Datenschutzerklärung
1. Verantwortlicher
K&C NetFox IT Dienstleistungen
Heinrich-Heine-Str. 5
61267 Neu-Anspach
Deutschland
Vertreten durch: Benjamin Kaulfuss
E-Mail: kontakt@netfox-services.de
Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben (Unternehmensgröße) und wurde nicht bestellt.
2. Zugriffsdaten und Server-Logs
Beim Aufruf der Website und beim Betrieb der API/des Kundenportals erfassen wir automatisch technische Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, aufgerufene URL, User-Agent, Statuscode) für die Dauer, die für Betriebssicherheit, Missbrauchserkennung und Fehlersuche erforderlich ist. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Vollständige Kunden-IP-Adressen werden dabei nicht auf normalem Betriebs-Log-Level protokolliert.
Auf unserer Startseite zeigen wir Ihnen zur Diagnose optional Ihre eigene Verbindungsinformation an (u. a. IPv4-/IPv6-Adresse, ungefähres Betriebssystem/Browser anhand des User-Agent, Land, sofern vorhanden der Reverse-DNS-Hostname Ihrer IP-Adresse). Für die Ermittlung des Landes übermitteln wir Ihre IP-Adresse an den Drittanbieter ip-api.com (Artia International S.R.L., Rumänien/EU); eine Zwischenspeicherung bei uns erfolgt nur kurzzeitig (bis zu einer Stunde) zur Reduzierung wiederholter Abfragen. Rechtsgrundlage ist unser berechtigtes Interesse an einer nutzerfreundlichen Diagnosefunktion (Art. 6 Abs. 1 lit. f DSGVO).
3. Registrierung und Kundenkonto
Für die Registrierung verarbeiten wir E-Mail-Adresse und Passwort (als Argon2id-Hash, nicht im Klartext), optional ein verschlüsseltes Secret für die Zwei-Faktor-Authentifizierung (TOTP) sowie die IP-Adresse des Registrierungs- bzw. Login-Vorgangs (Missbrauchs- und Rate-Limit-Schutz). Optional können Sie im Kundenportal eine Zeitzone für die Anzeige von Zeitangaben hinterlegen; ohne Angabe zeigen wir Zeiten in UTC. Rechtsgrundlage ist die Vertragserfüllung bzw. das Durchführen vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
4. DynDNS-Updates und Update-Logs
Der Kern unseres Dienstes besteht darin, dass Ihr Router oder Gerät bei einer IP-Änderung eine Anfrage an unseren Update-Endpunkt schickt; wir tragen die darin enthaltene oder daraus ermittelte IP-Adresse (IPv4 und/oder IPv6) als DNS-Eintrag für Ihren Hostnamen ein. Diese IP-Adresse ist zwingend notwendig, um den Dienst überhaupt zu erbringen.
Zusätzlich protokollieren wir jeden Update-Vorgang (Quell-IP der Anfrage, gemeldete IP, Zeitstempel, User-Agent des Geräts, Ergebnis) für 90 Tage, danach automatisiert und unwiderruflich gelöscht – einheitlich für alle Tarife, unabhängig vom gebuchten Plan. Zweck ist die Nachvollziehbarkeit von Änderungen, Missbrauchserkennung (z. B. ungewöhnlich viele Updates von einer Quelle) und Fehlersuche bei Problemen mit einzelnen Hosts. Bleibt die gemeldete IP-Adresse zwischen zwei Anfragen unverändert, wird kein neuer DNS-Schreibvorgang ausgelöst; lediglich der Zeitpunkt der letzten Anfrage wird aktualisiert. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für den eigentlichen DNS-Eintrag sowie unser berechtigtes Interesse an Missbrauchsschutz und Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO) für die Protokollierung selbst.
5. Healthchecks und Benachrichtigungen
Wenn Sie im Kundenportal Healthchecks (HTTP/HTTPS/TCP/ICMP-Überwachung) einrichten, prüfen wir das von Ihnen angegebene Ziel in von Ihnen gewählten Intervallen und speichern die Ergebnisse (Status, Zeitstempel, ggf. Fehlermeldung) für 30 Tage, danach automatisiert gelöscht. Richten Sie zusätzlich Benachrichtigungen ein, senden wir den Alarmtext bei Statuswechsel an die von Ihnen konfigurierten Kanäle (E-Mail, ntfy.sh oder ein selbst gehosteter ntfy-Server, Telegram) – ausschließlich an die von Ihnen selbst gewählten Ziel-Adressen/Topics/Chats. Der Alarmtext selbst wird bei uns nicht dauerhaft gespeichert, nur einmalig zum Versand verwendet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), da Sie diese Funktion aktiv einrichten.
Telegram-Benachrichtigungen: Für den Kanal Telegram betreiben wir einen eigenen Telegram-Bot. Ein Chat wird erst dann Ziel von Benachrichtigungen, wenn er die Verbindung selbst bestätigt hat: Im Kundenportal erzeugen Sie dafür einen Verbindungslink, der 30 Minuten gültig ist und bei uns nur als Prüfwert (Hash) gespeichert wird. Wird der Link in Telegram geöffnet und der Bot gestartet (bei Gruppen: der Bot zur Gruppe hinzugefügt), übermittelt Telegram uns die zugehörige Nachricht. Wir speichern daraufhin die Chat-ID, die Art des Chats (privater Chat oder Gruppe), einen Anzeigenamen, wie Telegram ihn übermittelt (bei Gruppen der Gruppenname, bei privaten Chats der Vorname oder Benutzername), sowie den Zeitpunkt der Bestätigung. Nachrichten an den Bot werten wir ausschließlich auf die Befehle zum Verbinden (/start) und Trennen (/stop) aus; alle anderen Inhalte werden nicht gespeichert. Mit /stop im jeweiligen Chat lässt sich die Verbindung jederzeit beenden – auch dann, wenn der Chat nicht zu Ihnen, sondern etwa zu einer Kollegin oder einem Team gehört. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); soweit der Chat einer anderen Person als Ihnen gehört, unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO), Benachrichtigungen nur an Chats zu senden, die dem aktiv zugestimmt haben, und ihnen das jederzeitige Beenden zu ermöglichen.
6. Zahlungsabwicklung und Rechnungsstellung
Zahlungsdaten (z. B. Kreditkarten- oder Lastschriftdaten) verarbeiten ausschließlich unser Zahlungsdienstleister Stripe; sie laufen bei uns nicht auf und werden bei uns nicht gespeichert. Für die Rechnungserstellung übermitteln wir Name, Rechnungsadresse und ggf. USt-IdNr. an unseren Rechnungsdienstleister easybill. Rechnungsdaten unterliegen der handelsrechtlichen Aufbewahrungspflicht (§ 257 HGB) von 10 Jahren und werden nicht vorzeitig gelöscht, auch nicht auf Wunsch. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und die gesetzliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO).
7. E-Mail-Versand
Transaktionale E-Mails (Registrierungsbestätigung, Passwort-Reset, Sicherheitshinweise wie 2FA-Aktivierung, Zahlungsfehler, Healthcheck-Benachrichtigungen per E-Mail) versenden wir über einen von uns selbst betriebenen Mailserver (mail.netfox24.biz). Es ist kein externer Auftragsverarbeiter beteiligt.
8. Cookies
Wir setzen ausschließlich technisch notwendige Cookies (Session-Cookie zur Anmeldung, CSRF-Schutz-Cookie). Es kommen keine Tracking- oder Analyse-Cookies und keine Drittanbieter-Analytics (z. B. Google Analytics) zum Einsatz. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Session) bzw. das berechtigte Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO, CSRF-Schutz) – für technisch notwendige Cookies ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich.
9. Empfänger und Auftragsverarbeiter
Mit den folgenden Auftragsverarbeitern besteht jeweils ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO:
- Hetzner Online GmbH – Hosting-Infrastruktur, Rechenzentren in Deutschland/EU
- Stripe – Zahlungsabwicklung (der Auftragsverarbeitungsvertrag ist automatisch Bestandteil des Stripe Services Agreement)
- easybill GmbH – Rechnungsstellung
- Artia International S.R.L. (ip-api.com) – IP-basierte Länderermittlung für die Verbindungs-Diagnose-Anzeige auf der Startseite
Der Versand transaktionaler E-Mails (Abschnitt 7) erfolgt über einen von uns selbst betriebenen Mailserver, ohne Beteiligung eines externen Auftragsverarbeiters.
Bei selbst konfigurierten Healthcheck-Benachrichtigungen zusätzlich ntfy.sh – hier verarbeitet der Anbieter in Ihrem Auftrag als Kunde, nicht als unser Auftragsverarbeiter, da Sie das Ziel-Topic selbst wählen. Nutzen Sie Telegram, versenden wir Benachrichtigungen über unseren eigenen Bot und die Telegram Bot API; Telegram verarbeitet diese Nachrichten im Rahmen seines eigenen Messenger-Dienstes als eigenständig Verantwortlicher, nicht als unser Auftragsverarbeiter.
10. Drittlandtransfer
Unser Zahlungsdienstleister Stripe ist nach dem EU-U.S. Data Privacy Framework zertifiziert – einem von der Europäischen Kommission anerkannten Angemessenheitsbeschluss für die Übermittlung personenbezogener Daten in die USA – und stellt zusätzlich Standardvertragsklauseln bereit. Eine Übermittlung an Stripe ist damit datenschutzrechtlich abgesichert.
Falls Sie als Benachrichtigungskanal für Healthchecks Telegram wählen, verlassen der Alarmtext und die Chat-ID die EU: Der Betreiber von Telegram hat seinen Sitz in den Vereinigten Arabischen Emiraten, für die kein Angemessenheitsbeschluss der Europäischen Kommission vorliegt. Die Übermittlung findet nur statt, wenn Sie diesen Kanal ausdrücklich einrichten und der Chat die Verbindung selbst bestätigt hat, und stützt sich auf Art. 49 Abs. 1 lit. b DSGVO (Erforderlichkeit für die Erfüllung des Vertrags, auf Ihren Wunsch). Wir weisen auf das damit verbundene Risiko transparent hin: Im Drittland besteht möglicherweise kein dem EU-Recht gleichwertiges Datenschutzniveau. Wer das vermeiden möchte, kann stattdessen E-Mail oder einen selbst gehosteten ntfy-Server als Benachrichtigungskanal wählen.
11. Speicherdauer im Überblick
- DynDNS-Update-Logs: 90 Tage
- Healthcheck-Ergebnisse: 30 Tage
- Verbundene Telegram-Chats (Chat-ID, Art, Anzeigename): bis Sie den Chat im Kundenportal entfernen, der Chat die Verbindung mit
/stopbeendet oder Ihr Konto gelöscht wird; ein nicht genutzter Verbindungslink verfällt nach 30 Minuten - Konto- und Registrierungsdaten: bis zur Löschung des Kontos, danach 30 Tage Karenzzeit und automatisierte endgültige Löschung
- Rechnungsdaten: 10 Jahre (§ 257 HGB)
- Server-Logs: kurzfristig, nur für Sicherheit und Fehlersuche
- Zwischengespeicherte Länderermittlung (Startseiten-Verbindungs-Check): bis zu 1 Stunde
12. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen. Datenexport und Kontolöschung stehen Ihnen direkt im Kundenportal unter Sicherheit zur Verfügung. Daneben haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.