Datenschutz und Umgang mit Dateien

Kurz gesagt: Sie bearbeiten Ihr Dokument in Ihrem eigenen Browser. Unser Server speichert nur eine verschlüsselte Kopie, die ohne den Schlüssel in Ihrem Link niemand lesen kann – nicht einmal wir –, und wir löschen sie eine Stunde nach Ihrer letzten Bearbeitung. Keine Cookies, keine Werbung, kein Tracking.

Wo Ihr PDF verarbeitet wird

Die Anzeige, jede Bearbeitung und das Erstellen des fertigen PDFs finden direkt in Ihrem Browser statt (JavaScript). Unser Server verarbeitet den Inhalt Ihres Dokuments nie.

Dasselbe gilt für Fotos und Bilder: Das Scannen eines Dokuments mit der Kamera, das Umwandeln von Bildern in PDF, das Speichern von Seiten als Bilder sowie das Aufteilen und Komprimieren von PDFs laufen vollständig auf Ihrem Gerät. Fotos werden nie hochgeladen – an den Server geht nur das fertige PDF (verschlüsselt), wie jedes andere Dokument.

Auch die Texterkennung in Scans (OCR) läuft in Ihrem Browser. Beim ersten Mal werden von unserem Server nur das Erkennungsprogramm und die Sprachdaten heruntergeladen (für alle gleich, ohne Ihre Daten). Der erkannte Text wird wie jede andere Bearbeitung gespeichert – verschlüsselt, zusammen mit dem Dokument.

Digitale Signaturen mit Zertifikat

Ihre Zertifikatsdatei (.p12/.pfx), ihr Passwort und der private Schlüssel bleiben nur im Arbeitsspeicher Ihres Browsers: Sie werden nie gespeichert oder irgendwohin gesendet und nach dem Signieren verworfen. Wenn Sie die Option Zeitstempel hinzufügen aktiviert lassen, sendet Ihr Browser – über unseren Server – nur einen Hashwert (Fingerabdruck) des Signaturwerts und eine Zufallszahl an den Zeitstempeldienst DigiCert. Nicht das Dokument, nicht Ihren Namen, nicht Ihr Zertifikat und nicht Ihr Passwort. Unser Server leitet die Anfrage nur weiter und speichert sie nicht. Die Prüfung von Signaturen in einem Dokument findet vollständig in Ihrem Browser statt.

Was wir auf dem Server speichern und warum

Damit Sie Ihre Arbeit nicht verlieren, wenn Sie die Seite neu laden, das Fenster schließen oder auf einem anderen Gerät weitermachen möchten, speichern wir auf dem Server:

  • eine verschlüsselte Kopie des ursprünglichen PDFs,
  • eine verschlüsselte Aufzeichnung Ihrer Änderungen (hinzugefügte Texte, Unterschriften, Bilder …),
  • technische Daten: Datengröße sowie die Zeitpunkte der Erstellung, der letzten Änderung und der Löschung.

Ihr Browser verschlüsselt die Daten mit AES-256-GCM, bevor er sie sendet. Der Schlüssel wird auf Ihrem Gerät erzeugt und existiert nur im Teil des Links nach dem #-Zeichen. Diesen Teil senden Browser nie an den Server. Der Server speichert daher nur unlesbare Daten, und weder wir noch jemand, der sich Zugriff auf den Server oder seine Backups verschafft, kann herausfinden, was das Dokument enthält. Auch der Dateiname ist verschlüsselt.

Wir speichern die Kopie, weil sie Teil des Dienstes ist, den Sie nutzen (Speichern Ihrer laufenden Arbeit), und nur so kurz wie nötig.

Wann Daten gelöscht werden

  • automatisch 60 Minuten nach Ihrer letzten Bearbeitung,
  • spätestens 12 Stunden nach dem Hochladen, auch wenn Sie weiter bearbeiten,
  • sofort, wenn Sie im Editor Kopie jetzt löschen wählen.

Gelöschte Dokumente lassen sich nicht wiederherstellen. Die Löschung betrifft keine Dateien, die Sie auf Ihr Gerät heruntergeladen haben.

Der Link zum Dokument

Wer den vollständigen Link hat, kann das Dokument öffnen, bearbeiten und löschen – teilen Sie ihn daher nur mit Personen, denen Sie vertrauen. Wenn Sie den Link verlieren, lässt sich das Dokument nicht mehr öffnen – auch nicht mit unserer Hilfe, denn wir haben den Schlüssel nicht.

Technische Protokolle und Missbrauchsschutz

Jede Anfrage an die Website läuft über das Netzwerk von Cloudflare und über unseren Server. Beide verarbeiten dabei zwangsläufig technische Daten: IP-Adresse, Uhrzeit, Seitenadresse (ohne den Teil nach dem #, also ohne den Dokumentschlüssel) und Browsertyp. Der Webserver speichert diese Protokolle aus Sicherheitsgründen und zur Fehlerbehebung höchstens 14 Tage lang; danach werden sie gelöscht. Wir verwenden sie nicht für Profiling und führen sie mit keinen anderen Daten zusammen.

Um eine Überlastung des Dienstes zu verhindern, zählen wir Anfragen pro IP-Adresse. Die IP-Adresse speichern wir dafür nicht in unserer Datenbank: Wir verwenden nur einen Einweg-Hashwert (HMAC), dessen geheimes Salt sich täglich ändert. Diese Einträge werden innerhalb von 24 Stunden gelöscht.

Statistiken, Cookies und Dritte

Diese Website verwendet überhaupt keine Cookies. Das einzige Cookie im gesamten Peekless-Dienst dient der Anmeldung des Betreibers im Administrationsbereich auf peekless.app – für Besucher wird es nie gesetzt. Wir verwenden keine Analysetools von Drittanbietern, keine Werbung und keine Tracking-Pixel. Alle Dateien der Website (Skripte, Schriften, Symbole) werden von unserem eigenen Server ausgeliefert.

Wir erfassen nur anonyme Tagessummen – zum Beispiel, wie viele Dokumente hoch- und heruntergeladen wurden oder wie oft welches Werkzeug (Text, Unterschrift, PDF komprimieren …) oder welche Schrift verwendet wurde. Ihr Browser sendet nur den Namen der Funktion und die Anzahl der Nutzungen pro Besuch – keine Kennungen, nichts aus dem Dokument, und Seitenanzahl und Dateigröße nur gerundet in Größenbereichen.

Tritt im Editor ein unerwarteter Fehler auf, sendet uns Ihr Browser dessen Beschreibung und die Stelle in unserem Code, die Version der Website sowie Browser- und Systemtyp (z. B. „Chrome 140, Windows“). Vor dem Senden werden aus dem Bericht Dokumentadressen, Schlüssel, E-Mail-Adressen, längere Zitate und lange Zahlen entfernt – der Inhalt des Dokuments ist nie enthalten. Berichte werden nach 30 Tagen gelöscht. Wenn in Ihrem Browser Global Privacy Control oder „Do Not Track“ aktiviert ist, wird überhaupt nichts gesendet, nicht einmal die Summen.

Wer uns beim Betrieb der Website unterstützt

  • Cloudflare, Inc. – das Netzwerk, über das die Website läuft (Geschwindigkeit und Schutz vor Angriffen). Es verarbeitet die oben beschriebenen technischen Anfragedaten; die verschlüsselten Dokumente kann es nicht lesen. Es kann Daten auch außerhalb der EU verarbeiten, geschützt durch die EU-Standardvertragsklauseln.
  • OVH GmbH – der Server, auf dem die Website läuft und die verschlüsselten Kopien liegen (Rechenzentrum in Deutschland).
  • DigiCert, Inc. – nur wenn Sie beim Signieren mit Zertifikat einen Zeitstempel hinzufügen (siehe oben).

Lokal in Ihrem Browser gespeichert

Wenn Sie sich Ihre Unterschrift merken lassen, wird sie nur im Browserspeicher auf diesem Gerät abgelegt. Sie können sie im Unterschriftsdialog löschen oder indem Sie die Websitedaten in Ihrem Browser löschen. Ihr Browser merkt sich außerdem das helle oder dunkle Design und Ihre zuletzt verwendeten Einstellungen (etwa Bildformat, Seitengröße oder Scan-Darstellung).

Meine Daten zum Ausfüllen von Formularen (Name, Adresse, Kontaktdaten …) und der Name an Ihren Kommentaren werden ebenfalls nur im Browserspeicher abgelegt – sie werden nie an den Server gesendet. Sie können sie auch nur bis zum Schließen des Browsers aufbewahren und jederzeit mit Meine Daten löschen entfernen. In ein Dokument gelangen sie nur, wenn Sie sie selbst ausfüllen oder einfügen.

Für die Offline-Nutzung speichert Ihr Browser die Dateien des Editors selbst (Skripte, Stile und Schriften) – nie Ihre Dokumente. Eine Datei, die Sie auf Ihrem Handy aus einer anderen App mit der App teilen, bleibt nur so lange im Browserspeicher, bis der Editor sie öffnet, und wird gleich danach gelöscht.

Damit Sie auch nach versehentlichem Schließen des Fensters zu einem Dokument zurückkehren können, merkt sich Ihr Browser den Link zu dessen verschlüsselter Kopie (einschließlich des Schlüssels) und bietet ihn auf der Startseite unter Dokumente in Bearbeitung an. Der Link bleibt nur auf Ihrem Gerät und nur so lange, bis die Kopie auf dem Server gelöscht wird. Sie können ihn jederzeit mit dem Kreuz aus der Liste entfernen.

Fragen und Kontakt

Über Sie als Person speichern wir nichts – keine Konten, Namen oder E-Mail-Adressen. Dokumente werden nur verschlüsselt gespeichert, sie löschen sich von selbst, und Sie können die verschlüsselte Kopie jederzeit mit Kopie jetzt löschen entfernen. Die technischen Protokolle des Servers werden spätestens nach 14 Tagen gelöscht. Deshalb gibt es bei uns in der Regel nichts, was wir herausgeben, berichtigen oder löschen könnten.

Fragen zum Datenschutz richten Sie an [email protected]. Wenn Sie der Meinung sind, dass wir nicht korrekt mit Daten umgehen, können Sie Beschwerde bei einer Datenschutz-Aufsichtsbehörde einlegen – zum Beispiel in dem Land, in dem Sie wohnen.

Zuletzt aktualisiert: 29. September 2026. Wenn wir diese Datenschutzerklärung ändern, aktualisieren wir diese Seite.