Deutsch und English in einem Dokument · German and English in one document
Entwurf / Draft: Die Betreiberangaben und verbindlichen Löschfristen müssen vor einer öffentlichen Produktivschaltung ergänzt und rechtlich geprüft werden. · Operator details and binding deletion periods must be completed and legally reviewed before public production use.
Datenschutzerklärung
Stand: 18. August 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten ist der im Impressum genannte Betreiber von EasyPDFUA. Die vollständige ladungsfähige Anschrift und Datenschutz-Kontaktadresse sind vor der öffentlichen Produktivschaltung zu ergänzen.
2. Zweck und Funktionsweise
EasyPDFUA untersucht bestehende PDF-Dokumente und versucht, technisch eindeutig belegbare Verbesserungen für ein nachträgliches PDF/UA-Tagging als neue Kopie zu erzeugen. Das hochgeladene Original wird nicht überschrieben. Ein Ergebnis ist keine Zertifizierung vollständiger PDF/UA-Konformität.
3. Verarbeitete Daten
Kontodaten: Name, E-Mail-Adresse, bevorzugte Sprache, Passwort-Hash, Kontostatus und Tarifzuordnung.
Anmeldedaten: Sitzungskennung und bei aktivierten externen Anmeldungen Provider, externe Benutzerkennung und verifizierte E-Mail-Adresse. Passwörter externer Anbieter werden nicht verarbeitet.
Dokumentdaten: hochgeladene PDF-Dateien, angegebener Dokumenttitel und Sprache sowie technisch ermittelte Struktur-, Font-, Link- und Metadaten.
Nutzungsdaten: Zeitpunkt, Quelle (Web oder API), Operation, Dateigröße, Ergebnisstatus und tägliche Anzahl verarbeiteter Dokumente.
API-Daten: Bezeichnung, Präfix und SHA-256-Hash persönlicher Bearer-Tokens, Erstellungs-, Nutzungs- und Widerrufszeitpunkt.
Technische Einstellungen: PHP-Sitzungscookie sowie die Theme-Auswahl im Browser-Speicher.
4. Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Bereitstellung der angeforderten Analyse- und Taggingfunktionen, zur Kontoverwaltung, Durchsetzung von Tarifgrenzen, API-Authentifizierung, IT-Sicherheit und Fehlerbehebung. Je nach Nutzung stützt sie sich insbesondere auf Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. f DSGVO (sicherer und missbrauchsfreier Betrieb) und, soweit erforderlich, Art. 6 Abs. 1 lit. c DSGVO.
5. Speicherdauer
Upload-Arbeitsdateien werden nur für die Verarbeitung vorgehalten. Erzeugte Downloadkopien und API-Ausgaben verfallen spätestens nach 15 Minuten und sind nur einmal abrufbar. Kontodaten, Tarifzuordnungen, Token-Metadaten und Nutzungsnachweise werden so lange gespeichert, wie dies für die Bereitstellung, Sicherheit und Erfüllung rechtlicher Pflichten erforderlich ist. Eine verbindliche produktive Lösch- und Aufbewahrungsrichtlinie ist vor dem öffentlichen Betrieb festzulegen.
6. Empfänger und externe Anmeldedienste
Eine Übermittlung von PDF-Inhalten an externe PDF-Verarbeitungsdienste ist nicht vorgesehen. Google- und Apple-Anmeldung sind technisch vorbereitet, aber ohne konfigurierte Anbieterzugänge deaktiviert. Bei späterer Aktivierung gelten zusätzlich die Datenschutzbedingungen des gewählten Anbieters; dabei werden für die Anmeldung erforderliche Identitätsdaten ausgetauscht.
7. Cookies und Browser-Speicher
Die Anwendung verwendet ein technisch erforderliches Sitzungscookie. Die Light-/Darkmode-Auswahl wird im lokalen Browser-Speicher gespeichert. Es sind derzeit keine Marketing-, Tracking- oder Analyse-Cookies vorgesehen.
8. Sicherheit
Passwörter werden ausschließlich als sicherer Passwort-Hash gespeichert. API-Tokens werden nur einmal vollständig angezeigt; serverseitig wird ein SHA-256-Hash gespeichert. Zugriffe sollten im Produktivbetrieb ausschließlich über HTTPS erfolgen.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde. Anfragen sind an die im Impressum zu ergänzende Datenschutz-Kontaktadresse zu richten.
10. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger, Speicherdauern oder Rechtsgrundlagen ändern.
Privacy Statement
Effective date: 18 August 2026
1. Controller
The controller responsible for processing personal data is the EasyPDFUA operator identified in the Imprint. The complete service address and privacy contact address must be added before public production launch.
2. Purpose and operation
EasyPDFUA examines existing PDF documents and attempts to create a new copy containing technically verifiable improvements for ex-post PDF/UA tagging. The uploaded original is not overwritten. A result is not a certification of full PDF/UA conformance.
3. Data processed
Account data: name, email address, preferred language, password hash, account status and plan assignment.
Authentication data: session identifier and, if external sign-in is enabled, provider, external user identifier and verified email address. Passwords held by external providers are not processed.
Document data: uploaded PDFs, supplied document title and language, and technically detected structure, font, link and metadata information.
Usage data: time, source (web or API), operation, file size, result status and daily number of processed documents.
API data: label, prefix and SHA-256 hash of personal bearer tokens, together with creation, usage and revocation timestamps.
Technical preferences: PHP session cookie and theme preference stored in browser storage.
4. Purposes and legal bases
Processing is performed to provide the requested inspection and tagging functions, manage accounts, enforce plan limits, authenticate API access, maintain IT security and diagnose errors. Depending on the use case, processing is based in particular on Article 6(1)(b) GDPR (contract or pre-contractual steps), Article 6(1)(f) GDPR (secure and abuse-resistant operation) and, where required, Article 6(1)(c) GDPR.
5. Retention
Upload working files are retained only for processing. Generated download copies and API outputs expire no later than 15 minutes after creation and can be retrieved once. Account data, plan assignments, token metadata and usage records are retained for as long as necessary to provide and secure the service and meet legal obligations. A binding production retention and deletion policy must be defined before public operation.
6. Recipients and external identity providers
PDF content is not intended to be transferred to external PDF-processing services. Google and Apple sign-in are technically prepared but remain disabled without configured provider credentials. If enabled later, the selected provider's privacy terms will also apply and identity data required for sign-in will be exchanged.
7. Cookies and browser storage
The application uses a technically necessary session cookie. The light/dark theme preference is stored in local browser storage. No marketing, tracking or analytics cookies are currently intended.
8. Security
Passwords are stored only as secure password hashes. API tokens are shown in full only once; a SHA-256 hash is stored server-side. Production access should be provided exclusively over HTTPS.
9. Data subject rights
Subject to the GDPR, individuals have rights including access, rectification, erasure, restriction, portability and objection. They may also lodge a complaint with the competent data protection authority. Requests should be sent to the privacy contact address that must be completed in the Imprint.
10. Changes
This statement will be updated when functions, recipients, retention periods or legal bases change.