Verantwortliche Stelle
IT-Service Harting
Inhaber: Giovanni Harting
Hermann-Löns-Str. 9352078 Aachen
Deutschland
Wie werden Ihre Daten verarbeitet?
Wir speichern und verwenden Ihre personenbezogenen Daten nur für die Bearbeitung Ihrer Aufträge und für die Kontaktaufnahme mit Ihnen. Soweit Sie unseren Newsletter abonniert haben, nutzen wir Ihre E-Mail-Adresse darüber hinaus zu dessen Versand.
Welche Kategorien von Daten werden erhoben?
Bei jedem Aufruf unserer Internetseiten und Schnittstellen wird Ihre vollständige IP-Adresse zusammen mit den Verbindungsdaten des Aufrufs für sieben Tage gespeichert (Einzelheiten unter „Server-Logfiles“). Wenn Sie sich bei uns registrieren, werden Ihre Kontaktdaten gespeichert. Wenn Sie Produkte bei uns bestellen, werden auch Ihre Adresse und Ihre Zahlungsdaten gespeichert.
Registrierungsdaten
Im Rahmen Ihrer Registrierung bei uns müssen wir bestimmte personenbezogene Daten von Ihnen als Ihre Registrierungsdaten erheben und verarbeiten. Z.B. benötigen wir Ihren Namen, Adressdaten, Telefonnummer, Zahlungsdaten und Ihre E-Mail-Adresse um Ihre Bestellungen zu bearbeiten.
Bei der Bezahlung mit Kreditkarte erfassen und speichern wir keine Zahlungsverkehrsinformationen wie Kreditkartennummern oder Prüfnummern. Diese geben Sie ausschließlich direkt dem jeweiligen Zahlungsdiensteanbieter bekannt.
Löschen Sie Ihr Nutzerkonto, anonymisieren wir die Kontodaten. Rechnungs- und buchhaltungsrelevante Unterlagen müssen wir jedoch gesetzlich weiter aufbewahren: Buchungsbelege acht Jahre, Bücher und Aufzeichnungen zehn Jahre (§ 147 AO), Handels- und Geschäftsbriefe sechs Jahre (§ 257 HGB). Für die Dauer dieser Fristen wird die Verarbeitung nach Art. 18 DSGVO auf die Erfüllung der Aufbewahrungspflicht beschränkt; nach Fristablauf werden die Daten gelöscht. Die Löschung Ihres Nutzerkontos können Sie über das Kundenportal veranlassen oder per E-Mail an service@itsh.dev verlangen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
E-Mail-Adressen & Newsletter
Wenn Sie unseren Newsletter abonniert haben, speichern wir ebenfalls Ihre E-Mail-Adresse. Wir löschen diese Daten, wenn Sie Ihr Nutzerkonto löschen oder wenn Sie den Newsletter abbestellt haben.
Zur Gewährleistung einer einverständlichen Newsletter-Versendung nutzen wir das sogenannte Double-Opt-in-Verfahren. Im Zuge dessen lässt sich der potentielle Empfänger in einen Verteiler aufnehmen. Anschließend erhält der Nutzer durch eine Bestätigungs-E-Mail die Möglichkeit, die Anmeldung rechtssicher zu bestätigen.
Die erteilte Einwilligung zur Speicherung der Daten können Sie jederzeit widerrufen, etwa über den "Abmelden"-Link im Newsletter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Den Nachweis der Einwilligung (Zeitpunkt, IP-Adresse, Bestätigungslink) bewahren wir nach Art. 7 Abs. 1 DSGVO für die Dauer des Abonnements und drei Jahre darüber hinaus auf.
Server-Logfiles
Jeder Aufruf unserer Internetseiten, unseres Kundenportals und unserer Programmierschnittstellen läuft über ein zentrales Gateway. Es protokolliert zu jedem Aufruf Ihre vollständige IP-Adresse, Datum und Uhrzeit, die Art des Aufrufs und die aufgerufene Adresse einschließlich Abfrageparametern, den Status der Antwort, die übertragene Datenmenge, die Seite, von der Sie zu uns gelangt sind, sowie Typ und Version Ihres Browsers. Die Programmierschnittstelle und der Webserver unseres Kundenportals führen dahinter eigene Protokolle mit denselben Angaben, die Programmierschnittstelle zusätzlich mit der Bearbeitungsdauer. Wir kürzen die IP-Adresse in diesen Protokollen nicht: Angriffe, Missbrauch und gezielte Überlastungen lassen sich nur mit der vollständigen Adresse einem Verursacher zuordnen und gezielt sperren. Die Protokolle verlassen unsere eigene, bei der Hetzner Online GmbH betriebene Infrastruktur nicht: Sie werden in Nürnberg verarbeitet und für die Dauer ihrer Speicherung in einem Rechenzentrum der Hetzner Online GmbH in der EU abgelegt. Dasselbe gilt für das Zugriffsprotokoll unserer Container-Registry, das ebenfalls Ihre vollständige IP-Adresse enthält und nach sieben Tagen gelöscht wird. Wir werten sie nur zur Erkennung und Abwehr von Angriffen, zur Untersuchung von Missbrauch und Überlastungsangriffen sowie zur Fehlerdiagnose aus; für andere Zwecke, insbesondere Reichweitenmessung oder Werbung, verwenden wir sie nicht. Aufrufe der bei uns gehosteten Websites unserer Kunden laufen über dasselbe Gateway (siehe „Webhosting“). Hiervon zu unterscheiden ist die Speicherung Ihrer IP-Adresse im Aktivitätsprotokoll Ihres Kundenkontos, die wir gesondert unter „Missbrauchsprävention beim kostenfreien Kubernetes-Namespace“ beschreiben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Sicherheit unserer Netze und Systeme (Erwägungsgrund 49 DSGVO): Angriffe, Missbrauch und gezielte Überlastung erkennen, abwehren und aufklären sowie Fehler beheben zu können. Dafür ist die vollständige IP-Adresse erforderlich, und zwar über das Ende des einzelnen Aufrufs hinaus, weil sich Angriffe häufig erst aus der Zusammenschau vieler Aufrufe über mehrere Tage erkennen lassen. Ihre Interessen überwiegen nicht: Wir werten die Protokolle nur anlassbezogen aus, führen sie nicht routinemäßig mit Ihrem Kundenkonto oder anderen Datenquellen zusammen, geben sie nicht an Dritte weiter, soweit nicht „Support-Anfragen und Missbrauchsmeldungen“ oder „Auskünfte an Behörden“ etwas anderes vorsehen, und löschen sie nach sieben Tagen. Sie können der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen.
Speicherdauer: sieben Tage; danach werden die Protokolle automatisch gelöscht. Einträge, die wir zur Bearbeitung eines konkreten Sicherheitsvorfalls oder einer Missbrauchsmeldung benötigen, übernehmen wir in die jeweilige Fallakte, für die die unter „Support-Anfragen und Missbrauchsmeldungen“ genannte Frist gilt.
Fehlerüberwachung (Sentry)
Wir verwenden Sentry, einen Dienst der Functional Software, Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA, zur Überwachung und Diagnose von Anwendungsfehlern. Vertreter in der Union ist die Sentry Software Netherlands B.V., Amsterdam.
Bei einem Fehler werden folgende Daten erfasst: Fehlerprotokolle, Geräteinformationen, Browser-Informationen und IP-Adresse (anonymisiert). Die Daten werden für 90 Tage gespeichert.
Sentry ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen finden Sie in der Datenschutzerklärung von Sentry.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Verbesserung der Anwendung)
Bot-Schutz (Cloudflare Turnstile)
Wir verwenden Cloudflare Turnstile, einen Dienst der Cloudflare Inc., 101 Townsend Street, San Francisco, CA 94107, USA, zum Schutz vor automatisiertem Missbrauch (Bots, Spam).
Bei der Nutzung werden folgende Daten erfasst: Browser-Informationen, IP-Adresse und Interaktionsmuster. Im Gegensatz zu herkömmlichen CAPTCHA-Lösungen setzt Turnstile keine Tracking-Cookies und ist datenschutzfreundlicher gestaltet.
Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch). Turnstile wird bereits beim Aufruf von Formularseiten wie der Anmeldung geladen, also vor einer Cookie-Einwilligung. Der damit verbundene Zugriff auf Ihre Endeinrichtung ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, um den von Ihnen aufgerufenen Dienst vor automatisierten Angriffen zu schützen, und daher einwilligungsfrei.
Website-Analyse
Wir setzen auf unserer Website das Open-Source-Webanalysetool Matomo als selbstgehostetes System ein. Matomo speichert keine Cookies und greift auch sonst nicht auf Ihre Endeinrichtung zu; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich. Verarbeitet werden gekürzte IP-Adresse, aufgerufene Seiten, Verweisquelle sowie Browser- und Geräteangaben. Die Daten verlassen unsere eigene Infrastruktur nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der bedarfsgerechten Gestaltung und der Reichweitenmessung unseres Angebots; da die Auswertung ohne Endgerätezugriff und ohne Zusammenführung mit anderen Datenquellen erfolgt, überwiegen Ihre Interessen nicht. Sie können der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen.
Speicherdauer: 14 Monate.
Marketing & Werbung (Google Ads)
Mit Ihrer ausdrücklichen Einwilligung verwenden wir Google Ads, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, zur Messung der Wirksamkeit unserer Werbekampagnen.
Bei Erteilung Ihrer Einwilligung werden folgende Daten erfasst: Google Click ID (GCLID), Seitenaufrufe, Conversion-Ereignisse und IP-Adresse. Diese Daten werden zur Analyse und Optimierung unserer Werbemaßnahmen verwendet.
Sie können Ihre Einwilligung jederzeit über den Link "Cookie-Einstellungen" in der Fußzeile widerrufen.
Unter dem EU-US Data Privacy Framework zertifiziert ist die Google LLC, an die die Google Ireland Limited die Daten weitergibt; ergänzend bestehen Standardvertragsklauseln. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Datenweitergabe an Dritte
Neben uns haben externe Dienstleister Zugriff auf Ihre Daten, die uns bei der Erbringung unserer Leistungen unterstützen. Unsere gesamte Infrastruktur betreiben wir bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen: die laufenden Systeme und Ihre aktiven Daten in Nürnberg (Deutschland), Sicherungskopien und die Langzeitspeicherung von Protokollen in einem weiteren Rechenzentrum der Hetzner Online GmbH in der EU. Domains registrieren wir über die INWX GmbH, Prinzessinnenstraße 30, 10969 Berlin. Beide sind unsere Auftragsverarbeiter. Eine jeweils aktuelle Übersicht der eingesetzten Unterauftragsverarbeiter halten wir im Kundenportal bereit.
Domainregistrierung
Wenn wir für Sie eine Domain registrieren, geben wir die dafür erforderlichen Inhaberdaten (Name, Anschrift, E-Mail-Adresse, Telefonnummer) an unseren Registrar INWX GmbH (Deutschland) und über diesen an die für die jeweilige TLD zuständige Registrierungsstelle weiter. Je nach TLD kann die Registrierungsstelle außerhalb des EWR ansässig sein; die Übermittlung ist dann für die Erfüllung Ihres Auftrags erforderlich (Art. 49 Abs. 1 lit. b DSGVO). Ein Teil dieser Daten kann über öffentliche Verzeichnisdienste (WHOIS/RDAP) abrufbar sein, soweit die Registrierungsstelle dies vorsieht. Weitere Empfänger sind Anwendungen, die der Inhaber des Kundenkontos damit verbindet: Diese erhalten seine eigenen Standardkontakte vollständig, auch eine dort genannte Ansprechperson, von allen anderen Domain-Kontakten nur Kennung, Typ, Land und Prüfstatus, bei Organisationen auch den Firmennamen (siehe „Verbundene Anwendungen und KI-Agenten“).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Richtigkeit der Registrierungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 49 BSIG.
Zahlungsabwicklung (Stripe)
Zahlungen wickeln wir über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland ab. Diese ist für Kunden im Europäischen Wirtschaftsraum unser Vertragspartner und gibt die Daten an die Stripe, Inc., South San Francisco, USA weiter. Übermittelt werden Name, E-Mail-Adresse, Zahlungsinformationen und IP-Adresse.
Die Stripe, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Inkasso
Begleichen Sie fällige Forderungen trotz Mahnung nicht, geben wir die zur Beitreibung erforderlichen Daten (Name, Anschrift, Forderungshöhe und -grund) an ein Inkassounternehmen weiter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Durchsetzung offener Forderungen).
Drittländer
Übermittlungen in Drittländer finden nur an die in dieser Erklärung benannten Empfänger und Empfängerkategorien statt. Für die US-Empfänger Stripe, Inc., Functional Software, Inc. (Sentry), Cloudflare, Inc. und Google LLC stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO); ergänzend haben wir mit diesen Empfängern Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vereinbart, die auch dann tragen, wenn der Angemessenheitsbeschluss entfallen sollte. Eine Kopie der Garantien stellen wir Ihnen auf Anfrage zur Verfügung. Daneben können Daten an Empfänger gelangen, an die eine von Ihnen mit Ihrem Konto verbundene Anwendung sie weitergibt; wer das ist und in welchem Land er sitzt, bestimmen Sie durch die Wahl der Anwendung und ihre Einrichtung. Die Einzelheiten und die Rechtsgrundlage stehen unter „Verbundene Anwendungen und KI-Agenten“.
Datenverarbeitung
Ihre Inhalts-, Hosting- und Kundendaten werden ausschließlich in ISO 27001 zertifizierten Rechenzentren der Hetzner Online GmbH innerhalb der EU verarbeitet: die laufenden Systeme in Nürnberg (Deutschland), Sicherungskopien und die Langzeitspeicherung von Protokollen in einem weiteren EU-Standort. Die EU verlassen Ihre Daten über unsere Infrastruktur nicht. Hiervon ausgenommen sind die in dieser Erklärung einzeln benannten Hilfsdienste mit Drittlandsbezug (Zahlungsabwicklung, Fehlerdiagnose, Bot-Schutz und — bei erteilter Einwilligung — Werbemessung); für diese gelten die dort genannten Garantien. Ebenfalls ausgenommen sind Daten, die eine von Ihnen verbundene Anwendung an von Ihnen gewählte Empfänger weitergibt (siehe „Verbundene Anwendungen und KI-Agenten“).
Onlinepräsenzen in sozialen Medien
Wir unterhalten Onlinepräsenzen innerhalb sozialer Netzwerke und Plattformen, um mit unseren Kunden, Interessenten und Nutzern kommunizieren und sie dort über unsere Leistungen informieren zu können.
Für die Verarbeitung von Nutzungsdaten auf den Plattformseiten sind wir gemeinsam mit dem jeweiligen Anbieter verantwortlich (Art. 26 DSGVO). Das Wesentliche der Vereinbarungen stellen die Plattformbetreiber in ihren Bedingungen bereit; auf die dortige Verarbeitung haben wir keinen bestimmenden Einfluss. Ihre Betroffenenrechte können Sie sowohl uns gegenüber als auch gegenüber dem Plattformbetreiber geltend machen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kommunikation und Außendarstellung).
Produktberatung per Livechat
Für Support-Anfragen setzen wir das Ticket- und Chat-System Zammad ein. Das Chat-Widget wird ausschließlich im eingeloggten Kundenbereich geladen, nicht auf den öffentlichen Seiten. Verarbeitet werden die von Ihnen übermittelten Nachrichteninhalte, Ihre Kontaktdaten sowie technische Verbindungsdaten. Zammad betreiben wir auf eigener Infrastruktur in der EU (Betrieb in Deutschland, Sicherungskopien an einem weiteren EU-Standort); eine Weitergabe an Dritte findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bearbeitung vertragsbezogener Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen).
Speicherdauer: Support-Vorgänge werden drei Jahre nach Abschluss gelöscht.
E-Mail Hosting
Im Rahmen unseres E-Mail Hosting Dienstes verarbeiten wir E-Mail-Inhalte (Nachrichten, Anhänge), E-Mail-Metadaten (Absender, Empfänger, Betreff, Zeitstempel), Anmeldedaten (IP-Adressen, Zeitpunkte) sowie IMAP- und SMTP-Sitzungsdaten.
Die Verarbeitung erfolgt auf unserem selbst betriebenen Mailserver in ISO 27001 zertifizierten Rechenzentren der Hetzner Online GmbH in der EU: der Betrieb in Deutschland, Sicherungskopien und Protokolle an einem weiteren EU-Standort. Es findet keine Übermittlung in Drittländer statt.
E-Mail-Inhalte werden für die Dauer des Vertragsverhältnisses gespeichert und nach Vertragsende gemäß dem Auftragsverarbeitungsvertrag gelöscht oder zurückgegeben. Anmeldeprotokolle und Nachrichtenmetadaten werden nach 90 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Webhosting
Im Rahmen unseres Webhosting Dienstes speichern wir die vom Kunden bereitgestellten Website-Inhalte, Datenbankinhalte sowie Dateien, die über den Dateizugriff (SFTP) hochgeladen werden.
Aufrufe der bei uns gehosteten Websites laufen über dasselbe Gateway wie unsere eigenen Seiten. Es protokolliert je Aufruf die vollständige IP-Adresse des Besuchers, Zeitpunkt, Art des Aufrufs, aufgerufene Adresse einschließlich Abfrageparametern, Status, Datenmenge, verweisende Seite und Browser. SFTP-Anmeldungen protokollieren wir mit Zeitpunkt und IP-Adresse. Beide Protokolle dienen ausschließlich der Sicherheit und Fehlerdiagnose der Plattform und werden nach sieben Tagen automatisch gelöscht; Speicherort und Auswertung beschreibt „Server-Logfiles“. Für diese Verarbeitung sind wir Auftragsverarbeiter des Kunden; Verantwortlicher gegenüber den Besuchern seiner Website ist der Kunde, der sie in seiner eigenen Datenschutzerklärung informiert.
Für die von Kunden auf dem Webhosting gespeicherten personenbezogenen Daten Dritter ist der Kunde selbst Verantwortlicher im Sinne der DSGVO (vgl. § 8 unserer AGB).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Verbundene Anwendungen und KI-Agenten (OAuth 2.1 / MCP)
Sie können Anwendungen, darunter KI-Agenten wie Claude oder ChatGPT, mit Ihrem Kundenkonto verbinden. Die Verbindung läuft über OAuth 2.1 und das Model Context Protocol (MCP): Die Anwendung fragt bestimmte Berechtigungen an, Sie entscheiden auf unserer Zustimmungsseite, welche davon sie erhält, und die Anwendung greift danach in Ihrem Namen auf Ihr Konto zu. Diese Verarbeitung findet nur statt, wenn Sie selbst eine Anwendung verbinden.
Zur Anwendung speichern wir die Angaben, die sie bei ihrer Registrierung bei uns macht oder die wir aus dem von ihr veröffentlichten Metadaten-Dokument abrufen: Name, Weiterleitungsadressen, technische Metadaten und, soweit vorhanden, den Host, von dem wir dieses Dokument abgerufen haben. Wer hinter einer Anwendung steht, prüfen wir nicht; die Zustimmungsseite weist Sie darauf hin. Zeigt sie eine Anwendung als „geprüft“ an, bedeutet das nur, dass Name und Metadaten von dem genannten Host stammen, nicht, dass wir den Betreiber kennen oder die Anwendung selbst geprüft haben.
Zu jeder Verbindung speichern wir die angefragten und erteilten Berechtigungen, die Schnittstellen, für die sie gilt, das von Ihnen gesetzte Ablaufdatum, das Ausgabenlimit (derzeit immer null, weil keine Anwendung Käufe oder Bestellungen auslösen kann), den Status, Zeitpunkt und Grund einer Beendigung sowie den Zeitpunkt, zu dem zuletzt ein Token der Verbindung vorgelegt wurde, auch wenn wir die Anfrage abgewiesen haben. Als Nachweis Ihrer Entscheidung speichern wir außerdem den Zeitpunkt der Zustimmung, die Fassung des Ihnen angezeigten Zustimmungstexts, ob Sie in die Übermittlung in ein Drittland eingewilligt haben und in welcher Fassung Ihnen der Hinweis dazu angezeigt wurde, Ihre IP-Adresse und die Kennung Ihres Browsers.
Zugriffs- und Erneuerungstoken speichern wir ausschließlich als schlüsselgebundenen Hashwert; aus unserer Datenbank lässt sich kein gültiges Token wiederherstellen. Zu jedem Token speichern wir Berechtigungen, Schnittstellen und Ablauf, zu Zugriffstoken auch die letzte Nutzung. Zugriffstoken gelten höchstens 24 Stunden, Erneuerungstoken höchstens 30 Tage und nie länger als die Verbindung. Autorisierungscodes und wartende Autorisierungsanfragen enthalten die Weiterleitungsadresse, den Zustandswert der Anwendung und die PKCE-Prüfsumme; ein Code ist eine Minute gültig, eine Anfrage zehn Minuten. Eine Anfrage, die Sie nicht beantwortet haben, löschen wir mit ihrem Ablauf. Alle übrigen Token, Codes und Anfragen löschen wir sieben Tage nach ihrem Ablaufdatum im halbstündlichen Bereinigungslauf; entzogene und verbrauchte bleiben bis dahin als unbrauchbar gekennzeichnet, damit wir Support-Anfragen zu einer Verbindung beantworten können.
Ruft eine verbundene Anwendung ein MCP-Werkzeug auf, das etwas in Ihrem Konto ändert oder über das reine Lesen hinausgeht, protokollieren wir dies, bevor das Werkzeug ausgeführt wird: Verbindung und Konto, Name des Werkzeugs, HTTP-Methode, Routenvorlage und Pfad (nie die Abfrageparameter), genutzte Berechtigungen, Status, Ergebnis und Dauer, die IP-Adresse, von der die Anwendung zugegriffen hat, den von der Anwendung selbst angegebenen Namen und den Zeitpunkt. Von den Argumenten des Aufrufs bleiben im Klartext nur die Werte, die das jeweilige Werkzeug benennt, etwa Name, Typ und Inhalt eines DNS-Eintrags oder die Ziele einer Weiterleitung: je Textwert höchstens 255 Zeichen, je Liste höchstens 50 Einträge, je Aufruf höchstens 4.096 Bytes insgesamt; was darüber hinausgeht, kürzen wir oder lassen es weg, und der Eintrag weist darauf hin. Alle Argumente zusammen speichern wir außerdem als schlüsselgebundene Prüfsumme, aus der sich die Werte nicht zurückgewinnen lassen. Passwörter, Schlüssel und Token speichern wir nie im Klartext; Bestätigungscodes nehmen wir auch in die Prüfsumme nicht auf. Ersetzt oder löscht eine Änderung einen vorhandenen Wert, etwa den Inhalt eines DNS-Eintrags oder die Ziele einer Weiterleitung, speichern wir den bisherigen Wert bis zu einer Größe von 4.096 Bytes vollständig, darüber nur seine Größe und eine SHA-256-Prüfsumme. Richtet eine Anwendung eine Weiterleitung an Adressen außerhalb Ihrer Domains ein, halten wir die neu hinzugekommenen Ziele außerhalb Ihrer Domains gesondert fest. Reine Lesezugriffe protokollieren wir nicht.
Weisen wir eine Anfrage ab, die mit dem Token einer verbundenen Anwendung gestellt wurde, etwa weil die Berechtigung fehlt, die Route für Anwendungen gesperrt ist, das Token für eine andere Schnittstelle ausgestellt wurde oder das Verbinden von Anwendungen für Ihr Konto nicht freigeschaltet ist, speichern wir Verbindung, Konto, Methode, Routenvorlage (nie den konkreten Pfad), Grund, erforderliche Berechtigungen, die Schnittstelle des Tokens, Status, IP-Adresse des Aufrufers und Zeitpunkt. Je Verbindung, Grund und Route speichern wir höchstens einen Eintrag pro Stunde, höchstens 200 je Verbindung und 1.000 je Konto am Tag. Diese Einträge zeigen Ihnen, was eine Anwendung versucht hat, und lassen uns erkennen, wenn ein abhanden gekommenes Token gegen unsere Schnittstelle eingesetzt wird.
Was eine verbundene Anwendung über ihre Berechtigungen abruft, zum Beispiel Ihre Kontodaten, Domains oder Abonnements, senden wir an diese Anwendung. Wohin die Daten von dort gelangen, bestimmen Sie durch die Wahl der Anwendung und ihre Einstellungen, nicht wir: an den Anbieter der Anwendung, wenn er sie für Sie betreibt (etwa Anthropic bei claude.ai oder OpenAI bei ChatGPT), an den Anbieter des KI-Modells, dem die Anwendung die Ergebnisse vorlegt, an beide, oder an niemanden, wenn Anwendung und Modell auf Ihren eigenen Geräten laufen. Wir können nicht erkennen, welche Einrichtung Sie nutzen. Empfänger in diesem Abschnitt ist, wer die Daten auf diesem Weg von der Anwendung erhält. Ein Empfänger verarbeitet die Daten entweder als eigener Verantwortlicher, etwa bei Angeboten für Privatnutzer; dann richtet sich nach seinen Bedingungen und seiner Datenschutzerklärung, welche Daten er wie lange speichert und ob er sie zum Training von KI-Modellen nutzt. Oder er verarbeitet sie in Ihrem Auftrag, etwa bei Geschäfts- und API-Angeboten; dann bestimmen Sie, was mit ihnen geschieht. Welche Gesellschaft dabei Ihr Vertragspartner ist und ob und auf welcher Grundlage sie Daten in Länder außerhalb des EWR übermittelt, ergibt sich aus den Bedingungen und der Datenschutzerklärung des jeweiligen Anbieters; wir sind an dieser Weitergabe nicht beteiligt und haben auf sie keinen Einfluss. Umfassen Ihre Berechtigungen Daten anderer Personen, gelangen auch diese an den Empfänger, bei Mail-Berechtigungen etwa Postfachnamen; von Domain-Kontakten, die nicht Ihre eigenen Standardkontakte sind, erhält die Anwendung jedoch nur Kennung, Typ, Land und Prüfstatus, bei Organisationen auch den Firmennamen.
Läuft Ihre Anwendung samt Modell vollständig auf Ihren eigenen Geräten, erhält niemand außer Ihnen die Daten, und eine Übermittlung in ein Drittland findet nicht statt. Ist ein Empfänger im EWR niedergelassen, übermitteln wir selbst keine Daten in ein Drittland; seine eigene Weitergabe in Drittländer verantwortet er nach seinen Bedingungen und seiner Datenschutzerklärung. Sendet Ihre Anwendung die Daten an einen Empfänger außerhalb des EWR, oder kennen wir den Empfänger nicht, gilt: Wir haben mit ihm keinen Vertrag und können für ihn keine Garantien nach Art. 46 DSGVO vereinbaren; ob für sein Land ein Angemessenheitsbeschluss der EU-Kommission gilt (Art. 45 DSGVO), etwa weil er unter dem EU-US Data Privacy Framework zertifiziert ist, hängt von der Anwendung und ihrer Einrichtung ab. Greift kein Angemessenheitsbeschluss, stützen wir die Übermittlung Ihrer eigenen Daten auf Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, die Sie beim Verbinden der Anwendung erklären, nachdem wir Sie dort über die Risiken unterrichtet haben: In dem Drittland gibt es möglicherweise keine Aufsichtsbehörde, keine der DSGVO entsprechenden Verarbeitungsgrundsätze und keine durchsetzbaren Betroffenenrechte, und wir haben auf die Verarbeitung durch den Empfänger keinen Einfluss. Weil wir weder den Empfänger noch seine Rolle erkennen können, bitten wir Sie beim Verbinden jeder Anwendung, die nicht von uns stammt, um diese Einwilligung. Sie wirkt nur, soweit tatsächlich eine Übermittlung in ein Drittland ohne Angemessenheitsbeschluss stattfindet; läuft Ihre Anwendung nur auf Ihren Geräten oder sitzt der Empfänger im EWR, geht sie ins Leere. Sie können die Einwilligung jederzeit widerrufen, indem Sie die Verbindung trennen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Übermittlung bleibt davon unberührt, und bereits übermittelte Daten holt der Widerruf nicht zurück.
Ihre Verbindungen und das Protokoll sowie vom Zustimmungsnachweis den Zeitpunkt, Ihre IP-Adresse und Ihre Einwilligung in die Drittlandübermittlung sehen Sie im Kundenportal unter „Verbundene Anwendungen“; den vollständigen Nachweis einschließlich Browserkennung und Textfassungen enthält der Datenexport Ihres Kontos. Unser Support sieht sie im Kundenportal nur, wenn er sich zur Fehlersuche in Ihr Konto einloggt; jeder solche Zugriff wird protokolliert. Teammitglieder und Reseller, die in Ihr Konto wechseln, sehen sie nicht. Die Anwendung selbst kann nur ihre eigene Verbindung abrufen, ohne IP-Adresse und Browserkennung.
Löschen Sie Ihr Konto oder wird ein deaktiviertes Konto von uns anonymisiert, löschen wir das Protokoll, alle Token, Codes und Anfragen, beenden alle aktiven Verbindungen und entfernen IP-Adresse und Browserkennung aus jedem Zustimmungsnachweis. Sind einer Verbindung Zahlungsvorgänge zugeordnet, bleibt der Verbindungsdatensatz (Anwendung, Berechtigungen, Zeitpunkte, Ausgabenlimit) ohne diese Angaben als Teil des Buchungsbelegs für die unter „Registrierungsdaten“ genannten Fristen erhalten und wird nach Art. 18 DSGVO auf die Erfüllung der Aufbewahrungspflicht beschränkt; alle übrigen Verbindungsdatensätze löschen wir.
Sie können jede Verbindung jederzeit im Kundenportal trennen; die Anwendung verliert den Zugriff auf Ihr Konto sofort. Verbindungen, Zustimmungsnachweis und Protokoll sind Teil des Datenexports Ihres Kontos (Art. 15 und Art. 20 DSGVO). Gegen die auf Art. 6 Abs. 1 lit. f DSGVO gestützte Protokollierung können Sie nach Art. 21 DSGVO Widerspruch einlegen (siehe „Ihr Widerspruchsrecht“). Das Verbinden von Anwendungen ist freiwillig und für keinen Vertrag mit uns erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für das Einrichten und Ausführen der Verbindung, einschließlich der Übermittlung an die von Ihnen gewählte Anwendung, und für die Aktivitätsansicht. Art. 6 Abs. 1 lit. f DSGVO für den Zustimmungsnachweis, das Protokoll der Änderungen und die Einträge zu abgewiesenen Anfragen; für den Nachweis Ihrer Einwilligung in die Drittlandübermittlung Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO. Unser berechtigtes Interesse, das auch Ihres ist: Änderungen an Ihrem Konto der Anwendung zuordnen zu können, die sie vorgenommen hat, den Missbrauch abhanden gekommener Token zu erkennen und Ihre Entscheidung im Streitfall belegen zu können. Ihre Interessen überwiegen nicht: Das Protokoll enthält keine Zugangsdaten und von Inhalten nur, was die Anwendung selbst geschrieben oder ersetzt hat, Sie sehen es selbst vollständig, und es wird nach festen Fristen gelöscht. Für Daten anderer Personen, die eine Anwendung mit Ihren Berechtigungen abruft und für die wir selbst Verantwortlicher sind, etwa den Firmennamen eines anderen Organisationskontakts oder die Ansprechperson in Ihrem eigenen Organisationskontakt, gilt Art. 6 Abs. 1 lit. f DSGVO: Ihr Interesse, Ihre Dienste mit Werkzeugen Ihrer Wahl zu verwalten; übermittelt wird nur, was Ihre Berechtigungen umfassen, an Daten, die Sie ohnehin in Ihrem Konto verwalten. Für die Übermittlung Ihrer eigenen Daten in ein Drittland ohne Angemessenheitsbeschluss: Art. 49 Abs. 1 lit. a DSGVO. Ihre Einwilligung trägt die Übermittlung von Daten anderer Personen nicht. Deshalb erhält eine Anwendung Domain-Kontakte nur dann vollständig, wenn es Ihre eigenen Standardkontakte sind: die mit Ihrem Konto angelegte Person und, wenn Ihr Konto eine Organisation hat, diese Organisation. Von jedem anderen Kontakt erhält sie nur Kennung, Typ, Land und Prüfstatus, bei Organisationen auch den Firmennamen; Name, Anschrift, Telefon, Fax und E-Mail-Adresse anderer Kontakte gelangen an keine Anwendung. Soweit wir Daten anderer Personen in Ihrem Auftrag verarbeiten (E-Mail-, Webhosting-, Kubernetes- und Speicherdaten), übermitteln wir sie auf Ihre dokumentierte Weisung nach dem Auftragsverarbeitungsvertrag; für die Zulässigkeit dieser Übermittlung sind Sie als Verantwortlicher zuständig.
Cookies und Zugriffe auf Ihre Endeinrichtung
Das Speichern von Informationen in Ihrer Endeinrichtung und der Zugriff darauf sind nach § 25 Abs. 1 TDDDG nur mit Ihrer Einwilligung zulässig. Ausgenommen sind Speicherungen, die für einen von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Die Vorschrift ist technikneutral und gilt daher nicht nur für Cookies, sondern auch für den Local Storage Ihres Browsers.
Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen“ in der Fußzeile widerrufen. Der Widerruf wirkt für die Zukunft: bereits gespeicherte Werbe-Kennungen löschen wir dabei und die Messung wird gestoppt; bereits erfolgte Verarbeitungen bleiben rechtmäßig.
Telefonverifizierung (SMS und Sprachanruf)
Für Domainregistrierungen und für den kostenfreien Kubernetes-Namespace verifizieren wir die hinterlegte Telefonnummer. Dazu übermitteln wir Ihre Telefonnummer und den Prüfcode an die seven communications GmbH & Co. KG, Willestraße 4–6, 24103 Kiel, die den Versand der SMS bzw. des Sprachanrufs für uns durchführt.
Der Versanddienstleister ist unser Auftragsverarbeiter; die Verarbeitung findet in Deutschland statt. Gespeichert werden die Telefonnummer, der Zeitpunkt und das Ergebnis der Verifizierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); bei Domainregistrierungen zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 49 BSIG, der uns zur Führung richtiger Registrierungsdaten verpflichtet.
Speicherdauer: Das Verifizierungsergebnis wird für die Dauer des Vertragsverhältnisses gespeichert, der Prüfcode nach spätestens 10 Minuten gelöscht.
Serverseitige Werbe-Zuordnung
Haben Sie in die Werbemessung eingewilligt und sind Sie über eine Google-Ads-Anzeige zu uns gelangt, speichern wir die Klick-Kennung (Google Click ID) zusammen mit Ihrem Kundenkonto und Ihrer Bestellung auf unseren Servern.
Nach einem Vertragsabschluss übermitteln wir diese Kennung zusammen mit dem Zeitpunkt und dem Wert des Abschlusses an Google, damit die Wirksamkeit der Kampagne gemessen werden kann. Personenbezogene Angaben wie Name oder E-Mail-Adresse übermitteln wir dabei nicht.
Widerrufen Sie Ihre Einwilligung, löschen wir die gespeicherte Kennung und unterlassen die Übermittlung künftiger Abschlüsse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: 90 Tage ab Klick, längstens bis zum Widerruf der Einwilligung.
Support-Anfragen und Missbrauchsmeldungen
Wenn Sie uns über das Kontakt- oder Ticketformular schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Reichen Sie eine Missbrauchsmeldung ein, verarbeiten wir zusätzlich die von Ihnen gemeldete Domain bzw. Adresse, Ihre Begründung und Ihre Kontaktdaten.
Missbrauchsmeldungen bearbeiten wir nach Art. 16 der Verordnung (EU) 2022/2065. Wir bestätigen den Eingang, teilen Ihnen die getroffene Entscheidung mit und informieren den betroffenen Kunden über Maßnahmen; hierbei kann Ihre Meldung — ohne Ihre Kontaktdaten, soweit für die Bearbeitung nicht erforderlich — an den Kunden weitergegeben werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, Art. 6 Abs. 1 lit. c DSGVO für die Bearbeitung von Meldungen nach dem Digital Services Act, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Meldungen und die zugehörige Fallakte werden drei Jahre nach Abschluss gelöscht.
Auskünfte an Behörden
Als Anbieter von Domain-Registrierungsdiensten sind wir nach § 50 BSIG verpflichtet, berechtigten Zugangsnachfragern auf begründeten Antrag Domain-Registrierungsdaten offenzulegen. Berechtigt sind nach § 2 Nr. 2 BSIG das Bundesamt für Sicherheit in der Informationstechnik, Landesbehörden, Strafverfolgungsbehörden, die Polizeien des Bundes und der Länder sowie die Verfassungsschutzbehörden.
Offengelegt werden können Name, Anschrift, E-Mail-Adresse und Telefonnummer des Domaininhabers sowie Registrierungs- und Ablaufdatum. Zugangsdaten, Zahlungsinformationen und Kommunikationsverläufe geben wir nicht heraus; hierfür ist eine gesonderte richterliche Anordnung erforderlich. Jede Anfrage wird auf Berechtigung, Rechtsgrundlage und Verhältnismäßigkeit geprüft und protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 50 BSIG. Soweit wir Anfragen anderer Stellen freiwillig bearbeiten, stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO nach Abwägung im Einzelfall.
Missbrauchsprävention beim kostenfreien Kubernetes-Namespace
Bei der Beantragung eines kostenfreien Kubernetes-Namespaces (Free Tier) führen wir technische Prüfungen durch, um Mehrfachregistrierungen und automatisierten Missbrauch zu verhindern. Die folgenden Datenkategorien werden in diesem Rahmen verarbeitet:
- Verifizierte Telefonnummer des Antragstellers, abgeglichen mit Telefonnummern anderer aktiver Kundenkonten zur Erkennung von Mehrfachkonten.
- Domain-Anteil der hinterlegten E-Mail-Adresse, abgeglichen mit einer öffentlich gepflegten Liste von Anbietern für Wegwerf-E-Mail-Adressen.
- Zum Zeitpunkt der Anforderung verwendete IP-Adresse, ausgewertet zur Erkennung gehäufter Anforderungen aus demselben Netzbereich.
- Zum Zeitpunkt der Anforderung verwendete IP-Adresse, ausgewertet zur Bestimmung (a) des ungefähren Herkunftslandes und (b) des Netzbetreibers (autonomes System), um die geografische Verfügbarkeit des Free Tiers durchzusetzen und Anforderungen aus Cloud- oder Hosting-Netzen zu erkennen. Diese Auswertung erfolgt mittels einer lokalen Geolokalisierungsdatenbank (MaxMind GeoLite2); die IP-Adresse wird hierfür nicht an den Datenbankanbieter oder sonstige Dritte übermittelt.
- Umsatzsteuer-Identifikationsnummer, sofern hinterlegt, abgeglichen mit den USt-IdNrn. anderer aktiver Free-Tier-Kundenkonten.
Die IP-Adresse des Antragsstellers wird gemeinsam mit dem Vorgang im Aktivitätsprotokoll des Kundenkontos vermerkt. Die Entscheidung über die Bereitstellung wird auf Grundlage dieser Prüfungen automatisiert getroffen. Sie können eine Überprüfung durch einen Mitarbeiter verlangen, Ihren Standpunkt darlegen und die Entscheidung anfechten, indem Sie sich an service@itsh.dev wenden. Die im Rahmen der Prüfung verarbeiteten Daten werden nicht an Dritte übermittelt und ausschließlich für den Zweck der Missbrauchsverhinderung verwendet. Technische Warnmeldungen dieser Prüfungen enthalten die IP-Adresse und unterliegen der siebentägigen Speicherung der Server-Logfiles.
Aufbewahrungsfrist: Die Aktivitätsprotokolle unterliegen der allgemeinen Aufbewahrung des Kundenkontos und werden zusammen mit dem Konto im Zuge der Kontoschließung anonymisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Missbrauch und Mehrfachregistrierungen kostenfreier Leistungen)
Dedizierte Egress-IP für den Free Tier
Ausgehender Netzwerkverkehr aus kostenfreien Kubernetes-Namespaces wird über eine eigene IP-Adresse (PTR-Eintrag: egress.itsh-apps.dev) geführt. Dies dient der technischen Trennung der Reputation des Free Tiers von den übrigen Diensten und stellt selbst keine Verarbeitung personenbezogener Daten dar, die über die in den Server-Logfiles dokumentierte Verarbeitung hinausgeht.
Ihr Widerspruchsrecht
Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Das betrifft insbesondere die Server-Protokolle, die Reichweitenmessung, den Bot-Schutz, die Fehlerdiagnose, unsere Social-Media-Präsenzen, die Missbrauchsprävention sowie den Zustimmungsnachweis und das Protokoll verbundener Anwendungen.
Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Werden Ihre Daten für Direktwerbung verarbeitet, können Sie jederzeit ohne Angabe von Gründen widersprechen; wir verarbeiten sie danach nicht mehr für diesen Zweck.
Ein Widerspruch ist formfrei möglich, etwa per E-Mail an service@itsh.dev.
Ihre Rechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht – Recht auf Auskunft über die verarbeiteten Daten
- Berichtigungsrecht – Recht auf Korrektur falscher Daten
- Löschungsrecht – Recht auf Löschung Ihrer Daten
- Einschränkungsrecht – Recht auf Einschränkung der Verarbeitung
- Widerspruchsrecht – Recht auf Widerspruch gegen die Verarbeitung
- Datenübertragbarkeit – Recht auf Übertragung Ihrer Daten
- Beschwerderecht – Recht auf Beschwerde bei einer Aufsichtsbehörde
Der Besuch unserer Website und die Anmeldung zum Newsletter sind ohne Angabe personenbezogener Daten bzw. jederzeit widerruflich möglich. Für den Abschluss eines Vertrages benötigen wir dagegen zwingend Name, Anschrift und E-Mail-Adresse, für Domainregistrierungen und den kostenfreien Kubernetes-Namespace zusätzlich eine verifizierte Telefonnummer; ohne diese Angaben können wir den jeweiligen Vertrag nicht schließen. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO, für die Telefonverifizierung bei Domains zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 49 BSIG. Das Verbinden von Anwendungen und KI-Agenten ist freiwillig; ohne eine Verbindung findet die dort beschriebene Verarbeitung nicht statt.