1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Rahmen dieses Internetangebots ist:
Sebastian Weiser Hobackestraße 35
sebastian-weiser@outlook.com
2. Allgemeine Hinweise zur Datenverarbeitung
Der Schutz personenbezogener Daten ist mir wichtig. Diese Website stellt ein webbasiertes Autorensystem auf Basis von
Python, Django und Django CMS bereit. Die Anwendung ermöglicht insbesondere die Erstellung, Bearbeitung und Darstellung
von Präsentationen sowie die Verwaltung der hierfür erforderlichen Inhalte und Medien. Personenbezogene Daten werden nur
verarbeitet, soweit dies für die technische Bereitstellung, Sicherheit und Nutzung der Website und der angebotenen
Funktionen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt unter Beachtung der
Datenschutz-Grundverordnung (DSGVO), des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) sowie der
sonstigen einschlägigen datenschutzrechtlichen Vorschriften.
3. Hosting Diese Website und die darauf betriebene
Anwendung werden auf einem Server der STRATO GmbH Otto-Ostrowski-Straße 7 10249 Berlin Deutschland betrieben.
Im Rahmen
der Bereitstellung der Serverinfrastruktur kann STRATO personenbezogene Daten verarbeiten, die bei der Nutzung der
Website technisch anfallen. Hierzu gehören insbesondere IP-Adressen und technische Zugriffsdaten. STRATO verarbeitet
diese Daten unter anderem zur technischen Bereitstellung der Serverinfrastruktur sowie zur Erkennung und Abwehr von
Angriffen. Für die Verarbeitung personenbezogener Daten durch STRATO besteht eine Vereinbarung zur Auftragsverarbeitung
gemäß Art. 28 DSGVO. STRATO gibt an, IP-Adressen von Besuchern der bei STRATO betriebenen Websites zur Erkennung und
Abwehr von Angriffen maximal sieben Tage in Logfiles zu speichern. Weitere Informationen zur Datenverarbeitung durch
STRATO finden Sie in den Datenschutzhinweisen von STRATO: Datenschutzhinweise von STRATO
4. Server-Logfiles und
technische Zugriffsdaten
Beim Aufruf dieser Website werden technisch erforderliche Zugriffsdaten durch den eingesetzten
Webserver Apache HTTP Server verarbeitet und protokolliert. Dabei können insbesondere folgende Informationen erfasst
werden: IP-Adresse des zugreifenden Clients Datum und Uhrzeit des Zugriffs angeforderte URL bzw. Ressource verwendete
HTTP-Methode HTTP-Statuscode übertragene Datenmenge Referrer-URL Browsertyp und User-Agent Die Verarbeitung dieser Daten
erfolgt insbesondere zu folgenden Zwecken: technische Bereitstellung der Website Gewährleistung der Funktionsfähigkeit
und Stabilität Erkennung technischer Fehler Überwachung der Systemsicherheit Erkennung und Abwehr von Angriffen und
Missbrauch Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und
störungsfreien Betrieb der Website sowie im Schutz der technischen Infrastruktur. Eine Auswertung dieser Daten zu
Werbe-, Marketing- oder Profilbildungszwecken findet nicht statt. Speicherdauer Die Apache-Logdateien werden auf dem
Server täglich rotiert. Es werden bis zu 14 rotierte Logdateien aufbewahrt. Ältere Logdateien werden anschließend im
Rahmen der automatisierten Logrotation gelöscht. Die Logdateien werden dabei komprimiert. Die Aufbewahrungsdauer beträgt
damit grundsätzlich etwa 14 tägliche Rotationen. Die tatsächliche Dauer kann geringfügig vom Zeitpunkt der jeweiligen
Logrotation abhängen.
5. HTTPS und verschlüsselte Datenübertragung Die Website wird über eine verschlüsselte
HTTPS-Verbindung bereitgestellt.
Aufrufe über HTTP werden auf die HTTPS-Adresse der Website umgeleitet. Hierdurch wird
die Übertragung von Daten zwischen dem Browser des Nutzers und dem Webserver gegen das unbefugte Mitlesen durch Dritte
geschützt.
6. Benutzerkonten und Authentifizierung
Bestimmte Funktionen des Autorensystems können nur nach Anmeldung mit
einem Benutzerkonto genutzt werden. Im Rahmen der Benutzerverwaltung können insbesondere folgende Daten verarbeitet
werden: Benutzername E-Mail-Adresse, sofern diese im Benutzerkonto hinterlegt ist Passwort bzw. Passwort-Hash
Benutzerrolle Berechtigungen erstellte und bearbeitete Inhalte technische Informationen zur Benutzer-Sitzung Die
Verarbeitung erfolgt zur Bereitstellung und Verwaltung der Benutzerkonten, zur Authentifizierung sowie zur Umsetzung der
innerhalb der Anwendung vorgesehenen Zugriffsrechte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die
Verarbeitung für die Bereitstellung der vom Benutzer gewünschten Funktionen erforderlich ist. Soweit die Verarbeitung
der Administration, der Systemsicherheit oder der Missbrauchsvermeidung dient, erfolgt sie auf Grundlage von Art. 6 Abs.
1 lit. f DSGVO.
7. Passwortspeicherung
Passwörter werden nicht im Klartext gespeichert. Die Anwendung verwendet die
integrierte Passwortverwaltung von Django. Passwörter werden dabei in einer kryptografisch geschützten Form gespeichert.
Das ursprüngliche Passwort kann aus dem gespeicherten Passwort-Hash nicht unmittelbar wiederhergestellt werden.
8.Benutzerrollen und Zugriffsberechtigungen
Die Anwendung verfügt über eine Benutzer- und Rechteverwaltung. Abhängig von
der jeweiligen Rolle können Benutzer unterschiedliche Berechtigungen innerhalb des Autorensystems besitzen. Die
Rechteverwaltung dient insbesondere dazu, den Zugriff auf Verwaltungsfunktionen und gespeicherte Inhalte auf die jeweils
berechtigten Benutzer zu beschränken. Die Verarbeitung der hierfür erforderlichen Benutzer- und Berechtigungsdaten
erfolgt zur technischen Bereitstellung der Anwendung und zur Wahrung der Systemsicherheit.
9. Sitzungen und technisch notwendige Cookies Die Anwendung verwendet technisch notwendige Cookies bzw. vergleichbare Speichermechanismen, soweit diese für die Funktion und Sicherheit der Website erforderlich sind. Hierzu gehören insbesondere Mechanismen zur: Verwaltung angemeldeter Sitzungen Absicherung von Formularen und Anfragen gegen Cross-Site-Request-Forgery (CSRF) technischen Verwaltung der Anwendung und ihrer Spracheinstellungen Die verwendeten Cookies dienen ausschließlich der technischen Bereitstellung der vom Nutzer gewünschten Funktionen. Sie werden nicht eingesetzt, um Nutzer zu Werbezwecken zu verfolgen oder personenbezogene Nutzungsprofile zu erstellen. Für technisch notwendige Cookies ist keine Einwilligung erforderlich, wenn deren Speicherung bzw. Zugriff unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
10. Erstellung und Verwaltung von Präsentationen Das Autorensystem ermöglicht die Erstellung, Bearbeitung und Darstellung von Präsentationen. Dabei können insbesondere folgende Daten und Inhalte gespeichert werden: Präsentationstitel Präsentationstexte Markdown-Inhalte Präsentationsstruktur Bilder SVG-Dateien weitere Medien technische Metadaten Angaben zum Benutzer, der Inhalte erstellt oder bearbeitet Die Verarbeitung erfolgt ausschließlich zur Bereitstellung der entsprechenden Funktionen des Autorensystems. Benutzer können entsprechend ihrer jeweiligen Berechtigungen auf eigene Inhalte zugreifen und diese bearbeiten. Administratoren können im Rahmen ihrer administrativen Berechtigungen auf Benutzerkonten und gespeicherte Inhalte zugreifen.
11. Hochgeladene
Dateien und Medien
Die Anwendung ermöglicht das Hochladen und Speichern von Dateien und Medien, die innerhalb von
Präsentationen verwendet werden können. Hierzu können beispielsweise Bilder und SVG-Dateien gehören. Die Dateien werden
auf dem Server im für die Anwendung vorgesehenen Medienverzeichnis gespeichert. Bei hochgeladenen Dateien kann es sich
gegebenenfalls um personenbezogene Daten handeln. Benutzer sind daher dafür verantwortlich, dass die von ihnen
hochgeladenen Inhalte rechtmäßig verarbeitet werden dürfen und keine unzulässigen personenbezogenen Daten eingestellt
werden.
12. Bildverarbeitung und Vorschaubilder
Für die Verwaltung und Darstellung von Bildern verwendet die Anwendung
unter anderem django-filer und easy-thumbnails. Dabei können aus hochgeladenen Bildern technische Vorschaubilder bzw.
skalierte Bildversionen erzeugt werden. Die Bildverarbeitung dient ausschließlich der technischen Verwaltung und
Darstellung der innerhalb der Anwendung verwendeten Medien.
13. Reveal.js
Für die Darstellung der Präsentationen wird
die Open-Source-Bibliothek Reveal.js verwendet. Die für die Präsentationsdarstellung benötigten JavaScript- und
CSS-Dateien werden lokal auf dem eigenen Server bereitgestellt. Hierzu gehören unter anderem die
Reveal.js-Kernbibliothek sowie die verwendeten Plugins für Markdown, Syntaxhervorhebung und Präsentationsnotizen. Durch
die lokale Bereitstellung dieser Dateien erfolgt keine Übermittlung von Nutzerdaten an externe Content-Delivery-Networks
oder den Entwickler von Reveal.js.
14. Tailwind CSS
Für die Gestaltung der Präsentationen wird Tailwind CSS verwendet.
Die hierfür benötigte JavaScript-Datei wird lokal über den eigenen Server bereitgestellt. Es erfolgt daher keine
Verbindung zu einem externen Tailwind-CDN und keine Übermittlung personenbezogener Daten an einen externen Anbieter im
Zusammenhang mit der Bereitstellung dieser Datei.
15. Echtzeit-Synchronisierung und Socket.IO
Die Anwendung kann für die
Synchronisierung von Präsentationen zwischen mehreren Browsern einen technischen Echtzeitdienst auf Basis von Node.js
und Socket.IO verwenden. Hierbei kann der Browser eine WebSocket- bzw. HTTP-Verbindung zum unter der Domain
sw-it-portfolio.eu betriebenen Socket.IO-Endpunkt herstellen. Die Verbindung dient ausschließlich der technischen
Synchronisierung des Präsentationszustands, beispielsweise der aktuell angezeigten Folie. Der Socket.IO-Dienst wird
innerhalb der eigenen Serverinfrastruktur betrieben. Die Verbindung wird durch den Apache-Webserver an den lokal auf dem
Server betriebenen Node.js-Dienst weitergeleitet. Eine Verbindung zu einem externen Socket.IO- oder Cloud-Dienst erfolgt
nach der derzeitigen technischen Konfiguration nicht. Eine Verarbeitung der übertragenen Daten zu Werbe-, Analyse- oder
Profilbildungszwecken erfolgt nicht.
16. Präsentationsdaten bei der Synchronisierung
Bei der Echtzeit-Synchronisierung
können technische Informationen über den aktuellen Präsentationszustand übertragen werden. Hierzu können insbesondere
gehören:
aktuelle Folie Fragmentzustand Präsentationsstatus technische Socket-Verbindungsinformationen Bei angemeldeten
Benutzern kann die Synchronisierung zusätzlich durch einen serverseitig hinterlegten geheimen Schlüssel abgesichert
werden. Der geheime Schlüssel wird nicht an nicht angemeldete Benutzer übermittelt.
17. Progressive Web App (PWA) Die Website kann als Progressive Web App (PWA) genutzt werden. Hierzu werden unter anderem ein Web-App-Manifest und ein Service Worker verwendet. Der Service Worker wird von der Domain sw-it-portfolio.eu bereitgestellt. Die PWA-Funktionen dienen der technischen Verbesserung der Nutzung der Website und der Möglichkeit, die Anwendung auf unterstützten Geräten appähnlich zu verwenden. Es wird hierfür kein externer Push-, Analyse- oder Trackingdienst eingesetzt.
18. Statische Dateien
Die für die Website und die Anwendung benötigten statischen Dateien, insbesondere CSS-, JavaScript-, Bild- und
sonstige Frontend-Dateien, werden grundsätzlich über die eigene Serverinfrastruktur bereitgestellt. Hierdurch werden für
diese Dateien keine externen Content-Delivery-Networks benötigt.
19. Datenbank
Die für den Betrieb der Anwendung
erforderlichen Daten werden serverseitig in einer relationalen Datenbank gespeichert. Produktiv verwendet die Anwendung
PostgreSQL 16. Die PostgreSQL-Datenbank befindet sich auf demselben Server wie die Django-Anwendung und ist nicht
öffentlich über das Internet zugänglich. In der Datenbank können insbesondere folgende Daten gespeichert werden:
Benutzerkonten Benutzerkennungen E-Mail-Adressen, sofern hinterlegt Passwort-Hashes Benutzerrollen und Berechtigungen
Präsentationen und deren Inhalte technische Metadaten von Django und Django CMS benötigte Anwendungsdaten Der Zugriff
auf die Datenbank erfolgt ausschließlich serverseitig durch die Anwendung.
20. Technische Serverarchitektur
Die
Anwendung wird innerhalb einer eigenen Serverinfrastruktur betrieben. Zum technischen Aufbau gehören insbesondere:
Apache HTTP Server als Webserver und Reverse Proxy Gunicorn als Anwendungsserver Django als Python-Webframework Django
CMS als Content-Management-System PostgreSQL 16 als Datenbanksystem Node.js und Socket.IO für die
Präsentationssynchronisierung Die einzelnen Komponenten dienen ausschließlich dem technischen Betrieb und der
Bereitstellung der Anwendung.
21. Empfänger personenbezogener Daten
Eine Weitergabe personenbezogener Daten zu Werbe-,
Marketing- oder Profilbildungszwecken findet nicht statt. Eine Verarbeitung durch technische Dienstleister kann jedoch
erforderlich sein, soweit diese für den Betrieb der Serverinfrastruktur eingesetzt werden. Hierzu gehört insbesondere:
STRATO GmbH Otto-Ostrowski-Straße 7 10249 Berlin Deutschland Für die Verarbeitung personenbezogener Daten durch STRATO
besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Die Verarbeitung innerhalb der Anwendung erfolgt
serverseitig. Die hierfür eingesetzten technischen Komponenten befinden sich auf der eigenen Serverinfrastruktur.
22.Übermittlung in Drittländer
Nach der derzeitigen technischen Konfiguration ist keine Übermittlung personenbezogener
Daten an Anbieter von Analyse-, Werbe- oder Trackingdiensten in Drittländer vorgesehen. Die Anwendung nutzt für ihre
Kernfunktionen keine entsprechenden externen Dienste.
23. Speicherdauer
Personenbezogene Daten werden grundsätzlich nur
so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten
bestehen. Benutzerkonten und die damit verbundenen Inhalte werden so lange gespeichert, wie sie für die Nutzung des
Autorensystems benötigt werden. Die konkrete Speicherdauer einzelner Inhalte kann daher insbesondere davon abhängen, ob
ein Benutzerkonto weiterhin besteht oder Inhalte weiterhin für die Anwendung benötigt werden. Technische
Apache-Logdateien werden entsprechend der auf dem Server eingerichteten Logrotation täglich rotiert und bis zu 14
Rotationen aufbewahrt. Die von STRATO im Rahmen des Hostings verarbeiteten technischen Logdaten unterliegen den von
STRATO festgelegten Speicherfristen.
24. Datensicherheit Zum Schutz personenbezogener Daten werden geeignete technische und organisatorische Maßnahmen eingesetzt. Hierzu gehören insbesondere: verschlüsselte Datenübertragung über HTTPS serverseitige Verarbeitung der Anwendung Benutzerkonten und Authentifizierung rollenbasierte Zugriffsrechte geschützte Passwortspeicherung CSRF-Schutz Zugriffsschutz auf die Datenbank keine direkte öffentliche Erreichbarkeit der PostgreSQL-Datenbank technische Trennung zwischen Webserver und Datenbankzugriff Beschränkung administrativer Zugriffe regelmäßige automatisierte Rotation der Server-Logdateien Die Sicherheitsmaßnahmen werden entsprechend der technischen Weiterentwicklung der Anwendung und der Serverinfrastruktur angepasst.
25. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte: Recht auf Auskunft Sie haben
das Recht, Auskunft darüber zu erhalten, ob und welche personenbezogenen Daten über Sie verarbeitet werden. Recht auf
Berichtigung Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger
personenbezogener Daten zu verlangen. Recht auf Löschung Sie können unter den gesetzlichen Voraussetzungen die Löschung
Ihrer personenbezogenen Daten verlangen. Recht auf Einschränkung der Verarbeitung Sie können unter den gesetzlichen
Voraussetzungen die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen. Recht auf Widerspruch Sie
können der Verarbeitung Ihrer personenbezogenen Daten widersprechen, soweit die gesetzlichen Voraussetzungen hierfür
vorliegen. Dies gilt insbesondere für Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Recht auf
Datenübertragbarkeit Sie haben unter den gesetzlichen Voraussetzungen das Recht, die Sie betreffenden personenbezogenen
Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Recht auf Beschwerde Sie haben das
Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.
26 Widerruf einer Einwilligung
Soweit personenbezogene Daten auf Grundlage einer Einwilligung verarbeitet werden, kann die
betroffene Person diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum
Widerruf erfolgten Verarbeitung bleibt hiervon unberührt. Nach der derzeitigen technischen Konfiguration werden auf
dieser Website keine nicht erforderlichen Analyse-, Marketing- oder Tracking-Cookies eingesetzt, für die eine
entsprechende Einwilligung erforderlich wäre.
27. Pflicht zur Bereitstellung personenbezogener Daten
Für den rein informativen Besuch der Website ist grundsätzlich keine Registrierung und damit keine aktive Angabe personenbezogener
Daten erforderlich. Soweit bestimmte Funktionen der Anwendung die Erstellung eines Benutzerkontos erfordern, sind die
für die Registrierung und Authentifizierung notwendigen Angaben erforderlich, um diese Funktionen bereitstellen zu
können. Werden die erforderlichen Daten nicht bereitgestellt, können die entsprechenden Funktionen gegebenenfalls nicht
genutzt werden.
28. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung im Sinne
von Art. 22 DSGVO findet nicht statt. Es werden keine personenbezogenen Nutzerprofile zu Werbe-, Marketing- oder
Analysezwecken erstellt.
29. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden,
wenn sich die technische Umsetzung, die Funktionen der Anwendung, die eingesetzten Dienstleister oder die rechtlichen
Rahmenbedingungen ändern. Es gilt jeweils die auf dieser Website veröffentlichte aktuelle Fassung.