Rechtliches
Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
–
Vertreten durch:
Anbieterangaben werden geladen …
Die Anbieterangaben konnten gerade nicht geladen werden. Bitte die Seite neu laden oder uns direkt kontaktieren.
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (§ 38 BDSG) nicht vorliegen.
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen (Registrierung, Bestellung, Support)
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung rechtlicher Pflichten (Steuer- und Handelsrecht, GoBD, Digital Services Act)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (IT-Sicherheit, Missbrauchsprävention, Betriebsstabilität)
3. Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf unserer Website und unseres Kundenbereichs erfassen wir automatisch technische Informationen: IP-Adresse, Datum und Uhrzeit, angeforderte URL, HTTP-Statuscode, User-Agent und Referrer. Die Verarbeitung dient der Auslieferung der Seite, der Abwehr von Angriffen und der Aufklärung von Missbrauchsfällen (Art. 6 Abs. 1 lit. f DSGVO). Diese Zugriffsprotokolle des Webservers werden nach spätestens 30 Tagen gelöscht, sofern kein sicherheitsrelevanter Vorfall eine längere Aufbewahrung erfordert. Was unsere Anwendung selbst protokolliert, steht unter Ziffer 11.
4. Registrierung und Kundenkonto
Für die Nutzung unserer Server-, Gameserver- und Domain-Produkte ist ein Kundenkonto erforderlich. Wir verarbeiten dafür: Benutzername, E-Mail-Adresse, Passwort (als Hash, niemals im Klartext), sowie — bei Bestellung kostenpflichtiger Leistungen — Rechnungsanschrift und Bestelldaten. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für die Anmeldung bieten wir zusätzlich Zwei-Faktor-Authentisierung (TOTP) und Passkeys (WebAuthn) an. Passkey-Schlüsselmaterial verbleibt auf Ihrem Gerät bzw. in Ihrem Passwortmanager; wir speichern nur den öffentlichen Schlüssel zur Verifikation, keine Drittanbieter sind daran beteiligt.
5. Zahlungsabwicklung
Guthaben-Aufladungen wickeln wir über unseren Zahlungsdienstleister Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande, ab. Dabei übermitteln wir Mollie den Betrag, das gewählte Zahlungsmittel und einen Verwendungszweck mit Ihrer Kundennummer; Ihre Zahlungsdaten (etwa Karten- oder Kontodaten) geben Sie direkt auf der Seite von Mollie ein, sie erreichen uns nicht. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO. Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Weitere Informationen:mollie.com/de/privacy.
5a. Identitätsprüfung bei Auszahlungen
Bitten Sie uns um die Auszahlung von Guthaben, erstatten wir grundsätzlich auf die Zahlungswege zurück, über die Sie aufgeladen haben — dabei fallen keine zusätzlichen Daten an. Nur wenn das nicht mehr möglich ist und begründete Zweifel bestehen, ob die Auszahlung an die berechtigte Person geht (etwa weil der angegebene Kontoinhaber von Ihren hinterlegten Daten abweicht), bitten wir Sie um einen Identitätsnachweis.
Zweck ist ausschließlich, Ihr Guthaben nicht an eine unberechtigte Person auszuzahlen: Wir werden von unserer Schuld nur frei, wenn wir an den tatsächlich Berechtigten leisten (§ 362 BGB). Rechtsgrundlage sind Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Rückzahlungsanspruchs) und lit. f (berechtigtes Interesse an der Betrugsabwehr). Eine gesetzliche Identifizierungspflicht nach dem Geldwäschegesetz besteht für uns nicht — wir gehören nicht zu den dort genannten Verpflichteten.
Wir benötigen dafür nur Name, Anschrift, Geburtsdatum und die Gültigkeit des Dokuments. Schwärzen Sie alle übrigen Angaben, insbesondere Ausweis- und Seriennummer sowie die Zugangsnummer; diese dürfen wir nach § 20 Abs. 2 des Personalausweisgesetzes ohnehin nicht verwenden.Den Nachweis löschen wir unmittelbar nach der Prüfung — er ist kein Buchungsbeleg, die Auszahlung selbst belegen Betrag, Datum und Überweisung. Festgehalten wird lediglich, dass und wann eine Prüfung stattgefunden hat.
6. Domainregistrierung
Bei Bestellung einer Domain übermitteln wir die für die Registrierung erforderlichen Inhaber- und Kontaktdaten (Whois-Daten) an unseren Domain-Registrar-Dienstleister (DomainRobot / InterNetX GmbH) sowie an die jeweils zuständige Vergabestelle (Registry) der gewählten Domainendung. Diese Stellen verarbeiten die Daten als eigenständig Verantwortliche entsprechend ihrer eigenen Registrierungsbedingungen. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Vergabestellen führen öffentliche Verzeichnisdienste (WHOIS bzw. RDAP). Je nach Endung und Ihrer Rolle als Inhaber können dort Name, Anschrift, E-Mail-Adresse und Telefonnummer öffentlich abrufbar sein; bei .de werden Inhaberdaten derzeit nicht öffentlich angezeigt, sind aber bei berechtigtem Interesse abrufbar. Umfang und Dauer richten sich nach den Vorgaben der jeweiligen Vergabestelle und der ICANN — darauf haben wir keinen Einfluss. Die Angaben sind für die Registrierung zwingend erforderlich; ohne sie kann eine Domain nicht registriert werden (Art. 6 Abs. 1 lit. b DSGVO).
7. Bot- und Spam-Schutz (Cloudflare Turnstile)
Zum Schutz von Login, Registrierung und Formularen vor automatisiertem Missbrauch setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Dabei werden Ihre IP-Adresse und Browser-Charakteristiken verarbeitet, um automatisierte Zugriffe von menschlicher Nutzung zu unterscheiden. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch). Zur Übermittlung in die USA siehe Ziffer 10a. Weitere Informationen: cloudflare.com/privacypolicy.
8. E-Mail-Versand
Transaktions- und Support-E-Mails (Bestellbestätigungen, Rechnungen, Sicherheitshinweise, Ticket-Antworten) versenden wir über unsere eigene Mail-Infrastruktur. Eine Weitergabe an externe E-Mail-Marketing-Dienstleister findet nicht statt.
9. Server- und Hosting-Infrastruktur
Die von Ihnen gebuchten Server (KVM, Gameserver) betreiben wir auf eigener bzw. angemieteter Infrastruktur an Standorten in Deutschland und den Niederlanden. Für Inhalte, die Sie selbst auf einem gebuchten Server speichern, sind Sie als Kunde datenschutzrechtlich verantwortlich; wir verarbeiten diese Inhalte ausschließlich zur Erbringung der Hosting-Leistung.
9a. Technischer Zugriff auf Ihre Server und Löschung
Sie erhalten auf gebuchten Servern vollen Administratorzugriff (root). Damit ein Server überhaupt bereitgestellt werden kann, erzeugen wir ein Erstpasswort und legen es verschlüsselt ab; Sie können es jederzeit ändern. Technisch besteht darüber hinaus über die Virtualisierungsebene (Proxmox/QEMU Guest Agent) die Möglichkeit, auf den Server zuzugreifen — das ist bei jeder Form von virtuellem Hosting so und lässt sich nicht abschalten.
Wir nutzen diesen Zugriff ausschließlich für Bereitstellung, Wartung und Störungsbeseitigung, zur Abwehr von Missbrauch oder auf Grundlage einer rechtlichen Verpflichtung. Zugriffe durch unsere Mitarbeitenden werden protokolliert. Auf Inhalte Ihrer virtuellen Maschine sehen wir dabei nicht routinemäßig; wer besonders schützenswerte Daten verarbeitet, sollte sie zusätzlich selbst verschlüsseln.
Endet ein Server, werden die virtuelle Maschine, die zugehörigen Datenträger und die Sicherungen auf dem Speichersystem gelöscht und der belegte Speicherbereich zur Wiederverwendung freigegeben. Die bei uns geführte Zuordnung des Servers zu Ihrem Konto bleibt als Buchungsbeleg erhalten (§ 147 AO), ohne technische Zugangsdaten.
Getrennt davon halten wir fest, welche IP-Adressen Ihr Server von wann bis wann hatte. IP-Adressen werden nach dem Ende eines Servers an andere Kunden weitergegeben; Missbrauchsmeldungen und Anfragen von Behörden beziehen sich aber oft auf einen zurückliegenden Zeitpunkt. Ohne diesen Verlauf könnten wir sie nicht dem richtigen Vertrag zuordnen, und der heutige Inhaber derselben Adresse geriete zu Unrecht in Verdacht. Gespeichert werden nur Adresse, Server, Kundenkonto und die beiden Zeitpunkte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Wir löschen den Eintrag ein Jahr nach der Freigabe der Adresse, auch wenn Sie Ihr Kundenkonto vorher löschen (Art. 17 Abs. 3 lit. e DSGVO).
9b. Sicherheitsbenachrichtigungen
Bei sicherheitsrelevanten Vorgängen an Ihrem Konto — Anmeldung von einem neuen Gerät, Passwortänderung, Anlage eines API-Schlüssels — senden wir Ihnen eine Benachrichtigung, die Zeitpunkt und IP-Adresse des Vorgangs nennt. Das dient Ihrer eigenen Kontrolle und beruht auf Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Verarbeitung, Art. 32 DSGVO). Die zugrunde liegenden Protokolleinträge unterliegen der unter Ziffer 11 genannten Frist.
9c. Traffic-Messung Ihres Servers
Für jeden Server messen wir das übertragene Datenvolumen. Erfasst werden ausschließlich die Summen der ein- und ausgehenden Bytes je Server und Abrechnungszeitraum sowie der Zeitpunkt der Messung. Inhalte, Ziele oder Gegenstellen Ihrer Verbindungen werten wir dafür nicht aus — die Werte stammen aus den Zählern des Hypervisors, nicht aus dem Datenverkehr selbst. Zur Erkennung von Angriffen, die von einem Server ausgehen, siehe Ziffer 9d.
Die Messung dient der Erfüllung des Hostingvertrags: sie weist Ihren Verbrauch gegenüber einem vereinbarten Traffic-Kontingent nach und ist Grundlage einer etwaigen Drosselung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Messung läuft auf unserer eigenen Infrastruktur (Ziffer 9); ein externer Dienstleister ist nicht beteiligt.
Die Zählerstände werden zu Beginn jedes Abrechnungszeitraums zurückgesetzt. Aufzeichnungen darüber, wann eine Traffic-Schwelle erreicht und was daraufhin veranlasst wurde, löschen wir nach 90 Tagen.
Benachrichtigung über Discord (freiwillig). Sie können in der Verwaltung Ihres Servers eine Discord-Webhook-Adresse hinterlegen. Tun Sie das, übermitteln wir bei Erreichen einer Traffic-Schwelle den Namen Ihres Servers, den gemessenen Verbrauch und eine etwaige Drosselung an Discord (Discord Netherlands B.V., Amsterdam; Konzernmutter in den USA). Diese Übermittlung erfolgt ausschließlich, weil Sie sie durch das Hinterlegen der Adresse selbst veranlassen — Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Adresse jederzeit entfernen; damit endet die Übermittlung für die Zukunft. Ohne hinterlegte Adresse findet keine Übermittlung statt.
9d. Erkennung von Angriffen, die von Ihrem Server ausgehen
Damit von unseren Servern keine Angriffe auf fremde Systeme ausgehen, läuft auf jedem Virtualisierungsknoten ein Prüfprogramm. Es zählt je Server alle 30 Sekunden die gesendeten und empfangenen Pakete und Bytes und wertet die Verbindungstabelle des Knotens aus: Ziel-IP-Adresse, Ziel-Port, ob eine Verbindung zustande kam und wie viele Pakete sie trug; bei Anfragen, die per UDP an Ihren Server gehen, auch die Absenderadresse. Inhalte Ihrer Verbindungen werten wir nicht aus. Die Auswertung geschieht automatisch. Gespeichert wird nur, wenn ein Muster erkannt wird, das auf einen Angriff hindeutet — eine Überlastungsattacke (DoS), die Nutzung eines offenen Dienstes auf Ihrem Server als Verstärker, ein Portscan, massenhafte Anmeldeversuche (Brute Force), Massen-E-Mail-Versand oder Anzeichen von Krypto-Mining. Dann speichern wir die gemessenen Werte, das hauptsächlich betroffene Ziel (IP-Adresse und Port), den Zeitraum und die Begründung.
Zweck ist die Sicherheit unseres Netzes und der Schutz Dritter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — die Abwehr von Überlastungsangriffen ist ein anerkanntes berechtigtes Interesse (Erwägungsgrund 49 DSGVO) — sowie die Durchsetzung von § 8 unserer AGB (Art. 6 Abs. 1 lit. b DSGVO). Die IP-Adressen angegriffener Systeme verarbeiten wir auf derselben Grundlage.
Je nach Standort kann ein erkannter Angriff automatisch dazu führen, dass wir den ausgehenden Verkehr Ihres Servers blockieren, ihn vom Netz trennen, stoppen oder seine Bedienung vorübergehend sperren (§ 8 AGB), und dass wir Sie per E-Mail anschreiben oder in Ihrem Kundenkonto ein Ticket dazu eröffnen. Soweit darin eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO liegt, ist sie für die Erfüllung des Vertrags erforderlich (Art. 22 Abs. 2 lit. a DSGVO): sie beendet einen laufenden Angriff, bevor Dritte Schaden nehmen und das Rechenzentrum unser Netz abschaltet. Sie erhalten unverzüglich eine Nachricht mit Begründung und können jederzeit verlangen, dass ein Mitarbeiter die Sperre überprüft, Ihren Standpunkt darlegen und die Sperre anfechten (Art. 22 Abs. 3 DSGVO) — am einfachsten über ein Support-Ticket.
Befunde löschen wir ein Jahr nach dem letzten Treffer; Messwerte ohne Befund werden nicht gespeichert. Die Auswertung läuft auf unserer eigenen Infrastruktur, ein externer Dienstleister ist nicht beteiligt.
10. Cookies und lokale Speicherung
Wir verwenden ein Cookie und einige Einträge im lokalen Speicher Ihres Browsers (LocalStorage). Alle sind technisch notwendig oder speichern eine Einstellung, die Sie selbst vorgenommen haben; eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
| Name | Zweck | Rechtsgrundlage |
|---|---|---|
refresh-token | Anmeldung/Sitzung im Kundenbereich (httpOnly) | § 25 Abs. 2 Nr. 2 TDDDG |
trynxt.cookie-consent | Merkt sich, dass Sie den Hinweis beim ersten Besuch gesehen haben (LocalStorage) | § 25 Abs. 2 Nr. 2 TDDDG |
trynxt.cart | Kennung Ihres Warenkorbs, auch ohne Anmeldung (LocalStorage) | § 25 Abs. 2 Nr. 2 TDDDG |
trynxt.theme, trynxt.locale, trynxt.a11y | Von Ihnen gewählte Darstellung, Sprache und Barrierefreiheits-Einstellungen (LocalStorage) | § 25 Abs. 2 Nr. 2 TDDDG |
cf-turnstile | Bot-Schutz bei Login/Registrierung (siehe Ziff. 7) | Art. 6 Abs. 1 lit. f DSGVO |
Über die oben genannten hinaus setzen wir keine Cookies oder Speichereinträge ein. Es gibt keine Analyse-, Reichweitenmessungs- oder Marketing-Dienste. Weil sämtliche Speicherung technisch notwendig ist (§ 25 Abs. 2 Nr. 2 TDDDG), ist dafür keine Einwilligung erforderlich; der Hinweis beim ersten Besuch dient allein Ihrer Information. Sollten wir künftig eine Reichweitenmessung einsetzen, holen wir dafür vorher Ihre Einwilligung ein und ergänzen die Tabelle oben.
10a. Übermittlung in Drittländer
Unsere Server und die Dienste, mit denen wir Ihre Daten verarbeiten, stehen grundsätzlich in der Europäischen Union. Eine Übermittlung in ein Land außerhalb der EU und des EWR findet nur dort statt, wo wir einen Dienst einsetzen, dessen Anbieter seinen Sitz in einem Drittland hat. Betroffen ist derzeit allein Cloudflare, Inc. (USA) für den Bot-Schutz (Ziffer 7).
Cloudflare ist nach dem EU-US Data Privacy Frameworkzertifiziert. Für diese Übermittlung besteht damit ein Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (Art. 45 Abs. 1 DSGVO); ein zusätzliches Garantieinstrument ist neben einem Angemessenheitsbeschluss nicht erforderlich. Ergänzend und für den Fall, dass die Zertifizierung entfällt oder der Beschluss aufgehoben wird, haben wir mit Cloudflare dieStandardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) vereinbart — Art. 46 Abs. 2 lit. c DSGVO.
Welche weiteren Dienstleister wir einsetzen, in welchem Land sie verarbeiten und worauf eine etwaige Drittlandübermittlung gestützt ist, können Sie jederzeit der Liste der Unterauftragsverarbeiter imAuftragsverarbeitungsvertragentnehmen; sie wird laufend aktuell gehalten.
11. Aufbewahrungsfristen
Rechnungen und Buchungsbelege bewahren wir 10 Jahre auf (§ 147 AO / GoBD), Geschäftsbriefe einschließlich des E-Mail-Versandarchivs 6 Jahre (§ 257 HGB). Protokolle über Eingriffe unserer Mitarbeitenden (Änderungen an Konten, Buchungen, Rechten und Einstellungen) bewahren wir ebenfalls 10 Jahre auf, damit Änderungen an buchführungsrelevanten Daten nachvollziehbar bleiben (§ 146 Abs. 4 AO), und löschen sie danach automatisch.
Unabhängig von diesen Fristen löschen wir personenbezogene Zusatzangaben früher, sobald ihr Zweck erfüllt ist (Art. 5 Abs. 1 lit. e DSGVO):
- IP-Adressen und Gerätekennungen in Protokoll- und Buchungsdaten werden nach 90 Tagen automatisch gelöscht. Das betrifft auch die IP-Adresse, die bei einer Bestellung oder Zahlung erfasst wurde: Der Beleg selbst bleibt zehn Jahre erhalten, die IP nicht.
- Anwendungsprotokolle und die Aktionsprotokolle Ihrer Server (Start, Stopp, Neuinstallation und Ähnliches) werden nach 90 Tagen gelöscht, Änderungsprotokolle zu Domains, Systemereignisse, Befunde der Angriffserkennung (Ziffer 9d) und Mitteilungen im Kundenbereich nach einem Jahr, der Verlauf der IP-Zuordnungen (Ziffer 9a) ein Jahr nach der Freigabe der Adresse.
- Das Sicherheitsprotokoll Ihres Kontos (Anmeldungen, Passwort- und Zwei-Faktor-Änderungen, siehe Ziffer 9b) sowie die Nachweise zum Hinweis beim ersten Besuch löschen wir nach drei Jahren — so lange können Ansprüche aus einem unberechtigten Zugriff geltend gemacht werden (§ 195 BGB). IP-Adresse und Gerätekennung darin entfallen bereits nach 90 Tagen.
- Abgeschlossene Support-Tickets werden gelöscht, sobald die regelmäßige Verjährungsfrist abgelaufen ist — drei Jahre ab dem Schluss des Jahres der letzten Bearbeitung (§ 195 i. V. m. § 199 Abs. 1 BGB). Offene Tickets werden nicht automatisch gelöscht.
- Bei Löschung Ihres Kundenkontos entfernen oder anonymisieren wir Ihre personenbezogenen Daten sofort, einschließlich der von Ihnen verfassten Ticket-Texte. Erhalten bleiben allein die Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, und bis zum Ablauf seiner Frist der Verlauf der IP-Zuordnungen (Ziffer 9a).
12. Ihre Rechte
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Ihre Kontaktdaten und Ihre E-Mail-Adresse können Sie im Kundenbereich unter Konto selbst berichtigen. Den Benutzernamen ändern wir auf Anfrage per E-Mail für Sie.
Ein direktes Export-Werkzeug für Ihre Kontodaten finden Sie im Kundenbereich unter Konto → Datenschutz; es liefert Ihre Stamm-, Bestell-, Rechnungs- und Protokolldaten als JSON-Datei. Ihr Konto können Sie dort ebenfalls selbst löschen.
Alle übrigen Rechte — insbesondere die Einschränkung der Verarbeitung nach Art. 18 DSGVO und der Widerspruchnach Art. 21 DSGVO — üben Sie formlos per E-Mail aus; wir setzen sie manuell um und antworten Ihnen innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Das gilt auch für die Löschung eines gesperrten Kontos: eine Sperrung verhindert die Anmeldung und damit die Selbstlöschung — Ihr Recht auf Löschung bleibt davon unberührt, schreiben Sie uns einfach.
Auf Wunsch erhalten Sie zusätzlich zur Datenkopie die Angaben nach Art. 15 Abs. 1 DSGVO in Textform: Verarbeitungszwecke, Datenkategorien, Empfänger, geplante Speicherdauer und die Herkunft der Daten.
Für all das erreichen Sie uns unter:
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder die für uns zuständige Behörde:
Hinweis: Anbieteradresse und Aufsichtsbehörde stehen noch auf Platzhalter — bitte im Admin-Panel unter Firmeneinstellungen ergänzen.