Zum Inhalt springen
Gelhaus Solutions
Apps Leistungen Sicherheit Kontakt
EN DE
Apps / GOpenCDR / GOpenCDR-Datenschutzhinweis

GOpenCDR-Datenschutzhinweis

Was GOpenCDR über Registranten, Betreiber und die Nutzer seines Resolvers verarbeitet, wie lange, wer sonst damit umgeht und was das öffentliche Log dauerhaft aufbewahrt.

Zuletzt aktualisiert 27 September 2026 Read in English →

Auf dieser Seite

  1. Wer verantwortlich ist
  2. Das Wichtigste in Kürze
  3. Ihr Konto
  4. Ihre Namen
  5. Das Audit-Log
  6. Anfrageprotokolle
  7. Das öffentliche Transparenzlog
  8. Missbrauchsmeldungen und Anfragen von Behörden
  9. Der öffentliche Resolver
  10. Mirror-Betreiber
  11. Räte
  12. Ihr Gerät
  13. Wer die Daten sonst verarbeitet
  14. Wie lange
  15. Ihre Rechte
  16. Änderungen

Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GOpenCDR abweichen, geht diese Seite vor.

Wer verantwortlich ist

Verantwortlich ist Gelhaus Solutions, ein Einzelunternehmen von Enno Gelhaus, Eichenwald 3, 49624 Löningen, Deutschland, erreichbar unter egelhaus@ennogelhaus.de.

Für Namen in einer TLD, die wir für einen TLD-Betreiber hosten, ist dieser Betreiber für die Registrierungsdaten gemeinsam mit uns verantwortlich. Das Wesentliche dieser Vereinbarung ist als Vereinbarung über die gemeinsame Verantwortlichkeit veröffentlicht. Sie können Ihre Rechte gegenüber jedem von uns geltend machen, und wir sind die Anlaufstelle für beide.

Dieser Hinweis gilt für GOpenCDR. Für die Website darum gilt die Datenschutzerklärung der Website.

Das Wichtigste in Kürze

  • Ihr Konto enthält eine E-Mail-Adresse, einen Passwort-Hash und Ihre Passkeys. Keinen Namen, keine Postanschrift, keine Telefonnummer.
  • Das Audit-Log bewahrt Ihre IP-Adresse 90 Tage auf und danach nur einen schlüsselabhängigen Hash, aus dem sich die Adresse nicht zurückgewinnen lässt.
  • Registrantendaten werden 12 Monate nach dem Ende eines Kontos oder einer Domain aufbewahrt und dann gelöscht.
  • RDAP zeigt Ihre Domain, nicht Sie. Alles, was Sie betrifft, ist darin geschwärzt.
  • Das öffentliche Transparenzlog ist dauerhaft. Es nennt Domainnamen, TLD-Zeichenfolgen und Kontokennungen, nie eine E-Mail-Adresse, einen Namen oder eine IP-Adresse, und was es nennt, kann nicht gelöscht werden.
  • Ein Cookie, gesetzt bei der Anmeldung, und unbedingt erforderlich, daher kein Einwilligungsbanner.
  • Keine Tracker, keine Analyse, keine Werbung, nirgends in GOpenCDR.
  • Die Server stehen in Deutschland. Fehlerberichte gehen an die EU-Datenregion von Sentry, mit allen Kategorien personenbezogener Daten abgeschaltet.

Ihr Konto

Wenn Sie ein Konto anlegen, speichern wir:

  • Ihre E-Mail-Adresse und wann sie bestätigt wurde;
  • einen Hash Ihres Passworts (argon2id), nie das Passwort selbst;
  • Ihre Passkeys: die Kennung des Berechtigungsnachweises, seinen öffentlichen Schlüssel, seinen Signaturzähler, seine Übertragungswege, die Modellkennung des Authentifikators (AAGUID), ob er gesichert ist, die Bezeichnung, die Sie ihm geben, und wann er angelegt und zuletzt genutzt wurde. Der private Schlüssel verlässt Ihr Gerät nie;
  • den Zustand des Kontos: aktiv oder gesperrt, fehlgeschlagene Anmeldungen und wie lange eine Sperre dauert;
  • die Rollen, die Sie innehaben, und wer sie vergeben hat;
  • Ihre Sitzungen: einen Hash des Sitzungstokens, wann jede begann, zuletzt genutzt wurde und endet, wann Sie zuletzt mit einem Passkey bestätigt haben und ob sie vorzeitig beendet wurde;
  • Ihre API-Schlüssel: die Bezeichnung, die Sie jedem geben, sein öffentliches Präfix, einen schlüsselabhängigen Hash seines Geheimnisses, seine Berechtigungen, sein Ablaufdatum (höchstens 400 Tage) und wann er zuletzt genutzt wurde;
  • die Einladungen, die Sie eingelöst haben;
  • Einmal-Token für die Links und Codes, die wir Ihnen per E-Mail senden, nur als Hashes gespeichert. Ein Bestätigungslink gilt 24 Stunden, ein Link zum Zurücksetzen des Passworts eine Stunde und ein Code 15 Minuten.

Warum. Um das Konto und die Registry bereitzustellen, für die Sie sich angemeldet haben (Art. 6 Abs. 1 lit. b DSGVO), und um beide zu sichern (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Sicherheit des Dienstes und Ihres Kontos).

E-Mails von GOpenCDR sind reiner Text und werden von unserem eigenen Mailserver als noreply@cdr.gplatform.org versandt. Sie enthalten keine Zählpixel und keine Links, die erkennen lassen, wer sie geöffnet hat.

Ihre Namen

Für jeden Namen, den Sie registrieren, speichern wir den Namen und seine TLD, seinen Zustand und seine Status, seine Nameserver und etwaige Glue-Adressen, seine DS-Einträge, wann er angelegt und zuletzt geändert wurde und welches Konto ihn hält. Eine TLD mit strengerer Registrierungsrichtlinie kann mehr erheben; ihre Richtlinie ist der Ort, an dem sie Ihnen sagt, was und warum.

Warum. Die Registrierung und Veröffentlichung eines Namens ist der Dienst (Art. 6 Abs. 1 lit. b DSGVO).

Was öffentlich wird. Der Name, seine Nameserver und seine DS-Einträge werden in der TLD-Zone veröffentlicht, denn nur so löst ein Name auf. RDAP gibt für den Namen Status, Daten, Nameserver und DNSSEC-Angaben aus und kennzeichnet alles, was Sie betrifft, als geschwärzt, nach RFC 9537. Wer die geschwärzten Teile sehen darf und aus welchen Gründen, regelt die Richtlinie zur Herausgabe von Registrierungsdaten.

Das Audit-Log

Jede Änderung und jeder Anmeldeversuch erzeugt einen Audit-Eintrag: wer gehandelt hat (ein Konto, ein API-Schlüssel, ein Mirror oder das System), was getan wurde, an welchem Objekt, ob es gelang, eine Anfragekennung und einen schlüsselabhängigen Hash der IP-Adresse, von der es kam. Der Hash ist ein HMAC-SHA256 mit einem Geheimnis aus unserem Schlüsselspeicher. Er kann zeigen, dass zwei Ereignisse von derselben Adresse kamen, und er lässt sich nicht in die Adresse zurückverwandeln.

Die IP-Adresse selbst wird getrennt aufbewahrt und nach 90 Tagen gelöscht, von einem geplanten Vorgang, der festhält, was er löscht. Danach bleibt nur der Hash.

Audit-Einträge werden nie geändert oder gelöscht. Sie belegen, was mit jedem Namen und jeder Änderung an der Root geschehen ist, und werden aufbewahrt, solange die Registry besteht. Ist ein Konto gelöscht, nennen die Einträge dazu nur noch seine Kennung.

Versuche, sich anzumelden, zu registrieren oder einen Link zum Zurücksetzen anzufordern, werden je Adresse und je Konto in kurzen festen Zeitfenstern gezählt, mit demselben Hash als Schlüssel und nie mit der Adresse selbst. Abgelaufene Zeitfenster werden gelöscht.

Warum. Sicherheit, Abwehr von Missbrauch und Nachvollziehbarkeit jeder Änderung (Art. 6 Abs. 1 lit. f DSGVO).

Anfrageprotokolle

Der Webserver und die API schreiben für jede Anfrage eine Zeile: die IP-Adresse, die Uhrzeit, Methode und Pfad, den Status, die Dauer, den User-Agent und eine Anfragekennung. Cookies und Authorization-Header werden entfernt, bevor etwas geschrieben wird, und Anwendungsprotokolle sind so gebaut, dass sie nie eine E-Mail-Adresse oder Registrantendaten enthalten. Anfrageprotokolle werden nach 14 Tagen gelöscht.

Warum. Betrieb des Dienstes, Fehlersuche und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).

Das öffentliche Transparenzlog

GOpenCDR veröffentlicht ein Log, an das nur angefügt wird, mit Änderungen an der Root, Schlüsselereignissen, Richtlinienänderungen, Vetos, Maßnahmen gegen Missbrauch und der Vergabe von Root-Rollen, als Merkle-Baum mit signierten Prüfpunkten. Jede Person kann prüfen, dass wir nie unterschiedlichen Menschen unterschiedliche Geschichten gezeigt haben.

Ein Eintrag enthält nur Kennungen: die Kontokennungen derer, die eine Root-Rolle innehaben oder eine im Log aufgezeichnete Änderung vorgeschlagen oder entschieden haben, und die Domainnamen und TLD-Zeichenfolgen, die ein Eintrag betrifft. Er enthält nie eine E-Mail-Adresse, einen Namen oder eine IP-Adresse.

Es kann nicht gelöscht werden. Jeder Prüfpunkt ist über das ganze Log signiert; das Entfernen eines einzigen Eintrags würde jeden späteren Prüfpunkt ungültig machen und genau das zerstören, was das Log beweisen soll. Wir stützen uns auf Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse ist eine Root, die jede Person überprüfen kann, und wir sehen in der Unversehrtheit einer öffentlichen Aufzeichnung, an die nur angefügt wird, einen zwingenden schutzwürdigen Grund im Sinne von Art. 21 Abs. 1 DSGVO. Was wir tun können und bei der Löschung eines Kontos tun: die E-Mail-Adresse und die Zugangsdaten hinter einer Kennung löschen, sodass nichts, was wir halten, sie noch mit einer Person verbindet.

Missbrauchsmeldungen und Anfragen von Behörden

Wenn Sie Missbrauch melden, verarbeiten wir, was Sie senden, einschließlich Ihrer E-Mail-Adresse, um die Meldung zu bearbeiten (Art. 6 Abs. 1 lit. f DSGVO). Ihre Identität geben wir dem Registranten nur weiter, wenn Sie zustimmen oder das Gesetz es verlangt. Missbrauchsfälle werden 12 Monate nach ihrem Abschluss aufbewahrt.

Anfragen von Gerichten und Behörden werden mit ihrer Rechtsgrundlage und dem, was wir herausgegeben haben, festgehalten (Art. 6 Abs. 1 lit. c DSGVO) und im halbjährlichen Transparenzbericht gezählt.

Der öffentliche Resolver

GOpenCDR betreibt einen öffentlichen Resolver unter dns.cdr.gplatform.org, über DNS over TLS und DNS over HTTPS.

  • Standardmäßig kein Abfrageprotokoll. Der Resolver schreibt kein Protokoll, das eine Abfrage mit der Adresse verbindet, von der sie kam.
  • Die einzige Ausnahme ist die Fehlersuche. Muss ein Fehler untersucht werden, kann ein solches Protokoll für die Dauer der Untersuchung eingeschaltet werden, und alles, was es aufzeichnet, wird innerhalb von 24 Stunden gelöscht.
  • Statistiken sind Summen. Abfragezahlen nach TLD und Antwortcode sowie Cache-Kennzahlen werden aufbewahrt, mit Mindestzahlen, sodass kein einzelner Client hervorsticht, und ohne Adressen.
  • Ratenbegrenzung geschieht im Arbeitsspeicher. Zähler je Adresse schützen vor Überflutung. Sie werden nie auf die Festplatte geschrieben und sind nach wenigen Minuten verschwunden.
  • Ihre Adresse bleibt bei uns. Der Resolver sendet kein EDNS Client Subnet, sodass kein anderer Server Ihre Adresse oder Ihr Netz erfährt, und er fragt jeden Server nur nach dem Teil des Namens, den dieser braucht (QNAME-Minimierung). Verschlüsselte Anfragen und Antworten werden aufgefüllt, damit ihre Größe weniger über sie verrät.
  • Namen außerhalb von GOpenCDR werden über die IANA-Root aufgelöst, wie es jeder Resolver tut. Die gefragten Server sehen die Adresse des Resolvers, nicht Ihre.

Warum. Um den Resolver bereitzustellen, den Sie nutzen wollen, und ihn funktionsfähig und sicher zu halten (Art. 6 Abs. 1 lit. f DSGVO).

Mirrors im Standard-Pool von GOpenCDR sind an dieselbe Regel gebunden: kein Protokoll, das Abfragen länger als 24 Stunden mit Client-Adressen verbindet, und auch das nur zur Fehlersuche. Ein Mirror außerhalb des Standard-Pools wird von seinem eigenen Betreiber betrieben, der für dessen Protokolle verantwortlich ist. Unsere autoritativen Nameserver beantworten Resolver, nicht Menschen, und führen kein Protokoll je Abfrage, nur Summen.

Mirror-Betreiber

Wenn Sie einen Mirror betreiben, speichern wir zusätzlich seine öffentlichen Adressen und Hostnamen, den öffentlichen Schlüssel seines Agenten, einen Hash seines Anmeldetokens und die Ergebnisse jeder Konformitätsprüfung und jeder Messung seines öffentlichen Dienstes, solange er angemeldet ist und 12 Monate darüber hinaus (Art. 6 Abs. 1 lit. b DSGVO).

Räte

Wenn Sie einen Sitz in einem GOpenCDR-Rat innehaben oder vertreten, werden Ihr Name, der Sitz und die Eigenschaft, in der Sie handeln, veröffentlicht, ebenso Ihre Stimmabgaben, denn offen dokumentierte Abstimmungen sind das, woran die Räte gemessen werden (Art. 6 Abs. 1 lit. f DSGVO). Stimmzettel bei Wahlen sind geheim. Die Governance-Charta regelt das.

Ihr Gerät

GOpenCDR setzt ein Cookie, __Host-gocdr_session, und nur, wenn Sie sich anmelden. Es enthält ein Zufallstoken und sonst nichts. Skripte können es nicht lesen, der Browser sendet es nur über HTTPS und nie mit einer Anfrage, die von einer anderen Website ausgeht, und es endet mit Ihrer Sitzung: nach 7 Tagen ohne Nutzung oder spätestens nach 30 Tagen, bei Root- und TLD-Rollen nach 30 Minuten ohne Nutzung oder spätestens nach 12 Stunden.

Dieses Cookie ist unbedingt erforderlich, um den Dienst bereitzustellen, den Sie angefordert haben; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG), und es gibt kein Banner. Sonst wird nichts auf Ihrem Gerät gespeichert oder von dort gelesen, und keine GOpenCDR-Website und kein GOpenCDR-Client enthält Analyse, Tracker, Werbung oder Fingerprinting.

Wer die Daten sonst verarbeitet

  • IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, stellt den Server in Deutschland bereit, auf dem Portal, API, Datenbanken, DNS-Server und Mailserver laufen.
  • Sentry (Functional Software, Inc.), in dessen EU-Datenregion, erhält Fehlerberichte. Es ist so konfiguriert, dass es keine Nutzerkennung, kein Cookie, keinen Header, keinen Anfrageinhalt, keine Query-Parameter und keine Werte lokaler Variablen erhält: Ein Fehlerbericht enthält die Ausnahme, ihren Stacktrace, die betroffene Route und die Anfragekennung. Die Daten werden in der EU gespeichert. Das Unternehmen hat seinen Sitz in den USA, sodass ein Zugriff von dort nicht ausgeschlossen werden kann; er ist durch die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Sentry abgedeckt.

Unsere Signierschlüssel und verschlüsselten Sicherungen liegen auf eigener Hardware in Deutschland. Darüber hinaus gehen Registrierungsdaten an den Betreiber der TLD, zu der sie gehören, und an Gerichte und Behörden nur nach der Richtlinie zur Herausgabe von Registrierungsdaten. Was öffentlich ist, steht oben.

Wie lange

  • Kontodaten: solange das Konto besteht, und 12 Monate nach seiner Schließung. Dann werden die E-Mail-Adresse und alle Zugangsdaten gelöscht.
  • Registrierungsdaten: solange die Registrierung besteht, und 12 Monate nach ihrem Ende.
  • IP-Adressen im Audit-Log: 90 Tage.
  • Audit-Einträge: solange die Registry besteht; nach der Löschung eines Kontos nennen sie nur noch eine Kennung.
  • Anfrageprotokolle: 14 Tage.
  • Idempotenzeinträge, mit denen eine wiederholte Anfrage ihre erste Antwort erhält: 24 Stunden.
  • Missbrauchsfälle: 12 Monate nach ihrem Abschluss.
  • Das Transparenzlog: dauerhaft.
  • Abfrageprotokolle des Resolvers: standardmäßig keine; Protokolle zur Fehlersuche werden innerhalb von 24 Stunden gelöscht.
  • Sicherungen werden nicht bearbeitet. Sie laufen in ihrem eigenen Zyklus ab und werden nur zur Wiederherstellung des Dienstes eingespielt.

Die 12 Monate decken die Nachbearbeitung von Missbrauch, Transfers und Streitigkeiten ab. Wo eine gesetzliche Aufbewahrungsfrist gilt, etwa für Rechnungen, gilt stattdessen diese.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO). Schreiben Sie an die Adresse oben; eine formlose E-Mail genügt, und wir antworten innerhalb von 30 Tagen.

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.

Für ein Konto ist eine E-Mail-Adresse erforderlich; ohne sie können wir es nicht bereitstellen. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt. Die Sperre eines Kontos für 15 Minuten nach fünf falschen Passwörtern in Folge ist eine Sicherheitsmaßnahme, keine Entscheidung über Sie.

Änderungen

Dieser Hinweis ändert sich, wenn GOpenCDR sich ändert. Jede Fassung wird im Dokumentenarchiv aufbewahrt.

Gelhaus Solutions

Selbst betriebene Anwendungen, und die Plattform, die sie für alle betreibt, die das lieber nicht selbst tun.

Seite

  • Apps
  • Sicherheit
  • Schreiben
  • Kontakt
  • Seitenübersicht

GHub

  • GAdvisory
  • GControl
  • GPlatform Control
  • GPlatform Billing
  • GOpenCDR

Rechtliches

  • Impressum
  • Datenschutz
  • Nutzungsbedingungen
  • Auftragsverarbeitung
  • Widerruf
  • Inhalte melden

Anderswo

  • egelhaus@ennogelhaus.de
  • @egelhaus
  • @egelhaus
© 2026 Enno Gelhaus Gebaut und ausgeliefert in Deutschland