Datenschutzerklärung

1. Verantwortlicher

Andrej Kisselev, Kisselev IT
Vallendarer Str. 6, 51105 Köln, Deutschland
E-Mail: [email protected]

Ein Datenschutzbeauftragter ist nicht zu benennen (§ 38 BDSG).

2. Grundsätzliches

Über die Website werden Ausmalvorlagen bereitgestellt; ausgemalte Zeichnungen können abfotografiert und hochgeladen werden, und daraus entstehen Figuren in einem persönlichen Aquarium, das über eine Kurzadresse und ein eigenes Passwort geteilt werden kann.

3. Aufruf der Website

Daten: IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode, übertragene Datenmenge, Referrer, Browserkennung.

Zweck: Auslieferung, Betriebssicherheit, Fehleranalyse, Angriffsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Speicherdauer der Protokolle von Webserver und vorgeschaltetem Netzwerkdienst: noch festzulegen.

4. Cookies

4.1 Technisch notwendige Cookies

Ohne Einwilligung gesetzt (§ 25 Abs. 2 Nr. 2 TDDDG), Rechtsgrundlage Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

CookieZweckLaufzeit
pt_session Hält Sie angemeldet. Enthält ein Zufallstoken; serverseitig liegt nur dessen Hashwert. 30 Tage
pt_tank_<Kurz-ID> Nachweis, dass das Aquarium-Passwort eingegeben wurde. 12 Stunden
pt_console Anmeldung an der Betreiberkonsole. Nur bei Administratoren. Sitzungsbezogen

4.2 Reichweitenmessung

Wir betreiben eine eigene, schlanke Reichweitenmessung ohne Drittanbieter. Im Cookie pt_visitor liegt eine rein zufällige Kennung mit zwei Jahren Laufzeit. Je Seitenaufruf werden nur diese Kennung, der Pfad und die Verweildauer übermittelt; bei angemeldetem Konto zusätzlich dessen Kennung. Keine IP-Speicherung, keine Übermittlung an Dritte, kein Nachladen von fremden Servern.

Rechtsgrundlage: Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Speicherdauer: 2 Jahre.

Hinweis: Dieser Abschnitt beschreibt den rechtlich gebotenen Zustand. Ein Einwilligungsdialog ist noch nicht umgesetzt; bis dahin trifft die Beschreibung nicht zu.

5. Nutzerkonto

Daten: E-Mail-Adresse, Passwort (nur als scrypt-Hashwert, nie im Klartext), Sprache, Zeitpunkte von Registrierung und E-Mail-Bestätigung, gegebenenfalls einer Kontosperre.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Missbrauchsabwehr lit. f. Speicherdauer: bis zur Löschung des Kontos. Bestätigungs- und Zurücksetzungs-Token nur als Hashwert und nur bis zum Ablauf (48 Stunden) oder zur Verwendung.

Zu jeder Anmeldung speichern wir Hashwert des Sitzungstokens, Zeitpunkte und Browserkennung — damit Sitzungen gezielt beendet werden können.

5.1 Prüfung auf bekannte Passwörter

Bei der Passwortvergabe prüfen wir gegen bekannte Datenlecks. Dazu bildet unser Server einen SHA-1-Hashwert und sendet nur dessen erste fünf Zeichen an „Have I Been Pwned"; der Abgleich passiert danach bei uns. Das Passwort verlässt den Server nicht, der Dienst erfährt nicht, wonach gesucht wurde, und Ihre IP-Adresse wird nicht übermittelt — die Anfrage stellt unser Server, nicht Ihr Browser.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).

6. Aquarien und hochgeladene Bilder

Daten: Name und Kurzadresse des Aquariums, dessen Passwort (nur als Hashwert), hochgeladene Fotos und Hintergründe, daraus erzeugte Bilddateien und Vorschaubilder, Art und Titel der Figuren, Zeitstempel.

Bilddateien werden nicht frei ausgeliefert, sondern nur über eine Schnittstelle, die bei jedem Aufruf die Berechtigung prüft.

Zeichnungen von Kindern: Bitte laden Sie keine Fotos hoch, auf denen Personen abgebildet sind, und keine Zeichnungen mit Namen, Anschriften oder anderen identifizierenden Angaben. Für die Rechtmäßigkeit der Inhalte sind Sie verantwortlich.

Speicherdauer: bis zur Löschung durch Sie. Gelöschtes liegt 30 Tage im Papierkorb und ist so lange wiederherstellbar, danach ist es weg.

Wenn Sie Kurzadresse und Passwort weitergeben, können die Empfänger die Inhalte sehen. Wem Sie das geben, entscheiden allein Sie.

Fehlversuche am Aquarium-Passwort protokollieren wir je Aquarium mit Zeitpunkt, Ergebnis und einem Hashwert der IP-Adresse — nicht der Adresse selbst (Art. 6 Abs. 1 lit. f DSGVO).

7. Zahlungsabwicklung

Die Bezahlseite stellt Stripe bereit. Zahlungsdaten wie Kartennummern erreichen unseren Server zu keinem Zeitpunkt.

Anbieter: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.

An Stripe: Betrag, Währung, Produktbezeichnung, Bestellnummer, interne Kennungen — dazu, was Sie selbst auf der Bezahlseite eingeben. Zurück an uns: Zahlungsstatus und Kennung der Bezahlsitzung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung lit. c. Speicherdauer: nach § 257 HGB und § 147 AO.

Einzelheiten: stripe.com/de/privacy

8. E-Mail-Versand

Bestätigungs-, Zurücksetzungs- und Kaufmails versenden wir über Resend, Inc. (Auftragsverarbeiter nach Art. 28 DSGVO). Übermittelt werden E-Mail-Adresse, Betreff und Inhalt. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

9. Hosting und Auslieferung

Der Server steht in einem deutschen Rechenzentrum. Davor liegt ein Netzwerkdienst, der die Verbindung entgegennimmt und dabei zwangsläufig Ihre IP-Adresse verarbeitet, um die Auslieferung zu beschleunigen und Angriffe abzuwehren (Art. 6 Abs. 1 lit. f DSGVO). Mit beiden bestehen Verträge zur Auftragsverarbeitung.

10. Schriftarten

Unsere Seiten binden Schriftarten von fonts.googleapis.com und fonts.gstatic.com ein. Dabei stellt Ihr Browser eine Verbindung zu Google her; Ihre IP-Adresse wird dorthin übermittelt. Anbieter: Google Ireland Limited, Dublin. Rechtsgrundlage: Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Hinweis: Die Schriften werden derzeit ohne vorherige Einwilligung nachgeladen. Vorgesehen ist, sie lokal auszuliefern — dann entfällt dieser Abschnitt.

11. Übermittlung in Drittländer

Einzelne Dienste sitzen in den Vereinigten Staaten oder setzen dort ansässige Unternehmen ein. Für die USA besteht seit dem 10. Juli 2023 ein Angemessenheitsbeschluss der Europäischen Kommission (EU-U.S. Data Privacy Framework), der für zertifizierte Unternehmen gilt. Ergänzend stützen wir Übermittlungen auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

Es lässt sich nicht vollständig ausschließen, dass Behörden im Drittland auf übermittelte Daten zugreifen und dass Ihnen dort nicht dieselben Rechtsbehelfe offenstehen wie in der Europäischen Union.

12. Ihre Rechte

Eine formlose Nachricht an [email protected] genügt.

Die Bereitstellung von E-Mail-Adresse und Passwort ist für ein Konto erforderlich; alles Weitere ist freiwillig.

13. Beschwerderecht

Sie können sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO), für uns zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2–4, 40213 Düsseldorf
www.ldi.nrw.de

14. Datensicherheit

Die Übertragung ist durchgängig verschlüsselt (TLS). Passwörter liegen nur als scrypt-Hashwerte vor, Sitzungs- und Bestätigungstoken ebenfalls nur als Hashwerte. Dazu kommen technische und organisatorische Maßnahmen nach Art. 32 DSGVO.

Stand: 31. August 2026