Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Marco Toffano
Tichelkamp 8A
52525 Heinsberg
E-Mail: kontakt@toffano.de

2. Allgemeines

Dieser Blog ist bewusst datensparsam gebaut: Alle Schriften, Skripte und Stile werden vom eigenen Server geladen — es gibt keine Einbindung von Google Fonts, Content-Delivery-Netzwerken oder Analyse-Diensten Dritter. Die Übertragung aller Seiten erfolgt verschlüsselt (TLS/HTTPS). Personenbezogene Daten werden nur verarbeitet, soweit es die folgenden Abschnitte beschreiben.

3. Hosting und Server-Protokolle

Der Blog wird auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland betrieben (Auftragsverarbeitung nach Art. 28 DSGVO). Beim Aufruf der Seiten verarbeitet der Server technisch bedingt Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browserkennung) in Protokolldateien. Diese Daten dienen ausschließlich dem technischen Betrieb, der Fehlersuche und der Abwehr von Angriffen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Stabilität, vgl. Erwägungsgrund 49 DSGVO). Die Protokolle werden turnusmäßig gelöscht.

4. Cookies und Einwilligung

Dieser Blog verwendet Cookies in drei Kategorien. Über den Banner beim ersten Besuch und jederzeit über den Link „Cookie-Einstellungen" im Seitenfuß kannst du deine Auswahl treffen und mit Wirkung für die Zukunft ändern oder widerrufen (Art. 7 Abs. 3 DSGVO).

Technisch notwendige Cookies (§ 25 Abs. 2 TDDDG, keine Einwilligung erforderlich):

  • ToffanoBlog.CookieConsent — speichert deine Cookie-Auswahl (Laufzeit: 1 Jahr)
  • Anmelde-Cookie — hält registrierte Benutzer angemeldet (nur bei Anmeldung)
  • Sicherheits-Cookie zum Schutz vor gefälschten Formular-Anfragen (CSRF, Sitzungsdauer)
  • .ToffanoBlog.Like.[Beitrag] — wird nur gesetzt, wenn du als nicht angemeldeter Besucher einen Beitrag mit „Gefällt mir" markierst. Es verhindert die Mehrfachzählung und enthält eine zufällige Kennung, über die du deinen Like innerhalb von 60 Tagen wieder zurücknehmen kannst (Laufzeit: 1 Jahr). Bei angemeldeten Benutzern wird der Like stattdessen dem Konto zugeordnet — ohne Cookie.

Statistik (nur mit Einwilligung — siehe Abschnitt 5).

Werbung (nur mit Einwilligung — siehe Abschnitt 10).

5. Besuchsstatistik

Nur wenn du in Statistik-Cookies eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), speichert der Blog beim Aufruf eines Beitrags: deine IP-Adresse, die Browserkennung, die verweisende Seite (Referrer) und ein Sitzungs-Cookie (.ToffanoBlog.Session, Laufzeit 24 Stunden) zur Zählung zusammenhängender Aufrufe. Gespeicherte IP-Adressen werden nach 60 Tagen automatisch gelöscht. Ohne Einwilligung wird der Aufruf nur anonym gezählt — ohne IP-Adresse, Browserkennung, Referrer und ohne Sitzungs-Cookie.

Unabhängig von der Einwilligung wird die vom Browser übermittelte bevorzugte Sprache (z.B. „de-DE") als anonymes Kürzel erfasst. Sie ist keiner Person zuordenbar und dient ausschließlich einer groben Übersicht, aus welchen Sprachräumen die Leser kommen.

Ebenfalls unabhängig von der Einwilligung wird zur Reichweitenmessung erfasst, über welche Quelle du auf einen Beitrag gekommen bist: entweder ein in der aufgerufenen Adresse enthaltener utm_source-Parameter (z.B. „chatgpt.com") oder, ersatzweise, eine aus der verweisenden Seite abgeleitete, fest hinterlegte Plattform-Kategorie (z.B. „google" oder „claude.ai"). Dabei wird weder die vollständige verweisende Adresse noch ein sonstiger Personenbezug gespeichert, nur dieses kurze Kürzel; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer groben Reichweitenmessung).

Zugriffe erkennbarer automatischer Programme (Suchmaschinen-Crawler, Bots) werden nicht gezählt.

6. Kommentare

Wer einen Kommentar schreibt, dessen Angaben (Kommentartext, bei Gästen zusätzlich Name und E-Mail-Adresse, bei registrierten Benutzern das Benutzerkonto) werden mit dem Kommentar gespeichert und — mit Ausnahme der E-Mail-Adresse — mit dem Beitrag veröffentlicht. Kommentare werden vor der Veröffentlichung redaktionell geprüft; ausgenommen sind Kommentare aus Benutzerkonten, die der Betreiber dafür freigeschaltet hat.

Zusätzlich wird beim Absenden die IP-Adresse gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse, Spam und missbräuchliche Inhalte abzuwehren und im Fall rechtswidriger Inhalte einen Nachweis zu haben (vgl. Erwägungsgrund 49 DSGVO). Die IP-Adresse wird nach 60 Tagen automatisch gelöscht. Wird ein Kommentar wegen Missbrauchs abgelehnt, kann die IP-Adresse in eine Sperrliste aufgenommen werden; auch unabhängig von einem Kommentar kann eine auffällige IP-Adresse (etwa aus den Server-Protokollen, siehe Abschnitt 3) dort eingetragen werden. Der Abgleich künftiger Einsendungen erfolgt ausschließlich über einen kryptographischen Hash der IP-Adresse. Daneben wird die IP-Adresse zur Verwaltung der Sperrliste bis zu 60 Tage im Klartext gespeichert und danach automatisch gelöscht; die Sperre selbst bleibt anschließend nur als Hash bestehen (Datenminimierung, Art. 25 DSGVO). Zusammen mit der IP-Adresse wird der abgelehnte Kommentar selbst für dieselbe Frist von 60 Tagen als Nachweis aufbewahrt und danach automatisch gelöscht. Rechtsgrundlage ist auch hier Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und Missbrauch).

Zum Schutz vor automatisierten Massen-Einsendungen prüft das Kommentarformular technisch, ob die Absendung von einem gewöhnlichen Browser stammt. Dazu gehört eine kleine Rechenaufgabe, die dein Browser vor dem Absenden im Hintergrund löst („Proof of Work"); je nach Gerät dauert das etwa ein bis wenige Sekunden und erfordert von dir nichts. Es werden dabei keine Informationen auf deinem Endgerät gespeichert und keine aus ihm ausgelesen — es kommen weder Cookies noch vergleichbare Techniken zum Einsatz, und es wird kein externer Dienst eingebunden; die Aufgabe wird von diesem Server gestellt und von ihm geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und automatisierten Zugriffen). Für dieses Verfahren ist JavaScript erforderlich; ohne aktiviertes JavaScript lässt sich das Formular nicht absenden.

7. „Gefällt mir"-Funktion

Likes werden bei registrierten Benutzern dem Konto zugeordnet und können jederzeit über denselben Button zurückgenommen werden. Bei Gästen verhindert das oben genannte Like-Cookie eine Mehrfachzählung, es enthält eine zufällige Kennung, die zusammen mit dem Like gespeichert wird und die Rücknahme des Likes ermöglicht. Diese Kennung wird nach 60 Tagen automatisch gelöscht — danach ist eine Rücknahme als Gast nicht mehr möglich. Nur mit Statistik-Einwilligung wird zusätzlich die IP-Adresse als zweites Erkennungsmerkmal gespeichert und ebenfalls nach 60 Tagen gelöscht.

8. Registrierung und Benutzerkonto

Bei der Registrierung werden E-Mail-Adresse, Anzeigename und ein Passwort (ausschließlich als kryptographischer Hash) gespeichert; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos). Die Registrierung wird erst nach Bestätigung über einen per E-Mail zugesandten Link wirksam (Double-Opt-In); dasselbe Verfahren sichert spätere Änderungen der E-Mail-Adresse ab. Zum Konto gehören auch kontogebundene Funktionen wie gemerkte Beiträge (Favoriten). Die Daten bleiben gespeichert, bis das Konto gelöscht wird.

Zusätzlich wird beim Anlegen des Kontos die IP-Adresse gespeichert, von der aus die Registrierung erfolgt ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das berechtigte Interesse, automatisierte Massenregistrierungen abzuwehren und einen Missbrauch des Kontos nachweisen zu können (vgl. Erwägungsgrund 49 DSGVO). Diese IP-Adresse wird nach 60 Tagen automatisch gelöscht. Wird ein Konto wegen Missbrauchs gesperrt, kann die IP-Adresse zusätzlich in die in Abschnitt 6 beschriebene Sperrliste aufgenommen werden; dort gelten dieselben Angaben zu Hash, Klartext-Aufbewahrung und Löschfrist. Das Registrierungsformular ist zusätzlich durch dasselbe technische Verfahren gegen automatisierte Massen-Registrierungen geschützt, das in Abschnitt 6 für Kommentare beschrieben ist („Proof of Work"); es gelten dieselben Angaben, insbesondere ist auch hier JavaScript erforderlich.

9. E-Mail-Versand über Microsoft 365

Transaktions-E-Mails (Registrierungsbestätigung, Passwort-Zurücksetzen, Bestätigung einer E-Mail-Änderung) werden über Microsoft 365 / Exchange Online versendet (Microsoft Ireland Operations Ltd., Auftragsverarbeitung nach Art. 28 DSGVO). Die Verarbeitung erfolgt nach Microsofts EU Data Boundary grundsätzlich innerhalb der EU; soweit im Einzelfall eine Übermittlung in die USA stattfindet, beruht sie auf dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Microsoft zertifiziert ist.

10. Werbung

Sofern auf diesem Blog Werbung erscheint, gilt: Werbung mit Cookies oder Tracking wird ausschließlich ausgeliefert, wenn du in Werbe-Cookies eingewilligt hast (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) — ohne Einwilligung wird kein Werbecode Dritter geladen. Daneben können eigene Inhalte oder als „Anzeige" gekennzeichnete statische Eigenanzeigen (ein lokales Bild oder ein Link) erscheinen; dabei werden keine personenbezogenen Daten verarbeitet und keine Verbindungen zu Dritten aufgebaut.

11. Eingebettete Inhalte Dritter (YouTube, X, TikTok, Facebook, Instagram)

Einzelne Beiträge können Inhalte von YouTube, X (vormals Twitter), TikTok, Facebook oder Instagram einbinden (z. B. ein Video, ein Beitrag oder ein Post). Beim Aufruf eines solchen Beitrags wird zunächst nur ein lokaler Platzhalter (Titel und Datenschutzhinweis, kein Vorschaubild vom jeweiligen Anbieter) angezeigt — dabei findet keine Verbindung zum Anbieter statt und es werden keine Daten übertragen. Erst wenn du aktiv auf den Button klickst (z. B. „YouTube-Video abspielen" oder „X-Beitrag anzeigen"), wird der Inhalt nachgeladen; dieser Klick ist die dafür erforderliche Einwilligung im Einzelfall (Art. 6 Abs. 1 lit. a DSGVO). Erst ab diesem Zeitpunkt stellt dein Browser eine Verbindung zu Servern des jeweiligen Anbieters her; dabei wird technisch bedingt deine IP-Adresse übermittelt. Empfänger, je nach eingebundenem Inhalt:

  • YouTube (im erweiterten Datenschutzmodus, youtube-nocookie.com — reduziert die Datenerhebung, schließt sie aber nicht aus): Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • X: Twitter International Unlimited Company, Dublin, Irland
  • TikTok: TikTok Technology Limited, Dublin, Irland
  • Facebook und Instagram: Meta Platforms Ireland Limited, Dublin, Irland

Soweit dabei Daten in die USA übermittelt werden, beruht dies auf dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der jeweilige Anbieter dafür zertifiziert ist. Details entnimmst du der Datenschutzerklärung des jeweiligen Anbieters:
Google,
X,
TikTok,
Meta (Facebook/Instagram).

12. QR-Code-Werkzeug

Unter „Tools → QR-Code" kannst du QR-Codes erstellen und lesen. Beim Erstellen wird der eingegebene Text an den Server übertragen, dort in einen QR-Code umgerechnet und das Ergebnis an deinen Browser zurückgegeben. Der Text wird dabei nicht gespeichert, nicht protokolliert und nicht an Dritte weitergegeben; er wird ausschließlich für die Dauer der Berechnung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir angeforderten Funktion). Gib keine Daten ein, die du nicht übertragen möchtest.

Ein optional eingebettetes Logo sowie Bilder, die du zum Lesen eines QR-Codes auswählst, einfügst oder ablegst, werden nicht an den Server übertragen; die Verarbeitung findet vollständig in deinem Browser statt. Ohne Anmeldung trägt ein erstellter Code den Hinweis „Erstellt mit toffano.de". Ob du angemeldet bist, wird nur ausgewertet, um diesen Hinweis und das zulässige Zeichenlimit zu bestimmen; eine Zuordnung erstellter Codes zu deinem Konto findet nicht statt. Der öffentlich angezeigte Zähler („heruntergeladen oder kopiert") ist eine reine Summe ohne Personenbezug.

13. Rechnungsprüfung (ZUGFeRD / Factur-X / XRechnung)

Unter „Tools → E-Rechnung prüfen" kannst du eine elektronische Rechnung auf ihre Gültigkeit prüfen lassen. Die von dir ausgewählte Datei wird dafür an den Server übertragen, dort gegen die offiziellen Schemata und Regeln geprüft und das Ergebnis an deinen Browser zurückgegeben.

Die Datei wird ausschließlich für die Dauer dieser einen Prüfung im Arbeitsspeicher verarbeitet: Sie wird nicht gespeichert, nicht protokolliert, nicht an Dritte weitergegeben und nicht zur Prüfung an einen externen Dienst geschickt. Auch der Dateiname wird nicht protokolliert. Protokolliert werden nur technische Kennzahlen ohne Bezug zum Inhalt: das erkannte Profil, die Dateigröße, ob es sich um XML oder PDF handelte, ob die Prüfung erfolgreich war und wie lange sie gedauert hat.

Hast du eine PDF hochgeladen, kannst du dir das darin eingebettete Rechnungs-XML unverändert herunterladen. Dafür wird die PDF ein zweites Mal an den Server übertragen: Von der vorangegangenen Prüfung liegt dort nichts mehr, was sich abrufen ließe. Auch dieser Vorgang wird ohne Datei- und Anhangnamen protokolliert, es bleibt wieder nichts zurück.

Enthält die Rechnung eingebettete Dokumente, etwa ein Aufmaß oder einen Beleg, kannst du sie einzeln herunterladen. Auch dafür wird die Datei ein zweites Mal an den Server übertragen, aus demselben Grund: Von der vorangegangenen Prüfung liegt dort nichts mehr, was sich abrufen ließe. Diese Dateien stammen unverändert aus der Rechnung, die du hochgeladen hast, und werden ebenfalls ohne Datei- und Anhangnamen protokolliert.

Eine elektronische Rechnung enthält in der Regel personenbezogene Daten, etwa Namen und Anschriften von Rechnungssteller und Rechnungsempfänger, Ansprechpartner oder Bankverbindungen. Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von dir angeforderten Funktion) und, soweit die Rechnung Daten Dritter enthält, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erbringung dieser Funktion bei auf die Prüfung begrenzter, rückstandsloser Verarbeitung). Für die Rechtmäßigkeit der Übermittlung der in der Rechnung enthaltenen Daten Dritter bist du verantwortlich. Lade keine Dateien hoch, die du nicht übertragen möchtest.

Ohne Anmeldung sind Dateien bis 5 MB möglich, angemeldet bis 25 MB. Ob du angemeldet bist, wird nur für diese Grenze ausgewertet; eine Zuordnung geprüfter Rechnungen zu deinem Konto findet nicht statt. Der öffentlich angezeigte Zähler („geprüfte Rechnungen") ist eine reine Summe ohne Personenbezug.

14. Deine Rechte

Du hast gegenüber dem Verantwortlichen das Recht auf Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeitungen auf Grundlage berechtigten Interesses kannst du aus Gründen deiner besonderen Situation jederzeit widersprechen (Art. 21 DSGVO); erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), am einfachsten über „Cookie-Einstellungen" im Seitenfuß. Die Ausübung dieser Rechte ist kostenfrei (Art. 12 Abs. 5 DSGVO).

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — zuständig ist insbesondere die Landesbeauftragte bzw. der Landesbeauftragte für den Datenschutz des Bundeslands, in dem du wohnst oder in dem der Verantwortliche sitzt.