Sicherheit bei gottrix
gottrix.app verarbeitet Dateien zu 100% lokal im Browser: Der Umwandlungs-Code hat per Content-Security-Policy keinerlei Zugriff auf fremde Server, ein Upload ist technisch ausgeschlossen. Die Auslieferung läuft über TLS 1.2/1.3 mit HSTS (2 Jahre), einem vollständigen Satz Sicherheits-Header und Hosting bei Hetzner in Deutschland. Jeder Punkt auf dieser Seite ist selbst nachprüfbar.
Null-Upload-Architektur: Sicherheit durch Wegfall
Übliche Online-Konverter laden deine Datei auf einen Server, verarbeiten sie dort und schicken das Ergebnis zurück - jeder dieser Schritte ist eine Angriffsfläche. gottrix lässt den kritischen Schritt komplett entfallen: Die Engines (etwa für Bilder, PDFs, Audio und Video) laufen als WebAssembly direkt in deinem Browser. Was nie übertragen wird, kann unterwegs nicht abgefangen, auf keinem Server geleakt und von niemandem herausverlangt werden.
Durchgesetzt wird das nicht per Richtlinie, sondern per Architektur mit zwei strikt getrennten Zonen: Der Code, der deine Datei-Bytes berührt (Engines und Web-Worker), ist per Content-Security-Policy auf die eigene Origin beschränkt und enthält null Netzwerk-Aufrufe - das prüft ein automatischer Test bei jedem Build. Die Seiten-Ebene, die deine Dateien nie sieht, darf ausschließlich eine dokumentierte Analytics-Allowlist erreichen.
- Engines und Worker: 0 Netzwerk-Primitive, keine fremden Origins - statisch geprüft bei jedem Build.
- Seiten-Ebene: fremde Requests nur an die dokumentierte Analytics-Allowlist, nie Datei-Bytes.
- Kein Upload-Fallback: Schlägt die lokale Verarbeitung fehl, gibt es eine ehrliche Fehlermeldung - nie einen Server-Umweg.
- Offline-Beweis: Nach dem ersten Besuch funktionieren die Tools auch im Flugmodus - der stärkste Beleg, dass nichts gesendet wird.
Datenfluss: von deinem Gerät bis zum Server
Jede Anfrage an gottrix.app läuft zunächst über das Cloudflare-Edge-Netzwerk, das die TLS-Verbindung terminiert und die Auslieferung beschleunigt, bevor sie an den Origin-Server bei Hetzner in Deutschland weitergeleitet wird. Cloudflare und Hetzner verarbeiten dabei ausschließlich technische Verbindungsdaten wie IP-Adresse, angefragte URL und Zeitstempel - nie Dateiinhalte, denn diese verlassen dein Gerät nicht. Beim freiwilligen Feedback-Formular kommen zwei weitere Zweige hinzu (Cloudflare Turnstile zur Bot-Abwehr, Resend für eine einzelne interne Benachrichtigung); die anonyme Nutzungs-Statistik läuft, nur mit deiner Einwilligung, direkt von deinem Browser zu Google Analytics 4. Die vollständige Empfängertabelle mit allen Datenkategorien und Rechtsgrundlagen steht weiter unten.
Empfänger deiner (Verbindungs-)Daten
Die folgende Tabelle listet jeden externen Empfänger, der beim Betrieb von gottrix.app technische Daten verarbeitet - erzeugt aus demselben Register wie die Datenschutzerklärung, damit beide Seiten nie auseinanderlaufen. Deine Datei-Inhalte stehen in keiner Zeile, weil sie keinen dieser Empfänger erreichen.
| Empfänger | Rolle | Sitz | Datenkategorien | Rechtsgrundlage | Transfermechanismus | Aufbewahrung |
|---|---|---|---|---|---|---|
| Hetzner Online GmbH | Origin-Hosting / Server-Zugriffslogs | Deutschland | Gekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO) | keine Drittlanduebermittlung (Sitz Deutschland/EU) | 90 Tage |
| Cloudflare, Inc. | CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular) | USA | IP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr) | EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte) | nicht konkret ermittelbar |
| Google Ireland Ltd. | Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced) | Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA) | gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent) | Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne Personenbezug | EU-Standardvertragsklauseln, EU-US Data Privacy Framework | nicht konkret ermittelbar |
| Resend, Inc. | Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang) | USA | Feedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung) | EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Framework | in der Regel 180 Tage |
Aufbewahrungsfristen im Überblick
Alle bei gottrix.app bekannten Aufbewahrungsfristen an einem Ort, konkret statt pauschal:
| Server-Zugriffslogs (Hetzner, Origin) | 90 Tage |
|---|---|
| Feedback-Einreichungen (Datenbank) | in der Regel 180 Tage |
| Google Analytics 4 (Nutzungsstatistik) | nicht konkret ermittelbar |
Die Aufbewahrung von Google Analytics 4 wird in der Google-Analytics-Property konfiguriert, nicht im Quellcode von gottrix.app - der konkrete Wert ist von hier aus nicht nachprüfbar. Alle Rechtsgrundlagen stehen in der Datenschutzerklärung.
Transport: TLS und HSTS
Die Website wird ausschließlich über HTTPS ausgeliefert - TLS 1.2 und 1.3 mit modernen Cipher-Suites und automatisch verwalteten Zertifikaten. HTTP Strict Transport Security (HSTS) ist mit max-age=63072000 (2 Jahre) inklusive Subdomains gesetzt: Der Browser erzwingt HTTPS damit auch bei allen künftigen Besuchen von sich aus. Zur Einordnung: Deine Datei-Inhalte durchlaufen diese Verbindung nie, denn sie verlassen dein Gerät nicht - die Transportverschlüsselung schützt die Auslieferung der Seite selbst.
HTTP-Sicherheits-Header
Jede Antwort des Servers trägt einen vollständigen Satz Sicherheits-Header. Die Werte sind kein Anspruch, sondern Konfiguration: Ein automatischer Test bricht jeden Deploy ab, bei dem einer fehlt oder abweicht.
| Header und Wert | Wirkung |
|---|---|
| Strict-Transport-Security: max-age=63072000; includeSubDomains | Erzwingt HTTPS für 2 Jahre, inklusive aller Subdomains. |
| X-Frame-Options: DENY | Kein Einbetten der Seite in fremde Frames (Clickjacking-Schutz, doppelt abgesichert über frame-ancestors in der CSP). |
| X-Content-Type-Options: nosniff | Verhindert, dass der Browser Inhaltstypen errät und Dateien als Skript ausführt. |
| Referrer-Policy: strict-origin-when-cross-origin | Gibt an fremde Seiten höchstens die Origin weiter, nie vollständige URLs. |
| Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ... | Deaktiviert 12 Geräte- und Sensor-APIs (Standort, USB, die Privacy-Sandbox-APIs Attribution-Reporting/Browsing-Topics/Interest-Cohort u. a.), die die Seite nicht braucht; nur Vollbildmodus, Bildschirmfreigabe, Kamera und Mikrofon (für die jeweiligen Aufnahme-Tools) bleiben der eigenen Origin erlaubt. |
| Cross-Origin-Opener-Policy: same-origin | Isoliert das Browserfenster von fremden Seiten, die es geöffnet haben. |
| Cross-Origin-Resource-Policy: same-origin | Verhindert, dass fremde Seiten Ressourcen dieser Origin einbetten oder auslesen. |
Die Content-Security-Policy im Volltext
Die CSP ist die technische Sperre hinter der Null-Upload-Garantie. Sie wird aus einer einzigen Quelldatei erzeugt und hier live aus genau dieser Quelle gerendert - alle 17 Direktiven, ungekürzt:
default-src 'self'script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.comstyle-src 'self' 'unsafe-inline'img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.commedia-src 'self' blob:font-src 'self'connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.comworker-src 'self' blob:frame-src 'self' blob: https://challenges.cloudflare.comchild-src 'self' blob:object-src 'none'base-uri 'none'form-action 'self'frame-ancestors 'none'upgrade-insecure-requestsreport-uri /api/csp-reportreport-to csp-endpoint
Google CSP Evaluator (geprüft am 2026-07-09): 0 Befunde der Stufe High. connect-src erlaubt neben der eigenen Origin ausschließlich die dokumentierte Analytics-Allowlist der Seiten-Ebene - Metadaten, nie Datei-Inhalte.
Die bestehende Content-Security-Policy (default-src 'self') wirkt zugleich als technische Werbe-Sperre: Sie erlaubt dem ausgelieferten Code grundsätzlich keine Verbindung zu einer fremden Origin. Selbst ein versehentlich eingeschleustes Werbe- oder Tracking-Skript könnte dadurch nicht funktionieren - der Browser blockiert jede solche Verbindung anhand der Policy. Das ist keine Ankündigung, sondern eine im Quelltext nachprüfbare Eigenschaft der bestehenden Architektur.
Bewusste Entscheidung: Privacy-Sandbox-APIs bleiben blockiert
Die Permissions-Policy-Zeile oben blockiert browsing-topics=(), attribution-reporting=() und interest-cohort=() vollständig - das ist keine beiläufige Konfiguration, sondern eine bewusste, dauerhafte Entscheidung. Diese drei APIs sind Teil von Googles "Privacy Sandbox": Ersatzmechanismen für das klassische Tracking-Cookie, mit denen der Browser selbst Interessenprofile bilden oder Werbezuordnungen speichern könnte. Sie zu blockieren ist bei gottrix kein technisches Detail, sondern ein Differenzierungsmerkmal, konsequent zur Null-Upload-Architektur: Wo schon Datei-Inhalte den Browser nie verlassen, hat auch kein browserinternes Interessenprofil etwas verloren.
Werbenetzwerke
Stand 2026-07-25: gottrix bindet derzeit keine Werbenetzwerke ein. Sollte sich das ändern, wird es hier und in der Datenschutzerklärung vor der Umstellung ausgewiesen.
Unabhängige Überprüfung
Drei externe Prüfungen sind fest eingeplant und laufen zum öffentlichen Start gegen die Live-Domain: SSL Labs (TLS-Konfiguration), Mozilla Observatory (HTTP-Sicherheitslage) und securityheaders.com (Header-Vollständigkeit). Die Ergebnisse werden erst angezeigt und verlinkt, wenn die Scans tatsächlich gelaufen sind - gottrix zeigt grundsätzlich keine unverifizierten Siegel oder Noten, und genau das erzwingt ein automatischer Test in jedem Build.