Zum Inhalt springen

Datenschutzerklärung

Kurz: Für die Anmeldung fällt das Nötigste an, nichts davon geht an Dritte, und Sie kommen jederzeit selbst an alles heran.

Stand:

1. Verantwortlicher

Verantwortlicher
[…] Name, Anschrift
Vertreten durch
[…]
Datenschutzbeauftragte
[…] falls benannt

2. Was verarbeitet wird

2.1 Beim bloßen Aufruf der Seite

Der Webserver verarbeitet IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode und übertragene Datenmenge, um die Seite ausliefern und Angriffe erkennen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betriebs- und Angriffssicherheit). Speicherdauer: 7 Tage, danach automatische Löschung.

Es werden keine Analysedienste, keine Werbenetzwerke und keine externen Schriftarten oder Skripte eingebunden. Deshalb gibt es auf dieser Seite auch kein Einwilligungsbanner — es gäbe nichts einzuwilligen.

2.2 Bei Registrierung und Anmeldung

Kontokennung
Eine zufällige Kennung Ihres Kontos beim Identity Provider.
E-Mail-Adresse
Nur, wenn bestätigt. Unbestätigte Adressen werden nicht als Identitätsmerkmal weiterverwendet.
Zugangsdaten
Passkeys und, falls genutzt, Passwörter liegen ausschließlich beim Identity Provider (Keycloak) auf derselben Infrastruktur.
Gerätehinweis
Eine grobe Angabe wie „Firefox / Windows“, damit Sie Ihre Sitzungen wiedererkennen. Der vollständige Browser-Kennstring wird nicht gespeichert.
Netzhinweis
Ein gekürztes Netzpräfix (IPv4 /24, IPv6 /48) — und auch das nur als HMAC, nicht im Klartext.
Sicherheitsereignisse
Anmeldung, neues Gerät, beendete Sitzung, abgelehnte Anfragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Kontobetrieb, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsprotokollierung. Art. 32 DSGVO verlangt diese Protokollierung faktisch ohnehin.

3. Speicherdauer

Serverprotokolle
7 Tage
Sicherheitsereignisse
90 Tage
Beendete Sitzungen
60 Minuten nach Widerruf
Bekannte Geräte
180 Tage ohne Nutzung
Kontodaten
Bis zur Löschung des Kontos

4. Empfänger

Es findet keine Übermittlung an Dritte statt. Der Betrieb läuft auf eigener Infrastruktur; es gibt keinen Cloud-Anbieter, der Inhaltsdaten einsehen könnte.

Eine Ausnahme mit Absicht: Wer freiwillig ein Passwort setzt, dessen Passwort wird gegen eine öffentliche Leak-Liste geprüft. Dabei werden nur die ersten fünf Zeichen eines Hashwerts übertragen (k-Anonymität), und die Anfrage geht über unseren Server — Ihre IP-Adresse erreicht den Drittanbieter nicht.

5. Ihre Rechte

  • Auskunft (Art. 15). Im Konto unter „Datenschutz“ direkt als Download.
  • Berichtigung (Art. 16). Über die Kontoeinstellungen.
  • Löschung (Art. 17). Im Konto beantragbar; laufende Sitzungen enden sofort.
  • Einschränkung (Art. 18) und Widerspruch (Art. 21). Per Nachricht an den Verantwortlichen.
  • Datenübertragbarkeit (Art. 20). Der Export liegt in maschinenlesbarem JSON vor.
  • Beschwerde (Art. 77). Bei der zuständigen Aufsichtsbehörde: […]

6. Datenschutz durch Technikgestaltung (Art. 25)

Diese Punkte sind keine organisatorischen Zusagen, sondern Eigenschaften der Umsetzung:

  • Zugangstoken verlassen den Server nie — der Browser hält nur ein bedeutungsloses Cookie.
  • In der Datenbank liegt kein Sitzungs-Handle im Klartext, sondern nur dessen HMAC.
  • Gespeicherte Token sind mit AES-256-GCM verschlüsselt; der Schlüssel ist rotierbar.
  • Es wird kein hochauflösender Geräte-Fingerabdruck gebildet, obwohl er technisch möglich wäre.
  • Löschfristen laufen als automatischer Vorgang, nicht als Erinnerung an einen Menschen.

7. Cookies

__Host-ah_session
Sitzungscookie. Unbedingt erforderlich. Zufallswert ohne Inhalt. Lebensdauer: bis zum Ende der Sitzung, höchstens 8 Stunden.
__Host-ah_txn
Kurzlebiger Anmeldevorgang. Unbedingt erforderlich. Lebensdauer: 15 Minuten.

Beide sind technisch notwendig im Sinne von § 25 Abs. 2 TDDDG; eine Einwilligung ist dafür nicht erforderlich. Weitere Cookies werden nicht gesetzt.