Sicherheit & Datenschutzverständlich erklärt

Deine Dateien verlassen nie dein Gerät.

Rechnungen, Kontoauszüge, Kundendaten – bei Kniffwerk arbeitest du mit sensiblen Dateien. Deshalb musst du uns nicht einfach glauben: Hier steht, wie es technisch funktioniert, was wir bewusst nicht tun, wo die Grenzen liegen – und wie du alles in einer Minute selbst überprüfst.

In 30 Sekunden

So funktioniert ein Kniffwerk-Werkzeug

  1. 1. Werkzeug laden

    Beim Öffnen der Seite lädt dein Browser das Werkzeug herunter – ähnlich wie eine kleine App. Dabei wird nur Programmcode übertragen, keine Daten von dir.

  2. 2. Auf deinem Gerät arbeiten

    Deine Datei wird direkt im Browser-Tab gelesen und verarbeitet – im Arbeitsspeicher deines Computers. Es gibt keinen Server, der mitrechnet oder mitliest.

  3. 3. Ergebnis speichern

    Das Ergebnis speicherst du direkt auf deinem Gerät. Schließt du den Tab, ist alles aus dem Speicher verschwunden – wir haben nie etwas davon gesehen.

Die technische Sperre

Nicht nur versprochen: Der Browser verhindert das Senden

Viele Anbieter schreiben „wir laden nichts hoch“. Bei Kniffwerk ist das zusätzlich technisch abgesichert – durch eine Sicherheitsregel, die dein Browser erzwingt, nicht wir.

Phase 1 · Seite öffnen

Kniffwerk-Server Programmcode → Dein Browser

Einmalig: HTML, Programmcode, Schriften und Bilder werden geladen.

Phase 2 · Mit deinen Daten arbeiten

Dein Browser ✕ gesperrt jeder Server

Ab jetzt darf die Seite keine Verbindung mehr aufbauen – weder zu fremden Servern noch zu unserem eigenen.

Die Regel heißt Content-Security-Policy

Mit jeder Seite schickt unser Server eine Sicherheitsregel mit, die dein Browser strikt befolgt. Die wichtigsten Zeilen bedeuten in Klartext:

  • connect-src 'none' – die Seite darf keine Daten an irgendeinen Server senden
  • form-action 'none' – Formulare können nirgendwohin abgeschickt werden
  • script-src 'self' – nur unser eigener, geprüfter Programmcode läuft, keine fremden Skripte
  • frame-src 'none' und worker-src 'none' – keine versteckten Fenster oder Hintergrundprozesse

Selbst wenn sich ein Fehler in unseren Code einschleichen würde, der Daten senden will: Der Browser würde es blockieren.

Einzige Ausnahme ist das Formular „Freischalt-Link erneut zusenden“ auf kniffwerk.de/lizenz: Dort darf die E-Mail-Adresse, die du selbst einträgst und abschickst, an unseren Server gehen. In allen Werkzeugen bleibt jede Übertragung gesperrt.

So steht die Regel tatsächlich im Header

default-src 'none';
script-src 'self';
style-src 'self';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'none';
media-src 'none';
frame-src 'none';
worker-src 'none';
manifest-src 'self';
object-src 'none';
base-uri 'none';
form-action 'none';
frame-ancestors 'none'

Live-Test

Versuch es selbst: Diese Seite soll Daten senden

Der Knopf versucht, einen Testtext an unseren eigenen Server zu schicken – genau so, wie es ein Werkzeug tun müsste, wenn es deine Datei hochladen wollte. Schau, was passiert.

Selbst nachprüfen

Drei Wege, es in einer Minute zu kontrollieren

  1. Datenwächter ansehen

    Unter jedem Werkzeug zählt eine Anzeige alle Übertragungsversuche seit dem Laden der Seite. Nach deiner Arbeit steht dort: 0.

  2. Offline arbeiten

    Werkzeug öffnen, dann WLAN ausschalten oder Flugmodus aktivieren. Datei hineinziehen – es funktioniert trotzdem. Ohne Internet kann nichts hochgeladen werden.

  3. Netzwerk-Protokoll öffnen

    Chrome/Edge/Firefox: F12 drücken → Reiter „Netzwerk“. Safari: Einstellungen → Erweitert → „Entwickler-Menü“, dann Entwickler → Webinformationen → „Netzwerk“. Jetzt eine Datei verarbeiten: Es erscheint keine einzige neue Übertragung.

Ehrlich gesagt

Was beim Besuch trotzdem technisch anfällt

Damit eine Webseite überhaupt angezeigt werden kann, muss sie ausgeliefert werden. Das übernimmt unser Hoster Cloudflare.

Cloudflare sieht beim Laden

  • deine IP-Adresse
  • welche Seite aufgerufen wurde, z. B. „/xrechnung-anzeigen/“
  • Browser, Betriebssystem und Zeitpunkt

Das ist bei jeder Webseite so und nötig, damit sie ankommt und vor Angriffen geschützt ist.

Niemand sieht jemals

  • den Inhalt deiner Dateien
  • eingefügte Texte, Beträge, IBANs, Passwörter
  • deine Ergebnisse und Downloads
  • was du im Werkzeug anklickst oder einstellst

Was wir bewusst nicht tun

Kein Tracking. Nicht „wenig“ – gar keins.

Wie wissen wir dann, ob Kniffwerk genutzt wird?

Beim Ausliefern einer Seite zählt unser Server einen Aufruf – mit genau drei Angaben: welche Seite, aus welchem Land und ob Handy oder Computer. Keine IP-Adresse, keine Browserkennung, keine Cookies, kein Skript in deinem Browser. So sehen wir, welche Werkzeuge gefragt sind.

Was du im Werkzeug machst – welche Datei, welche Einstellung, welcher Export –, erfahren wir nicht. Diese Information verlässt dein Gerät nie.

Grenzen

Wovor Kniffwerk dich nicht schützen kann

Wir versprechen nur, was wir technisch halten können. Diese Punkte liegen außerhalb unserer Seite:

Häufige Fragen

Warum sollte ich euch glauben?

Musst du nicht. Genau deshalb gibt es den Live-Test oben, den Datenwächter und die Anleitung zum Nachprüfen. Die Sicherheitsregel steht im Header jeder Seite und ist für jeden einsehbar.

Könnte mit einem späteren Update heimlich doch etwas hochgeladen werden?

Dafür müsste die Sicherheitsregel geändert werden – das wäre im Header jeder Seite sichtbar, und der Datenwächter würde Übertragungen sofort anzeigen. Zusätzlich prüfen automatische Tests vor jeder Veröffentlichung, dass kein Werkzeug Netzwerkfunktionen enthält und im echten Browser keine Übertragung stattfindet.

Wie verdient Kniffwerk dann Geld?

Mit Kniffwerk Pro für Vielnutzer (Stapelverarbeitung, Serien-Exporte) und mit wenigen, klar gekennzeichneten Empfehlungen. Nie mit deinen Daten oder deinem Surfverhalten.

Darf ich Kniffwerk im Unternehmen nutzen?

Ja. Wenn deine IT-Abteilung Fragen hat, gib ihr diese Seite. Für Sicherheitsmeldungen gibt es eine Kontaktadresse unter /.well-known/security.txt.

Wer steht hinter Kniffwerk?

Kniffwerk wird von ITService Beck betrieben. Alle Angaben findest du im Impressum, die rechtlichen Details in der Datenschutzerklärung.