Datenschutzhinweise
Im Aufbau · Diese Seite wird weiter ergänzt.
Stand: 4. Oktober 2026 · Entwicklungs- und Testbetrieb
Noch nicht vollständig: Die Identität und öffentliche Kontaktadresse des verantwortlichen Betreibers sowie verbindliche Aufbewahrungs- und Dienstleisterangaben müssen ergänzt werden. Die folgenden Hinweise beschreiben die bereits eingerichtete Technik; sie ersetzen keine vollständige Information nach Artikel 13 DSGVO.
Aufruf der Website
Beim Aufruf verarbeitet der Server technisch erforderliche Verbindungsdaten, darunter die öffentliche IP-Adresse und vom Browser gesendete Anfrageinformationen, um Inhalte auszuliefern und den Dienst zu schützen. Die Website, Schriften und Darstellungsdateien werden lokal bereitgestellt. Es wurden für dieses Design keine Analyse- oder Werbedienste eingebunden.
Anmeldung und Kontoschutz
Zugänge werden administrativ angelegt. Die Anmeldung verarbeitet die eingegebene Kennung, das Passwort und anschließend einen einmaligen E-Mail-Code. Der Code ist zehn Minuten gültig. Ein notwendiges, geschütztes Sitzungscookie hält den Anmeldestatus. Der E-Mail-Code enthält Zeitpunkt, öffentliche IP und grobe, geschätzte Geräte- und Browserangaben. Es gibt keine Standortabfrage und keinen Gerätefingerabdruck. Details zur Anmeldesicherheit.
Getrennter Admin-Zugang
Jeder Plattformadmin erhält einen persönlichen Zugangscode. Nur dessen HMAC-Hash und die Zuordnung zur internen Admin-ID werden gespeichert. Nach bestätigtem Code folgen weiterhin Passwort und Authenticator. Eine Eingangssitzung gilt zehn Minuten. Code-Erneuerung widerruft den alten Code und die Sitzungen dieses Admins.
Ein minimiertes Zugangsprotokoll unterscheidet Code-Verwendung, erfolgreiche Anmeldung, Abmeldung und administrative Zugangssperren mit Zeit und Admin-ID. Code-Verwendung allein beweist nicht, wer gehandelt hat. Nur der Eigentümer sieht dieses Protokoll; die Aufbewahrung beträgt 90 Tage. Es dient der Zugangssicherung und Vorfallklärung, nicht der Leistungsbewertung.
Die Plattformverwaltung verwendet eigene Admin-Konten. Gespeichert werden Kennung, Anzeigename, gesalzener Passwort-Hash, verschlüsselter Authenticator-Schlüssel und Kontostatus. Der zweite Faktor wird mit einer Authenticator-App erzeugt; dafür erfolgt kein E-Mail-Versand. Sicherheitsereignisse enthalten Zeitpunkt, interne Admin-ID und Art der Aktion, keine Passwörter oder Codes. Sie werden nach 90 Tagen bereinigt. Die Freigabe weiterer Admins erfolgt durch den Eigentümer.
Für Admin-Anmeldungen gibt es notwendige, hostgebundene Sitzungscookies. Die Anmeldeaufforderung für den zweiten Faktor gilt fünf Minuten. Sitzungen enden nach spätestens acht Stunden oder 30 Minuten Inaktivität. Kurzlebige Versuchszähler werden nach 15 Minuten bereinigt. Die IP-Adresse wird zur Zugriffssicherung verarbeitet; in Versuchszählern wird nur ein Hashwert verwendet. Es gibt keinen Gerätefingerabdruck. Individuelle Admin-Konten bleiben bis zu ihrer berechtigten Entfernung gespeichert; Sperren beendet die Nutzung und widerruft vorhandene Sitzungen.
Die Admin-Anmeldedaten liegen getrennt in einer geschützten SQLite-Datenbank auf demselben IONOS-Server. Für diese Datenbank werden täglich lokale Sicherungen erstellt, von denen sieben aufbewahrt werden. Ein Backup auf demselben Server ist keine unabhängige Sicherung gegen Serververlust. Rollenänderungen werden getrennt im bestehenden Änderungsprotokoll erfasst und nach 90 Tagen bereinigt. Das notwendige Sicherheitsinteresse und die konkreten Admin-Berechtigungen sind durch den Betreiber zu prüfen und zu dokumentieren.
Spracheinstellung
Eine von Ihnen ausgewählte Sprache wird nur für den geöffneten Browser-Tab gespeichert. Beim Wechsel zum getrennten Admin-Zugang wird ausschließlich die Sprachkennung de oder en mitgegeben. Es werden dafür keine Nutzerprofile angelegt und keine externen Übersetzungsdienste verwendet. Beim Schließen des Tabs endet die Speicherung im Browser-Sitzungsspeicher.
Verbindungsanzeige B&P Core
Solange die Seite sichtbar ist, prüft der Browser etwa alle 30 Sekunden die Erreichbarkeit des Anmeldedienstes auf demselben Server. Dabei werden keine zusätzlichen Cookies gesetzt, keine Kontodaten übermittelt und kein externer Überwachungsdienst verwendet. Die Anzeige beschreibt die Verbindung dieses Browsers, nicht den Zustand aller Serverkomponenten.
Zweck und Rechtsgrundlagen
Die begrenzte Sicherheitsverarbeitung stützt sich auf das berechtigte Interesse am Schutz von Konten nach Artikel 6 Absatz 1 Buchstabe f DSGVO. Für das notwendige Sitzungscookie wird § 25 Absatz 2 Nummer 2 TDDDG herangezogen. Die Rechtsgrundlage für die eigentlichen Mitarbeiter- und Kundendaten ist durch den jeweiligen Verantwortlichen nach dem konkreten Nutzungszweck festzulegen.
Empfänger und Speicherung
Der Server und der Mailversand laufen über IONOS. Code-Mails werden an die bereits hinterlegte Adresse und deren Mailanbieter übermittelt. Anfragekontext wird nicht zusätzlich in einer Gerätehistorie oder Accountdatenbank gespeichert. Mailkopien verbleiben nach den Einstellungen der beteiligten Postfächer. Verbindliche Angaben zu Protokoll- und Backupfristen, Vertragspartnern und gegebenenfalls Drittlandübermittlungen werden noch ergänzt.
Ihre Rechte
Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Die öffentliche Kontaktstelle des Verantwortlichen muss für die Bearbeitung dieser Anliegen noch ergänzt werden.
Grundlage: DSGVO, insbesondere Artikel 5, 6, 13 und 15–22.