Datenschutz
Datenschutzerklärung
Stand: 30.08.2026 · für das vCP Interface (Virtualisierungs- und Hosting-Panel)
Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) sowie – soweit anwendbar – gemäß § 25 des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TTDSG) über die Verarbeitung personenbezogener Daten bei Nutzung unseres Panels und der damit verbundenen Dienste.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
[VORNAME NACHNAME]
[STRASSE HAUSNUMMER]
[PLZ ORT]
Deutschland
E-Mail: [E-MAIL]
Hinweis: Der Betrieb erfolgt durch eine Privatperson (nicht als Unternehmen). Auch Privatpersonen können Verantwortliche im Sinne der DSGVO sein, wenn sie personenbezogene Daten nicht ausschließlich für persönliche oder familiäre Zwecke verarbeiten – etwa bei der Bereitstellung von Hosting-Diensten für Dritte. Ein Datenschutzbeauftragter ist bei uns nicht bestellt (nicht gesetzlich erforderlich).
2. Geltungsbereich
Diese Erklärung gilt für die Nutzung des vCP Interface einschließlich:
- Registrierung und Benutzerkonto,
- Verwaltung von virtuellen Servern (vServer), Webspace und Gameservern,
- Support-Ticket-System,
- Konsolen-Zugang zu virtualisierten Systemen,
- DNS-/IP-Verwaltung (IPAM),
- Einladungs- und Passwort-Wiederherstellungsprozesse,
- öffentliche Rechtstexte (Impressum, Datenschutz, AGB) und Consent-Verwaltung.
Die Panel-Oberfläche bindet keine externen CDN-Ressourcen für statische Assets (CSS, JavaScript, Schriften, Flaggen) ein; diese werden von unserer eigenen Domain ausgeliefert.
3. Kategorien betroffener Personen
- Registrierte Nutzer und Kunden des Panels,
- Personen, die eine Einladung zur Registrierung erhalten,
- Administratoren mit erweiterten Zugriffsrechten,
- Personen, die uns per Support-Ticket kontaktieren.
4. Übersicht der Verarbeitungstätigkeiten
4.1 Benutzerkonto und Registrierung
Verarbeitete Daten:
- Benutzername, Vor- und Nachname,
- E-Mail-Adresse,
- Passwort (ausschließlich als kryptografischer Hash, kein Klartext),
- Postanschrift: Straße/Hausnummer, PLZ, Ort, Land; optional Firmenname (in der Datenbank verschlüsselt mit AES-256-GCM gespeichert),
- Spracheinstellung (locale),
- Administrationsstatus, Modulberechtigungen, Aktiv-Status,
- Session-Kennung (in der Datenbank nur als SHA-256-Hash).
Zwecke: Anlage und Verwaltung des Nutzerkontos, Bereitstellung des Panels, Vertragserfüllung, Kommunikation, Rechnungs- und Vertragsunterlagen.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen); Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungspflichten bestehen.
Registrierung: Die Registrierung erfolgt nur auf Einladungsbasis. Für die Freischaltung sind vollständige Adressangaben sowie die Akzeptanz der aktuellen Datenschutzerklärung und AGB erforderlich.
4.2 Einladungen (User Invites)
Verarbeitete Daten: optional vorgegebene E-Mail-Adresse, optional Vor- und Nachname, gehashtes Einladungstoken, Ablaufdatum, Ersteller (Admin), Zeitpunkt der Nutzung.
Zweck: kontrollierte Neuregistrierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsprävention).
4.3 Consent-Nachweise (Datenschutz & AGB)
Verarbeitete Daten: Nutzer-ID, Dokumenttyp (Datenschutz/AGB), Versionsnummer, Zeitstempel der Akzeptanz, IP-Adresse, User-Agent-String (max. 512 Zeichen).
Zweck: Nachweis erteilter Einwilligungen bzw. Vertragseinwilligungen, Auslösung blockierender Re-Akzeptanz bei Textänderungen.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht); Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Widerruf: Sie können eine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Ein Widerruf kann die Nutzung des Panels unmöglich machen, wenn die Verarbeitung für den Vertrag erforderlich ist.
4.4 Adressänderungen und Audit-Trail
Verarbeitete Daten: bei jeder Änderung: geändertes Feld, alter und neuer Wert (jeweils verschlüsselt in der Datenbank), ändernde Person (Self-Service oder Admin), Änderungsquelle, Zeitstempel.
Zweck: Nachvollziehbarkeit von Stammdatenänderungen, Betrugs- und Missbrauchsprävention, Support.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (Integrität der Vertragsdaten).
4.5 Anmeldung, Sitzung und Authentifizierung
Verarbeitete Daten:
- Session-Cookie statusUserLoginSession (HttpOnly, Secure bei HTTPS, SameSite=Lax; Gültigkeit max. 72 Stunden mit absoluter Höchstlaufzeit),
- PHP-Sitzungsdaten (u. a. CSRF-Token, Impersonation-Kontext),
- bei Login: Erfolg/Misserfolg, Nutzer-ID (bei Erfolg), IP-Adresse, Zeitstempel,
- Rate-Limiting: gehashte Kennungen von IP-Adresse und Benutzerkonto (login_attempts), Anzahl Versuche, Sperrzeitfenster.
Zweck: Authentifizierung, Sitzungsverwaltung, Schutz vor unbefugtem Zugriff und Brute-Force-Angriffen.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
4.6 Passwort-Wiederherstellung
Verarbeitete Daten: E-Mail-Adresse, gehashtes Reset-Token, Ablaufzeit, Verwendungszeitpunkt, IP-Adresse im Audit-Log bei erfolgreichem Reset.
Zweck: sichere Wiederherstellung des Zugangs.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO.
4.7 E-Mail-Kommunikation (SMTP)
Verarbeitete Daten: E-Mail-Adresse, Name, ggf. Inhalte zu vServer-Aktionen (Hostname, Fehlermeldungen), Support-Ticket-Referenz und Nachrichtenvorschau (max. 200 Zeichen).
Arten transaktionaler E-Mails:
- Willkommens-E-Mail nach Registrierung,
- Passwort vergessen / Passwort geändert,
- Einladung zur Registrierung,
- Benachrichtigungen zu vServer-Installation, Neuinstallation, Wiederherstellung, Fehlern,
- Support-Ticket: Erstellung, Admin-Antwort, Kundenantwort (an Admins).
Empfänger: konfigurierter SMTP-Dienstleister (siehe Abschnitt 8).
Zweck: Vertragskommunikation, Sicherheitsbenachrichtigungen, Support.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit).
4.8 Support-Ticket-System
Verarbeitete Daten:
- Ticket-Referenz, Betreff, Nachrichteninhalt (HTML, bereinigt),
- Autor (Nutzer-ID), Zeitstempel, Status,
- optionale Zuordnung zu vServer oder externem Dienst (Proxmox/Plesk/Pterodactyl),
- Bildanhaänge (JPEG, PNG, GIF, WebP; max. 2 MB pro Datei, max. 3 pro Nachricht), Dateiname, MIME-Typ, Speichergröße; Speicherort: var/support-attachments/,
- interne Admin-Notizen (für Kunden nicht sichtbar),
- Lese-Status, IP-Adresse in zugehörigen Audit-Einträgen.
Zusatzfunktionen:
- E-Mail-Benachrichtigungen bei Ticket-Ereignissen,
- optionale Browser-Benachrichtigungen (Notification API; nur nach ausdrücklicher Einwilligung im Browser, rein lokal; kein Push-Server),
- automatisches Schließen inaktiver Tickets nach konfigurierbarer Frist (Standard: 14 Tage ohne Kundenantwort im Status „Wartet auf Kunde").
Zweck: Kunden-Support, Dokumentation, Fehlerbehebung.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (effiziente Supportabwicklung).
Hinweis zu Anhängen und Links: Hochgeladene Bilder können personenbezogene Inhalte enthalten. In Nachrichten eingefügte externe Links oder Bilder werden nicht automatisch vom System abgerufen; ein Aufruf durch Ihren Browser erfolgt nur auf Ihre Initiative.
4.9 Hosting-Daten und Infrastruktur-Anbindungen
Verarbeitete Daten (Auswahl):
- vServer: Hostname, VM-ID, Knoten, Ressourcen (CPU, RAM, Speicher), Netzwerk-Konfiguration, IP-Adressen, Betriebssystem, verschlüsselte Zugangsdaten (Root-Passwort, API-Token),
- Installations-/Wiederherstellungs-Jobs: Job-Typ, Status, Fehlermeldungen, anfordernde Person,
- IPAM/DNS: zugewiesene IP-Adressen, DNS- und PTR-Einträge,
- Service-Verknüpfungen: externe IDs bei Proxmox, Plesk oder Pterodactyl, Anzeigename, Metadaten (z. B. Auslastungs-KPIs),
- Konsolen-Sitzungen: vServer-ID, Nutzer-ID, Knoten, VM-Typ, Port, Client-IP, verschlüsseltes Proxmox-Auth-Cookie, VNC-Ticket, Verbindungszeitpunkte.
Zweck: Bereitstellung, Verwaltung und Überwachung der gebuchten Hosting-Dienste.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO (Betrieb sicherer Infrastruktur).
Konsolen-Zugang: Für die webbasierte Konsole (noVNC) wird eine WebSocket-Verbindung über einen Proxy zu Proxmox hergestellt. Dabei können technische Verbindungsdaten verarbeitet werden.
4.10 Admin-Impersonation
Verarbeitete Daten: Admin-ID, Ziel-Nutzer-ID, Startzeitpunkt (max. 1 Stunde), Audit-Log-Einträge aller Aktionen inkl. IP-Adresse; im Log wird vermerkt, dass eine Impersonation aktiv war.
Zweck: Support und Fehleranalyse im Namen des Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effektivem Support; Interessenabwägung: nur für Admins, zeitlich begrenzt, protokolliert). Alternativ Art. 6 Abs. 1 lit. b DSGVO, soweit zur Vertragserfüllung erforderlich.
4.11 Audit- und Protokolldaten
Verarbeitete Daten: Nutzer-ID, Modul (z. B. login, admin, vserver, support, signup), Textinhalt des Ereignisses, Zeitstempel, IP-Adresse.
Beispiele: Login erfolgreich/fehlgeschlagen, Registrierung, Impersonation, vServer-Aktionen, Support-Ticket-Ereignisse, unberechtigte Zugriffsversuche.
Zweck: Sicherheit, Nachvollziehbarkeit, Fehleranalyse, Rechtsdurchsetzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Standardmäßig 90 Tage; konfigurierbar über AUDIT_RETENTION_DAYS. Ältere Einträge werden automatisch gelöscht.
4.12 Sprache und Oberflächen-Einstellungen
Verarbeitete Daten:
- Cookie language (Sprachcode, max-age 1 Jahr, SameSite=Lax),
- Cookie darkmodeCookie (Hell/Dunkel-Modus, max-age 30 Tage, SameSite=Lax),
- SessionStorage-Einträge für Support-Benachrichtigungs-Banner (nur lokal im Browser, keine Übermittlung an den Server).
Zweck: Speicherung von Nutzerpräferenzen, komfortablere Bedienung.
Rechtsgrundlagen: § 25 Abs. 2 TTDSG (unbedingt erforderliche Cookies: Session-Cookie); für Präferenz-Cookies Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Hinweis) bzw. Art. 6 Abs. 1 lit. f DSGVO (geringe Eingriffsintensität).
Kein Tracking: Es werden keine Analyse-, Marketing- oder Tracking-Dienste (Google Analytics, Matomo o. Ä.) eingesetzt.
4.13 Admin: Rechtstexte und Sprachverwaltung
Verarbeitete Daten: HTML-Inhalte von Impressum, Datenschutz und AGB (versioniert), Ersteller (Admin-ID), Zeitstempel; bei optional konfigurierter LibreTranslate-Anbindung: zu übersetzende Texte (Admin-Bereich, serverseitig, kein automatischer Abruf durch Endnutzer).
Zweck: Pflege rechtlicher Texte, Mehrsprachigkeit der Oberfläche (UI-Strings).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO.
4.14 Server-Logdateien (Webserver)
Beim Aufruf der Panel-Website verarbeitet der Webserver (z. B. nginx/Apache) automatisch technische Zugriffsdaten: IP-Adresse, Datum/Uhrzeit, angeforderte URL, HTTP-Status, übertragene Datenmenge, Browser/User-Agent, Referrer.
Zweck: technische Bereitstellung, Stabilität, Angriffserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: [LOGAUFBEWAHRUNG TAGE, z. B. 7–14 Tage] – bitte an Ihre Server-Konfiguration anpassen.
5. Pflicht zur Bereitstellung von Daten
Für die Nutzung des Panels sind bestimmte Angaben erforderlich (Benutzername, E-Mail, Passwort, Adresse, Consent zu Datenschutz/AGB). Ohne diese Daten ist eine Registrierung und Vertragsdurchführung nicht möglich. Die Bereitstellung weiterer Daten (z. B. Firmenname, Ticket-Anhänge) ist freiwillig, kann aber für einzelne Funktionen erforderlich sein.
6. Empfänger und Kategorien von Empfängern
Personenbezogene Daten werden – soweit für den Betrieb erforderlich – an folgende Empfänger übermittelt bzw. von diesen verarbeitet:
Mit technischen Dienstleistern, die in unserem Auftrag Daten verarbeiten (z. B. Server-Hosting, SMTP), schließen wir – soweit gesetzlich erforderlich – Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO ab.
7. Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in Staaten außerhalb des Europäischen Wirtschaftsraums (EWR) erfolgt grundsätzlich nicht, sofern Sie bzw. wir keine Dienstleister mit Sitz in Drittländern einsetzen.
Bitte prüfen und ergänzen Sie: Wenn Ihr SMTP-Anbieter, Server-Standort oder ein Provider (z. B. US-Cloud) außerhalb des EWR liegt, müssen Sie hier die konkreten Drittländer, Übermittlungsgrundlagen (z. B. Angemessenheitsbeschluss, Standardvertragsklauseln gemäß Art. 46 DSGVO) und ggf. Risiken benennen.
8. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen:
AUDIT_RETENTION_DAYS)CONSOLE_SESSION_MAX_TTL, Standard max. 2 Stunden)9. Automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Automatisierte Prozesse (z. B. Rate-Limiting bei Login, Auto-Close inaktiver Support-Tickets, geplante Löschung abgelaufener Audit-Einträge) betreffen ausschließlich technische Zugriffskontrolle und Verwaltungsabläufe.
10. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft (Art. 15 DSGVO) über die Sie betreffenden gespeicherten Daten,
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten,
- Löschung (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO), soweit anwendbar,
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO,
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Zur Ausübung Ihrer Rechte wenden Sie sich an: [E-MAIL]. Wir werden Anfragen unverzüglich, spätestens innerhalb eines Monats beantworten.
11. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Zuständig ist in der Regel die Aufsichtsbehörde Ihres Wohn- oder Aufenthaltsorts. Eine Liste der deutschen Landesdatenschutzbehörden finden Sie auf der Website des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI).
Beispiel (bitte an Ihren Wohnort anpassen):
[NAME DER LANDESDATENSCHUTZBEHÖRDE]
[ANSCHRIFT]
Web: [URL]
12. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, unter anderem:
- Passwort-Hashing (keine Klartextspeicherung),
- Session-IDs nur gehasht in der Datenbank,
- Verschlüsselung sensibler Adress- und Zugangsdaten (AES-256-GCM),
- HttpOnly- und Secure-Cookies (bei HTTPS), CSRF-Schutz,
- Rate-Limiting bei Login und kritischen API-Endpunkten,
- Bereinigung abgelaufener Protokolldaten,
- Zugriffsbeschränkung auf Admin-Funktionen und Impersonation-Protokollierung,
- Sanitisierung von HTML-Inhalten in Support-Nachrichten und Rechtstexten.
Eine vollständige Sicherheit bei Datenübertragung im Internet kann nicht garantiert werden. Die Panel-Nutzung sollte ausschließlich über verschlüsselte Verbindungen (HTTPS/TLS) erfolgen.
13. Besondere Hinweise für Hosting-Dienste
Im Rahmen der bereitgestellten Hosting-Leistungen verarbeiten wir Daten, die für den Betrieb Ihrer virtuellen Systeme erforderlich sind (z. B. IP-Adressen, Hostnamen, Zugangsdaten). Für Inhalte, die Sie auf Ihren vServern, Webspace- oder Gameserver-Instanzen selbst speichern oder verarbeiten, sind Sie – soweit Sie dort eigene Verantwortlichkeiten haben – ggf. selbst Verantwortlicher oder Auftragsverarbeiter. In diesem Fall informieren Sie Ihre Endnutzer gesondert.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich Rechtslage, technische Umsetzung im vCP Interface oder unsere Verarbeitungstätigkeiten ändern. Die jeweils aktuelle Fassung ist im Panel unter der Datenschutz-Seite abrufbar. Bei wesentlichen Änderungen der Datenschutzerklärung oder AGB kann eine erneute Akzeptanz vor weiterer Panel-Nutzung erforderlich sein.
Rechtlicher Hinweis: Dieses Dokument wurde auf Basis der technischen Implementierung des vCP Interface erstellt und dient als sorgfältig recherchierte Vorlage. Es stellt keine Rechtsberatung dar. Vor der Veröffentlichung im produktiven Betrieb empfehlen wir die Prüfung durch eine qualifizierte Rechtsberatung – insbesondere zu Aufbewahrungsfristen, Drittlandübermittlungen, TTDSG/Cookie-Einwilligungen und Ihrer konkreten Verantwortlichkeit als Privatperson mit Hosting-Angebot.
Offene Platzhalter: [VORNAME NACHNAME], [STRASSE], [PLZ ORT], [E-MAIL], SMTP-Anbieter, Serverstandort, Log-Aufbewahrung, Landesdatenschutzbehörde, steuerrechtliche Fristen sowie ggf. Drittlandangaben müssen von Ihnen ergänzt werden.