Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Kevin Felix
Backsafe – IT-Dienstleistungen
Saarbrücker Str. 21A
66440 Blieskastel
Deutschland

E-Mail: kontakt@backsafe.de
Telefon: +49 156 78553290

2. Grundprinzip: Zero Knowledge

Send wurde nach dem Zero-Knowledge-Prinzip entwickelt. Alle Datei-Inhalte werden bereits im Browser des Nutzers Ende-zu-Ende-verschlüsselt, bevor sie den Server erreichen – sowohl bei Secure-Share als auch bei Advanced. Weder der Betreiber noch Dritte können auf die Inhalte zugreifen. Der Dateiname wird hingegen standardmäßig als technisches Metadatum verarbeitet (siehe Abschnitt 3) und ist dann nicht Teil der Inhaltsverschlüsselung. Bei Secure-Share wird der zufällig erzeugte Schlüssel ausschließlich im Link-Fragment (dem Teil hinter „#“) transportiert, das technisch bedingt niemals an den Server gesendet wird; ein Passwort wird dabei nicht verwendet. Bei Advanced wird der Schlüssel zusätzlich aus einem nur dem Nutzer bekannten Passwort abgeleitet. Die verwendeten Verfahren sind XChaCha20-Poly1305 für die symmetrische Verschlüsselung und Argon2id für die passwortbasierte Schlüsselableitung.

3. Welche Daten werden verarbeitet

Send erhebt und speichert bewusst so wenig Daten wie möglich:

  • Keine Registrierung oder Benutzerkonten
  • Keine Cookies
  • Keine Tracking- oder Analyse-Tools
  • Keine Weitergabe von Datei-Inhalten an Dritte (zu den eingesetzten Infrastruktur-Dienstleistern siehe Abschnitt 4)

Bei einem Dateitransfer werden folgende technische Metadaten temporär gespeichert: interner Objektname, ursprünglicher Dateiname, Dateigröße, MIME-Typ, gewählter Freigabemodus, Erstellungszeitpunkt, Ablaufzeitpunkt, Download-Limit und Download-Zähler sowie die kryptografischen Parameter (Salt und Stream-Header), die zum Entschlüsseln im Browser benötigt werden.

Diese Metadaten sind über den Transfer-Link technisch abrufbar: Wer die Transfer-ID kennt, kann sie ohne weitere Authentifizierung auslesen. Die Datei-Inhalte selbst bleiben davon unberührt und sind ohne den Schlüssel nicht lesbar.

Mit der Option „Dateiname verschleiern“ wird der ursprüngliche Dateiname bereits im Browser mitverschlüsselt und nur als Chiffrat übertragen. Er fällt dann nicht im Klartext an. Ohne diese Option bleibt der Dateiname ein Klartext-Metadatum.

4. Hosting & Infrastruktur

Send nutzt folgende Dienstleister:

Cloudflare, Inc.

Webseite, API und Dateispeicher (Cloudflare R2) werden über Cloudflare bereitgestellt. Cloudflare verarbeitet technisch notwendige Verbindungsdaten (IP-Adresse, User-Agent) zur Auslieferung der Inhalte und speichert hochgeladene Dateien in einem R2-Objekt-Speicher (zur Speicherdauer siehe Abschnitt 5). Die in Abschnitt 3 genannten Metadaten werden ebenfalls bei Cloudflare gespeichert (Workers KV). Alle Datei-Inhalte liegen ausschließlich Ende-zu-Ende-verschlüsselt auf dem Speicher; der Betreiber kann sie nicht entschlüsseln. Cloudflare ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Google Ireland Ltd.

Jede Seite von Send bindet Schriftarten von den Google-Diensten fonts.googleapis.com und fonts.gstatic.com ein. Dabei wird bei jedem Seitenaufruf die IP-Adresse des Besuchers an Google übertragen. Das betrifft alle Seiten, einschließlich dieser Datenschutzerklärung.

esm.sh

Die Verschlüsselungsbibliothek (libsodium) wird zur Laufzeit vom CDN esm.sh nachgeladen. Auch dabei wird die IP-Adresse des Besuchers an den Betreiber dieses Dienstes übertragen.

5. Speicherdauer

Der Nutzer wählt beim Upload eine Ablaufzeit zwischen 1 Stunde und 7 Tagen. Die in Abschnitt 3 genannten Metadaten werden zu diesem Zeitpunkt automatisch gelöscht (Ablauffrist des Metadaten-Speichers). Nach Ablauf verweigert der Server jeden Zugriff auf den Transfer.

Die verschlüsselte Datei selbst wird beim nächsten Zugriff nach Ablauf bzw. bei Erreichen des Download-Limits aus dem Speicher entfernt. Erfolgt kein weiterer Zugriff, kann das Chiffrat darüber hinaus im Objekt-Speicher verbleiben. Da mit den Metadaten auch die zum Entschlüsseln nötigen Parameter entfallen und der Schlüssel dem Betreiber ohnehin nie vorliegt, ist die Datei ab dem Ablaufzeitpunkt dauerhaft unlesbar.

Das Download-Limit ist eine Komfortfunktion: Der Zähler wird durch eine Meldung des Browsers nach abgeschlossenem Download erhöht. Es handelt sich nicht um einen garantierten Kopierschutz – wer den Link besitzt, kann die verschlüsselte Datei bis zum Ablauf technisch mehrfach abrufen.

Optional erzeugte Kurzlinks werden separat gespeichert und unterliegen nicht der Ablauffrist des Transfers. Sie enthalten ausschließlich die Ziel-URL ohne das Schlüssel-Fragment; der Schlüssel wird dabei serverseitig entfernt.

6. Ihre Rechte (DSGVO)

Sie haben das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Da Send keine Benutzerkonten führt und keine personenbezogenen Daten über die in Abschnitt 5 genannten Fristen hinaus speichert, ist eine Zuordnung von Transfers zu Personen in der Regel nicht möglich.

7. Verschlüsselung

Die gesamte Kommunikation mit Send erfolgt über TLS-verschlüsselte Verbindungen (HTTPS). Darüber hinaus werden alle Datei-Inhalte clientseitig Ende-zu-Ende-verschlüsselt (Secure-Share und Advanced). Der Server hat zu keinem Zeitpunkt Zugriff auf unverschlüsselte Inhalte, Schlüssel oder Passwörter.

Stand: Juli 2026