1. Die Kurzfassung
Wir sammeln die Mindestdaten, die für Abrechnung und Support erforderlich sind. Wir fragen nicht nach Ihrem vollständigen Namen, Ihrer Adresse, Telefonnummer oder einem amtlichen Ausweis. Wir verwenden ein selbst gehostetes Analysetool, das keine Cookies und keine persönlichen Identifikatoren speichert. Wir verkaufen, teilen oder übertragen Ihre Daten nicht an Werbenetzwerke oder Marketingpartner. Wir speichern keine serverresidenten Daten – der Inhalt Ihres VPS gehört Ihnen und wir prüfen ihn nicht.
Dieser Abschnitt ist eine allgemein verständliche Zusammenfassung. Die detaillierten Bestimmungen folgen.
2. Wer wir sind
Der Verantwortliche für diese Datenschutzerklärung ist MurmurHost LLC, eine Gesellschaft mit beschränkter Haftung, die nach den Gesetzen der Republik Seychellen organisiert ist. Wir sind unter [email protected] für alle datenschutzbezogenen Korrespondenzen erreichbar.
Für Angelegenheiten, die der EU-Datenschutz-Grundverordnung (DSGVO) unterliegen, und falls wir keinen Vertreter in der Europäischen Union gemäß Artikel 27 haben, werden wir direkt über dieselbe E-Mail-Adresse auf Anfragen antworten.
3. Was wir sammeln
3.1 Bei der Registrierung
Die einzigen Daten, die wir bei der Registrierung benötigen, sind eine funktionierende E-Mail-Adresse. Wir verwenden sie, um Rechnungen, Servicehinweise und Supportkorrespondenz zu liefern. Sie können optional einen Anzeigenamen, Organisationsnamen, Abrechnungsgerichtsbarkeit oder Umsatzsteuer-Identifikationsnummer angeben; diese sind nicht erforderlich und werden nur gespeichert, wenn Sie sie angeben.
3.2 Bei der Zahlung
Bei Kryptowährungszahlungen erfassen wir den Transaktions-Hash und das Kryptowährungsnetzwerk, um die Zahlung mit Ihrer Rechnung abzugleichen. Wir verknüpfen Ihre Wallet-Adresse nicht über die Dauer der Rechnungsbegleichung hinaus mit Ihrem Konto; sobald eine Rechnung beglichen ist, wird die Empfängeradresse rotiert und nicht im Kundendatensatz gespeichert.
Bei Kartenzahlungen, sofern verfügbar (derzeit auf Nicht-Offshore-SKUs beschränkt), erhalten wir nur die letzten vier Ziffern der Karte und eine tokenisierte Referenz vom Zahlungsabwickler. Wir speichern keine vollständigen Kartennummern. Die vollständige Abdeckung der Zahlungsmethoden und die Beziehungen zu den Prozessoren sind unter /payment-methods dokumentiert.
3.3 Betriebsdaten
Wir speichern die IP-Adresse, von der aus das Kundenpanel zuletzt aufgerufen wurde, für neunzig (90) Tage, danach wird sie gelöscht. Wir speichern einen Hash des zeitbasierten Einmalpassworts (TOTP)-Seeds, falls Sie die Zwei-Faktor-Authentifizierung aktiviert haben. Wir speichern Zeitstempel erfolgreicher und fehlgeschlagener Anmeldungen für neunzig (90) Tage zu Betrugserkennungszwecken.
3.4 Support- und Ticketinhalte
Wenn Sie ein Support-Ticket eröffnen, wird der Inhalt Ihres Tickets – einschließlich aller von Ihnen geteilten Anhänge – für die in Abschnitt 8 festgelegte Dauer auf unserer Infrastruktur gespeichert. Ticketinhalte werden als vertraulich behandelt und nur von Support- und Technikmitarbeitern eingesehen, die am Ticket arbeiten.
3.5 Serverresidente Daten
Die Daten, die Sie in Ihrem virtuellen privaten Server, dedizierten Server, Postfach oder einem anderen Dienst speichern, sind für uns betrieblich unsichtbar. Wir prüfen, protokollieren, scannen oder kopieren die Inhalte der vom Kunden kontrollierten Infrastruktur nicht routinemäßig. Wenn wir auf Daten reagieren müssen – beispielsweise um einer ordnungsgemäß zugestellten lokalen Gerichtsentscheidung nachzukommen – tun wir dies gemäß dem Verfahren in Abschnitt 7 und nur im rechtlich erzwungenen Umfang.
4. Was wir nicht sammeln
Wir sammeln, fordern oder speichern nicht:
- Vollständigen gesetzlichen Namen, außer freiwillig für die Rechnungsstellung eingegeben
- Postanschrift, außer freiwillig für die Rechnungsstellung eingegeben
- Telefonnummer
- Von der Regierung ausgestellte Identifikationsdokumente
- Verhaltensbezogene Tracking-Daten über Ihr Surfen auf der Website, über die datenschutzfreundliche Analytik in Abschnitt 5 hinaus
- Werbe-IDs von Drittanbietern (keine Google Ads, Meta Pixel, Twitter Pixel oder vergleichbare Tracker auf unserer Marketing-Website)
- Standortübergreifende Identifikatoren, die mit Datenbrokern geteilt werden
5. Cookies und ähnliche Technologien
5.1 Notwendige Sitzungscookies
Für die Anmeldung im Kundenpanel ist ein Sitzungscookie erforderlich. Das Sitzungscookie ist für den Betrieb des Dienstes notwendig und von der EU-ePrivacy-Einwilligung gemäß Artikel 5(3) Erwägungsgrund 25 der Richtlinie 2002/58/EG ausgenommen. Das Cookie ist HttpOnly, Secure, SameSite=Lax und läuft ab, wenn Sie sich abmelden oder nach vierzehn (14) Tagen Inaktivität, je nachdem, was früher eintritt.
5.2 Analytik
Wir verwenden Plausible Analytics auf einer selbst gehosteten Instanz unter unserer Kontrolle. Plausible setzt keine Cookies in Ihrem Browser, sammelt keine persönlichen Identifikatoren und verfolgt Benutzer nicht über Besuche oder Domains hinweg. Die aggregierten Metriken, die es erzeugt – Seitenaufrufe, Referrer, Land auf Ländercode-Ebene und Besuchsdauer – werden verwendet, um die Leistung der Marketing-Website zu bewerten und sind nicht mit Ihrem Konto verknüpft.
5.3 Keine Tracker von Drittanbietern
Die Marketing-Website enthält kein Google Analytics, Meta Pixel, Hotjar, Mixpanel, Segment oder vergleichbare Tracking-Technologie von Drittanbietern. Das Kundenpanel läuft auf einer eigenen Subdomain und enthält überhaupt keine Analytik.
6. Wie wir Informationen verwenden
Wir verwenden die in Abschnitt 3 beschriebenen Informationen nur für die folgenden Zwecke:
- Dienstbereitstellung: Bereitstellung, Betrieb, Wartung und Unterstützung der Dienste
- Abrechnung: Erstellung, Zustellung und Abgleich von Rechnungen
- Missbrauchsbearbeitung: Untersuchung von Meldungen, Kommunikation mit betroffenen Kunden und Einhaltung gesetzlicher Verpflichtungen
- Servicehinweise: Kommunikation über Servicestatus, geplante Wartungen, Sicherheitsupdates und wesentliche Änderungen der Bedingungen oder dieser Richtlinie
- Marketingkommunikation, nur mit ausdrücklicher Zustimmung: Wir senden Marketing-E-Mails nur an Kunden, die ausdrücklich zugestimmt haben. Der Standardzustand des Kontos ist Opt-out.
7. Weitergabe und Offenlegung
7.1 Gerichtsbeschlüsse
Wir geben Daten an Strafverfolgungs- oder Justizbehörden nur nach Erhalt eines ordnungsgemäß zugestellten Beschlusses eines zuständigen Gerichts in einem der Länder, in denen wir tätig sind, weiter. Wir geben Kundendaten nicht freiwillig an Behörden außerhalb unserer Betriebsgerichtsbarkeiten weiter. Ausländische Gerichtsbeschlüsse werden nicht automatisch anerkannt; sie werden unter Beratung durch lokale Anwälte geprüft und nur im rechtlich erzwungenen Umfang offengelegt.
7.2 Anfragen im Rahmen von Rechtshilfeabkommen (MLAT)
MLAT-Anfragen werden von Fall zu Fall bearbeitet. Wenn eine Anfrage ordnungsgemäß zugestellt und durch eine substanzielle Darlegung im Rahmen des einschlägigen Abkommens gestützt wird, kooperieren wir im rechtlich erforderlichen Umfang und nicht weiter. Wenn eine Anfrage nicht ordnungsgemäß zugestellt ist oder den einschlägigen substanziellen Standard nicht erfüllt, lehnen wir ab.
7.3 Drittanbieter als Auftragsverarbeiter
Wir verlassen uns auf eine begrenzte Anzahl von Drittanbietern, die für den Betrieb der Plattform erforderlich sind:
- Mailgun (oder Äquivalent) für die Zustellung transaktionaler E-Mails, einschließlich Rechnungszustellung, Passwortzurücksetzungen und Missbrauchskorrespondenz. Der Prozessor erhält nur die E-Mail-Adresse und den Nachrichteninhalt.
- BTCPay Server, selbst gehostet auf Infrastruktur, die wir kontrollieren, für die Verarbeitung von Kryptowährungszahlungen. Für Offshore-Dienste wird kein Drittanbieter für Krypto-Zahlungen (wie BitPay oder Coinbase Commerce) verwendet.
- PostgreSQL, gehostet auf Infrastruktur, die wir kontrollieren, für die Kundendatenbank.
- UptimeRobot oder ein Äquivalent für Uptime-Überwachung, das nur den öffentlichen Hostnamen und den HTTP-Antwortstatus erhält.
7.4 Kein Marketing oder Werbung
Wir teilen, verkaufen, lizenzieren oder übertragen Kundendaten nicht an Werbenetzwerke, Datenbroker oder Marketingpartner. Wir schalten keine Werbung auf den Diensten und monetarisieren keine Kundendaten.
8. Datenaufbewahrung
8.1 Aktives Konto
Personenbezogene Daten, die mit einem aktiven Konto verbunden sind, werden für die Dauer des Kontos aufbewahrt.
8.2 Gekündigtes Konto
Nach der Kündigung werden personenbezogene Daten für neunzig (90) Tage aufbewahrt, um eine Wiederherstellung im Falle einer versehentlichen Kündigung zu ermöglichen, und dann gelöscht.
8.3 Abrechnungsunterlagen
Abrechnungsunterlagen – Rechnungsnummer, Betrag, Währung, Gerichtsbarkeit der Gründung, falls angegeben, und Steueridentifikationsnummer, falls angegeben – werden für sieben (7) Jahre aufbewahrt, um die steuerlichen Aufbewahrungspflichten in unseren Betriebsgerichtsbarkeiten zu erfüllen.
8.4 Support-Tickets
Support-Ticketinhalte werden zwölf (12) Monate ab Ticketabschluss aufbewahrt und dann gelöscht.
8.5 Betriebsprotokolle
Wir speichern keine serverseitigen Protokolle der Kundenaktivität. Insbesondere schreiben wir keinen der folgenden Daten auf persistenten Speicher: kundenbezogene Zugriffsprotokolle, IP-Zeitstempel für eingehenden Datenverkehr, Befehlsverlaufsprotokolle, Konsolensitzungsaufzeichnungen, Cron-Job-Exit-Codes, die der Kundenidentität zugeordnet sind, DNS-Abfrageprotokolle.
Aggregierte Edge-Datenverkehrsflussaufzeichnungen (NetFlow / IPFIX) werden nur im flüchtigen Speicher am Edge für höchstens eine (1) Stunde für aktive DDoS-Mitigationsentscheidungen aufbewahrt, niemals auf persistenten Speicher geschrieben und niemals kundenbezogen.
Anmeldeversuche im Kundenpanel werden nur im flüchtigen Speicher verfolgt, ausschließlich zum Zweck der Ratenbegrenzung bei Credential-Stuffing. Erfolgreiche Sitzungen werden nicht auf der Festplatte protokolliert.
Das Ergebnis spiegelt sich in unserem öffentlichen Transparenzbericht (https://murmurhost.com/transparency) wider: Wenn gerichtliche Anfragen nach Kundenaktivitätsaufzeichnungen eingehen, sind die erzeugten Aufzeichnungen strukturell null, da solche Aufzeichnungen nicht gesammelt werden.
9. Internationale Übermittlungen
Personenbezogene Daten werden auf Infrastruktur in der Gerichtsbarkeit gespeichert, in der der Dienst des Kunden bereitgestellt wird. Das Kundenpanel selbst läuft auf Infrastruktur in den Niederlanden, mit Datenbankreplikation an einen einzigen externen Standort in Island für Notfallwiederherstellungszwecke.
Für Kunden mit Wohnsitz in der EU bedeutet dies, dass die Daten des Kundenpanels eine interne Grenze zwischen den Niederlanden (innerhalb des EWR) und Island (außerhalb des EWR, aber innerhalb des Europäischen Wirtschaftsraums für Datenschutzzwecke) überschreiten. Island wird von der Europäischen Kommission als Land mit angemessenem Datenschutzniveau anerkannt.
10. Ihre Rechte
Wenn Sie eine Person im Anwendungsbereich der EU-DSGVO, der britischen DSGVO, des California Consumer Privacy Act (CCPA) oder vergleichbarer Datenschutzrahmen sind, haben Sie die in der jeweiligen Verordnung festgelegten Rechte. Die am häufigsten ausgeübten Rechte sind:
10.1 Recht auf Auskunft
Sie können eine Kopie der personenbezogenen Daten anfordern, die wir über Sie speichern. Wir antworten innerhalb von dreißig (30) Tagen.
10.2 Recht auf Berichtigung
Sie können unrichtige personenbezogene Daten, die wir über Sie speichern, korrigieren. Die meisten Felder können direkt im Kundenpanel bearbeitet werden; für Felder, die nicht bearbeitet werden können, kontaktieren Sie [email protected].
10.3 Recht auf Löschung ("Recht auf Vergessenwerden")
Sie können die Löschung personenbezogener Daten, die wir über Sie speichern, beantragen. Wir werden sie löschen, es sei denn, wir haben eine gesetzliche Verpflichtung zur Aufbewahrung (insbesondere die siebenjährige Aufbewahrung von Abrechnungsunterlagen in Abschnitt 8.3, in diesem Fall werden die personenbezogenen Daten außerhalb dieses Umfangs gelöscht und der Abrechnungsdatensatz wird soweit wie möglich anonymisiert).
10.4 Recht auf Datenübertragbarkeit
Sie können einen maschinenlesbaren Export der personenbezogenen Daten anfordern, die wir über Sie speichern. Der Export wird als JSON geliefert, verschlüsselt mit einer von Ihnen bereitgestellten Passphrase.
10.5 Recht auf Einschränkung und Widerspruch
Sie können verlangen, dass wir die Verarbeitung Ihrer personenbezogenen Daten einschränken, während eine Beschwerde oder ein Berichtigungsantrag untersucht wird, und Sie können der Verarbeitung auf der Grundlage berechtigter Interessen widersprechen. Der Opt-out von Marketingkommunikation wird auf Anfrage sofort umgesetzt.
11. Wie Sie Ihre Rechte ausüben
Um ein in Abschnitt 10 beschriebenes Recht auszuüben, senden Sie eine E-Mail an [email protected]. Wir antworten innerhalb von dreißig (30) Tagen. Wenn wir zusätzliche Zeit benötigen (insbesondere bei komplexen Löschungsanträgen, bei denen wir den Umfang der gesetzlichen Aufbewahrungspflicht prüfen müssen), werden wir Sie innerhalb der ersten dreißig (30) Tage benachrichtigen und die Antwort innerhalb von höchstens sechzig (60) weiteren Tagen abschließen.
Wir erheben keine Gebühr für routinemäßige Anfragen. Wenn Anfragen offensichtlich unbegründet, übermäßig oder wiederholt sind, können wir eine angemessene Gebühr erheben oder die Bearbeitung ablehnen, wie es Artikel 12(5) DSGVO erlaubt.
12. Sicherheitsmaßnahmen
12.1 Verschlüsselung im Ruhezustand
Daten des Kundenpanels, einschließlich Rechnungsdatensätzen und Support-Ticketinhalten, werden mit Festplattenverschlüsselung unter Verwendung von LUKS/dm-crypt mit AES-XTS-256 gespeichert.
12.2 Verschlüsselung während der Übertragung
Alle Verbindungen zwischen dem Browser des Kunden, dem Kundenpanel und unseren internen Diensten verwenden TLS 1.3 oder, falls TLS 1.3 auf dem Client nicht verfügbar ist, TLS 1.2 mit starken Cipher-Suiten und Forward Secrecy. Wir unterstützen kein TLS 1.0 oder TLS 1.1.
12.3 Zugriffskontrollen
Interner Zugriff auf Kundendaten ist auf Support- und Technikmitarbeiter beschränkt, die an einem bestimmten Ticket oder Vorfall arbeiten. Zwei-Faktor-Authentifizierung ist für alle Mitarbeiter obligatorisch, die auf die Administratoroberfläche des Kundenpanels zugreifen.
12.4 Audit-Protokollierung
Interner Zugriff auf Kundendaten wird mit ausreichenden Details protokolliert, um zu rekonstruieren, wer auf was und wann zugegriffen hat. Audit-Protokolle werden für neunzig (90) Tage aufbewahrt.
13. Datenschutz von Kindern
Unsere Dienste sind nicht für Personen unter sechzehn (16) Jahren bestimmt. Wir sammeln wissentlich keine personenbezogenen Daten von Minderjährigen unter dieser Schwelle. Wenn wir feststellen, dass wir personenbezogene Daten von einem Minderjährigen unter der Schwelle gesammelt haben, löschen wir sie umgehend und erstatten jede erhaltene Zahlung. Eltern oder Erziehungsberechtigte, die glauben, dass ihr minderjähriges Kind uns personenbezogene Daten zur Verfügung gestellt hat, sollten sich an [email protected] wenden.
14. Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung regelmäßig aktualisieren. Wesentliche Änderungen – solche, die die Kategorien der von uns gesammelten Daten, die Zwecke, für die wir Daten verwenden, oder die Dritten, mit denen wir Daten teilen, betreffen – werden über die Abrechnungs-E-Mail mitgeteilt und über ein Banner im Kundenpanel für dreißig (30) Tage vor ihrem Inkrafttreten angekündigt. Nicht wesentliche Änderungen (Klarstellungen, Formatierung, Korrektur defekter Links) können ohne vorherige Ankündigung vorgenommen werden; das Datum "Zuletzt aktualisiert" am Anfang dieses Dokuments spiegelt die letzte Änderung wider.
15. Kontakt
Für datenschutzbezogene Fragen, Anfragen oder Beschwerden:
- Datenschutzteam: [email protected]
- Rechtsteam: [email protected]
- Postanschrift: MurmurHost LLC, Republik Seychellen (vollständige Adresse auf schriftliche Anfrage)
Wenn Sie glauben, dass wir geltendes Datenschutzrecht nicht eingehalten haben, haben Sie das Recht, eine Beschwerde bei der Aufsichtsbehörde in Ihrer Gerichtsbarkeit einzureichen. Für EU-Bürger ist dies die Datenschutzbehörde Ihres Mitgliedstaats; für britische Bürger das Information Commissioner's Office; für kalifornische Bürger die California Privacy Protection Agency.