Datenschutzerklärung
Gemäß DSGVO (EU) 2016/679 & TDDDG — Stand: September 2026
Diese Datenschutzerklärung gilt für die Website miguel-bahn.de einschließlich Unterseiten wie die Portfolio- und Kontaktseite sowie für die von Miguel Bahn bereitgestellten Dienste Galene (Videokonferenzen), Gaussian-Splat- und Orthofoto-Viewer, authentik (Authentifizierung), Kutt (Kurzlinks) und Synology Photos (Fotoauslieferung). Die dienstspezifischen Angaben gelten nur, wenn Sie den jeweiligen Dienst tatsächlich aufrufen oder nutzen.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) ist:
Miguel Bahn
Hochofenstraße 20
58135 Hagen, Deutschland
E-Mail: foto@miguel-bahn.de
2. Datenschutzbeauftragter
Es wurde kein Datenschutzbeauftragter benannt. Datenschutzrechtliche Anfragen können unmittelbar an den Verantwortlichen gerichtet werden.
Die Voraussetzungen einer Benennungspflicht werden bei Änderungen der Verarbeitung erneut geprüft (Art. 37 DSGVO und § 38 BDSG).
3. Hosting & Infrastruktur
Die Anwendungs- und Inhaltsdaten der selbst betriebenen Dienste liegen auf einem vom Verantwortlichen verwalteten Server (Synology NAS) in Deutschland. Die eingesetzten Anwendungen werden selbst gehostet. Davon zu unterscheiden ist Cloudflare: Sämtliche öffentlich erreichbaren Webangebote werden über dessen Netzwerk ausgeliefert und geschützt; dabei verarbeitet Cloudflare Verbindungs- und gegebenenfalls zwischengespeicherte Inhaltsdaten (Abschnitt 4).
Der gesamte eingehende Datenverkehr wird über das Cloudflare-Netzwerk geleitet (siehe Abschnitt 4). Auf dem Ursprungsserver werden für die allgemeine Website keine dauerhaften Webserver-Zugriffsprotokolle mit Besucher-IP-Adressen geführt. Dienstspezifische Ereignis- oder Sicherheitsprotokolle sind in den nachfolgenden Abschnitten beschrieben.
4. Cloudflare (CDN, Reverse Proxy, Sicherheits- und Diagnosedienste & TURN-Relay)
Alle Dienste nutzen Cloudflare als vorgelagerten Reverse-Proxy, Content Delivery Network und Sicherheitsdienst. Anbieter ist Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare verarbeitet einen Teil der nachfolgend beschriebenen Daten als Auftragsverarbeiter; bestimmte Sicherheits- und Netzwerkdaten kann Cloudflare nach den eigenen Datenschutzhinweisen auch in eigener Verantwortlichkeit verarbeiten.
4.1 HTTP-Datenverkehr (alle Dienste)
Sämtlicher HTTP/HTTPS-Datenverkehr wird über das Cloudflare-Netzwerk geleitet. Cloudflare verarbeitet dabei insbesondere:
- IP-Adresse des Besuchers
- HTTP-Anfrage-Header (insbesondere Browser/Endgerät, Sprache und Referrer)
- Datum, Uhrzeit und aufgerufene URL
- Übertragene Datenmenge und HTTP-Statuscode
- Sicherheitsmerkmale und Ergebnisse automatisierter Bot- und Missbrauchsprüfungen
Cloudflare erzeugt aus den am Netzwerk anfallenden Anfragen außerdem serverseitige Verkehrs-, Sicherheits-, Cache- und Leistungsstatistiken. Dazu können insbesondere Anzahlen von Anfragen und Seitenaufrufen, Datenübertragungen, Statuscodes, Länderzuordnung, Cache-Nutzung sowie erkannte Sicherheitsereignisse gehören. Diese sogenannten Edge-Statistiken entstehen am Cloudflare-Proxy; hierfür wird kein Analyse-Cookie im Browser benötigt.
Cloudflare Bot Fight Mode / browserseitige
Bot-Prüfung: Für die Website ist der Cloudflare Bot Fight
Mode aktiviert. Er dient dazu, automatisierte Zugriffe anhand
technischer Merkmale zu erkennen und verdächtige Bot-Anfragen durch
Sicherheitsprüfungen abzuwehren. Cloudflare aktiviert bei diesem
Produkt automatisch „JavaScript Detections“; diese Funktion kann
innerhalb des Bot Fight Mode nicht separat ausgeschaltet werden.
Cloudflare kann hierzu in HTML-Seiten einen unsichtbaren Code unter
/cdn-cgi/challenge-platform/… einfügen. Der Code wertet
technische Signale des Browsers und der Anfrage aus. Das Ergebnis
kann im Sicherheits-Cookie cf_clearance gespeichert und
bei nachfolgenden Anfragen berücksichtigt werden. Die konkrete
technische Ausgestaltung und der Pfad des ausgelieferten
Cloudflare-Codes können sich ändern. Die Prüfung wird ausschließlich
zur Bot- und Missbrauchsabwehr eingesetzt, nicht zur
Reichweitenmessung oder Werbung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im Schutz der Dienste vor Angriffen (DDoS, Bot-Abwehr) sowie in der Sicherstellung einer stabilen und sicheren Erreichbarkeit. Empfänger der Daten ist Cloudflare sowie dessen im Rahmen des Dienstes eingesetzte Unterauftragsverarbeiter.
4.2 E-Mail-Adressen-Verschleierung
Cloudflare kann öffentlich dargestellte E-Mail-Adressen im HTML
umschreiben und den von derselben Website ausgelieferten Decoder
/cdn-cgi/scripts/…/email-decode.min.js einfügen. Der Code
stellt die Adresse im Browser wieder dar und erschwert das
automatisierte Auslesen durch Spam-Bots. Er dient nicht der
Reichweitenmessung oder Werbung.
Hinweis zum bannerfreien Betrieb: Cloudflare Web Analytics und Network Error Logging sind deaktiviert und werden für diese Website nicht eingesetzt. Die verbleibende browserseitige Cloudflare-Botprüfung wird ausschließlich als notwendige Sicherheitsmaßnahme verwendet. Nicht unbedingt erforderliche Analyse-, Marketing- oder sonstige Tracking-Technologien werden nicht eingesetzt. Daher wird kein Einwilligungsbanner angezeigt. Sollte eine solche Technologie künftig hinzukommen, wird sie vor einer Einwilligung blockiert.
4.3 TURN-Relay (Videokonferenzdienst Galene)
Hinweis Mediendaten: Der für den Videokonferenzdienst (Galene) eingesetzte TURN-Server (Traversal Using Relays around NAT) läuft über die Cloudflare-Infrastruktur. In Netzwerksituationen, in denen eine direkte Verbindung zum Galene-Server nicht möglich ist, leitet Cloudflare als technischer Dienstleister auch Echtzeit-Mediendaten (Audio, Video) in transportverschlüsselter Form durch seine Infrastruktur weiter. Die DTLS/SRTP-Transportverschlüsselung bleibt beim TURN-Relay erhalten. Cloudflare sieht daher nicht den unverschlüsselten Medieninhalt, verarbeitet aber technisch notwendige Verbindungs- und Verkehrsdaten und leitet die verschlüsselten Datenpakete weiter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (technische Notwendigkeit zur Erbringung des Videokonferenzdienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer stabilen Verbindung auch in restriktiven Netzwerkumgebungen).
4.4 Drittlandtransfer & Vertragsgrundlage
Cloudflare verarbeitet Daten weltweit, insbesondere im Europäischen Wirtschaftsraum und in den USA. Cloudflare, Inc. ist zum Zeitpunkt dieser Aktualisierung aktiver Teilnehmer des EU-US Data Privacy Framework. Übermittlungen an den zertifizierten US-Empfänger können daher auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO) gestützt werden. Ergänzend sieht das Cloudflare-DPA Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vor. Mit Cloudflare besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO.
Speicherdauer: Cloudflare legt je nach Datenkategorie, gebuchtem Produkt und Sicherheitszweck unterschiedliche Fristen zugrunde. Daten werden nach den Cloudflare-Vertrags- und Datenschutzhinweisen nur so lange gespeichert, wie dies für die Bereitstellung und Absicherung der Dienste oder zur Erfüllung rechtlicher Pflichten erforderlich ist. Eine pauschale Frist von 24 Stunden gilt nicht für sämtliche von Cloudflare verarbeiteten Daten.
Weitere Informationen: Cloudflare Datenschutzrichtlinie, Cloudflare-Cookie-Dokumentation, Cloudflare Bot Fight Mode, Cloudflare JavaScript Detections sowie DPF-Eintrag von Cloudflare.
6. Schriftarten
Alle verwendeten Schriftarten werden unter miguel-bahn.de bereitgestellt und über Cloudflare ausgeliefert. Es werden keine externen Schriftarten-Dienste (insbesondere Google Fonts oder Adobe Fonts) eingebunden. Über die in Abschnitt 4 beschriebene technische Auslieferung hinaus entsteht beim Laden der Schriftarten kein Kontakt zu einem zusätzlichen Schriftarten-Anbieter.
7. Kontaktaufnahme
Wenn Sie per E-Mail Kontakt aufnehmen, werden die übermittelten Daten (insbesondere Name, E-Mail-Adresse, Nachrichteninhalt sowie technische Versanddaten) zur Bearbeitung Ihrer Anfrage verarbeitet. Beim E-Mail-Transport sind die Mailserver Ihres Anbieters und die an der Zustellung beteiligten Mailserver technisch eingebunden. Weitere Empfänger erhalten die Daten nur, soweit dies zur Bearbeitung der Anfrage erforderlich ist, eine gesetzliche Pflicht besteht oder Sie eingewilligt haben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Nachricht der Anbahnung oder Durchführung eines Vertrags mit Ihnen dient. Für sonstige Anfragen gilt Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der sachgerechten Beantwortung der Anfrage. Soweit eine gesetzliche Aufbewahrungspflicht greift, ist Art. 6 Abs. 1 lit. c DSGVO die Rechtsgrundlage.
Speicherdauer: Daten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet wurde, in der Regel spätestens nach 6 Monaten, sofern keine weitere Aufbewahrung zur Vertragsabwicklung oder Rechtsverteidigung erforderlich ist. Für handels- oder steuerrechtlich aufbewahrungspflichtige Unterlagen gelten je nach Dokumentenart die gesetzlichen Fristen, insbesondere sechs, acht oder zehn Jahre (§ 257 HGB, § 147 AO).
7.1 Kontaktformular (rein clientseitige Verarbeitung)
Auf der Kontaktseite steht ein Webformular zur Verfügung, über das Sie
Name, E-Mail-Adresse, Betreff und Nachrichteninhalt
eingeben können. Dieses Formular überträgt die eingegebenen Daten
zu keinem Zeitpunkt an den Server des Verantwortlichen.
Die gesamte Verarbeitung erfolgt ausschließlich lokal in Ihrem Browser
(clientseitig): Nach dem Klick auf „Senden" werden die Daten im
Browser zu einem mailto:-Link zusammengesetzt; anschließend
öffnet sich Ihr lokal installiertes E-Mail-Programm mit der
vorausgefüllten Nachricht, die Sie selbst und bewusst absenden.
Keine Serverübertragung durch das Formular: Das Ausfüllen und Absenden des Formulars löst keine Anfrage an den Server aus und erzeugt keine Serverprotokollierung, die über die beim Laden der Kontaktseite ohnehin anfallenden Cloudflare- Verbindungsdaten (Abschnitt 4.1) hinausgeht. Personenbezogene Daten aus den Formularfeldern gelangen nicht in Serverlogs.
Verarbeitete Daten (lokal im Browser):
Name, E-Mail-Adresse, Betreff und Nachrichteninhalt — ausschließlich
zur lokalen Zusammensetzung des mailto:-Links. Diese Daten
verlassen Ihr Endgerät nur, wenn Sie die vorbereitete E-Mail in Ihrem
E-Mail-Programm tatsächlich absenden.
Nach dem Absenden aus Ihrem E-Mail-Programm gelten einerseits die Datenschutzbestimmungen Ihres E-Mail-Anbieters für den Versand, andererseits die Regelungen in Abschnitt 7 dieser Erklärung für die Bearbeitung der bei uns eingehenden E-Mail.
Rechtsgrundlage: Da das Formular selbst keine Daten an den Verantwortlichen überträgt, entsteht eine Verarbeitung durch den Verantwortlichen erst mit dem Eingang der E-Mail. Rechtsgrundlage ist abhängig vom Inhalt der Anfrage Art. 6 Abs. 1 lit. b oder lit. f DSGVO; ergänzend gilt bei gesetzlichen Aufbewahrungspflichten Art. 6 Abs. 1 lit. c DSGVO.
Speicherdauer: Identisch mit der allgemeinen E-Mail-Kommunikation (s. o.): Löschung nach abschließender Bearbeitung, in der Regel spätestens nach 6 Monaten; bei gesetzlichen Aufbewahrungspflichten gelten je nach Dokumentenart sechs, acht oder zehn Jahre.
8. Externe Links
Die Angebote enthalten Links zu externen Diensten. Eine Datenübertragung an diese Dienste erfolgt ausschließlich beim aktiven Anklicken eines Links — nicht automatisch beim Laden der Seite. Dadurch verlassen Sie dieses Angebot; der Zielanbieter erhält zumindest die für den Verbindungsaufbau erforderlichen Daten (insbesondere Ihre IP-Adresse und technische Browserdaten) und verarbeitet diese nach seinen eigenen Hinweisen.
-
Google-Unternehmensprofil / Google Maps
(Google Ireland Limited, Gordon House, Barrow Street, Dublin 4,
Irland) — der Link unter
g.pagewird erst nach aktivem Anklicken geöffnet; Datenschutzerklärung - Instagram (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland) — Datenschutzerklärung
- Pictrs (Pictrs GmbH, Brandvorwerkstr. 52–54, 04275 Leipzig) — Datenschutzerklärung
-
WhatsApp (WhatsApp Ireland Limited,
Merrion Road, Dublin 4, D04 X2K5, Irland) —
Datenschutzerklärung
Wenn Sie über den WhatsApp-Link Kontakt aufnehmen, werden Ihre Nachrichten über die Server von WhatsApp Ireland Limited übermittelt. WhatsApp kann dabei Metadaten (z. B. Zeitstempel, Telefonnummer und Geräteinformationen) und gegebenenfalls Inhalte nach Maßgabe der WhatsApp-Datenschutzhinweise verarbeiten. Miguel Bahn verarbeitet die bei ihm eingehenden Nachrichten zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage: abhängig vom Inhalt Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Speicherdauer: Die Daten werden gelöscht, sobald Ihre Anfrage abschließend bearbeitet wurde, in der Regel spätestens nach 6 Monaten, soweit keine Vertrags-, Nachweis- oder gesetzliche Aufbewahrungspflicht entgegensteht. -
Linktree (Linktree Pty Ltd., 1–9 Sackville Street,
Collingwood VIC 3066, Australien) —
Datenschutzerklärung
Hinweis Drittlandtransfer: Linktree hat seinen Sitz in Australien. Der Dienst kann Daten auch in weiteren Staaten verarbeiten. Australien verfügt nicht über einen allgemeinen Angemessenheitsbeschluss der Europäischen Kommission. Der bloße Klick wird von Miguel Bahn nicht als datenschutzrechtliche Einwilligung gewertet; für die Verarbeitung nach Öffnen des Links ist Linktree nach seinen eigenen Datenschutzhinweisen verantwortlich.
Daneben enthält diese Datenschutzerklärung einzelne externe Dokumentations- und Projektlinks, etwa zu Cloudflare, SuperSplat, authentik, GitHub, jsDelivr und den genannten Rechtsquellen. Auch bei diesen Links entsteht die Verbindung zum jeweiligen Zielanbieter erst durch das aktive Anklicken.
9. Videokonferenzdienst (Galene)
Zur Durchführung von Videokonferenzen wird die Open-Source-Software Galene eingesetzt — ein selbst gehosteter Videokonferenzserver mit der Architektur einer Selective Forwarding Unit (SFU), der vollständig auf dem eigenen Server des Verantwortlichen betrieben wird. Bei einem SFU laufen alle Medienströme (Audio, Video) über den Server; es handelt sich nicht um eine direkte Peer-to-Peer-Verbindung zwischen den Teilnehmern. Es werden keine Daten an den Hersteller von Galene oder an sonstige Drittanbieter übermittelt, mit Ausnahme von Cloudflare als Auftragsverarbeiter (siehe Abschnitte 4.1 und 4.3).
Bei der Nutzung des Videokonferenzdienstes werden folgende personenbezogene Daten verarbeitet:
- Audio- und Videodaten, sofern Kamera und/oder Mikrofon aktiviert sind
- Bildschirmfreigabe-Inhalte, sofern diese Funktion genutzt wird
- Textnachrichten (Chat), sofern die Chat-Funktion verwendet wird
- Anzeigename (vom Teilnehmer selbst festgelegt beim Betreten des Raums)
- IP-Adresse und technische Verbindungsparameter für den Aufbau der WebRTC-Verbindung
- Zeitstempel des Beitritts und Verlassens eines Konferenzraums (flüchtig, nicht dauerhaft gespeichert)
Aufzeichnung: Konferenzen werden standardmäßig nicht aufgezeichnet. Audio-, Video- und Chat-Daten existieren in diesem Fall ausschließlich für die Dauer der aktiven Sitzung im flüchtigen Arbeitsspeicher und werden nach dem Ende der Sitzung automatisch und unwiederbringlich verworfen. Sofern im Einzelfall eine Aufzeichnung einer Konferenz stattfindet, werden die Teilnehmer hierüber vor Beginn der Aufzeichnung ausdrücklich informiert und um ihre Einwilligung gebeten. Eine Aufzeichnung erfolgt ausschließlich mit ausdrücklicher Kenntnis und Einwilligung der Teilnehmer und wird nicht ohne gesonderte Kommunikation aktiviert. Rechtsgrundlage für Aufzeichnungen: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung der Teilnehmer). Zusätzlich muss die Vertraulichkeit des gesprochenen Wortes gewahrt werden; eine Aufzeichnung erfolgt nur mit Zustimmung aller betroffenen Teilnehmer. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. In diesem Fall wird die Aufzeichnung beendet und gelöscht, soweit keine andere Rechtsgrundlage oder gesetzliche Aufbewahrungspflicht ihre weitere Speicherung erlaubt oder verlangt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Kein Logging: Auf dem Ursprungsserver werden keine persistenten Logfiles mit personenbezogenen Daten der Teilnehmer (insbesondere keine IP-Adressen) gespeichert.
Zugangskontrolle: Konferenzräume sind durch ein Passwort oder einen individuellen Einladungslink geschützt. Eine Teilnahme ohne Kenntnis des Raumzugangs ist nicht möglich.
Zweck der Verarbeitung: Durchführung von Videokonferenzen im Rahmen der Geschäftsbeziehung oder auf Einladung des Verantwortlichen.
Empfänger: Audio, Video, Bildschirmfreigaben, Anzeigename und Chatbeiträge werden bestimmungsgemäß den übrigen Teilnehmern des jeweiligen Konferenzraums übermittelt. Aufzeichnungen sind nur für die vorab benannten, berechtigten Empfänger zugänglich. Cloudflare verarbeitet die in Abschnitten 4 und 10 genannten technischen Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen), soweit die Konferenz im Rahmen eines Kunden- oder Auftragsverhältnisses stattfindet. In übrigen Fällen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datenschutzfreundlichen Kommunikation ohne Abhängigkeit von Drittanbietern wie Zoom oder Microsoft Teams). Für optionale Aufzeichnungen gilt ausschließlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); siehe Hinweis zur Aufzeichnung oben.
Soweit Teilnehmer im Rahmen einer Konferenz bewusst besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO offenlegen, ist zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO erforderlich. Eine Aufzeichnung solcher Inhalte erfolgt nur, wenn die hierfür erforderlichen Voraussetzungen erfüllt sind, regelmäßig auf Grundlage einer ausdrücklichen Einwilligung.
10. WebRTC & TURN-Relay
Die Echtzeit-Übertragung von Audio und Video erfolgt über das Protokoll WebRTC (Web Real-Time Communication), einen offenen Standard, der in modernen Browsern integriert ist.
Die Übertragung ist zwischen Ihrem Browser und dem Galene-Server transportverschlüsselt mittels DTLS (Datagram Transport Layer Security) und SRTP (Secure Real-Time Transport Protocol). Da Galene als SFU betrieben wird, entschlüsselt der Server die eingehenden Medienströme technisch notwendigerweise, um sie an andere Sitzungsteilnehmer weiterzuleiten. Es handelt sich daher um eine streckenbezogene Transportverschlüsselung (Client ↔ Server), nicht um eine Ende-zu-Ende-Verschlüsselung zwischen den Teilnehmern. Da der Server ausschließlich auf eigener Hardware in Deutschland betrieben wird, verbleiben die entschlüsselten Mediendaten ausschließlich auf diesem.
Für den Verbindungsaufbau ermittelt Ihr Browser technische Verbindungsparameter (ICE-Candidates), die Ihre IP-Adresse umfassen können. Diese werden ausschließlich für den Verbindungsaufbau genutzt und nicht dauerhaft gespeichert.
TURN-Server über Cloudflare: In Netzwerksituationen, in denen eine direkte Verbindung zum Galene-Server technisch nicht möglich ist (z. B. hinter restriktiven Firewalls oder symmetrischem NAT), wird automatisch das TURN-Relay genutzt. Der TURN-Server läuft über die Cloudflare-Infrastruktur. In diesem Fall werden Ihre transportverschlüsselten Mediendaten (Audio/Video) über Cloudflare-Server weitergeleitet. Cloudflare fungiert hierbei als technischer Relay-Dienst; die DTLS/SRTP-Verschlüsselung schützt den Medieninhalt während der Weiterleitung, sodass Cloudflare keinen Zugriff auf den unverschlüsselten Medieninhalt erhält. Cloudflare verarbeitet dabei die für Aufbau, Betrieb und Absicherung der Relay-Verbindung erforderlichen Verbindungs- und Verkehrsdaten. Zur Datenverarbeitung durch Cloudflare in diesem Kontext siehe Abschnitt 4.3.
Rechtsgrundlage: Soweit die Videokonferenz der Vertragserfüllung oder vorvertraglichen Maßnahmen auf Anfrage der betroffenen Person dient, Art. 6 Abs. 1 lit. b DSGVO; im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässig erreichbaren Videokonferenzverbindung).
11. 3D-Viewer (Gaussian Splat)
Für die Darstellung dreidimensionaler Modelle wird ein WebGL-basierter Viewer eingesetzt, der aus SuperSplat exportiert wurde. SuperSplat ist eine Open-Source-Software zur Bearbeitung und Darstellung von 3D-Gaussian-Splat-Szenen (supersplat.playcanvas.com).
Der Viewer-Export besteht aus statischen Dateien (HTML, JavaScript, Binärdaten der 3D-Szene), die im normalen Darstellungsbetrieb unter derselben Domain bereitgestellt und über Cloudflare ausgeliefert werden. Darstellung und Berechnung der 3D-Szene erfolgen lokal in Ihrem Browser mittels WebGL. Kameraposition und normale Navigationsinteraktionen werden nicht an einen Analyse- oder Werbedienst übermittelt.
WebXR-/VR-Funktion: Der Viewer prüft, ob der Browser
WebXR unterstützt. Wenn Sie eine VR-Sitzung mit einem Eingabegerät
starten, kann der Viewer passende Controllerprofile und zugehörige
Darstellungsdateien vom öffentlichen CDN
jsDelivr (cdn.jsdelivr.net) abrufen.
Dabei erhält jsDelivr technisch insbesondere IP-Adresse,
Anfragezeitpunkt, angeforderte Datei sowie Browser- und
Referrer-Angaben. Zweck ist ausschließlich die Darstellung des
verwendeten VR-Controllers; ein Analyse- oder Werbedienst ist nicht
eingebunden. Informationen zum Anbieter:
Datenschutzhinweise von jsDelivr.
Rechtsgrundlage für die Auslieferung des Viewers und den nur bei Nutzung der VR-Funktion erfolgenden Profilabruf ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der interaktiven Präsentation der 3D-Modelle und einer passenden Bedienoberfläche). Für den vorgesehenen datensparsamen Betrieb sollen die Controllerprofile unter miguel-bahn.de bereitgestellt und die WebXR-Fähigkeitsprüfung erst nach einer aktiven Auswahl der VR-Funktion ausgeführt werden.
Beim Laden der Viewer-Seite gelten die allgemeinen Angaben zu Cloudflare (Abschnitt 4.1) und Cookies (Abschnitt 5).
12. Orthofoto-Viewer (Cloud Optimized GeoTIFF)
Für die Darstellung von Orthofotografien wird ein Viewer verwendet, der auf dem Standard Cloud Optimized GeoTIFF (COG) basiert. COG ist ein offenes Dateiformat, das eine effiziente, auflösungsabhängige Auslieferung von Geodaten über HTTP Range Requests ermöglicht.
Die COG-Dateien werden unter miguel-bahn.de bereitgestellt und über Cloudflare ausgeliefert. Es werden keine externen Kartenkacheln (Tile-Server) eingebunden — weder von OpenStreetMap, Mapbox noch von anderen Drittanbietern. Die Darstellung erfolgt ohne Verbindung zu externen Geodatendiensten.
Keine externen Geodatendienste: Der Orthofoto-Viewer ruft die benötigten Bildausschnitte des COG ausschließlich unter miguel-bahn.de ab. Es werden keine Standort- oder Navigationsdaten an Karten-, Analyse- oder Werbeanbieter übermittelt. Die technisch erforderliche Auslieferung über Cloudflare bleibt hiervon unberührt.
Beim Laden der Viewer-Seite gelten die allgemeinen Angaben zu Cloudflare (Abschnitt 4.1) und Cookies (Abschnitt 5).
Rechtsgrundlage für die Auslieferung der Seite: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Präsentation von Arbeitsergebnissen und geodätischen Daten).
13. Authentifizierung (authentik)
Zum Schutz selbst gehosteter Dienste wird die Open-Source-Software authentik (goauthentik.io) als Identity Provider (IdP) und Single-Sign-On-Lösung (SSO) eingesetzt. authentik wird vollständig auf dem eigenen Server des Verantwortlichen betrieben; an den Hersteller von authentik werden keine Daten übermittelt. Soweit der Zugriff über Cloudflare erfolgt, gelten die Angaben in Abschnitt 4.
Beim Authentifizierungsvorgang werden folgende personenbezogene Daten verarbeitet:
- Benutzername oder E-Mail-Adresse zur Identifikation
- Passwort — ausschließlich in der durch die aktuelle authentik-Konfiguration vorgesehenen kryptografisch gehashten Form gespeichert; das Klartextpasswort wird nicht dauerhaft gespeichert
- Sitzungstoken (zufällig generierte, pseudonyme Kennung) zur Aufrechterhaltung der angemeldeten Sitzung
- IP-Adresse, Zeitstempel und technische Angaben zu Anmeldeversuchen, etwa Browserinformationen und Ergebnis des Versuchs, für Sicherheitszwecke
- Fehlgeschlagene Anmeldeversuche zum Schutz vor unbefugtem Zugriff
Aktuell ausschließlich intern: Der Authentifizierungsdienst wird derzeit ausschließlich für intern geschützte Dienste ohne Kundenzugang eingesetzt. Eine Ausweitung auf Kundenkonten ist zukünftig geplant; diese Datenschutzerklärung wird in diesem Fall entsprechend aktualisiert.
Zweck der Verarbeitung: Zugangskontrolle und Absicherung selbst gehosteter Dienste vor unbefugtem Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherung eigener Systeme und Dienste vor unberechtigtem Zugriff).
Speicherdauer: Sitzungstokens werden bei Abmeldung oder nach Ablauf des konfigurierten Zeitlimits automatisch ungültig. Sicherheits- und Anmeldeereignisse werden nur so lange gespeichert, wie sie zur Erkennung und Untersuchung von Sicherheitsvorfällen erforderlich sind, und anschließend nach der systemseitig konfigurierten Ereignis-Aufbewahrungsfrist automatisch gelöscht.
14. URL-Kürzung & Zugriffsstatistiken (Kutt)
Für die Erstellung von Kurz-URLs wird die Open-Source-Software Kutt (Projektseite bei GitHub) eingesetzt, die vollständig auf dem eigenen Server des Verantwortlichen betrieben wird. Kutt erhebt beim Aufruf einer Kurz-URL automatisch Zugriffsstatistiken.
Beim Aufruf einer Kurz-URL werden folgende Daten verarbeitet und gespeichert:
- IP-Adresse — wird beim Abruf technisch verarbeitet und in der aktuellen Kutt-Version transient zur Ableitung des Landes verwendet; sie wird nicht als Bestandteil der Besuchsstatistik gespeichert
- Land (aus der IP-Adresse oder einer vorgeschalteten Länderkennung abgeleitet und als Zähler gespeichert)
- Browser und Betriebssystem (aus dem User-Agent-Header abgeleitet und jeweils aggregiert gespeichert)
- Referrer-Domain (Hostname der verweisenden Seite, sofern vom Browser übermittelt, aggregiert gespeichert)
- Abruf (als Gesamtzähler mit Erstellungs- und Aktualisierungszeitpunkt der Statistik gespeichert)
Hinweis zur IP-Verarbeitung: Obwohl die IP-Adresse selbst nicht dauerhaft gespeichert wird, stellt ihre transiente Verarbeitung zur Geolokalisierung eine Verarbeitung personenbezogener Daten im Sinne der DSGVO dar. In der aktuellen Kutt-Version werden für die Besuchsstatistik weder die vollständige IP-Adresse noch ein Hash aus IP-Adresse und User-Agent gespeichert. Die statistischen Angaben werden der jeweiligen Kurz-URL zugeordnet und aggregiert.
Zweck der Verarbeitung: Auswertung der Reichweite und Nutzung geteilter Links zur Optimierung der Kundenkommunikation (z. B. Feststellung, ob ein Link angeklickt wurde).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung und technischen Verbesserung geteilter Links). Bei der Interessenabwägung werden insbesondere die nur transiente Verarbeitung der IP-Adresse, die Aggregation der Statistik, die fehlende dienstübergreifende Profilbildung und die vernünftigen Erwartungen der Empfänger berücksichtigt. Eine dokumentierte Interessenabwägung wird intern vorgehalten. Betroffene können aus Gründen, die sich aus ihrer besonderen Situation ergeben, Widerspruch gemäß Art. 21 DSGVO einlegen (siehe Abschnitt 18).
Speicherdauer: Zugriffsstatistiken werden für die Dauer der Existenz der jeweiligen Kurz-URL gespeichert und nach deren Löschung entfernt. Die für den einzelnen Abruf verarbeitete IP-Adresse wird nicht als Bestandteil der Besuchsstatistik gespeichert. Eine manuelle Löschung der Statistik ist auf Anfrage möglich.
15. Fotoauslieferung (Synology Photos)
Zur Auslieferung von Fotoproduktionen an Kunden wird Synology Photos eingesetzt, eine auf dem eigenen Synology NAS betriebene Fotoverwaltungssoftware. Die Auslieferung erfolgt ausschließlich über passwortgeschützte oder zeitlich begrenzte Share-Links; Kunden benötigen keinen eigenen Synology-Account.
Beim Aufruf eines Share-Links und beim Herunterladen von Dateien werden folgende Daten verarbeitet:
- IP-Adresse des Abrufenden — über Cloudflare verarbeitet (siehe Abschnitt 4.1), auf dem Ursprungsserver nicht dauerhaft gespeichert
- Zugriffszeitpunkt und abgerufene Dateien (Synology-interne Zugriffslogs, sofern aktiviert)
Hinweis zu Bild-Metadaten (EXIF): Die ausgelieferten Fotodateien können eingebettete Metadaten (EXIF-Daten) enthalten, darunter Aufnahmedatum, Kameramodell sowie gegebenenfalls GPS-Koordinaten des Aufnahmeorts. Diese Daten sind Bestandteil der Bilddatei und werden gemeinsam mit ihr übermittelt. Sofern GPS-Koordinaten enthalten sind, werden diese auf Wunsch des Auftraggebers oder nach eigenem Ermessen des Verantwortlichen vor der Bereitstellung entfernt.
Zweck der Verarbeitung: Bereitstellung fertiggestellter Fotoproduktionen im Rahmen der Vertragserfüllung gegenüber dem Auftraggeber.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person).
Speicherdauer: Share-Links werden nach Abschluss der Übergabe deaktiviert. Zugriffslogs auf dem NAS werden, sofern vorhanden, nach spätestens 30 Tagen gelöscht. Die Bilddateien selbst werden nach den vereinbarten oder gesetzlichen Aufbewahrungsfristen entfernt.
16. Speicherdauer (Übersicht)
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
- Audio-/Videodaten, Chat, Anzeigename (Galene): Standardmäßig ausschließlich für die Dauer der aktiven Sitzung im flüchtigen Arbeitsspeicher; sofortige, automatische Löschung nach Sitzungsende. Im Fall einer Aufzeichnung gelten die mit den Teilnehmern kommunizierten Speicherfristen; Aufzeichnungen werden nach Wegfall des Zwecks, spätestens jedoch nach 6 Monaten, gelöscht.
- WebRTC-Verbindungsparameter (ICE-Candidates, IP): Nur für die Dauer des Verbindungsaufbaus; nicht dauerhaft gespeichert.
- Verbindungsdaten (Cloudflare): Cloudflare speichert Daten abhängig von Datenart, Produkt, Sicherheitszweck und gesetzlichen Pflichten unterschiedlich lange. Maßgeblich sind die vertraglich aktivierten Funktionen sowie die Datenschutzrichtlinie von Cloudflare.
-
Anmeldung bei geschützten Galerien:
Das Cookie
PHPSESSIDendet grundsätzlich mit der Browsersitzung. Die zugehörige serverseitige Anmelde- und Berechtigungssitzung wird bei der Abmeldung oder spätestens nach dem konfigurierten PHP-Sitzungszeitlimit gelöscht. - Anmelde-Logs (authentik): Sicherheits- und Anmeldeereignisse bis zum Ablauf der systemseitig konfigurierten Ereignis-Aufbewahrungsfrist; Sitzungstokens bis zur Abmeldung oder zum Ablauf des Zeitlimits.
- Zugriffsstatistiken (Kutt): Für die Dauer der Existenz der jeweiligen Kurz-URL; Löschung bei Deaktivierung oder auf Anfrage.
- Zugriffslogs Synology Photos: Bis zu 30 Tage; Share-Links werden nach Abschluss der Übergabe deaktiviert.
- E-Mail-Kommunikation & Kontaktanfragen: Bis zur abschließenden Bearbeitung, in der Regel spätestens nach 6 Monaten; bei gesetzlichen Aufbewahrungspflichten je nach Dokumentenart sechs, acht oder zehn Jahre, insbesondere nach § 147 AO und § 257 HGB.
- 3D-Viewer & Orthofoto-Viewer: Beim Abruf gelten die Cloudflare-Angaben oben. Bei aktiver Nutzung der WebXR-/VR-Funktion des 3D-Viewers kann zusätzlich jsDelivr technische Abrufdaten nach seinen eigenen Datenschutzhinweisen verarbeiten. Eine Speicherung von Kamerapositionen oder normalen Navigationsinteraktionen durch den Verantwortlichen findet nicht statt.
17. Ihre Rechte als betroffene Person
Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten zu, soweit die jeweiligen gesetzlichen Voraussetzungen erfüllt sind:
Sie haben außerdem das Recht, eine erteilte Einwilligung zur Datenverarbeitung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: foto@miguel-bahn.de
Bereitstellung von Daten: Beim bloßen Aufruf der Angebote werden die für den Verbindungsaufbau technisch erforderlichen Daten automatisch verarbeitet; ohne diese Daten ist eine Auslieferung technisch nicht möglich. Weitere Angaben, etwa in einer Kontaktanfrage, sind freiwillig. Soweit Angaben für den Abschluss oder die Durchführung eines Vertrags erforderlich sind, kann die Anfrage oder Leistung ohne diese Angaben gegebenenfalls nicht bearbeitet beziehungsweise erbracht werden.
18. Widerspruchsrecht (Art. 21 DSGVO)
Soweit personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeitet werden, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Nach einem Widerspruch werden Ihre Daten nicht mehr verarbeitet, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Widerspruch einlegen: foto@miguel-bahn.de
19. Automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt. Alle Entscheidungen, die Sie als betroffene Person betreffen könnten, werden ausschließlich durch den Verantwortlichen getroffen.
20. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich jederzeit bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde für Nordrhein-Westfalen (Sitz des Verantwortlichen):
Landesbeauftragte für Datenschutz und Informationsfreiheit
Nordrhein-Westfalen (LDI NRW)
Postfach 20 04 44
40102 Düsseldorf
Telefon: +49 (0)211 / 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: www.ldi.nrw.de
Online-Beschwerde:
www.ldi.nrw.de/beschwerde
Stand: September 2026