Datenschutzerklärung

Information nach den Artikeln 13 und 14 der Datenschutz-Grundverordnung (DSGVO). Der Grundsatz ist einfach: verarbeitet wird nur, was für den Betrieb gebraucht wird.

Entwurfsfassung

Dieser Text ist ein Entwurf des Betreibers und kein Rechtsrat. Alle offenen Fragen sind im Quellcode unter docs/legal.md gesammelt und werden vor dem öffentlichen Start anwaltlich geprüft. Stellen, an denen noch eine Pflichtangabe fehlt, sind unten sichtbar als Platzhalter markiert.

Verantwortlicher

Verantwortlich im Sinne von Artikel 4 Nummer 7 DSGVO ist:

  • Kolja Sagorski, Einzelunternehmen (sagorski.it)
  • Anschrift: Meisterweg 16, 45896 Gelsenkirchen, Deutschland
  • E-Mail für Datenschutzanfragen: datenschutz@vpn-matrix.com

Vollständige Angaben im Impressum

Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nach derzeitiger Einschätzung nicht zu benennen, weil die Schwellen des § 38 Bundesdatenschutzgesetz nicht erreicht werden und keine Verarbeitung stattfindet, die eine Benennung sonst auslöst. Diese Einschätzung wird vor dem öffentlichen Start geprüft. Datenschutzanfragen gehen an die oben genannte Adresse.

Grundsätze

Diese Punkte gelten für das gesamte Angebot und sind keine Absichtserklärung, sondern in Technik und Konfiguration festgelegt:

  • Anwendung, Datenbank, Dateiablage und Mailversand laufen vollständig bei Cloudflare, Inc. mit Sitz in San Francisco, Kalifornien, in den Vereinigten Staaten.
  • Es werden keine Ressourcen von fremden Servern nachgeladen. Keine Schriften, keine Skripte, keine Bilder, keine Kartendienste, keine Videoeinbettungen.
  • Es gibt keine Werbung, keine Profilbildung und keine geräteübergreifende Wiedererkennung.
  • Mit Cloudflare, Inc. ist ein Auftragsverarbeiter aus den Vereinigten Staaten eingebunden. Verbindungsdaten und die IP-Adresse jedes Aufrufs werden dort verarbeitet. Das ist eine Übermittlung in ein Drittland und im Abschnitt Empfänger im Einzelnen beschrieben.
  • Wer nur liest, muss sich nicht anmelden und hinterlässt kein Konto.

Verarbeitungen im Einzelnen

Server-Protokolle

Jeder Aufruf erzeugt einen technischen Protokolleintrag. Die IP-Adresse wird gekürzt, bevor der Eintrag geschrieben wird, sie steht also zu keinem Zeitpunkt vollständig in unserem Protokoll.

  • Daten: Gekürzte IP-Adresse, Zeitpunkt, angefragte Adresse, Statuscode, übertragene Datenmenge, Browserkennung, verweisende Seite.
  • Zweck: Betrieb und Fehlersuche, Abwehr von Angriffen und automatisiertem Missbrauch.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse am sicheren und störungsfreien Betrieb.
  • Speicherdauer: 7 Tage, danach automatische Löschung.

Die Kürzung wirkt nur auf unser eigenes Protokoll. Cloudflare als Betreiber der Infrastruktur nimmt die Anfrage vor uns entgegen und verarbeitet dabei die vollständige IP-Adresse. Das gilt für jeden Aufruf und lässt sich in dieser Betriebsart nicht abstellen.

Konten für Redaktion und Mitwirkende

Wer Änderungen vorschlagen oder redaktionell arbeiten möchte, legt ein Konto an. Die Anmeldung wird über einen Bestätigungslink per E-Mail abgeschlossen (Double-Opt-in), damit niemand fremde Adressen einträgt.

  • Daten: E-Mail-Adresse, Anzeigename, Rolle, Zeitpunkt der Bestätigung, Passwort als nicht rückrechenbarer Hash, Zeitpunkt der letzten Anmeldung.
  • Zweck: Anmeldung, Zuordnung von Vorschlägen und redaktionellen Änderungen, Benachrichtigungen zum eigenen Konto.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe a DSGVO, Einwilligung. Sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden, ohne dass die bis dahin erfolgte Verarbeitung dadurch unrechtmäßig wird.
  • Speicherdauer: Bis zum Widerruf oder bis zur Löschung des Kontos.

Redaktionelle Änderungen erscheinen im öffentlichen Änderungsverlauf. Sichtbar ist dort der Anzeigename, nicht die E-Mail-Adresse. Nach Löschung eines Kontos bleiben die Änderungen für die Nachvollziehbarkeit erhalten, dann ohne Namensnennung.

Geschäftskundendaten aus dem Verifiziert-Programm

Anbieter, die am kostenpflichtigen Verifiziert-Programm teilnehmen, schließen einen Vertrag. Dafür sind Angaben zur Firma und zu einer Ansprechperson nötig.

  • Daten: Firmenname, Anschrift, Name und dienstliche Kontaktdaten der Ansprechperson, Rechnungs- und Zahlungsdaten, dokumentierte Freigaben, etwa für ein Logo.
  • Zweck: Vertragsschluss und Vertragsabwicklung, Rechnungsstellung, Nachweis erteilter Freigaben.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe b DSGVO, Erfüllung eines Vertrags. Für die Aufbewahrung von Rechnungsunterlagen zusätzlich Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung mit § 147 Abgabenordnung und § 257 Handelsgesetzbuch.
  • Speicherdauer: Für die Dauer der Geschäftsbeziehung. Rechnungsrelevante Unterlagen bis zu zehn Jahre, gerechnet ab dem Ende des jeweiligen Kalenderjahres.

Nachrichten an uns

Wer uns schreibt, sendet uns damit Daten. Wir beantworten die Nachricht und heben sie nicht länger auf, als der Vorgang es verlangt.

  • Daten: Absenderadresse, Betreff, Inhalt der Nachricht und alle freiwillig mitgeschickten Angaben.
  • Zweck: Bearbeitung der Anfrage. Bei Meldungen zu einem Datenpunkt zusätzlich die Dokumentation, worauf eine Änderung zurückgeht.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse an der Beantwortung. Bei vertraglichen Anliegen Artikel 6 Absatz 1 Buchstabe b DSGVO.
  • Speicherdauer: Bis der Vorgang abschließend bearbeitet ist. Meldungen, die zu einer Änderung in der Matrix geführt haben, werden als Beleg für die Herkunft der Änderung länger aufbewahrt.

Zugriffsstatistik der Infrastruktur

Wir liefern kein Zählskript aus und setzen keine Kennung im Browser. Cloudflare führt für die Domain von sich aus eine Statistik über die eingehenden Anfragen. Sie entsteht am Server, wir sehen sie nur als Summenwerte, und sie lässt sich in dieser Betriebsart nicht abstellen.

  • Daten: Aufgerufene Seite, Zeitpunkt, Statuscode, ungefähres Herkunftsland, grobe Geräteklasse. In der Auswertung, die uns angezeigt wird, keine vollständige IP-Adresse und keine Kennung, mit der ein Gerät oder eine Person wiedererkannt werden könnte.
  • Zweck: Erkennen, welche Inhalte gelesen werden, Lastspitzen und Fehler bemerken.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse an einer sparsamen Auswertung des Betriebs.
  • Speicherdauer: Es werden nur aggregierte Zählwerte gespeichert, keine Einzelereignisse mit Personenbezug.

Eine Einwilligung nach § 25 Absatz 1 TDDDG ist dafür nicht nötig, weil weder Informationen auf Ihrem Endgerät gespeichert noch von dort ausgelesen werden. Ausgewertet wird ausschließlich, was Ihr Browser ohnehin an den Server sendet, um die Seite zu bekommen. Das ersetzt nicht die Frage, was Cloudflare als Betreiber darüber hinaus verarbeitet, und die steht im Abschnitt Empfänger.

Cookies und Speicherung auf Ihrem Gerät

Es gibt kein Einwilligungsbanner, weil es nichts gibt, wofür eine Einwilligung nötig wäre. Ein Banner, das nur eine Einwilligung einholt, die niemand braucht, wäre eine Belästigung ohne Zweck.

  • Nach einer Anmeldung wird ein Sitzungs-Cookie gesetzt. Es hält die angemeldete Sitzung und ist dafür unbedingt erforderlich, fällt also unter die Ausnahme des § 25 Absatz 2 Nummer 2 TDDDG. Ohne Anmeldung wird kein Cookie gesetzt.
  • Die gewählte Darstellung, hell oder dunkel, liegt im localStorage des Browsers. Auch das ist unbedingt erforderlich, um genau die Darstellung zu liefern, die Sie selbst ausdrücklich gewählt haben. Der Wert wird nicht an den Server übertragen und nicht zur Wiedererkennung genutzt.
  • Auswahl, Filter und Sortierung der Matrix stehen in der Adresszeile, nicht in einem Speicher auf Ihrem Gerät. Deshalb lässt sich jede Ansicht teilen, ohne dass wir etwas über Sie speichern.
  • Cookies für Reichweitenmessung, Werbung, Wiedererkennung oder Personalisierung gibt es nicht.

Empfänger

Auftragsverarbeiter für die gesamte Infrastruktur

Cloudflare, Inc., Sitz in San Francisco, Kalifornien, Vereinigte Staaten von Amerika.

Bei Cloudflare laufen die Auslieferung der Seiten, die Ausführung der Anwendung (Workers), die Datenbank (D1), die Dateiablage (R2), der Zwischenspeicher (KV), der Versand der Transaktions-Mails (Email Sending), die zeitgesteuerten Wartungsläufe (Cron Triggers) und die Namensauflösung der Domain (DNS). Einen weiteren Betreiber gibt es nicht.

  • Daten: Verarbeitet werden dabei die vollständige IP-Adresse und die Verbindungsdaten jedes Aufrufs, die angefragte Adresse, Zeitpunkt und Browserkennung sowie sämtliche Inhalte, die in Datenbank, Dateiablage und Mailversand liegen.
  • Zweck: Zweck ist der Betrieb dieses Angebots: Auslieferung, Ausführung der Anwendung, Speicherung der Daten, Versand der Bestätigungs- und Benachrichtigungsmails sowie Abwehr von Überlastung und automatisiertem Missbrauch.
  • Rechtsgrundlage: Artikel 6 Absatz 1 Buchstabe f DSGVO, berechtigtes Interesse am sicheren und erreichbaren Betrieb, für Inhalte aus Konten und Verträgen zusätzlich Artikel 6 Absatz 1 Buchstabe a beziehungsweise Buchstabe b DSGVO. Die Verarbeitung erfolgt weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Artikel 28 DSGVO.

Weil Cloudflare seinen Sitz in den Vereinigten Staaten hat, ist damit eine Übermittlung personenbezogener Daten in ein Drittland nach Kapitel V der DSGVO verbunden. Vorgesehen ist die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission nach Artikel 46 Absatz 2 Buchstabe c DSGVO, ergänzt um eine Abschätzung der Rechtslage im Empfängerland.

Cloudflare unterliegt als Unternehmen mit Sitz in den Vereinigten Staaten dem dortigen Recht. Ob und in welchem Umfang daraus Herausgabepflichten gegenüber US-Behörden folgen und welche zusätzlichen Maßnahmen daraus abzuleiten sind, gehört zu den Punkten, die noch anwaltlich zu prüfen sind.

PlatzhalterDer Auftragsverarbeitungsvertrag mit Cloudflare, Inc. ist noch nicht abgeschlossen, die Standardvertragsklauseln sind noch nicht gezeichnet und die Abschätzung der Rechtslage im Empfängerland steht aus. Beides ist in docs/legal.md als offener Punkt festgehalten und muss vor dem öffentlichen Start vorliegen.

PlatzhalterWeitere Dienstleister gibt es derzeit nicht. Sollte einer hinzukommen, wird er hier namentlich mit Sitz genannt, bevor er eingesetzt wird.

Eine Weitergabe an Behörden erfolgt nur, soweit wir dazu rechtlich verpflichtet sind.

Sicherheit der Übertragung

Der Abruf dieser Seiten läuft ausschließlich verschlüsselt über HTTPS. Passwörter werden nicht im Klartext gespeichert.

Ihre Rechte

Als betroffene Person haben Sie gegenüber dem Verantwortlichen folgende Rechte:

  • Auskunft über die zu Ihnen verarbeiteten Daten (Artikel 15 DSGVO).
  • Berichtigung unrichtiger Daten (Artikel 16 DSGVO).
  • Löschung (Artikel 17 DSGVO).
  • Einschränkung der Verarbeitung (Artikel 18 DSGVO).
  • Datenübertragbarkeit in einem gängigen Format (Artikel 20 DSGVO).
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Artikel 21 DSGVO).
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Artikel 7 Absatz 3 DSGVO).

Ein Widerspruch nach Artikel 21 DSGVO ist aus Gründen möglich, die sich aus Ihrer besonderen Situation ergeben. Danach verarbeiten wir die betroffenen Daten nicht weiter, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen überwiegen.

Für alle diese Anliegen genügt eine E-Mail an die Datenschutzadresse. Bei begründeten Zweifeln an Ihrer Identität können wir zusätzliche Angaben verlangen, allein um zu verhindern, dass jemand anderes Auskunft über Sie erhält.

datenschutz@vpn-matrix.com

Die Bearbeitung ist kostenlos. Eine Antwort erfolgt innerhalb eines Monats.

Beschwerderecht bei der Aufsichtsbehörde

Unabhängig von jedem anderen Rechtsbehelf steht Ihnen nach Artikel 77 DSGVO das Recht zu, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für den Betreiber zuständige Aufsichtsbehörde: Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf.

Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidung im Einzelfall und kein Profiling nach Artikel 22 DSGVO statt. Über Besucherinnen und Besucher werden keine Profile gebildet.

Pflicht zur Bereitstellung

Sie müssen keine Daten bereitstellen, um dieses Angebot zu lesen. Für ein Konto ist eine E-Mail-Adresse nötig, für einen Vertrag im Verifiziert-Programm die dafür üblichen Firmen- und Rechnungsdaten. Ohne diese Angaben kommen Konto beziehungsweise Vertrag nicht zustande.

Änderungen dieser Erklärung

Diese Erklärung wird angepasst, sobald sich die Verarbeitung ändert. Jede Änderung ist über den öffentlichen Verlauf des Quellcodes nachvollziehbar.

Stand: Entwurf vor der anwaltlichen Prüfung, noch nicht in Kraft.