Projekt

Allgemein

Profil

Datenschutzhinweise und Nutzungsbedingungen » Historie » Version 2

C. Höptner, 26.11.2022 13:29

1 1 F. Naumann
h1. Nutzungsvereinbarungen & Datenschutzhinweise der Höptner C3 OpenServices
2
3
{{toc}}
4
5
h2. §1 Grundsätzliches
6
7
Dieses Dokument gilt als Nutzungsvereinbarung zwischen uns (Höptner C3 GmbH) und Dir (als Betreiberin oder Betreiber eines HöC3 OpenServices Kontos) als Nutzerin oder Nutzer. Mit der Nutzung von HöptnerC3 Open Services (HöC3 Open Services, siehe [[#2-HöptnerC3 Open Services / Dienste|§2 HöptnerC3 Open Services / Dienste]]) erklärst Du Dich mit den (Nutzungs-)Bedingungen einverstanden - im Gegenzug kannst Du darauf vertrauen, dass wir unsere dargestellten Qualitätsansprüche (vor allem in Bezug auf den Schutz deiner Daten) erfüllen.
8
9
Unser Ziel ist es, möglichst vielen Menschen die Bereiche des Datenschutzes und der IT Sicherheit näher zu bringen. Gleichzeitig möchten wir mit unseren Diensten zeigen, dass OpenSource und Produktivtät durchaus vereinbar sind. Und das bei voller Kontrolle über seine eigenen personenbezogenen Daten.
10
11
12 2 C. Höptner
Stand der hier bereitgestellten Informationen: 26.11.2022
13 1 F. Naumann
Bei Verbesserungsvorschlägen oder Hinweisen, gern bei uns melden (siehe dazu das Absatz [[#3-Kommunikation|(3) Kommunikation]]).
14
15
Die von uns verfassten Datenschutzhinweise sind lizenziert unter einer Creative Commons Namensnennung - Weitergabe unter gleichen Bedingungen 3.0 Deutschland Lizenz. 
16
Teile der Nutzungsbedingungen haben wir von Malte Engeler https://legal.social/terms und https://blog.riemann.cc/projects/mastodon-privacy-policy-generator/ übernommen. Vielen Dank!
17
Wir betreiben die HöptnerC3 Open Services (HöC3 Open Services) mit viel Enthusiasmus, gewissenhaft und mit höchsten Ansprüchen an den Datenschutz und die IT-Sicherheit.
18
Bei Annahme der Nutzungsbedingung kommt ein (unentgeltliches) Vertragsverhältnis (im Sinne der EU Datenschutzgrundverordnung (DSGVO), Art. 6 Abs. 1 b) zwischen Dir und uns zustande.
19
20
Es gilt grundsätzlich:
21
22
* Zur Nutzung musst Du mindestens 16 Jahre alt sein.
23
* Sämtliche Dienste (§2) dürfen nur für private Zwecke genutzt werden. Solltest Du unsere Dienste für kommerzielle Möglichkeiten nutzen wollen, wende dich bitte an uns (z.B. per Mail (siehe [[#3-Kommunikation|(3) Kommunikation]]))
24
* Wir schließen eine Haftung für mögliche Schäden aus, die mit der Nutzung unserer kostenlosen Dienste zusammenhängen.
25
* Aufgrund der uns zur Verfügung stehenden Ressourcen kann es manchmal länger dauern, bis deine Anfrage beantwortet oder ein technisches Problem behoben wird. Es besteht kein Anspruch auf jederzeitigen funktionierenden Zugang zum Konto. Wir werden Downtimes aber in der Regel vorher über Mastodon / Matrix ankündigen. 
26
* Nutzer können über uns eingeladen werden. Wir legen viel Wert auf ein persönliches Verhältnis zu den Nutzern, so dass wir keine offene Registrierung anbieten.
27
* Wenn wir den Eindruck haben, dass jemand beleidigend, diskriminierend, rechtswidrig agiert oder schlicht nervtötend wird, behalten wir uns das Recht vor, Accounts zu moderieren, zu sanktionieren oder zu deaktivieren (siehe auch Absatz [[#5-Verstoß gegen diese Nutzungsbedingungen|(5) Verstoß gegen diese Nutzungsbedingungen]])
28
29
h2. §2 HöptnerC3 Open Services / Dienste
30
31
Im Folgenden stellen wir nochmal explizit heraus, welche Dienste wir anbieten. Welche Daten dabei anfallen und wie sie auf unseren Servern gespeichert werden, wird in einzelnen Nutzungsvereinbarungen erklärt, die automatisiert vor der ersten Nutzung zur Zustimmung vorgestellt werden. Alle Dienste, bis auf die Accountverwaltung selbst (im Folgenden „HöC3 IAM“, kurz für Höptner C3 Identity and Access Management), sind optional und werden je nach Absprache mit uns zur Nutzung freigeschaltet.
32
33
Unser notwendiger Basisdienst:
34
35
* *HöC3 IAM*
36
Allgemeine Accountverwaltung („Identity and Access Management“)
37
zur Verfügung gestellt mit der quelloffenen Software KeyCloak unter
38
https://iam.hoec3.de / https://account.hoec3.de
39
40
Unsere optionalen Dienste:
41
42
* *HöC3 Messenger*
43
dezentraler, föderierter Chatdienst im Matrix-Netzwerk
44
zur Verfügung gestellt mit der quelloffenen Software Matrix unter
45
"https://matrix.hoec3.de":https://matrix.hoec3.de/_matrix/static
46
47
* *HöC3 Cloud*
48
Cloud Speicher
49
zur Verfügung gestellt mit der quelloffenen Software Nextcloud unter
50
https://cloud.hoec3.de
51
52
* *HöC3 Mikroblog*
53
dezentraler, föderierter Kurznachrichtendienst im Mastodon-Netzwerk (ähnlich „Twitter“)
54
zur Verfügung gestellt mit der quelloffenen Software Mastodon unter
55
https://toot.hoec3.de
56
57
* *HöC3 Terminplaner*
58
Dienst für Termine und Umfragen ähnlich „doodle“
59
zur Verfügung gestellt mit der quelloffenen Software Framadate unter
60
https://terminplaner.hoec3.de
61
62
* *HöC3 GIT*
63
Versionsverwaltung
64
zur Verfügung gestellt mit der quelloffenen Software Gitea unter
65
https://git.hoec3.de
66
67
h2. §3 Grundsätzliches zum Datenschutz
68
69
Deine Daten gehören Dir!
70
71
Alle Deine auf hoec3.de oder hoeptner-c3.de gespeicherten Daten, Dateien, Nachrichten oder Ähnliches gehören ausschließlich Dir und das bleibt auch so. Du kannst jederzeit von uns Auskunft darüber anfordern, welche Daten wir von Dir gespeichert haben und genauso eine Löschung deiner Daten veranlassen. Du nutzt unsere Dienste auf eigene Gefahr und bist selbst verantwortlich für Deine Inhalte und alle daraus resultierenden Konsequenzen. Selbstverständlich steht es Dir frei, eigene weitere Daten in Deinem Profil zu ergänzen.
72
73
Sollten wir aufgrund gesetzlicher Bestimmungen (die wir sehr genau prüfen) gezwungen sein, nutzerbezogene Daten an staatliche Behörden weitergeben zu müssen, informieren wir, sofern möglich, darüber. Wir geben Deine Daten ansonsten nicht weiter und nutzen sie auch nicht für eigene (Marketing-)Zwecke.
74
75
Bitte beachte, dass unsere Administratoren theoretisch jederzeit Zugriff auf Deine Daten haben, sofern Du sie nicht end-to-end (E2E) verschlüsselst. Wir garantieren Dir allerdings, dass wir dies nur aufgrund technischer Erfordernisse (Bugfixing in Rücksprache mit Dir), gesetzlicher Aufforderungen oder zur Schadensabwehr (z.B. Hacker) durchführen.
76
77
h2. §4 Gesetzliche Bestimmungen
78
79
Als Anbieter von elektronischen Diensten unterliegt die Höptner C3 GmbH dem Grundsatz der Datenvermeidung und Datensparsamkeit. Deshalb erheben wir in den meisten Fällen keine oder nur so wenig wie möglich personenbezogenen Daten. Wo dies durch die von uns verwendete Software dennoch geschieht, löschen wir die Daten automatisch innerhalb kurzer Zeit.
80
81
Immer nach dem Motto: "Wo nichts gespeichert wird, kann auch nichts missbraucht oder an Dritte weitergegeben werden."
82
83
h3. (1) Haftung für Inhalte
84
85
Als Anbieter sind wir gemäß § 7 Abs. 1 "TMG(Telemediengesetz)":https://www.gesetze-im-internet.de/tmg/ für eigene Inhalte unserer Dienste nach den allgemeinen Gesetzen verantwortlich. Nach §§ 8 bis 10 "TMG(Telemediengesetz)":https://www.gesetze-im-internet.de/tmg/ sind wir als Diensteanbieter jedoch nicht verpflichtet, übermittelte oder gespeicherte fremde Informationen zu überwachen oder nach Umständen zu forschen, die auf eine rechtswidrige Tätigkeit hinweisen. Verpflichtungen zur Entfernung oder Sperrung der Nutzung von Informationen nach den allgemeinen Gesetzen bleiben hiervon unberührt. Eine diesbezügliche Haftung ist jedoch erst ab dem Zeitpunkt der Kenntnis einer konkreten Rechtsverletzung möglich. Bei Bekanntwerden von entsprechenden Rechtsverletzungen werden wir umgehend entsprechende Schritte ergreifen.
86
87
h3. (2) Haftung für Links
88
89
Diese Instanz enthält Links zu externen Webseiten, auf deren Inhalte wir keinen Einfluss haben. Deshalb können wir für diese fremden Inhalte auch keine Gewähr übernehmen. Für die verlinkten Inhalte ist stets die jeweilige Anbieterin oder Betreiberin der Seiten verantwortlich. Eine permanente inhaltliche Kontrolle der verlinkten Seiten ist ohne konkrete Anhaltspunkte einer Rechtsverletzung nicht zumutbar. Bei Bekanntwerden von Rechtsverletzungen werden wir umgehend die gebotenen Schritte ergreifen.
90
91
h3. (3) Urheberrecht
92
93
Die hier durch die HoeC3 OpenServices User oder uns erstellten Inhalte unterliegen dem deutschen Urheberrecht. Die Vervielfältigung, Bearbeitung, Verbreitung und jede Art der Verwertung außerhalb der Grenzen des Urheberrechtes bedürfen in der Regel der schriftlichen Zustimmung der jeweiligen Autorin bzw. Erstellerin. Downloads und Kopien sind grundsätzlich nur für den privaten, nicht kommerziellen Gebrauch gestattet. Solltest Du auf eine Urheberrechtsverletzung aufmerksam werden, bitten wir um einen entsprechenden Hinweis. Bei Bekanntwerden von Rechtsverletzungen werden wir hinsichtlich derartiger Inhalte umgehend die notwendigen Schritte ergreifen.
94
95
h2. §5 Worauf du achten solltest
96
97
h3. (1) Datensicherung
98
99
Obwohl wir alles daran setzen, dass hoec3.de reibungslos läuft, ist uns dieser Hinweis wichtig: du nutzt unsere Dienste in eigener Verantwortung und auf eigene Gefahr. Wir als Höptner C3 GmbH richten unser Tun und unsere Sicherheitsmaßnahmen nach dem BSI-Grundschutz aus. Wir erstellen regelmäßig Backups, um etwaigem Datenverlust vorzubeugen.
100
101
Umso wichtiger ist es, dass Du etwas dafür tust: Es obliegt Dir, Deine bei uns gespeicherten Daten regelmäßig auf einem eigenen Speichermedium zu sichern. Die Sicherung dient der Schadensminderung in dem nie ganz auszuschließenden Fall eines Verlustes oder einer Beschädigung Deiner Daten.
102
103
h3. (2) Sichere Passwörter
104
105
Du bist aufgefordert, Deine Daten mit einem sicheren Passwort zu schützen. Um sowohl unser System als auch deine Daten zu schützen, lassen wir nur Passwörter zu, die eine minimale Komplexität aufweisen und nicht bereits in Passwortlisten im Internet kursieren. Du findest ausführlichere Informationen zu unseren Passwortrichtlinien in den Anlagen. Dein Passwort darf nur dir persönlich bekannt sein. Eine Weitergabe des Passworts ist strengstens untersagt. Du hast Sorge dafür zu tragen, dass dein Passwort stets verdeckt eingegeben werden kann. Dies gilt insbesondere in öffentlichen Plätzen, wie Flughäfen, Bahnhöfen, Veranstaltungen, etc.
106
107
Für optimalen Schutz empfehlen wir auch die Nutzung eines zweiten Faktors zum Login, z.B. die simple und offene "„freeOTP“-App":https://freeotp.github.io/, die in allen App-Stores kostenlos verfügbar ist. Für einige Dienste behalten wir uns vor, den zweiten Faktor standardmäßig vorzugeben.
108
109
Für Einstellungen zu beidem schau auf die Seite für das Accountmanagement in unserem *HöC3 IAM*-Service unter https://account.hoec3.de.
110
111
h3. (3) Kommunikation
112
113
Es kann vorkommen, dass wir mit Dir Kontakt aufnehmen wollen, um dich über wirklich wichtige Dinge zu deinem Account oder deinen Daten zu informieren. Da wir so wenige persönlichen Daten wie möglich über dich speichern möchten, werden wir dich in diesen Fällen über Deinen Matrix-Account innerhalb der Hoec3-openServices anschreiben, falls Du diesen nutzt. Wir bitten dich deshalb, Deinen Account regelmäßig auf neue Nachrichten zu prüfen. Dies gilt insbesondere dann, wenn Du Deinen Account üblicherweise nur zur Anmeldung für bestimmte Dienste (Cloud-Speicher, Rezepte, etc.) benutzt. Solltest Du diesen nicht benutzen wollen, teile uns bitte einen alternativen Weg mit, wie wir dich bei Bedarf erreichen können. Gerne kannst du auch Deine Mailadresse nutzen und in IAM vermerken.
114
115
Natürlich kannst Du Dich bei Fragen auch immer an uns wenden.
116
117
Verantwortliche Betreiberin der HöptnerC3 Open Services ist die Firma Höptner C3 GmbH.
118
119
Die vollständigen Kontaktdaten lauten:
120
121
> Höptner C3 GmbH
122
> Hintere Badgasse 3
123
> 96172 Mühlhausen
124
> mail@hoeptner-c3.de
125
> Matrix: @c3m1chho00:hoec3.de
126
127
h3. (4) Schutz vor Mißbrauch
128
129
Wir behalten uns das Recht vor, zu unser aller Schutz, die Nutzung eines Dienstes einzuschränken, wenn dieser missbraucht wird. In folgenden Fällen wäre das bspw. möglich:
130
131
* unberechtigter Zugriff durch Dritte
132
* Verbreitung von menschen- und verfassungsfeindlichen Inhalten
133
* Aufrufe zu Straftaten
134
* Verteilung von Schadsoftware
135
* Erstellung von Bots oder Bridges ohne Absprache mit uns
136
137
h3. (5) Verstoß gegen diese Nutzungsbedingungen
138
139
Solltest Du gegen unsere Nutzungsbedingungen verstoßen, behalten wir uns das Recht vor, Dich und Deinen Account sofort und ohne Ankündigung zu sperren oder zu löschen.
140
141
h3. (6) Meldung des Verstoßes gegen diese Nutzungsbedingungen
142
143
Hilf uns, diesen Service sauber zu halten, indem Du uns Verstöße oder Missbrauch meldest. Dies kannst du über die übliche [[#3-Kommunikation|Kommunikation]] an uns tun.
144
145
h3. (7) Ungenutzte Accounts
146
147
Datenschutz hat auch immer etwas mit Datenvermeidung zu tun. Deshalb ist es uns wichtig, dass auf unseren Servern ungenutzte Daten nicht unnötig "herum liegen". Wir behalten uns das Recht vor, Accounts die länger als 12 Monate nicht genutzt wurden, zu löschen. In jedem Fall werden wir dich vorher darüber benachrichtigen (siehe [[#3-Kommunikation|Kommunikation]]). Die Löschung erfolgt, sofern wir innerhalb von vier Wochen keine Reaktion auf unsere Nachricht erhalten.
148
149
h3. (8) Beendigung der Nutzung / Tod
150
151
Sofern Du Deinen Zugang zu einem unserer Dienste nicht mehr benötigst, teile es uns mit. Wir löschen dann auf deinem Wunsch den Zugang und alle gespeicherten Daten.
152
153
Du stimmst zu, dass mit Deinem Tod alle Rechte an deinem Account, inklusive aller gespeicherten Daten enden und wir berechtigt sind, Deine Daten zu löschen.
154
155
h3. (9) Änderungen dieser Vereinbarung
156
157
Wir behalten uns das Recht vor, diese Richtlinie zu verändern. Alle Änderungen können über die Versionshistorie nachvollzogen werden. Im Regelfall informieren wir hierzu aber rechtzeitig.
158
159
h2. §6 Technisches
160
161
h3. (1) Verfügbarkeit
162
163
Der Ausfall von Diensten ist immer ärgerlich. Für dich kann es bedeuten, dass du an deine Daten nicht heran kommst und für uns entsteht Arbeit, da wir natürlich wollen, dass der Dienst schnellstmöglich wieder verfügbar ist. Eine Angabe zur monatlichen oder jährlichen Verfügbarkeit unserer Dienste haben wir nicht zu bieten.
164
165
Falls Dir etwas komisch vorkommt, zögere nicht, uns eine Nachricht zu schicken. 
166
167
Wie schnell wir im Falle eines Problems reagieren, kann unterschiedlich sein. Da wir viele der kostenlosen Dienste der hoec3.de nebenbei betreiben, hängt es immer davon ab, wie sehr uns unsere sonstigen Verpflichtungen gerade fordern.
168
169
Eins noch dazu: neben den unerwarteten Ausfällen kann es auch geplante Auszeiten geben. Beispielsweise müssen wir bei der Aktualisierung von Diensten diese meist kurz ausschalten. Kommerzielle Anbieter bezahlen dafür Menschen, die solche Wartungsarbeiten mitten in der Nacht durchführen, wo kaum jemand etwas davon mitbekommt. Da wir durchaus zu den üblichen Zeiten schlafen gehen, führen wir solche Wartungsarbeiten gelegentlich auch am frühen Abend oder am Wochenende Abend durch.
170
171
Generell versuchen wir rechtzeitig über unsere üblichen Kanäle zu informieren.
172
173
h3. (2) Verschlüsselung
174
175
Zusätzlich sind unsere Systeme mit einer Festplattenverschlüsselung ausgerüstet. Dadurch sind deine Daten vor fremden Zugriff, also vor Einbrechern, Behörden oder anderen neugierigen Wesen geschützt.
176
177
Bitte beachte, den Unterschied zwischen einer Festplattenverschlüsselung und verschlüsselt gespeicherten Daten: auf einer verschlüsselten Festplatte liegen Daten in der Regel unverschlüsselt vor. Jede Person mit Zugriff auf das System kann die Daten lesen. Verschlüsselt gespeicherte Daten liegen (wie es der Begriff schon sagt) verschlüsselt vor und nur Personen mit dem passenden Schlüssel können die Daten lesen. Während also verschlüsselte Festplatten dafür sorgen, dass niemand von außen Zugriff auf deine Daten hat, sorgen verschlüsselt gespeicherte Daten dafür, dass niemand von innen deine Daten lesen kann.
178
179
Beim *HöC3 Messenger* und der *HöC3 Cloud* liegt eine E2E-Verschlüsselung vor, so dass nur Du Zugriff auf deine Daten hast. Bitte beachte, dass MetaDaten, wie zum Beispiel Dateinamen anfallen können. Weiter erheben wir zur IT-Sicherheit Log-Daten, die 7-14 Tage vollständig (keine weiteren Anonymisierungsverfahren) gespeichert werden. Im Anschluss werden sie gelöscht oder anonymisiert, um Statistiken zur Nutzung bzw. zur Verbesserung der Services genutzt zu werden. Zum Beispiel können wir ggf. daraus ablesen, wie stark unsere Services genutzt werden, um eine höhere Serverkapazität für einzelne Services bereit zu stellen.
180
181
h3. (3) Geo-Blocking
182
183
Aufgrund der Minimierung des Angriffsvektors haben wir uns dazu entschlossen, unsere Dienste nur für ausgewählte Länder verfügbar zu machen. Unsere Server sind also nicht von überall aus erreichbar.
184
185
Aktuell sind folgende Länder freigeschaltet:
186
187
* AN - Netherlands Antilles
188
* AT - Austria
189
* AU - Australia
190
* BE - Belgium
191
* BG - Bulgaria
192
* CA - Canada
193
* CH - Switzerland
194
* CY - Cyprus
195
* CZ - Czechia
196
* DE - Germany
197
* DK - Denmark
198
* ES - Spain
199
* EU - European Union
200
* FI - Finland
201
* FK - Falkland Islands (Malvinas)
202
* FO - Faroe Islands
203
* FR - France
204
* FX - France, Metropolitan
205
* GB - United Kingdom of Great Britain and Northern Ireland
206
* GR - Greece
207
* HR - Croatia
208
* HU - Hungary
209
* IE - Ireland
210
* IL - Israel
211
* IT - Italy
212
* JP - Japan
213
* LI - Liechtenstein
214
* LU - Luxembourg
215
* MC - Monaco
216
* NL - Netherlands
217
* NO - Norway
218
* NZ - New Zealand
219
* PL - Poland
220
* PT - Portugal
221
* RO - Romania
222
* RS - Serbia
223
* SE - Sweden
224
* US - United States of America
225
226
h3. (4) Föderation in Matrix (HöC3 Messenger)
227
228
Um die bestmögliche Kontrolle über unsere Daten zu halten, haben wir uns dazu entschieden, nur mit ausgewählten Servern zu föderieren. Solltest Du weitere Vorschläge für föderierte Server aus Deinem Bekanntenkreis haben, sag uns Bescheid.
229
230
Aktuell föderieren wir mit folgenden Servern:
231
232
* dyn.ceiwarom.de (Alter, privater Matrix Server)
233
* tchncs.de (Bekannt für gute Moderation und technisch versierte Absicherung)
234
* messenger.werner-muc.de (Firma Werner GmbH für Kundenkontakte)
235
236
h3. (5) Löschautomatismen in Matrix
237
238
* Messages und Media: 30 Tage
239
* Webserver logs: 7 Tage
240
* Synapse logs: 7 Tage
241
* IP-address logged by the Matrix homeserver: 7 Tage
242
* Last time you have been seen: 7 days
243
244
h2.  §7 Datenschutzhinweise
245
246
Diese Datenschutzhinweise klären Dich darüber auf, welche Informationen bei der Nutzung unserer Dienste verarbeitet werden und welche Rechte Du gegenüber uns, dem Betreiber der Dienste, hast. 
247
248
h3. (1) Datenverarbeitung bei Aufruf der Startseite, Registrierungsmaske und Nutzung im Allgemeinen
249
250
Sobald Du unsere Dienste aufrufst, um dich zu registrieren oder auch während der Nutzung im Allgemeinen, wird eine Verbindung zum Webserver aufgebaut, auf dem diese Instanz betrieben wird. Um dem Browser Deines Endgeräts die Seite anzeigen zu können, werden dabei entsprechend dem HTTP und TCP/IP Protokoll gewisse Daten verarbeitet. Dazu gehören:
251
252
* die IP-Adresse Deines Internetanschlusses, 
253
* die Betriebssystemversion Deines PCs, Tablets oder Smartphones, 
254
* der von Dir genutzte Internetbrowser sowie 
255
* der Zeitpunkt Deines Zugriffs auf die Webseite. 
256
257
Diese technischen Daten werden verarbeitet, damit unsere Dienste von dem Webserver an Dein Endgerät übermittelt und von Deinem Browser richtig verarbeitet und angezeigt werden kann. Nach jedem Seitenbesuch werden einige dieser Daten in Logs gespeichert. Wir verarbeiten diese Daten zu Zwecken der Wartung und Sicherheit des Servers, löschen IP-Adressen aber nach spätestens 14 Tagen, in der Regel früher. 
258
259
Die Datenverarbeitung erfolgt dabei gemäß Art. 6 Abs. 1 Buchst. b) DSGVO im erforderlichen Umfang, um Ihnen den Aufruf der Dienste sowie die Registrierung im Rahmen des Nutzungsverhältnisses zwischen uns und Dir (dem Betreiber des HöC3 OpenServices Kontos) zu ermöglichen sowie zur Erfüllung der Verpflichtung zur Ergreifung technisch-organisatorischer Schutzmaßnahmen.
260
261
h3. (2) Datenverarbeitung bei der Registrierung
262
263
Im Rahmen der Registrierung verarbeiten wir grundlegende Kontoinformationen: Dazu zählen Benutzername, (ggf. optional) E-Mail-Adresse und Passwort. Du kannst auch zusätzliche Profilinformationen wie etwa einen Anzeigenamen oder eine Biografie eingeben und ein Profilbild oder ein Headerbild hochladen. Der Benutzername, der Anzeigename, die Biografie, das Profilbild und das Headerbild werden dann immer öffentlich angezeigt.
264
265
Die Datenverarbeitung im Rahmen der Registrierung erfolgt dabei gemäß Art. 6 Abs. 1 Buchst. b) DSGVO im erforderlichen Umfang, um Ihnen den Aufruf die Registrierung im Rahmen des Nutzungsverhältnisses zu ermöglichen.
266
267
h3. (3) Datenverarbeitung bei der Nutzung
268
269
# *Dein IAM / KeyCloak-Konto*
270
#* Benutzername (von uns vorgegeben)
271
#* Weitere von dir hinzugefügte Daten (z.B. Vorname, Nachname, Mailadresse)
272
#* Gruppenzugehörigkeit (nutzbare Dienste)
273
# *Dein HöC3 Microblogging/Mastodon-Konto*
274
#* Es werden Profildaten in Form von Beiträgen (toots), Abonnements (following), Abonnenten (follower), Inhaltsbewertungen (likes) und Aktionen (boosts) zur Veröffentlichung im Rahmen von Profil- und Beitragsseiten verarbeitet.
275
Bei registrierten Nutzern verarbeiten wir Ihre Profildaten zur Bereitstellung des Dienstes. Bei Nutzern anderer Instanzen speichern und zeigen wir öffentliche Profildaten und berufen uns dabei auf unser berechtigtes Interesse, bis sie widersprechen und in jedem Fall, wenn sie ihren Beitrag oder andere Daten löschen (unsubscribe, unlike, unboost).
276
#* Beiträge, Folge- und andere öffentliche Informationen:
277
Die Liste der Leute, denen Du folgst, wird öffentlich gezeigt, das gleiche gilt für Deine Folgenden (Follower). Sobald Du eine Nachricht übermittelst, wird das Datum und die Uhrzeit gemeinsam mit der Information, welche Anwendung Du dafür verwendet hast, gespeichert. Nachrichten können Medienanhänge enthalten, etwa Bilder und Videos. Öffentliche und ungelistete Beiträge sind öffentlich verfügbar. Sobald Du einen Beitrag auf Deinem Profil anpinnst, ist dieser ebenfalls öffentlich verfügbar. Deine Beiträge werden an Deine Folgenden ausgeliefert, was in manchen Fällen bedeutet, dass sie an andere Server(andere Instanzen) ausgeliefert werden und dort Kopien gespeichert werden. Sobald Du Beiträge löscht, wird dies ebenso an Deine Follower ausgeliefert. Die Handlungen des Teilens und Favorisieren eines anderen Beitrages sind immer öffentlich.
278
#* Direkte und "Nur Folgende"-Beiträge:
279
Alle Beiträge werden auf dem Server gespeichert und verarbeitet. "Nur Folgende"-Beiträge werden an Deine Folgenden und an Benutzerinnen, die Dich erwähnen, ausgeliefert, direkte Beiträge ("Direktnachrichten") nur an in ihnen erwähnte Benutzerinnen. Direktnachrichten sind allerdings nicht Ende-zu-Ende verschlüsselt und daher auch durch uns sowie ggf. den Serverbetreibenden der Instanz des Empfängers einsehbar. Wir können nur sicherstellen, dass Unbefugte keinen Zugang zu den auf unserer Instanz gespeicherten Beiträgen haben, jedoch könnten andere Server/Instanzen dabei scheitern. Deswegen ist es wichtig, die Instanz, zu denen Deine Folgenden gehören, zu überprüfen. Du kannst auch eine Option in den Einstellungen umschalten, um neue Folgende manuell anzunehmen oder abzuweisen. Bitte beachte, dass die Betreibende des Server und jedes empfangenden Servers solche Nachrichten anschauen könnten und dass Empfängerinnen von diesen eine Bildschirmkopie erstellen könnten, sie kopieren oder anderweitig weiterverteilen könnten. Teile daher keine sensiblen Informationen über Mastodon.
280
#* Internet Protocol-Adressen (IP-Adressen) und andere Metadaten:
281
Sobald Du dich anmeldest, erfasst Mastodon sowohl die IP-Adresse, von der aus Du dich anmeldest, als auch den Namen Deiner Browseranwendung. Alle angemeldeten Sitzungen (Sessions) sind für die Überprüfung und Widerruf in den Einstellungen verfügbar. Die letzte verwendete IP-Adresse speichert Mastodon bis zu 12 Monate lang. Wir arbeiten daran, die Speicherdauer durch Mastodon deutlich zu reduzieren, aktuell ist sie jedoch durch Mastodon in dieser Form vorgegeben und damit auch für den Betrieb dieser Instanz erforderlich. 
282
#* Um eine sichere Interaktion zu gewährleisten, wird das Cookie "_mastodon_session" mit einer Kennung im Browser von registrierten und nicht registrierten Website-Besuchern, bis diese ihren Browser schließen. Bei registrierten Website-Besuchern speichert das Cookie '_session_id' deren Login-Status bis zum Logout. Auf der Grundlage der Zustimmung des Nutzers speichert die Website auch die Einstellungen für Push-Benachrichtigungen im Browser.
283
#* Beiträge von Drittanbietern:
284
Wir verarbeiten personenbezogene Daten, wenn Nutzer von Drittdiensten mit ActivityPub-Unterstützung (das ist das Protokoll, damit z.B. die verschiedenen Mastodon Server miteinander kommunizieren können) mit seinen Konten interagieren. Um öffentliche Profilseiten mit Profildaten anzureichern, werden folgende Daten gemäß den Anforderungen des ActivityPub-Protokolls verarbeitet:
285
#** IP-Adresse des Drittdienstes
286
#** Anzeigename, Kontoname und Profilbild
287
#** Aktuelles Datum und Uhrzeit
288
#* Profildaten
289
Diese Verarbeitung ist notwendig, um eine föderierte Mastodon-Instanz zur Verfügung zu stellen und basiert daher auf Art. 6 Abs. 1 Buchst. f) DSGVO (unserem berechtigen Interesse), mit Ausnahme von personenbezogenen Daten, die nicht erforderlich sind, wie der Anzeigename und das Profilbild, deren Verarbeitung auf Art. 6 Abs. 1 Buchst. a) DSGVO (Einwilligung) basiert. Wir speichern Profildaten aus Abonnements von kompatiblen Drittdiensten, bis es über diesen Dienst oder direkt vom Nutzer eine Aufforderung zur Löschung oder zum Widerspruch (unsubscribe, unlike, unboost) erhält.
290
# *Dein HöC3-Messenger/Matrix-Konto*
291
#* Zugangsverwaltung: ggf. Vor- & Nachname(n), Matrix-ID, Anzeigename
292
#* Authentifizierung: Nutzername und Passwort
293
#* Benutzerinhalte: alle Daten, die Du in das System eingibt (Ende-zu-Ende-verschlüsselt möglich), wie Nachrichten, Bilder, Dateien, Mailadresse, Profilbild Spitzname
294
#* Geräteidentifikation: IP-Adressen mit Zeitstempel und Gerätename; verwendete Art des Endgerätes (Mobil / Desktop), Betriebssystem
295
#* Serverprotokoll: IP-Adressen mit Zeitstempel
296
#* Zukünftig: Audio-/Video-Telefonie: IP-Adressen, AV-Daten
297
# *Dein HöC3 Cloud-Konto*
298
#* Benutzerkennung
299
#* Inhalte die du hochlädst und einstellst: Dateien aller Art, Kalender, Kontakte, Aufgaben, Rezepte, Notizen und weitere Daten die in verschiedene Apps der Nextcloud eingefügt werden</p></li>
300
#* Auf unserer Nextcloud&#45;Instanz können Nutzer Inhalte an andere Nutzer oder externe Personen freigeben. Es können unter anderem Dateien, Ordner, Kalender, Termine und Aufgaben freigegeben werden. </p></li>
301
#* Aktivitäten
302
Auf unserer Webseite werden die Änderungen der Nutzer:innen an jeglichen Inhalten gespeichert. Dadurch ist eine Nachverfolgung, wer eine Änderung erwirkt hat, möglich. Diese können von anderen Nutzer:innen, welche Zugriff auf die jeweiligen Inhalte haben, eingesehen werden. Es werden folgende personenbezogenen Daten dabei übermittelt:
303
#** Lokaler Benutzername oder Benutzerkennung
304
#** Betroffener Inhalt
305
#** Art der Änderung
306
#** Zeitpunkt der Änderung
307
#** IP&#45;Adressen der teilnehmenden Personen in System&#45;Logs
308
#* Kalender, Termine und Aufgaben
309
Auf unserer Webseite können Nutzer:innen Kalender erstellen, bearbeiten und löschen. Dadurch ist es möglich, Termine und Aufgaben zu verwalten. Es werden folgende personenbezogenen Daten dabei übermittelt:
310
#** Lokaler Benutzername oder Benutzerkennung</p></li>
311
#** Kontaktdaten mit allen dazugehörigen Attributen, darunter fallen unter anderem: Titel, Ort, Beschreibung, Datum und Uhrzeit, Status, Teilnehmer</p></li>
312
#** Aufgaben mit allen dazugehörigen Attributen, darunter fallen:
313
Titel Beschreibung Status
314
#** Zeitpunkt der letzten Änderung
315
#* Collabora
316
Auf unserer Webseite können Nutzer Dokumente bearbeiten. Hierfür kann der Dienst Collabora genutzt werden. Dieser läuft unter der Domain collabora.hoec3.de und wird ebenfalls von uns bereitgestellt. Es werden folgende personenbezogenen Daten dabei übermittelt:
317
#** Lokaler Benutzername oder Benutzerkennung der Universität Hamburg
318
#** Name der Nutzer
319
#** Inhalte der Datei und alle dazugehörigen Attribute
320
# *Der HöC3 Terminplaner*
321
#* Nutzungsdaten:
322
Wir erheben und speichern auf diesem Server keine Nutzungsdaten.
323
#* Cookies:
324
Framadate&#45;Software nutzt ein Session&#45;Cookie „PHPSESSID“ , das nicht zum Tracking genutzt werden kann und beim Beenden des Browsers gelöscht wird.
325
#* Formulardaten:*
326
*Wenn Du unseren Terminplaner bzw. Umfragedienst nutzt, verwenden wir die von Dir eingegebenen Daten ausschließlich zu diesem Zweck. Die von Dir eingegebenen Daten  -  und nur diese  -  werden in einer Datenbank vorgehalten. Rechtsgrundlage dieser Verarbeitung ist Deine Einwilligung gemäß Art. 6, Abs. 1, lit. a  -  DS&#45;GVO, sofern du kein registrierter Nutzer der HoeC3&#45;OpenServices bist.
327
#* Umfragen und deren Inhalt werden in unregelmäßigen Abständen durch uns über das System bereinigt (spätestens nach 6 Monaten nach Ablauf der Umfrage). Du kannst deine Umfragen allerdings auch selbst löschen. Beachte, dass deine Umfragen nicht verschlüsselt gespeichert werden.
328
# *Dein HöC3 Git Konto*
329
Für alle Daten, welche du beiträgst, z. B.
330
#* Code
331
#* Inhalt
332
#* Kommentare
333
#* Repositories
334
#* Accountdaten
335
#* Einstellungen
336
hast du die volle Verantwortung und Kontrolle. Du kannst neue Sachen hinzufügen, erweitern und abändern. Falls Daten auf der Plattform nicht durch Dich geändert werden können, ist dies als technischer Fehler zu betrachten und muss schnellstens behoben werden. Bitte melde solche Fälle und andere Fehler an den uns.
337
# *Technische Log&#45;Daten Webserver / Reverse Proxy / Anwendungen*
338
Wir weisen daraufhin, dass wir zur Aufrechterhaltung unserer IT Sicherheit Log&#45;Daten von unseren Webservern erfassen lassen. Dies können sein: IP&#45;Adresse, Produkt&#45; und Versionsinformationen über den verwendeten Browser und das Betriebssystem, Datum und Uhrzeit der Anfrage. Außerdem werden der Status und die übertragene Datenmenge im Rahmen dieser Anfrage erfasst.
339
Diese Daten werden für eine begrenzte Zeitdauer (maximal 7 Tage) gespeichert. Die Rechtsgrundlage für die Nutzung der Server&#45;Log&#45;Dateien ist Art. 6 Abs. 1 S. 1 Buchstabe f) DSGVO (Berechtigtes Interesse an der Datenverarbeitung). Das berechtigte Interesse ergibt sich aus der Notwendigkeit für den Betrieb unserer Dienste, insbesondere um Fehler der Dienste festzustellen und zu beseitigen, um Anpassungen oder Verbesserungen vorzunehmen und die Sicherheit des Systems zu gewährleisten.
340
Grundsätzlich sind wir bemüht, keinerlei Log&#45;Daten zu erheben. Im Regelfall werden neben den ERROR&#45;Logs (Fehlermeldungen des Systems) keine weiteren Log&#45;Daten gespeichert.
341
342
h3. (4) Rechtsgrundlage
343
344
Die Datenverarbeitung im Rahmen der Nutzung erfolgt dabei gemäß Art. 6 Abs. 1 Buchst. b) DSGVO im erforderlichen Umfang, um Dir die Nutzung Deines HöC3&#45;OpenServices Accounts im Rahmen des Nutzungsverhältnisses zu ermöglichen. Sofern Du weitere Daten eingibst, die nicht zur Bereitstellung unserer Dienste notwendig sind, dann geschieht dies durch Deine Einwilligung gemäß gemäß Art. 6 Abs. 1 Buchst. a). Für die Logdaten und die Daten von Drittservern (z.B. im Rahmen der ActivityPub&#45;Unterstützung) gilt unser berechtiges Interesse gemäß Art. 6 Abs. 1 Buchst. f) DSGVO.
345
346
h3. (5) Nutzung von Cookies
347
348
Einige Dienste verwenden Cookies (kleine Textdateien, die Deinen Browser eindeutig unterscheidbar von anderen machen), um Dir Kern&#45; und Komfortfunktionen bereitzustellen. Diese Cookies ermöglichen es u.a. der Instanz Deinen Browser wiederzuerkennen und, sofern Du ein registriertes Konto hast, diesen mit Deinem registrierten Konto zu verknüpfen. Alle davon sind technisch notwendig, um die Nutzung zu ermöglichen (§25 Abs. 2 Nr. 2 TTDSG). Es findet kein Tracking statt.
349
350
h3. (6) Datenverarbeitung bei der E&#45;Mail&#45;Kommunikation (Kontaktaufnahme/Anfrage)
351
352
Wenn Du dich per E&#45;Mail an die Administration wendest, wird Deine E&#45;Mail samt Absenderadresse und Inhalt verarbeitet und gespeichert, um die Kommunikation mit Dir abzuwickeln. Diese Informationen werden so lange gespeichert, wie es erforderlich ist, um dem Inhalt Deines Anliegens gerecht zu werden. Sofern nicht die besondere Natur unserer Kommunikation es erfordert, werden die alten E&#45;Mails in der Regel ein Jahr nach dem Empfang der letzten Rückmeldung von Dir gelöscht.
353
354
Die Speicherung und Nutzung der in den E&#45;Mails enthaltenen Daten sowie Deiner Kontaktdaten erfolgt im erforderlichen Umfang aufgrund unseres berechtigten Interesses an der Abwicklung der Kommunikation mit Dir, soweit Deine Interessen dem nicht entgegenstehen (Art. 6 Abs. 1 Buchst. f) DSGVO).
355
356
h3. (7) Deine Rechte
357
358
Du hast das Recht, zu verlangen,
359
* dass wir Auskunft über die Dich betreffenden und von uns hier verarbeiteten personenbezogenen Daten geben (Art. 15 DSGVO). 
360
* dass wir unrichtige Daten berichtigen (Art. 16 DSGVO). 
361
* dass Deine Daten gelöscht werden, wenn diese z.B. nicht mehr erforderlich für den ursprünglichen Zweck sind oder Streit darüber besteht, ob wir bestimmte Daten rechtmäßig verarbeiten (Art. 17 DSGVO). 
362
* die Einschränkung der Verarbeitung, wenn die Voraussetzungen des Art. 18 DSGVO vorliegen. 
363
* die Dich betreffenden personenbezogenen Daten, die Du mir bereitgestellt hast, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Art. 20 DSGVO). 
364
* Insbesondere kannst Du aus Gründen, die sich aus einer besonderen Situation ergeben, jederzeit gegen die Verarbeitung, die aufgrund von Art. 6 Abs. 1 Buchst. e) oder f) DSGVO erfolgt, Widerspruch einlegen (Art. 21 DSGVO). 
365
366
Bezüglich aller genannten Rechte gilt dabei: Ein entsprechendes an uns per E&#45;Mail oder schriftlich per Post (Adresse in §5 Abs. 3) übermitteltes Verlangen genügt, um Deine Rechte in Anspruch zu nehmen.
367
Gleichzeitig bieten einige Services auch automatische Datenexporte an. Z.B. kanst du in dem Client Elemenent (für DEN HöC3 Messenger / Matrix) einzelne Chats eigenständig exportieren.
368
Solltest du hierfür Hilfe benötigen, wende dich gerne an uns!
369
370
h3. (8) Verantwortlicher im Sinne des Datenschutzrechts
371
372
> Höptner C3 GmbH
373
> Hintere Badgasse 3
374
> 96172 Mühlhausen 
375
> mail@hoeptner-c3.de
376
377
h3. (9) Zuständige Datenschutzaufsicht
378
379
Solltest Du der Meinung sein, dass wir das geltende Datenschutzrecht verletzen, dann kannst Du Dich jederzeit an eine Datenschutzaufsichtsbehörde wenden. Für uns im Kontext des Betriebs unserer Dienste (§2) zuständig ist das
380
381
> _Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)_
382
> _Promenade 18_
383
> _Postfach 1349_
384
> _91522 Ansbach_
385
> _Telefon: &#43;49 (0) 981 180093&#45;0_
386
> _Telefax: &#43;49 (0) 981 180093&#45;800_
387
> _E&#45;Mail: poststelle&#64;lda.bayern.de_
388
> Website: _https://www.lda.bayern.de/_
389
390
h2. §8 Anhänge
391
392
h3. (1) Passwortrichtlinien
393
394
h4. 1. Allgemeines
395
396
* Passwörter DÜRFEN NICHT mehrfach verwendet werden. Auch nicht für andere Services oder Anbieter! 
397
* Passwörter, die leicht zu erraten sind oder in gängigen Passwortlisten geführt werden, DÜRFEN NICHT verwendet werden. 
398
* Passwörter MÜSSEN geheim gehalten werden. 
399
* Sie DÜRFEN NUR dem Benutzer persönlich bekannt sein. 
400
* Passwörter DÜRFEN NUR unbeobachtet eingegeben werden. 
401
* Passwörter DÜRFEN NICHT auf programmierbaren Funktionstasten von Tastaturen oder Mäusen gespeichert werden. 
402
* Ein Passwort DARF NUR für eine Hinterlegung für einen Notfall schriftlich fixiert werden. Es MUSS dann sicher aufbewahrt werden. 
403
* Das Passwort DARF NICHT identisch mit dem Account&#45;Namen oder einer eigenen Email&#45;Addresse sein. 
404
405
h4. 2. Passwortqualität
406
407
Allgemein gilt: je mehr Zeichen, desto niedriger die Anforderungen an die Komplexität der Zeichen, um das selbe Schutzlevel abzubilden.
408
Mathematisch: Länge wirkt sich mulitplikativ auf die Komplexität aus, Zeichauswahl nur logarithmisch.
409
Multi&#45;Faktorauthentifizierung und Erweiterung der Zeichenauswahl wirken sich nichtsdestotrotz positiv auf die Sicherheit aus, besonders bei der Verwendung eines Passwortmanagers.
410
411
|_/2. Schutzbedarf|_\3. Mindestanforderungen|
412
|_.Länge|_.2FA|_.Zeichenauswahl|
413
|normal|12|&#45;|/3.keine einzelnen Wörter oder bekannte/geleakte Passwörter, ansonsten keine Einschränkung|
414
|hoch|24|Empfohlen|
415
|sehr hoch|32|Ja|
416
417
Manchmal lässt sich Zielsetzung nicht 1:1 in Anwendungen umsetzen. In diesen Fällen werden in den Systemen Regeln für mindestens gleichstarke Passwörter eingese
418
419
h4. 3. Passwortänderungen &amp; &#45;Wechsel
420
421
Ein Passwort MUSS gewechselt werden, wenn es unautorisierten Personen bekannt geworden ist oder der Verdacht dazu besteht. IT&#45;Systeme oder Anwendungen SOLLTEN NUR mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel werden vermieden.