1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Marco Toffano
Tichelkamp
52525 Heinsberg
E-Mail: kontakt@toffano.de
2. Allgemeines
Dieser Blog ist bewusst datensparsam gebaut: Alle Schriften, Skripte und Stile werden vom eigenen Server geladen — es gibt keine Einbindung von Google Fonts, Content-Delivery-Netzwerken oder Analyse-Diensten Dritter. Die Übertragung aller Seiten erfolgt verschlüsselt (TLS/HTTPS). Personenbezogene Daten werden nur verarbeitet, soweit es die folgenden Abschnitte beschreiben.
3. Hosting und Server-Protokolle
Der Blog wird auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland betrieben (Auftragsverarbeitung nach Art. 28 DSGVO). Beim Aufruf der Seiten verarbeitet der Server technisch bedingt Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browserkennung) in Protokolldateien. Diese Daten dienen ausschließlich dem technischen Betrieb, der Fehlersuche und der Abwehr von Angriffen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Stabilität, vgl. Erwägungsgrund 49 DSGVO). Die Protokolle werden turnusmäßig gelöscht.
4. Cookies und Einwilligung
Dieser Blog verwendet Cookies in drei Kategorien. Über den Banner beim ersten Besuch und jederzeit über den Link „Cookie-Einstellungen" im Seitenfuß kannst du deine Auswahl treffen und mit Wirkung für die Zukunft ändern oder widerrufen (Art. 7 Abs. 3 DSGVO).
Technisch notwendige Cookies (§ 25 Abs. 2 TDDDG, keine Einwilligung erforderlich):
ToffanoBlog.CookieConsent— speichert deine Cookie-Auswahl (Laufzeit: 1 Jahr)- Anmelde-Cookie — hält registrierte Benutzer angemeldet (nur bei Anmeldung)
- Sicherheits-Cookie zum Schutz vor gefälschten Formular-Anfragen (CSRF, Sitzungsdauer)
.ToffanoBlog.Like.[Beitrag]— wird nur gesetzt, wenn du einen Beitrag mit „Gefällt mir" markierst, und verhindert die Mehrfachzählung (Laufzeit: 1 Jahr)
Statistik (nur mit Einwilligung — siehe Abschnitt 5).
Werbung (nur mit Einwilligung — siehe Abschnitt 10).
5. Besuchsstatistik
Nur wenn du in Statistik-Cookies eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO,
§ 25 Abs. 1 TDDDG), speichert der Blog beim Aufruf eines Beitrags: deine IP-Adresse, die
Browserkennung, die verweisende Seite (Referrer) und ein Sitzungs-Cookie
(.ToffanoBlog.Session, Laufzeit 24 Stunden) zur Zählung zusammenhängender Aufrufe.
Gespeicherte IP-Adressen werden nach 60 Tagen automatisch gelöscht. Ohne Einwilligung
wird der Aufruf nur anonym gezählt — ohne IP-Adresse, Browserkennung, Referrer und ohne
Sitzungs-Cookie.
Unabhängig von der Einwilligung wird die vom Browser übermittelte bevorzugte Sprache (z.B. „de-DE") als anonymes Kürzel erfasst. Sie ist keiner Person zuordenbar und dient ausschließlich einer groben Übersicht, aus welchen Sprachräumen die Leser kommen.
Ebenfalls unabhängig von der Einwilligung wird zur Reichweitenmessung erfasst, über welche
Quelle du auf einen Beitrag gekommen bist: entweder ein in der aufgerufenen Adresse
enthaltener utm_source-Parameter (z.B. „chatgpt.com") oder, ersatzweise, eine aus der
verweisenden Seite abgeleitete, fest hinterlegte Plattform-Kategorie (z.B. „google" oder
„claude.ai"). Dabei wird weder die vollständige verweisende Adresse noch ein sonstiger
Personenbezug gespeichert, nur dieses kurze Kürzel; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f
DSGVO (berechtigtes Interesse an einer groben Reichweitenmessung).
Zugriffe erkennbarer automatischer Programme (Suchmaschinen-Crawler, Bots) werden nicht gezählt.
6. Kommentare
Wer einen Kommentar schreibt, dessen Angaben (Kommentartext, bei Gästen zusätzlich Name und E-Mail-Adresse, bei registrierten Benutzern das Benutzerkonto) werden mit dem Kommentar gespeichert und — mit Ausnahme der E-Mail-Adresse — mit dem Beitrag veröffentlicht. Gast-Kommentare werden vor der Veröffentlichung redaktionell geprüft.
Zusätzlich wird beim Absenden die IP-Adresse gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse, Spam und missbräuchliche Inhalte abzuwehren und im Fall rechtswidriger Inhalte einen Nachweis zu haben (vgl. Erwägungsgrund 49 DSGVO). Die IP-Adresse wird nach 60 Tagen automatisch gelöscht. Wird ein Kommentar wegen Missbrauchs abgelehnt, kann die IP-Adresse in eine Sperrliste aufgenommen werden — dort wird sie ausschließlich als kryptographischer Hash (nicht im Klartext) gespeichert und dient nur dazu, weitere Einsendungen derselben Quelle abzuweisen (Datenminimierung, Art. 25 DSGVO).
7. „Gefällt mir"-Funktion
Likes werden bei registrierten Benutzern dem Konto zugeordnet. Bei Gästen verhindert das oben genannte Like-Cookie eine Mehrfachzählung; nur mit Statistik-Einwilligung wird zusätzlich die IP-Adresse als zweites Erkennungsmerkmal gespeichert und ebenfalls nach 60 Tagen gelöscht.
8. Registrierung und Benutzerkonto
Bei der Registrierung werden E-Mail-Adresse, Anzeigename und ein Passwort (ausschließlich als kryptographischer Hash) gespeichert; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos). Die Registrierung wird erst nach Bestätigung über einen per E-Mail zugesandten Link wirksam (Double-Opt-In); dasselbe Verfahren sichert spätere Änderungen der E-Mail-Adresse ab. Zum Konto gehören auch kontogebundene Funktionen wie gemerkte Beiträge (Favoriten). Die Daten bleiben gespeichert, bis das Konto gelöscht wird.
9. E-Mail-Versand über Microsoft 365
Transaktions-E-Mails (Registrierungsbestätigung, Passwort-Zurücksetzen, Bestätigung einer E-Mail-Änderung) werden über Microsoft 365 / Exchange Online versendet (Microsoft Ireland Operations Ltd., Auftragsverarbeitung nach Art. 28 DSGVO). Die Verarbeitung erfolgt nach Microsofts EU Data Boundary grundsätzlich innerhalb der EU; soweit im Einzelfall eine Übermittlung in die USA stattfindet, beruht sie auf dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Microsoft zertifiziert ist.
10. Werbung
Sofern auf diesem Blog Werbung erscheint, gilt: Werbung mit Cookies oder Tracking wird ausschließlich ausgeliefert, wenn du in Werbe-Cookies eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) — ohne Einwilligung wird kein Werbecode Dritter geladen. Daneben können eigene Inhalte oder als „Anzeige" gekennzeichnete statische Eigenanzeigen (ein lokales Bild oder ein Link) erscheinen; dabei werden keine personenbezogenen Daten verarbeitet und keine Verbindungen zu Dritten aufgebaut.
11. Eingebettete Inhalte Dritter (YouTube, X, TikTok, Facebook, Instagram)
Einzelne Beiträge können Inhalte von YouTube, X (vormals Twitter), TikTok, Facebook oder Instagram einbinden (z. B. ein Video, ein Beitrag oder ein Post). Beim Aufruf eines solchen Beitrags wird zunächst nur ein lokaler Platzhalter (Titel und Datenschutzhinweis, kein Vorschaubild vom jeweiligen Anbieter) angezeigt — dabei findet keine Verbindung zum Anbieter statt und es werden keine Daten übertragen. Erst wenn du aktiv auf den Button klickst (z. B. „YouTube-Video abspielen" oder „X-Beitrag anzeigen"), wird der Inhalt nachgeladen; dieser Klick ist die dafür erforderliche Einwilligung im Einzelfall (Art. 6 Abs. 1 lit. a DSGVO). Erst ab diesem Zeitpunkt stellt dein Browser eine Verbindung zu Servern des jeweiligen Anbieters her; dabei wird technisch bedingt deine IP-Adresse übermittelt. Empfänger, je nach eingebundenem Inhalt:
- YouTube (im erweiterten Datenschutzmodus, youtube-nocookie.com — reduziert die Datenerhebung, schließt sie aber nicht aus): Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- X: Twitter International Unlimited Company, Dublin, Irland
- TikTok: TikTok Technology Limited, Dublin, Irland
- Facebook und Instagram: Meta Platforms Ireland Limited, Dublin, Irland
Soweit dabei Daten in die USA übermittelt werden, beruht dies auf dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der jeweilige Anbieter dafür zertifiziert ist. Details entnimmst du der Datenschutzerklärung des jeweiligen Anbieters: Google, X, TikTok, Meta (Facebook/Instagram).
12. Deine Rechte
Du hast gegenüber dem Verantwortlichen das Recht auf Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeitungen auf Grundlage berechtigten Interesses kannst du aus Gründen deiner besonderen Situation jederzeit widersprechen (Art. 21 DSGVO); erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), am einfachsten über „Cookie-Einstellungen" im Seitenfuß. Die Ausübung dieser Rechte ist kostenfrei (Art. 12 Abs. 5 DSGVO).
Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — zuständig ist insbesondere die Landesbeauftragte bzw. der Landesbeauftragte für den Datenschutz des Bundeslands, in dem du wohnst oder in dem der Verantwortliche sitzt.