aboutsummaryrefslogtreecommitdiff
path: root/src
diff options
context:
space:
mode:
authorMatthias Andreas Benkard <code@mail.matthias.benkard.de>2026-08-22 21:32:46 +0200
committerMatthias Andreas Benkard <code@mail.matthias.benkard.de>2026-08-22 21:32:46 +0200
commit8889c186b9a564b03f1df2fac85e550d9293131e (patch)
treed7f350d7f8ce05a4660d5c46c622853ccb501ee2 /src
parentf3b47af551fa6cd85509a65bb77d8d1b9bcb744a (diff)
Die Erklärung nennt, wer die Abrufe tatsächlich sieht
Die Browserfassung geht seit der Umstellung des Webpakets über Cloudflare Workers; die Datenschutzerklärung beschrieb aber weiterhin den Zustand davor. Sie sprach von Zugriffsprotokollen, die „nach 14 Tagen“ gelöscht würden, und von einem Dienstleister „innerhalb der Europäischen Union“. Beides traf nicht mehr zu: Die Verbindungsdaten fallen beim Auftragsverarbeiter an, nicht beim Verantwortlichen, die Löschfrist bestimmt jener und nicht dieser, und übermittelt wird in die Vereinigten Staaten. Eine Erklärung, die den Betrieb nicht trifft, verfehlt Art. 13 DSGVO gerade dort, wo sie gebraucht wird. Der Abschnitt über die Zugriffsprotokolle sagt nunmehr, was anfällt, weshalb es anfällt — Art. 6 Abs. 1 lit. f DSGVO, sicherer Betrieb und Abwehr von Angriffen — und wo es liegt: bei Cloudflare, gelöscht nach dessen Fristen, ohne dass der Verantwortliche Protokolle oder Auswertungen abriefe. Eine eigene Tagesfrist steht dort nicht mehr, denn sie könnte nur wieder veralten. Sie bleibt allein für die eigene Auslieferung mit nginx genannt, die als Nebenweg offen ist. Ein neuer Abschnitt benennt die Auslieferung selbst: Cloudflare Germany GmbH und Cloudflare, Inc. als Auftragsverarbeiter nach Art. 28 DSGVO, Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c für die Übermittlung und die Zertifizierung unter dem EU-US Data Privacy Framework, letztere ausdrücklich als Angabe des Anbieters gekennzeichnet. Offen ausgesprochen ist auch, was das technisch bedeutet: Der Mittler beendet die Transportverschlüsselung und sieht die Abrufe. Er sieht nicht die ausgewerteten Dokumente, denn diese werden überhaupt nicht übertragen — die tragende Aussage der Erklärung bleibt ungeschmälert, und sie bleibt es gerade deshalb, weil im Browser gerechnet wird. Zu den Cookies tritt hinzu, dass auch Cloudflare für die bloße Auslieferung keine setzt und im Angriffsfall allenfalls ein kurzlebiges, technisch notwendiges hinzukommt (§ 25 Abs. 2 Nr. 2 TDDDG). Web Analytics, Logpush, Bot Management und Turnstile sind nicht eingeschaltet; darauf ist die Erklärung zugeschnitten, und § 15 des README sagt fortan, dass ihr Einschalten sie zu ergänzen zwingt. Eine Standangabe schließt die Seite, damit ein späterer Wechsel der Betriebsart als Wechsel erkennbar bleibt. Berührt sind allein statische Ressourcen; dreihundertfünfundzwanzig Testfälle bestehen unverändert. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Change-Id: I0dca91a42702e5cf8b5e400a351f980ca0f08d42
Diffstat (limited to 'src')
-rw-r--r--src/main/resources/eu/mulk/aendggner/web/datenschutz.html57
1 files changed, 48 insertions, 9 deletions
diff --git a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
index a8d046a..6a38035 100644
--- a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
+++ b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
@@ -35,17 +35,48 @@
<h2>Zugriffsprotokolle</h2>
<p>
- Beim Abruf der Seite selbst und der zugehörigen Dateien werden wie bei jedem Webserver
- technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene
- Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse)
- protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse
- liegt in der Absicherung und Fehlersuche des Betriebs. Die Protokolle werden nach
- <strong>14 Tagen</strong> gelöscht. Sie enthalten keine Angaben über die von Ihnen
- ausgewerteten Dokumente, denn diese erreichen den Server nicht.
+ Beim Abruf der Seite selbst und der zugehörigen Dateien fallen wie bei jedem Webserver
+ technische Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene
+ Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse).
+ Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im
+ sicheren und störungsfreien Betrieb und in der Abwehr von Angriffen. Diese Daten
+ enthalten keine Angaben über die von Ihnen ausgewerteten Dokumente, denn diese erreichen
+ den Server nicht.
</p>
<p>
- Der Server wird gegebenenfalls bei einem Dienstleister innerhalb der Europäischen Union
- betrieben, der insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig ist.
+ Ausgeliefert wird über Cloudflare (siehe den folgenden Abschnitt). Die Verbindungsdaten
+ fallen dort an, werden zur Auslieferung und zur Angriffsabwehr verarbeitet und nach den
+ Fristen von Cloudflare gelöscht. <strong>Der Verantwortliche ruft weder
+ Zugriffsprotokolle noch Auswertungen daraus ab</strong>; Protokolle über einzelne Abrufe
+ liegen ihm nicht vor.
+ </p>
+ <p>
+ Wird die Seite ausnahmsweise von einem eigenen Server ausgeliefert, so protokolliert
+ dieser dieselben technischen Daten und löscht sie nach <strong>14 Tagen</strong>.
+ </p>
+
+ <h2>Auslieferung über Cloudflare</h2>
+ <p>
+ Die Seite und das Rechenwerk werden über Cloudflare bereitgestellt. Auftragsverarbeiter
+ nach Art. 28 DSGVO sind die Cloudflare Germany GmbH, Rosental 7, 80331 München, sowie die
+ Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, Vereinigte Staaten. Ein
+ Vertrag über die Auftragsverarbeitung besteht. Soweit dabei Daten in die Vereinigten
+ Staaten übermittelt werden, stützt sich dies auf die Standardvertragsklauseln der
+ Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO); Cloudflare, Inc. ist überdies nach
+ eigener Angabe unter dem EU-US Data Privacy Framework zertifiziert, für das ein
+ Angemessenheitsbeschluss nach Art. 45 DSGVO vorliegt.
+ </p>
+ <p>
+ Was das technisch bedeutet, sei offen gesagt: Cloudflare ist als ausliefernder Mittler in
+ die Verbindung eingeschaltet und beendet die Transportverschlüsselung; die Abrufe sind
+ dort mithin sichtbar. Nicht sichtbar sind die von Ihnen ausgewerteten Dokumente, denn
+ diese werden überhaupt nicht übertragen — insoweit gilt der Abschnitt „Ihre Dateien“
+ ungeschmälert, auch gegenüber Cloudflare.
+ </p>
+ <p>
+ Näheres regelt die
+ <a href="https://www.cloudflare.com/privacypolicy/">Datenschutzerklärung von
+ Cloudflare</a>.
</p>
<h2>Keine Cookies, keine Konten, kein Tracking</h2>
@@ -54,6 +85,12 @@
Analyse- oder Tracking-Dienste Dritter ein. Es werden keine Daten an Dritte weitergegeben
und keine Inhalte von fremden Servern nachgeladen.
</p>
+ <p>
+ Auch Cloudflare setzt für die bloße Auslieferung keine Cookies. Greifen im Angriffsfall
+ Schutzmaßnahmen, so kann ein kurzlebiges, technisch notwendiges Cookie hinzutreten
+ (§ 25 Abs. 2 Nr. 2 TDDDG); eine Analyse oder Reichweitenmessung findet auch dann nicht
+ statt und ist bei Cloudflare nicht eingeschaltet.
+ </p>
<h2>Ihre Rechte</h2>
<p>
@@ -67,6 +104,8 @@
Zuständig ist hier das Bayerische Landesamt für Datenschutzaufsicht, Promenade 27,
91522 Ansbach.
</p>
+
+ <p>Stand: 22. August 2026.</p>
</main>
<footer><a href="index.html">Zurück zum Formular</a></footer>
</body>