lokal als
Webadresse und übermittelt die gewählte Ziel-URL an
https://petuja.link/api/v1/links. - Im kostenlosen Modus wird kein Konto und kein API-Credential benötigt. Die Anfrage enthält lediglich die für diesen öffentlichen Client vorgesehene Client-Kennung; sie ist kein Secret und authentifiziert keine Person.
- Im persönlichen Modus kann der Nutzer ein petuja.link API-Credential lokal im Erweiterungsspeicher hinterlegen. Das Speichern allein übermittelt das Credential nicht an petuja.link. Erst bei einer ausdrücklich gestarteten persönlichen Standard- oder Ultra-Kürzung wird es zur Authentifizierung der konkreten API-Anfrage übertragen.
- Sprache, Modus und Laufzeitvorgaben werden ausschließlich lokal im Erweiterungsspeicher gespeichert. Die Erweiterung synchronisiert diese Daten nicht selbst. Ein gespeichertes API-Credential bleibt dort, bis es ersetzt oder entfernt, die Erweiterung deinstalliert oder die Erweiterungsdaten im Browser gelöscht werden.
- QR-Codes werden vollständig lokal in der Erweiterung erzeugt. Die Erweiterung enthält keine Analyse, Telemetrie oder Werbung.
Die Erweiterung liest weder Browserverlauf noch Inhalte aktiver Tabs oder Webseiten und überwacht die Zwischenablage nicht im Hintergrund. Beim API-Aufruf fallen die in Abschnitt 3 beschriebenen technisch notwendigen Server- und Sicherheitsdaten an. Für die erstellten Kurzlinks gelten die Angaben in Abschnitt 4 und die dort beschriebenen Speicherfristen.
Die Verarbeitung der Ziel-URL und eines gegebenenfalls verwendeten API-Credentials ist erforderlich, um die ausdrücklich angeforderte Kurzlink-Funktion bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit ein Nutzungsverhältnis besteht, sowie ergänzend Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsabwehr. Soweit für die lokale Speicherung in der Browser-Erweiterung § 25 TDDDG anwendbar ist, erfolgt sie zur Bereitstellung der vom Nutzer ausdrücklich gewünschten Funktion nach § 25 Abs. 2 Nr. 2 TDDDG.
10. Empfänger und Übermittlungen
Daten können im erforderlichen Umfang durch Hosting-, Infrastruktur- und Sicherheitsdienstleister verarbeitet werden. Bei Cloudflare kann eine Verarbeitung außerhalb der EU beziehungsweise des EWR stattfinden. Cloudflare beschreibt hierfür insbesondere das EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln als Schutzmechanismen.
11. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Anfragen können an contact@petuja.net gerichtet werden.
12. Keine automatisierte Entscheidung
Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO und kein nutzerbezogenes Profiling statt. Automatische Sicherheitsentscheidungen können lediglich einzelne missbräuchliche Erstellungsversuche ablehnen.