GControl-Datenschutzhinweis
Genau das, was Ihre Instanz verlässt und uns erreicht — aus dem Übertragungsprotokoll entnommen, nicht allgemein beschrieben.
Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GControl abweichen, geht diese Seite vor.
Zwei verschiedene Fragen
GControl läuft auf Ihrer Infrastruktur. Für alles, was es dort tut — die Anwendungen, deren Daten, deren Nutzer —, sind Sie verantwortlich, und wir verarbeiten nichts. Wir haben keinen Zugriff auf Ihre Systeme und keinen Einblick.
GControl spricht aber mit uns, und dabei sendet es eine kleine Menge an Angaben über Ihre Installation und, in einem konfigurierbaren Fall, über Ihre Administration. Darum geht es hier. Dafür ist Verantwortlicher: Gelhaus Solutions, Eichenwald 3, 49624 Löningen, Deutschland, egelhaus@ennogelhaus.de.
Was wir damit nach dem Eintreffen tun und welches Konto Sie bei uns halten, regelt die Datenschutzerklärung zu GPlatform Control. Das ist ein eigener Dienst und ein eigenes Dokument.
Die Form der Verbindung
Jeder Aufruf geht von Ihrer Instanz aus. Es gibt niemals eingehende Verbindungen in Ihr Netz — deshalb wird ein Befehl als Feld in der Antwort auf Ihren Heartbeat ausgeliefert und nicht zu Ihnen geschoben.
Eine Instanz, die sich nie registriert, sendet überhaupt nichts. Der Betrieb ohne Anbindung ist ein vollwertiger Modus, kein eingeschränkter.
Was bei der Registrierung gesendet wird
Ihr Lizenzdokument, oder ein Pairing-Code samt Bestätigung, oder ein Registrierungstoken. Die GControl-Version und der unterstützte API-Bereich. Eine von Ihnen gewählte Bezeichnung der Instanz. Das bereits vorhandene Stempelregister und die Position seiner Ratsche, damit vorher angesammelte Tatsachen nicht verloren gehen.
Was der Heartbeat trägt
Dies ist die dokumentierte Nutzlast. Was nicht darin steht, verlässt Ihre Instanz nicht.
Zur Instanz: ihre Kennung, die GControl-Version, welche Protokollmerkmale dieser Build versteht, die vorliegenden Katalog- und Freigabelistenstände, die öffentliche Hälfte des Schlüssels, mit dem sie App-Leases signiert, der aktuelle Notfallzustand.
Zu jeder Anwendung: Kennung, Version, Manifestverweis, Kennungen und Versionen installierter Module, Zustand, ein Zustandsbericht, der At-Rest-Modus und ob ein Lizenzplatz belegt ist.
Zahlen, keine Identitäten. Eine Anzahl der für die Anwendung sichtbaren Endnutzer, dazu ein undurchsichtiger Fingerabdruck des Datenspeichers, in dem gezählt wurde, damit Repliken entdoppelt werden können. Eine Zahl und ein Fingerabdruck, nie Identitäten. Keine Endnutzerdaten verlassen die Anwendung, geschweige denn Ihr Netz.
Nutzungssummen. Tageswerte, die der Broker bereits gebildet hat, gesendet als heutiger Eimer plus die letzten abgeschlossenen Tage. Die deklarierten Summen und nichts sonst — die Messwerte dahinter bleiben auf Ihrer Instanz, wo Sie sie vor uns sehen, und unterwegs ist dieselbe Zahl, die Ihr Bildschirm zeigt.
Kettenköpfe. Der Kopf-Hash Ihrer Prüfkette und Ihres Stempelregisters, zur Verankerung. Kopf-Hashes, keine Einträge: die Verankerung belegt, dass die Kette nicht umgeschrieben wurde, ohne uns zu sagen, was darin steht.
Befehlsergebnisse. Das Ergebnis dessen, was Sie uns zu fragen erlauben. Klein, strukturiert und nie mit Anwendungsnutzerdaten.
Zustandswerte werden vor dem Versand gegen das gefiltert, was die Anwendung in ihrem Manifest deklariert hat, und 90 Tage aufbewahrt.
Diagnosedaten, die aus sind
Diagnosedaten sind opt-in und standardmäßig aus, je Instanz mit der freigebenden Person erfasst und widerruflich. Das Fehlen eines Einwilligungsdatensatzes bedeutet aus, sodass ein fehlgeschlagener Schreibvorgang die Weitergabe nie stillschweigend einschaltet.
Eingeschaltet tragen sie eine Fehlerrate, eine Rate langsamer Anfragen und Fingerabdrücke von Stacktraces — Hashwerte, keine Traces. Keine Pfade, keine Argumente, keine Daten.
Die eine Stelle, an der Ihre Leute auftauchen
audit.tail ist ein lesender Befehl, und lesende Befehle sind standardmäßig an. Er gibt die jüngsten Zeilen Ihres Prüfprotokolls zurück: Laufnummer, Zeit, Aktion, den Anzeigenamen der handelnden Person, den Gegenstand und den Zeilen-Hash.
Er gibt bewusst weder die IP-Adresse noch die Benutzerkennung zurück, die Ihr lokaler Eintrag beide speichert. Zu uns gelangen kann also der Anzeigename einer Administration und was sie getan hat — nicht wo sie war, und nie Ihre Anwendungsendnutzer.
Soll das nicht hinausgehen, schalten Sie audit.tail ab. Es ist Ihre Freigabeliste, und die Software schaltet ihn nicht wieder ein.
backup.status gibt Bezeichnungen, Zeitstempel, Größen und Ergebnisse zurück sowie die Anzahl der von einem Auftrag erfassten Datenspeicher — nie welche, nie Sicherungsinhalte und nie Zugangsdaten eines Ziels.
Support-Sitzungen und Shells
Genehmigen Sie eine Support-Sitzung, sehen wir für ihre Dauer, was ihr Umfang erlaubt, und Ihre Seite setzt den Ablauf durch. Genehmigen Sie gesondert eine Shell, wird das dort Geschehene in ein Protokoll auf Ihrer Instanz geschrieben. Dieses Protokoll erhalten wir nicht.
Der Schlüssel, den wir halten
Wir erzeugen und halten die private Hälfte des Lockdown-Schlüssels Ihrer Instanz, in Vault, je Instanz eine. Unsere Datenbank hält die öffentliche Hälfte und einen Pfad — nie das Material. Er existiert, damit eine versiegelte Instanz wiederhergestellt werden kann, und bewegt sich nur bei einem Unseal, nachdem ein Mensch die anfragende Person außerhalb des Kanals verifiziert hat.
Warum wir das dürfen
Die Bereitstellung der lizenzierten Software und der damit verbundenen Leistungen ist Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
Lizenzdurchsetzung, das Zählen von Plätzen und Nutzung, die Integrität der Prüfanker und die Sicherheit des Dienstes sind berechtigte Interessen nach Art. 6 Abs. 1 lit. f: das Interesse liegt darin, dass die Software wie lizenziert genutzt wird und ein Vorfall im Nachhinein rekonstruierbar ist.
Diagnosedaten beruhen auf Einwilligung, Art. 6 Abs. 1 lit. a, je Instanz erteilt und widerruflich.
Wie lange
Instanz-, Lizenz- und Berechtigungsdaten bleiben für die Dauer der Lizenz und danach als deren Beleg. Zustandsproben werden 90 Tage aufbewahrt. Nutzungseimer bleiben als Abrechnungs- und Nutzungsnachweis. Prüfanker bleiben zur Integrität der von ihnen verankerten Kette. Diagnosedaten treffen ab dem Widerruf nicht mehr ein.
Wer sonst damit umgeht
Hosting auf Servern von IONOS SE (Deutschland) und Contabo GmbH (Deutschland, wird abgelöst) sowie auf eigener Hardware in Deutschland. Alles in der EU, keine Übermittlung in ein Drittland. Kein Analysedienst, kein Werbenetzwerk.
Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch, wie in der allgemeinen Datenschutzerklärung. Eine formlose E-Mail genügt.
Sie können sich bei einer Aufsichtsbehörde beschweren; zuständig ist hier Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.