DSGVO-konformer URL-Shortener

was das wirklich bedeutet

„DSGVO-konform" steht bei vielen URL-Shortenern auf der Website. Was dahinter steckt, ist oft weniger als versprochen. Wir erklären, worauf es wirklich ankommt, und warum der Hosting-Standort entscheidender ist als jedes Compliance-Badge.

Hinweis: Bitly®, TinyURL® und Rebrandly® sind eingetragene Marken der jeweiligen Inhaber. QR-Guru steht in keiner geschäftlichen Verbindung zu diesen Anbietern. Die Aussagen auf dieser Seite basieren auf öffentlich zugänglichen Informationen (Stand Mai 2026) und dienen der neutralen Orientierung.

Rechenzentrum in Deutschland, Server für DSGVO-konformen URL-Shortener

Das Problem mit US-Anbietern

Bitly, TinyURL, Rebrandly und die meisten bekannten URL-Shortener haben eines gemeinsam: ihre Server stehen in den USA (Stand Mai 2026).

Das hat konkrete rechtliche Konsequenzen für deutsche Unternehmen:

⚖️
Schrems-II-Urteil (2020)
Der EuGH hat festgestellt, dass die USA kein angemessenes Datenschutzniveau bieten. Datentransfers in die USA sind seitdem rechtlich riskant.
🏛️
US-Cloud-Act (2018)
Verpflichtet US-Unternehmen, amerikanischen Behörden auf Anfrage Zugang zu Daten zu gewähren, unabhängig vom Speicherort.
📄
Standardvertragsklauseln
SCCs können das Risiko abmildern, aber nach Schrems II nur mit zusätzlichen Maßnahmen vollständig adressieren. Deutsche Datenschutzbehörden haben den Einsatz von US-Tools mehrfach beanstandet (z. B. LG München I 20.01.2022, 3 O 17493/20, Google Fonts).

Was „wirklich DSGVO-konform" bedeutet

Für einen URL-Shortener sind das die entscheidenden Kriterien:

Server in der EU, idealerweise in Deutschland. Kein Datentransfer in Drittländer (Art. 44 ff. DSGVO).
Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, mit einem deutschen Unternehmen als Auftragsverarbeiter.
Keine US-Mutter-Gesellschaft. Auch EU-Töchter von US-Konzernen können dem Cloud-Act unterliegen.
Transparente Datenlöschung: klare Fristen, vollständige Löschung auf Anfrage.
Keine Weitergabe an Dritte, keine Datenverkäufe, keine Werbezwecke.

Wie QR-Guru diese Kriterien erfüllt

Server-Icon mit deutscher Flagge
Server in Deutschland
Alle Daten werden ausschließlich auf Servern in Deutschland gespeichert. Kein Backup in Drittländern.
📋
AVV nach Art. 28 DSGVO
Wir schließen mit jedem Unternehmens-Kunden einen vollständigen Auftragsverarbeitungsvertrag ab. Der Vertragspartner ist ein deutsches Unternehmen.
🏢
Deutsches Unternehmen
QR-Guru ist ein deutsches Produkt eines deutschen Unternehmens. Kein US-Cloud-Act-Risiko. Keine Konzernmutter in den USA.
🔒
Datensparsamkeit
Wir erheben nur Daten die für den Dienst notwendig sind. IP-Adressen werden gehasht gespeichert, nicht im Klartext.
🗑️
Löschung auf Anfrage
Vollständige Datenlöschung auf Anfrage innerhalb von 30 Tagen.

Wo stehen unsere Server konkret?

Der Hosting-Standort ist beim URL-Shortener das entscheidende Detail. Wir nennen ihn deshalb so präzise, wie es ohne Sicherheitsrisiko geht:

🏢 Rechenzentrum Deutschland

Die produktive Infrastruktur von QR-Guru läuft auf einem dedizierten Server im deutschen Rechenzentrum unseres Hosting-Partners (IONOS, Tier-3-zertifiziert, ISO 27001). Es gibt keine Replikate, Backups oder Cache-Layer außerhalb der Bundesrepublik.

📜 Auftragsverarbeiter & Sub-Verarbeiter

Die vollständige Liste aller Sub-Auftragsverarbeiter (Hosting, Mail-Versand, Zahlungsabwicklung) stellen wir mit dem AVV bereit. Alle Sub-Verarbeiter sitzen in Deutschland oder der EU. Kein US-Konzern in der Verarbeitungskette.

🌐 Kein CDN für sensible Pfade

Die Klick-Auflösung von qrgu.de (unsere Kurz-Domain) und das Backend laufen ohne externes Content-Delivery-Network. Nur statische Assets werden über ein EU-CDN ausgeliefert. Keine personenbeziehbaren Daten verlassen damit deutsche Infrastruktur.

⚖️ Was der Standort rechtlich bedeutet

Solange die verarbeitende Infrastruktur ausschließlich in der EU steht und der Anbieter keine US-Konzernmutter hat, fällt der US-Cloud-Act nicht an. Bei US-Anbietern wie Bitly bleibt dieses Risiko auch mit Standardvertragsklauseln bestehen, weil das US-Bundesgesetz im Konfliktfall vorgeht (Stand Mai 2026).

🇪🇺 Schrems II, was geprüft wird

Datenschutzaufsichten verlangen seit dem EuGH-Urteil Schrems II (C-311/18, 16.07.2020) eine Risiko-Folgenabschätzung für jedes Tool mit US-Bezug. Bei QR-Guru entfällt diese Prüfung, weil weder Hosting noch Mutter-Gesellschaft US-Bezug haben.

🔐 Verschlüsselung & Backups

Transport mit TLS 1.3, Ruheverschlüsselung auf Festplatten-Ebene (LUKS), Backups verschlüsselt im selben Rechenzentrum. Schlüsselverwaltung intern, keine Hinterlegung bei Drittanbietern.

Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, vorbereitetes PDF-Dokument mit QR-Guru-Stempel

Wer einen URL-Shortener geschäftlich einsetzt, verarbeitet damit personenbezogene Daten der Klickenden. Der Shortener-Anbieter wird Auftragsverarbeiter nach Art. 28 DSGVO, und braucht einen schriftlichen AVV. Bei QR-Guru ist das vorbereitet, der Inhalt klar:

📄 Was im AVV geregelt ist
  • • Gegenstand, Dauer, Art der Verarbeitung
  • • Kategorien personenbezogener Daten und betroffener Personen
  • • Pflichten und Rechte des Verantwortlichen
  • • Technisch-organisatorische Maßnahmen (TOM) als Anlage
  • • Liste der genehmigten Sub-Auftragsverarbeiter
  • • Regelungen zur Datenlöschung bei Vertragsende
📨 So bekommen Sie den AVV
  • • Anfrage per Formular oder E-Mail an datenschutz@qr-guru.de
  • • Versand als PDF mit qualifizierter elektronischer Signatur
  • • Rücksendung Ihrer Unterschrift genügt, keine Anwaltskosten, keine Verhandlung
  • • Verfügbar in Deutsch (Original) und Englisch (Übersetzung)
  • • Auf Wunsch zusätzlich: TOM-Auszug für Ihr Verarbeitungsverzeichnis

Der AVV ist in allen Tarifen verfügbar, auch im Free-Tarif. Wir berechnen dafür keine Bereitstellungs-Gebühr.

IP-Anonymisierung: kein Klartext, kein Cookie

Die IP-Adresse ist der heikelste Datenpunkt beim URL-Shortener. Wir gehen damit so um, dass die Verarbeitung keinen direkten Personenbezug aufbaut, aber Spam-Schutz und ehrliche Klick-Statistik funktionieren:

🔒 So funktioniert der Hash

Jede eingehende IP wird sofort mit einem täglich rotierenden Salt zu einem SHA-256-Hash umgerechnet. Nur dieser Hash landet in der Datenbank. Die ursprüngliche IP existiert nirgendwo im Klartext. Nach 24 Stunden rotiert der Salt, selbst der Hash ist dann nicht mehr rückführbar.

📊 Was wir damit messen können

Innerhalb eines Tages erkennen wir, ob zwei Klicks vom selben Hash kommen, das reicht für Spam-Schutz und Unique-Klick-Zählung. Sobald der Salt rotiert, sind alle Hashes des Vortages voneinander entkoppelt. Personenbezug entsteht zu keinem Zeitpunkt.

🚫 Keine Cookies, kein Fingerprint

Beim Klick auf einen Kurzlink wird kein Cookie gesetzt. Wir lesen keinen Canvas-Fingerprint, keine WebGL-Daten, keine Schriftarten-Liste. Browser-Identifikation findet schlicht nicht statt.

🌍 Geolocation auf Land-Ebene

Aus der IP wird ausschließlich das Herkunftsland abgeleitet (über die EU-gehostete MaxMind-Datenbank, lokal vorgehalten, keine externen API-Calls). Stadt, Region oder ISP werden nicht gespeichert.

Deutsches Interface, Support und Rechnungen

DSGVO-Konformität ist ein juristisches Thema. Wer im Tagesgeschäft mit einem URL-Shortener arbeitet, will außerdem ein Werkzeug, das in der Sprache funktioniert, in der man sonst auch arbeitet, mit Rechnungen, die man der Buchhaltung ohne Umweg übergeben kann, und Support, der bei Rückfragen wirklich erreichbar ist:

🇩🇪 Komplett auf Deutsch

Interface, Hilfe-Texte, Fehlermeldungen, Onboarding-E-Mails, AGB, Datenschutzerklärung und AVV liegen in deutscher Originalfassung vor. Keine maschinelle Übersetzung, keine schiefen Begriffe, keine englischen Fachtermini im UI.

📞 Support in deutscher Geschäftszeit

E-Mail-Support unter support@qr-guru.de, durchschnittliche Antwortzeit innerhalb von 24 Stunden an Werktagen. Für Compliance- und Datenschutzfragen steht ein deutscher Ansprechpartner unter datenschutz@qr-guru.de zur Verfügung.

🧾 Rechnungen mit deutscher USt

Alle Rechnungen werden mit deutscher Umsatzsteuer-Identifikationsnummer und vollständigen Pflichtangaben nach § 14 UStG ausgestellt. Geeignet für GoBD-konforme Archivierung. Reverse-Charge-Verfahren für EU-Unternehmen mit USt-ID auf Anfrage.

🇦🇹🇨🇭 Österreich und Schweiz

Kunden in Österreich erhalten Rechnungen ohne deutsche Umsatzsteuer (Reverse-Charge mit gültiger UID). Schweizer Kunden bekommen Netto-Rechnungen ohne Mehrwertsteuer. Beide Länder profitieren vom deutschen DSGVO-Hosting genauso wie deutsche Kunden.

QR-Code Aufkleber auf Glasscheibe, dynamischer Kurzlink DSGVO-konform

Für welche Branchen ist das besonders relevant?

Öffentliche Verwaltung & Behörden
Viele Behörden dürfen US-Dienste grundsätzlich nicht nutzen. QR-Guru erfüllt die Anforderungen für den öffentlichen Sektor.
Kanzleien & Steuerberater
Anwaltliche Schweigepflicht und steuerliches Berufsgeheimnis erfordern besonders hohe Datenschutzstandards.
Medizin & Gesundheitswesen
Patientendaten unterliegen dem strengsten Datenschutz. Auch indirekte Verarbeitungsketten müssen sicher sein.
Konzerne & DAX-Unternehmen
Compliance-Abteilungen prüfen jeden Dienstleister. Ein deutscher AVV ohne Cloud-Act-Risiko ist Pflicht.
Bildungseinrichtungen
Schulen, Hochschulen und Volkshochschulen verarbeiten Daten von Minderjährigen: hohe Anforderungen an Drittanbieter.
Spezialseite für Bildung →

Häufige Fragen zur DSGVO und URL-Shortenern

Bitly bezeichnet sich als DSGVO-konform (Stand Mai 2026), hat aber Server in den USA. Für viele deutsche Unternehmen, insbesondere im öffentlichen Sektor und in regulierten Branchen, ist das ein relevantes Risiko.

SCCs können das Risiko reduzieren, aber nach dem Schrems-II-Urteil des EuGH ist ihre Schutzwirkung begrenzt wenn US-Behörden Zugriff auf Daten verlangen können. Für risikosensible Organisationen ist ein EU-Anbieter ohne US-Bezug aus Compliance-Sicht die naheliegende Wahl.

Ja, wenn Sie einen URL-Shortener geschäftlich einsetzen und dabei personenbezogene Daten verarbeitet werden. Der URL-Shortener ist dann Auftragsverarbeiter nach Art. 28 DSGVO. QR-Guru stellt Ihnen einen fertigen AVV zur Verfügung.

Ja. Wenn ein QR-Code auf einen Kurz-Link von QR-Guru verweist, werden beim Scan die gleichen Daten verarbeitet wie bei einem direkten Klick auf den Kurz-Link.

Auf Anfrage löschen wir alle Ihre Daten vollständig innerhalb von 30 Tagen. IP-Adressen werden bei uns nie im Klartext gespeichert.

Ja. Da QR-Guru ausschließlich auf deutschen Servern betrieben wird und einen vollständigen AVV anbietet, ist der Einsatz für öffentliche Stellen datenschutzrechtlich unbedenklich.

Ja, auf Anfrage stellen wir Ihnen alle notwendigen Unterlagen für Ihr Verarbeitungsverzeichnis nach Art. 30 DSGVO zur Verfügung.

DSGVO-konformer URL-Shortener: kostenlos testen

Registrieren Sie sich kostenlos und überzeugen Sie sich selbst. AVV auf Anfrage sofort verfügbar.