Datenschutz
Welche Daten diese Website verarbeitet, wozu und wie lange.
Entwurfsstand. Diese Erklärung beschreibt den heutigen Stand und ist noch nicht rechtlich geprüft.
Diese Website kommt ohne Reichweitenmessung, Tracking und Werbung aus. Sie lädt weder Schriften noch Skripte oder Karten von fremden Servern — mit einer Ausnahme, die unter „Cloudflare Turnstile" steht. Was trotzdem an personenbezogenen Daten anfällt, steht hier.
Verantwortlicher
Prof. Dr. Lukas Iffländer, Friedrich-List-Platz 1, 01069 Dresden, kontakt@lukas-ifflaender.de. Einen Datenschutzbeauftragten habe ich nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Aufruf der Website
Bei jedem Aufruf protokolliert der Server IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, übertragene Datenmenge, die Kennung des Browsers und die zuvor besuchte Seite. Diese Protokolle tragen den sicheren Betrieb: ohne sie ließe sich ein Angriff weder erkennen noch nachvollziehen. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Die Protokolle überschreiben sich ab einem bestimmten Umfang selbst; eine feste Frist in Tagen steht noch aus.
Cookies und lokaler Speicher
Ohne Anmeldung setzt die Website drei Cookies: eines für die gewählte Sprache, eines für die Sitzung und eines gegen Anfragen, die eine fremde Seite in Ihrem Namen unterschiebt. Alle drei sind für den Betrieb erforderlich, deshalb frage ich dafür keine Einwilligung ab (§ 25 Absatz 2 Nummer 2 TDDDG). Ob die Seite hell oder dunkel erscheint, merkt sich der Browser im lokalen Speicher; diese Angabe verlässt Ihr Gerät nicht. Nach einer Anmeldung kommen Cookies der Anmeldeverwaltung hinzu.
Terminbuchung
Ein Vorberatungsgespräch lässt sich ohne Konto buchen. Pflichtangaben sind Vorname, Nachname und E-Mail-Adresse sowie Datum, Uhrzeit, Dauer und Anlass. Freiwillig sind Institution, Telefonnummer, Ort und ein Freitextfeld. In das Freitextfeld gehören keine Angaben über Gesundheit, Herkunft oder Überzeugungen — für die Vereinbarung eines Termins braucht es sie nicht.
Diese Daten dienen der Vereinbarung, Bestätigung und Absage des Termins; Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO. Ohne die Pflichtangaben kann ich keinen Termin vereinbaren. Die freiwilligen Angaben können Sie weglassen, ohne dass Ihnen daraus ein Nachteil entsteht.
Eine Buchung legt im System einen Datensatz an, der Ihre Angaben mit dem Termin verknüpft — auch dann, wenn Sie kein Kennwort vergeben und sich nie anmelden. Zur Bestätigung schicke ich eine E-Mail mit einem Kalendereintrag im Anhang; über einen Link darin können Sie den Termin absagen. Ein bestätigter Termin erscheint in meinem Kalender. Den betreibe ich selbst — die Termindaten gehen dadurch an keinen weiteren Anbieter.
Cloudflare Turnstile
Vor dem Buchungsformular steht eine Prüfung der Cloudflare Inc., die automatisierte Eingaben abwehrt. Das Formular ist ohne Konto erreichbar und damit die Stelle, an der Missbrauch am billigsten wäre. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO.
Diese Prüfung lädt ihr Skript von Servern der Cloudflare Inc. Ihre IP-Adresse und technische Merkmale des Aufrufs gehen deshalb schon dorthin, sobald Sie die Buchungsseite öffnen — nicht erst beim Absenden des Formulars. Cloudflare verarbeitet die Daten auch in den Vereinigten Staaten; das Unternehmen ist nach dem EU-US Data Privacy Framework zertifiziert, die Übermittlung stützt sich damit auf den Angemessenheitsbeschluss der Europäischen Kommission nach Artikel 45 DSGVO. Auf den übrigen Seiten läuft diese Prüfung nicht.
Konto und Anmeldung
Für ein Konto brauche ich E-Mail-Adresse und Kennwort; eine Anmeldung in zwei Schritten ist möglich. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO. Fehlgeschlagene Anmeldeversuche zähle ich je Adresse und je Absender, um das Durchprobieren von Kennwörtern auszubremsen; dafür verarbeite ich die IP-Adresse zweckgebunden nach Artikel 6 Absatz 1 Buchstabe f DSGVO.
Empfänger
Server und Postfach betreibt die Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, als Auftragsverarbeiter. Die Prüfung vor dem Buchungsformular läuft bei der Cloudflare Inc., wie oben beschrieben. Weiter gebe ich nichts heraus, und verkauft wird nichts.
Speicherdauer
Hier klafft eine Lücke, die ich offen benenne, statt eine Frist zu behaupten, an die sich das System nicht hält: Für Buchungsdaten steht noch keine Aufbewahrungsfrist fest, und gelöscht werden sie derzeit nicht von selbst. Ein Löschkonzept ist in Arbeit. Bis es greift, lösche ich Ihre Daten auf Anfrage — formlos an die oben genannte Adresse.
Ihre Rechte
Sie können Auskunft über die zu Ihnen gespeicherten Daten verlangen (Artikel 15 DSGVO) sowie deren Berichtigung (Artikel 16), Löschung (Artikel 17) oder die Einschränkung der Verarbeitung (Artikel 18). Daten, die Sie mir für die Terminbuchung gegeben haben, gebe ich Ihnen auf Wunsch in einem gängigen Format heraus (Artikel 20).
Widerspruchsrecht: Soweit ich Daten auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO verarbeite — Protokolle, Missbrauchsabwehr, Anmeldebremse —, können Sie dieser Verarbeitung nach Artikel 21 DSGVO aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren (Artikel 77 DSGVO), etwa bei der Sächsischen Datenschutz- und Transparenzbeauftragten, Postfach 11 01 32, 01330 Dresden.
Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung nach Artikel 22 DSGVO findet nicht statt. Kurze Termine kann das System ohne meine Bestätigung annehmen; das ist eine Terminvergabe und keine Entscheidung mit rechtlicher Wirkung.