Rechtliches · Datenschutz
Datenschutzerklärung
Diese Übersetzung dient der Verständlichkeit. Soweit gesetzlich zulässig, ist die englische Fassung maßgeblich; zwingende Rechte nach Ihrem lokalen Recht bleiben bestehen.
Kurz erklärt
4ul.ink verarbeitet die Informationen, die für Konten, Links, Sicherheit und datensparsame Analysen erforderlich sind. Die Anwendungsanalyse nutzt rotierende pseudonyme Besucher-Hashes und speichert nicht die ursprüngliche IP. Rohe IP-Adressen können dennoch etwa 14 Tage in geschützten technischen Serverprotokollen stehen. Wir verkaufen keine personenbezogenen Daten und nutzen sie nicht für eigene kontextübergreifende verhaltensbezogene Werbung.
- Notwendige Sitzungs-, Sprach- und Theme-Speicherung hält den Dienst funktionsfähig; Drittanbieter-Tracking ist optional.
- Ein Meta-Ereignis wird nur geladen, wenn der Besucher es für diesen Aufruf erlaubt.
- Auskunft, Berichtigung, Löschung oder Übertragbarkeit können Sie unter info@4ul.ink anfordern.
- Zielseiten und vom Kontoinhaber gewählte Integrationen haben eigene Datenschutzregeln.
Angaben zum Verantwortlichen
Wer für diese Erklärung verantwortlich ist
- Verantwortlicher / Betreiber
- 4ul.ink
- Datenschutzkontakt
- info@4ul.ink
1. Geltungsbereich, Rollen und Verantwortung
Diese Erklärung gilt für die Website 4ul.ink, Konten, Kurzlink-Weiterleitungen, QR-Codes, Bio-Seiten, Kampagnen, eigene Domains, APIs, Support und Sicherheitsverfahren. Sie erläutert Datenarten, Zwecke, Speicherdauer und Wahlmöglichkeiten.
Für Konto- und Plattformverwaltung ist der oben genannte Betreiber Verantwortlicher. Erhebt ein Kontoinhaber Besucherdaten über Link, Conversion, Pixel oder Webhook, kann er eigener Verantwortlicher sein und 4ul.ink begrenzte Daten in seinem Auftrag verarbeiten. Der Kontoinhaber muss zusätzliche Hinweise geben und nötige Einwilligungen einholen.
Für Zielwebsites, Zahlungsseiten und unabhängige Integrationen gelten deren eigene Erklärungen.
2. Verarbeitete Informationen
Die Kategorien hängen davon ab, ob Sie Kontoinhaber, Linkbesucher, meldende Person oder Kommunikationspartner sind.
- Konto und Identität: Name, E-Mail, Rolle, Status, Verifizierung, Passwort-Hash, Authentifizierungsversion und Zeitangaben.
- Sicherheit: verschlüsselte TOTP-Geheimnisse, gehashte Wiederherstellungs-, Prüf- und Reset-Tokens, API-Hash/Präfix, Anmeldeereignisse, pseudonyme IP-Hashes und User-Agent.
- Inhalte und Einstellungen: Ziele, Aliase, Titel, Ordner, Tags, Kampagnen, Bio-Inhalte, Avatar-URLs, Domains, Regeln, Varianten, Parameter, Ablauf, Klicklimits und Passwort-Hashes.
- Link- und Conversion-Analyse: Klickzeit, täglich rotierender Besucher-Hash, Geräteklasse, Land bei vertrauenswürdigem Signal, Referrer-Host, User-Agent, Regel/Variante, Klicktoken-Hash, Ereignisart, externe ID, Betrag und Währung.
- Kommunikation und Sicherheit: Support, Meldegrund und Details, Melder-Hash, Moderationsstatus, Sperrlisten und begrenzte Audit-Metadaten.
- Integrationen und Abrechnung: Webhook-URLs, verschlüsselte Signaturgeheimnisse, Zustellungen; Kunden-, Abo-, Transaktions- und Ereignis-IDs sowie Überweisungsangaben, falls aktiviert.
3. Quellen der Informationen
- Von Ihnen bei Registrierung, Konfiguration, Kontakt, Meldung oder Zahlungsprüfung.
- Automatisch vom Browser oder Gerät bei Nutzung oder Aufruf eines Kurzlinks.
- Vom Kontoinhaber, der einen Link, eine Conversion, Domain, ein Pixel oder einen Webhook einrichtet.
- Von Sicherheits-, DNS-, Zertifikats-, E-Mail- und Zahlungsdiensten als Prüf-, Zustell- oder Transaktionsstatus.
- Aus öffentlichen DNS- und Netzdaten zur Erkennung von Phishing, Malware, Privatnetzen und unsicheren Weiterleitungen.
4. Zwecke und Rechtsgrundlagen
Soweit DSGVO oder vergleichbares Recht gilt, hängt die Grundlage von Funktion und Beziehung ab.
- Vertrag und vorvertragliche Maßnahmen: Konto sichern und Links, QR, Seiten, Analysen, API, Support, Tarife und angeforderte Abrechnung bereitstellen.
- Berechtigte Interessen: Zuverlässigkeit, Schutz vor Betrug, Phishing, Malware und Missbrauch, Durchsetzung von Grenzen, Fehlerdiagnose, aggregierte Nutzung, Schutz und Rechtsverteidigung nach Interessenabwägung.
- Einwilligung: optionales Meta-Ereignis, nicht notwendige Technik oder Marketing, soweit erforderlich. Ablehnung oder Widerruf beeinträchtigt keine wesentliche Funktion.
- Rechtspflicht: vorgeschriebene Unterlagen, gültige Behördenanfragen sowie Steuer-, Buchhaltungs-, Datenschutz- und Sicherheitsvorgaben.
- Lebenswichtige oder öffentliche Interessen nur ausnahmsweise bei einer ernsten Gefahr.
5. Cookies und Browserspeicher
4ul.ink begrenzt Browserspeicherung bewusst. Das Blockieren notwendiger Speicherung kann Anmeldung oder Schutz verhindern.
- novalink_session ist ein Secure-, HttpOnly-, SameSite=Lax-Cookie für Anmeldung, CSRF-Schutz und Statusmeldungen. Es endet normalerweise mit der Browsersitzung; zusätzlich gelten Inaktivitäts- und Gesamtlaufzeiten.
- novalink_locale speichert die Sprache bis zu einem Jahr und dient nicht Werbung.
- 4ulink-theme speichert lokal nur hell, dunkel oder System.
- Turnstile verarbeitet Browser- und Verbindungssignale nur bei Aktivierung; Meta lädt nie vor der ausdrücklichen Auswahl.
6. Linkanalyse und Umgang mit IP-Adressen
Zum Zählen ohne dauerhafte Kennung verbindet die Anwendung IP, UTC-Datum und einen geheimen Schlüssel und bildet sofort einen SHA-256-Einweg-Hash. Die rohe IP gelangt nicht in die Klicktabelle. Der täglich wechselnde Hash ist pseudonym, nicht garantiert anonym, und dient aggregierter Statistik und Missbrauchsschutz.
Zusätzlich können Gerät, Land aus einem vertrauenswürdigen Signal, Referrer-Host und User-Agent erfasst werden; nicht absichtlich der vollständige Referrer-Pfad. Für Conversions kann ein zufälliges First-Party-Klicktoken an das Ziel angehängt werden; 4ul.ink speichert nur dessen Schlüssel-Hash.
Getrennt davon protokolliert der Webserver rohe IP, Zeit, Pfad, Status und User-Agent für Auslieferung, Vorfälle und Angriffe. Diese geschützten Logs rotieren normalerweise nach etwa 14 Tagen und sind keine Produktanalyse.
7. Pixel, Webhooks und Zielseiten
Ein Kontoinhaber kann ein validiertes Meta-Bildereignis hinzufügen. Vor dem Laden entscheidet der Besucher zwischen Fortfahren ohne Tracking und Erlaubnis für diesen Aufruf. Bei Erlaubnis kontaktiert der Browser Meta direkt; Ablehnung blockiert das Ziel nicht.
Ein HTTPS-Webhook kann signierte Daten mit Link-/Klick-ID, Alias, Variante, Gerät, Land und Conversion erhalten. Der Kontoinhaber wählt den Empfänger und verantwortet Rechtsgrundlage, Sicherheit und Aufbewahrung.
Das gewählte Ziel sieht üblicherweise IP und Browserdaten und kann UTM-, eigene oder Conversion-Parameter in der URL erhalten. Prüfen Sie dessen Erklärung, bevor Sie Daten angeben.
8. Dienstleister und andere Empfänger
Wir geben nur die für die jeweilige Funktion vernünftigerweise nötigen Informationen weiter. Anbieter handeln nach ihren Bedingungen und anwendbaren Datenschutzpflichten. Die aktive Liste passt sich dieser Installation an.
IONOS
Hosting-/Infrastruktur-AuftragsverarbeiterZweck: Server, Datenbank, Speicher, Netz, Backups und Vorfälle betreiben.
Betroffene Daten: Konto-/Linkinhalte, Datenbankdaten, verschlüsselte Geheimnisse, Logs und Netzdaten.
Wann zutreffend: Für das Hosting stets erforderlich.
Resend
E-Mail-DienstleisterZweck: Verifizierung, Passwort-Reset, Sicherheits- und Transaktionsmails senden.
Betroffene Daten: Empfänger, Absender, Betreff, Inhalt und Zustelldaten.
Wann zutreffend: Beim Versand über Resend.
jsDelivr
Content Delivery NetworkZweck: QR-Bibliothek an den Browser liefern.
Betroffene Daten: IP, Header und für das CDN sichtbare Netzwerkdaten.
Wann zutreffend: Beim Laden einer QR-Seite.
Meta
Optionale Drittanbieter-MessungZweck: PageView, ViewContent oder Lead des Kontoinhabers senden.
Betroffene Daten: Für Meta sichtbare IP, User-Agent, Zeit, Ereignis und Kontext.
Wann zutreffend: Nach Erlaubnis für diesen Aufruf.
Vom Nutzer gewählte Webhook-Empfänger
Vom Kontoinhaber gewählter EmpfängerZweck: Signierte Klick-/Conversion-Ereignisse zustellen.
Betroffene Daten: Link-/Klick-ID, Alias, Variante, Gerät, Land, Conversion und Wert.
Wann zutreffend: Bei aktiviertem HTTPS-Webhook.
Domain-, DNS- und Zertifikatsdienste
Infrastruktur- und unabhängige DiensteZweck: Domains/DNS prüfen und HTTPS ausstellen.
Betroffene Daten: Host, DNS, Prüftoken, IP und Zertifikatsmetadaten.
Wann zutreffend: Bei eigener Domain.
Zielwebsites
Vom Linkinhaber gewählter unabhängiger EmpfängerZweck: Die angeforderte Ressource öffnen.
Betroffene Daten: Für das Ziel sichtbare IP/Browserdaten und konfigurierte URL-Parameter.
Wann zutreffend: Beim Aufruf eines externen Ziels.
9. Zahlungen und Abonnements
Abrechnung ist optional. Bei Stripe Checkout werden Kartendaten direkt auf Stripes gehosteter Seite eingegeben und durchlaufen 4ul.ink nicht. Wir speichern nötige IDs, Betrag, Währung und Status für Berechtigungen, Abstimmung und Support.
Bei Überweisung verarbeiten wir Zahlername, Referenz, Notiz, Tarif, Betrag und Prüfergebnis. Finanzdaten können wegen Steuer-, Buchhaltungs-, Betrugs- oder Streitregeln länger verbleiben.
10. Offenlegung für Sicherheit, Recht oder Unternehmensänderung
Wir können Informationen aufbewahren oder offenlegen, soweit dies vernünftigerweise nötig ist, um Recht oder gültige Verfahren zu erfüllen, Betrug, Phishing, Malware oder Schäden abzuwehren, Verstöße zu untersuchen, Ansprüche geltend zu machen oder abzuwehren oder eine Unternehmenstransaktion mit Vertraulichkeitsschutz abzuschließen. Anfragen werden geprüft und Offenlegungen begrenzt.
11. Internationale Übermittlungen
Anbieter und Besucher können in anderen Ländern sein. Soweit erforderlich, nutzen wir Angemessenheitsbeschlüsse, vertragliche Garantien oder andere anerkannte Mechanismen. Das Recht im Empfängerland kann abweichen. Informationen zu einschlägigen Garantien können angefordert werden.
12. Speicherdauer
Wir speichern nur für die beschriebenen Zwecke. Der Betreiber kann Standardwerte kürzen; Recht, Streit oder Untersuchung können eine Löschung verzögern.
- Klickanalyse: normalerweise bis zu 180 Tage.
- Sicherheitsaudit: normalerweise bis zu 180 Tage.
- Rohe Webserver-Logs: ungefähr 14 Tage.
- Abgeschlossene Meldungen: normalerweise 365 Tage; offene solange erforderlich.
- Abgeschlossene Webhook-Zustellungen und widerrufene API-Tokens: normalerweise 90 Tage.
- Genutzte Konto-Tokens bis zu 30 Tage; abgelaufene werden regelmäßig bereinigt.
- Konto und Inhalte während der Aktivität; danach Löschung oder De-Identifizierung nach verifiziertem Antrag, vorbehaltlich Sicherheit, Backup und Recht.
- Finanzunterlagen nach anwendbaren Steuer-, Buchhaltungs-, Betrugs- und Streitfristen; Backups im regulären geschützten Zyklus.
13. Sicherheitsmaßnahmen
Wir nutzen HTTPS, HttpOnly/SameSite-Cookies, CSRF-Schutz, vorbereitete SQL-Abfragen, Passwort- und Token-Hashing, Verschlüsselung von TOTP/Webhook-Geheimnissen, eingeschränkte API-Tokens, 2FA, Limits, Zielprüfung, Phishing-/Malware-Schutz, Firewall, geschützte Logs und Audit. Anbieter-Geheimnisse bleiben im Server. Absolute Sicherheit gibt es nicht; melden Sie Probleme an info@4ul.ink.
14. Ihre Rechte und Wahlmöglichkeiten
Je nach Ort und gesetzlichen Ausnahmen können Sie Auskunft, Berichtigung, Löschung, Übertragbarkeit, Einschränkung oder Widerspruch verlangen, Einwilligung widerrufen und sich bei einer Behörde beschweren. Sie können Pixel ablehnen, Sprache/Theme ändern und Integrationen deaktivieren.
- Schreiben Sie möglichst von der Konto-E-Mail an info@4ul.ink und nennen Sie Konto, Link oder Vorgang.
- Wir dürfen verhältnismäßige Angaben zur Identitäts- und Vertretungsprüfung anfordern.
- Wir antworten in der gesetzlichen Frist, erläutern Einschränkungen und diskriminieren nicht unzulässig.
- Automatische Schutzsysteme können unsichere Ziele sperren; eine menschliche Prüfung kann angefordert werden.
15. Kalifornien und andere US-Bundesstaaten
Nach anwendbarem US-Staatsrecht können Rechte auf Kenntnis, Zugriff, Berichtigung, Löschung, Übertragbarkeit, Opt-out aus Verkauf, kontextübergreifender Werbung oder bestimmtem Profiling sowie Widerspruch gegen Ablehnungen bestehen.
4ul.ink verkauft keine Daten gegen Geld und nutzt sie nicht für eigene kontextübergreifende Werbung. Ein Pixel des Kontoinhabers kontaktiert Meta erst nach Zustimmung für diesen Aufruf; zusätzliche Hinweise und Opt-outs können dem Kontoinhaber obliegen. Wir verkaufen oder teilen wissentlich keine Daten von Kindern unter 16.
Kategorien der letzten 12 Monate stehen in Abschnitten 2–3, Zwecke in 4, Empfänger in 8 und Fristen in 12. Die Ausübung eines Rechts verschlechtert den Dienst nicht.
16. Kinder
Der Dienst richtet sich nicht an Kinder unter 16 und wir erheben ihre Daten nicht wissentlich. Falls ein Kind Daten übermittelt hat, kontaktieren Sie info@4ul.ink. Kontoinhaber dürfen den Dienst nicht rechtswidrig zum Profiling oder Targeting von Kindern verwenden.
17. Änderungen dieser Erklärung
Wir können sie bei Änderungen von Funktionen, Anbietern, Recht oder Praxis aktualisieren. Das feste Datum oben kennzeichnet die aktuelle Fassung. Wesentliche Änderungen werden angemessen angekündigt, wenn erforderlich. Frühere Fassungen können angefordert werden.
18. Kontakt, Beschwerden und Fragen
Für Anträge und Beschwerden schreiben Sie an info@4ul.ink und nennen Konto oder Link, ohne Passwörter, Wiederherstellungscodes oder API-Geheimnisse zu senden. Sie können sich auch an Ihre Datenschutz- oder Verbraucherbehörde wenden. Die oben gezeigten Betreiberangaben gelten für diese Installation.