Datenschutzerklärung

Stand:

1. Einleitung und Zielsetzung

Der Schutz Ihrer persönlichen Daten ist uns, dem Betreiber von Crypto-Burri.de, ein wichtiges Anliegen. Diese Datenschutzerklärung informiert Sie gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) darüber, welche personenbezogenen Daten wir beim Besuch unserer Website erheben, wie wir diese verarbeiten und nutzen und welche Rechte Ihnen zustehen.

Ziel ist es, Ihnen transparent darzulegen, wie wir den Datenschutz auf dieser Webseite handhaben, insbesondere im Hinblick auf die eingesetzten Technologien und Dienste.

3. Allgemeine Angaben und Pflichtinformationen

3.1 Name und Kontaktdaten des Verantwortlichen

Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der DSGVO ist:

Anbieter:
Daniel Burrichter
Osterkamp 40A
26689 Apen/Augustfehn
Deutschland
Kontakt:
E-Mail: admin@crypto-burri.de
(Bevorzugter Kontaktweg ist E-Mail.)

Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben (Art. 37 DSGVO, § 38 BDSG – die dortigen Schwellenwerte werden bei diesem privat betriebenen Angebot nicht erreicht) und daher nicht bestellt. Für alle Anliegen zum Datenschutz wenden Sie sich direkt an den oben genannten Verantwortlichen.

3.2 Datenschutzgrundsätze und Sicherheit

Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.

Wir weisen darauf hin, dass die Datenübertragung im Internet (z.B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.

SSL/TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

Unser Angebot richtet sich nicht gezielt an Kinder oder Jugendliche unter 16 Jahren. Sollten wir feststellen, dass ein minderjähriges Kind uns ohne Einwilligung der Erziehungsberechtigten personenbezogene Daten übermittelt hat, werden wir diese Daten umgehend löschen; wir bitten in einem solchen Fall um einen entsprechenden Hinweis an die oben genannte Kontaktadresse.

3.3 Hosting und Server-Log-Dateien

Unsere Website wird bei einem externen Dienstleister gehostet. Die Server dieses Anbieters speichern automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:

  • Browsertyp und Browserversion
  • verwendetes Betriebssystem
  • Referrer URL (die zuvor besuchte Seite)
  • Hostname des zugreifenden Rechners
  • Uhrzeit der Serveranfrage
  • Angefragte Seite/Ressource
  • IP-Adresse (wird i.d.R. vom Hoster nach kurzer Zeit anonymisiert oder gelöscht)

Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der technisch fehlerfreien Darstellung, der Optimierung und der Sicherheit unserer Website. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Speicherdauer dieser reinen Webserver-Zugriffsprotokolle liegt in der technischen Verantwortung unseres Hosters; wir selbst erhalten und werten diese Rohdaten nicht gesondert aus. Die genaue Löschfrist entnehmen Sie bitte der Datenschutzerklärung unseres Hosters (siehe unten).

Hosting-Anbieter:
1blu AG
Linkstraße 12
10785 Berlin
Deutschland
Auftragsverarbeitung:
Wir haben mit unserem Hoster einen Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen. Details zur Datenverarbeitung durch 1blu entnehmen Sie bitte deren Datenschutzerklärung: 1blu Datenschutz

3.4 Eigene Fehler- und Sicherheitsprotokolle

Zusätzlich zu den Webserver-Logs unseres Hosters führen wir serverseitig ein technisches Fehlerprotokoll sowie ein Protokoll sicherheitsrelevanter Vorgänge in unserem internen Verwaltungsbereich (z.B. Admin-Anmeldungen) in einer Datenbank. Rechtsgrundlage ist unser berechtigtes Interesse an Fehlerbehebung und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Diese Datenbank-Einträge werden in der Regel für das Fehlerprotokoll nach 30 Tagen und für das Sicherheitsprotokoll nach 90 Tagen automatisiert gelöscht; im Einzelfall können wir diese Fristen administrativ anpassen, etwa um einen konkreten Sicherheitsvorfall länger nachvollziehen zu können. Ergänzend führen wir technische Logdateien (z.B. bei Serverstart oder fehlgeschlagenen Login-Versuchen); diese werden zusätzlich zu einer größenbasierten Begrenzung täglich automatisiert bereinigt, sodass auch hier einzelne Einträge in der Regel spätestens nach 30 Tagen gelöscht werden.

Zum Schutz unserer Dienste vor Missbrauch (z.B. Spam, automatisierte Angriffe) setzen wir außerdem IP-basierte Ratenbegrenzungen (Rate-Limiting) auf mehreren Endpunkten ein (u.a. Kontaktformular, Privnote-Erstellung, PrivChat, "Deine IP"-Tool, Ticket-Status-Abfrage). Bei wiederholtem Missbrauch können einzelne IP-Adressen zudem in einer serverseitigen Sperr- bzw. Positivliste hinterlegt werden. Ein Sperrlisten-Eintrag erhält dabei immer ein Ablaufdatum: entweder das von uns im Einzelfall festgelegte, oder andernfalls automatisch eine Höchstfrist von derzeit 365 Tagen, nach der der Eintrag automatisiert erlischt und bei fortbestehendem Missbrauch erneut gesetzt werden kann. Rechtsgrundlage ist auch hier unser berechtigtes Interesse an der Absicherung unserer Dienste (Art. 6 Abs. 1 lit. f DSGVO).

4. Datenverarbeitung bei Nutzung unserer Dienste

4.1 Nutzung unserer Online-Tools

Die auf Crypto-Burri.de angebotenen kryptografischen Werkzeuge und Datenschutz-Tools sind primär so konzipiert, dass sie clientseitig, also direkt in Ihrem Browser, arbeiten. Das bedeutet, dass sensible Daten wie Klartexte, Passwörter oder Schlüssel in den meisten Fällen nicht an unsere Server übertragen werden.

  • Sichere Nachrichten (Privnote-Äquivalent): Wenn Sie dieses Tool nutzen, um eine selbstzerstörende Nachricht zu erstellen, werden Text und Anhänge bereits in Ihrem Browser Ende-zu-Ende-verschlüsselt; der dafür verwendete Schlüssel wird ausschließlich im Fragment-Teil des Links (nach dem #) übertragen, den Browser technisch bedingt niemals an einen Server senden. Nur der bereits verschlüsselte Inhalt sowie optionale Ablaufkriterien und ein gesondertes Zugangspasswort (falls gesetzt) erreichen unseren Server. Das Zugangspasswort selbst wird nicht im Klartext gespeichert. Die gespeicherten, verschlüsselten Daten und zugehörigen Metadaten werden nach dem Abruf durch den Empfänger oder nach Ablauf der eingestellten Gültigkeit (Zeit oder Aufrufe) automatisch und unwiederbringlich von unserem Server gelöscht. Rechtsgrundlage für diese temporäre Speicherung ist die Erbringung der von Ihnen angeforderten Dienstleistung (Art. 6 Abs. 1 lit. b DSGVO).
  • PrivChat (Echtzeit-Chat): Nachrichten, Datei- und Sprachanhänge werden bereits in Ihrem Browser Ende-zu-Ende-verschlüsselt (AES-256-GCM). Der dafür verwendete Raumschlüssel entsteht beim Anlegen des Raums in Ihrem Browser und wird ausschließlich im Fragment-Teil des Einladungslinks (nach dem #) weitergegeben, den Browser technisch bedingt niemals an einen Server senden; unser Server kennt ihn daher nicht und kann die Inhalte nicht lesen. Nicht verschlüsselt sind der von Ihnen gewählte Anzeigename, Reaktionen (Emoji) sowie technische Metadaten wie Zeitstempel und Nachrichtenkennungen - unser Server benötigt sie, um die Teilnehmerliste zu führen, Host-Rechte, Stummschaltung und Entfernen durchzusetzen und die Nachrichten zuzuordnen. Beim Erstellen oder Betreten eines Chatraums verarbeiten unsere Server diese verschlüsselten Inhalte live über eine WebSocket-Verbindung (Socket.io), um sie an die übrigen Teilnehmer weiterzuleiten - der eigentliche Chat-Inhalt (Nachrichtentext sowie Datei- und Sprachanhänge) wird zu keinem Zeitpunkt auf Festplatte geschrieben, sondern besteht nur für die Dauer der Sitzung im Arbeitsspeicher unseres Servers. Organisatorische Metadaten zum Chatraum selbst (z.B. Raumkennung, von Ihnen gewählter Anzeigename, technische Zugangs-Tokens) werden dagegen zusätzlich in einer serverseitigen Datenbank mit Festplatten-Persistenz zwischengespeichert, um den Raum technisch verwaltbar zu halten; diese Metadaten enthalten keine Chat-Inhalte. Ihre IP-Adresse wird dabei zusätzlich zur Absicherung gegen Missbrauch (Rate-Limiting) verarbeitet, jedoch nicht mit Chatinhalten verknüpft gespeichert. Rechtsgrundlage ist die Erbringung der von Ihnen angeforderten Dienstleistung (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an der Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO).
  • Passwort-Generator: Die Generierung von Passwörtern erfolgt vollständig in Ihrem Browser. Es werden keine generierten Passwörter oder Einstellungen an unseren Server übertragen.
  • Passwort-Text-Verschlüsselung (AES): Die Ver- und Entschlüsselung von Texten mittels AES findet ausschließlich in Ihrem Browser statt. Weder der Klartext noch das verwendete Passwort werden an unsere Server übermittelt.
  • Datei-Verschlüsselung (AES-256-GCM): Das Ver- und Entschlüsseln von Dateien mit einem Passwort erfolgt vollständig in Ihrem Browser; der Schlüssel wird dort über PBKDF2 aus Ihrem Passwort abgeleitet. Weder die Datei noch das Passwort werden an unsere Server übertragen - es existiert für dieses Werkzeug kein Endpunkt, der Dateien entgegennimmt.
  • Hash & Prüfsummen: Die Berechnung von Prüfsummen (SHA-256, SHA-512, SHA-384, SHA-1, MD5) für Dateien und Texte erfolgt vollständig in Ihrem Browser. Die geprüfte Datei verlässt Ihr Gerät nicht.
  • Passwort-Leak-Check (Have I Been Pwned): Auf Ihren ausdrücklichen Klick hin können Sie im Passwort-Generator prüfen lassen, ob ein Passwort in bekannten Datenlecks auftaucht. Dabei wird Ihr Passwort nicht übertragen: Ihr Browser bildet dessen SHA-1-Hash und übermittelt lediglich dessen erste fünf Zeichen an unseren Server, der sie an den Dienst "Have I Been Pwned" (Superlative Enterprises Pty Ltd, Australien) weiterreicht. Dieser Präfix passt auf Millionen möglicher Passwörter und lässt keinen Rückschluss auf Ihr Passwort zu (Verfahren der k-Anonymität); der Abgleich der zurückgelieferten Liste findet wieder in Ihrem Browser statt. Der Anbieter erfährt dabei nur die Anfrage unseres Servers, nicht Ihre IP-Adresse. Wir protokollieren den übermittelten Präfix nicht. Rechtsgrundlage ist die Erbringung der von Ihnen angeforderten Prüfung (Art. 6 Abs. 1 lit. b DSGVO); ohne Ihren Klick findet keine Übermittlung statt.
  • PGP-Text-Verschlüsselung: Die PGP-Operationen (Ver-/Entschlüsselung, Signieren, Verifizieren) werden mithilfe einer JavaScript-Bibliothek (OpenPGP.js) komplett in Ihrem Browser durchgeführt. Es werden keine privaten Schlüssel, Passphrasen oder Klartexte an unsere Server gesendet.
  • QR-Code-Generator: Die Erstellung des QR-Codes aus dem von Ihnen eingegebenen Text geschieht direkt in Ihrem Browser. Das gilt auch für die Vorlagen (WLAN-Zugang, Kontaktdaten, E-Mail, SMS, Telefonnummer, Ortsangabe): Alle Eingaben werden ausschließlich lokal in die jeweilige Zeichenkette umgewandelt und nicht an unseren Server übertragen.
  • Steganografie-Tool: Das Verstecken und Extrahieren von Daten in Bild- oder Audiodateien erfolgt vollständig in Ihrem Browser. Die verwendeten Dateien und eingebetteten Inhalte werden nicht an unseren Server übertragen.
  • Shamir's Secret Sharing: Die Aufteilung eines Geheimnisses in mehrere Anteile sowie deren Zusammenführung erfolgt vollständig in Ihrem Browser. Weder das Geheimnis noch die erzeugten Anteile werden an unseren Server übermittelt.
  • "Deine IP" Info Tool: Zur Anzeige Ihrer öffentlichen IP-Adresse und zugehöriger Orientierungsinformationen (wie Land, Region, Zeitzone) verarbeitet unser eigener Server Ihre Anfrage serverseitig mit einer lokalen Datenbank (geoip-lite). Es finden keine clientseitigen Anfragen an externe IP-Auskunftsdienste statt. Zur zusätzlichen Anzeige, ob eine IP-Adresse als Tor-Exit-Knoten bekannt ist, gleicht unser Server die Anfrage mit einer bei uns zwischengespeicherten, öffentlichen Exit-Node-Liste ab, die unser Server regelmäßig automatisiert vom Tor Project (check.torproject.org) lädt; Ihre eigene IP-Adresse wird dabei nicht an das Tor Project übermittelt, da der Abgleich ausschließlich lokal auf unserem Server erfolgt. Wird der Standort auf einer Karte dargestellt, werden Kartenkacheln direkt von OpenStreetMap (tile.openstreetmap.org) nachgeladen, wodurch dort Ihre IP-Adresse technisch bedingt sichtbar wird. Wir selbst speichern keine Standortprofile. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Beachten Sie die Datenschutzerklärung der OpenStreetMap Foundation.
  • Benachrichtigung „Notiz wurde gelesen" (Push): Über den Verwaltungslink kannst du dieses Gerät benachrichtigen lassen, sobald deine Notiz geöffnet wird. Dafür ist keine E-Mail-Adresse und kein Konto nötig: Dein Browser meldet sich beim Push-Dienst seines Herstellers an (bei Chrome und Edge Google, bei Firefox Mozilla) und übergibt uns dafür eine anonyme Zustelladresse samt zugehöriger Schlüssel. Wir speichern diese Angaben ausschließlich neben der betreffenden Notiz; sie werden mit ihr gelöscht, spätestens jedoch unmittelbar nach dem Versand der Benachrichtigung. Die Nachricht selbst enthält bewusst keinerlei Inhalt, keinen Betreff und keine Notiz-Kennung, sondern nur die Information, dass ein Abruf stattgefunden hat. Beim Zustellen erfährt der Push-Dienst deines Browsers, dass eine Nachricht an dein Gerät geht - Grundlage ist deine ausdrückliche Einwilligung, die du im Browser erteilst und dort jederzeit widerrufen kannst (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne diese Einwilligung findet keinerlei Verarbeitung statt.
  • PGP-Schlüsselbund (lokale Speicherung): Im PGP-Tool kannst du erzeugte oder eingefügte Schlüssel für den nächsten Besuch aufbewahren. Sie werden ausschließlich im lokalen Speicher deines Browsers abgelegt und niemals an uns übertragen. Private Schlüssel werden dabei zusätzlich mit einem von dir vergebenen Schlüsselbund-Passwort verschlüsselt (AES-256-GCM mit PBKDF2-abgeleitetem Schlüssel); dieses Passwort speichern wir nirgends - geht es verloren, sind die betreffenden Schlüssel nicht wiederherstellbar. Rechtsgrundlage für die Speicherung auf deinem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, da sie ausschließlich auf deine ausdrückliche Anforderung hin erfolgt und für die von dir gewünschte Funktion unbedingt erforderlich ist. Über die Schaltfläche „Schlüsselbund leeren" oder die Website-Einstellungen deines Browsers kannst du diese Daten jederzeit vollständig entfernen.
  • Verwaltung einer eigenen Notiz (Widerruf und Lesestatus): Beim Erstellen einer sicheren Nachricht erhalten Sie zusätzlich zum Teilen-Link einen Verwaltungslink. Über ihn können Sie sehen, ob und wann die Notiz abgerufen wurde, und sie jederzeit vorzeitig endgültig löschen. Das dafür nötige Verwaltungs-Token entsteht auf unserem Server, wird Ihnen einmalig ausgeliefert und dort ausschließlich als kryptografischer Hashwert gespeichert; es reist wie der Entschlüsselungsschlüssel nur im Fragment-Teil des Links (nach dem #). Der Nachrichteninhalt wird über diesen Weg zu keinem Zeitpunkt ausgeliefert, und der Abruf des Status verbraucht keinen Lesezugriff. Zusätzlich gespeichert wird lediglich der Zeitpunkt des letzten Abrufs, der mit der Notiz selbst gelöscht wird.
  • Kontaktformular und Support-Tickets: Bei Nutzung des Kontaktformulars verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Betreff, Nachricht), um Ihr Anliegen zu bearbeiten und Ihnen - sofern Sie dies wünschen - über den Bearbeitungsstatus per E-Mail Auskunft zu geben. Die Angabe von Name, E-Mail-Adresse, Betreff und Nachricht ist erforderlich, damit wir Ihre Anfrage überhaupt bearbeiten und Ihnen antworten können; ohne diese Angaben ist eine Bearbeitung nicht möglich. Zur Statusabfrage über unsere Ticket-Status-Seite ist die Angabe der Ticketnummer und der bei Erstellung hinterlegten E-Mail-Adresse erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Bearbeitung Ihrer Anfrage). Nach Abschluss Ihres Anliegens (Status „gelöst" oder „geschlossen") speichern wir das Ticket in der Regel noch 24 Monate zu Nachweis- und Nachfragezwecken und löschen es danach automatisiert; im Einzelfall können wir diese Frist administrativ anpassen. Noch offene oder in Bearbeitung befindliche Tickets bleiben bis zu ihrem Abschluss gespeichert. Sofern wir einen öffentlichen PGP-Schlüssel hinterlegt haben, können Sie im Formular zusätzlich wählen, dass Ihre Nachricht bereits in Ihrem Browser damit verschlüsselt wird; Nachrichtentext und Anlagen liegen dann weder auf unserem Server noch in der Benachrichtigungs-E-Mail im Klartext vor. Name, E-Mail-Adresse und Betreff bleiben in diesem Fall unverschlüsselt, da sie für die Zuordnung und die Antwort benötigt werden.
  • Google reCAPTCHA: Zum Schutz des Kontaktformulars, der Privnote-Erstellung und des Admin-Logins vor automatisiertem Missbrauch setzen wir Google reCAPTCHA (v3) ein (Google Ireland Limited). Dabei werden technische Daten (u.a. IP-Adresse, Mausbewegungen, Browserinformationen) an Google übermittelt und ausgewertet. Rechtsgrundlage ist unser berechtigtes Interesse an der Absicherung unserer Formulare gegen Missbrauch (Art. 6 Abs. 1 lit. f DSGVO), das wir vorab gegen Ihr Interesse an einer möglichst datensparsamen Nutzung abgewogen haben; eine unsichtbare, weniger eingriffsintensive Missbrauchsabwehr steht uns derzeit nicht gleichwertig zur Verfügung. Google verarbeitet diese Daten dabei als weisungsgebundener Auftragsverarbeiter für uns auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Diese Daten werden dabei auch an Server von Google in den USA übermittelt; Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert, ein vollständiger Schutz vor dem Zugriff US-amerikanischer Behörden kann dennoch nicht garantiert werden. Weitere Informationen: Datenschutzerklärung von Google.

4.2 Cookies und Consent Management

Unsere Website verwendet Cookies. Cookies sind kleine Textdateien, die von Ihrem Browser auf Ihrem Endgerät gespeichert werden. Sie richten keinen Schaden an.

  • Technisch notwendige Cookies: Wir setzen Cookies ein, die für den grundlegenden Betrieb der Website und die Bereitstellung Kernfunktionen (z.B. Session-Management für bestimmte Tools, Speicherung Ihrer Cookie-Einwilligung) unerlässlich sind. Rechtsgrundlage hierfür ist § 25 Abs. 2 Nr. 2 TDDDG bzw. unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einer funktionierenden Website.
  • Cookies für externe Dienste und Werbung (Einwilligung erforderlich): Für alle weiteren Cookies und ähnliche Technologien, die nicht technisch notwendig sind – insbesondere solche von Drittanbietern wie Google AdSense (siehe unten) oder für Analyse- und Marketingzwecke –, holen wir Ihre vorherige Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO ein.

Diese Einwilligung holen wir über einen Cookie-Consent-Banner (Consent Management Platform - CMP, Google „Datenschutz und Werbung“/vormals „Funding Choices“) ein, der beim ersten Besuch der Seite erscheint. Dort können Sie detailliert auswählen, welchen Cookies und Datenverarbeitungen Sie zustimmen. Sie können Ihre Auswahl jederzeit über die Cookie-Einstellungen (Button unten) ändern oder Ihre Einwilligung widerrufen.

Technisch bedingt werden das Skript dieser Consent-Plattform sowie das Werbeskript von Google AdSense bereits beim Seitenaufruf geladen, noch bevor Sie eine Auswahl getroffen haben - andernfalls könnte Ihnen der Consent-Banner gar nicht erst angezeigt werden. Ob dabei tatsächlich personenbezogene Daten verarbeitet und Werbe-Cookies gesetzt werden, steuern wir jedoch über den Google Consent Mode v2: Bis zu Ihrer Einwilligung ist dieser auf „abgelehnt" voreingestellt, sodass keine personalisierten Cookies gesetzt und keine personenbezogenen Daten an Google für Werbezwecke übermittelt werden. Ohne Ihre Einwilligung werden somit nur technisch notwendige Cookies und Daten verarbeitet.

Im Einsatz befindliche Cookies (Übersicht)

Die folgenden Cookies werden nach unserem Kenntnisstand gesetzt. Bei den Google-Cookies handelt es sich um von Google selbst client-seitig gesetzte Cookies; Namen und Laufzeiten können sich durch Google jederzeit ändern.

NameAnbieterZweckLaufzeit
refreshTokenEigener Server (nur interner Admin-Bereich)Session-Erneuerung im internen Verwaltungsbereich; für Website-Besucher ohne Admin-Zugang nicht relevant7 Tage (httpOnly, technisch notwendig)
_ga, _ga_*Google Analytics 4 (nur mit Einwilligung)Unterscheidung von Website-Besuchern für Statistikzweckebis zu 14 Monate
IDEGoogle AdSense/DoubleClick (nur mit Einwilligung)Werbe-Personalisierung, Frequency Cappingbis zu 13 Monate
test_cookieGoogle AdSense/DoubleClickPrüft technisch, ob der Browser Cookies akzeptiert1 Tag
FCCDCF, FCNECGoogle Funding Choices (CMP)Speichert Ihre Consent-Auswahlbis zu 12 Monate

4.3 Google AdSense

Sofern Sie über unseren Cookie-Consent-Banner Ihre Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG), nutzen wir Google AdSense, einen Dienst zum Einbinden von Werbeanzeigen der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“).

Zweck: Google AdSense ermöglicht es uns, durch die Schaltung von Werbeanzeigen Einnahmen zu erzielen und so die Kosten für den Betrieb dieser Webseite zu decken.

Verarbeitete Daten & Technologien: Google AdSense verwendet Cookies (insbesondere das sogenannte DoubleClick-Cookie) und ähnliche Technologien (z.B. Web Beacons), um Informationen über Ihre Nutzung der Website (einschließlich Ihrer IP-Adresse) und die Auslieferung von Werbung zu sammeln. Diese Informationen werden verwendet, um:

  • Werbung anzuzeigen (personalisiert oder nicht-personalisiert, basierend auf Ihrer Einwilligung).
  • Die Effektivität der Werbung zu messen (z.B. Klickraten).
  • Betrug zu verhindern und die Sicherheit zu gewährleisten.
  • Berichte für uns als Webseitenbetreiber zu erstellen.

Für personalisierte Werbung werden Informationen wie besuchte Websites, verwendete Apps, Standortinformationen und von Ihnen abgeleitete Interessen genutzt, um relevantere Anzeigen auszuliefern. Die Einwilligung hierfür muss über eine von Google zertifizierte Consent Management Platform (CMP) eingeholt werden.

Für nicht-personalisierte Werbung werden zwar keine personenbezogenen Profile erstellt, es werden aber dennoch Cookies für Zwecke wie Frequency Capping (Begrenzung der Anzeigehäufigkeit), aggregierte Anzeigenberichte und zur Betrugsbekämpfung gesetzt. Auch hierfür ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG erforderlich.

Drittanbieter: Google AdSense kann auch Cookies von zertifizierten Drittanbietern (Werbenetzwerken) verwenden, um Anzeigen zu schalten. Informationen darüber, welche Anbieter dies sind, finden Sie in den Einstellungen unseres Consent-Tools.

Datenübermittlung in Drittländer (USA): Die durch Cookies erzeugten Informationen über Ihre Benutzung dieser Website (einschließlich Ihrer IP-Adresse) werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert. Google LLC (USA) ist unter dem EU-U.S. Data Privacy Framework zertifiziert, wodurch ein angemessenes Datenschutzniveau angenommen wird. Alternativ können Standardvertragsklauseln der EU-Kommission zur Anwendung kommen. Dennoch kann ein vollständiger Schutz der Daten in den USA nicht garantiert werden (z.B. möglicher Zugriff durch US-Sicherheitsbehörden). Ihre Einwilligung umfasst auch diese Datenübermittlung.

Widerruf und Einstellungen: Sie können Ihre Einwilligung zur Nutzung von Google AdSense jederzeit über unser Consent-Tool widerrufen. Sie können die personalisierte Werbung auch generell in Ihren Google-Kontoeinstellungen deaktivieren: adssettings.google.com.

Weitere Informationen zum Datenschutz bei Google finden Sie hier: Google Datenschutzerklärung und hier speziell zu AdSense: Technologien von Google.

4.4 Google Analytics 4 (GA4)

Soweit Sie Ihre Einwilligung erklärt haben (Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG), wird auf dieser Website Google Analytics 4 eingesetzt, ein Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“).

Zweck und Datenkategorien: Google Analytics verwendet Cookies, die eine Analyse der Benutzung unserer Webseiten durch Sie ermöglichen. Ihre IP-Adresse wird dabei kurzzeitig zur groben Standortbestimmung (z.B. Land/Region) herangezogen und nicht dauerhaft gespeichert. Daneben werden Daten wie Gerätetyp, Browser-Informationen, Referrer-URL, Verweildauer und Interaktionen auf der Seite erfasst. Diese Daten werden genutzt, um Berichte über die Websiteaktivitäten zusammenzustellen und um weitere mit der Websitenutzung verbundene Dienstleistungen zu erbringen.

Technische Einbindung über Google Tag Manager: Wir binden Google Analytics nicht direkt, sondern über den Google Tag Manager (ebenfalls ein Dienst der Google Ireland Limited) ein, der aus Performance-Gründen erst nach dem vollständigen Laden der Seite nachgeladen wird. Der Tag Manager selbst ist ein technischer Vermittlungsdienst: Er lädt und verwaltet die eigentlichen Analyse- und Werbeskripte (u.a. Google Analytics, siehe unten), setzt aber nach unserem Kenntnisstand darüber hinaus keine eigenen Cookies und verarbeitet keine über die nachgeladenen Dienste hinausgehenden personenbezogenen Daten. Auch das Laden des Tag Managers selbst unterliegt dem Google Consent Mode v2: Ohne Ihre Einwilligung werden weder durch den Tag Manager noch durch die von ihm eingebundenen Dienste Analyse-Cookies gesetzt oder Nutzungsdaten an Google übermittelt.

Datentransfer in die USA: Die durch die Cookies erzeugten Informationen werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert. Für die USA liegt ein Angemessenheitsbeschluss der EU-Kommission (Data Privacy Framework) vor, unter dem Google zertifiziert ist. Ihre Einwilligung umfasst auch diese Datenübermittlung.

Speicherdauer: Die von uns gesendeten und mit Cookies, Nutzerkennungen (z. B. User-ID) oder Werbe-IDs verknüpften Daten werden nach 14 Monaten automatisch gelöscht.

Widerruf: Sie können Ihre Einwilligung jederzeit über unser Consent-Tool widerrufen.

4.5 Lokales Hosting von Schriftarten und Bibliotheken (Keine Drittanbieter-CDNs)

Zum Schutz Ihrer Privatsphäre und zur Vermeidung unnötiger Datenübertragungen an Drittanbieter binden wir alle Schriftarten (Webfonts wie Public Sans, Bricolage Grotesque und JetBrains Mono) sowie sämtliche JavaScript- und CSS-Bibliotheken vollständig lokal von unseren eigenen Servern ein. Ihr Browser lädt beim Seitenaufruf keine Schriftarten oder Skripte von externen Content Delivery Networks (wie Google Fonts, CDNjs oder Cloudflare CDN) nach. Dadurch wird verhindert, dass Ihre IP-Adresse vor einer Einwilligung an externe Server übertragen wird.

4.6 Matrix-Messenger (matrix.crypto-burri.de)

Zusätzlich zu den oben beschriebenen Tools betreiben wir unter matrix.crypto-burri.de einen eigenen Matrix-Homeserver (Software: Synapse) und verweisen auf unserer Messenger-Seite auf die dortige Registrierung sowie auf den Client Element. Für die Nutzung dieses Dienstes gilt ergänzend zu den übrigen Abschnitten dieser Datenschutzerklärung:

  • Registrierung und Konto: Bei der Erstellung eines Kontos verarbeiten wir die von Ihnen gewählte Benutzerkennung sowie ein sicher gehashtes Passwort. Beim Login und bei der Nutzung wird zudem Ihre IP-Adresse zu Sicherheits- und Missbrauchsabwehrzwecken protokolliert. Rechtsgrundlage ist die Erfüllung des durch die Registrierung geschlossenen Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an der Absicherung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
  • Nachrichteninhalte: Nachrichten sind in Matrix standardmäßig Ende-zu-Ende-verschlüsselt; wir als Serverbetreiber können den Klartext nicht mitlesen. Verschlüsselte Nachrichten sowie hochgeladene Dateien (z.B. Bilder, Profilbilder) werden jedoch auf unserem Server gespeichert, solange der jeweilige Chatraum besteht bzw. bis sie durch Sie oder Ihre Gesprächspartner gelöscht werden.
  • Föderation: Matrix ist ein föderiertes Protokoll. Kommunizieren Sie mit Nutzern anderer Matrix-Server, werden die dafür notwendigen Daten (verschlüsselte Nachrichten sowie Metadaten wie Zeitstempel und beteiligte Konten) technisch bedingt an den vom jeweiligen Gesprächspartner gewählten Server übermittelt. Auf diese fremden Server und deren Betreiber - die auch außerhalb der EU/des EWR sitzen können - haben wir keinen Einfluss; für die dortige Verarbeitung sind ausschließlich die jeweiligen Betreiber verantwortlich. Dies ist vergleichbar mit dem Versand einer E-Mail an einen Empfänger bei einem anderen Anbieter.
  • Löschung: Sie können Ihr Konto und die damit verbundenen Daten jederzeit über den Element-Client oder durch formlose Anfrage an uns löschen lassen (Art. 17 DSGVO); bereits an fremde, föderierte Server übermittelte Kopien können wir technisch nicht zurückrufen.

4.7 Spenden über PayPal

An verschiedenen Stellen der Website (z.B. Fußzeile, Navigation) verlinken wir zu einem PayPal-Spendenformular. Es handelt sich dabei um einen reinen externen Link: Ein PayPal-Skript oder -Cookie wird auf unserer Seite selbst nicht eingebunden, und es werden keine Daten an PayPal übertragen, solange Sie diesen Link nicht anklicken. Erst wenn Sie dem Link zu PayPal folgen und dort eine Spende tätigen, verarbeitet PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg) Ihre Daten eigenverantwortlich als datenschutzrechtlich Verantwortlicher. Informationen hierzu finden Sie in der Datenschutzerklärung von PayPal.

4.8 Progressive Web App (PWA) und lokales Caching (Service Worker)

Crypto-Burri.de kann als Progressive Web App (PWA) auf Ihrem Gerät installiert werden. Dafür registriert Ihr Browser einen sogenannten Service Worker, der ausschließlich technische, nicht personenbezogene Inhalte - statische Dateien wie Bilder, Schriftarten und Programmcode sowie bereits besuchte Seiten - lokal in einem browsereigenen Cache-Speicher auf Ihrem Gerät ablegt. Zusätzlich werden bei der Installation die Seiten der Security-Tools vorab in diesen Cache geladen, damit sie auch ohne Internetverbindung nutzbar sind; sie rechnen ohnehin ausschließlich in Ihrem Browser. Auch dabei werden keine personenbezogenen Daten gespeichert, um wiederholte Seitenaufrufe zu beschleunigen und eine eingeschränkte Nutzung bei schlechter Internetverbindung zu ermöglichen. Anfragen an unsere API (/api/*) sowie die Chat-Verbindung (/socket.io/*) werden hiervon ausdrücklich ausgenommen und niemals zwischengespeichert. Rechtsgrundlage für diesen rein technischen Speichervorgang auf Ihrem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG bzw. unser berechtigtes Interesse an einer performanten Website (Art. 6 Abs. 1 lit. f DSGVO); eine Einwilligung ist hierfür nicht erforderlich, da der Zugriff technisch zwingend erforderlich und auf die Bereitstellung der von Ihnen aktiv genutzten Offline-/PWA-Funktion beschränkt ist. Sie können diesen Cache jederzeit über die Website-Einstellungen Ihres Browsers löschen.

5. Ihre Rechte als Betroffener

Ihnen stehen bezüglich Ihrer von uns verarbeiteten personenbezogenen Daten nach der DSGVO umfassende Rechte zu. Sie haben das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO).
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO).
  • Löschung Ihrer Daten („Recht auf Vergessenwerden“) unter bestimmten Voraussetzungen (Art. 17 DSGVO).
  • Einschränkung der Verarbeitung Ihrer Daten unter bestimmten Voraussetzungen (Art. 18 DSGVO).
  • Datenübertragbarkeit Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO).
  • Widerspruch gegen die Verarbeitung Ihrer Daten, die auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt (Art. 21 DSGVO). Dies gilt insbesondere für Direktwerbung.
  • Widerruf einer erteilten Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt (Art. 77 DSGVO).

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO, die für Sie rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet auf dieser Website nicht statt.

Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an den oben genannten Verantwortlichen (siehe Abschnitt 3.1), vorzugsweise per E-Mail.

5.1 Zuständige Aufsichtsbehörde

Die für uns zuständige Aufsichtsbehörde in Niedersachsen ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Webseite: lfd.niedersachsen.de

6. Aktualität und Änderung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen, z.B. bei der Einführung neuer Services. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.

Aktueller Stand: 23. August 2026.