GOpenCNR-Datenschutzhinweis
Was GOpenCNR über Ihr GOpenCSR-Konto hinaus verarbeitet: Ihren Adressraum, Ihre Router und Schlüssel, was Agenten und Hubs messen, was die öffentliche Registry zeigt, wer sonst etwas davon sieht und wie lange.
Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GOpenCNR abweichen, geht diese Seite vor.
Das Wichtigste in Kürze
- Ihr Konto bleibt in GOpenCSR. GOpenCNR fügt Ihren Adressraum, Ihre Router und das hinzu, was das Netz braucht, um Ihren Datenverkehr zu transportieren.
- Die Registry zeigt Ihren Adressraum, nicht Sie. Veröffentlicht werden Ihr Handle, Ihre Präfixe und ASNs, deren Größe und Daten, ob ein Präfix offen oder geschlossen ist, seine Ursprungs-ASN und eine Missbrauchs-Weiterleitungsadresse. Ihr Name erscheint nur, wenn Sie ihn zeigen wollen. Admin- und Tech-Kontakte erscheinen nie.
- Ihr bürgerlicher Name und Ihr Land dienen nur der Sanktionsprüfung. Sie geben beides an, wenn Sie Mitglied werden. Nur Tier 0 sieht diese Angaben, und sie sind nie öffentlich.
- Ihre öffentliche IP-Adresse wird nie veröffentlicht. Endpunkte werden verschlüsselt gespeichert, nur Tier 0 und von Ihnen akzeptierten Peers gezeigt und erscheinen nie in einem Export oder in RDAP. Das Transparenzlog enthält nur einen gesalzenen Hash, aus dem sich die Adresse nicht erraten lässt.
- Private Schlüssel bleiben auf Ihren Geräten. Ein Geräteschlüssel, der in Ihrem Browser erzeugt wird, wird einmal angezeigt, 15 Minuten lang, und nie gespeichert.
- Zwischen Agenten sehen Hubs nur Chiffretext. Hubs zählen Pakete und zeichnen nicht auf, wer mit wem kommuniziert hat. Datenflüsse werden nur in einem offenen Missbrauchsfall stichprobenartig erfasst, höchstens 7 Tage lang und nie mit Inhalten.
- Zustandsberichte werden 12 Monate aufbewahrt, detaillierte Zähler 90 Tage, danach Tagessummen bis 12 Monate; die veröffentlichten Routen-Dumps 2 Jahre.
- Wer zu einer Zielgruppe gehört, wird nur ihrem Inhaber und Tier 0 angezeigt.
- Keine Tracker, keine Analyse, keine Werbung. Unsere Server stehen in Deutschland. Hubs, die andere betreiben, können in anderen Ländern stehen: Die Netzkarte zeigt das Land jedes Hubs, und ein Betreiber in einem Land ohne angemessenes Datenschutzniveau unterzeichnet die EU-Standardvertragsklauseln.
Wer verantwortlich ist
Verantwortlich ist Gelhaus Solutions, ein Einzelunternehmen von Enno Gelhaus, Eichenwald 3, 49624 Löningen, Deutschland, erreichbar unter contact@gplatform.org.
Wir betreiben drei Dienste als ein Verantwortlicher. GOpenCSR hält Ihr Konto und das, was die Dienste gemeinsam nutzen, GOpenCDR hält Namen, und GOpenCNR, die Gelhaus Open Community Network Registry, teilt private Adressen und ASNs zu und verbindet ihre Mitglieder miteinander. Dieser Hinweis behandelt nur, was GOpenCNR hinzufügt. Ihr Konto, die Anmeldung, Passkeys und Sitzungen, Organisationen und Rollen, Einladungen und Fürsprachen, wie der Abgleich mit Sanktionslisten funktioniert, Missbrauchsfälle, das Audit-Log, die Anfrageprotokolle des zentralen API-Zugangs, das Sitzungscookie und das Transparenzlog behandelt der GOpenCSR-Datenschutzhinweis, ebenso Ihre Rechte im Allgemeinen. GOpenCNR schreibt seine eigenen Audit-Einträge auf dieselbe Weise. Für die Website darum gilt die Datenschutzerklärung der Website.
Ihr bürgerlicher Name und Ihr Land
Wenn Sie erstmals Mitglied von GOpenCNR werden, geben Sie Ihren bürgerlichen Namen und Ihr Land an. Organisationen geben beides nicht an: Sie werden mit ihrem verifizierten Namen und Land geprüft. Diese Angaben dienen einem einzigen Zweck: dem Abgleich mit der konsolidierten Finanzsanktionsliste der EU, wenn Sie sie machen, und danach jeden Tag. Nur Tier 0 sieht sie. Die Angaben sind nie öffentlich, nie in RDAP und nie in einem Export, und sie werden aufbewahrt, solange Sie Ressourcen halten, und 12 Monate darüber hinaus.
Warum. Die Sanktionsverordnungen der EU verbieten, gelisteten Personen Ressourcen zur Verfügung zu stellen (Art. 6 Abs. 1 lit. c DSGVO).
Automatische Sperren. Ein Treffer setzt automatisch Sperren: keine neuen Namen oder Adressen und keine Transfers an andere, während alles, was Sie bereits halten, weiter funktioniert. Das ist eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO. Verglichen werden Namen und Land, auch ähnliche Treffer. Diese Entscheidung ist zulässig, weil sie für die Erfüllung des Vertrags und zur Einhaltung von Unionsrecht erforderlich ist (Art. 22 Abs. 2 lit. a und b DSGVO), und sie ist mit den Garantien des Art. 22 Abs. 3 DSGVO verbunden: Ein Mensch bei Tier 0 prüft jeden Treffer, und Sie können das Eingreifen einer Person erwirken, Ihren Standpunkt darlegen und die Entscheidung anfechten. Nur Sie und Tier 0 erfahren, dass eine Prüfung läuft. Alle anderen sehen nur, dass gerade etwas nicht hinzugefügt werden kann, und das Transparenzlog hält kein Ergebnis der Prüfung fest. Der GOpenCSR-Datenschutzhinweis beschreibt die Prüfung vollständig.
Ihr Adressraum
Wenn Sie in GOpenCNR Adressraum halten, speichert die Registry:
- Zuteilungen: jedes Präfix, seine Größe und den Pool, aus dem es stammt, seinen Status (zugeteilt, ausgesetzt oder in Quarantäne), wann es zugeteilt wurde und bis wann es bestätigt ist, ob es offen oder geschlossen ist, die Zielgruppe eines geschlossenen Präfixes und die Teile, die Sie an Unterinhaber weitergeben;
- ASNs: jede Nummer, wann sie vergeben wurde und die Provider, die sie für ASPA nennt; für eine ASN, die Sie aus dn42 oder von einer regionalen Internet-Registry mitbringen, den Nachweis, den Sie dafür erbracht haben, und wann er zuletzt geprüft wurde;
- Routen: jedes Präfix mit der ASN, die es ankündigen darf;
- Dienste, die Sie erklären: Adresse, Port und die Zielgruppe, für die der Dienst offen ist;
- Reverse-Zonen: die Zone, die bei der Zuteilung für Ihren Adressraum angelegt wird, und wohin sie delegiert ist;
- Anfragen und ihre Begründungen: die schriftliche Begründung für eine größere Zuteilung, einen Transfer mit der Zustimmung beider Inhaber, eine Anfrage nach einem geschlossenen Präfix und die Entscheidung darüber;
- die Signatur jeder Änderung: eine Passkey-Bestätigung über den Hash der Änderung, abgegeben im Signierschritt von GOpenCSR, oder die Signatur eines Automatisierungsschlüssels, den Sie unter einem Passkey registriert haben;
- Admin- und Tech-Kontakte, die nur Tier 0 sieht.
Pools, aus denen Adressraum zugeteilt wird, entstehen durch Anträge des GOpenCNR-Community-Rats und enthalten keine personenbezogenen Daten.
Warum. Adressraum zu halten, ihn zu routen und eindeutig zu halten, ist der Dienst (Art. 6 Abs. 1 lit. b DSGVO).
Was öffentlich wird. Für jede Zuteilung: das Handle des Inhabers, das Präfix, seine Größe, seine Daten, sein Status, ob es offen oder geschlossen ist, seine Ursprungs-ASN und die Missbrauchs-Weiterleitungsadresse des Inhabers, abuse+<handle>@relay.csr.gplatform.org, die Nachrichten an Sie weiterleitet, ohne jemandem Ihre Adresse zu zeigen. Für jede ASN: ihr Inhaber, wann sie vergeben wurde, ihre ASPA-Provider und wie viele offene und geschlossene Routen sie ankündigt. Das RPKI-Repository veröffentlicht für jede Route eine ROA mit dem Präfix und seiner Ursprungs-ASN sowie die ASPA-Objekte, die Ihre Provider nennen. Ein geschlossenes Präfix wird wie jedes andere veröffentlicht, mit dem Präfix, dem Handle des Inhabers, seiner Ursprungs-ASN und seiner ROA: Geschlossen ist nur seine Erreichbarkeit, und die Mitglieder der Zielgruppe und die Routen zum Präfix bleiben privat. Der Name einer Person erscheint nur, wenn sie ihn zeigen will; eine verifizierte Organisation erscheint so, wie es die Bedingungen für die Verifizierung von Organisationen festlegen. Endpunkte, Admin- und Tech-Kontakte sowie Ihr bürgerlicher Name und Ihr Land sind nie öffentlich. Jede Schnittstelle, jeden Export und wie die Historie der Registry funktioniert, beschreibt die Richtlinie zu Registry-Daten.
Für das Veröffentlichte stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist eine Registry, nach der jeder routen und die jeder prüfen kann: Die Filter anderer Netze und die Validierung des Routenursprungs brauchen Präfixe und ihre Ursprünge, Eindeutigkeit muss sichtbar sein, damit man ihr vertrauen kann, und wer von Missbrauch betroffen ist, muss den Inhaber erreichen können.
Die öffentliche Historie wird dauerhaft aufbewahrt. Die Registry zeigt den Verlauf jedes Objekts und lässt sich so lesen, wie sie zu jedem vergangenen Zeitpunkt war, und ihr signierter Export mit seinem Änderungsjournal und dessen Git-Kopie tragen dieselbe Historie zu allen, die sie spiegeln. Ein Name, den Sie zeigen und später zurückziehen, verschwindet von den aktuellen Seiten, aus den Schnittstellen und aus jedem späteren Stand des Exports und bleibt in den früheren Ständen erhalten.
Ihre Router, Geräte und Schlüssel
Wenn Sie einen Router anmelden, erzeugt der Agent auf dem Router einen Ed25519-Schlüssel und registriert dessen öffentliche Hälfte mit einem Anmeldetoken, das einmal verwendet werden kann und 24 Stunden gilt. Jede weitere Anfrage des Agenten wird mit diesem Schlüssel signiert. Für jeden Router speichern wir seinen Namen, seine Plattform und Agentenversion, ob der Agent im verwalteten Modus oder im Include-Modus läuft, seinen Schutz (Ende-zu-Ende, verschlüsselt bis zum Hub-Betreiber oder Hop-by-Hop), seine Sitzungen zu jedem Hub, die Konfigurationspakete (Bundles), die er angewendet oder zurückgerollt hat, und wann er zuletzt berichtet hat.
Für jeden Router und jedes Gerät speichern wir seine Adresse in Ihrem Adressraum, seine öffentlichen WireGuard-Schlüssel und seinen Endpunkt (siehe den nächsten Abschnitt). Geräte erhalten ihre Adressen aus Ihrem Adressraum und verbinden sich mit Ihrem eigenen Router oder mit Ihrem gehosteten Router.
Private Schlüssel bleiben, wo sie entstehen. Die privaten Schlüssel eines Routers entstehen auf dem Router und verlassen ihn nie; registriert werden nur die öffentlichen Hälften. Der private Schlüssel eines Geräts kann in Ihrem Browser für dessen einmalige QR-Konfiguration erzeugt werden: Er wird einmal angezeigt, 15 Minuten lang, und nie gespeichert. Zwei Arten von WireGuard-Schlüsseln halten wir selbst, in unserem Schlüsselspeicher (HashiCorp Vault auf eigener Hardware in Deutschland): die des Hubs von Tier 0 und die der gehosteten Router auf diesem Hub, die der Hub beim Start abruft. Die Schlüssel eines gehosteten Routers auf einem zertifizierten Hub entstehen auf diesem Hub und bleiben dort.
Namen unter Ihrem kostenlosen Namen in der GOpenCDR-TLD gnet, etwa die Namen Ihrer Geräte, und die PTR-Einträge in Ihren Reverse-Zonen sind DNS-Daten in GOpenCDR und lösen für alle auf, die GOpenCDR folgen. Für sie gilt der GOpenCDR-Datenschutzhinweis.
Warum. Ihre Router und Geräte zu verbinden, ist der Dienst (Art. 6 Abs. 1 lit. b DSGVO).
Endpunkte
Eine Endpunktadresse ist die öffentliche IP-Adresse samt Port, unter der Ihr Router oder Ihr Gerät erreichbar ist, sehr oft Ihr Anschluss zu Hause. Sie ist nie öffentlich.
- Sie wird verschlüsselt gespeichert.
- Sie wird nur Tier 0 und den Mitgliedern gezeigt, deren direktes Peering Sie akzeptiert haben. Akzeptieren beide Seiten, tauschen die Agenten ihre Endpunkte über die Registry aus, und die Sitzung kommt von selbst zustande.
- Sie erscheint nie auf einer Seite der Registry, in einem Export, in RDAP, Whois oder dem IRR, im Looking Glass oder auf der Netzkarte.
- Das Transparenzlog enthält nur einen gesalzenen Hash davon. Jeder Hash erhält ein zufälliges Salt von 32 Bytes, das verschlüsselt neben dem Eintrag liegt und mit der Quittung nur Ihnen und den von Ihnen akzeptierten Peers übergeben wird, damit Sie den Eintrag prüfen können. Aus dem Log lässt sich die Adresse nicht erraten.
Jeder Hub, mit dem sich Ihr Router verbindet, empfängt dessen Pakete und sieht daher die Adresse, von der sie kommen, wie jeder Server, mit dem Sie sich verbinden. Der Betreiber eines zertifizierten Hubs verarbeitet sie als unser Auftragsverarbeiter und ist durch die Vereinbarung für Hub-Betreiber verpflichtet, keine Aufzeichnungen über Datenverkehr zu führen.
Warum. Ohne sie ist Ihr Router nicht erreichbar (Art. 6 Abs. 1 lit. b DSGVO).
Was Ihr Router berichtet und was Hubs zählen
Zustandsberichte. Ihr Agent berichtet der Registry den Zustand seiner Sitzungen, seine Latenz zu jedem Hub, die Ergebnisse seiner MTU-Messungen, welche Pakete er verworfen hat und warum, seine Agentenversion und ob eine Konfigurationsänderung sauber angewendet wurde. Eine Änderung, die Ihren Router abschneiden könnte, wird zurückgerollt, wenn der Router nicht innerhalb von 5 Minuten meldet, dass er gesund ist.
Zähler. Jeder Hub zählt je Mitglied Bytes, Pakete und verworfene Pakete nach Grund, die Routen, die seine Filter abgelehnt haben, mit der Regel, die jede abgelehnt hat, Sitzungen, die nach wiederholtem Flattern gesperrt wurden, und die Bandbreite, die Sie im Verhältnis zur Fair-Use-Grenze nutzen. Zähler sagen, wie viel, nie, wer mit wem kommuniziert hat, und nie, was gesagt wurde.
Der laufende Datenstrom des Collectors. Die Hubs übermitteln ihren Routing-Zustand über BMP an unseren Route-Collector. Er achtet auf fremde Ankündigungen eines Präfixes (Hijacks), Routen-Lecks, ungültige Routen und Rückzüge und warnt den Inhaber des betroffenen Präfixes.
Messungen. Wenn Sie am Messnetz teilnehmen, führt Ihr Agent Ping-, Traceroute- und DNS-Messungen zwischen Mitgliedern durch. Veröffentlicht werden nur Summen.
Sie sehen Ihre eigenen Berichte, Sitzungen, Latenzen, verworfenen Pakete und Ablehnungen. Tier 0 sieht sie für jedes Mitglied. Der Betreiber eines Hubs sieht die Sitzungen, Zähler und Ablehnungen der Mitglieder, die mit seinem Hub verbunden sind. Die Öffentlichkeit sieht nur Summen, auf der Netzkarte und der Statistikseite.
Zustandsberichte, andere Telemetrie und Messergebnisse werden 12 Monate aufbewahrt. Zähler werden 90 Tage lang vollständig aufbewahrt; danach bleiben nur Tagessummen je Mitglied, bis 12 Monate erreicht sind. Was der Collector aufbewahrt, ist unten beschrieben.
Warum. Um Ihre Verbindung zu betreiben und Ihnen ihren Zustand zu zeigen (Art. 6 Abs. 1 lit. b DSGVO) und um das Netz für alle Mitglieder sicher, stabil und fair zu halten (Art. 6 Abs. 1 lit. f DSGVO).
Hubs sehen Chiffretext
Datenverkehr zwischen Mitgliedern läuft in zwei Schichten. Der äußere WireGuard-Tunnel reicht von Ihrem Router bis zu einem Hub, der ihn entschlüsselt. Darin läuft eine innere WireGuard-Schicht Ende-zu-Ende zwischen den Agenten der beiden Mitglieder, und nur Mitglieder, die miteinander kommunizieren dürfen, erhalten die inneren Schlüssel des jeweils anderen. Ein Hub leitet daher Chiffretext weiter. Er sieht die Adressen der beiden Router, die Größe jedes Pakets und wann es durchlief, und nichts weiter. Hubs führen Zähler und keine Aufzeichnungen über Datenverkehr.
Zwei Einrichtungen lassen einen Hub mehr sehen, und beide sagen das auf jedem Gerät, das sie betreffen:
- Ein gehosteter Router läuft für Sie auf dem Hub von Tier 0 oder auf einem zertifizierten Hub, damit Telefone, Laptops und Server mit einfachem WireGuard teilnehmen können. Deren Datenverkehr wird auf diesem Hub entschlüsselt und ab dort Ende-zu-Ende verschlüsselt, und die Geräte sind entsprechend gekennzeichnet: verschlüsselt bis zum Betreiber des Hubs, ab dort Ende-zu-Ende. Auf dem Hub von Tier 0 sind wir der Betreiber. Der Betreiber eines zertifizierten Hubs handelt als unser Auftragsverarbeiter und ist durch die Vereinbarung für Hub-Betreiber verpflichtet, diesen Datenverkehr weder einzusehen noch aufzuzeichnen.
- Ein Router ohne den Agenten, der eine erzeugte Konfiguration verwendet (MikroTik, VyOS, FRR oder einfaches WireGuard mit BIRD), hat keine innere Schicht. Hubs sehen seinen Datenverkehr im Klartext. Er ist als „Hop-by-Hop“ gekennzeichnet und erhält nie geschlossene Routen.
Stichproben von Datenflüssen in einem Fall
Hubs führen keine Aufzeichnungen über Datenflüsse. Die einzige Ausnahme ist ein offener Missbrauchsfall, in dem Tier 0 Stichproben der Datenflüsse der gemeldeten Quelle nehmen darf:
- höchstens 7 Tage lang, und Tier 0 kann sie früher beenden;
- eines von 1.000 Paketen;
- erfasst werden Quelle, Ziel, Port und Größe, nie Inhalte;
- Beginn und Ende sind Maßnahmen, die im Fall festgehalten werden.
Die Stichproben werden gelöscht, wenn der Fall abgeschlossen wird. Was darin festgestellt wurde, bleibt beim Fall, der 12 Monate nach seinem Abschluss aufbewahrt wird.
Warum. Um Missbrauch des Netzes und seiner Mitglieder zu beenden (Art. 6 Abs. 1 lit. f DSGVO), in dem Rahmen, den das Fernmeldegeheimnis zulässt.
Das Fernmeldegeheimnis
GOpenCNR transportiert die Kommunikation anderer; deren Inhalt und nähere Umstände schützt daher das Fernmeldegeheimnis (§ 3 TDDDG). Es bindet uns und jeden Hub-Betreiber. Verkehrsdaten geben wir nur aufgrund einer gesetzlichen Vorschrift heraus, die sich ausdrücklich auf Telekommunikation bezieht (§ 3 Abs. 3 TDDDG), nie aus eigenem Antrieb. Eine Verletzung des Schutzes von Telekommunikationsdaten melden wir der Bundesnetzagentur und der BfDI (§ 169 TKG). Was das alles für die Zähler, für Stichproben von Datenflüssen und für gehostete Router bedeutet, beschreibt GOpenCNR und das Fernmeldegeheimnis.
Looking Glass, Netzkarte und Statistik
- Das Looking Glass zeigt Routen so, wie die Hubs sie sehen: Präfix, Ursprungs-ASN, AS-Pfad und RPKI-Status. Offene Routen sieht jeder. Ein angemeldetes Mitglied sieht zusätzlich die geschlossenen Routen der Zielgruppen, zu denen es gehört.
- Die Netzkarte zeigt öffentlich jeden Hub mit seiner Art und seinem Land, wie viele Mitglieder ihn nutzen und seinen Zustand, dazu Summen der Sitzungen sowie der angenommenen und abgelehnten Routen. Jedes Mitglied sieht zusätzlich seine eigenen Sitzungen, Latenzen und verworfenen Pakete. Endpunktadressen werden nie gezeigt.
- Die Statistikseite zeigt Zahlen: Inhaber, Präfixe, die Abdeckung der Validierung des Routenursprungs, Hubs und Wachstum.
Der Route-Collector
Der Collector veröffentlicht alle 15 Minuten MRT-Dumps der offenen Routen, die die Hubs transportieren, unter cnr.gplatform.org. Ein veröffentlichter Dump enthält Präfixe, Ursprungs-ASNs und AS-Pfade sowie den Zeitpunkt, zu dem Routen angekündigt und zurückgezogen wurden. Er enthält nichts über geschlossene Routen und keine Endpunktadressen. Veröffentlichte MRT-Dumps werden 2 Jahre aufbewahrt.
Was der Collector empfängt und nicht veröffentlicht, der laufende BMP-Datenstrom und die Roh-Dumps, geschlossene Routen eingeschlossen, dient der Erkennung von Hijacks und Lecks und wird 12 Monate aufbewahrt.
Warum. Ein Routing-System, das jeder untersuchen und bei Fehlern nachvollziehen kann, und eine frühe Warnung für Inhaber, deren Präfixe von anderen angekündigt werden oder nach außen gelangen (Art. 6 Abs. 1 lit. f DSGVO).
RDAP, Whois, das IRR und die Exporte
Die oben beschriebenen öffentlichen Registry-Daten werden außerdem über RDAP, über Whois auf Port 43, als RPSL-Export und IRR-Spiegel, über NRTMv4, als Exporte im dn42-Format, als signierter Export (eine Momentaufnahme mit Änderungsjournal) und als schreibgeschützte Git-Kopie dieses Exports bereitgestellt. RDAP kennzeichnet Admin- und Tech-Kontakte als geschwärzt, nach RFC 9537. Keiner dieser Wege enthält einen Endpunkt, die Mitglieder einer Zielgruppe, einen Admin- oder Tech-Kontakt oder einen bürgerlichen Namen.
Jede Person darf den Export spiegeln; Kopien öffentlicher Registry-Daten bestehen daher auch außerhalb unserer Reichweite. Was jede Schnittstelle enthält und was Massennutzer damit tun dürfen, steht in der Richtlinie zu Registry-Daten.
Zielgruppen: wer die Mitglieder sieht
Zielgruppen werden in GOpenCSR geführt. GOpenCNR nutzt eine Zielgruppe, um zu entscheiden, wer eine geschlossene Route und die zugehörigen Schlüssel erhält.
- Der Inhaber der Zielgruppe und Tier 0 sehen ihre Mitglieder.
- Jedes andere Mitglied sieht nur, dass es selbst dazugehört, und die geschlossenen Routen, die daraus folgen.
- Das Transparenzlog hält jede Änderung nur als gesalzene Hashes fest, nie die Mitglieder. Jedes Salt ist zufällig und 32 Bytes lang, liegt verschlüsselt neben dem Eintrag und wird dem Inhaber der Zielgruppe mit der Quittung übergeben.
Ein zertifizierter Hub, der eine geschlossene Route transportiert, exportiert sie nur an die Sitzungen der Mitglieder der Zielgruppe auf diesem Hub; sein Betreiber kann daher erkennen, welche seiner eigenen Sitzungen dazugehören. Community-Hubs transportieren nie geschlossene Routen.
Anfragen an cnr.gplatform.org
Agenten, Hubs, RDAP-Clients, RPKI-Validatoren, die das Repository abrufen, und alle, die einen Export herunterladen, wenden sich direkt an cnr.gplatform.org. Jede Anfrage wird mit der IP-Adresse protokolliert, von der sie kam, wie es der GOpenCSR-Datenschutzhinweis für Anfrageprotokolle beschreibt, und Anfrageprotokolle werden nach 14 Tagen gelöscht (Art. 6 Abs. 1 lit. f DSGVO).
E-Mails und Benachrichtigungen
GOpenCNR informiert Sie über jede Änderung an Ihren Objekten, auch über solche von Tier 0, und warnt Sie zu Ihren Präfixen. E-Mails sind reiner Text, werden von unserem eigenen Mailserver als cnr@gplatform.org versandt und enthalten keine Zählpixel und keine Links, die erkennen lassen, wer sie geöffnet hat. Wenn Sie einen Webhook registrieren, gehen dieselben Ereignisse an die Adresse, die Sie angeben.
Der Mailserver (Stalwart) läuft auf demselben IONOS-Server wie die Dienste. Weder sein Zustellprotokoll noch die E-Mails in unseren gemeinsamen Postfächern (csr@, cnr@, cdr@, contact@ und abuse@gplatform.org) werden automatisch gelöscht: Gelöscht wird von Hand, sobald sie nicht mehr gebraucht werden. Fälle und Behördenanfragen folgen ihren eigenen Regeln.
Wenn Sie einen Hub betreiben
Wenn Sie einen Hub anmelden, speichern wir seinen Namen, seinen öffentlichen Endpunkt, seinen Standort, seine Art (zertifiziert oder Community), seinen Betreiber und dessen ASN, die Ergebnisse seiner automatischen Konformitätsprüfungen, den Verlauf seiner Messungen und, bei einem zertifizierten Hub, seine Audits, seine Stichprobenkontrollen und die Vereinbarung, die Sie unterzeichnet haben. Name, Art und Land des Hubs, wie viele Mitglieder ihn nutzen und sein Zustand sind auf der Netzkarte öffentlich, und sein öffentlicher Endpunkt steht in der Konfiguration jedes Mitglieds, das sich mit ihm verbindet.
Als Betreiber eines zertifizierten Hubs verarbeiten Sie Daten der Mitglieder als unser Auftragsverarbeiter nach der Klausel nach Art. 28 DSGVO in der Vereinbarung für Hub-Betreiber, und Verantwortlicher sind Sie nur für die Protokolle Ihrer eigenen Infrastruktur. Dasselbe gilt für einen auditierten Transit-Betreiber nach der Vereinbarung für Transit-Betreiber.
Der Betreiber eines zertifizierten Hubs hat einen Sitz kraft Amtes im GOpenCNR-Betreiberrat, ebenso ein auditierter Transit-Betreiber. Was über Sitze veröffentlicht wird, steht im GOpenCSR-Datenschutzhinweis.
Wir bewahren diese Angaben auf, solange der Hub oder die Transit-Rolle besteht, und 12 Monate darüber hinaus (Art. 6 Abs. 1 lit. b DSGVO).
Wer die Daten sonst erhält
- Hub- und Transit-Betreiber. Betreiber zertifizierter Hubs und auditierte Transit-Betreiber verarbeiten die Daten der Mitglieder für uns als Auftragsverarbeiter, nach einer Klausel nach Art. 28 DSGVO in der Vereinbarung für Hub-Betreiber und der Vereinbarung für Transit-Betreiber; Verantwortlicher ist jeder von ihnen nur für die Protokolle seiner eigenen Infrastruktur. Community-Hubs bestehen automatische Konformitätsprüfungen, transportieren nur offene Routen und werden nur von Mitgliedern genutzt, die sie ausdrücklich auswählen. Ein Hub, den Sie nutzen, sieht, was oben beschrieben ist: die Adresse, von der sich Ihr Router verbindet, die Adressen der beiden Router sowie Größe und Zeitpunkt des Chiffretexts, den er weiterleitet, Ihre Sitzung, Ihre Zähler und seine Ablehnungen. Hubs und Transit dürfen in jedem Land betrieben werden, das keinen Sanktionen der EU unterliegt, und die öffentliche Netzkarte zeigt das Land jedes Hubs.
- Mitglieder, die Sie für direktes Peering akzeptieren, erhalten Ihren Endpunkt. Mitglieder, die mit Ihrem Router kommunizieren dürfen, erhalten seinen inneren öffentlichen Schlüssel.
- Verbundene Netze. dn42 und NeoNetwork erhalten die offenen Routen von GOpenCNR mit ihren Präfixen, Ursprungs-ASNs und Pfaden und tauschen Datenverkehr mit ihnen aus. Geschlossene Routen überqueren nie eine Netzverbindung.
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, stellt den Server in Deutschland bereit, auf dem Portal, API, Datenbanken, der Hub von Tier 0 und die gehosteten Router darauf, das RPKI-Repository, der Collector und unser Mailserver laufen.
- Sentry (Functional Software, Inc.), in dessen EU-Datenregion, erhält Fehlerberichte. Es ist so konfiguriert, dass es keine Nutzerkennung, kein Cookie, keinen Header, keinen Anfrageinhalt, keine Query-Parameter und keine Werte lokaler Variablen erhält: Ein Fehlerbericht enthält die Ausnahme, ihren Stacktrace, die betroffene Route und die Anfragekennung. Fehlerereignisse werden 90 Tage aufbewahrt. Die Daten werden in der EU gespeichert. Das Unternehmen hat seinen Sitz in den USA, sodass ein Zugriff von dort nicht ausgeschlossen werden kann; er ist durch die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Sentry abgedeckt.
- Gerichte und Behörden erhalten Daten nur nach der Richtlinie zu Behördenanfragen.
- Die Öffentlichkeit sieht, was dieser Hinweis als öffentlich nennt.
Unsere Signierschlüssel liegen auf eigener Hardware in Deutschland, ebenso unsere verschlüsselten Sicherungen (Proxmox Backup Server), die jede Nacht erstellt und 90 Tage aufbewahrt werden.
Außerhalb der EU
Was wir selbst betreiben, steht in Deutschland. Zwei Dinge können über die EU hinausreichen: Fehlerberichte bei Sentry, bei denen ein Zugriff aus den USA nicht ausgeschlossen werden kann, wie oben beschrieben, und Hubs und Transit, die andere außerhalb von EU und EWR betreiben. Ein Betreiber in einem Land außerhalb von EU und EWR, für das kein Angemessenheitsbeschluss besteht, unterzeichnet als Teil seiner Vereinbarung die EU-Standardvertragsklauseln (Modul 2, Verantwortlicher an Auftragsverarbeiter); das ist die Garantie nach Kapitel V DSGVO. Die öffentliche Netzkarte zeigt das Land jedes Hubs, sodass Sie sehen, wo die Hubs stehen, die Sie nutzen.
Die Rechtsgrundlagen im Überblick
- Art. 6 Abs. 1 lit. b DSGVO: Ihr Adressraum, Ihre Router, Geräte, Schlüssel und Endpunkte, Ihre Verbindung über die Hubs, gehostete Router, direktes Peering, die Berichte und Zähler, die Ihnen gezeigt werden, und die Warnungen und Benachrichtigungen, die Sie erhalten.
- Art. 6 Abs. 1 lit. f DSGVO: die Sicherheit und Stabilität des Netzes (Zähler, der Collector, die Erkennung von Lecks, Stichproben von Datenflüssen in einem Fall, Anfrageprotokolle) und die Unversehrtheit der öffentlichen Registry (die veröffentlichten Daten, ihre Historie, die Exporte, das Looking Glass und die veröffentlichten MRT-Dumps).
- Art. 6 Abs. 1 lit. c DSGVO: der Abgleich mit Sanktionslisten nach den Sanktionsverordnungen der EU, Meldungen von Sicherheitsvorfällen nach § 168 TKG, Meldungen von Datenschutzverletzungen nach § 169 TKG und verbindliche Anfragen von Behörden.
Wie lange
- Zuteilungen, ASNs, Routen, Dienste, Reverse-Zonen, Router, Geräte, Endpunkte und ihre Schlüssel sowie Admin- und Tech-Kontakte: was davon nicht öffentlich ist, solange die Ressource besteht, und 12 Monate nach ihrem Ende.
- Öffentliche Registry-Daten: dauerhaft, als Historie der Registry (ihre früheren Stände, das Änderungsjournal und die Git-Kopie).
- Ihr bürgerlicher Name und Ihr Land: solange Sie Ressourcen halten, und 12 Monate darüber hinaus.
- Zustandsberichte, andere Telemetrie und Messergebnisse: 12 Monate.
- Zähler je Mitglied: 90 Tage vollständig, danach Tagessummen je Mitglied bis 12 Monate.
- Daten des Collectors, die nicht veröffentlicht werden (der laufende BMP-Datenstrom und die Roh-Dumps, geschlossene Routen eingeschlossen): 12 Monate.
- Veröffentlichte MRT-Dumps offener Routen: 2 Jahre.
- Stichproben von Datenflüssen: gelöscht, wenn der Fall abgeschlossen wird. Fälle: 12 Monate nach ihrem Abschluss.
- Unterlagen zu Behördenanfragen: 5 Jahre nach Abschluss der Anfrage.
- Anfrageprotokolle unter
cnr.gplatform.org: 14 Tage. - Fehlerereignisse bei Sentry: 90 Tage.
- E-Mails in unseren gemeinsamen Postfächern und das Zustellprotokoll des Mailservers: nicht automatisch gelöscht, sondern von Hand, sobald sie nicht mehr gebraucht werden.
- Geräteschlüssel, die in Ihrem Browser erzeugt werden: nie gespeichert. Die einmalige Ansicht endet nach 15 Minuten.
- Angaben zu Hub- und Transit-Betreibern: solange die Rolle besteht, und 12 Monate darüber hinaus.
- Das Transparenzlog: dauerhaft, nur mit Kennungen und gesalzenen Hashes.
- Sicherungen: jede Nacht erstellt und 90 Tage aufbewahrt. Sie werden nicht bearbeitet und nur zur Wiederherstellung des Dienstes eingespielt.
Wo eine gesetzliche Aufbewahrungsfrist gilt, gilt stattdessen diese.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO). Schreiben Sie an contact@gplatform.org; eine formlose E-Mail genügt, und wir antworten innerhalb von 30 Tagen. Wie diese Rechte für Ihr Konto funktionieren, beschreibt der GOpenCSR-Datenschutzhinweis.
Wenn Sie Ihren Namen gezeigt haben und ihn auch aus der Historie entfernt haben möchten, die wir veröffentlichen, schreiben Sie an dieselbe Adresse; wir wägen die Anfrage im Einzelfall nach Art. 17 und 21 DSGVO ab. Kopien, die andere vom Export angefertigt haben, liegen außerhalb unserer Reichweite.
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Für personenbezogene Daten, die wir verarbeiten, um den Telekommunikationsdienst von GOpenCNR zu erbringen, ist Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Graurheindorfer Straße 153, 53117 Bonn, zuständig (§ 29 TDDDG). Für alles andere ist Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, zuständig.
Wer Adressraum hält, braucht ein Handle und eine Missbrauchs-Weiterleitungsadresse und als Person einen bürgerlichen Namen und ein Land für die Sanktionsprüfung; ein Router kann sich ohne seine öffentlichen Schlüssel und die Adresse, von der er sich verbindet, nicht verbinden. Ohne sie können wir GOpenCNR nicht bereitstellen. Sperren nach einem Sanktionstreffer sind die einzige automatisierte Entscheidung im Sinne von Art. 22 DSGVO, mit den Garantien, die unter „Ihr bürgerlicher Name und Ihr Land“ beschrieben sind. Hubs wenden Routenfilter, Max-Prefix-Grenzen, die Sperre nach wiederholtem Flattern, die Fair-Use-Grenze und das sofortige Abschneiden einer geschlossenen Route, die nach außen gelangt ist, automatisch an: Das sind technische Regeln, die das Netz schützen, keine Entscheidungen über Sie. Über eine Sanktion gegen Sie entscheidet ein Mensch, in einem Fall nach der Richtlinie zu Missbrauch und Sanktionen.
Änderungen
Dieser Hinweis ändert sich, wenn GOpenCNR sich ändert. Jede Fassung wird im Dokumentenarchiv aufbewahrt.