Legal information
The legal notice and privacy policy for CIND3R3LLA. The German version is the legally binding one.
This is a convenience translation. The legally binding version is the German one, which follows below.
Privacy policy
Controller
Sascha Dämgen IT and More Systems
Inhaber: Sascha Dämgen
Am Neumarkt 22
45663 Recklinghausen
Germany
Email: info@it-and-more.systems
For CIND3R3LLA: cind3rella@cind3r3lla.com
No data protection officer has been appointed. We are not required to appoint one, and we state this rather than leaving the question open.
The archive, and what it publishes
CIND3R3LLA archives messages from a public group chat and republishes them as a public web archive. The following are processed: message text, images, video, voice messages, files, links, the sender’s display name, and the time a message was sent.
The legal basis is your consent, Art. 6(1)(a) GDPR. Consent is given individually by each member through an explicit opt-in, and it is always first-person: nobody can opt in on your behalf, and a request to publish somebody else is refused.
Publication is FORWARD-ONLY. Nothing you sent before you opted in is ever published, and opting in again later does not reach back.
Published content is on the OPEN WEB. It is publicly accessible, it is searchable, and it is indexed by search engines. This is the most consequential fact on this page, and it is the reason consent is asked for explicitly rather than assumed.
Withdrawing consent
You may withdraw your consent at any time, without giving reasons. Withdrawal takes effect immediately across every public surface: pages, media, feeds, the sitemap, structured data and search on our site.
Publication is derived from your current consent on every read rather than stored as a flag, which is why withdrawal is immediate rather than a job that has to run.
After withdrawing you choose what happens to the content already published. HIDE keeps it, out of public view, and you can bring it back yourself at any time. DELETE destroys it, and that cannot be undone. Until you choose, the content stays hidden.
Content you sent while hidden is not republished if you later restore: restoring returns what was public before, not what you said while out of view.
Retention
Archived content is processed on the basis of the member’s consent and is retained while that consent and the purpose persist. Consent can be withdrawn at any time, and withdrawal takes effect immediately. Independently of this, published content is retained for a maximum of ten years. The operator may set a shorter period.
This retention limit is currently applied manually. Automated expiry is planned.
Media, and what we remove from it
Before an image is published, its metadata is stripped: EXIF, IPTC and XMP. This removes location coordinates, camera make, model and serial number, capture time, and any embedded owner or copyright name. Photographs from phones routinely carry the coordinates of where they were taken, and consenting to publish a picture is not consenting to publish your address.
The published copy is a stripped derivative. The original is retained separately and is ENCRYPTED AT REST. Formats for which no stripper is available on this instance are recorded as such rather than assumed clean.
Automated screening for known abuse material
Received images are intended to be compared against hash databases of KNOWN child sexual abuse material. This runs independently of consent, because safety and publication are separate questions: a file that is never published is still a file we received.
CURRENT STATUS: in development. No detection provider is connected, and no such screening runs today. We state this plainly rather than implying a protection that is not yet active.
When it is active, no human and no general-purpose model examines your content. Only cryptographic fingerprints are compared. Hash matching detects known material only; it cannot detect new material, and a non-match is not a statement that anything is safe.
Deferred deletion, and why hiding is never deferred
Content reported to us as illegal is held back from destruction until we have reviewed the report. This prevents evidence being destroyed before it can be examined.
HIDING IS NEVER DEFERRED. If you withdraw consent, your content leaves public view immediately, whether or not it is under review. Only physical erasure waits, and it runs automatically once the review concludes or the hold expires.
Preservation for legal obligations
Where material must be preserved for a legal obligation, it is segregated from ordinary storage, kept encrypted, withheld from every public path, and is not deletable by any route in the system, including by us.
The reporting process, retention periods for preserved material and the designated point of contact are still being settled with legal counsel. This section will be extended once they are.
The limits of erasure, stated honestly
Deleting removes content from the live archive immediately, including the stored original, every derivative, and our own record of the message.
Where backups exist, copies persist in them until those backups expire. Content already retrieved by third parties, including search engine caches, feed readers and anyone who copied it while it was public, is outside our control and cannot be recalled by us.
We do not use the word "unrecoverable", because overwriting guarantees nothing on modern storage.
Processors and third parties
Hosting: IONOS SE, Germany. Servers are located in Germany.
Cryptocurrency price providers are queried for market data only. No member content is transmitted to them, only the asset symbol being asked about.
AI processing runs on the operator’s own hardware. No conversation content is sent to an external model provider.
Videos inside posts in the archive stream are loaded from YouTube, a service of Google Ireland Limited, Ireland. This happens only when you click to play; before that click nothing is requested from them, and the preview image is served from our own domain.
With that click, Google receives at least the address of your device and the request for the video, together with the information a browser ordinarily sends with such a request. Google may also store information on your device and read information already stored there. The legal basis for this loading is your consent under Art. 6(1)(a) GDPR, which you give by clicking play. Without that click nothing is transmitted to Google.
No third-party analytics is embedded. There is no analytics script that could load, either before or after any consent. Reach measurement happens on our own server and nowhere else.
Website visitors
Technically necessary storage: one cookie holding your language choice, named cin-lang, lasting one year. It carries no identifier and requires no consent, because you trigger the function yourself by choosing a language.
A second cookie, named cin-no-stats, comes into existence only if you object to the measurement. It holds a single fixed word and nothing else: no identifier, no date, no signature. It exists solely to protect you and is therefore itself exempt from consent.
Consent-requiring storage: none. Every image, font, style and script is served from this domain. The one embedded element, the archive stream on the home page, comes from a further server of the same operator: the stream itself requests nothing from a third party, sets no cookie and stores nothing on your device.
A post inside the stream may however contain a video from a third party. Such a video is loaded only when you click to play it, and only then is a connection to that third party made and a further frame opened in the page. What is transmitted then, and on what legal basis, is set out under “Processors and third parties”.
In the operator’s view the operation of this website otherwise triggers no consent requirement under § 25(1) TDDDG. That provision applies to storing information on your terminal equipment or reading information already stored there; neither happens here, apart from the technically necessary cookies and the objection cookie listed below, each of which you trigger yourself.
That assessment is well founded but is not uncontested, and it is disclosed here rather than presented as settled. The European Data Protection Board’s Guidelines 02/2023 read “gaining access” broadly enough to cover information the terminal transmits of its own accord. The BfDI’s guidance on log files points the other way for the delivery of a service the user requested. No court has decided it. The statement refers to § 25 TDDDG as the German transposition; other member states diverge.
Server-side measurement. For each page request the server records: the path, the section of the site, the language, the HTTP status, the response time, whether it was a redirect, the HOST of a referring page together with its classification, any campaign markers in the address, and the device class, browser family with major version and operating system family. What is not stored: your IP address, the full browser identification string, and the full address of the referring page.
Repeat requests within one day are grouped by a key computed from your address and the classes named above. The secret used for it is generated at random in memory, is never written down, and is discarded at midnight UTC.
Once a day has ended and its secret has been discarded, no record from that day can be related to a record from any other day, neither by the operator nor by anyone who reads the database: the key that would allow it then exists nowhere and cannot be reconstructed. This does not hold for the current day. While its secret is still in memory, that day’s requests can be related to one another by anyone with access to the running process.
The legal basis for this measurement is the operator’s legitimate interest under Art. 6(1)(f) GDPR in understanding which parts of his own site are read. Nothing is stored on your device for it and nothing is read from your device. That is why no consent gate stands in front of it.
Retention of the measurement data: individual records are kept for 30 days. They are then condensed into daily totals which contain no individual records, and the individual records are deleted. The daily totals are kept permanently.
Because this measurement rests on a legitimate interest, you have the right to object under Art. 21(1) GDPR, and you can exercise it here directly: on the page “Objection to measurement” a single control switches the counting off for this browser and a second switches it back on. The objection takes effect from your next request. No account, no message to us and no reason is required.
If your browser sends “Sec-GPC: 1” or “DNT: 1”, that is treated as an objection without anything being stored on your device. A request that has been objected to is not counted as a visit; all that is recorded is that an objection was present, kept apart from the statistics, so the operator can see how many objections there were without knowing whose they are.
Server logs at our hosting provider record access data for operational security; the legal basis is the legitimate interest in operating securely, Art. 6(1)(f) GDPR. How long those logs are kept is determined by the hosting provider and not by the operator; we do not analyse them and do not combine them with the page statistics.
Reports submitted through the public report form store a keyed, non-reversible token derived from your IP address rather than the address itself.
The legal basis for holding the device address briefly is the operator’s legitimate interest in recognising abuse and in operational security, Art. 6(1)(f) GDPR.
The address of your device is held for at most 48 hours, so that abuse can be recognised. It is kept apart from the page statistics and is not linked to them: those carry no address at all, and there is no field by which the two could be brought together. It is deleted automatically once the 48 hours have passed.
What is stored, item by item
This site sets two cookies, and both are listed here in full. There is no third one.
Name: cin-lang. Lifetime: one year. Purpose: your language choice. Necessary, cannot be switched off, and needs no agreement, because you trigger the function yourself by choosing a language. It carries no identifier.
Name: cin-no-stats. Lifetime: one year. Purpose: your objection to the measurement. It comes into existence only when you use the control on the page “Objection to measurement”, and it holds a single fixed word and nothing else: no identifier, no date, no signature. An opt-out cookie of this kind is itself exempt from consent, because it exists solely to protect you and stores no identifier.
The archive stream on the home page stores nothing on your device. When it loads, your address reaches the serving host, as it does for any request on the web; that host belongs to the same operator and is not a third party.
Operators of the console
Administrative access uses passkeys (WebAuthn) as the primary method. Sessions are stored server-side and expire. Every administrative action that changes state is written to an audit log, which records the acting account, the action and the target, but not the content acted upon. Failed sign-in attempts are recorded without an acting account, because at that point no identity is established.
Your rights
You have the right of access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20) and objection (Art. 21), and the right to withdraw your consent at any time (Art. 7(3)) without affecting the lawfulness of processing before withdrawal.
How you exercise them here is unusual, and worth reading before you write to us. This service has no accounts. It knows you only as a member of a group chat, and the messaging protocol is built so that we cannot learn who you are. That protects you. It also means we cannot simply look you up.
The chat is the fastest route, and it costs you nothing
The strongest proof of identity available to us is your own connection. When you send /unpublish in the group, or ask her in plain language to stop publishing you, the protocol has already established that the message came from the member whose content it is. Nothing further is needed, you disclose nothing to us, and the effect is immediate: your content leaves every public surface at once.
Use this route wherever you can. It is faster than writing to us, the proof is stronger than anything an email can offer, and it costs you nothing.
What the chat can do today: withdraw your consent, immediately and without giving reasons, which is the fastest and most complete route and needs no correspondence at all; let you choose afterwards whether your content is hidden or destroyed, where hiding stays reversible by you and destruction deliberately asks you to type the word "delete" rather than accepting a simple yes; restore what you hid, by yourself, at any time; and tell you how many of your messages she holds and how many are public.
What the chat cannot do today, so these have to reach us by email: a copy of your data, correction of something recorded wrongly, a machine-readable export, and objection. If you chose to hide your content and later want it destroyed, that also has to come by email, because the chat offers no route from hidden to destroyed.
Email, and what it costs you
You can always contact the controller by other means, and the address is in the legal notice. You should know the price before you pay it.
If you contact us by email, we necessarily learn a connection between your email address and your identity in the community. The messaging protocol is designed to prevent exactly that link. Wherever possible, use the in-chat route instead, where your own connection proves who you are and you disclose nothing.
We do not store email addresses in the archive. There is no field for one anywhere in it. The connection exists only in our correspondence, and we delete that correspondence once your request is closed, which makes the disclosure a temporary cost rather than a permanent one. That is a commitment we keep by hand. It is not a control the system enforces.
How we check that a request is yours
An email alone cannot show that the sender is the member whose content is at stake. Acting on an unverified request would let anyone erase another member’s words, which is the same harm the first-person consent rule exists to prevent, arriving through a different door.
So we verify in-band. When a request reaches us by email, we ask you to confirm from inside the group chat, by sending the command yourself. The email is the prompt; your own connection is the proof. We record the decision we reach, whether we grant the request or refuse it.
A private confirmation code sent to you directly, rather than in the group, would be better. She has no private channel today: she cannot send you a direct message, and she would not read one. Adding that channel and a one-time code is planned, not available.
If you can no longer reach the identity you used
Two situations, and they are not equally hard.
You still hold your SimpleX identity but have left the group. Rejoin and use the in-chat route. Be aware that rejoining gives you a new member identity, and the archive cannot connect it to the old one: content you posted before stays published under the identity you had then, and the in-chat route will not reach it. For that content, write to us and we will handle it as set out below.
You have lost your SimpleX identity altogether. SimpleX has no account recovery: no password reset, no email, no central record. If your device is gone and your chat database was not backed up, you cannot prove you were that member, and no amount of correspondence reopens that door. We would rather tell you plainly than let you discover it.
Knowing what was published proves nothing. The archive is public, so anything you can describe about it a stranger can describe equally well. We cannot treat familiarity with published content as evidence that you wrote it.
Content that was never published is different. Messages we captured but never published are known to you and to us alone, so accurate knowledge of them is genuine evidence. It is the only such evidence available, and it will often not exist.
Where we cannot verify, what we do depends on what you ask for, because the risks are not symmetric. Wrongly granting access would disclose another member’s data to a stranger, which is a breach; without verification, the answer to an access request is no, and it stays no. Wrongly granting erasure would destroy another member’s words permanently.
So we do not treat an unverifiable erasure request as a refusal. We treat it as a request for restriction under Art. 18 GDPR, which is the right to have processing stopped rather than data destroyed. We take the content out of public view. That achieves what you actually want, which is that your words stop being public, and it is reversible if the request turns out to have been mistaken or malicious. If verification becomes possible later, destruction can follow.
Two limits, stated rather than implied. Restriction on this route is applied by us message by message, from the operator console, and it is reversible by us. Destruction is not something we can carry out for you from that console at all: the only route in this system that actually destroys content is the one you drive yourself in the chat.
A better answer is planned. The moment you opt in is the moment you are provably yourself, and therefore the moment to establish proof for later. We intend to have her issue a one-time recovery code then, privately, which you keep and can present afterwards from any channel to prove authorship without revealing any identity, with only a hash of it stored. This is planned and does not exist yet. If you opt in today, no such code is issued.
Complaints
You have the right to complain to a supervisory authority:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
Telephone: +49 211 38424-0
Email: poststelle@ldi.nrw.de
Maßgeblich ist die folgende deutsche Fassung.
Datenschutzerklärung
Verantwortlicher
Sascha Dämgen IT and More Systems
Inhaber: Sascha Dämgen
Am Neumarkt 22
45663 Recklinghausen
Deutschland
E-Mail: info@it-and-more.systems
Für CIND3R3LLA: cind3rella@cind3r3lla.com
Ein Datenschutzbeauftragter ist nicht bestellt. Wir sind dazu nicht verpflichtet und sagen dies ausdrücklich, anstatt die Frage offenzulassen.
Das Archiv und was veröffentlicht wird
CIND3R3LLA archiviert Nachrichten aus einer öffentlichen Gruppe und veröffentlicht sie als öffentliches Webarchiv. Verarbeitet werden: Nachrichtentext, Bilder, Videos, Sprachnachrichten, Dateien, Links, der Anzeigename des Absenders und der Zeitpunkt der Nachricht.
Rechtsgrundlage ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung wird von jedem Mitglied einzeln durch ausdrückliches Opt-in erteilt und ist stets höchstpersönlich: niemand kann sie für Sie erteilen, und die Aufforderung, eine andere Person zu veröffentlichen, wird abgelehnt.
Die Veröffentlichung wirkt NUR IN DIE ZUKUNFT. Was Sie vor dem Opt-in gesendet haben, wird nie veröffentlicht, und ein späteres erneutes Opt-in wirkt nicht zurück.
Veröffentlichte Inhalte stehen im OFFENEN WEB. Sie sind öffentlich zugänglich, durchsuchbar und werden von Suchmaschinen indexiert. Das ist die folgenreichste Aussage auf dieser Seite und der Grund, weshalb die Einwilligung ausdrücklich eingeholt und nicht vermutet wird.
Widerruf der Einwilligung
Sie können Ihre Einwilligung jederzeit und ohne Angabe von Gründen widerrufen. Der Widerruf wirkt sofort auf allen öffentlichen Oberflächen: Seiten, Medien, Feeds, Sitemap, strukturierte Daten und die Suche auf unserer Website.
Die Veröffentlichung wird bei jedem Lesezugriff aus Ihrer aktuellen Einwilligung abgeleitet und nicht als Merkmal gespeichert. Deshalb wirkt der Widerruf sofort und nicht erst, wenn ein Prozess gelaufen ist.
Nach dem Widerruf entscheiden Sie, was mit den bereits veröffentlichten Inhalten geschieht. VERBERGEN behält sie, außerhalb der Öffentlichkeit, und Sie können sie jederzeit selbst zurückholen. LÖSCHEN vernichtet sie, und das lässt sich nicht rückgängig machen. Bis Sie entscheiden, bleiben die Inhalte verborgen.
Was Sie während des Verbergens gesendet haben, wird bei einer späteren Wiederherstellung nicht veröffentlicht: zurück kommt, was vorher öffentlich war, nicht das, was Sie außerhalb der Öffentlichkeit gesagt haben.
Speicherdauer
Archivierte Inhalte werden auf Grundlage der Einwilligung des Mitglieds verarbeitet und so lange gespeichert, wie diese Einwilligung und der Zweck fortbestehen. Die Einwilligung kann jederzeit widerrufen werden, und der Widerruf wirkt sofort. Unabhängig davon werden veröffentlichte Inhalte höchstens zehn Jahre gespeichert. Der Betreiber kann eine kürzere Frist festlegen.
Diese Speicherfrist wird derzeit manuell durchgesetzt. Eine automatische Löschung ist geplant.
Medien und was daraus entfernt wird
Vor der Veröffentlichung eines Bildes werden dessen Metadaten entfernt: EXIF, IPTC und XMP. Damit entfallen Standortkoordinaten, Kamerahersteller, Modell und Seriennummer, Aufnahmezeitpunkt sowie eingebettete Urheber- oder Rechteangaben. Handyfotos enthalten regelmäßig die Koordinaten des Aufnahmeorts, und die Einwilligung in die Veröffentlichung eines Bildes ist keine Einwilligung in die Veröffentlichung Ihrer Adresse.
Veröffentlicht wird eine bereinigte Kopie. Das Original wird gesondert aufbewahrt und ist VERSCHLÜSSELT GESPEICHERT. Formate, für die auf dieser Instanz kein Bereinigungsverfahren verfügbar ist, werden als solche gekennzeichnet und nicht als unbedenklich angenommen.
Automatisierter Abgleich mit bekanntem Missbrauchsmaterial
Empfangene Bilder sollen mit Hash-Datenbanken BEKANNTEN Materials über sexuellen Kindesmissbrauch abgeglichen werden. Dies erfolgt unabhängig von der Einwilligung, weil Sicherheit und Veröffentlichung getrennte Fragen sind: eine Datei, die nie veröffentlicht wird, haben wir dennoch empfangen.
AKTUELLER STAND: in Entwicklung. Es ist kein Erkennungsdienst angebunden, und ein solcher Abgleich findet derzeit nicht statt. Wir sagen das ausdrücklich, statt einen Schutz nahezulegen, der noch nicht wirksam ist.
Sobald der Abgleich aktiv ist, sieht weder ein Mensch noch ein allgemeines KI-Modell Ihre Inhalte an. Verglichen werden ausschließlich kryptografische Fingerabdrücke. Ein Hash-Abgleich erkennt nur bekanntes Material, nicht neues, und ein Nicht-Treffer ist keine Aussage darüber, dass etwas unbedenklich ist.
Aufgeschobene Löschung, und warum das Verbergen nie aufgeschoben wird
Inhalte, die uns als rechtswidrig gemeldet werden, werden bis zur Prüfung der Meldung von der Vernichtung zurückgehalten. Das verhindert, dass Beweismittel vernichtet werden, bevor sie geprüft werden können.
DAS VERBERGEN WIRD NIE AUFGESCHOBEN. Wenn Sie Ihre Einwilligung widerrufen, verlassen Ihre Inhalte sofort die Öffentlichkeit, unabhängig von einer laufenden Prüfung. Nur die physische Löschung wartet, und sie läuft automatisch, sobald die Prüfung abgeschlossen ist oder die Frist endet.
Aufbewahrung aufgrund rechtlicher Pflichten
Soweit Material aufgrund einer rechtlichen Pflicht aufzubewahren ist, wird es von der übrigen Speicherung getrennt, verschlüsselt aufbewahrt, von allen öffentlichen Wegen ferngehalten und ist über keinen Weg im System löschbar, auch nicht durch uns.
Das Meldeverfahren, die Aufbewahrungsfristen für aufbewahrtes Material und die benannte Kontaktstelle werden derzeit anwaltlich geklärt. Dieser Abschnitt wird anschließend ergänzt.
Grenzen der Löschung, ehrlich benannt
Das Löschen entfernt Inhalte sofort aus dem laufenden Archiv, einschließlich des gespeicherten Originals, aller abgeleiteten Kopien und unserer eigenen Aufzeichnung der Nachricht.
Soweit Sicherungskopien bestehen, bleiben Kopien darin erhalten, bis diese Sicherungen auslaufen. Inhalte, die Dritte bereits abgerufen haben, einschließlich Suchmaschinen-Caches, Feedreadern und allen, die sie kopiert haben, solange sie öffentlich waren, entziehen sich unserer Kontrolle und können von uns nicht zurückgeholt werden.
Wir verwenden das Wort "unwiederbringlich" nicht, weil Überschreiben auf heutigen Speichermedien nichts garantiert.
Auftragsverarbeiter und Dritte
Hosting: IONOS SE, Deutschland. Die Server stehen in Deutschland.
Anbieter von Kryptowährungskursen werden ausschließlich für Marktdaten abgefragt. Es werden keine Mitgliederinhalte an sie übermittelt, sondern nur das abgefragte Kürzel.
Die KI-Verarbeitung läuft auf eigener Hardware des Betreibers. Es werden keine Gesprächsinhalte an einen externen Modellanbieter gesendet.
Videos in Beiträgen des Archivstreams werden von YouTube geladen, einem Dienst von Google Ireland Limited, Irland. Das geschieht erst, wenn Sie auf Wiedergabe klicken; vor diesem Klick wird dort nichts angefordert, und das Vorschaubild wird von unserer eigenen Domain ausgeliefert.
Mit dem Klick erreichen Google mindestens die Adresse Ihres Geräts und die Anforderung des Videos, dazu die Angaben, die Ihr Browser bei einer solchen Anforderung üblicherweise mitübermittelt. Google kann dabei auch Informationen auf Ihrem Gerät ablegen und dort bereits gespeicherte auslesen. Rechtsgrundlage für dieses Laden ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie mit dem Klick auf Wiedergabe erteilen. Ohne diesen Klick findet keine Übermittlung an Google statt.
Es werden keine Analysewerkzeuge Dritter eingebunden. Es gibt kein Analyseskript, das geladen werden könnte, weder vor noch nach einer Einwilligung. Die Reichweitenmessung findet ausschließlich auf unserem eigenen Server statt.
Besucherinnen und Besucher der Website
Technisch notwendige Speicherung: ein Cookie für Ihre Sprachwahl, Name cin-lang, Laufzeit ein Jahr. Es enthält keine Kennung und bedarf keiner Einwilligung, weil Sie die Funktion mit der Sprachwahl selbst auslösen.
Ein zweites Cookie, Name cin-no-stats, entsteht nur dann, wenn Sie der Messung widersprechen. Es enthält ein einziges festes Wort, sonst nichts: keine Kennung, kein Datum, keine Signatur. Es dient allein Ihrem Schutz und ist deshalb selbst einwilligungsfrei.
Einwilligungspflichtige Speicherung: keine. Alle Bilder, Schriften, Formatvorlagen und Skripte werden von dieser Domain ausgeliefert. Das einzige eingebettete Element, der Archivstream auf der Startseite, stammt von einem weiteren Server desselben Betreibers: der Stream selbst fordert nichts von einem Dritten an, setzt kein Cookie und legt nichts auf Ihrem Gerät ab.
Ein Beitrag innerhalb des Streams kann jedoch ein Video eines Dritten enthalten. Ein solches Video wird ausschließlich geladen, wenn Sie auf Wiedergabe klicken, und erst dann entsteht eine Verbindung zu diesem Dritten und ein weiterer Rahmen in der Seite. Was dabei übermittelt wird und auf welcher Rechtsgrundlage, steht im Abschnitt „Auftragsverarbeiter und Dritte“.
Nach Auffassung des Betreibers löst der Betrieb dieser Website im Übrigen keine Einwilligungspflicht nach § 25 Abs. 1 TDDDG aus. Die Vorschrift knüpft daran an, dass Informationen auf Ihrem Endgerät gespeichert oder dort bereits gespeicherte Informationen ausgelesen werden; beides findet hier nicht statt, abgesehen von den unten aufgeführten technisch notwendigen Cookies und dem Widerspruchs-Cookie, die Sie jeweils selbst auslösen.
Diese Einschätzung ist begründet, aber nicht unumstritten, und sie wird hier offengelegt, statt als geklärt dargestellt zu werden. Die Leitlinien 02/2023 des Europäischen Datenschutzausschusses legen den Begriff des Zugriffs weit aus und beziehen auch Angaben ein, die das Endgerät von sich aus übermittelt. Die Orientierungshilfe des BfDI zu Logdateien weist für die Auslieferung eines angeforderten Dienstes in die andere Richtung. Eine gerichtliche Klärung steht aus. Die Aussage bezieht sich auf § 25 TDDDG als deutsche Umsetzung; andere Mitgliedstaaten weichen davon ab.
Serverseitige Messung. Bei jedem Seitenaufruf hält der Server fest: den aufgerufenen Pfad, den Bereich der Website, die Sprache, den HTTP-Status, die Antwortdauer, ob es eine Weiterleitung war, den HOST einer verweisenden Seite samt Einordnung, etwaige Kampagnenkennzeichen aus der Adresszeile sowie Geräteklasse, Browserfamilie mit Hauptversion und Betriebssystemfamilie. Nicht gespeichert werden: Ihre IP-Adresse, die vollständige Browserkennung und die vollständige Adresse der verweisenden Seite.
Wiederkehrende Aufrufe innerhalb eines Tages werden über einen Schlüssel zusammengefasst, der aus Ihrer Adresse und den genannten Klassen berechnet wird. Der dafür verwendete Geheimschlüssel entsteht zufällig im Arbeitsspeicher, wird nirgends gespeichert und um Mitternacht UTC verworfen.
Sobald ein Tag abgeschlossen und sein Geheimschlüssel verworfen ist, lässt sich kein Datensatz dieses Tages mehr einem Datensatz eines anderen Tages zuordnen, weder vom Betreiber noch von jemandem, der die Datenbank liest: der Schlüssel, der das erlauben würde, existiert dann nirgendwo mehr und lässt sich nicht wiederherstellen. Für den laufenden Tag gilt das nicht. Solange dessen Geheimschlüssel im Arbeitsspeicher liegt, können die Aufrufe dieses Tages von jemandem, der Zugriff auf den laufenden Prozess hat, einander zugeordnet werden.
Rechtsgrundlage dieser Messung ist das berechtigte Interesse des Betreibers nach Art. 6 Abs. 1 lit. f DSGVO, zu erkennen, welche Teile seiner eigenen Website gelesen werden. Auf Ihrem Gerät wird dafür nichts abgelegt und von Ihrem Gerät nichts ausgelesen. Aus diesem Grund steht keine Einwilligungsabfrage davor.
Speicherdauer der Messdaten: Die einzelnen Aufzeichnungen werden 30 Tage aufbewahrt. Danach werden sie zu Tagessummen verdichtet, die keine Einzelaufzeichnungen mehr enthalten, und die Einzelaufzeichnungen werden gelöscht. Die Tagessummen bleiben dauerhaft erhalten.
Weil diese Messung auf einem berechtigten Interesse beruht, steht Ihnen das Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO zu, und Sie können es hier unmittelbar ausüben: auf der Seite „Widerspruch gegen die Messung“ schaltet ein einziges Bedienelement die Zählung für diesen Browser ab und ein weiteres wieder ein. Der Widerspruch wirkt ab der nächsten Anfrage. Es ist kein Konto, keine Nachricht an uns und keine Begründung nötig.
Sendet Ihr Browser das Signal „Sec-GPC: 1“ oder „DNT: 1“, wird das als Widerspruch behandelt, ohne dass dafür etwas auf Ihrem Gerät abgelegt wird. Ein Aufruf, dem widersprochen wurde, wird nicht als Besuch gezählt; festgehalten wird ausschließlich, dass ein Widerspruch vorlag, getrennt von der Statistik, sodass der Betreiber die Zahl der Widersprüche sieht, ohne zu wissen, von wem sie stammen.
Serverprotokolle beim Hoster erfassen Zugriffsdaten zur Betriebssicherheit; Rechtsgrundlage ist das berechtigte Interesse an einem sicheren Betrieb, Art. 6 Abs. 1 lit. f DSGVO. Die Aufbewahrungsdauer dieser Protokolle wird vom Hoster festgelegt und nicht vom Betreiber; sie werden von uns nicht ausgewertet und nicht mit der Seitenstatistik zusammengeführt.
Über das öffentliche Meldeformular eingereichte Meldungen speichern statt Ihrer IP-Adresse einen daraus abgeleiteten, nicht umkehrbaren Token.
Rechtsgrundlage für die kurzzeitige Vorhaltung der Geräteadresse ist das berechtigte Interesse des Betreibers an der Erkennung von Missbrauch und an der Betriebssicherheit, Art. 6 Abs. 1 lit. f DSGVO.
Die Adresse Ihres Geräts wird höchstens 48 Stunden vorgehalten, damit Missbrauch erkannt werden kann. Sie wird getrennt von der Seitenstatistik geführt und nicht mit ihr verknüpft: diese enthält überhaupt keine Adresse, und es gibt kein Feld, über das beides zusammengeführt werden könnte. Nach Ablauf der 48 Stunden wird sie automatisch gelöscht.
Was gespeichert wird, im Einzelnen
Diese Website setzt zwei Cookies, und beide sind hier vollständig aufgeführt. Ein drittes gibt es nicht.
Name: cin-lang. Laufzeit: ein Jahr. Zweck: Ihre Sprachwahl. Notwendig, nicht abschaltbar, und einwilligungsfrei, weil Sie die Funktion mit der Sprachwahl selbst auslösen. Enthält keine Kennung.
Name: cin-no-stats. Laufzeit: ein Jahr. Zweck: Ihr Widerspruch gegen die Messung. Es entsteht nur, wenn Sie das Bedienelement auf der Seite „Widerspruch gegen die Messung“ betätigen, und es enthält ein einziges festes Wort, sonst nichts: keine Kennung, kein Datum, keine Signatur. Ein solches Widerspruchs-Cookie ist selbst einwilligungsfrei, weil es allein Ihrem Schutz dient und keine Kennung speichert.
Der Archivstream auf der Startseite legt nichts auf Ihrem Gerät ab. Beim Laden erreicht Ihre Adresse den ausliefernden Server, wie bei jedem Aufruf im Web; dieser Server gehört demselben Betreiber und ist kein Dritter.
Betreiber der Konsole
Der administrative Zugang erfolgt vorrangig über Passkeys (WebAuthn). Sitzungen werden serverseitig gespeichert und laufen ab. Jede zustandsändernde Verwaltungshandlung wird in einem Prüfprotokoll festgehalten, das das handelnde Konto, die Handlung und das Ziel erfasst, nicht jedoch den betroffenen Inhalt. Fehlgeschlagene Anmeldeversuche werden ohne handelndes Konto vermerkt, weil zu diesem Zeitpunkt keine Identität feststeht.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, Ihre Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3), ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Wie Sie diese Rechte hier ausüben, ist ungewöhnlich, und es lohnt sich, das zu lesen, bevor Sie uns schreiben. Dieser Dienst kennt keine Benutzerkonten. Er kennt Sie nur als Mitglied einer Gruppe, und das Messaging-Protokoll ist so gebaut, dass wir nicht erfahren können, wer Sie sind. Das schützt Sie. Es bedeutet zugleich, dass wir Sie nicht einfach nachschlagen können.
Der schnellste Weg ist der Chat, und er kostet Sie nichts
Der stärkste Identitätsnachweis, der uns zur Verfügung steht, ist Ihre eigene Verbindung. Wenn Sie /unpublish in die Gruppe senden oder sie in normaler Sprache bitten, Sie nicht mehr zu veröffentlichen, hat das Protokoll bereits festgestellt, dass die Nachricht von genau dem Mitglied stammt, dem die Inhalte gehören. Mehr ist nicht nötig, Sie geben uns gegenüber nichts preis, und die Wirkung tritt sofort ein: Ihre Inhalte verlassen alle öffentlichen Oberflächen auf einmal.
Nutzen Sie diesen Weg, wo immer es geht. Er ist schneller, als uns zu schreiben, der Nachweis ist stärker als alles, was eine E-Mail bieten kann, und er kostet Sie nichts.
Was der Chat heute kann: Ihre Einwilligung widerrufen, sofort und ohne Angabe von Gründen, was der schnellste und vollständigste Weg ist und überhaupt keinen Schriftwechsel braucht; Sie anschließend wählen lassen, ob Ihre Inhalte verborgen oder vernichtet werden, wobei das Verbergen für Sie umkehrbar bleibt und die Vernichtung bewusst verlangt, dass Sie das Wort "delete" schreiben, statt ein einfaches Ja zu akzeptieren; das Verborgene jederzeit selbst wiederherstellen; und Ihnen sagen, wie viele Ihrer Nachrichten sie hält und wie viele davon öffentlich sind.
Was der Chat heute nicht kann, was also per E-Mail an uns gehen muss: eine Kopie Ihrer Daten, die Berichtigung einer falsch erfassten Angabe, ein maschinenlesbarer Export und der Widerspruch. Wenn Sie sich für das Verbergen entschieden haben und später die Vernichtung wünschen, muss auch das per E-Mail kommen, denn der Chat bietet keinen Weg vom Verborgenen zur Vernichtung.
Die E-Mail, und was sie Sie kostet
Sie können den Verantwortlichen jederzeit auch auf anderem Weg erreichen; die Anschrift steht im Impressum. Sie sollten den Preis kennen, bevor Sie ihn zahlen.
Wenn Sie uns per E-Mail kontaktieren, erfahren wir zwangsläufig eine Verbindung zwischen Ihrer E-Mail-Adresse und Ihrer Identität in der Gemeinschaft. Das Messaging-Protokoll ist gerade dafür gebaut, diese Verbindung zu verhindern. Nutzen Sie deshalb nach Möglichkeit den Weg über den Chat, wo Ihre eigene Verbindung beweist, wer Sie sind, und Sie nichts preisgeben.
Wir speichern keine E-Mail-Adressen im Archiv. Es gibt dort nirgends ein Feld dafür. Die Verbindung besteht allein in unserem Schriftwechsel, und wir löschen diesen Schriftwechsel, sobald Ihr Anliegen abgeschlossen ist; damit bleibt die Preisgabe ein vorübergehender und kein dauerhafter Preis. Das ist eine Zusage, die wir von Hand einhalten. Es ist keine technische Kontrolle, die das System erzwingt.
Wie wir prüfen, dass ein Anliegen von Ihnen stammt
Eine E-Mail allein kann nicht belegen, dass die absendende Person das Mitglied ist, um dessen Inhalte es geht. Einem ungeprüften Anliegen zu folgen hieße, dass jede beliebige Person die Worte eines anderen Mitglieds löschen lassen könnte, also genau der Schaden, den die Regel der höchstpersönlichen Einwilligung verhindern soll, nur durch eine andere Tür.
Deshalb prüfen wir im selben Kanal. Erreicht uns ein Anliegen per E-Mail, bitten wir Sie, es aus der Gruppe heraus zu bestätigen, indem Sie den Befehl selbst senden. Die E-Mail ist der Anstoß; Ihre eigene Verbindung ist der Beweis. Die Entscheidung, die wir treffen, halten wir fest, gleich ob wir dem Anliegen entsprechen oder es ablehnen.
Ein privater Bestätigungscode, direkt an Sie statt in die Gruppe, wäre besser. Sie hat heute keinen privaten Kanal: sie kann Ihnen keine Direktnachricht senden, und sie würde eine solche auch nicht lesen. Dieser Kanal und ein Einmalcode sind geplant, aber nicht verfügbar.
Wenn Sie die genutzte Identität nicht mehr erreichen
Zwei Fälle, und sie sind unterschiedlich schwer.
Sie haben Ihre SimpleX-Identität noch, aber die Gruppe verlassen. Treten Sie wieder bei und nutzen Sie den Weg über den Chat. Beachten Sie: mit dem erneuten Beitritt erhalten Sie eine neue Mitgliedskennung, und das Archiv kann sie nicht mit der alten verbinden. Inhalte von früher bleiben unter der damaligen Kennung veröffentlicht, und der Weg über den Chat erreicht sie nicht. Schreiben Sie uns dazu; wir behandeln es dann wie unten beschrieben.
Sie haben Ihre SimpleX-Identität vollständig verloren. SimpleX kennt keine Kontowiederherstellung: kein Passwort-Zurücksetzen, keine E-Mail, kein zentrales Verzeichnis. Ist Ihr Gerät fort und wurde Ihre Chat-Datenbank nicht gesichert, können Sie nicht mehr belegen, dass Sie dieses Mitglied waren, und kein Schriftwechsel öffnet diese Tür wieder. Wir sagen Ihnen das lieber klar, als Sie es herausfinden zu lassen.
Zu wissen, was veröffentlicht wurde, beweist nichts. Das Archiv ist öffentlich; alles, was Sie darüber beschreiben können, kann eine fremde Person genauso gut beschreiben. Vertrautheit mit veröffentlichten Inhalten können wir daher nicht als Beleg für die Urheberschaft werten.
Nie veröffentlichte Inhalte sind etwas anderes. Nachrichten, die wir erfasst, aber nie veröffentlicht haben, kennen nur Sie und wir. Zutreffende Kenntnis davon ist ein echter Beleg. Sie ist der einzige verfügbare, und oft wird es sie nicht geben.
Wo wir nicht prüfen können, hängt unser Vorgehen davon ab, worum Sie bitten, denn die Risiken sind nicht gleich verteilt. Eine zu Unrecht erteilte Auskunft würde die Daten eines anderen Mitglieds an eine fremde Person offenlegen; das wäre eine Datenschutzverletzung. Ohne Prüfung lautet die Antwort auf ein Auskunftsersuchen deshalb Nein, und sie bleibt Nein. Eine zu Unrecht ausgeführte Löschung würde die Worte eines anderen Mitglieds dauerhaft vernichten.
Ein nicht überprüfbares Löschersuchen behandeln wir deshalb nicht als Ablehnung. Wir behandeln es als Antrag auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, also auf das Recht, die Verarbeitung zu stoppen, statt Daten zu vernichten. Wir nehmen die Inhalte aus der Öffentlichkeit. Das erreicht, worum es Ihnen tatsächlich geht, nämlich dass Ihre Worte nicht mehr öffentlich sind, und es ist umkehrbar, falls das Ersuchen irrtümlich oder böswillig war. Wird eine Prüfung später möglich, kann die Vernichtung folgen.
Zwei Grenzen, ausgesprochen statt angedeutet. Die Einschränkung auf diesem Weg nehmen wir Nachricht für Nachricht in der Betreiberkonsole vor, und sie ist von uns umkehrbar. Die Vernichtung können wir über diese Konsole gar nicht für Sie ausführen: der einzige Weg in diesem System, der Inhalte tatsächlich vernichtet, ist der, den Sie selbst im Chat gehen.
Eine bessere Antwort ist geplant. Der Moment des Opt-ins ist der Moment, in dem Sie nachweislich Sie selbst sind, und damit der Moment, einen Nachweis für später zu schaffen. Wir wollen sie dann privat einen Einmal-Wiederherstellungscode ausgeben lassen, den Sie aufbewahren und später über jeden Kanal vorlegen können, um die Urheberschaft zu belegen, ohne eine Identität preiszugeben; gespeichert würde nur dessen Hashwert. Das ist geplant und existiert noch nicht. Wer heute ein Opt-in erklärt, erhält keinen solchen Code.
Beschwerde
Ihnen steht ein Beschwerderecht bei einer Aufsichtsbehörde zu:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de