GOpenCNR-Vereinbarung für Transit-Betreiber
Die Bedingungen, zu denen ein geprüfter Betreiber offene Präfixe anderer Mitglieder durch GOpenCNR trägt, mit der Prüfung, dem, was hinüber darf und was nie, Weiterleitung ohne Aufzeichnungen, der Rolle des Betreibers als unser Auftragsverarbeiter für die Daten der Mitglieder, seinen eigenen Rechtspflichten und seinem Ratssitz.
Diese Vereinbarung
Diese Vereinbarung wird zwischen Gelhaus Solutions als Tier 0 von GOpenCNR und einem Mitglied geschlossen, das anderen Mitgliedern Transit gibt, dem Transit-Betreiber. Sie wird wirksam, wenn beide Seiten sie unterzeichnet haben und der Betreiber seine erste Prüfung bestanden hat. Ihre Veröffentlichung hier ist kein Angebot: Transit wird nur auf Grundlage einer unterzeichneten Ausfertigung der zu diesem Zeitpunkt aktuellen Fassung eröffnet.
Die GOpenCNR-Nutzungsbedingungen, die Richtlinie zur zulässigen Nutzung und die Vereinbarung zur Netzteilnahme binden den Betreiber als Mitglied wie alle anderen. Der GOpenCNR-Zusatz zur Governance-Charta gibt dem Betreiber seinen Ratssitz. Für Gewährleistung, Haftung und anwendbares Recht gelten die allgemeinen Nutzungsbedingungen.
Was Transit in GOpenCNR ist
Ein Transit-Betreiber trägt offene Präfixe anderer Mitglieder. Mitglieder nennen ihn in der Registry als Provider ihrer ASN, er gibt ihre Routen weiter, und Verkehr zu und von ihrem Adressraum durchquert sein Netz. Transit trägt nie Verkehr zwischen dem Internet und Mitgliedern: Beide Enden jedes Pakets, das der Betreiber für andere trägt, liegen in den Bereichen von GOpenCNR oder hinter einem benannten Interconnect.
- Nur, was die Registry nennt. Der Betreiber trägt die Präfixe der Mitglieder, die ihn als Provider nennen, so wie ihre Routenobjekte sie beschreiben, und nichts Spezifischeres.
- Erzeugte Filter und ASPA. Die Filter des Betreibers erzeugt der Agent aus der Registry, und die ASPA-Objekte der Mitglieder, die er bedient, nennen ihn als ihren Provider. Der Betreiber ändert nichts davon von Hand.
- Quellfilter an jeder Schnittstelle. Jede Schnittstelle nimmt nur Quellen aus dem registrierten Adressraum dessen an, der dahinter liegt.
Geschlossene Präfixe durchqueren nie Transit
Ein geschlossenes Präfix durchquert nie das Netz eines Transit-Betreibers. Geschlossene Routen laufen nur über die Hubs von Tier 0 und über zertifizierte Hubs. Agenten entfernen sie aus den Sitzungen des Betreibers, und der Betreiber trägt keine davon, kündigt keine erneut an und leitet keine weiter. Erreicht eine geschlossene Route sein Netz, ist das ein Leck: Die Hubs trennen es sofort, ein Fall wird eröffnet und der Inhaber des Präfixes benachrichtigt.
Die Prüfung
Tier 0 prüft den Betreiber, bevor er irgendetwas für andere trägt, und danach einmal im Jahr. Geprüft wird,
- ob die Filter des Betreibers die aus der Registry erzeugten sind und ob sie greifen;
- ob die ASPA-Objekte, die ihn nennen, zu den Provider-Beziehungen passen, die er tatsächlich hat;
- ob jede Schnittstelle Quellen auf den registrierten Adressraum dahinter beschränkt;
- ob kein geschlossenes Präfix sein Netz durchquert;
- ob seine Missbrauchskontaktstelle erreichbar ist;
- wie es um seine Sicherheit steht, einschließlich der Frage, wie er seine Systeme aktuell hält und seine Schlüssel und Zugänge unter Kontrolle hat.
Die Regeln für die Prüfung legt der GOpenCNR-Betreiberrat fest. Ein Betreiber, der seine Prüfung nicht besteht oder gegen diese Vereinbarung verstößt, kann seinen Status als geprüfter Betreiber verlieren und trägt dann keinen Transit mehr. Er erfährt, warum, und kann die Entscheidung anfechten wie eine Sanktion nach der Richtlinie zu Missbrauch und Sanktionen.
Nur weiterleiten, nichts aufzeichnen
Für den Betreiber gelten dieselben Pflichten wie für jeden Hub in GOpenCNR.
- Keine Einsichtnahme. Der Betreiber sieht den Verkehr, den er trägt, nicht ein, wertet ihn nicht aus, verändert ihn nicht und leitet ihn nicht um, und er lässt das auch niemand anderen tun. Zwischen Mitgliedern mit Agenten ist dieser Verkehr die innere WireGuard-Schicht, die der Betreiber nur als Chiffretext sieht.
- Keine Verkehrsaufzeichnungen. Der Betreiber führt Zähler und den Zustand seiner Sitzungen und sonst nichts über den Verkehr, den er trägt: keine Flow-Datensätze, keine Paketmitschnitte, keine Aufzeichnung, wer mit wem kommuniziert hat.
- Flow-Stichproben nimmt allein Tier 0, nur in einem offenen Fall, höchstens 7 Tage lang, bei 1 von 1.000 Paketen, mit Quelle, Ziel, Port und Größe und nie mit Inhalten. Der Betreiber nimmt nie von sich aus Stichproben.
- Das Fernmeldegeheimnis. Der Betreiber und jede Person, die er an die Router lässt, die Transit tragen, verpflichten sich schriftlich, das Fernmeldegeheimnis nach § 3 TDDDG zu wahren, wo immer sie sind, bevor sie Zugang erhalten. Der Betreiber bewahrt diese Verpflichtungen auf und legt sie bei der Prüfung vor. Was das Fernmeldegeheimnis in GOpenCNR umfasst, legt GOpenCNR und das Fernmeldegeheimnis dar.
Software und Schlüssel
Der Betreiber betreibt den GOpenCNR-Agenten ausschließlich in signierten Fassungen und installiert eine als Sicherheitsfassung gekennzeichnete Fassung innerhalb von 14 Tagen, wie es jedes Mitglied muss. Seine Schlüssel werden auf seinen eigenen Routern erzeugt und verlassen sie nie. Der Betreiber hält sie und jedes Anmeldetoken geheim.
Fälle und Sicherheitsvorfälle
- Missbrauchskontaktstelle. Der Betreiber hält eine Missbrauchskontaktstelle erreichbar. Als Inhaber seines eigenen Adressraums handelt er in einem Fall innerhalb der Fristen der Richtlinie zu Missbrauch und Sanktionen: 48 Stunden, bei einem laufenden Angriff 12 Stunden.
- Fälle. Der Betreiber beantwortet Fragen von Tier 0 zu einem Fall unverzüglich, anhand der Zähler und des Sitzungszustands, die er führt, und leitet jede Missbrauchsmeldung, die er über ein von ihm bedientes Mitglied erhält, an abuse@gplatform.org weiter.
- Sicherheitsvorfälle. Der Betreiber meldet Tier 0 unverzüglich unter contact@gplatform.org jeden Sicherheitsvorfall: jeden Verdacht einer Kompromittierung der Router, die Transit tragen, oder ihrer Schlüssel und alles, was den Transit stört oder den Verkehr betrifft, den er trägt. Tier 0 meldet solche Vorfälle nach § 168 TKG der Bundesnetzagentur und dem BSI, binnen 24 Stunden, 72 Stunden und einem Monat, und braucht dafür die Meldung des Betreibers.
- Anfragen von Behörden, die Mitglieder von GOpenCNR oder deren Verkehr betreffen, gehen an Tier 0, wie es der Abschnitt zum Datenschutz regelt, und werden im gemeinsamen Transparenzbericht gezählt.
Sanktionen und Notfälle
Die Sanktionsstufen der Richtlinie zu Missbrauch und Sanktionen gelten für den Betreiber wie für jeden Inhaber: Verwarnung, herabgesetzte Max-Prefix-Grenze, Unterdrückung der Routen an den Hubs, Trennung von allen Knoten von Tier 0 (Depeering) und Rücknahme der Zuteilung. Jede Stufe dauert mindestens 7 Tage, bevor die nächste folgt. Auch die Notfallaussetzung durch Tier 0 gilt, in den Fällen, in denen die allgemeinen Nutzungsbedingungen uns zuerst handeln lassen, etwa bei einem Angriff auf das Netz oder auf andere, bei Schadsoftware, bei einem Treffer auf einer Sanktionsliste oder auf verbindliche Anordnung eines Gerichts oder einer Behörde: Sie wirkt sofort, darf nur aussetzen oder verschärfen, nie lockern, und erlischt nach 90 Tagen, wenn sie nicht bekräftigt wird, spätestens nach einem Jahr. Der Betreiber erhält die Begründung spätestens mit ihrem Wirksamwerden, es sei denn, das Gesetz verbietet die Mitteilung, wird danach angehört und kann die Entscheidung innerhalb von sechs Monaten beim GOpenCNR-Registry-Rat anfechten. Der Rechtsweg bleibt offen.
Keine Entgelte, in keine Richtung
- Keine Seite zahlt der anderen etwas. Der Betreiber trägt Transit auf eigene Kosten.
- Der Betreiber verlangt von Mitgliedern kein Entgelt für Transit oder Verkehr über GOpenCNR.
- Was der Betreiber dafür erhält, ist Berechtigung in der Governance von GOpenCNR, wie unten beschrieben, und sonst nichts.
Der Ratssitz
- Die Gruppe des Betreibers hält einen Sitz kraft Amtes im GOpenCNR-Betreiberrat, den ihre Vertretung ausübt, solange sie geprüfter Transit-Betreiber ist.
- Sie gibt bei Wahlen zum GOpenCNR-Registry-Rat einen Stimmzettel ab, über ihre benannte wählende Person.
- Nach 90 Tagen in der Transit-Rolle darf sie außerdem bei Wahlen zum GOpenCNR-Community-Rat wählen.
- Eine Betreibergruppe, die zugleich einen zertifizierten Hub betreibt, zählt trotzdem einmal: ein Sitz und ein Stimmzettel.
Datenschutz: der Betreiber als unser Auftragsverarbeiter
Für die Daten der Mitglieder ist der Betreiber unser Auftragsverarbeiter nach Art. 28 DSGVO. Er trägt den Transit der Mitglieder in unserem Auftrag, und Verantwortlicher ist Gelhaus Solutions, wie es der GOpenCNR-Datenschutzhinweis beschreibt. Dieser Abschnitt ist der Vertrag, den Art. 28 Abs. 3 DSGVO verlangt.
- Gegenstand und Dauer. Transit für die Mitglieder von GOpenCNR, die den Betreiber als Provider nennen, solange diese Vereinbarung besteht.
- Art und Zweck. Den Verkehr dieser Mitglieder weiterleiten; die Sitzungen betreiben, die ihre Routen tragen; filtern und zählen, wie es die erzeugte Konfiguration vorgibt; und Zähler und Sitzungszustand an GOpenCNR melden. Sonst nichts.
- Art der Daten. Öffentliche Schlüssel, Präfixe, ASNs, Provider-Beziehungen und Sitzungen der Mitglieder, die er bedient; die Adressen, von denen ihre Tunnel kommen; Zähler; und der Verkehr der Mitglieder, während er das Netz des Betreibers durchquert.
- Betroffene Personen. Die Mitglieder, die er bedient, die Menschen, die deren Netze nutzen, und jede Person, deren Kommunikation das Netz des Betreibers durchquert.
- Nur auf unsere Weisung. Der Betreiber verarbeitet Daten der Mitglieder nur auf unsere dokumentierte Weisung: diese Vereinbarung, die Konfiguration, die die Registry erzeugt, und was Tier 0 in einem Fall schriftlich anweist. Das gilt auch für Übermittlungen in ein Drittland. Verlangt das für den Betreiber geltende Recht eine andere Verarbeitung, teilt er uns das mit, bevor er handelt, sofern dieses Recht die Mitteilung nicht verbietet. Hält er eine Weisung für einen Verstoß gegen das Datenschutzrecht, teilt er uns das sofort mit.
- Keine Herausgabe aus eigenem Antrieb. Der Betreiber gibt Daten der Mitglieder an niemanden heraus, auch nicht an Behörden. Eine Anfrage einer Behörde geht an Tier 0. Verpflichtet das für den Betreiber geltende Recht ihn zur Herausgabe, teilt er uns das vorher mit, sofern dieses Recht es nicht verbietet.
- Vertraulichkeit. Jede Person, die der Betreiber Daten der Mitglieder verarbeiten oder an die Router lässt, die Transit tragen, ist zur Vertraulichkeit verpflichtet und hat sich schriftlich auf das Fernmeldegeheimnis verpflichtet, wie es „Nur weiterleiten, nichts aufzeichnen“ regelt.
- Sicherheit. Der Betreiber trifft die Maßnahmen, die Art. 32 DSGVO verlangt, mindestens die, die diese Vereinbarung und die Prüfung festlegen: erzeugte Filter, Quellfilter an jeder Schnittstelle, nur signierte Fassungen, Schlüssel auf seinen eigenen Routern erzeugt, aktuell gehaltene Systeme mit beschränktem und protokolliertem Zugang und keine Verkehrsaufzeichnungen.
- Unterauftragsverarbeiter nur mit unserer Genehmigung. Der Betreiber nimmt einen weiteren Auftragsverarbeiter, auch den Anbieter eines Servers, eines Rechenzentrums oder einer Leitung, über die der Transit läuft, nur mit unserer vorherigen schriftlichen Genehmigung in Anspruch, einer einzelnen oder einer allgemeinen. Bei einer allgemeinen Genehmigung teilt er uns jede beabsichtigte Hinzuziehung oder Ersetzung vorab mit, damit wir Einspruch erheben können. Er verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Pflichten und haftet uns für ihn.
- Unterstützung. Der Betreiber leitet jede Anfrage einer betroffenen Person unverzüglich an uns weiter und beantwortet selbst keine, und er unterstützt uns bei unseren Pflichten nach Art. 32 bis 36 DSGVO, einschließlich Meldungen von Verletzungen und Datenschutz-Folgenabschätzungen.
- Verletzungen. Der Betreiber meldet uns eine Verletzung des Schutzes personenbezogener Daten unverzüglich unter contact@gplatform.org, mit den Angaben, die Art. 33 Abs. 3 DSGVO verlangt, soweit er sie kennt, damit wir die Aufsichtsbehörde und, für Telekommunikationsdaten, die Bundesnetzagentur und die BfDI nach § 169 TKG benachrichtigen können.
- Am Ende. Endet diese Vereinbarung, löscht der Betreiber alle Daten der Mitglieder, die er hält, sofern kein Gesetz ihn zur Aufbewahrung verpflichtet, und bestätigt uns die Löschung schriftlich. Zurückzugeben gibt es nichts: Die Registry hält, was GOpenCNR braucht.
- Kontrollen. Der Betreiber stellt uns alles zur Verfügung, was wir brauchen, um die Einhaltung dieses Abschnitts nachzuweisen, und ermöglicht Überprüfungen, einschließlich Inspektionen, durch uns oder einen von uns beauftragten Prüfer und trägt zu ihnen bei. Die jährliche Prüfung ist eine solche Überprüfung.
- Außerhalb von EU und EWR. Ein Betreiber mit Sitz außerhalb der EU und des EWR in einem Land ohne Angemessenheitsbeschluss schließt mit uns die Standardvertragsklauseln der EU, Modul 2 (Verantwortlicher an Auftragsverarbeiter), als Teil dieser Vereinbarung. Widersprechen sich die Klauseln und diese Vereinbarung, gehen die Klauseln vor. Der Datenschutzhinweis informiert die Mitglieder darüber.
- Die eigenen Protokolle des Betreibers. Selbst Verantwortlicher ist der Betreiber nur für die Protokolle seiner eigenen Infrastruktur, seiner Hosts und seines Netzes. Er erteilt dafür die Informationen, die das Gesetz verlangt, und hält darin nichts über den Verkehr der Mitglieder fest.
- Endpunktadressen werden nie öffentlich gemacht.
Wo der Betreiber tätig sein darf, und seine eigenen Rechtspflichten
- Eigene Meldung. Die Meldung von Tier 0 bei der Bundesnetzagentur deckt das Netz ab, das Tier 0 betreibt, nicht das des Betreibers. Wo die Tätigkeit des Betreibers eine eigene Meldung erfordert (§ 5 TKG), reicht er sie ein und erfüllt die damit verbundenen Pflichten.
- Außerhalb Deutschlands steht der Betreiber für das dort geltende Recht ein, einschließlich jeder Meldung oder Genehmigung im Telekommunikationsrecht, die es verlangt.
- Nie in einem sanktionierten Land. Ein Transit-Betreiber darf überall tätig sein, außer in einem Land, gegen das die EU Sanktionen verhängt hat. Wie jeder Inhaber wird er ab dem Zeitpunkt, zu dem er erstmals Inhaber wurde, und danach täglich mit der konsolidierten Finanzsanktionsliste der EU abgeglichen. Ein Betreiber außerhalb der EU und des EWR in einem Land ohne Angemessenheitsbeschluss schließt die Standardvertragsklauseln, wie es der Abschnitt zum Datenschutz regelt.
Ende der Vereinbarung
- Die Vereinbarung läuft ohne feste Laufzeit.
- Jede Seite kann sie mit einer Frist von drei Monaten ohne Angabe von Gründen kündigen. Tier 0 benachrichtigt dann die Mitglieder, die den Betreiber als Provider genannt haben.
- Aus wichtigem Grund kann jede Seite sie sofort kündigen. Für Gelhaus Solutions ist ein wichtiger Grund insbesondere, dass der Betreiber seinen Status als geprüfter Betreiber verliert oder ein Verstoß nach Abmahnung nicht behoben wird.
- Sofort aussetzen kann Gelhaus Solutions Transit nur als Notfallaussetzung nach „Sanktionen und Notfälle“.
- Endet die Vereinbarung, trägt der Betreiber keine Präfixe anderer Mitglieder mehr, sein Sitz kraft Amtes endet, sofern seine Gruppe nicht weiter einen zertifizierten Hub betreibt, und er löscht, was er über die Mitglieder hält, die er bedient hat, und bestätigt die Löschung schriftlich. Was wir danach über den Betreiber aufbewahren und wie lange, steht im GOpenCNR-Datenschutzhinweis.
Alles Übrige
Ein Service Level gilt in keine Richtung. Gewährleistung und Haftung, einschließlich der Obergrenze für Unternehmer, richten sich nach den allgemeinen Nutzungsbedingungen; für Unentgeltliches ist die Haftung auf Vorsatz und grobe Fahrlässigkeit beschränkt (§ 521 BGB). Es gilt deutsches Recht, und ist der Betreiber Kaufmann, sind die Gerichte am Sitz von Gelhaus Solutions zuständig. Eine wesentliche Änderung dieser Vereinbarung, auch eine, die der GOpenCNR-Betreiberrat in den Themen beschließt, die der Zaun erlaubt, wird dem Betreiber mindestens sechs Wochen vor ihrem Inkrafttreten per E-Mail angekündigt, und bei seiner nächsten Anmeldung wird der Betreiber gebeten, die neue Fassung zu unterzeichnen; sie wird ihm dabei vollständig gezeigt und ist im Dokumentenarchiv verlinkt, ohne Liste der Änderungen. Eine neue Fassung gilt für den Betreiber erst, wenn er sie unterzeichnet. Bis dahin bleibt die Fassung in Kraft, die er unterzeichnet hat, bis die Vereinbarung nach „Ende der Vereinbarung“ endet, und der Betreiber wird nicht eingeschränkt, weil er nicht unterzeichnet.