aboutsummaryrefslogtreecommitdiff
diff options
context:
space:
mode:
-rw-r--r--README.adoc10
-rw-r--r--src/main/resources/eu/mulk/aendggner/web/datenschutz.html57
2 files changed, 56 insertions, 11 deletions
diff --git a/README.adoc b/README.adoc
index ee363d4..a5ae13e 100644
--- a/README.adoc
+++ b/README.adoc
@@ -582,8 +582,14 @@ Schnipsel zum Einfügen in den vorhandenen (`include`). Er bringt mit:
Stylesheet aber eingebettet trägt.
(4) `impressum.html` und `datenschutz.html` tragen die Angaben nach § 5 DDG und
-Art. 13 DSGVO. Die dort genannte Aufbewahrungsfrist der Zugriffsprotokolle
-(14 Tage) muss zu derjenigen des Servers passen.
+Art. 13 DSGVO. Für den Regelfall — Auslieferung über Cloudflare — nennt
+`datenschutz.html` Cloudflare als Auftragsverarbeiter nach Art. 28 DSGVO samt
+Drittlandsübermittlung und sagt, dass Zugriffsprotokolle dort anfallen und vom
+Verantwortlichen nicht abgerufen werden. Die daneben für die eigene Auslieferung
+(Absatz 2) genannte Frist von 14 Tagen muss zu derjenigen des eigenen Servers
+passen. Wer bei Cloudflare weitere Funktionen einschaltet — Web Analytics,
+Logpush, Bot Management, Turnstile —, muss die Erklärung ergänzen; sie ist so
+gefasst, dass keine davon in Betrieb ist.
(5) Der Footer der Startseite verweist auf den beigelegten Quelltext-Tarball; dies
verlangt AGPLv3 § 13 für den Netzwerkbetrieb. Als fortlaufende Zweitquelle ist
diff --git a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
index a8d046a..6a38035 100644
--- a/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
+++ b/src/main/resources/eu/mulk/aendggner/web/datenschutz.html
@@ -35,17 +35,48 @@
<h2>Zugriffsprotokolle</h2>
<p>
- Beim Abruf der Seite selbst und der zugehörigen Dateien werden wie bei jedem Webserver
- technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene
- Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse)
- protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse
- liegt in der Absicherung und Fehlersuche des Betriebs. Die Protokolle werden nach
- <strong>14 Tagen</strong> gelöscht. Sie enthalten keine Angaben über die von Ihnen
- ausgewerteten Dokumente, denn diese erreichen den Server nicht.
+ Beim Abruf der Seite selbst und der zugehörigen Dateien fallen wie bei jedem Webserver
+ technische Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene
+ Datenmenge, Statuscode sowie die vom Browser gemeldete Kennung und Verweisadresse).
+ Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im
+ sicheren und störungsfreien Betrieb und in der Abwehr von Angriffen. Diese Daten
+ enthalten keine Angaben über die von Ihnen ausgewerteten Dokumente, denn diese erreichen
+ den Server nicht.
</p>
<p>
- Der Server wird gegebenenfalls bei einem Dienstleister innerhalb der Europäischen Union
- betrieben, der insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig ist.
+ Ausgeliefert wird über Cloudflare (siehe den folgenden Abschnitt). Die Verbindungsdaten
+ fallen dort an, werden zur Auslieferung und zur Angriffsabwehr verarbeitet und nach den
+ Fristen von Cloudflare gelöscht. <strong>Der Verantwortliche ruft weder
+ Zugriffsprotokolle noch Auswertungen daraus ab</strong>; Protokolle über einzelne Abrufe
+ liegen ihm nicht vor.
+ </p>
+ <p>
+ Wird die Seite ausnahmsweise von einem eigenen Server ausgeliefert, so protokolliert
+ dieser dieselben technischen Daten und löscht sie nach <strong>14 Tagen</strong>.
+ </p>
+
+ <h2>Auslieferung über Cloudflare</h2>
+ <p>
+ Die Seite und das Rechenwerk werden über Cloudflare bereitgestellt. Auftragsverarbeiter
+ nach Art. 28 DSGVO sind die Cloudflare Germany GmbH, Rosental 7, 80331 München, sowie die
+ Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, Vereinigte Staaten. Ein
+ Vertrag über die Auftragsverarbeitung besteht. Soweit dabei Daten in die Vereinigten
+ Staaten übermittelt werden, stützt sich dies auf die Standardvertragsklauseln der
+ Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO); Cloudflare, Inc. ist überdies nach
+ eigener Angabe unter dem EU-US Data Privacy Framework zertifiziert, für das ein
+ Angemessenheitsbeschluss nach Art. 45 DSGVO vorliegt.
+ </p>
+ <p>
+ Was das technisch bedeutet, sei offen gesagt: Cloudflare ist als ausliefernder Mittler in
+ die Verbindung eingeschaltet und beendet die Transportverschlüsselung; die Abrufe sind
+ dort mithin sichtbar. Nicht sichtbar sind die von Ihnen ausgewerteten Dokumente, denn
+ diese werden überhaupt nicht übertragen — insoweit gilt der Abschnitt „Ihre Dateien“
+ ungeschmälert, auch gegenüber Cloudflare.
+ </p>
+ <p>
+ Näheres regelt die
+ <a href="https://www.cloudflare.com/privacypolicy/">Datenschutzerklärung von
+ Cloudflare</a>.
</p>
<h2>Keine Cookies, keine Konten, kein Tracking</h2>
@@ -54,6 +85,12 @@
Analyse- oder Tracking-Dienste Dritter ein. Es werden keine Daten an Dritte weitergegeben
und keine Inhalte von fremden Servern nachgeladen.
</p>
+ <p>
+ Auch Cloudflare setzt für die bloße Auslieferung keine Cookies. Greifen im Angriffsfall
+ Schutzmaßnahmen, so kann ein kurzlebiges, technisch notwendiges Cookie hinzutreten
+ (§ 25 Abs. 2 Nr. 2 TDDDG); eine Analyse oder Reichweitenmessung findet auch dann nicht
+ statt und ist bei Cloudflare nicht eingeschaltet.
+ </p>
<h2>Ihre Rechte</h2>
<p>
@@ -67,6 +104,8 @@
Zuständig ist hier das Bayerische Landesamt für Datenschutzaufsicht, Promenade 27,
91522 Ansbach.
</p>
+
+ <p>Stand: 22. August 2026.</p>
</main>
<footer><a href="index.html">Zurück zum Formular</a></footer>
</body>