Richtlinie zu Behördenanfragen
Wie Anfragen und Anordnungen von Gerichten und Behörden zu GOpenCDR, GOpenCNR und GOpenCSR gestellt, geprüft und beantwortet werden, welche Daten es herauszugeben gibt, wann der Inhaber informiert wird und wie jede Anfrage gezählt wird.
Was diese Richtlinie regelt
Anfragen und Anordnungen von Gerichten und Behörden, die GOpenCDR, GOpenCNR oder GOpenCSR betreffen: nach Daten zu einem Konto, einem Inhaber oder einer Ressource, zur Sicherung von Daten und zum Handeln bei einem Namen, einer Adresse oder einem Präfix oder einer ASN.
„Wir“ ist Gelhaus Solutions, das die drei Dienste betreibt, die Rolle Tier 0 innehat und für die personenbezogenen Daten verantwortlich ist, die sie verarbeiten. „Inhaber“ ist die Person oder Organisation, der ein Konto oder eine Ressource zugeordnet ist.
Wer anfragen kann
- Gerichte;
- Staatsanwaltschaften;
- die Polizei;
- Aufsichts- und Regulierungsbehörden im Rahmen ihrer Befugnisse, darunter die Bundesnetzagentur (BNetzA), das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Datenschutzaufsichtsbehörden.
Anfragen aus dem Ausland sind unten geregelt. Eine Privatperson oder ein Unternehmen ist keine Behörde: Ein Rechteinhaber oder ein Sicherheitsteam, das nach den Registrierungsdaten eines GOpenCDR-Namens fragt, folgt der Richtlinie zur Herausgabe von Registrierungsdaten von GOpenCDR, und eine Missbrauchsmeldung geht den Weg der Richtlinie zu Missbrauch und Sanktionen.
Wie Sie eine Anfrage stellen
Senden Sie sie an contact@gplatform.org, auf Deutsch oder Englisch. Eine förmliche Anordnung kann auch per Post an die Anschrift im Impressum zugestellt werden. Das Postfach für Missbrauch ist für Missbrauchsmeldungen da und nicht der Ort für Anfragen von Behörden.
Eine Anfrage muss enthalten:
- die Behörde, die bearbeitende Person und wie beide zu erreichen sind;
- die Rechtsgrundlage unter Nennung der Vorschrift, auf die sie sich stützt;
- die Anordnung oder Entscheidung selbst, wo das Gesetz eine verlangt, etwa einen gerichtlichen Beschluss;
- genau, worauf sie sich bezieht: den Namen, die Adresse oder das Präfix, die ASN, das Handle des Inhabers oder die Kontokennung und den Zeitraum;
- was verlangt wird: welche Daten, die Sicherung welcher Daten oder welches Handeln;
- die Frist und den Grund für eine etwaige Eilbedürftigkeit;
- ob der Inhaber nicht informiert werden darf, auf welcher Rechtsgrundlage und wie lange.
contact@gplatform.org ist zugleich die zentrale Kontaktstelle für Behörden nach Art. 11 des Digital Services Act.
Was wir prüfen
Jede Anfrage prüft ein Mensch, bevor etwas herausgegeben oder getan wird:
- Rechtsgrundlage. Eine Vorschrift erlaubt der Behörde die Anfrage und verpflichtet oder berechtigt uns zur Antwort.
- Zuständigkeit. Die Behörde ist sachlich und örtlich zuständig.
- Form. Die Anfrage hat die Form, die das Gesetz verlangt, und wo das Gesetz einen gerichtlichen Beschluss oder eine andere bestimmte Entscheidung verlangt, liegt sie vor.
- Verhältnismäßigkeit. Sie verlangt nicht mehr, als ihr Zweck erfordert. Eine zu weit gefasste Anfrage wird mit der Behörde eingegrenzt oder abgelehnt.
- Identität. Die Anfrage stammt von der Behörde, die sie nennt. Das prüfen wir über Kontaktdaten, die wir selbst ermitteln, nicht über die in der Anfrage.
Eine Anfrage, die eine Prüfung nicht besteht, wird mit Begründung abgelehnt, oder wir fordern an, was fehlt. Wir geben das Wenigste heraus, das die Anfrage beantwortet, und wir antworten innerhalb der Frist, die die Anordnung oder das Gesetz setzt, oder unverzüglich, wo keine gesetzt ist.
Anfragen nach deutschem Recht
Anfragen und Anordnungen deutscher Gerichte und Behörden werden direkt beantwortet, sobald sie diese Prüfungen bestehen. Die Befugnisse, auf die sie sich stützen, stehen in den Gesetzen, die sie verleihen, darunter die Strafprozessordnung (StPO), die Auskunftsvorschriften des TDDDG und, für GOpenCNR als Telekommunikationsnetz, die des Telekommunikationsgesetzes (TKG) sowie die Gesetze, die der BNetzA, dem BSI und den Datenschutzaufsichtsbehörden ihre Befugnisse geben. Verkehrsdaten der Telekommunikation in GOpenCNR werden nur auf Grund einer Vorschrift weitergegeben, die sich ausdrücklich auf Telekommunikationsvorgänge bezieht (§ 3 Abs. 3 TDDDG).
Anordnungen aus anderen Mitgliedstaaten der EU
Europäische Herausgabeanordnungen und Europäische Sicherungsanordnungen nach der Verordnung (EU) 2023/1543, die seit dem 18. August 2026 gilt, werden direkt beantwortet, nach denselben Prüfungen und innerhalb der Fristen, die die Verordnung setzt. Registries für Domainnamen und Dienste zur Vergabe von IP-Nummern gehören zu den Diensteanbietern, die die Verordnung erfasst. Wo die Verordnung einem Diensteanbieter erlaubt, einen Grund gegen die Ausführung geltend zu machen, machen wir ihn gegenüber den Behörden geltend, die sie nennt.
Anfragen von anderswo
Jede andere Anfrage aus dem Ausland, ob aus einem Mitgliedstaat der EU außerhalb der Verordnung oder aus einem Staat außerhalb der EU, erreicht uns nur über deutsche Behörden im Wege der Rechtshilfe. Wir beantworten sie nicht direkt und teilen das der anfragenden Stelle mit.
Was es herauszugeben gibt
Wir halten wenig. Die Datenschutzhinweise führen alles auf, was wir verarbeiten: der GOpenCSR-Datenschutzhinweis für Konten, Inhaber, Organisationen, Fälle und die gemeinsamen Dienste, der GOpenCNR-Datenschutzhinweis für Adressen und das Netz und der GOpenCDR-Datenschutzhinweis für Namen. In Kürze:
- Konten: eine E-Mail-Adresse und wann sie bestätigt wurde, ein Passwort-Hash, öffentliche Schlüssel von Passkeys, Sitzungen nur als Hashes, Rollen, Einwilligungsnachweise und ein optionaler Anzeigename. Keine Postanschrift und keine Telefonnummer.
- Inhaber: der bürgerliche Name und das Land, die eine Person angibt, wenn sie erstmals Inhaber von Ressourcen wird; nur Tier 0 sieht sie, und sie dienen dem Abgleich mit der Sanktionsliste. Für eine Organisation ihr verifizierter Name und ihr Land und was ihre Verifizierung festgehalten hat.
- Audit-Einträge: wer was wann woran getan hat, mit einem schlüsselabhängigen Hash der IP-Adresse. Die IP-Adresse selbst wird 90 Tage aufbewahrt.
- Anfrageprotokolle: 14 Tage aufbewahrt.
- Ressourcen: Namen, Zuteilungen, ASNs, Routen und Endpunkte. Endpunkte werden verschlüsselt gespeichert und sind nie öffentlich.
- Verkehr in GOpenCNR: Zähler je Mitglied, keine Aufzeichnungen über Verkehr: feinteilige Zähler 90 Tage lang, danach bis 12 Monate nur Tagessummen je Mitglied. Inhalte von Kommunikation werden nirgends gespeichert. Verkehr zwischen den eigenen Agent-Routern von Mitgliedern ist Ende zu Ende verschlüsselt, und der Schlüssel jedes Agenten entsteht auf seinem Host und verlässt ihn nie; einen Schlüssel dazu haben wir nicht. Ein gehosteter Router läuft auf einem Hub und ist als das gekennzeichnet, was er ist: verschlüsselt bis zum Hub-Betreiber, von dort Ende zu Ende. Stichproben von Verkehrsflüssen gibt es nur in einem offenen Missbrauchsfall, höchstens 7 Tage lang, und sie enthalten nie Inhalte.
- Fälle: Meldungen, Belege und Feststellungen, aufbewahrt bis 12 Monate nach Abschluss eines Falls.
- Das Transparenzlog ist ohnehin öffentlich und enthält nur Kennungen und Hashes.
Wir legen keine Aufzeichnungen an, um eine Anfrage beantworten zu können, und wir beginnen nicht, Daten zu erheben, die wir sonst nicht erheben, es sei denn, das Gesetz verpflichtet uns dazu.
Sicherung
Ein Ersuchen oder eine Anordnung zur Sicherung von Daten, auch eine Europäische Sicherungsanordnung, verpflichtet uns, die genannten Daten in ihrem Stand zu diesem Zeitpunkt über ihr übliches Löschdatum hinaus für den Zeitraum aufzubewahren, den die Anordnung setzt, damit eine Anordnung zur Herausgabe folgen kann. Sicherung ist keine Herausgabe: Nichts wird übergeben, bevor eine Anordnung zur Herausgabe unsere Prüfung bestanden hat. Die gesicherte Kopie wird für nichts anderes verwendet. Sie wird gelöscht, wenn der Zeitraum ohne eine solche Anordnung endet oder die Behörde uns mitteilt, dass sie nicht mehr gebraucht wird.
Herausgabe ohne Anfrage
Ohne Anfrage oder Anordnung geben wir Daten in einem einzigen Fall heraus: zur Abwehr einer gegenwärtigen Gefahr für Leib oder Leben, an die Behörde, die sie abwenden kann, und nur, was dafür nötig ist (Art. 6 Abs. 1 lit. d DSGVO). Jede solche Herausgabe wird mit ihren Gründen festgehalten und im Transparenzbericht gezählt, und der Inhaber wird wie unten beschrieben informiert. Verkehrsdaten der Telekommunikation sind davon nie umfasst: Sie werden nur auf Grund einer Vorschrift weitergegeben, die sich ausdrücklich auf Telekommunikationsvorgänge bezieht (§ 3 Abs. 3 TDDDG). Eine andere freiwillige Herausgabe gibt es nicht.
Den Inhaber informieren
Der Inhaber wird immer informiert, was angefragt wurde, von welcher Behörde, auf welcher Grundlage und was wir herausgegeben oder getan haben, es sei denn, das Gesetz verbietet es. Wo das Gesetz es verbietet, informieren wir den Inhaber, sobald es das nicht mehr tut.
Unsere Aufzeichnungen
Jede Anfrage wird festgehalten: wer sie wann gesendet hat, ihre Rechtsgrundlage, was sie verlangt hat, wie wir sie geprüft haben, was wir herausgegeben oder getan haben und ob und wann der Inhaber informiert wurde (Art. 6 Abs. 1 lit. c DSGVO). Die Aufzeichnung wird 5 Jahre nach Abschluss der Anfrage aufbewahrt. Der GOpenCSR-Datenschutzhinweis beschreibt sie.
Zählung
Jede Anfrage und ihr Ergebnis werden gezählt, im gemeinsamen Transparenzbericht für GOpenCDR, GOpenCNR und GOpenCSR, der alle sechs Monate erscheint: nach Art, nach Ländergruppe, nach der Art der Beantwortung und danach, ob der Inhaber informiert wurde. Was gezählt wird und wie, regelt die Richtlinie zu Transparenzberichten.
Anordnungen, bei einer Ressource zu handeln
Eine Anordnung, einen Namen, eine Adresse oder ein Präfix oder eine ASN zu entfernen, auszusetzen oder zu sperren, wird wie oben geprüft und dann über das Fallsystem ausgeführt, nach der Richtlinie zu Missbrauch und Sanktionen und den Nutzungsbedingungen des betroffenen Produkts: Der Inhaber erhält eine Begründung, sofern das Gesetz es nicht verbietet, die Maßnahme wird im Transparenzlog festgehalten, und der Inhaber kann anfechten, wie die Anordnung ausgeführt wurde. Die Anordnung selbst wird vor dem Gericht oder bei der Behörde angefochten, die sie erlassen hat.
Änderungen
Diese Richtlinie ändert sich nach dem Verfahren, das die allgemeinen Nutzungsbedingungen festlegen. Jede Fassung wird im Dokumentenarchiv aufbewahrt.