Datenschutz

Datenschutz

Datenschutz-
erklärung

Verantwortlicher

intelligent piXel GmbH, Enzianstraße 4a, 82319 Starnberg, Deutschland. Geschäftsführer George A. Rauscher. Kontakt my@intelligent-pixel.com. Die vollständigen Anbieterangaben einschließlich Registergericht, Handelsregisternummer und Umsatzsteuer-Identifikationsnummer stehen im Impressum.

Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt. Die Voraussetzungen des Art. 37 Abs. 1 DSGVO und des § 38 Abs. 1 BDSG haben wir geprüft, eine Bestellungspflicht besteht nicht. Diese Bewertung überprüfen wir bei jeder wesentlichen Änderung unserer Tätigkeit. Jede datenschutzrechtliche Anfrage an die oben genannte Adresse erreicht den Geschäftsführer unmittelbar.

Was diese Webseite ist

Diese Webseite besteht aus statischen Seiten und einem Kontaktformular. Es gibt keine Besucherkonten, keine Kommentarfunktion, keinen Newsletter, keine Speicherung von Formulardaten in einer Datenbank und keine Verhaltensprofile. Welche Verbindungsdaten Ihr Browser beim Lesen automatisch sendet und wie lange wir sie speichern, steht im Abschnitt Serverprotokolle.

Hosting

Zweck der Verarbeitung ist die technische Bereitstellung und Auslieferung dieser Webseite. Wir betreiben den Server in einem deutschen Rechenzentrum der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Hetzner handelt als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags und verarbeitet Daten nur nach unserer Weisung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der zuverlässige und sichere Betrieb dieser Webseite.

Server-Infrastruktur

Die intelligent piXel GmbH hat die digitale Infrastruktur hinter dieser Webseite konzipiert und entwickelt, und sie betreibt sie auch. Hetzner stellt die Hardware und die zertifizierte Sicherung des Gebäudes: Alarmanlage, Videobeobachtung und Zutrittskontrolle. Die Maschine ist ein dedizierter Server, der ausschließlich für diesen Zweck genutzt wird. Betriebssystem und alle darauf laufenden Dienste verwaltet allein die intelligent piXel GmbH, kein anderer Kunde nutzt dieses System mit. Als Betreiber des Rechenzentrums hat Hetzner physischen Zugang zur Hardware und kann über die Fernwartungsschnittstelle technisch auf das System zugreifen, deshalb ist Hetzner als Auftragsverarbeiter nach Art. 28 DSGVO gebunden.

IPServerSec

IPServerSec ist das Herzstück des Schutzes auf diesem Server, ein Härtungs- und Frühwarnsystem, das wir selbst entwickelt haben. Es ist über Jahre im Betrieb eigener Server entstanden. IPServerSec legt Fallen auf Pfaden aus, die ein legitimer Besucher niemals aufruft. Wird ein solcher Pfad aufgerufen, sperrt das System die Quelle unmittelbar und benachrichtigt unsere Administration per E-Mail und per SMS. Die SMS enthält nur den Anlass und den Zeitpunkt, keine IP-Adresse und keine Daten zu Ihrer Person. Das System prüft diesen Server alle 12 Stunden auf Erreichbarkeit, fehlerhafte Antworten und Auffälligkeiten im Zugriffsverhalten. Es fasst die Meldungen aller Schutzschichten in einer einzigen Alarmkette zusammen und dokumentiert jeden Vorfall nachvollziehbar. Verarbeitet werden IP-Adressen zur Angriffserkennung, zur Auswertung der Fallen und für automatische Sperrentscheidungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die frühzeitige Erkennung und Abwehr von Angriffen auf diesen Server und der Schutz der darauf verarbeiteten Daten. Jede Sperre prüfen wir auf Anfrage von Hand, siehe Automatisierte Entscheidungen weiter unten.

Anwendungsfirewall

Eine Web Application Firewall auf Basis des OWASP Core Rule Set prüft jede eingehende Anfrage in Echtzeit. Sie ist darauf ausgelegt, Anfragen mit Mustern von SQL-Injection, Cross-Site-Scripting, Remote-Code-Execution und Path-Traversal einschließlich Local-File-Inclusion schon vor der Anwendung abzuweisen. Einen vollständigen Schutz vor allen denkbaren Angriffen kann keine Sicherheitsmaßnahme gewährleisten. Für diesen Abgleich verarbeitet die Firewall Anfragepfad, Methode, Header und Quell-IP-Adresse. Blockierte Anfragen protokollieren wir mit Zeitstempel, Quell-IP-Adresse, der greifenden Regel und den Metadaten der Anfrage, damit sich ein Vorfall später rekonstruieren lässt. Diese Einträge löschen wir nach höchstens 14 Tagen automatisch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Abwehr von Angriffen auf die Anwendungsebene und die Nachvollziehbarkeit sicherheitsrelevanter Vorfälle.

Angriffsabwehr

CrowdSec läuft als Intrusion-Prevention-System. Es wertet die Zugriffs- und Fehlerprotokolle dieser Webseite aus, erkennt Angriffsmuster und sperrt angreifende IP-Adressen automatisch. Auf diesem Server eskalieren die Sperren gestaffelt: 12 Stunden, dann 72 Stunden, dann dauerhaft. Verarbeitet werden IP-Adressen, Zugriffsmuster und Angriffssignaturen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Abwehr wiederholter automatisierter Angriffe und die Aufrechterhaltung der Verfügbarkeit dieser Webseite. Dieser Server nimmt am gemeinsamen Bedrohungsnetzwerk der CrowdSec SAS, Paris, Frankreich, teil. Wird eine IP-Adresse auf diesem Server gesperrt, übermitteln wir an CrowdSec die IP-Adresse, den Zeitpunkt und die Bezeichnung des erkannten Angriffsmusters. Inhalte, Formulardaten oder Kennungen Ihrer Person übermitteln wir nicht. CrowdSec verarbeitet diese Angaben zum Aufbau und Betrieb des Bedrohungsnetzwerks als eigenständig Verantwortliche. Einzelheiten und Ihre Rechte gegenüber CrowdSec regelt die Datenschutzerklärung der CrowdSec SAS. Die Verarbeitung findet innerhalb der Europäischen Union statt.

Daten, die wir nicht von Ihnen erhalten

Nicht alle Daten, die zu einer Sperre führen können, stammen von diesem Server. Über das Bedrohungsnetzwerk der CrowdSec SAS beziehen wir Listen von IP-Adressen, die auf anderen teilnehmenden Servern durch Angriffsverhalten aufgefallen sind. Kategorien der Daten sind IP-Adressen, Zeitstempel und die Bezeichnung des erkannten Angriffsmusters. Quelle ist die CrowdSec SAS und über sie die am Netzwerk beteiligten Serverbetreiber, weitere Quellen nutzen wir nicht. Zweck ist die vorbeugende Abwehr von Angriffen, die wir sonst erst nach dem ersten Treffer erkennen würden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz dieses Servers vor Angreifern, die anderswo bereits auffällig geworden sind. Eine auf dieser Grundlage erfolgte Sperre wirkt so lange, wie die Adresse in der Liste geführt wird, und wird mit jeder Aktualisierung überprüft. Halten Sie eine Sperre für unberechtigt, schreiben Sie an my@intelligent-pixel.com, dann prüfen wir sie von Hand und stellen den Zugang gegebenenfalls wieder her. Ihre Rechte nach Art. 15 bis 21 DSGVO gelten für diese Daten genauso.

Integritätsprüfung

AIDE, das Advanced Intrusion Detection Environment, prüft alle 12 Stunden die Integrität der überwachten Systemdateien. Verändert sich eine dieser Dateien, erkennt das System die Abweichung beim nächsten Prüflauf und meldet sie. Die Prüfung umfasst das Betriebssystem, die Webserver-Konfiguration, den Anwendungscode und sicherheitskritische Root-Konfigurationsdateien einschließlich SSH authorized_keys und Shell-Profilen. Die Referenzdatenbank liegt auf einem getrennten System und ist für den überwachten Server nicht schreibbar. AIDE wertet keine Besucherdaten aus, es vergleicht die Prüfsummen der überwachten Dateien mit einer geschützten Referenz. Zweck ist die Früherkennung unautorisierter Systemänderungen. AIDE ist eine technische Maßnahme nach Art. 32 DSGVO.

Netzwerkschutz

Wir sperren auf Netzwerkebene Netzbereiche, aus denen wir über längere Zeit nahezu ausschließlich automatisierte Angriffe und keinen legitimen Verkehr beobachten. Kein Mitgliedstaat der Europäischen Union und kein EWR-Staat ist gesperrt. Die Sperre knüpft ausschließlich an den technischen Ursprung der Verbindung an, nicht an Staatsangehörigkeit, Wohnsitz oder Niederlassung, und die gesperrten Bereiche ändern sich laufend. Zur Zuordnung einer IP-Adresse zu einer Region nutzen wir eine Datenbank, die lokal auf dem Server liegt, Ihre IP-Adresse wird dafür nicht an Dritte übermittelt. Werden Sie als legitime Besucherin oder legitimer Besucher versehentlich erfasst, etwa auf Reisen oder über einen Anbieter mit Adressen aus einem gesperrten Bereich, schreiben Sie an my@intelligent-pixel.com, dann stellen wir den Zugang wieder her. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Reduzierung der Angriffslast aus solchen Netzbereichen.

Transportverschlüsselung

Jede Verbindung läuft über TLS 1.2 oder TLS 1.3 mit Zertifikaten von Let’s Encrypt. Die Zertifikate erneuern sich automatisch, und wir überwachen jede Erneuerung, ein abgelaufenes Zertifikat fällt damit sofort auf. Das ist eine technische Maßnahme nach Art. 32 DSGVO.

Sicherheits-Header

Der Server setzt in jeder Antwort HSTS, eine Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Diese Header weisen Ihren Browser an, Verschlüsselung zu erzwingen, Clickjacking zu verhindern, MIME-Type-Confusion zu blockieren, den Referrer-Abfluss zu begrenzen und Geräteberechtigungen abzuschalten, die diese Seite nicht nutzt. Das sind technische Maßnahmen nach Art. 32 DSGVO.

Systemhärtung

Diese Webseite läuft unter einem eigenen Unix-Konto mit streng begrenztem Dateizugriff, einer open_basedir-Beschränkung und abgeschalteten gefährlichen Systemfunktionen in der PHP-Laufzeit: Shell-Ausführung, Prozessstart und Schreibzugriffe außerhalb der erlaubten Pfade. Eine durch eine Anwendungslücke abgelegte Web-Shell kann über die PHP-Laufzeit keine Systembefehle starten, solange diese Funktionen deaktiviert bleiben. Die Trennung ist darauf ausgelegt, die Auswirkungen einer Kompromittierung auf das betroffene Konto zu begrenzen. AppArmor ist auf dem System aktiv und erzwingt Profile für Systemdienste. Das sind technische und organisatorische Maßnahmen nach Art. 32 DSGVO.

Administration

Diese Webseite wird nicht über einen Login-Bereich im Browser administriert. Sie hat kein Content-Management-System, keinen Admin-Bereich und kein Anmeldeformular. Das nimmt Angreifern die Fläche, die sie am häufigsten suchen, und es gibt keine Zugangsdaten, die sich erraten ließen. Wartung, Updates und jede Systemänderung laufen über die Kommandozeile des Servers, erreichbar nur über eine gesicherte administrative Verbindung. Aufrufe der üblichen Administrationspfade sind deshalb nie legitim. Wer sie abklopft, sucht nach einer Lücke und wird gesperrt. Verarbeitet werden IP-Adressen zur Auswertung solcher Versuche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Erkennung gezielter Ausspähversuche gegen Verwaltungsschnittstellen.

E-Mail-Authentifizierung

Nachrichten aus dem Kontaktformular werden über eine verschlüsselte Verbindung an Proton Mail SMTP übergeben und bei der Zustellung mit DKIM signiert. Nachrichten, die direkt von unserem eigenen Server ausgehen, signiert unsere OpenDKIM-Installation. Empfangende Server, die die Signatur prüfen und unsere veröffentlichten Richtlinien auswerten, können eine gefälschte Absenderadresse dieser Domain dadurch erkennen. Verarbeitet werden E-Mail-Metadaten für diese Prüfung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz unserer Domain vor missbräuchlicher Verwendung als gefälschte Absenderadresse und der Schutz der Empfänger vor Phishing.

Automatische Updates

Sicherheitsupdates für Betriebssystem und installierte Pakete kommen automatisch über unattended-upgrades und Ubuntu Pro Extended Security Maintenance. Canonical Livepatch spielt Kernel-Sicherheitsupdates ohne Neustart ein, wir schließen kritische Lücken also, ohne die Seite abzuschalten. Das sind technische Maßnahmen nach Art. 32 DSGVO.

Serverprotokolle

Bei Ihrem Besuch verarbeitet der Webserver automatisch die Verbindungsdaten, die für die Auslieferung der Seite und für den sicheren Betrieb erforderlich sind: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, Referrer und Browser-Information. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere, stabile und missbrauchsresistente Betrieb dieser Seite, dazu gehören Fehleranalyse, Angriffserkennung und Systemintegrität. Für Profilbildung oder Marketing nutzen wir Serverprotokolle nie. Sie werden höchstens 14 Tage gespeichert und danach automatisch gelöscht.

Keine Cookies, kein Tracking

Diese Seite setzt keine Cookies. Es gibt kein Google Analytics, kein Matomo, kein Meta Pixel, kein Remarketing-Werkzeug und kein Verhaltens-Tracking. Kein Cross-Site-Tracking, keine Werbeprofile. Wir verkaufen keine Daten. Wir legen über Sie kein Profil an, weder beim Lesen der öffentlichen Seiten noch bei der Nutzung des Kontaktformulars.

Zugriff auf Ihre Endeinrichtung

Wie oben beschrieben, setzen wir keine Cookies und lesen keine Informationen aus Ihrer Endeinrichtung aus. Diese Webseite nutzt keinen Local Storage, keinen Session Storage, keine IndexedDB, keine Cache Storage API, keinen Service Worker, keine Web Beacons und keine Verfahren zur Wiedererkennung Ihres Geräts wie Browser- oder Canvas-Fingerprinting. Die verwendeten Schriften liegen als Dateien auf unserem eigenen Server und werden wie jede andere Seitenressource ausgeliefert. Fahren Sie im Sprachumschalter mit dem Zeiger über einen Link, lädt Ihr Browser die Zielseite dieser Webseite vorab, ausschließlich von diesem Server. Ihr Browser legt solche Dateien wie üblich in seinem Zwischenspeicher ab. Diese Speicherung dient allein der Auslieferung der von Ihnen angeforderten Seite und ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Ein Einwilligungsbanner setzen wir bewusst nicht ein.

Kontaktformular

Wenn Sie das Kontaktformular nutzen, verarbeiten wir, was Sie dort eingeben: Ihren Namen, Ihre E-Mail-Adresse, das gewählte Thema, die Nachricht selbst, Ihre Einwilligung sowie technische Daten zum Missbrauchsschutz wie IP-Adresse und Übermittlungszeitpunkt. In eine Datenbank schreiben wir nichts davon.

Das Formular übergibt Ihre Nachricht über eine verschlüsselte TLS-Verbindung an Proton Mail SMTP, von dort geht sie an das zuständige Postfach. Anbieter des Mailversands und des Postfachs ist die Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz. Die Proton AG ist insoweit unser Auftragsverarbeiter. Der Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO ist Bestandteil der Vertragsbedingungen der Proton AG und gilt damit für die Verarbeitung personenbezogener Daten über diesen Kanal. Für die Schweiz gilt der Angemessenheitsbeschluss 2000/518/EG der Europäischen Kommission vom 26. Juli 2000, der nach Art. 45 Abs. 9 DSGVO fortgilt, eine Übermittlung nach Art. 46 oder Art. 49 DSGVO ist für diesen Kanal deshalb nicht erforderlich.

Zum Missbrauchsschutz protokolliert das System Ereignistyp, IP-Adresse und Absender-E-Mail-Adresse in einem separaten Sicherheitsprotokoll. Dieses Protokoll liegt außerhalb der Webseiten-Dateien, ist nicht Teil einer Sicherung und wird nach 14 Tagen automatisch gelöscht. Den Inhalt Ihrer Nachricht speichern wir auf diesem Webserver nicht dauerhaft, er wird unmittelbar an den Mailversand übergeben und danach nicht in Dateien oder Datenbanken der Webseite abgelegt. Technisch bedingte flüchtige Zwischenspeicherungen im Arbeitsspeicher oder in der Warteschlange des Mailversands bestehen nur für die Dauer der Übergabe. Im Postfach bewahren wir Ihre Nachricht so lange auf, wie die Bearbeitung und die geltenden gesetzlichen Aufbewahrungsfristen es verlangen.

Rechtsgrundlagen im Einzelnen: Namen, E-Mail-Adresse, gewähltes Thema und Nachrichteninhalt verarbeiten wir nach Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags dient, und im Übrigen nach Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist die Beantwortung der an uns gerichteten Anfrage. Freiwillige Zusatzangaben, die Sie von sich aus in die Nachricht aufnehmen, verarbeiten wir auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Die Protokollierung zum Missbrauchsschutz stützen wir auf Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist die Abwehr automatisierter Formularmissbräuche und des Versands unerwünschter Nachrichten über unsere Infrastruktur.

Passwortprüfung

Auf /de/leak-check/ können Sie prüfen, ob ein Passwort in bekannten Datenlecks aufgetaucht ist. Die Prüfung findet ausschließlich statt, wenn Sie sie selbst auslösen und der Übermittlung zuvor ausdrücklich zustimmen. Ohne diesen Haken wird keine Anfrage gestellt; die Schaltfläche bleibt gesperrt, und es wird auch nichts vorab verbunden oder aufgelöst.

Was übermittelt wird
Aus Ihrer Eingabe wird in Ihrem Browser ein SHA‑1‑Prüfwert mit 40 Zeichen gebildet. An den Dienst gehen ausschließlich die ersten fünf Zeichen dieses Werts. Zu diesen fünf Zeichen passen rund 2.000 verschiedene Passwörter; welches gemeint war, ist daraus nicht ableitbar. Ihr Passwort selbst und die übrigen 35 Zeichen verlassen Ihr Gerät nicht. Mit dem Abruf wird zusätzlich Ihre IP‑Adresse übermittelt, weil die Anfrage aus Ihrem Browser erfolgt und nicht über unseren Server läuft. Das Verfahren heißt k‑Anonymität.

Empfänger
Superlative Enterprises Pty Ltd, Australien, Betreiberin des Dienstes Have I Been Pwned, ausgeliefert über das Netz der Cloudflare, Inc., Vereinigte Staaten. Ein Angemessenheitsbeschluss der Europäischen Kommission für Australien besteht nicht. Die Übermittlung erfolgt daher auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO. Ihnen ist bewusst, dass für diese Übermittlung kein Angemessenheitsbeschluss und keine geeigneten Garantien vorliegen.

Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO, Ihre Einwilligung. Sie ist freiwillig. Ohne sie können Sie diese Webseite unverändert nutzen, es entfällt lediglich die Prüfung.

Speicherung
Wir speichern weder Ihre Eingabe noch den Prüfwert noch das Ergebnis. Auf unserem Server entsteht kein Protokolleintrag, weil die Anfrage Ihr Browser stellt. Zum Umgang mit der Anfrage beim Empfänger verweisen wir auf dessen eigene Datenschutzerklärung.

Widerruf
Sie können die Einwilligung jederzeit widerrufen, indem Sie keine weitere Prüfung auslösen und den Haken entfernen. Bereits übermittelte Daten lassen sich nicht zurückholen.

Pflicht zur Bereitstellung

Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Der Besuch der öffentlichen Seiten setzt technisch voraus, dass Ihr Browser die unter Serverprotokolle genannten Verbindungsdaten übermittelt, ohne diese Übermittlung ist ein Abruf der Seiten technisch nicht möglich. Die Nutzung des Kontaktformulars ist freiwillig. Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht brauchen wir, um Ihnen antworten zu können, ohne diese Angaben können wir Ihre Anfrage nicht bearbeiten. Die Angabe eines Themas ist freiwillig, ihr Fehlen hat für Sie keine Nachteile. Nutzen Sie das Formular gar nicht, entsteht Ihnen ebenfalls kein Nachteil, Sie erreichen uns genauso per E-Mail.

Telegram-Kontakt

Sie können uns über Telegram unter @intelligentpixel erreichen. Telegram wird von der Telegram FZ-LLC, Dubai, Vereinigte Arabische Emirate, betrieben. Für die Vereinigten Arabischen Emirate besteht kein Angemessenheitsbeschluss nach Art. 45 DSGVO, und für diesen Kanal haben wir keine geeigneten Garantien nach Art. 46 DSGVO vereinbart. Wir bieten Telegram deshalb ausschließlich als zusätzlichen, freiwilligen Kanal an. Bitte nutzen Sie ihn nicht für Anfragen mit personenbezogenen oder vertraulichen Inhalten. Wenn Sie sich dennoch dafür entscheiden, übermitteln Sie Ihre Nachrichtendaten in ein Drittland, gestützt auf Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, und Sie sind über folgende Risiken informiert: In den Vereinigten Arabischen Emiraten gilt kein mit der DSGVO vergleichbares Schutzniveau, gegen staatliche Zugriffe besteht kein wirksamer Rechtsbehelf, wir können Ihre Betroffenenrechte gegenüber Telegram nicht für Sie durchsetzen, und Telegram verarbeitet Ihre Nutzungs- und Metadaten zu eigenen, von uns nicht kontrollierten Zwecken. Die Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Für jede Anfrage mit personenbezogenen oder vertraulichen Inhalten nutzen Sie bitte das Kontaktformular oder die E-Mail-Adresse.

Auftragsverarbeitung für Kunden

Soweit wir für einen Kunden Server, Sicherheitsüberwachung, Mail-Hosting oder Fernwartung betreiben, handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Die Einzelheiten dieser Verarbeitung regelt dieser Vertrag, nicht dieser Hinweis auf der Webseite.

Fernwartung

Die Fernwartung läuft über RustDesk auf eigener Relay-Infrastruktur innerhalb der EU. Sitzungsdaten verarbeiten wir ausschließlich, um die von Ihnen angeforderte Unterstützung zu leisten, Art. 6 Abs. 1 lit. b DSGVO. Wir löschen sie spätestens 30 Tage nach Abschluss des Falls, soweit sie nicht zur Dokumentation eines Sicherheitsvorfalls oder zur Erfüllung gesetzlicher Aufbewahrungspflichten weiter benötigt werden. Gelangen wir bei einer Fernwartung an Daten Dritter, etwa von Beschäftigten oder Kunden unserer Auftraggeber, verarbeiten wir diese ausschließlich im Auftrag des jeweiligen Verantwortlichen nach Art. 28 DSGVO, die Informationspflicht gegenüber diesen Personen trifft den Auftraggeber.

Automatisierte Entscheidungen

Unsere Schutzsysteme treffen Sperrentscheidungen automatisiert. Nach unserer Bewertung erreicht eine Sperre nicht die Schwelle einer rechtlichen Wirkung oder einer ähnlich erheblichen Beeinträchtigung nach Art. 22 Abs. 1 DSGVO, weil sie ausschließlich den Zugriff auf diese Webseite unterbindet, keinen für andere Zwecke genutzten Eintrag erzeugt und die Kontaktaufnahme per E-Mail unberührt lässt. Unabhängig von dieser Bewertung gewähren wir Ihnen freiwillig die Garantien des Art. 22 Abs. 3 DSGVO: Sie können jederzeit unter my@intelligent-pixel.com das Eingreifen einer natürlichen Person verlangen, Ihren Standpunkt darlegen und die Entscheidung anfechten. Wir prüfen die Sperre dann von Hand und antworten innerhalb von 10 Werktagen. Zur Logik der Entscheidung: Gesperrt wird eine IP-Adresse, von der ein Pfad aufgerufen wird, der ausschließlich als Falle angelegt ist, wenn eine Regel der Anwendungsfirewall greift, wenn das Angriffserkennungssystem ein bekanntes Angriffsmuster erkennt oder wenn die Adresse in einer Blockliste des Bedrohungsnetzwerks geführt wird. Es fließen ausschließlich technische Verbindungs- und Anfragedaten ein, keine Inhalte, keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und keine Merkmale Ihrer Person. Eine dauerhafte Sperre überprüfen wir zusätzlich von uns aus mindestens einmal jährlich und heben sie auf, wenn seit der letzten Auffälligkeit 12 Monate vergangen sind und kein weiterer Anlass besteht. Ein Profiling nach Art. 4 Nr. 4 DSGVO zu anderen Zwecken, insbesondere zu Bewertungs-, Werbe- oder Bonitätszwecken, findet nicht statt.

Speicherdauer

Auf diesem Webserver speichern wir Anfragedaten nur in 3 Protokollen: dem Serverprotokoll, dem Sicherheitsprotokoll des Kontaktformulars und den Einträgen der Anwendungsfirewall. Alle 3 bewahren wir höchstens 14 Tage auf. Das Kontaktformular übergibt Ihre Nachricht direkt an das zuständige Postfach und behält auf dem Webserver keine Kopie. Zum Missbrauchsschutz behält das Sicherheitsprotokoll Ereignistyp, IP-Adresse und Absender-E-Mail-Adresse höchstens 14 Tage und löscht sie danach automatisch. Für die Firewall-Einträge zu blockierten Anfragen gilt dieselbe Frist von 14 Tagen. Besteht eine geschäftliche oder fallbezogene Beziehung, kann Korrespondenz im Postfach für die Dauer dieser Beziehung und für die dafür geltenden gesetzlichen Aufbewahrungsfristen aufbewahrt werden. Gesperrte IP-Adressen bleiben gespeichert, solange die Sperre gilt. Befristete Sperren löscht das System mit ihrem Ablauf. Dauerhafte Sperren überprüfen wir mindestens einmal jährlich und löschen den Eintrag, wenn seit der letzten Auffälligkeit 12 Monate vergangen sind und kein weiterer Anlass besteht, spätestens nach 24 Monaten löschen wir ihn, sofern die Adresse nicht erneut auffällig geworden ist.

Schriften und Dritte

Schriften liegen lokal als Teil der eigenen Dateien dieser Seite. Ihr Browser kontaktiert keinen Schriftanbieter, es geht keine Anfrage an Google Fonts oder einen vergleichbaren Dienst. Für Marketing oder Analyse übermitteln wir keine Besucherdaten an Dritte. Datenübermittlungen gibt es nur an das Mail-Relay, wenn Sie das Kontaktformular nutzen, an das unter Angriffsabwehr beschriebene Bedrohungsnetzwerk, an den unter Passwortprüfung beschriebenen Dienst, wenn Sie den Leaktest ausdrücklich auslösen, und an die optionalen Kanäle, die Sie selbst wählen.

Empfänger im Überblick

Empfänger von Daten, die beim Besuch dieser Webseite anfallen, sind ausschließlich: die Hetzner Online GmbH, Deutschland, als Auftragsverarbeiter für das Hosting, die Proton AG, Schweiz, als Auftragsverarbeiter für Mailversand und Postfach, die CrowdSec SAS, Frankreich, als eigenständig Verantwortliche für das Bedrohungsnetzwerk, die Telegram FZ-LLC, Vereinigte Arabische Emirate, sofern Sie diesen Kanal ausdrücklich wählen, und die Superlative Enterprises Pty Ltd, Australien, ausgeliefert über die Cloudflare, Inc., Vereinigte Staaten, sofern Sie den Leaktest ausdrücklich auslösen. Weitere Weitergaben erfolgen nur, wenn wir gesetzlich dazu verpflichtet sind, insbesondere gegenüber Behörden und Gerichten, oder wenn dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, etwa gegenüber unseren Rechtsanwältinnen und Rechtsanwälten. Zu Werbe- oder Analysezwecken geben wir keine Daten weiter. Für Verarbeitungen im Kundenauftrag, etwa in der Forensik, gelten die im jeweiligen Auftragsverarbeitungsvertrag benannten Empfänger.

Ihre Rechte

Nach der DSGVO haben Sie das Recht, Auskunft über die zu Ihrer Person gespeicherten Daten zu verlangen, sie berichtigen zu lassen, wenn sie unrichtig sind, sie löschen zu lassen, wenn kein berechtigter Grund für die Speicherung mehr besteht, die Verarbeitung einschränken zu lassen und Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen, die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Unabhängig davon steht Ihnen das gesondert dargestellte Widerspruchsrecht nach Art. 21 DSGVO zu, siehe den nächsten Abschnitt. Für jedes dieser Anliegen genügt eine E-Mail an my@intelligent-pixel.com.

Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Das betrifft die auf dieser Seite beschriebene Sicherheitsverarbeitung. Legen Sie Widerspruch ein, stellen wir diese Verarbeitung ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).

Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass Ihre Rechte nach dem Datenschutzrecht nicht gewahrt wurden, haben Sie das Recht, Beschwerde bei der zuständigen Aufsichtsbehörde einzulegen. Für die intelligent piXel GmbH mit Sitz in Starnberg, Bayern, ist dies das Bayerische Landesamt für Datenschutzaufsicht, BayLDA, Promenade 18, 91522 Ansbach, Deutschland.

Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich der technische Aufbau oder die Rechtslage ändert. Diese Fassung datiert vom 8. August 2026.