diff options
| author | Matthias Andreas Benkard <code@mail.matthias.benkard.de> | 2026-08-22 21:32:46 +0200 |
|---|---|---|
| committer | Matthias Andreas Benkard <code@mail.matthias.benkard.de> | 2026-08-22 21:32:46 +0200 |
| commit | 8889c186b9a564b03f1df2fac85e550d9293131e (patch) | |
| tree | d7f350d7f8ce05a4660d5c46c622853ccb501ee2 /src/main | |
| parent | f3b47af551fa6cd85509a65bb77d8d1b9bcb744a (diff) | |
Die Erklärung nennt, wer die Abrufe tatsächlich sieht
Die Browserfassung geht seit der Umstellung des Webpakets über Cloudflare
Workers; die Datenschutzerklärung beschrieb aber weiterhin den Zustand davor.
Sie sprach von Zugriffsprotokollen, die „nach 14 Tagen“ gelöscht würden, und von
einem Dienstleister „innerhalb der Europäischen Union“. Beides traf nicht mehr
zu: Die Verbindungsdaten fallen beim Auftragsverarbeiter an, nicht beim
Verantwortlichen, die Löschfrist bestimmt jener und nicht dieser, und
übermittelt wird in die Vereinigten Staaten. Eine Erklärung, die den Betrieb
nicht trifft, verfehlt Art. 13 DSGVO gerade dort, wo sie gebraucht wird.
Der Abschnitt über die Zugriffsprotokolle sagt nunmehr, was anfällt, weshalb es
anfällt — Art. 6 Abs. 1 lit. f DSGVO, sicherer Betrieb und Abwehr von
Angriffen — und wo es liegt: bei Cloudflare, gelöscht nach dessen Fristen, ohne
dass der Verantwortliche Protokolle oder Auswertungen abriefe. Eine eigene
Tagesfrist steht dort nicht mehr, denn sie könnte nur wieder veralten. Sie
bleibt allein für die eigene Auslieferung mit nginx genannt, die als Nebenweg
offen ist.
Ein neuer Abschnitt benennt die Auslieferung selbst: Cloudflare Germany GmbH und
Cloudflare, Inc. als Auftragsverarbeiter nach Art. 28 DSGVO,
Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c für die Übermittlung und die
Zertifizierung unter dem EU-US Data Privacy Framework, letztere ausdrücklich als
Angabe des Anbieters gekennzeichnet. Offen ausgesprochen ist auch, was das
technisch bedeutet: Der Mittler beendet die Transportverschlüsselung und sieht
die Abrufe. Er sieht nicht die ausgewerteten Dokumente, denn diese werden
überhaupt nicht übertragen — die tragende Aussage der Erklärung bleibt
ungeschmälert, und sie bleibt es gerade deshalb, weil im Browser gerechnet wird.
Zu den Cookies tritt hinzu, dass auch Cloudflare für die bloße Auslieferung
keine setzt und im Angriffsfall allenfalls ein kurzlebiges, technisch
notwendiges hinzukommt (§ 25 Abs. 2 Nr. 2 TDDDG). Web Analytics, Logpush, Bot
Management und Turnstile sind nicht eingeschaltet; darauf ist die Erklärung
zugeschnitten, und § 15 des README sagt fortan, dass ihr Einschalten sie zu
ergänzen zwingt. Eine Standangabe schließt die Seite, damit ein späterer Wechsel
der Betriebsart als Wechsel erkennbar bleibt.
Berührt sind allein statische Ressourcen; dreihundertfünfundzwanzig Testfälle
bestehen unverändert.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Change-Id: I0dca91a42702e5cf8b5e400a351f980ca0f08d42
Diffstat (limited to 'src/main')
| -rw-r--r-- | src/main/resources/eu/mulk/aendggner/web/datenschutz.html | 57 |
1 files changed, 48 insertions, 9 deletions
diff --git a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html index a8d046a..6a38035 100644 --- a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html +++ b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html @@ -35,17 +35,48 @@ <h2>Zugriffsprotokolle</h2> <p> - Beim Abruf der Seite selbst und der zugehörigen Dateien werden wie bei jedem Webserver - technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene - Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse) - protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse - liegt in der Absicherung und Fehlersuche des Betriebs. Die Protokolle werden nach - <strong>14 Tagen</strong> gelöscht. Sie enthalten keine Angaben über die von Ihnen - ausgewerteten Dokumente, denn diese erreichen den Server nicht. + Beim Abruf der Seite selbst und der zugehörigen Dateien fallen wie bei jedem Webserver + technische Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene + Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse). + Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im + sicheren und störungsfreien Betrieb und in der Abwehr von Angriffen. Diese Daten + enthalten keine Angaben über die von Ihnen ausgewerteten Dokumente, denn diese erreichen + den Server nicht. </p> <p> - Der Server wird gegebenenfalls bei einem Dienstleister innerhalb der Europäischen Union - betrieben, der insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig ist. + Ausgeliefert wird über Cloudflare (siehe den folgenden Abschnitt). Die Verbindungsdaten + fallen dort an, werden zur Auslieferung und zur Angriffsabwehr verarbeitet und nach den + Fristen von Cloudflare gelöscht. <strong>Der Verantwortliche ruft weder + Zugriffsprotokolle noch Auswertungen daraus ab</strong>; Protokolle über einzelne Abrufe + liegen ihm nicht vor. + </p> + <p> + Wird die Seite ausnahmsweise von einem eigenen Server ausgeliefert, so protokolliert + dieser dieselben technischen Daten und löscht sie nach <strong>14 Tagen</strong>. + </p> + + <h2>Auslieferung über Cloudflare</h2> + <p> + Die Seite und das Rechenwerk werden über Cloudflare bereitgestellt. Auftragsverarbeiter + nach Art. 28 DSGVO sind die Cloudflare Germany GmbH, Rosental 7, 80331 München, sowie die + Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, Vereinigte Staaten. Ein + Vertrag über die Auftragsverarbeitung besteht. Soweit dabei Daten in die Vereinigten + Staaten übermittelt werden, stützt sich dies auf die Standardvertragsklauseln der + Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO); Cloudflare, Inc. ist überdies nach + eigener Angabe unter dem EU-US Data Privacy Framework zertifiziert, für das ein + Angemessenheitsbeschluss nach Art. 45 DSGVO vorliegt. + </p> + <p> + Was das technisch bedeutet, sei offen gesagt: Cloudflare ist als ausliefernder Mittler in + die Verbindung eingeschaltet und beendet die Transportverschlüsselung; die Abrufe sind + dort mithin sichtbar. Nicht sichtbar sind die von Ihnen ausgewerteten Dokumente, denn + diese werden überhaupt nicht übertragen — insoweit gilt der Abschnitt „Ihre Dateien“ + ungeschmälert, auch gegenüber Cloudflare. + </p> + <p> + Näheres regelt die + <a href="https://www.cloudflare.com/privacypolicy/">Datenschutzerklärung von + Cloudflare</a>. </p> <h2>Keine Cookies, keine Konten, kein Tracking</h2> @@ -54,6 +85,12 @@ Analyse- oder Tracking-Dienste Dritter ein. Es werden keine Daten an Dritte weitergegeben und keine Inhalte von fremden Servern nachgeladen. </p> + <p> + Auch Cloudflare setzt für die bloße Auslieferung keine Cookies. Greifen im Angriffsfall + Schutzmaßnahmen, so kann ein kurzlebiges, technisch notwendiges Cookie hinzutreten + (§ 25 Abs. 2 Nr. 2 TDDDG); eine Analyse oder Reichweitenmessung findet auch dann nicht + statt und ist bei Cloudflare nicht eingeschaltet. + </p> <h2>Ihre Rechte</h2> <p> @@ -67,6 +104,8 @@ Zuständig ist hier das Bayerische Landesamt für Datenschutzaufsicht, Promenade 27, 91522 Ansbach. </p> + + <p>Stand: 22. August 2026.</p> </main> <footer><a href="index.html">Zurück zum Formular</a></footer> </body> |
