GOpenCSR-Datenschutzhinweis
Was GOpenCSR für Ihr G-Open-Konto und für die gemeinsamen Dienste von GOpenCDR und GOpenCNR verarbeitet, wie lange, wer sonst damit umgeht und was das öffentliche Log und die Räte dauerhaft aufbewahren.
Dies gilt ergänzend zu den allgemeinen Nutzungsbedingungen und der Datenschutzerklärung. Wo sie in einem Punkt speziell zu GOpenCSR abweichen, geht diese Seite vor.
Wer verantwortlich ist
Verantwortlich ist Gelhaus Solutions, ein Einzelunternehmen von Enno Gelhaus, Eichenwald 3, 49624 Löningen, Deutschland, erreichbar unter contact@gplatform.org.
Wofür dieser Hinweis gilt
GOpenCSR, die Gelhaus Open Community Services Registry unter csr.gplatform.org, hält, was GOpenCDR (Namen) und GOpenCNR (Adressen und das Netz) gemeinsam nutzen. Dieser Hinweis gilt für:
- Ihr G-Open-Konto, das eine Konto, mit dem Sie sich unter csr.gplatform.org für GOpenCDR, GOpenCNR und GOpenCSR anmelden;
- die Dienste, die GOpenCSR für alle drei betreibt: Anmeldung, Passkeys und den Signierschritt, Inhaber, Organisationen und Rollen, Einladungen, die Sanktionslistenprüfung, Kontakte und die Missbrauchs-Weiterleitungsadressen, Fälle, Freigaben nach dem Vier-Augen-Prinzip, Räte und Anträge, Zielgruppen (Audiences), Benachrichtigungen und E-Mails, Zustimmungsnachweise, API-Schlüssel und den zentralen API-Zugang sowie das eine Transparenzlog.
Was eine Registry hinzufügt, steht in ihrem eigenen Hinweis: im GOpenCDR-Datenschutzhinweis für Namen und den Resolver, im GOpenCNR-Datenschutzhinweis für Adressen, Routen und das Netz. Für die Website darum gilt die Datenschutzerklärung der Website.
Das Wichtigste in Kürze
- Ihr Konto enthält eine E-Mail-Adresse, einen Passwort-Hash und Ihre Passkeys, einen Anzeigenamen nur, wenn Sie einen festlegen. Sobald Sie Namen oder Adressen halten, auch Ihren bürgerlichen Namen und Ihr Land, die nur Tier 0 sieht. Keine Postanschrift, keine Telefonnummer.
- Ein Konto für drei Dienste, ein Verantwortlicher. GOpenCDR und GOpenCNR sind unsere eigenen Dienste, und die Anmeldung dort übermittelt ihnen nur, was sie brauchen, um zu wissen, wer Sie sind.
- Jede Änderung, die Sie an einer Registry vornehmen, signieren Sie selbst, mit Ihrem Passkey oder Ihrem Automatisierungsschlüssel, und die signierte Änderung wird im öffentlichen Log festgehalten.
- Jeder Inhaber wird mit der EU-Sanktionsliste abgeglichen, wenn er erstmals Ressourcen hält, und danach jeden Tag. Ein Treffer setzt automatisch Sperren, ein Mensch bei Tier 0 prüft jeden Treffer, und nur der Inhaber und Tier 0 wissen davon.
- Das Audit-Log bewahrt Ihre IP-Adresse 90 Tage auf und danach nur einen schlüsselabhängigen Hash, aus dem sich die Adresse nicht zurückgewinnen lässt.
- Kontodaten werden 12 Monate nach dem Ende des Kontos aufbewahrt, dann werden E-Mail-Adresse, Zugangsdaten und Anzeigename gelöscht.
- Das öffentliche Transparenzlog ist dauerhaft. Es enthält Kennungen, Hashes und Signaturen, nie eine E-Mail-Adresse, den Namen einer Person oder eine IP-Adresse, und was es enthält, kann nicht gelöscht werden.
- Die Räte arbeiten öffentlich. Besetzte Sitze, aufgezeichnete Stimmabgaben, eingebrachte Anträge, veröffentlichte Unterstützende, öffentliche Stellungnahmen und Interessenerklärungen bleiben dauerhaft öffentlich.
- Ein Cookie, gesetzt bei der Anmeldung, und unbedingt erforderlich, daher kein Einwilligungsbanner. Keine Tracker, keine Analyse, keine Werbung.
- Die Server stehen in Deutschland. Fehlerberichte gehen an die EU-Datenregion von Sentry, mit allen Kategorien personenbezogener Daten abgeschaltet.
Ihr Konto
Wenn Sie ein Konto anlegen, speichern wir:
- Ihre E-Mail-Adresse und wann sie bestätigt wurde. Zu einer Adresse gehört höchstens ein Konto;
- einen Hash Ihres Passworts (argon2id), nie das Passwort selbst;
- den Zustand des Kontos: aktiv, gesperrt, deaktiviert oder gelöscht, fehlgeschlagene Anmeldungen in Folge und wie lange eine Sperre dauert. Fünf falsche Passwörter in Folge sperren das Konto für 15 Minuten;
- welche Fassungen der Dokumente Sie angenommen haben und wann (siehe „Zustimmungsnachweise“ unten);
- einen Anzeigenamen, wenn Sie einen festlegen: 1 bis 64 Zeichen, die die Konsole anstelle Ihrer Adresse zeigt. Er steht nie im Transparenzlog und nie auf einer öffentlichen Seite, es sei denn, Sie haben einen öffentlichen Sitz inne;
- wann das Konto angelegt wurde;
- wenn Sie noch nicht 18 sind, Ihre Bestätigung bei der Registrierung, dass ein Elternteil oder Vormund zustimmt, sowie jeden Nachweis dieser Zustimmung, den wir von Ihnen erbitten;
- Ihre Einstellungen für Benachrichtigungen: welche Arten von Mitteilungen Sie je Dienst per E-Mail, in der Konsole oder gar nicht erreichen. Warnungen zu Ihrem Konto und Ihren Signaturen lassen sich nicht abschalten.
Warum. Um das Konto und die Dienste bereitzustellen, für die Sie sich angemeldet haben (Art. 6 Abs. 1 lit. b DSGVO), und um sie zu sichern (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Sicherheit der Dienste und Ihres Kontos). Mit dieser Bestätigung und einem etwaigen Nachweis der Zustimmung stellen wir sicher, dass der Vertrag wirksam ist (§§ 107, 108 BGB; Art. 6 Abs. 1 lit. b und f DSGVO).
Passkeys und Wiederherstellung
Für jeden Passkey speichern wir die Kennung des Berechtigungsnachweises, seinen öffentlichen Schlüssel, seinen Signaturzähler, seine Übertragungswege, die Modellkennung des Authentifikators (AAGUID), soweit der Authentifikator sie meldet, ob er gesichert ist, die Bezeichnung, die Sie ihm geben, und wann er angelegt und zuletzt genutzt wurde. Der private Schlüssel verlässt Ihr Gerät nie. Wir verlangen keine Attestierung; Ihr Authentifikator muss uns also weder Hersteller noch Modell nachweisen.
Passkeys sind an csr.gplatform.org gebunden und antworten nirgends sonst. Wenn Sie einen anlegen, übergibt Ihr Browser Ihre E-Mail-Adresse als Benutzernamen des Kontos an Ihren Authentifikator, damit Sie Ihre Passkeys auseinanderhalten können. Sie wird auf dem Authentifikator gespeichert, und wenn ein Anbieter Ihre Passkeys synchronisiert, etwa der Passwortmanager Ihres Betriebssystems, hält auch dieser sie, nach seinen eigenen Bedingungen.
Konten mit Root-Rollen melden sich immer mit einem Passkey an. Jede Änderung durch Tier 0 und jede Handlung, die eine frische Bestätigung braucht, fragt erneut nach Ihrem Passkey (Step-up), und eine Bestätigung gilt 5 Minuten.
Haben Sie keinen Passkey zur Hand, stellen Sie das Konto mit einem Einmal-Link an Ihre bestätigte E-Mail-Adresse wieder her, der einmal und 30 Minuten lang funktioniert, oder mit einem Ihrer Wiederherstellungscodes, von denen jeder einmal funktioniert.
Warum. Um Sie sicher anzumelden und nachzuweisen, dass eine Handlung von Ihnen kam (Art. 6 Abs. 1 lit. b und f DSGVO).
Sitzungen
Wenn Sie sich anmelden, speichern wir eine Sitzung: einen SHA-256-Hash ihres Tokens und nie das Token selbst, wann sie begann, zuletzt genutzt wurde und endet, wann Sie zuletzt mit einem Passkey bestätigt haben, ob sie vorzeitig beendet wurde, und eine grobe Gerätebezeichnung wie „Firefox on Linux“, die bei der Anmeldung aus dem User-Agent Ihres Browsers gewonnen wird. Der User-Agent selbst wird nicht gespeichert. Ihr Konto listet Ihre Sitzungen mit den Diensten auf, in denen jede genutzt wurde, und Sie können jede einzeln oder alle auf einmal beenden.
Eine Sitzung endet nach 7 Tagen ohne Nutzung oder spätestens nach 30 Tagen, mit einer Root-Rolle nach 30 Minuten ohne Nutzung oder spätestens nach 12 Stunden. Die Anmeldung nutzt außerdem Einmal-Challenges, die 5 Minuten gelten und einmal verwendet werden.
Warum. Um Sie angemeldet zu halten und Ihnen jede Sitzung zu zeigen und beenden zu lassen (Art. 6 Abs. 1 lit. b und f DSGVO).
Anmeldung bei GOpenCDR und GOpenCNR
GOpenCDR und GOpenCNR melden Sie über GOpenCSR an, mit OpenID Connect. Wenn Sie sich bei einem der beiden anmelden, übermittelt GOpenCSR ihm Ihre Kontokennung, Ihre E-Mail-Adresse und ob sie bestätigt ist, Ihren Anzeigenamen, wenn Sie einen festgelegt haben, Ihre Rollen und wie und wann Sie sich angemeldet haben (mit Passwort oder Passkey).
Verbundene Produkte. GOpenCSR hält für jedes Produkt, mit dem Ihr Konto verbunden ist, fest, wann Sie sich dort zuerst und zuletzt angemeldet haben und was das Produkt lesen darf. Die Verbindung besteht über alle Anmeldungen hinweg, bis Sie sie trennen; das meldet Sie bei diesem Produkt ab und beendet sein Lesen. Ihr Konto zeigt diese Verbindungen zusammen mit den Dokumenten, die Sie angenommen haben, auf der Seite „Verbundene Produkte und angenommene Dokumente“.
Die Codes und Token dieses Austauschs sind kurzlebig. Ein Code funktioniert einmal, innerhalb von 60 Sekunden, und nur sein Hash wird gespeichert. Ein Zugriffstoken gilt 10 Minuten und wird nicht gespeichert. Ein Aktualisierungstoken wird bei jeder Nutzung ersetzt, nur sein Hash wird gespeichert, und es funktioniert nicht mehr, sobald Ihre Sitzung bei GOpenCSR endet.
Warum. Ein Konto für drei Dienste (Art. 6 Abs. 1 lit. b DSGVO). GOpenCDR und GOpenCNR werden von uns betrieben, demselben Verantwortlichen; dabei geht also nichts an andere.
E-Mails und Benachrichtigungen
E-Mails von GOpenCSR sind reiner Text und werden von unserem eigenen Mailserver (Stalwart), der in Deutschland auf demselben IONOS-Server läuft wie die Dienste, als csr@gplatform.org versandt. Mitteilungen von GOpenCDR und GOpenCNR gehen auf demselben Weg hinaus, als cdr@gplatform.org und cnr@gplatform.org. Keine E-Mail enthält ein Zählpixel oder einen Link, der erkennen lässt, wer sie geöffnet hat. Sie können auf jede antworten, und Ihre Antwort erreicht uns.
Die Links und Codes, die wir Ihnen senden, werden nur als Hashes gespeichert. Ein Bestätigungslink gilt 24 Stunden, ein Bestätigungscode 15 Minuten und ein Link zum Zurücksetzen des Passworts eine Stunde.
Welche E-Mails wir aufbewahren. Weder das Zustellprotokoll des Mailservers noch die E-Mails in unseren gemeinsamen Postfächern (csr@, cnr@, cdr@, contact@ und abuse@gplatform.org) werden automatisch gelöscht. Wir löschen sie von Hand, sobald sie nicht mehr gebraucht werden. Was zu einem Fall oder zu einer Behördenanfrage gehört, folgt den Regeln dafür.
Warum. Um Ihnen mitzuteilen, was Sie über Ihr Konto, Ihre Ressourcen und Ihre Fälle wissen müssen (Art. 6 Abs. 1 lit. b DSGVO), und um nachvollziehen zu können, was uns und was von uns geschrieben wurde (Art. 6 Abs. 1 lit. f DSGVO).
Signierte Änderungen
Jede Änderung, die Sie an einem Registry-Objekt vornehmen, etwa an einem Namen oder einer Adresse, signieren Sie im Signierschritt auf csr.gplatform.org, der Ihnen zeigt, was Sie signieren: Ihr Passkey signiert den Hash der Änderung. Für Automatisierung hinterlegen Sie einen Ed25519-Schlüssel unter einem Passkey; wir speichern seinen öffentlichen Schlüssel und die Bezeichnung, die Sie ihm geben, und der private Schlüssel bleibt bei Ihnen.
Beide Arten von Signaturen werden festgehalten: im Audit-Log und, mit der Änderung, im Transparenzlog, wo der Eintrag mit seinem Inklusionsnachweis Ihre Quittung ist.
Warum. Um nachzuweisen, dass jede Änderung von ihrem Inhaber kam, sodass niemand, auch wir nicht, eine Registry unbemerkt in Ihrem Namen ändern kann (Art. 6 Abs. 1 lit. b und f DSGVO).
Inhaber, Organisationen und Rollen
Inhaber ist, wer Ressourcen in GOpenCDR oder GOpenCNR hält: eine Person oder eine verifizierte Organisation, etwa ein Unternehmen, ein Verein, eine öffentliche Stelle oder eine eingetragene Gruppe. Für jeden Inhaber speichern wir sein Handle und die Rollen, die Menschen bei ihm haben: Owner, Admin, Tech, Abuse und Read-only. Die Root-Rollen von Tier 0 werden ebenso festgehalten.
Bürgerlicher Name und Land. Wenn Sie erstmals Inhaber von Ressourcen werden, als Registrant bei GOpenCDR oder als Mitglied von GOpenCNR, geben Sie Ihren bürgerlichen Namen und Ihr Land an. Sie sind das, was die Sanktionslistenprüfung prüft (siehe unten). Nur Tier 0 sieht sie; sie sind nie öffentlich und stehen nie in RDAP. Ein bloßes Konto, das nichts hält, bleibt eine E-Mail-Adresse und nichts weiter. Eine Organisation wird mit ihrem verifizierten Namen und Land geprüft.
Ihr Name als Handle. Der Name einer Person steht nur dann in einem Handle, wenn sie das selbst wählt. Ziehen Sie ihn zurück, verschwindet er von den aktuellen Seiten und Schnittstellen und aus späteren Ständen der Exporte. Frühere Stände der öffentlichen Registry behalten ihn, und über einen Antrag, ihn aus dieser Historie zu entfernen, wird im Einzelfall nach Art. 17 und 21 DSGVO abgewogen.
Rollenvergaben sind Geschichte. Jede hält fest, wer sie wann vergeben hat; eine widerrufene Vergabe wird mit dem Widerrufenden als widerrufen gekennzeichnet und nie gelöscht, sodass klar bleibt, wer wann handeln durfte.
Warum. Um zu wissen, wer für welchen Inhaber handeln darf (Art. 6 Abs. 1 lit. b DSGVO), und das nachvollziehbar zu halten (Art. 6 Abs. 1 lit. f DSGVO). Bürgerlicher Name und Land dienen der Sanktionslistenprüfung, auf den dort genannten Grundlagen.
Verifizierung von Organisationen
Eine eingetragene Einrichtung, etwa ein Unternehmen, ein eingetragener Verein oder eine Genossenschaft, wird über beides verifiziert: einen DNS-TXT-Eintrag auf ihrer Domain und einen Auszug aus ihrem Register. Eine nicht eingetragene Gruppe oder eine öffentliche Stelle wird allein über den DNS-TXT-Eintrag verifiziert. Die Einzelheiten regeln die Bedingungen für die Verifizierung von Organisationen. Wir speichern das Verfahren, das Datum, die verifizierte Domain, Registergericht und Registernummer, den hochgeladenen Registerauszug (PDF) und das Ergebnis. Ein Auszug nennt oft die Menschen, die die Organisation vertreten. Wir verwenden ihn nur, um die Organisation zu prüfen, und bewahren ihn als Nachweis auf.
Der TXT-Eintrag wird jeden Tag erneut geprüft. Fehlen der Eintrag oder die Domain 30 Tage lang, zeigt das Profil „nicht verifiziert“: Was die Organisation hält, funktioniert weiter, aber sie erhält nichts Neues, bis sie wieder verifiziert ist.
Was öffentlich wird über eine verifizierte Organisation: ihr Name, ihr Handle, ihre verifizierte Domain mit Verfahren und Datum, ihre Bestände, ihre Ratssitze mit ihrer Vertretung und ihre Missbrauchs-Weiterleitungsadresse. Ein Inhaber, der eine Einzelperson ist, zeigt nur ein Handle und die Missbrauchs-Weiterleitungsadresse.
Warum. Ressourcen als Organisation zu halten ist der Dienst (Art. 6 Abs. 1 lit. b DSGVO). Zu prüfen, dass eine Organisation ist, was sie angibt, und zu zeigen, wer was hält, schützt alle, die sich auf die Registries verlassen (Art. 6 Abs. 1 lit. f DSGVO). Die Daten über die Menschen, die ein Auszug nennt, stammen aus dem Auszug, den die Organisation hochlädt.
Einladungen und Fürsprache
Solange die Registrierung nur auf Einladung möglich ist, gilt jede Einladung für eine E-Mail-Adresse, funktioniert einmal und ist 30 Tage gültig. Sie trägt einen Code wie GR-7Q4M-2KXD, wer sie ausgestellt hat, wer für die eingeladene Person Fürsprache einlegt (der Fürsprecher; eine Fürsprache ist keine Bürgschaft) und eine optionale Notiz. Der Fürsprecher wird 12 Monate lang in jedem Fall gegen den eingeladenen Inhaber genannt. Wie oft ein Mitglied Fürsprache einlegen kann, ist begrenzt, und Ihr Konto zeigt Ihre Grenze.
Wenn Sie jemand eingeladen hat und Sie sich nie registriert haben, ist dieser Absatz die Information, die Art. 14 DSGVO verlangt. Ihre E-Mail-Adresse und eine etwaige Notiz haben wir von der Person erhalten, die Sie eingeladen hat. Wir verwenden sie nur, um Sie zuzulassen, und die ausstellende Person und Tier 0 können die Einladung sehen (Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist die Zulassung auf Einladung, mit einem Fürsprecher, der dafür festgehalten wird). Eine Einladung, die nie angenommen wird, wird mit ihrer Notiz und dem Fürsprecher 12 Monate nach ihrem Ablauf oder Widerruf gelöscht. Sie können dieser Verarbeitung widersprechen (Art. 21 DSGVO) oder die Löschung verlangen (Art. 17 DSGVO), unter der Adresse oben.
Eine angenommene Einladung wird Teil des Kontos, das mit ihr angelegt wurde, und folgt dessen Regeln.
Sanktionslistenprüfung
Jeder Inhaber wird mit der konsolidierten Liste der EU-Finanzsanktionen abgeglichen: eine Person mit dem bürgerlichen Namen und dem Land, die sie angegeben hat, als sie erstmals Inhaber wurde, eine Organisation mit ihrem verifizierten Namen und Land. Eine Person wird geprüft, wenn sie erstmals Inhaber wird, und jeder Inhaber danach jeden Tag um 03:00 UTC erneut. Der Abgleich nutzt eine unscharfe Suche, damit auch ähnliche Treffer und abweichende Schreibweisen gefunden werden. Lässt sich die Liste nicht herunterladen, gilt die Fassung des Vortags, und der Download wird wiederholt.
Ein Treffer setzt automatisch Sperren: keine neuen Namen oder Adressen und keine Transfers weg vom Inhaber, während alles, was er schon hat, weiter funktioniert. Ein Treffer, wenn eine Person erstmals Inhaber wird, setzt dieselben Sperren: Das Konto besteht, kann aber nichts erhalten, bis der Treffer ausgeräumt ist. Ein Mensch bei Tier 0 prüft jeden Treffer. Tier 0 räumt ihn entweder aus und hält den Grund fest; danach werden derselbe Inhaber und derselbe Listeneintrag nicht erneut gemeldet, es sei denn, der Listeneintrag ändert sich. Oder Tier 0 bestätigt ihn nach dem Vier-Augen-Prinzip; das blockiert Namen und Adressen des Inhabers zusammen und macht aus dem Treffer einen Fall. Wie ein bestätigter Treffer angefochten werden kann, regeln die GOpenCSR-Nutzungsbedingungen.
Nur der Inhaber und Tier 0 wissen, dass eine Prüfung läuft. Alle anderen sehen nur ein allgemeines „kann gerade nicht hinzugefügt werden“. Kein Ergebnis der Prüfung, das sich einem Inhaber zuordnen lässt, wird in das Transparenzlog geschrieben; der gemeinsame Transparenzbericht enthält nur Zahlen.
Zu jedem Treffer speichern wir den Listeneintrag, wie genau er übereinstimmte, die Sperren, die Entscheidung, wer sie getroffen hat, und den Grund.
Warum. Die Sanktionsverordnungen der EU gelten unmittelbar und verbieten, gelisteten Personen wirtschaftliche Ressourcen zur Verfügung zu stellen (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit diesen Verordnungen). Zusätzlich haben wir ein berechtigtes Interesse daran, dass die Registries kein Weg um sie herum werden (Art. 6 Abs. 1 lit. f DSGVO).
Sperren sind automatisierte Entscheidungen. Eine Sperre wird gesetzt, ohne dass ein Mensch den Treffer vorher ansieht; sie ist deshalb eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO. Sie ist zulässig, weil sie für die Erfüllung des Vertrags (Art. 22 Abs. 2 lit. a DSGVO) und für die Einhaltung des Unionsrechts, der Sanktionsverordnungen der EU, erforderlich ist (Art. 22 Abs. 2 lit. b DSGVO). Es gelten die Schutzmaßnahmen nach Art. 22 Abs. 3 DSGVO: Ein Mensch bei Tier 0 prüft jeden Treffer, und Sie haben das Recht, das Eingreifen einer Person zu erwirken, Ihren Standpunkt darzulegen und die Entscheidung anzufechten, indem Sie an contact@gplatform.org schreiben oder den Weg nutzen, den die GOpenCSR-Nutzungsbedingungen nennen.
Kontakte und die Missbrauchs-Weiterleitungsadresse
Jeder Inhaber hat eine öffentliche Missbrauchs-Weiterleitungsadresse, abuse+<handle>@relay.csr.gplatform.org. E-Mails an sie werden an den Missbrauchskontakt des Inhabers weitergeleitet, dessen eigene Adresse privat bleibt. Admin- und Tech-Kontakte eines Inhabers sieht nur Tier 0, und in RDAP sind sie geschwärzt.
Die Weiterleitung nimmt von einem Absender 20 Nachrichten pro Stunde an, mit Belegen bis 20 MB. Zu jeder Nachricht hält sie die Adresse des Absenders fest und was mit der Nachricht geschah, etwa zugestellt, zurückgehalten oder abgewiesen, in einem Weiterleitungsprotokoll, das 12 Monate aufbewahrt wird. Eine meldende Person wird über die Weiterleitung nur kontaktiert, wenn sie dem zugestimmt hat.
Warum. Damit jede Person einen Inhaber wegen Missbrauchs erreichen kann, ohne dass dessen Adresse offenliegt, und damit die Weiterleitung nicht missbraucht wird (Art. 6 Abs. 1 lit. f DSGVO). Der Kontakt zu einer meldenden Person über die Weiterleitung beruht auf ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die sie jederzeit widerrufen kann.
Missbrauchsmeldungen und Fälle
Jede Person kann Missbrauch zu einem Namen, einer Adresse oder einem Präfix oder einer AS-Nummer an abuse@gplatform.org oder über das Meldeformular melden. Meldungen zu Namen und Adressen werden in einem einzigen Fallsystem bearbeitet. Wir verarbeiten, was Sie senden: den Gegenstand, was Sie beobachtet haben, Ihre Belege und Ihre E-Mail-Adresse. Ihre Identität geben wir dem Inhaber nur weiter, wenn Sie zustimmen oder das Gesetz es verlangt.
Ein Fall enthält die Meldung, die Antwort und die Belege des Inhabers, die ergriffenen Schritte und ihre Gründe, Sperren und Sanktionen und eine etwaige Anfechtung. Der Fürsprecher eines auf Einladung zugelassenen Inhabers wird 12 Monate lang in einem Fall gegen diesen genannt. Über eine Anfechtung entscheidet der Registry-Rat des betroffenen Produkts, dessen Mitglieder sehen, was sie dafür brauchen. Fälle werden 12 Monate nach ihrem Abschluss aufbewahrt. Wo GOpenCNR innerhalb eines Falls Verkehrsflüsse stichprobenartig erfasst, werden die Stichproben mit dem Abschluss des Falls gelöscht, und die Feststellungen des Falls bleiben beim Fall.
Warum. Um Missbrauch zu bearbeiten und die Dienste sicher zu halten (Art. 6 Abs. 1 lit. f DSGVO). Fälle, Sanktionen, Notfallmaßnahmen und Anfechtungen werden im gemeinsamen Transparenzbericht für GOpenCDR, GOpenCNR und GOpenCSR gezählt, der alle sechs Monate erscheint.
Anfragen von Behörden
Anfragen von Gerichten und Behörden werden nach der Richtlinie zu Behördenanfragen bearbeitet. Deutsche Anordnungen sowie Europäische Herausgabe- und Sicherungsanordnungen nach der Verordnung (EU) 2023/1543 beantworten wir nach Prüfung unmittelbar, andere ausländische Ersuchen nur im Wege der deutschen Rechtshilfe. Jede Anfrage wird mit ihrer Rechtsgrundlage und dem, was wir herausgegeben haben, festgehalten (Art. 6 Abs. 1 lit. c DSGVO), und diese Aufzeichnung wird 5 Jahre nach dem Abschluss der Anfrage aufbewahrt. Der Inhaber wird informiert, sofern das Gesetz es nicht verbietet, und sobald es das nicht mehr verbietet. Ohne Anordnung geben wir Daten nur heraus, um eine unmittelbare Gefahr für Leib oder Leben abzuwenden (Art. 6 Abs. 1 lit. d DSGVO). Das gilt nie für Verkehrsdaten der Telekommunikation; diese werden nur nach einer gesetzlichen Vorschrift weitergegeben, die sich ausdrücklich auf Telekommunikationsvorgänge bezieht (§ 3 Abs. 3 TDDDG). Jede Anfrage und ihr Ergebnis werden im gemeinsamen Transparenzbericht gezählt.
Räte und Anträge
GOpenCSR betreibt die Räte von GOpenCDR und GOpenCNR und den Gemeinsamen Rat. Die Räte arbeiten öffentlich, denn offen dokumentierte Entscheidungen sind das, woran sie gemessen werden (Art. 6 Abs. 1 lit. f DSGVO):
- Sitze. Wenn Sie einen Sitz innehaben oder vertreten, werden Ihr Name, der Sitz und die Eigenschaft, in der Sie handeln, veröffentlicht.
- Stimmabgaben. Stimmabgaben werden nach Sitzen veröffentlicht, sobald die Abstimmung schließt, und der Hash jedes Stimmzettels wird in das Transparenzlog geschrieben. Sind die Stimmabgaben zu einem Antrag vertraulich, wird die Stimme jedes Sitzes dauerhaft versiegelt, und nur ihr Hash ist öffentlich.
- Unterstützungsstimmen. Wer einem Antrag eine Unterstützungsstimme gegeben hat, wird niemandem gezeigt, auch Tier 0 nicht, bis die nächste Sitzung des Rats beginnt, und wer seine Stimme vorher zurückzieht, wird nie genannt. Mit der Sitzung werden die Unterstützenden veröffentlicht.
- Befürwortung. Befürwortungen eines Community-Antrags werden gezählt, und die Zahl ist öffentlich. Die Namen der Befürwortenden werden nicht veröffentlicht.
- Stellungnahmen. Was Sie in einer öffentlichen Kommentierung einreichen, wird veröffentlicht.
- Anträge. Dass ein Antrag existiert, ist immer öffentlich. Ein vertraulicher Antrag zeigt der Öffentlichkeit nur seinen Rat, seine Termine und, soweit zulässig, sein Ergebnis; die Mitglieder des Rats und Tier 0 sehen den Rest.
- Interessenerklärungen. Ratsmitglieder und Tier 0 legen ihre Interessen offen und bestätigen sie jedes Jahr. Die Erklärungen werden veröffentlicht und neben den Abstimmungen aufbewahrt, auf die sie sich beziehen.
Diese Aufzeichnungen bleiben dauerhaft öffentlich: besetzte Sitze, aufgezeichnete Stimmabgaben, eingebrachte Anträge, Unterstützende nach ihrer Veröffentlichung, öffentliche Stellungnahmen und Interessenerklärungen. Sie belegen, wie jede Entscheidung zustande kam, und das Entfernen eines Teils würde den Rest verfälschen; darin sehen wir einen zwingenden schutzwürdigen Grund im Sinne von Art. 21 Abs. 1 DSGVO. Eine nach den GOpenCSR-Nutzungsbedingungen entfernte Stellungnahme bleibt entfernt, und Stimmen, die nach einem Antrag mit vertraulichen Stimmabgaben versiegelt sind, bleiben versiegelt. Wie Wahlen ablaufen, regelt die Governance-Charta: ihr gemeinsamer Teil, der alle drei Produkte bindet, und der Zusatz jedes Produkts, die Governance-Charta von GOpenCDR und der GOpenCNR-Zusatz zur Governance-Charta.
Zielgruppen (Audiences)
Eine Zielgruppe (Audience) ist eine benannte Liste von Inhabern und anderen Zielgruppen, mit der ein Inhaber festlegt, wer eine geschlossene TLD oder ein geschlossenes Präfix erreichen darf. Der Inhaber, dem eine Zielgruppe gehört, und Tier 0 sehen ihre Mitglieder; jedes Mitglied sieht nur, dass es selbst aufgenommen ist. Das Transparenzlog enthält die Mitglieder einer Zielgruppe nur als gesalzene Hashes (siehe das Transparenzlog unten). GOpenCDR und GOpenCNR erhalten, was sie brauchen, um sie durchzusetzen.
Warum. Ein geschlossener Bereich ist ein Dienst für den Inhaber, dem er gehört, und für die Mitglieder, die er aufnimmt (Art. 6 Abs. 1 lit. b und f DSGVO).
API-Schlüssel
Für jeden API-Schlüssel speichern wir die Bezeichnung, die Sie ihm geben, sein öffentliches Präfix (etwa gok_cnr_live_), einen schlüsselabhängigen Hash seines Geheimnisses, den Dienst und die Umgebung, für die er gilt, seine Berechtigungen, seine optionale Liste zugelassener Adressen, sein Ablaufdatum, wann und von wem er angelegt wurde und wann er zuletzt genutzt wurde. Das Geheimnis wird Ihnen einmal angezeigt und nie gespeichert. Ein Schlüssel läuft immer ab: nach höchstens 400 Tagen und nach 90 Tagen, wenn Sie kein Datum wählen. Ein Schlüssel trägt nie Berechtigungen von Tier 0, und er kann weder über eine Freigabe entscheiden noch Schlüssel verwalten.
Ein Schlüssel darf 600 Anfragen pro Minute stellen. Fehlgeschlagene Schlüsselversuche sind auf 30 je Adresse in 15 Minuten begrenzt und werden über den schlüsselabhängigen Hash der Adresse gezählt. Eine Anfrage, die mit demselben Idempotency-Key wiederholt wird, erhält ihre erste Antwort zurück; diese Einträge werden 24 Stunden aufbewahrt.
Warum. Damit Sie Ihre eigene Arbeit sicher automatisieren können (Art. 6 Abs. 1 lit. b und f DSGVO). Das Weitere regeln die API-Bedingungen.
Zustimmungsnachweise
Bei der Registrierung nehmen Sie die Nutzungsbedingungen und die Richtlinie zur zulässigen Nutzung von GOpenCSR sowie die Allgemeinen Nutzungsbedingungen an. Die Bedingungen von GOpenCDR oder GOpenCNR nehmen Sie an, wenn Sie dort einen Namen registrieren oder Mitglied werden. Wir halten fest, welche Fassung jedes Dokuments Sie angenommen haben, mit ihrer Kennung im Dokumentenarchiv, und wann. Konten, die von GOpenCDR umgezogen sind, sind seit dem Umzug an die Nutzungsbedingungen und die Richtlinie zur zulässigen Nutzung von GOpenCSR gebunden, ohne gesonderte Annahme. Dieser Hinweis ist bei der Registrierung zum Lesen verlinkt; ihm stimmen Sie nicht zu.
Warum. Um zeigen zu können, was wann vereinbart wurde (Art. 6 Abs. 1 lit. b und f DSGVO).
Das Audit-Log
Jede Änderung und jeder Anmeldeversuch erzeugt einen Audit-Eintrag: wer gehandelt hat (ein Konto, ein API-Schlüssel, das System oder jemand, der nicht angemeldet ist), was getan wurde, an welchem Objekt, ob es gelang, eine Anfragekennung, die Angaben, die die Handlung braucht, und einen schlüsselabhängigen Hash der IP-Adresse, von der es kam. Der Hash ist ein HMAC-SHA256 mit einem Geheimnis aus unserem Schlüsselspeicher (HashiCorp Vault). Er kann zeigen, dass zwei Ereignisse von derselben Adresse kamen, und er lässt sich nicht in die Adresse zurückverwandeln.
Die IP-Adresse selbst wird getrennt aufbewahrt und nach 90 Tagen gelöscht. Danach bleibt nur der Hash.
Audit-Einträge werden nie geändert oder gelöscht. Ist ein Konto gelöscht, nennen die Einträge dazu nur noch seine Kennung.
Versuche, sich anzumelden, zu registrieren oder einen Link zum Zurücksetzen anzufordern, werden je Adresse und je Konto in kurzen festen Zeitfenstern gezählt, mit dem Hash der Adresse als Schlüssel und nie mit der Adresse selbst. Die Zeitfenster werden nach 24 Stunden gelöscht.
Warum. Sicherheit, Abwehr von Missbrauch und Nachvollziehbarkeit jeder Änderung (Art. 6 Abs. 1 lit. f DSGVO).
Anfrageprotokolle
Der Webserver und der zentrale API-Zugang unter csr.gplatform.org/api schreiben für jede Anfrage eine Zeile: die IP-Adresse, die Uhrzeit, Methode und Pfad, den Status, die Dauer, den User-Agent und eine Anfragekennung. Cookies und Authorization-Header werden entfernt, bevor etwas geschrieben wird. Anfrageprotokolle werden nach 14 Tagen gelöscht.
Warum. Betrieb des Dienstes, Fehlersuche und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).
Das öffentliche Transparenzlog
GOpenCSR führt ein Transparenzlog für GOpenCDR, GOpenCNR und GOpenCSR unter csr.gplatform.org/tlog: einen Merkle-Baum, an den nur angefügt wird, mit signierten Prüfpunkten, die von Zeugen gegengezeichnet werden. Es hält jede Änderung an einer Registry mit der Signatur ihres Inhabers fest sowie Ereignisse an der Root, bei Betreibern und in der Governance. Jede Person kann prüfen, dass wir nie unterschiedlichen Menschen unterschiedliche Geschichten gezeigt haben. Es hat das eigene Log von GOpenCDR abgelöst, das mit einem Eintrag endet, der hierher verweist, und weiter lesbar bleibt; der erste Eintrag dieses Logs legt sich auf den letzten Prüfpunkt jenes Logs fest.
Ein Eintrag enthält Kennungen, Hashes und Signaturen: Kennungen von Konten und Inhabern, die Domainnamen, Präfixe und AS-Nummern, die er betrifft, und Mitglieder von Zielgruppen und Netzendpunkte nur als gesalzene Hashes. Er enthält nie eine E-Mail-Adresse, den Namen einer Person oder die IP-Adresse von jemandem, der die Dienste nutzt, und kein Ergebnis der Sanktionslistenprüfung, das sich einem Inhaber zuordnen lässt.
Jeder gehashte Endpunkt und jedes gehashte Mitglied einer Zielgruppe erhält ein eigenes zufälliges Salz von 32 Byte. Das Salz wird verschlüsselt neben dem Datensatz aufbewahrt und dem Inhaber und seinen angenommenen Peers mit der Quittung übergeben, damit sie den Eintrag prüfen können. Aus dem Log lässt sich nicht erschließen, was gehasht wurde.
Es kann nicht gelöscht werden. Jeder Prüfpunkt ist über das ganze Log signiert; das Entfernen eines einzigen Eintrags würde jeden späteren Prüfpunkt ungültig machen und genau das zerstören, was das Log beweisen soll. Wir stützen uns auf Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse sind Registries, die jede Person überprüfen kann, und wir sehen in der Unversehrtheit einer öffentlichen Aufzeichnung, an die nur angefügt wird, einen zwingenden schutzwürdigen Grund im Sinne von Art. 21 Abs. 1 DSGVO. Was wir tun können und bei der Löschung eines Kontos tun: die E-Mail-Adresse, die Zugangsdaten und den Anzeigenamen hinter einer Kennung löschen, sodass nichts, was wir halten, sie nach Ablauf der Fristen unten noch mit einer Person verbindet.
Woher die Daten stammen
Das meiste stammt von Ihnen. Darüber hinaus stammen Daten:
- von GOpenCDR, für Konten, die dort angelegt wurden (siehe den nächsten Abschnitt);
- von der Person, die Sie eingeladen hat, für eine Einladung;
- von den Ownern und Admins einer Organisation, für die Rollen, die sie Ihnen geben;
- von Menschen, die Missbrauch melden, für einen Fall zu einem Inhaber;
- aus der konsolidierten Liste der EU-Finanzsanktionen, für einen Treffer;
- aus einem Registerauszug, für die Menschen, die er nennt;
- von GOpenCDR und GOpenCNR, für das, was Sie dort halten, und die Änderungen, die Sie signieren.
Konten aus GOpenCDR
Am 1. Oktober 2026 sind die Konten von GOpenCDR mit unveränderten Kennungen zu GOpenCSR umgezogen: die Konten mit ihren Passkey-Einträgen, Sitzungen, Rollen, Einladungen, API-Schlüsseln, ihrem Freigabeverlauf und ihren Zustimmungsnachweisen sowie die Aufzeichnungen über Räte, Sitze, Anträge, Wahlen, Richtlinien und Missbrauchsfälle. Der Verantwortliche ist derselbe, die Zwecke sind es auch. Nichts ist an andere gegangen. Seit dem Umzug sind diese Konten an die Nutzungsbedingungen und die Richtlinie zur zulässigen Nutzung von GOpenCSR gebunden, ohne gesonderte Annahme.
Die Passkeys von GOpenCDR wurden für cdr.gplatform.org angelegt und können sich unter csr.gplatform.org nicht anmelden; deshalb wird jeder einmal neu angelegt, bis zum 31. Oktober 2026. Bis dahin funktioniert der alte Passkey weiter. Nach diesem Datum wird er abgelehnt: Das Konto wird mit einem Einmal-Link an seine bestätigte E-Mail-Adresse, der 30 Minuten gilt, oder mit einem Wiederherstellungscode wiederhergestellt, ein neuer Passkey wird angelegt und der alte entfernt. Ein Konto ohne bestätigte E-Mail-Adresse wendet sich an Tier 0 unter contact@gplatform.org. Die Anmeldung mit Passwort funktioniert für Konten ohne Root-Rollen weiter. Was GOpenCDR selbst noch hält, steht im GOpenCDR-Datenschutzhinweis.
Wer die Daten sonst erhält
- GOpenCDR und GOpenCNR sind die Dienste, bei denen Sie sich anmelden. Sie gehören uns, unterstehen demselben Verantwortlichen und erhalten, was Anmeldung, signierte Änderungen, Zielgruppen und Fälle brauchen, wie oben beschrieben.
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, stellt den Server in Deutschland bereit, auf dem GOpenCSR, seine Datenbank, das Transparenzlog und unser eigener Mailserver (Stalwart) laufen.
- Sentry (Functional Software, Inc.), in dessen EU-Datenregion, erhält Fehlerberichte. Es ist so konfiguriert, dass es keine Nutzerkennung, kein Cookie, keinen Header, keinen Anfrageinhalt, keine Query-Parameter und keine Werte lokaler Variablen erhält: Ein Fehlerbericht enthält die Ausnahme, ihren Stacktrace, die betroffene Route und die Anfragekennung. Die Daten werden in der EU gespeichert. Das Unternehmen hat seinen Sitz in den USA, sodass ein Zugriff von dort nicht ausgeschlossen werden kann; er ist durch die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Sentry abgedeckt. Wir nutzen den Team-Tarif von Sentry, und Fehlerereignisse werden 90 Tage aufbewahrt.
- Eigene Hardware in Deutschland hält unsere Signierschlüssel und Geheimnisse (HashiCorp Vault) und unsere verschlüsselten Sicherungen, die jede Nacht auf unseren Proxmox Backup Server geschrieben und 90 Tage aufbewahrt werden. Sie ist über einen verschlüsselten WireGuard-Tunnel erreichbar.
- Die Öffentlichkeit sieht, was dieser Hinweis öffentlich nennt: das Profil einer verifizierten Organisation, Handle und Missbrauchs-Weiterleitungsadresse eines Inhabers, die Aufzeichnungen der Räte, das Transparenzlog und die gemeinsamen Transparenzberichte, die nur Zahlen enthalten.
- Ratsmitglieder sehen die vertraulichen Anträge ihres eigenen Rats, und der Registry-Rat des betroffenen Produkts sieht, was eine Anfechtung braucht.
- Gerichte und Behörden erhalten Daten nur nach der Richtlinie zu Behördenanfragen.
Außerhalb der EU
Personenbezogene Daten werden in Deutschland verarbeitet. Die einzige Ausnahme ist der bei Sentry nicht auszuschließende Zugriff auf Fehlerberichte aus den USA, wie oben beschrieben.
Wie lange
- Kontodaten (E-Mail-Adresse, Zugangsdaten): solange das Konto besteht, und 12 Monate nach seinem Ende. Dann wird die E-Mail-Adresse durch einen Platzhalter ersetzt, und Zugangsdaten und Anzeigename werden gelöscht; die Kontokennung bleibt, sodass Audit-Einträge und das Log nur noch die Kennung nennen.
- Bürgerlicher Name und Land eines Inhabers: solange die Person Inhaber ist, und 12 Monate darüber hinaus.
- Nicht öffentliche Daten über Ressourcen (Namen, Zuteilungen, AS-Nummern, Routen, Endpunkte, Organisationen): 12 Monate nach ihrem Ende. Die öffentliche Historie der Registries bleibt dauerhaft erhalten, wie es der Hinweis jeder Registry beschreibt.
- Fälle: 12 Monate nach ihrem Abschluss.
- Aufzeichnungen über Behördenanfragen: 5 Jahre nach dem Abschluss der Anfrage.
- IP-Adressen in Audit-Einträgen: 90 Tage. Der schlüsselabhängige Hash bleibt beim Eintrag.
- Audit-Einträge: werden nie geändert oder gelöscht; nach der Löschung eines Kontos nennen sie nur noch eine Kennung.
- Anfrageprotokolle: 14 Tage.
- Idempotenzeinträge: 24 Stunden. Zeitfenster der Ratenbegrenzung: 24 Stunden, nur mit dem Hash der Adresse als Schlüssel.
- Nie angenommene Einladungen (E-Mail-Adresse der eingeladenen Person, Notiz, Fürsprecher): 12 Monate nach Ablauf oder Widerruf. Eine angenommene Einladung folgt dem Konto, das mit ihr angelegt wurde.
- Sanktionslistenprüfung: ein ausgeräumter Treffer, solange der Inhaber besteht, und 12 Monate darüber hinaus, damit derselbe falsche Treffer nicht wiederkehrt. Ein bestätigter Treffer wird ein Fall und folgt der Regel für Fälle.
- Verifizierung von Organisationen: der hochgeladene Registerauszug (PDF), solange die Organisation verifiziert ist, und 12 Monate darüber hinaus; Verfahren, Datum, Registergericht und Registernummer und das Ergebnis ebenso.
- Flow-Stichproben innerhalb eines Falls (GOpenCNR): werden mit dem Abschluss des Falls gelöscht. Die Feststellungen des Falls bleiben beim Fall.
- Weiterleitungsprotokoll der Missbrauchs-Weiterleitungsadressen (Adresse des Absenders, Ergebnis): 12 Monate.
- Aufzeichnungen der Governance (besetzte Sitze, aufgezeichnete Stimmabgaben, eingebrachte Anträge, Unterstützende nach ihrer Veröffentlichung, öffentliche Stellungnahmen) und Interessenerklärungen: dauerhaft öffentlich, mit der Aufzeichnung.
- GOpenCNR: Verkehrszähler je Mitglied 90 Tage fein aufgelöst, danach nur Tagessummen bis 12 Monate; Telemetrie der Router und Zustandsberichte 12 Monate; nicht veröffentlichte Daten des Kollektors (der laufende Feed und Rohdaten, geschlossene Routen eingeschlossen) 12 Monate; veröffentlichte MRT-Dumps offener Routen 2 Jahre. Der GOpenCNR-Datenschutzhinweis beschreibt sie.
- E-Mails in unseren gemeinsamen Postfächern und das Zustellprotokoll des Mailservers: werden nicht automatisch gelöscht, sondern von Hand, sobald sie nicht mehr gebraucht werden. E-Mails, die zu einem Fall oder einer Behördenanfrage gehören, folgen den Regeln dafür.
- Fehlerereignisse bei Sentry: 90 Tage.
- Interne Ereignisse zwischen den Diensten, die nur Kennungen enthalten: 30 Tage nach der Zustellung.
- Das Transparenzlog: dauerhaft. Es enthält Kennungen, Hashes und Signaturen, nie eine E-Mail-Adresse, den Namen einer Person oder eine IP-Adresse.
- Sicherungen: jede Nacht auf unseren Proxmox Backup Server auf eigener Hardware in Deutschland, 90 Tage aufbewahrt. Sie werden nicht bearbeitet und nur zur Wiederherstellung des Dienstes eingespielt.
Wo eine gesetzliche Aufbewahrungsfrist gilt, gilt stattdessen diese.
Ihr Gerät
GOpenCSR setzt ein Cookie, __Host-gocsr_session, und nur, wenn Sie sich anmelden. Es enthält ein Zufallstoken von 32 Byte und sonst nichts. Skripte können es nicht lesen (HttpOnly), der Browser sendet es nur über HTTPS (Secure) und nie mit einer Anfrage, die von einer anderen Website ausgeht (SameSite=Strict), und es gehört allein zu csr.gplatform.org (Path=/, keine Domain). Es endet mit Ihrer Sitzung: nach 7 Tagen ohne Nutzung oder spätestens nach 30 Tagen, mit einer Root-Rolle nach 30 Minuten ohne Nutzung oder spätestens nach 12 Stunden.
Dieses Cookie ist unbedingt erforderlich, um den Dienst bereitzustellen, den Sie angefordert haben; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG), und es gibt kein Banner. Sonst wird nichts auf Ihrem Gerät gespeichert oder von dort gelesen: kein weiteres Cookie, kein lokaler Speicher, keine Analyse, keine Tracker, keine Werbung und kein Fingerprinting. Schriften werden von unserem eigenen Server ausgeliefert.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und das Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21 DSGVO). Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie sie jederzeit widerrufen; was bis dahin geschah, bleibt davon unberührt. Gegen eine Sperre aus der Sanktionslistenprüfung haben Sie außerdem die oben beschriebenen Rechte nach Art. 22 Abs. 3 DSGVO. Schreiben Sie an contact@gplatform.org; eine formlose E-Mail genügt, und wir antworten innerhalb von 30 Tagen.
Die Löschung hat die oben beschriebenen Grenzen: Das Transparenzlog, Audit-Einträge, die öffentliche Historie der Registries und die öffentlichen Aufzeichnungen der Räte werden nicht gelöscht, und ein gelöschtes Konto hinterlässt nur seine Kennung.
Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover. Für personenbezogene Daten, die verarbeitet werden, um den Telekommunikationsdienst von GOpenCNR zu erbringen, ist Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Graurheindorfer Straße 153, 53117 Bonn, zuständig (§ 29 TDDDG); welche Daten das sind, sagt der GOpenCNR-Datenschutzhinweis.
Was Sie angeben müssen, und automatisierte Entscheidungen
Für ein Konto ist eine E-Mail-Adresse erforderlich; ohne sie können wir es nicht bereitstellen. Wenn Sie noch nicht 18 sind, braucht das Konto die Zustimmung eines Elternteils oder Vormunds. Um Namen oder Adressen zu halten, gibt eine Person ihren bürgerlichen Namen und ihr Land an, und jeder Inhaber wird mit der Sanktionsliste abgeglichen; ohne das können wir Sie keine Ressourcen halten lassen. Eine Organisation wird nur mit den Nachweisen verifiziert, die die Bedingungen für die Verifizierung nennen.
Die einzige automatisierte Entscheidung ist eine Sperre aus der Sanktionslistenprüfung. Wie sie funktioniert, was sie bewirkt und wie Sie sie anfechten, steht oben unter „Sanktionslistenprüfung“ (Art. 22 Abs. 2 lit. a und b DSGVO, mit den Schutzmaßnahmen nach Art. 22 Abs. 3 DSGVO). Sonst wird nichts über Sie automatisiert entschieden: Die Sperre eines Kontos für 15 Minuten nach fünf falschen Passwörtern in Folge ist eine Sicherheitsmaßnahme, keine Entscheidung über Sie.
Änderungen
Dieser Hinweis ändert sich, wenn GOpenCSR sich ändert. Was mit Ihren Daten geschieht, wenn GPlatform SSO die Anmeldung übernimmt, regeln die Bedingungen für den Wechsel der Anmeldung. Jede Fassung wird im Dokumentenarchiv aufbewahrt.