Was diese Erklärung abdeckt
FastPwd ist ein lokal zuerst arbeitendes Verschlüsselungs- und Datenschutz-Werkzeug im Browser. Öffnen Sie eine beliebige Werkzeugseite und nutzen Sie sie — keine Registrierung. Wir legen keine Benutzerkonten an und bieten keinen Passwort-Tresor und keine Favoriten; es gibt daher kein „persönliches Profil, das Sie erst nach der Anmeldung sehen“.
Diese Erklärung beantwortet zwei Fragen: welche sensible Berechnung auf Ihrem Gerät bleibt; und wann der FastPwd-Server Daten empfängt, was er empfängt und wie lange sie gespeichert werden. Zur sofortigen Prüfung des Berechnungsorts siehe Sicherheit. Links oder Text vor dem Versand bereinigen Sie auf der Seite Datenschutz-Bereinigung.
Die Nutzung dieser Website bedeutet, dass Sie die nachstehend beschriebene Verarbeitung kennen. Wenn Sie nicht einverstanden sind, beenden Sie Funktionen, die eine Netzwerkverbindung brauchen. Rein statische Werkzeugseiten lassen sich weiterhin lokal öffnen, Burn-Link lässt sich jedoch weder erstellen noch lesen. Nutzungsbedingungen, Verantwortlichkeiten und Verbote finden Sie in den Nutzungsbedingungen.
Lokal berechnet, nicht hochgeladen
Die folgenden Werkzeuge rechnen im aktuellen Tab. Klartext, Schlüssel, Dateien und Ausgangstexte der Bereinigung werden standardmäßig nicht als HTTP-Anfrage gesendet und nicht in die Statistik geschrieben.
| Werkzeug |
Lokal verarbeitet |
Wird nicht hochgeladen |
| Passwort-Generator |
Zufallszeichen oder lesbare Passphrase, 6–128 Zeichen |
Generierte Ergebnisse; nicht dauerhaft auf dem Server |
| Passwortprüfung |
Lokale Entropiebewertung und Abgleich mit einer eingebauten öffentlichen Liste geleakter schwacher Passwörter |
Das geprüfte Passwort. Das ist kein netzweites Credential-Stuffing und fragt keine externe Leak-API ab |
| Datenschutz-Bereinigung |
Tracking-Parameter entfernen; Telefonnummern, Ausweisnummern, E-Mails und Ähnliches maskieren |
Ursprüngliche Links und Ausgangstext, auch nicht in analytics |
| Datei-Verschlüsselungsbox |
AES-256-GCM-Streaming zum Ver- und Entschlüsseln, eine Datei bis 5 GB, Ausgabe .lock / .enc |
Datei, Passphrase und ursprünglicher Dateiname |
Die Verschlüsselung nutzt die eingebaute Web Crypto API des Browsers mit AES-256-GCM. Nach dem Schließen des Tabs bleibt diese Eingabe nicht auf dem FastPwd-Server — weil sie nie als Geschäftsdaten dort ankam.
Burn-Link speichert nur Chiffretext
Burn-Link ist das einzige Werkzeug dieser Website, das Geschäftsdaten an den Server sendet. Erstellen und Lesen erfordern kein Konto. Empfänger öffnen den Link mit vollständigem #-Fragment und entschlüsseln auf diesem Gerät.
Was der Server empfängt
Der Text wird zuerst im Browser mit AES-256-GCM verschlüsselt. Die Anfrage trägt danach nur Chiffretext, eine Gültigkeitsdauer in Stunden und ein Leselimit. Klartext ist auf 32 KB pro Eintrag begrenzt. Der Server speichert eine Chiffretext-Kennung, den Chiffretext selbst, Erstellungszeit, Ablaufzeit, das Leselimit und die bisherige Lesezahl.
Was der Server nicht sieht
Der Entschlüsselungsschlüssel hängt hinter # in der Adresse, in der Form s.html?id={id}#{key}. Browser legen das #-Fragment nicht in die HTTP-Anfrage, und es erscheint nicht in Zugriffsprotokollen. Der Server kann den Chiffretext daher nicht in Klartext zurückverwandeln.
Wann gelöscht wird
- Nach Erreichen der von Ihnen gesetzten Lesezahl (1–10, Standard 1) wird der Chiffretext aus dem Speicher gelöscht.
- Wenn Sie eine Gültigkeitsdauer setzen, werden ungelesene Einträge auch beim Ablauf gelöscht. Wahlweise 1 Stunde, 24 Stunden oder 7 Tage.
- Sie können auch „nur nach dem Lesen vernichten“ wählen: keine Ablaufzeit, Löschung erst nach Erreichen der Lesezahl.
- Abgelaufene Einträge räumt ein Hintergrundauftrag auf.
Die Create-API liest die Quell-IP der Anfrage für eine kurzzeitige Ratenbegrenzung, um Massenschreiben zu verhindern. Die Begrenzung dient nur dem Missbrauchsschutz und nicht dem Aufbau eines Nutzerprofils.
Zugriffsstatistik und Cookies
In der Produktionsumgebung läuft selbst gehostetes Matomo und erfasst Zugriffe über den Pfad /tj/ dieser Website. Die lokale Vorschau (localhost) lädt das Statistikskript nicht. Die Statistik zeigt, welche Seiten geöffnet und welche Schaltflächen geklickt werden, nicht wer Sie sind.
Wir erfassen Seitenaufrufe und inhaltsfreie Aktionsereignisse, etwa „Passwort generieren“, „Ergebnis kopieren“, „Links bereinigen“, „Burn-Link erstellen“, „Sprache wechseln“. Ereignisnamen beschreiben die Aktion. Sie tragen keine Passwörter, Schlüssel, Dateien, Ausgangstexte der Bereinigung oder Burn-Link-Klartext.
Matomo kann ein First-Party-Cookie setzen, um Besuchssitzungen zu unterscheiden, und verarbeitet übliche Zugriffsfelder wie Seitenpfad, Herkunft, Gerätetyp und ungefähre Region. Wir haben solche Cookies nicht deaktiviert. Sie können sie im Browser blockieren oder löschen; das beeinträchtigt den lokalen Betrieb der Werkzeuge nicht.
Statistik-Anfragen laufen weiterhin über den Server, daher können IP und User-Agent sichtbar sein. Das widerspricht nicht „Klartext wird nicht hochgeladen“: Sensibler Textkörper gelangt nicht in Ereignisparameter.
Lokaler Browser-Speicher
Der Sprachwechsel schreibt die Präferenz in den localStorage dieses Browsers (Schlüssel passafer_lang, plus ein Kompatibilitätsschlüssel). Das beeinflusst nur, welches Sprachverzeichnis als Nächstes geöffnet wird. Es enthält keine Passwörter oder Dateien.
Eingaben der Passwortprüfung werden nicht in den lokalen Speicher geschrieben. Klartext und Passphrase der Datei-Verschlüsselungsbox existieren ebenfalls nur in der aktuellen Seitensitzung. Das Löschen der Website-Daten entfernt die Sprachpräferenz.
Skripte Dritter
Schriftarten der Seite werden von Google Fonts geladen. Diese Partei kann Ihre IP, den Browser und die angeforderten Schriftstärken sehen. Darüber hinaus laden Werkzeugseiten keine Werbenetze und senden keinen Klartext an eine externe Statistik- oder Leak-Abfrage-API.
Die Burn-Link-Chiffretext-API hostet FastPwd selbst. Die Zugriffsstatistik ist ebenfalls selbst gehostetes Matomo, keine Seitenereignisse an eine Dritt-Statistikplattform.
Wie lange Daten gespeichert werden
- Eingaben lokaler Werkzeuge: existieren nur im aktuellen Tab. Der FastPwd-Server hat keine Kopie.
- Burn-Link-Chiffretext: nach der von Ihnen gesetzten Lesezahl gelöscht; bei gesetzter Gültigkeitsdauer auch beim Ablauf. Die längste Option ist 7 Tage.
- Sprachpräferenz: bis Sie die Website-Daten im Browser löschen.
- Zugriffsstatistik und gewöhnliche Zugriffsprotokolle: zum Betrieb der Website. Wir bauen daraus kein persönliches Profil, das sich nach einer Anmeldung abrufen ließe.
Weil es keine Konten gibt, können wir kein Datenpaket unter einem „Benutzernamen“ suchen oder exportieren. Das hauptsächliche Geschäftsobjekt, das gelöscht werden kann, ist noch nicht vernichteter Chiffretext — und der verschwindet von selbst nach Lesezahl oder Ablauf.
Was Sie tun können
- Wenn Sie nur lokale Werkzeuge nutzen und keinen Burn-Link erstellen, übermitteln Sie FastPwd keinen Chiffretext.
- Wenn Sie einen Burn-Link teilen, senden Sie die vollständige Adresse mit
# nicht über einen Kanal, der Fragmente abschneidet oder in Protokolle schreibt.
- Statistik-Cookies im Browser blockieren oder eine Inhaltsblocker-Erweiterung nutzen.
- Den lokalen Speicher dieser Website löschen, um die Sprachpräferenz zu entfernen.
- Nach dem Schließen der Seite bleibt lokale Eingabe nicht als Geschäftsdaten bei FastPwd.
FastPwd veröffentlicht kein Support-Postfach. Richtlinienänderungen stehen auf dieser Seite mit aktualisiertem Revisionsdatum. Es geht keine E-Mail hinaus — es gibt keine Konten, also auch keine Kontaktadresse.
Wie diese Erklärung aktualisiert wird
Ändert sich der Verarbeitungsumfang — etwa durch eine neue Funktion, die Inhalte meldet —, überarbeiten wir diese Seite und aktualisieren das Datum „Zuletzt geändert“. Die weitere Nutzung bedeutet, dass Sie die Datengrenze gemäß dem dann geltenden Text verstehen.
Diese Erklärung beschreibt nur, wie FastPwd selbst Daten verarbeitet. Wenn Sie ein generiertes Passwort, bereinigten Text oder einen Burn-Link an Dritte senden, liegt deren Speicherung außerhalb dieser Erklärung.