Was diese Erklärung abdeckt
MakePwd ist eine browser-lokale Verschlüsselungs- und Datenschutz-Tool-Site unter makepwd.com. Diese Erklärung beschreibt, wo Daten beim Öffnen einer Seite berechnet werden, ob sie dieses Gerät standardmäßig verlassen und warum wir Informationen verarbeiten, die den Server tatsächlich erreichen.
Diese Seite beschreibt umgesetzte Fähigkeiten. Wir beanspruchen keine DSGVO-Zertifizierung oder eine andere Zertifizierung und schreiben „lokal zuerst“ nicht als absolute Null-Logs – gewöhnliche Website-Anfragen können weiter technische Aufzeichnungen hinterlassen.
Wir bieten keine Konten an
MakePwd hat keine Benutzerregistrierung, keine Anmeldung und keinen Passworttresor. Sie brauchen kein Konto, um alle Werkzeuge zu nutzen, einschließlich Passwortgenerator, Passwortstärke-Prüfung, UTM entfernen und Schwärzen, Einmal-Link und Dateiverschlüsselung. Empfängerinnen und Empfänger brauchen auch kein Konto, um eine Einmal-Link-Leseseite zu öffnen.
Deshalb erheben wir keine E-Mail, Telefonnummer oder Identitätsdaten, um „Ihre Passwörter zu speichern“ oder „Favoriten zu synchronisieren“. Der Footer zeigt auch keine Support-E-Mail.
Was im Browser bleibt
Die folgenden Werkzeuge rechnen in diesem Tab mit Browserfähigkeiten (einschließlich der Web Crypto API). Zugehöriger Klartext, Schlüssel oder Dateien werden standardmäßig nicht als Geschäftsdaten hochgeladen.
| Werkzeug | Was auf diesem Gerät bleibt | Zusätzliche Grenzen |
|---|---|---|
| Passwortgenerator | Erzeugte Zufallszeichen oder merkbare Passphrasen | Länge 6–128 Zeichen; Sie können kopieren oder auf Ihr Gerät exportieren. Die Site speichert sie nicht für Sie |
| Passwortstärke-Prüfung | Das eingegebene geprüfte Passwort, die Stärkeschätzung und der Abgleich mit einer eingebauten öffentlichen Liste geleakter schwacher Passwörter | Kein netzweiter HIBP-Abgleich; das geprüfte Passwort wird nicht an eine externe Lookup-API gesendet |
| UTM entfernen und Schwärzen | Zu bereinigende URLs, zu schwärzender Ausgangstext, Entfernliste und maskierte Ergebnisse | Ausgangstext wird nicht in Analytics geschrieben |
| Dateiverschlüsselung | Dateien, Passphrasen, abgeleitete Schlüssel sowie Ver- oder Entschlüsselungsergebnisse | Algorithmus AES-256-GCM; eine Datei bis 5 GB; .lock / .enc laden Sie auf Ihr Gerät herunter |
Sobald Sie ein Ergebnis in Chat, E-Mail oder Cloud-Speicher kopieren, steuern Sie selbst, wie es gespeichert und weitergegeben wird – das liegt außerhalb der Verarbeitung dieser Site.
Was den Server erreicht
Neben den statischen Seiten und Skripten selbst verlassen derzeit vor allem die folgenden den Browser.
Einmal-Link-Chiffretext
Nur wenn Sie einen Einmal-Link erstellen, sendet der Browser bereits verschlüsselten Chiffretext an die bestehende Schnittstelle sowie Ablauf und maximale Leseanzahl. Klartext und der AES-Entschlüsselungsschlüssel werden nicht hochgeladen. Siehe den nächsten Abschnitt.
Technische Daten beim Öffnen einer Seite
Beim Besuch einer Seite läuft die Netzwerkanfrage über Hosting- und Transportstrecken. Server oder CDN-Knoten können in der Regel IP-Adresse, ungefähre Zeit, Anfragepfad, Query-Parameter (etwa die Leser-id) und Browsertyp sehen. URL-#-Fragmente gehen nach Browserregeln nicht in die HTTP-Anfrage, daher sollte der Entschlüsselungsschlüssel nicht in Zugriffsprotokollen erscheinen.
Beim Erstellen eines Einmal-Links begrenzt der Server die Rate per IP, um Missbrauch zu dämpfen, nicht um Sie zu identifizieren.
Analytics
Außerhalb einer lokalen Vorschau sendet die Seite Aufruf- und Klickereignisse an den auf dieser Site bereitgestellten Analytics-Endpunkt. Siehe „Analytics“.
Wie Einmal-Link speichert und löscht
Beim Erstellen verschlüsselt der Browser den Text auf diesem Gerät mit AES-256-GCM und sendet dann Chiffretext, Ablauf (ttl_hours, 0–168 Stunden, Standard 24) und maximale Leseanzahl (max_reads, 1–10, Standard 1) an den Server. Der Server gibt eine nicht erratbare ID zurück, die Seite schreibt den vollständigen Link als s.html?id={id}#{key}.
Der Server sollte nur Chiffretext und die oben genannten nicht sensiblen Metadaten behalten, etwa Erstellzeit, Ablauf und Leseanzahl. Der Server sollte nicht behalten:
- Klartext
- Den Entschlüsselungsschlüssel hinter
# - Benutzerkonten (diese Site hat keine)
Nach dem Öffnen des vollständigen Links holt die Leseseite Chiffretext mit der Query-ID und entschlüsselt auf diesem Gerät mit dem Fragment-Schlüssel. Nach Leseanzahl oder Ablauf löscht der Server den Chiffretext. Ein erneutes Öffnen meldet, dass er zerstört wurde oder abgelaufen ist. Ein verlorener Link lässt sich auf dieser Site nicht wiederherstellen, weil wir keine Klartextkopie und keinen getrennt gespeicherten Schlüssel haben.
Die Leseseite ist ein temporärer Chiffretext-Fall und für Suchmaschinen als noindex markiert. Wer den vollständigen Link einschließlich # erhält, erhält die Fähigkeit zum Entschlüsseln. Senden Sie ihn nur an Empfängerinnen und Empfänger, denen Sie vertrauen, und vermeiden Sie, den vollständigen Link dort einzufügen, wo er protokolliert werden kann.
Cookies und lokaler Speicher
Diese Site verwendet keine Konto-Cookies. Zwei Arten lokaler Einträge können im Browser erscheinen:
- Spracheinstellung: Beim Sprachwechsel wird der aktuelle Verzeichniscode in das localStorage des Browsers geschrieben, damit der Wurzeleingang Ihre Wahl merken kann.
- Analytics-Cookies: Das auf dieser Site eingesetzte Matomo kann First-Party-Cookies setzen, um Besuche und Sitzungen zu unterscheiden. Sie dienen nicht der Anmeldung und sind an kein Benutzerkonto gebunden.
Passwörter, geprüfte Passwörter, Ausgangstext zur Bereinigung, Datei-Passphrasen und Einmal-Link-Klartext werden standardmäßig nicht in localStorage geschrieben. Cookies und Sitedaten können Sie in den Browsereinstellungen löschen. Danach kann die Spracheinstellung auf den Standard zurückfallen (ohne Eintrag öffnet der Wurzeleingang die englische Site).
Analytics
Um zu sehen, welche Seiten geöffnet und welche Schaltflächen genutzt werden, setzt diese Site Matomo auf einem eigenen Pfad ein. Analytics-Anfragen gehen an diese Site, statt Werkzeug-Ausgangstext an ein Drittanbieter-Werbenetzwerk zu geben.
Ereignisse enthalten nur einen Seiten- oder Aktionsnamen, etwa „Passwort erzeugen“, „Link bereinigen“ oder „Einmal-Link erstellt“. Wir schreiben Folgendes nicht in Analytics:
- Erzeugte oder geprüfte Passwörter im Klartext
- URLs oder Ausgangstext der UTM entfernen und Schwärzen
- Dateinamen, Dateiinhalte oder Verschlüsselungs-Passphrasen
- Einmal-Link-Klartext, Chiffretext oder den
#-Schlüssel
Analytics dient der Verbesserung der Site, nicht der Anzeige personalisierter Werbung. Die Speicherdauer hängt von der Konfiguration dieses Statistikdienstes ab. Diese Erklärung verspricht keine konkrete Tageszahl.
Dritte und Offenlegung
Statische Ressourcen und Seitenskripte stellt diese Site bereit. React, Vue und Werbeskripte werden nicht hinzugefügt. Die Einmal-Link-Schnittstelle wird vom Backend dieser Site für die Chiffretext-Zwischenspeicherung verarbeitet. Hosting-, DNS- oder CDN-Betreiber können die technischen Daten des vorherigen Abschnitts während der Übertragung sehen.
Wir verkaufen Ihre Werkzeugeingaben nicht. Chiffretext oder Analytics geben wir außer in den folgenden Fällen auch nicht aktiv an unbeteiligte Dritte weiter:
- Sie senden selbst einen Einmal-Link an Empfängerinnen oder Empfänger, die dadurch den passenden Chiffretext anfordern und auf ihrem Gerät entschlüsseln können
- Das Recht verpflichtet uns zur Mitwirkung und wir halten die betreffenden Aufzeichnungen tatsächlich (etwa Zugriffsprotokolle oder noch nicht zerstörten Chiffretext)
Selbst wenn Einmal-Link-Aufzeichnungen verlangt werden, hat die Serverseite nur Chiffretext und Metadaten, nicht den #-Schlüssel, sodass Klartext in der Regel nicht wiederhergestellt werden kann.
Minderjährige
Diese Werkzeuge richten sich an Erwachsene, etwa zum Erzeugen von Passphrasen, Bereinigen ausgehender Inhalte oder Verschlüsseln von Dateien. Sie zielen nicht auf Kinder unter vierzehn Jahren. Wir erheben Identitätsdaten von Kindern nicht aktiv. Wenn Sie Sorgeberechtigte oder Sorgeberechtigter sind und glauben, eine minderjährige Person habe Inhalte an Einmal-Link gegeben, die nicht geteilt werden sollten, beenden Sie die Weitergabe dieses Links. Nach dem Lesen oder Ablauf sollte der zugehörige Chiffretext wie vorgesehen gelöscht werden.
Aktualisierungen dieser Erklärung
Ändern sich Werkzeugumfang, Statistikverfahren oder Chiffretext-Schnittstelle, aktualisieren wir diese Seite und das Gültigkeitsdatum am Anfang. Die weitere Nutzung bedeutet, dass Sie die aktualisierte Beschreibung kennen. Historische Fassungen werden nicht als Kontomitteilung zugestellt, weil diese Site kein Kontosystem hat.
So erreichen Sie uns
Es ist keine öffentliche Support-E-Mail angeschlossen, und der Footer zeigt keine ungenutzte support@-Adresse. Maßgeblich für die Datenverarbeitung ist diese Seite; die Nutzungsregeln stehen in den Nutzungsbedingungen.
Häufige Fragen
Brauche ich ein Konto, um MakePwd zu nutzen?
Nein. MakePwd bietet keine Benutzerkonten, keine Anmeldung und keinen Passworttresor. Alle Werkzeuge öffnen sich und sind sofort nutzbar.
Werden erzeugte Passwörter, geprüfte Passwörter oder Dateien hochgeladen?
Standardmäßig nicht. Passwortgenerator, Passwortstärke-Prüfung, UTM entfernen und Schwärzen und Dateiverschlüsselung laufen in diesem Browser. Klartext, Schlüssel und Dateien werden nicht als Geschäftsdaten hochgeladen und nicht in Analytics geschrieben.
Kann der Einmal-Link-Server den Klartext sehen?
Nein. Der Text wird zuerst im Browser mit AES-256-GCM verschlüsselt. Der Server speichert nur Chiffretext sowie Ablauf und Leseanzahl. Der Entschlüsselungsschlüssel sitzt im #-Fragment des Links und wird nicht mit der HTTP-Anfrage an den Server gesendet.
Zeichnet Analytics auf, was ich eingebe?
Nein. Analytics zeichnet Seitenaufrufe und Schaltflächennamen auf, etwa „Passwort erzeugen“ oder „Link bereinigen“. Es schreibt keine Passwörter, Dateinamen, Ausgangstexte zur Bereinigung oder Einmal-Link-Klartext.