Datenschutzerklärung
Diese Erklärung informiert Sie gemäß Datenschutz-Grundverordnung (DSGVO) und österreichischem Datenschutzgesetz (DSG) darüber, welche personenbezogenen Daten wir bei der Nutzung von Webengel verarbeiten, wofür, wie lange und welche Rechte Sie haben. Ein eigener Abschnitt erklärt ausführlich, wie wir mit Zugangsdaten wie SSH-, SFTP-, FTP-, Hosting- und WordPress-Logins umgehen.
1. Verantwortlicher
Midnight OG
Lederergasse 29, 9500 Villach, Österreich
E-Mail: hello@midnightog.at
Telefon: +43 664 513 54 22
Vertretungsbefugte Gesellschafter: Thomas Pfeffer, DI Mag. Michael Schabl
Vollständige Angaben im Impressum.
Einen Datenschutzbeauftragten haben wir nicht bestellt, da keine gesetzliche Verpflichtung dazu besteht. Für alle Datenschutzfragen erreichen Sie uns unter der oben genannten E-Mail-Adresse.
2. Verarbeitungen im Überblick
a) Aufruf der Website und Server-Logfiles
Beim Aufruf unserer Seiten verarbeitet unser Webserver automatisch technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, abgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und Browser-Kennung (User-Agent). Zweck ist die Auslieferung der Website, die Stabilität und die Abwehr von Angriffen. Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden vom Server automatisch rotiert und nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
b) Kundenkonto
Beim Anlegen eines Kontos verarbeiten wir Name, E-Mail-Adresse, optional Firma und Telefonnummer sowie ein von Ihnen gewähltes Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hash, nicht im Klartext. Zweck: Bereitstellung des geschützten Kundenbereichs und Zuordnung Ihrer Aufträge. Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
c) Aufträge (Reparatur, Hack-Notdienst, Wartung, Website)
Im Auftrag verarbeiten wir die von Ihnen angegebene Website-Adresse, Ihre Problem- bzw. Projektbeschreibung, Hinweise zu Hosting und Domain, das Website-Briefing (bei WEBSITE 24), Nachrichten im Auftragsverlauf, den Auftrags- und Zahlungsstatus sowie hochgeladene Dateien (z. B. Screenshots, Logos, Bilder, Dokumente). Zweck: Erbringung der beauftragten Leistung, Kommunikation mit Ihnen und Abrechnung. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
d) Kommunikation per E-Mail und Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Anfrage, um sie zu beantworten. Rechtsgrundlage: vorvertragliche Maßnahmen bzw. Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) oder unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Bitte schicken Sie uns Zugangsdaten niemals per E-Mail, sondern ausschließlich über das verschlüsselte Feld im Kundenbereich (siehe Abschnitt 3).
3. Zugangsdaten (SSH, SFTP, FTP, Hosting, Datenbank, WordPress)
Um eine Website reparieren, von Schadcode befreien, warten oder veröffentlichen zu können, brauchen wir in vielen Fällen Zugriff auf Ihr System. Diese Zugangsdaten sind besonders schutzwürdig, weil sie Zugriff auf Ihre Website, ihre Dateien, ihre Datenbank und damit unter Umständen auch auf personenbezogene Daten Ihrer eigenen Kundinnen und Kunden geben. Wir behandeln sie deshalb mit besonderer Sorgfalt.
3.1 Welche Daten wir verarbeiten
Je nach Auftrag übermitteln Sie uns im Kundenbereich zum Beispiel:
- SSH-Zugänge (Host, Port, Benutzername, Passwort oder Hinweise zu einem Schlüssel),
- SFTP- oder FTP-Zugänge (Server, Port, Benutzername, Passwort),
- Zugänge zum Hosting-Kundencenter oder Control Panel (z. B. Plesk, cPanel, easyname, World4You),
- Datenbank-Zugänge (z. B. phpMyAdmin, MySQL/MariaDB),
- CMS- und Administrationszugänge (z. B. WordPress-Admin), DNS- oder Domain-Zugänge,
- sonstige Hinweise, die Sie in das geschützte Feld eintragen.
Bitte gib nur Zugänge an, die für den Auftrag tatsächlich nötig sind, und nur solche, zu deren Weitergabe Sie berechtigt sind. Private SSH-Schlüssel sollten Sie nicht übermitteln. Lege stattdessen nach Möglichkeit einen eigenen Benutzer oder Schlüssel für uns an.
3.2 Zweck und Rechtsgrundlage
Wir verwenden die Zugangsdaten ausschließlich, um den von Ihnen beauftragten technischen Zugriff durchzuführen: Fehleranalyse, Reparatur, Bereinigung, Absicherung, Wartung oder Veröffentlichung. Eine Nutzung zu anderen Zwecken, eine Weitergabe an Dritte oder eine Auswertung findet nicht statt. Rechtsgrundlage ist die Erfüllung des mit Ihnen geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
3.3 Übertragung und Speicherung
- Transportverschlüsselung: Die Übermittlung aus Ihrem Browser erfolgt ausschließlich über eine TLS-verschlüsselte HTTPS-Verbindung.
- Verschlüsselung im Ruhezustand: Die Zugangsdaten werden sofort beim Speichern mit der Kryptobibliothek libsodium (XSalsa20-Poly1305, authentifizierte Verschlüsselung) verschlüsselt. In der Datenbank liegt nur der verschlüsselte Wert, nie der Klartext.
- Getrennter Schlüssel: Der Schlüssel liegt in einer eigenen Datei mit restriktiven Zugriffsrechten außerhalb des öffentlich erreichbaren Webverzeichnisses.
- Keine erneute Anzeige im Browser: Nach dem Speichern werden die Zugangsdaten in Ihrem Kundenbereich nicht mehr angezeigt. Sie können sie jederzeit ersetzen oder vollständig löschen.
- Server in der EU: Die Anwendung und die Datenbank laufen auf einem Server in einem Rechenzentrum in Deutschland.
3.4 Wer Zugriff hat
Entschlüsselt werden die Zugangsdaten nur im passwortgeschützten Administrationsbereich durch die mit Ihrem Auftrag betrauten Personen von Midnight OG, und zwar erst nach einer bewussten Bestätigung. Diese Ansicht wird nicht zwischengespeichert. Alle Personen mit Zugriff sind zur Verschwiegenheit verpflichtet. Unser Hosting-Anbieter verarbeitet die Daten nur verschlüsselt als technischer Dienstleister und hat keinen Zugriff auf den Klartext.
3.5 Speicherdauer und Löschung
- Einmalaufträge (WEBFIX 12, WEBRESCUE 12, WEBSITE 24): Die Zugangsdaten werden automatisch gelöscht, sobald der Auftrag als erledigt markiert wird.
- WEBCARE (laufende Wartung): Die Zugangsdaten bleiben für die Dauer des Wartungsvertrags gespeichert, weil wir sie für jeden Wartungslauf brauchen. Nach Vertragsende löschen wir sie.
- Jederzeit auf Wunsch: Sie können die gespeicherten Zugangsdaten selbst im Kundenbereich löschen oder uns formlos um Löschung bitten.
- Backups: Soweit Datensicherungen der Anwendung bestehen, liegen die Zugangsdaten darin nur verschlüsselt vor und werden mit dem regulären Rotationszyklus der Sicherungen überschrieben.
3.6 Unsere Empfehlung für Sie
- Legen Sie für uns einen eigenen, befristeten Benutzer an statt Ihres Hauptzugangs.
- Ändern Sie die Passwörter bzw. entfernen Sie den Benutzer nach Abschluss des Auftrags. Bei einem Hack-Notfall ist ein Passwortwechsel ohnehin Teil der Absicherung.
- Verwenden Sie für SSH nach Möglichkeit einen Schlüssel, den Sie für uns erzeugen und nach Auftragsende wieder entfernen.
3.7 Daten auf Ihrer Website
Bei Arbeiten an Ihrem System können wir zwangsläufig mit personenbezogenen Daten in Berührung kommen, die auf Ihrer Website gespeichert sind, etwa Kontaktanfragen, Bestellungen oder Benutzerkonten Ihrer Kundinnen und Kunden. Diese Daten verarbeiten wir ausschließlich nach Ihrer Weisung und nur so weit, wie es für den Auftrag unvermeidbar ist. Wir kopieren sie nicht, werten sie nicht aus und geben sie nicht weiter. Für Sie als Verantwortliche bzw. Verantwortlichen dieser Daten schließen wir auf Wunsch gerne einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ab.
3.8 Sicherheitsvorfälle
Sollte es trotz aller Maßnahmen zu einer Verletzung des Schutzes Ihrer Zugangsdaten kommen, informieren wir Sie unverzüglich, damit Sie die Zugänge sperren oder ändern können, und melden den Vorfall, soweit gesetzlich erforderlich, der Datenschutzbehörde (Art. 33 und 34 DSGVO).
4. Kostenloser Website-Sicherheitscheck
Wenn Sie den Sicherheitscheck nutzen, verarbeiten wir die von Ihnen eingegebene Website-Adresse und Ihre Einwilligung zur Prüfung. Unser Server ruft die öffentlich erreichbare Startseite einmal ab und prüft sie auf öffentlich erkennbare Merkmale. Ein Zugriff auf Dateien oder Datenbank findet nicht statt. Das Ergebnis wird Ihnen angezeigt, aber nicht gespeichert.
Sofern aktiviert, wird die eingegebene URL zusätzlich an den Dienst VirusTotal übermittelt und dort analysiert. VirusTotal wird von Chronicle Security / Google betrieben (Google Ireland Ltd., Dublin, bzw. Google LLC, USA). Dabei kann eine Übermittlung in die USA stattfinden, die auf das EU-US Data Privacy Framework bzw. Standardvertragsklauseln gestützt wird. Bitte beachte, dass an VirusTotal übermittelte URLs Teil des VirusTotal-Datenbestands werden und Sicherheitsforschern zugänglich sein können. Gib daher keine URLs mit personenbezogenen Parametern, Passwörtern oder Tokens ein.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch Setzen des Häkchens erteilen. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Check nicht weiter nutzen.
5. Missbrauchsschutz
Zur Abwehr automatisierter Angriffe begrenzen wir Login-, Registrierungs- und Scan-Versuche. Dafür speichern wir kurzfristig einen aus Ihrer IP-Adresse und der eingegebenen Kennung gebildeten Hash-Wert mit Zeitstempel und Zählerstand. Ein Rückschluss auf die Klartext-IP ist daraus nicht vorgesehen. Rechtsgrundlage: berechtigtes Interesse an der Sicherheit unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge verlieren nach 10 bis 15 Minuten ihre Wirkung, werden bei erfolgreicher Anmeldung sofort und ansonsten nach spätestens 24 Stunden gelöscht.
6. Cookies und lokale Speicherung
Wir verwenden keine Analyse-, Marketing- oder Tracking-Cookies und binden keine Inhalte von Drittanbietern ein: keine externen Schriftarten, keine Karten, keine Videos, keine Social-Media-Plugins.
Gespeichert werden nur folgende technisch notwendige Einträge:
WEBRETTERSESSID(Cookie, Erstanbieter): hält Ihre Anmeldung im Kunden- bzw. Adminbereich aufrecht und schützt Formulare vor Missbrauch (CSRF-Schutz). Es ist als Secure, HttpOnly und SameSite=Lax gesetzt und läuft beim Schließen des Browsers bzw. beim Abmelden ab.wr12_cookie_notice(lokaler Speicher Ihres Browsers): merkt sich, dass Sie den Cookie-Hinweis gelesen haben, damit er nicht bei jedem Seitenaufruf erneut erscheint. Er enthält nur Datum und Version des Hinweises und wird nicht an uns übertragen.
Rechtsgrundlage ist § 165 Abs. 3 Telekommunikationsgesetz 2021, da diese Speicherung für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist, sowie unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Eine Einwilligung ist dafür nicht erforderlich. Sie können Cookies und den lokalen Speicher jederzeit in Ihrem Browser löschen. Ohne das Sitzungs-Cookie ist eine Anmeldung allerdings nicht möglich. Den Hinweis können Sie über den Link „Cookies“ in der Fußzeile erneut aufrufen.
7. Empfänger und Auftragsverarbeiter
- Hosting: server4all, betrieben von cyberwebhosting Marcel Stiller, Grevenweg 72, 20537 Hamburg, Deutschland. Betrieb des Servers in einem Rechenzentrum in Deutschland, auf dem diese Anwendung, die Datenbank und hochgeladene Dateien liegen. Die Verarbeitung erfolgt als Auftragsverarbeitung gemäß Art. 28 DSGVO.
- VirusTotal (Google): nur bei aktiver Nutzung des Sicherheitschecks und nur die von Ihnen eingegebene URL (siehe Abschnitt 4).
- Zahlungsanbieter: Die Bezahlung erfolgt über einen externen Zahlungslink von Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Die Zahlungsdaten geben Sie direkt bei Stripe ein. Wir erhalten keine vollständigen Karten- oder Kontodaten. Es gilt die Datenschutzerklärung von Stripe: stripe.com/at/privacy.
- Steuerberatung und Behörden: abrechnungsrelevante Daten im Rahmen gesetzlicher Pflichten.
Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt, außer wir sind gesetzlich dazu verpflichtet.
8. Speicherdauer
- Kundenkonto: bis Sie die Löschung verlangen bzw. bis zum Ende der Geschäftsbeziehung.
- Auftrags- und Rechnungsdaten: 7 Jahre gemäß § 132 Bundesabgabenordnung (BAO).
- Zugangsdaten: siehe Abschnitt 3.5.
- Hochgeladene Dateien und Nachrichten: bis zum Abschluss des Auftrags und einer angemessenen Nachlauffrist für Rückfragen und Gewährleistung, soweit sie nicht abrechnungsrelevant sind. Auf Wunsch löschen wir sie früher.
- Missbrauchsschutz-Einträge: höchstens 24 Stunden.
- Server-Logfiles: höchstens 30 Tage.
9. Datensicherheit
Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen nach dem Stand der Technik, unter anderem durch durchgehende HTTPS-Verschlüsselung, verschlüsselte Speicherung von Zugangsdaten, gehashte Passwörter, Schutz vor Brute-Force-Angriffen, Datenablage außerhalb des öffentlichen Webverzeichnisses, restriktive Dateirechte, Prüfung hochgeladener Dateien auf ihren tatsächlichen Dateityp sowie Sicherheits-Header gegen Clickjacking und Content-Sniffing.
10. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung genügt eine formlose Nachricht an hello@midnightog.at.
Sie haben außerdem das Recht auf Beschwerde bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
11. Pflicht zur Bereitstellung
Die Bereitstellung der Konto- und Auftragsdaten ist für den Vertragsabschluss und die Leistungserbringung erforderlich. Ohne sie können wir den Auftrag nicht durchführen. Ob Sie uns Zugangsdaten übermitteln, entscheiden Sie selbst. Ohne Zugang ist eine Reparatur jedoch meist nicht möglich. Die Nutzung des Sicherheitschecks ist freiwillig.
12. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt. Der Sicherheitscheck liefert nur eine unverbindliche technische Einschätzung.
13. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Leistungen, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung.