Datenschutzerklärung
Stand: 10. August 2026 (v1.9) · gilt für pdftoolkit.ch und die zugehörige Web-App
Das Wichtigste vorab: Es gibt kein Tracking, keine Werbung und keine Analyse-Werkzeuge von Fremdanbietern. Deine Dokumente werden nicht an Dritte weitergegeben, nicht ausgewertet und nicht zum Training von Software verwendet. Es werden keine Zugriffsprotokolle mit Besucher-IP-Adressen geführt. E-Mails kommen nur, wenn du sie auslöst — zur Bestätigung deiner Adresse oder zum Zurücksetzen des Passworts, nie als Werbung.
1 · Verantwortliche Person
Für die Bearbeitung von Personendaten auf pdftoolkit.ch ist die oben genannte Person verantwortlich. Es gilt das Schweizer Datenschutzgesetz (DSG).
2 · Welche Daten bearbeitet werden
Konto
Bei der Registrierung werden erhoben:
- E-Mail-Adresse — dient als Benutzername für die Anmeldung.
- Anzeigename — optional, nur zur Begrüssung in der Oberfläche.
- Passwort — wird nie im Klartext gespeichert, sondern ausschliesslich als bcrypt-Hash (Kostenfaktor 12).
- Zeitpunkt der Kontoerstellung und das zugeteilte Speicherkontingent.
- Gewählte Sprache der Oberfläche — damit E-Mails in derselben Sprache ankommen.
- Ob die E-Mail-Adresse bestätigt wurde — nur als Ja/Nein-Wert; bestätigt wird freiwillig, gesperrt wird nichts (Abschnitt 8).
Zwei-Faktor-Authentifizierung (freiwillig)
Wenn du die Zwei-Faktor-Authentifizierung einschaltest, kommen zwei weitere Angaben dazu:
- Ein TOTP-Schlüssel, aus dem deine Authenticator-App die Sechsstelligen-Codes berechnet. Er wird verschlüsselt gespeichert (Fernet, Schlüssel aus dem Server-Geheimnis abgeleitet) — nicht im Klartext.
- Zehn Wiederherstellungscodes, gespeichert als Hashwerte. Aus der Datenbank lassen sie sich nicht zurückrechnen; angezeigt werden sie genau einmal bei der Einrichtung.
Zweck ist ausschliesslich die Absicherung deiner Anmeldung. Beim Abschalten der Funktion werden Schlüssel und Codes sofort gelöscht, ebenso beim Löschen des Kontos. Geht dein Zweitgerät samt Codes verloren, kann die Betreiberin die Funktion für dein Konto zurücksetzen — danach genügt wieder das Passwort.
Zum Schutz vor dem Durchprobieren von Passwörtern werden fehlgeschlagene Anmeldeversuche vorübergehend im Arbeitsspeicher mitgezählt (E-Mail-Adresse und IP-Adresse, 15 Minuten). Diese Zähler landen nicht in der Datenbank und verschwinden mit jedem Neustart.
Anmeldung (Sitzung)
Nach der Anmeldung wird ein Cookie mit dem Namen pdftk_session gesetzt.
Es ist httpOnly (für JavaScript unlesbar), Secure (nur
über HTTPS) und SameSite=Lax. Die Gültigkeit beträgt 30 Tage. In der
Datenbank wird nicht das Token selbst gespeichert, sondern nur dessen Hashwert.
Dieses Cookie ist technisch notwendig, damit die Anmeldung bestehen bleibt. Es werden keine weiteren Cookies gesetzt — insbesondere keine für Statistik, Wiedererkennung oder Werbung. Deshalb gibt es auch kein Cookie-Banner.
Dokumente und Dateien
- Die PDF-Dateien, die du hochlädst, sowie die daraus erzeugten Ergebnisdateien (verbunden, aufgeteilt, komprimiert, mit OCR versehen, signiert).
- Metadaten dazu: Dateiname, Grösse, Seitenzahl, Herkunft der Datei und Zeitpunkt der Erstellung.
Die Dateien liegen in einer Ablage, die deinem Konto zugeordnet ist, und werden ausschliesslich für den Arbeitsschritt verarbeitet, den du selbst auslöst. Es findet keine inhaltliche Auswertung statt. Eine Ausnahme im technischen Sinn ist die Funktion Intelligent umbenennen: Sie liest den Text der ersten Seite aus, um Namensvorschläge zu bilden. Das geschieht auf demselben Server, das Ergebnis wird nicht gespeichert und verlässt die Anwendung nicht.
Signaturzertifikate
Für die digitale Signatur kannst du ein eigenes Zertifikat erstellen. Der private Schlüssel wird in deiner Ablage abgelegt und kann von dir mit einem Passwort geschützt werden. Dieses Zertifikatspasswort wird nirgends gespeichert — geht es verloren, lässt sich das Zertifikat nicht mehr verwenden.
Protokolldaten
Der vorgeschaltete Webserver (Caddy) ist ohne Zugriffsprotokollierung konfiguriert. Die Anwendung protokolliert Anfragen nur mit der internen Adresse des Reverse-Proxys, nicht mit der IP-Adresse der Besucherinnen und Besucher. Bei technischen Störungen können Fehlermeldungen im Serverprotokoll erscheinen; diese dienen ausschliesslich der Fehlersuche.
3 · Zweck und Rechtsgrundlage
Die Daten werden verarbeitet, um den Dienst bereitzustellen: Konto führen, Anmeldung ermöglichen, Dateien speichern und die von dir gewählten PDF-Bearbeitungen ausführen. Grundlage ist die Erfüllung dieses Nutzungsverhältnisses, das du mit der Registrierung eingehst. Eine Bearbeitung zu Werbe-, Profilbildungs- oder Verkaufszwecken findet nicht statt.
4 · Wo die Daten liegen
Der Dienst läuft auf einem gemieteten Server bei der Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Deutschland. Das genutzte Rechenzentrum steht in Nürnberg, Deutschland. Hetzner stellt die Infrastruktur bereit und handelt als Auftragsbearbeiter; ein Zugriff auf Inhalte findet im Normalbetrieb nicht statt.
Deine Daten werden damit in Deutschland und nicht in der Schweiz gespeichert. Deutschland steht auf der Länderliste des Bundesrates mit einem angemessenen Datenschutzniveau (Anhang 1 der Datenschutzverordnung).
Für den Versand von Bestätigungs- und Passwort-E-Mails wird zusätzlich der Mailserver der united-domains AG in Deutschland eingesetzt (Einzelheiten in Abschnitt 8).
Über den Betrieb hinaus werden keine Daten an weitere Dritte übermittelt. Es sind keine externen Dienste eingebunden — keine Schriftarten, Skripte, Karten oder Videoeinbettungen von fremden Servern. Beim Aufruf dieser Website werden ausschliesslich Ressourcen von pdftoolkit.ch geladen.
5 · Sicherheit
- Die Übertragung erfolgt ausschliesslich verschlüsselt über HTTPS (TLS), mit automatischer Weiterleitung von unverschlüsselten Aufrufen und aktivem HSTS.
- Passwörter werden als bcrypt-Hash gespeichert und sind nicht rückrechenbar.
- Der Zugriff auf Dateien ist an das jeweilige Konto gebunden.
Eine absolute Sicherheit kann bei der Übertragung im Internet niemand garantieren. Für besonders schützenswerte Dokumente gilt: Prüfe selbst, ob die Ablage in einem Online-Dienst dafür angemessen ist.
6 · Aufbewahrung und Löschung
- Dateien kannst du jederzeit selbst in der App löschen. Sie werden dabei aus der Ablage entfernt.
- Sitzungen laufen nach 30 Tagen ab; beim Abmelden wird die Sitzung sofort ungültig.
- Das Konto kannst du in der App selbst endgültig entfernen, unter Konto → Konto löschen. Dabei werden das Konto, alle Dateien, die Signaturzertifikate, offene Aufträge und sämtliche Sitzungen gelöscht — sowohl in der Datenbank als auch auf der Festplatte. Der Vorgang erfordert dein Passwort und die Eingabe deiner E-Mail-Adresse zur Bestätigung und lässt sich nicht rückgängig machen.
- Falls du dabei nicht weiterkommst, genügt eine Nachricht an thomas@conduxa.ch.
Inaktive Konten
Solange ein Konto genutzt wird, bleiben die zugehörigen Daten gespeichert. Wird ein Konto zwölf Monate lang nicht mehr benutzt (keine Anmeldung), wird es nach zwei Vorwarnungen gelöscht:
- Nach 12 Monaten ohne Anmeldung: erste Warnung per E-Mail mit dem Hinweis, dass das Konto in 44 Tagen gelöscht wird.
- 30 Tage später: zweite und letzte Warnung.
- Weitere 14 Tage später: Löschung des Kontos mit allen Dateien, Zertifikaten und Freigaben.
Eine einzige Anmeldung genügt, um das Konto zu behalten — die Frist beginnt dann von vorn, und eine bereits ausgesprochene Warnung verfällt. Konten, die nie bestätigt wurden und keine Dateien enthalten, werden nach 90 Tagen ohne Anmeldung stillschweigend entfernt; eine Warnmail an eine nie bestätigte Adresse wäre sinnlos.
Zweck ist die Datensparsamkeit: Was niemand mehr braucht, soll nicht dauerhaft gespeichert bleiben. Für die Regel werden lediglich der Zeitpunkt der letzten Anmeldung und die erreichte Warnstufe gespeichert.
Sicherungskopien (Backups)
Für den Fall eines Server- oder Festplattendefekts ist eine verschlüsselte tägliche Sicherung auf eine Hetzner Storage Box in Deutschland vorgesehen. Auftragsverarbeiter wäre die Hetzner Online GmbH; die Sicherung ist bereits vor der Übertragung verschlüsselt, Hetzner kann den Inhalt nicht lesen. Aufbewahrt würden 7 tägliche und 4 wöchentliche Stände.
Das bedeutet: Gelöschte Dateien und Konten können in Sicherungskopien bis zu 35 Tage nachwirken und sind erst danach endgültig verschwunden. Aus dem laufenden Betrieb sind sie sofort entfernt.
Stand heute ist diese Sicherung noch nicht aktiv. Sobald sie läuft, wird dieser Absatz entsprechend angepasst. Bitte behalte unabhängig davon eigene Kopien deiner Dateien — die Ablage ist ein Arbeitsplatz, kein Archiv.
7 · Deine Rechte
Nach Schweizer Datenschutzrecht hast du insbesondere das Recht,
- Auskunft darüber zu verlangen, welche Daten zu dir bearbeitet werden,
- unrichtige Daten berichtigen zu lassen,
- die Löschung deiner Daten zu verlangen,
- deine Daten in einem gängigen Format herausverlangen zu lassen,
- der Bearbeitung zu widersprechen.
Wende dich dafür an thomas@conduxa.ch. Damit keine Daten an Unbefugte gelangen, kann in Zweifelsfällen ein Identitätsnachweis nötig sein.
Du hast zudem das Recht, dich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu beschweren.
8 · E-Mail-Versand
Der Dienst versendet E-Mails ausschliesslich für zwei Zwecke:
- Bestätigung der E-Mail-Adresse nach der Registrierung. Der Link ist 48 Stunden gültig. Die Bestätigung ist freiwillig — ohne sie bleibt der Dienst uneingeschränkt nutzbar.
- Zurücksetzen des Passworts, wenn du das selbst anforderst. Der Link ist 60 Minuten gültig und nur einmal verwendbar; danach werden alle angemeldeten Geräte abgemeldet.
Es gibt keine Newsletter, keine Werbung und keine Produktankündigungen — es werden keine Mails verschickt, die du nicht durch eine eigene Handlung ausgelöst hast. Eine Abmeldung ist deshalb nicht nötig; die E-Mail-Adresse dient im Übrigen als Anmeldename.
Für den Versand wird der Mailserver der united-domains AG (Gautinger Strasse 10, 82319 Starnberg, Deutschland) genutzt. Sie handelt dabei als Auftragsbearbeiterin; übermittelt werden deine E-Mail-Adresse, dein Anzeigename und der Inhalt der jeweiligen Nachricht. Zum Versand werden keine weiteren Daten weitergegeben — insbesondere keine Dokumente.
Von den Links wird nur ein Hashwert gespeichert, nicht der Link selbst. Aus der Datenbank lässt sich also kein gültiger Link rekonstruieren. Abgelaufene und benutzte Einträge werden entwertet.
Darüber hinaus entsteht Kontakt nur, wenn du selbst schreibst.
9 · Freigabe-Links
Du kannst zu einer Datei einen Freigabe-Link erstellen. Wer diesen Link kennt, kann die Datei ohne Konto herunterladen — das ist der Zweck der Funktion, aber es heisst auch: Der Link ist das Geheimnis. Gib ihn nur weiter, wem du die Datei anvertrauen würdest.
- Du bestimmst die Gültigkeitsdauer (1, 7 oder 30 Tage); danach läuft der Link automatisch ab.
- Optional lässt sich ein Passwort setzen und die Zahl der Downloads begrenzen.
- Links sind jederzeit widerrufbar und wirken sofort. Wandert die Datei in den Papierkorb, sind alle zugehörigen Links ebenfalls sofort ungültig.
- Gespeichert wird nur ein Hashwert des Links, nicht der Link selbst.
- Freigabeseiten sind mit
noindexgekennzeichnet und werden von Suchmaschinen nicht indexiert. - Ist ein Link abgelaufen, widerrufen oder hat es ihn nie gegeben, erscheint immer dieselbe neutrale Seite — daraus lässt sich nicht ableiten, ob eine Datei existiert.
Beim Abruf einer Freigabeseite werden keine Besucherprofile angelegt; gezählt wird lediglich die Zahl der Downloads pro Link, damit ein gesetztes Limit greifen kann.
10 · Papierkorb
Gelöschte Dateien wandern zunächst in einen Papierkorb und werden dort nach 30 Tagen automatisch endgültig gelöscht. Bis dahin lassen sie sich wiederherstellen — und sie zählen weiterhin zu deinem Speicherkontingent, weil sie tatsächlich noch auf dem Server liegen. Du kannst sie jederzeit von Hand endgültig entfernen. Löschst du dein Konto, wird auch der Papierkorb rückstandslos mitgelöscht.
11 · Änderungen
Diese Erklärung wird angepasst, wenn sich der Dienst ändert. Massgebend ist die jeweils hier veröffentlichte Fassung mit dem oben genannten Stand.