toolbox.jozapf.de · Datenschutzerklärung
Stand:
Diese Erklärung beschreibt, wie personenbezogene Daten verarbeitet werden, wenn Sie toolbox.jozapf.de nutzen. Die Verarbeitung erfolgt gemäß der EU-Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
Jo Zapf
Berliner Str. 45
13189 Berlin, Deutschland
Kontakt zur Ausübung Ihrer Rechte: über jozapf.de.
2. Hosting & Server-Protokolle
Die Toolbox wird auf Webspace der Hetzner Online GmbH (Deutschland/EU) betrieben. Hetzner ist Auftragsverarbeiter gemäß Art. 28 DSGVO.
Bei jedem Aufruf werden — wie bei jedem Webserver — technische Zugriffsdaten protokolliert:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse inkl. Parameter (dazu gehört ggf. die von Ihnen eingegebene URL/Domain, s. Punkt 4)
- HTTP-Statuscode, übertragene Datenmenge
- User-Agent (Browser/Betriebssystem) und ggf. Referrer
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, störungsfreien Betrieb). Die Aufbewahrung richtet sich nach der Server-Log-Konfiguration des Hosters.
4. Verarbeitung der von Ihnen eingegebenen Daten (Tool-Funktion)
Die Tools analysieren eine von Ihnen eingegebene URL oder Domain. Zur Erstellung des Ergebnisses stellt der Server Anfragen — serverseitig, d. h. die Anfragen gehen vom Toolbox-Server aus, nicht direkt von Ihrem Browser. Ihre IP-Adresse wird dabei nicht an die untersuchten Ziele bzw. Drittdienste übermittelt; übermittelt wird die von Ihnen eingegebene Adresse/Domain.
4.1 Security Headers & Meta-Debug
- Der Server ruft die eingegebene URL ab (HTTP/HTTPS-Anfrage an das von Ihnen gewählte Ziel).
- Security Headers zusätzlich: ein http://-Redirect-Test, eine Abfrage der öffentlichen HSTS-Preload-Liste bei hstspreload.org sowie eine CORS-Testanfrage.
4.2 Mail Authenticator
- DNS-Abfragen zur eingegebenen Domain über DNS-over-HTTPS bei europäischen Resolvern: DNS4EU (offizieller EU-Resolver) und ersatzweise Quad9 (Schweiz).
- Abruf der MTA-STS-Richtlinie unter mta-sts.<domain>.
4.3 Port Usage Report
Reines Download-Angebot (Quellcode). Es findet keine Verarbeitung eingegebener Daten statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der von Ihnen angeforderten Analysefunktion).
5. Empfänger & eingebundene Drittdienste
Durch die Nutzung der Analyse-Tools werden — abhängig vom Tool — folgende Stellen kontaktiert (jeweils serverseitig, es wird nur die von Ihnen eingegebene Adresse/Domain übermittelt):
- Das von Ihnen eingegebene Ziel (die untersuchte Website/Domain) — erhält eine Anfrage vom Toolbox-Server.
- DNS4EU (offizieller EU-Resolver, EU) und Quad9 (Schweiz) — DNS-over-HTTPS für die Mail-Prüfung (Mail Authenticator).
- Google LLC — ausschließlich für die HSTS-Preload-Prüfung des Security-Headers-Tools (hstspreload.org).
Übermittelt wird jeweils nur der abzufragende Domainname bzw. die Ziel-URL — nicht Ihre IP-Adresse.
5.1 Kaffeekasse — Zahlungsabwicklung über Stripe
Unabhängig von den Analyse-Tools gibt es einen weiteren möglichen Empfänger, der ausschließlich durch eine bewusste Handlung von Ihnen ins Spiel kommt:
Am Seitenende steht ein freiwilliger Unterstützungs-Button („Kaffeekasse"). Dieser ist ein gewöhnlicher Link — kein eingebettetes Zahlungsformular, kein Skript, kein iframe. Solange Sie ihn nicht anklicken, wird nichts an den Zahlungsdienstleister übermittelt und es wird kein Cookie gesetzt.
Erst mit dem Klick verlassen Sie diese Website und gelangen auf eine von Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin 2, Irland) betriebene Zahlungsseite. Dort gelten die Datenschutzbestimmungen von Stripe. Stripe verarbeitet die zur Zahlungsabwicklung erforderlichen Daten (u. a. Zahlungsmittel, Betrag, IP-Adresse, ggf. E-Mail-Adresse und Name) in eigener Verantwortung.
Ich selbst erhalte von Stripe nur die zur Buchhaltung nötigen Angaben zur Transaktion (Betrag, Zeitpunkt, Zahlungsart und — sofern angegeben — Name und E-Mail-Adresse). Diese Daten werden aufgrund handels- und steuerrechtlicher Pflichten (§ 147 AO, § 257 HGB) aufbewahrt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen veranlassten Zahlung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).
Datenschutzerklärung von Stripe: stripe.com/de/privacy
6. Übermittlung in Drittländer
Die DNS-Abfragen des Mail Authenticators laufen über europäische Resolver (DNS4EU in der EU, Quad9 in der Schweiz — für die Schweiz besteht ein EU-Angemessenheitsbeschluss), also innerhalb der EU/des EWR bzw. eines angemessenen Drittlands. Eine verbleibende Verbindung zu einem US-Anbieter besteht nur bei der HSTS-Preload-Prüfung des Security-Headers-Tools (hstspreload.org, Google) — hier gilt die Zertifizierung unter dem EU-US Data Privacy Framework. Übermittelt wird jeweils nur der abgefragte Domainname bzw. Hostname.
Vertragspartner der Zahlungsabwicklung (Punkt 5.1) ist die irische Stripe Payments Europe, Ltd., also ein Unternehmen innerhalb der EU. Eine Weitergabe an die US-Muttergesellschaft Stripe, Inc. kann Stripe im Rahmen ihrer eigenen Verantwortlichkeit nicht ausgeschlossen werden; Stripe stützt solche Übermittlungen auf EU-Standardvertragsklauseln. Näheres regelt die Datenschutzerklärung von Stripe.
7. Speicherdauer
- Eingegebene URLs/Domains: keine dauerhafte Speicherung (nur Laufzeit-Verarbeitung).
- Server-Zugriffsprotokolle: gemäß der Log-Konfiguration des Hosters.
8. Ihre Rechte (DSGVO)
Sie haben das Recht auf:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
Zur Ausübung wenden Sie sich an den unter Punkt 1 genannten Verantwortlichen.
9. Sicherheit
- Ausschließlich verschlüsselte Übertragung (TLS)
- Strikte HTTP-Sicherheitsheader: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Keine externen Skripte oder Schriften-Dienste (alles selbst gehostet)
10. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219, 10969 Berlin
www.datenschutz-berlin.de
11. Änderungen dieser Erklärung
Diese Erklärung kann angepasst werden, um rechtliche oder technische Änderungen abzubilden. Das oben genannte Datum weist die jeweils aktuelle Fassung aus.