Datenschutzerklärung
Kurz: Für die Anmeldung fällt das Nötigste an, nichts davon geht an Dritte, und Sie kommen jederzeit selbst an alles heran.
1. Verantwortlicher
- Verantwortlicher
- […] Name, Anschrift
- Vertreten durch
- […]
- Kontakt
- hallo@prosportsos.com
- Datenschutzbeauftragte
- […] falls benannt
2. Was verarbeitet wird
2.1 Beim bloßen Aufruf der Seite
Der Webserver verarbeitet IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode und übertragene Datenmenge, um die Seite ausliefern und Angriffe erkennen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betriebs- und Angriffssicherheit). Speicherdauer: 7 Tage, danach automatische Löschung.
Es werden keine Analysedienste, keine Werbenetzwerke und keine externen Schriftarten oder Skripte eingebunden. Deshalb gibt es auf dieser Seite auch kein Einwilligungsbanner — es gäbe nichts einzuwilligen.
2.2 Bei Registrierung und Anmeldung
- Kontokennung
- Eine zufällige Kennung Ihres Kontos beim Identity Provider.
- E-Mail-Adresse
- Nur, wenn bestätigt. Unbestätigte Adressen werden nicht als Identitätsmerkmal weiterverwendet.
- Zugangsdaten
- Passkeys und, falls genutzt, Passwörter liegen ausschließlich beim Identity Provider (Keycloak) auf derselben Infrastruktur.
- Gerätehinweis
- Eine grobe Angabe wie „Firefox / Windows“, damit Sie Ihre Sitzungen wiedererkennen. Der vollständige Browser-Kennstring wird nicht gespeichert.
- Netzhinweis
- Ein gekürztes Netzpräfix (IPv4 /24, IPv6 /48) — und auch das nur als HMAC, nicht im Klartext.
- Sicherheitsereignisse
- Anmeldung, neues Gerät, beendete Sitzung, abgelehnte Anfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Kontobetrieb, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsprotokollierung. Art. 32 DSGVO verlangt diese Protokollierung faktisch ohnehin.
3. Speicherdauer
- Serverprotokolle
- 7 Tage
- Sicherheitsereignisse
- 90 Tage
- Beendete Sitzungen
- 60 Minuten nach Widerruf
- Bekannte Geräte
- 180 Tage ohne Nutzung
- Kontodaten
- Bis zur Löschung des Kontos
4. Empfänger
Es findet keine Übermittlung an Dritte statt. Der Betrieb läuft auf eigener Infrastruktur; es gibt keinen Cloud-Anbieter, der Inhaltsdaten einsehen könnte.
Eine Ausnahme mit Absicht: Wer freiwillig ein Passwort setzt, dessen Passwort wird gegen eine öffentliche Leak-Liste geprüft. Dabei werden nur die ersten fünf Zeichen eines Hashwerts übertragen (k-Anonymität), und die Anfrage geht über unseren Server — Ihre IP-Adresse erreicht den Drittanbieter nicht.
5. Ihre Rechte
- Auskunft (Art. 15). Im Konto unter „Datenschutz“ direkt als Download.
- Berichtigung (Art. 16). Über die Kontoeinstellungen.
- Löschung (Art. 17). Im Konto beantragbar; laufende Sitzungen enden sofort.
- Einschränkung (Art. 18) und Widerspruch (Art. 21). Per Nachricht an den Verantwortlichen.
- Datenübertragbarkeit (Art. 20). Der Export liegt in maschinenlesbarem JSON vor.
- Beschwerde (Art. 77). Bei der zuständigen Aufsichtsbehörde:
[…]
6. Datenschutz durch Technikgestaltung (Art. 25)
Diese Punkte sind keine organisatorischen Zusagen, sondern Eigenschaften der Umsetzung:
- Zugangstoken verlassen den Server nie — der Browser hält nur ein bedeutungsloses Cookie.
- In der Datenbank liegt kein Sitzungs-Handle im Klartext, sondern nur dessen HMAC.
- Gespeicherte Token sind mit AES-256-GCM verschlüsselt; der Schlüssel ist rotierbar.
- Es wird kein hochauflösender Geräte-Fingerabdruck gebildet, obwohl er technisch möglich wäre.
- Löschfristen laufen als automatischer Vorgang, nicht als Erinnerung an einen Menschen.
7. Cookies
- __Host-ah_session
- Sitzungscookie. Unbedingt erforderlich. Zufallswert ohne Inhalt. Lebensdauer: bis zum Ende der Sitzung, höchstens 8 Stunden.
- __Host-ah_txn
- Kurzlebiger Anmeldevorgang. Unbedingt erforderlich. Lebensdauer: 15 Minuten.
Beide sind technisch notwendig im Sinne von § 25 Abs. 2 TDDDG; eine Einwilligung ist dafür nicht erforderlich. Weitere Cookies werden nicht gesetzt.