GOpenCNR-Vereinbarung für Hub-Betreiber
Die Bedingungen, zu denen ein zertifizierter Betreiber einen Hub im Standard-Pool von GOpenCNR betreibt, mit Zertifizierung, Weiterleitung ohne Einsichtnahme, geschlossenen Routen, gehosteten Routern, der Rolle des Betreibers als unser Auftragsverarbeiter für die Daten der Mitglieder, seinen eigenen Rechtspflichten und dem, was der Betrieb eines Hubs einbringt und was nicht.
Diese Vereinbarung
Diese Vereinbarung wird zwischen Gelhaus Solutions als Tier 0 von GOpenCNR und der Person oder Organisation geschlossen, die einen zertifizierten Hub betreibt, dem Betreiber. Sie wird wirksam, wenn der Betreiber sie im GOpenCNR-Portal für einen benannten Hub unterzeichnet und Tier 0 diesen Hub zertifiziert, und gilt dann für jeden zertifizierten Hub, den der Betreiber betreibt. Ihre Veröffentlichung hier ist kein Angebot: Ein Hub wird nur auf Grundlage einer unterzeichneten Ausfertigung der zu diesem Zeitpunkt aktuellen Fassung zertifiziert.
Die GOpenCNR-Nutzungsbedingungen, die Richtlinie zur zulässigen Nutzung und die Vereinbarung zur Netzteilnahme binden den Betreiber als Mitglied wie alle anderen. Der GOpenCNR-Zusatz zur Governance-Charta gibt dem Betreiber seinen Ratssitz. Für Gewährleistung, Haftung und anwendbares Recht gelten die allgemeinen Nutzungsbedingungen.
Community-Hubs fallen nicht unter diese Vereinbarung. Ein Community-Hub läuft unter automatischer Konformitätsprüfung und der Vereinbarung zur Netzteilnahme: Mitglieder wählen ihn namentlich, er gelangt nie in den Standard-Pool und transportiert nur offene Routen.
Was ein zertifizierter Hub ist
Ein Hub leitet den Verkehr der Mitglieder zwischen WireGuard-Tunneln weiter und führt je Mitglied eine BGP-Sitzung, mit sich selbst als nächstem Hop. Ein zertifizierter Hub gehört zum Standard-Pool von GOpenCNR, sodass die Agenten der Mitglieder ihn von sich aus wählen können. Er darf geschlossene Routen transportieren und Router von Mitgliedern hosten. Mit den Hubs von Tier 0 ist er über eBGP unter der eigenen ASN des Betreibers verbunden.
Zertifizierte Betreiber betreiben Hubs nur im gemeinsamen Netz, und unentgeltlich. Kostenpflichtige dedizierte oder private Hubs betreibt nur Tier 0, auf eigenen Servern; ein Betreiber bietet keine an, weder nach dieser Vereinbarung noch im Namen von GOpenCNR.
Zertifizierung
- Konformität. Der Hub besteht die automatischen Konformitätsprüfungen von GOpenCNR, die unter anderem prüfen, ob seine Filter der Registry entsprechen, ob geschlossene Routen nur ihre Zielgruppen (Audiences) erreichen und ob verworfene Pakete gezählt und gemeldet werden. GOpenCNR misst ihn fortlaufend.
- Drei fehlgeschlagene Messrunden in Folge nehmen den Hub aus dem Standard-Pool, automatisch. Mitglieder, die ihn namentlich gewählt haben, bleiben bei ihm.
- Jährliches Fern-Audit und Stichproben. Tier 0 prüft den Hub einmal im Jahr aus der Ferne und kann ihn auch zu anderen Zeiten prüfen. Der Betreiber wirkt an beidem mit und gibt die Auskünfte, die dafür nötig sind.
- Die Regeln für Konformität und Zertifizierung legt der GOpenCNR-Betreiberrat fest.
- Verlust der Zertifizierung. Ein Hub, der sein Audit nicht besteht oder dessen Betreiber gegen diese Vereinbarung verstößt, kann seine Zertifizierung verlieren. Der Betreiber erfährt, warum, und kann die Entscheidung anfechten wie eine Sanktion nach der Richtlinie zu Missbrauch und Sanktionen.
Nur weiterleiten
Der Hub leitet weiter. Er sieht nicht hinein.
- Keine Einsichtnahme. Der Betreiber sieht den Verkehr der Mitglieder nicht ein, wertet ihn nicht aus, verändert ihn nicht und leitet ihn nicht um, und er lässt das auch niemand anderen tun. Zwischen Mitgliedern mit Agenten transportiert der Hub die innere WireGuard-Schicht als Chiffretext und sieht nur, welche zwei Router Pakete austauschen, wie groß sie sind und wann.
- Keine Verkehrsaufzeichnungen. Der Hub führt je Mitglied Zähler für Bytes, Pakete und verworfene Pakete nach Grund sowie den Zustand seiner Sitzungen. Sonst hält er nichts über den Verkehr fest: keine Flow-Datensätze, keine Paketmitschnitte, keine Aufzeichnung, wer mit wem kommuniziert hat.
- Flow-Stichproben nimmt allein Tier 0. Sie gibt es nur in einem offenen Fall, höchstens 7 Tage lang, bei 1 von 1.000 Paketen, und sie halten Quelle, Ziel, Port und Größe fest, nie Inhalte. Der Betreiber nimmt nie von sich aus Stichproben.
- Das Fernmeldegeheimnis. Der Betreiber und jede Person, die er an den Hub lässt, verpflichten sich schriftlich, das Fernmeldegeheimnis nach § 3 TDDDG zu wahren, wo immer sie sind, bevor sie Zugang erhalten. Der Betreiber bewahrt diese Verpflichtungen auf und legt sie beim Audit vor. Was das Fernmeldegeheimnis in GOpenCNR umfasst, legt GOpenCNR und das Fernmeldegeheimnis dar.
Routen
- Geschlossene Routen nur für ihre Zielgruppen. Der Hub exportiert eine geschlossene Route nur an die Sitzungen der Mitglieder ihrer Zielgruppe und leitet Pakete in geschlossenen Adressraum nur von Quellen aus der Zielgruppe weiter. Eine geschlossene Route sendet er nie anderswohin.
- Lecks werden sofort getrennt. Kommt eine geschlossene Route von außerhalb ihrer Zielgruppe an, verwirft der Hub von sich aus die geschlossenen Routen und Sitzungen des Mitglieds, das sie durchsickern lässt, ein Fall wird eröffnet und der Inhaber benachrichtigt. Niemand bestätigt eine solche Trennung, und der Betreiber macht sie nicht rückgängig.
- Schutz vor gefälschten Absendern und kein Ausgang. Jeder Tunnel nimmt nur Quellen aus dem registrierten Adressraum des Mitglieds an. Der Hub trägt nie Verkehr zwischen dem Internet und Mitgliedern: Verkehr verlässt ihn nur in Richtung der Bereiche von GOpenCNR oder eines benannten Interconnects.
Nur erzeugte Konfiguration
- Die Registry ist maßgeblich. Jeder Filter, jede Sitzung, jeder Tunnel und jede Firewall-Regel auf dem Hub wird aus dem Stand der Registry erzeugt und in einem signierten Paket mit Seriennummer ausgeliefert, und eine niedrigere Seriennummer wird abgelehnt. Der Betreiber ändert nichts von Hand und fügt dem Erzeugten nichts hinzu.
- Die Grenzen gehören dazu. Die Max-Prefix-Grenze (standardmäßig 8), die Sperre bei Flapping (6 Flaps in 15 Minuten halten eine Sitzung 15 Minuten an) und die faire Nutzung (100 Mbit/s dauerhaft je Mitglied mit einer Spitzengrenze von 200 Mbit/s, auf Anfrage erhöht) werden mit allem anderen erzeugt.
- Gestaffelte Einführung. Änderungen an Hubs erreichen zuerst einen Canary-Hub und werden zurückgenommen, wenn sich der Zustand eines Hubs verschlechtert. Der Hub des Betreibers nimmt seinen Platz in dieser Staffelung ein.
- Im Zweifel geschlossen. Ein Hub, der keine frischen Daten laden kann, behält seine letzten gültigen Filter und öffnet sich nie. Der Betreiber umgeht das nicht.
- Wartung. Vor geplanten Arbeiten nutzt der Betreiber die schonende Wartung, die die Mitglieder auf einen anderen Hub verlegt, bevor der Hub geleert wird (RFC 8326).
Software, Schlüssel und Host
- Nur signierte Fassungen. Auf dem Hub läuft der GOpenCNR-Agent im Hub-Modus, ausschließlich in signierten Fassungen. Der Betreiber installiert eine als Sicherheitsfassung gekennzeichnete Fassung innerhalb von 14 Tagen, wie es jedes Mitglied für seinen Agenten muss, und bleibt im Übrigen im unterstützten Zeitraum: Ein Agent funktioniert noch 12 Monate, nachdem ein neueres Paketschema erschienen ist.
- Anmeldung. Der Hub meldet sich mit einem Token an, das nur einmal gilt und 24 Stunden gültig ist. Sein Agentenschlüssel wird auf dem Host erzeugt, und jede Anfrage, die er stellt, ist signiert, an ihren Inhalt gebunden und 60 Sekunden gültig. Der Betreiber hält Schlüssel und Token geheim.
- Der Host. Der Betreiber hält den Host des Hubs auf dem aktuellen Stand der Sicherheitsupdates, gewährt Zugang nur den Personen, die ihn brauchen, und protokolliert diesen Zugang.
- Lizenz. Wir räumen dem Betreiber eine unentgeltliche, einfache, nicht übertragbare Lizenz ein, den Agenten im Hub-Modus und die von ihm erzeugte Konfiguration auf Systemen zu installieren und zu betreiben, die der Betreiber kontrolliert, solange diese Vereinbarung besteht, und nur, um den Hub zu betreiben. Der Agent ist proprietär. Der Betreiber verändert ihn nicht, gibt ihn nicht weiter und dekompiliert ihn nicht über das hinaus, was §§ 69d und 69e UrhG erlauben.
Gehostete Router
Ein zertifizierter Hub darf Router von Mitgliedern hosten. Ein Mitglied wählt den Hub für seinen gehosteten Router, vorgeschlagen wird der nächstgelegene. Diese Klausel gilt für jeden gehosteten Router auf den Hubs des Betreibers.
- Wo sie laufen. Jeder gehostete Router läuft auf dem Hub als Netzwerk-Namespace mit eigener WireGuard-Schnittstelle und eigener Firewall, aus der Registry erzeugt wie alles andere.
- Was der Betreiber hält. Der Hub terminiert die Tunnel der Geräte des Mitglieds und hält die inneren Schlüssel des gehosteten Routers, damit er Ende-zu-Ende zu den Agenten anderer Mitglieder weiterverschlüsseln kann. Zwischen dem Tunnel eines Geräts und der inneren Schicht liegt der Verkehr des Mitglieds auf dem Hub im Klartext vor. Deshalb gelten die Pflichten unter „Nur weiterleiten“ hier ganz besonders.
- Schlüssel entstehen auf dem Hub. Die Schlüssel eines gehosteten Routers werden auf dem Host des Hubs erzeugt und, wo die Hardware es erlaubt, in dessen TPM versiegelt. Sie verlassen den Hub nie. Wird der Hub neu aufgebaut oder zieht er um, werden neue Schlüssel erzeugt und die Gerätekonfigurationen des Mitglieds neu ausgestellt.
- Nur Zähler. Der Betreiber sieht, wie viele gehostete Router und Geräte sein Hub trägt und wie viel Verkehr jeder bewegt, nie den Verkehr selbst.
- Die Kennzeichnung. Geräte an einem gehosteten Router zeigen „verschlüsselt bis <Betreiber>, ab dort Ende-zu-Ende“, mit dem Namen des Betreibers. Der Betreiber ist damit einverstanden, in dieser Kennzeichnung genannt zu werden.
- Geschlossene Präfixe. Ein gehosteter Router zählt als Router mit Agent, sodass sein Mitglied über ihn geschlossene Präfixe nutzen kann, und der Hub hält dann innere Schlüssel für diese Zielgruppen. Sie dienen zu nichts als zur Weiterleitung.
Fälle, Lecks und Sicherheitsvorfälle
- Fälle. Missbrauch wird im einen Fallsystem in GOpenCSR nach der Richtlinie zu Missbrauch und Sanktionen bearbeitet. Der Betreiber beantwortet Fragen von Tier 0 zu einem Fall unverzüglich, anhand der Zähler und des Sitzungszustands, die sein Hub führt, und leitet jede Missbrauchsmeldung, die er über ein Mitglied erhält, an abuse@gplatform.org weiter.
- Lecks. Der Betreiber hilft Tier 0 aufzuklären, wie es zu einem Leck kam, und bewahrt auf, was sein Hub darüber festgehalten hat, bis der Fall abgeschlossen ist.
- Sicherheitsvorfälle. Der Betreiber meldet Tier 0 unverzüglich unter contact@gplatform.org jeden Sicherheitsvorfall: jeden Verdacht einer Kompromittierung des Hubs, seines Hosts, seines Agentenschlüssels oder der Schlüssel gehosteter Router und alles, was den Hub stört oder den Verkehr von Mitgliedern betrifft. Tier 0 meldet solche Vorfälle nach § 168 TKG der Bundesnetzagentur und dem BSI, binnen 24 Stunden, 72 Stunden und einem Monat, und braucht dafür die Meldung des Betreibers.
- Anfragen von Behörden, die Mitglieder von GOpenCNR oder deren Verkehr betreffen, gehen an Tier 0, wie es der Abschnitt zum Datenschutz regelt, und werden im gemeinsamen Transparenzbericht gezählt.
Sanktionen und Notfälle
Die Sanktionsstufen der Richtlinie zu Missbrauch und Sanktionen gelten für den Betreiber und seine Hubs wie für jeden Inhaber: Verwarnung, herabgesetzte Max-Prefix-Grenze, Unterdrückung der Routen an den Hubs, Trennung von allen Knoten von Tier 0 (Depeering) und Rücknahme der Zuteilung. Jede Stufe dauert mindestens 7 Tage, bevor die nächste folgt. Bei einem Hub beendet das Depeering seine Sitzungen mit den Hubs von Tier 0.
Die Notfallaussetzung durch Tier 0 gilt auch für Hubs, in den Fällen, in denen die allgemeinen Nutzungsbedingungen uns zuerst handeln lassen, etwa bei einem Angriff auf das Netz oder auf andere, bei Schadsoftware, bei einem Treffer auf einer Sanktionsliste oder auf verbindliche Anordnung eines Gerichts oder einer Behörde. Sie wirkt sofort, darf nur aussetzen oder verschärfen, nie lockern, und erlischt nach 90 Tagen, wenn sie nicht bekräftigt wird, spätestens nach einem Jahr. Der Betreiber erhält die Begründung spätestens mit ihrem Wirksamwerden, es sei denn, das Gesetz verbietet die Mitteilung, wird danach angehört und kann die Entscheidung innerhalb von sechs Monaten beim GOpenCNR-Registry-Rat anfechten, wie es die Richtlinie zu Missbrauch und Sanktionen beschreibt. Der Rechtsweg bleibt offen.
Keine Entgelte, in keine Richtung
- Keine Seite zahlt der anderen etwas. Der Betreiber betreibt seine Hubs auf eigene Kosten.
- Der Betreiber verlangt von Mitgliedern kein Entgelt für Verkehr über GOpenCNR, für einen gehosteten Router oder für irgendetwas anderes, das GOpenCNR über seinen Hub bereitstellt.
- Was der Betreiber dafür erhält, ist Berechtigung in der Governance von GOpenCNR, wie unten beschrieben, und sonst nichts.
Der Ratssitz
- Die Gruppe des Betreibers hält einen Sitz kraft Amtes im GOpenCNR-Betreiberrat, den ihre Vertretung ausübt, solange sie einen zertifizierten Hub betreibt.
- Sie gibt bei Wahlen zum GOpenCNR-Registry-Rat einen Stimmzettel ab, über ihre benannte wählende Person.
- Nach 90 Tagen in der Hub-Rolle darf sie außerdem bei Wahlen zum GOpenCNR-Community-Rat wählen.
- Eine Betreibergruppe, die zugleich geprüften Transit betreibt, zählt trotzdem einmal: ein Sitz und ein Stimmzettel.
Was diese Räte entscheiden, regelt der Zusatz zur Governance-Charta.
Datenschutz: der Betreiber als unser Auftragsverarbeiter
Für die Daten der Mitglieder ist der Betreiber unser Auftragsverarbeiter nach Art. 28 DSGVO. Er leitet den Verkehr der Mitglieder in unserem Auftrag weiter und betreibt in unserem Auftrag gehostete Router, und Verantwortlicher ist Gelhaus Solutions, wie es der GOpenCNR-Datenschutzhinweis beschreibt. Dieser Abschnitt ist der Vertrag, den Art. 28 Abs. 3 DSGVO verlangt.
- Gegenstand und Dauer. Der Betrieb der zertifizierten Hubs des Betreibers für die Mitglieder von GOpenCNR, solange diese Vereinbarung besteht.
- Art und Zweck. Den Verkehr der Mitglieder weiterleiten; ihre Tunnel und BGP-Sitzungen terminieren; bei gehosteten Routern die Tunnel der Geräte der Mitglieder terminieren und weiterverschlüsseln; filtern und zählen, wie es die erzeugte Konfiguration vorgibt; und Zähler, Sitzungszustand und Betriebszustand an GOpenCNR melden. Sonst nichts.
- Art der Daten. Öffentliche Schlüssel, Präfixe, ASNs und Sitzungen der Mitglieder; die Adressen, von denen ihre Tunnel kommen; Zähler je Mitglied; bei gehosteten Routern die Geräte des Mitglieds und deren Schlüssel; und der Verkehr der Mitglieder, während er den Hub durchläuft.
- Betroffene Personen. Mitglieder, die Menschen, die deren Router und Geräte nutzen, und jede Person, deren Kommunikation den Hub durchläuft.
- Nur auf unsere Weisung. Der Betreiber verarbeitet Daten der Mitglieder nur auf unsere dokumentierte Weisung: diese Vereinbarung, die signierten Pakete, die die Registry erzeugt, und was Tier 0 in einem Fall schriftlich anweist. Das gilt auch für Übermittlungen in ein Drittland. Verlangt das für den Betreiber geltende Recht eine andere Verarbeitung, teilt er uns das mit, bevor er handelt, sofern dieses Recht die Mitteilung nicht verbietet. Hält er eine Weisung für einen Verstoß gegen das Datenschutzrecht, teilt er uns das sofort mit.
- Keine Herausgabe aus eigenem Antrieb. Der Betreiber gibt Daten der Mitglieder an niemanden heraus, auch nicht an Behörden. Eine Anfrage einer Behörde geht an Tier 0. Verpflichtet das für den Betreiber geltende Recht ihn zur Herausgabe, teilt er uns das vorher mit, sofern dieses Recht es nicht verbietet.
- Vertraulichkeit. Jede Person, die der Betreiber Daten der Mitglieder verarbeiten oder an den Hub lässt, ist zur Vertraulichkeit verpflichtet und hat sich schriftlich auf das Fernmeldegeheimnis verpflichtet, wie es „Nur weiterleiten“ regelt.
- Sicherheit. Der Betreiber trifft die Maßnahmen, die Art. 32 DSGVO verlangt, mindestens die, die diese Vereinbarung festlegt: nur erzeugte Konfiguration, nur signierte Fassungen, Schlüssel gehosteter Router auf dem Hub erzeugt und, wo möglich, in dessen TPM versiegelt, ein aktuell gehaltener Host mit beschränktem und protokolliertem Zugang und keine Verkehrsaufzeichnungen.
- Unterauftragsverarbeiter nur mit unserer Genehmigung. Der Betreiber nimmt einen weiteren Auftragsverarbeiter, auch den Anbieter eines Servers oder Rechenzentrums, in dem der Hub läuft, nur mit unserer vorherigen schriftlichen Genehmigung in Anspruch, einer einzelnen oder einer allgemeinen. Bei einer allgemeinen Genehmigung teilt er uns jede beabsichtigte Hinzuziehung oder Ersetzung vorab mit, damit wir Einspruch erheben können. Er verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Pflichten und haftet uns für ihn.
- Unterstützung. Der Betreiber leitet jede Anfrage einer betroffenen Person unverzüglich an uns weiter und beantwortet selbst keine, und er unterstützt uns bei unseren Pflichten nach Art. 32 bis 36 DSGVO, einschließlich Meldungen von Verletzungen und Datenschutz-Folgenabschätzungen.
- Verletzungen. Der Betreiber meldet uns eine Verletzung des Schutzes personenbezogener Daten unverzüglich unter contact@gplatform.org, mit den Angaben, die Art. 33 Abs. 3 DSGVO verlangt, soweit er sie kennt, damit wir die Aufsichtsbehörde und, für Telekommunikationsdaten, die Bundesnetzagentur und die BfDI nach § 169 TKG benachrichtigen können.
- Am Ende. Endet diese Vereinbarung, löscht der Betreiber alle Daten der Mitglieder, einschließlich der Schlüssel gehosteter Router, sofern kein Gesetz ihn zur Aufbewahrung verpflichtet, und bestätigt uns die Löschung schriftlich. Zurückzugeben gibt es nichts: Die Registry hält, was GOpenCNR braucht.
- Kontrollen. Der Betreiber stellt uns alles zur Verfügung, was wir brauchen, um die Einhaltung dieses Abschnitts nachzuweisen, und ermöglicht Überprüfungen, einschließlich Inspektionen, durch uns oder einen von uns beauftragten Prüfer und trägt zu ihnen bei. Das jährliche Fern-Audit und die Stichproben sind solche Überprüfungen.
- Außerhalb von EU und EWR. Ein Betreiber mit Sitz außerhalb der EU und des EWR in einem Land ohne Angemessenheitsbeschluss schließt mit uns die Standardvertragsklauseln der EU, Modul 2 (Verantwortlicher an Auftragsverarbeiter), als Teil dieser Vereinbarung. Widersprechen sich die Klauseln und diese Vereinbarung, gehen die Klauseln vor. Der Datenschutzhinweis informiert die Mitglieder darüber.
- Die eigenen Protokolle des Betreibers. Selbst Verantwortlicher ist der Betreiber nur für die Protokolle seiner eigenen Infrastruktur, seiner Hosts und seines Netzes. Er erteilt dafür die Informationen, die das Gesetz verlangt, und hält darin nichts über den Verkehr der Mitglieder fest.
- Was GOpenCNR aufbewahrt. Die Zähler, die ein Hub meldet, bewahrt GOpenCNR je Mitglied 90 Tage im Detail auf, danach nur noch als Tagessummen je Mitglied bis zu 12 Monate, und Telemetrie und Zustandsberichte 12 Monate.
- Endpunktadressen und die Zugehörigkeit zu Zielgruppen werden nie öffentlich gemacht.
Wo der Betreiber tätig sein darf, und seine eigenen Rechtspflichten
- Eigene Meldung. Die Meldung von Tier 0 bei der Bundesnetzagentur deckt das Netz ab, das Tier 0 betreibt, nicht das des Betreibers. Wo die Tätigkeit des Betreibers eine eigene Meldung erfordert (§ 5 TKG), reicht er sie ein und erfüllt die damit verbundenen Pflichten.
- Außerhalb Deutschlands steht der Betreiber für das dort geltende Recht ein, einschließlich jeder Meldung oder Genehmigung im Telekommunikationsrecht, die es verlangt.
- Nie in einem sanktionierten Land. Ein zertifizierter Hub darf überall betrieben werden, außer in einem Land, gegen das die EU Sanktionen verhängt hat. Wie jeder Inhaber wird der Betreiber ab dem Zeitpunkt, zu dem er erstmals Inhaber wurde, und danach täglich mit der konsolidierten Finanzsanktionsliste der EU abgeglichen.
- Das Land jedes Hubs ist öffentlich. Die öffentliche Netzkarte zeigt, in welchem Land jeder Hub läuft. Ein Betreiber außerhalb der EU und des EWR in einem Land ohne Angemessenheitsbeschluss schließt die Standardvertragsklauseln, wie es der Abschnitt zum Datenschutz regelt.
Ende der Vereinbarung
- Die Vereinbarung läuft ohne feste Laufzeit.
- Jede Seite kann sie mit einer Frist von drei Monaten ohne Angabe von Gründen kündigen. Der Betreiber kündigt im Portal oder per E-Mail an contact@gplatform.org. Bevor ein Hub stillsteht, verlegt die schonende Wartung seine Mitglieder, und die gehosteten Router darauf ziehen auf einen anderen Hub um, mit neu ausgestellten Gerätekonfigurationen.
- Aus wichtigem Grund kann jede Seite sie sofort kündigen. Für Gelhaus Solutions ist ein wichtiger Grund insbesondere, dass der Hub seine Zertifizierung verliert oder ein Verstoß nach Abmahnung nicht behoben wird.
- Sofort aussetzen kann Gelhaus Solutions einen Hub nur als Notfallaussetzung nach „Sanktionen und Notfälle“.
- Endet die Vereinbarung, werden die Zugangsdaten des Hubs widerrufen, die Lizenz endet, der Sitz kraft Amtes des Betreibers endet, sofern seine Gruppe nicht weiter geprüften Transit betreibt, und der Betreiber löscht, was er über Mitglieder hält, einschließlich der Schlüssel gehosteter Router, und bestätigt die Löschung schriftlich. Was wir danach über den Betreiber aufbewahren und wie lange, steht im GOpenCNR-Datenschutzhinweis.
Alles Übrige
Ein Service Level gilt in keine Richtung. Gewährleistung und Haftung, einschließlich der Obergrenze für Unternehmer, richten sich nach den allgemeinen Nutzungsbedingungen; für Unentgeltliches ist die Haftung auf Vorsatz und grobe Fahrlässigkeit beschränkt (§ 521 BGB). Es gilt deutsches Recht, und ist der Betreiber Kaufmann, sind die Gerichte am Sitz von Gelhaus Solutions zuständig. Eine wesentliche Änderung dieser Vereinbarung, auch eine, die der GOpenCNR-Betreiberrat in den Themen beschließt, die der Zaun erlaubt, wird dem Betreiber mindestens sechs Wochen vor ihrem Inkrafttreten per E-Mail angekündigt, und bei seiner nächsten Anmeldung wird der Betreiber gebeten, die neue Fassung im Portal zu unterzeichnen; sie wird ihm dabei vollständig gezeigt und ist im Dokumentenarchiv verlinkt, ohne Liste der Änderungen. Eine neue Fassung gilt für den Betreiber erst, wenn er sie unterzeichnet. Bis dahin bleibt die Fassung in Kraft, die er unterzeichnet hat, bis die Vereinbarung nach „Ende der Vereinbarung“ endet, und der Betreiber wird nicht eingeschränkt, weil er nicht unterzeichnet.