Lange Donnern

Personenbezogene Daten

Datenschutzerklärung

Stand: 29. August 2026

1. Verantwortlicher

Martin Lange
Krefeldstraße 4
38108 Braunschweig
Deutschland

Datenschutzanfragen: privacy@lange-donnern.de

2. Bereitstellung der Webseiten

Beim Abruf verarbeitet die Plattform technisch erforderliche Verbindungs- und Protokolldaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Methode, Statuscode, übertragene Datenmenge und Angaben des Browsers. Das ist erforderlich, um die Seiten auszuliefern, Fehler zu erkennen und Angriffe abzuwehren. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb. Proxy- und Sicherheitsprotokolle werden höchstens 30 Tage aufbewahrt, soweit ein konkreter Sicherheitsvorfall keine längere Sicherung erfordert.

3. Konto und Anmeldung

Der selbst betriebene Identitätsdienst ZITADEL verarbeitet die Anmeldedaten. Der Kontobereich erhält daraus eine technische Benutzerkennung, die verifizierte E-Mail-Adresse und den Verifizierungsstatus. Zusätzlich verarbeitet er Pseudonym, Zeitpunkte und Versionen der Alters- und Regelbestätigung, Kontostatus, Sperr- und Löschinformationen sowie Anfragen nach einer Datenkopie. Diese Daten werden benötigt, um das gewünschte gemeinsame Konto bereitzustellen und zu verwalten. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO.

Die Bestätigung betrifft ausschließlich das Mindestalter von 18 Jahren; ein Geburtsdatum wird nicht abgefragt. Ohne verifizierte E-Mail-Adresse, Pseudonym sowie Alters- und Regelbestätigung kann der Plattformzugriff nicht bereitgestellt werden.

4. Sitzungen und lokale Speicherung

Für Anmeldung und Sitzung verwendet die Plattform ausschließlich technisch erforderliche, sichere HTTP-Cookies. Das kurzlebige OIDC-Cookie läuft spätestens nach zehn Minuten ab. Eine Kontositzung endet nach sieben Tagen Inaktivität und spätestens nach 30 Tagen. Die Cookies sind mit Secure, HttpOnly und SameSite=Lax geschützt. Eine Einwilligung ist nach § 25 Absatz 2 Nummer 2 TDDDG nicht erforderlich, weil diese Speicherung für den ausdrücklich gewünschten Anmelde- und Kontodienst notwendig ist.

Es werden keine Werbe-, Analyse- oder dienstübergreifenden Tracking-Techniken eingesetzt. Die Sprachwahl wird nicht dauerhaft im Browser gespeichert.

5. Sicherheit, Audit und Missbrauchsschutz

Sicherheitsrelevante Konto- und Administrationsvorgänge werden in einem gegen nachträgliche Änderung geschützten Auditprotokoll festgehalten. Identitäten stehen dort ausschließlich als geheime HMAC-Pseudonyme; Ereignisart, Zeitpunkt und notwendige technische Details werden bis zu zwölf Monate gespeichert. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse besteht in Nachweisbarkeit, Missbrauchsabwehr und Systemsicherheit.

6. Datenkopien, Sperren und Löschung

Eine angeforderte Datenkopie wird nach der administrativen Bereitstellung 24 Stunden zum authentifizierten Download vorgehalten und danach inhaltlich entfernt. Bei einem Löschauftrag endet der Plattformzugriff sofort. Der Auftrag kann sieben Tage widerrufen werden; danach werden das Konto und die Daten in angeschlossenen Diensten gelöscht. Das letzte Pseudonym bleibt 180 Tage reserviert. Ein nicht rückrechenbarer HMAC-Wert der gelöschten Identität bleibt gespeichert, damit eine abgeschlossene Löschung nicht durch eine erneute Anmeldung rückgängig gemacht wird.

7. Empfänger und Infrastruktur

Die Produktivsysteme einschließlich ZITADEL und PostgreSQL laufen auf einem europäischen VPS bei OVHcloud. Verschlüsselte Sicherungen werden im Hetzner Object Storage am Standort Falkenstein gespeichert; der Anbieter erhält keinen Entschlüsselungsschlüssel. E-Mails an die veröffentlichten Kontaktadressen werden über mailbox.org verarbeitet. DNS-Dienste werden über Webtropia bereitgestellt. Diese Anbieter erhalten Daten nur, soweit dies für den jeweiligen Infrastruktur- oder Kommunikationsdienst erforderlich ist.

Eine eigene Übermittlung personenbezogener Daten in Staaten außerhalb des Europäischen Wirtschaftsraums ist nicht vorgesehen. Soweit Auftragsverarbeiter Unterauftragnehmer einsetzen, gelten die hierfür gesetzlich vorgeschriebenen Garantien und die jeweiligen Auftragsverarbeitungsverträge.

8. Sicherungen und Aufbewahrung

Produktionsdaten werden täglich verschlüsselt gesichert. Die Aufbewahrung umfasst 14 tägliche, acht wöchentliche und zwölf monatliche Stände; mindestens sieben Tage sind technisch gegen Löschung geschützt. Einzelne Datensätze können aus bereits erzeugten verschlüsselten Sicherungen nicht nachträglich entfernt werden. Bei einer Wiederherstellung verhindert ein gesondertes Löschverzeichnis, dass endgültig gelöschte Konten reaktiviert werden. Nach Ablauf der Aufbewahrung werden Sicherungsstände automatisiert gelöscht.

9. Kontaktaufnahme

Bei einer Kontaktaufnahme per E-Mail werden Absenderadresse, Inhalt und technische Zustellinformationen verarbeitet, um die Anfrage zu beantworten. Rechtsgrundlage ist je nach Anliegen Artikel 6 Absatz 1 Buchstabe b oder f DSGVO. Die Korrespondenz wird gelöscht, wenn sie für die Bearbeitung und mögliche Nachweise nicht mehr erforderlich ist und keine gesetzlichen Pflichten entgegenstehen.

10. Rechte

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Ein Konto bietet außerdem eine maschinenlesbare Datenkopie und einen Löschablauf. Anfragen können an privacy@lange-donnern.de gerichtet werden.

Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Verantwortliche in Niedersachsen ist insbesondere der Landesbeauftragte für den Datenschutz Niedersachsen erreichbar.

11. Automatisierte Entscheidungen

Es findet keine Werbung, Profilbildung oder ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. Der technische Plattformzugriff ergibt sich regelbasiert aus verifizierter E-Mail-Adresse, Pseudonym, aktuellen Bestätigungen sowie einem nicht gesperrten und nicht zur Löschung vorgemerkten Konto.