Die Rechtstexte auf dieser Seite liegen auf Deutsch vor, dem Recht des Betreibersitzes entsprechend.
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist die im Impressum genannte Person, unter der dort angeführten Anschrift und E-Mail-Adresse. Für eine Nachricht ohne Abtippen gibt es das Kontaktformular.
Dies ist der wichtigste Punkt dieser Erklärung. Während einer Sitzung werden Bildschirminhalte, Maus- und Tastatureingaben, Zwischenablage, Chatnachrichten, übertragene Dateien sowie die Auslastungsanzeige des ferngewarteten Rechners (Prozessor, Arbeitsspeicher, Speicherplatz, Laufzeit) direkt zwischen den beiden beteiligten Computern ausgetauscht (WebRTC). Unsere Server vermitteln nur den Verbindungsaufbau. Sie sehen, speichern und übertragen keine Bildschirminhalte, keine Eingaben, keine Chatnachrichten, keine Dateiinhalte und keine Auslastungswerte.
Die Auslastungswerte werden ausschließlich während einer laufenden Sitzung gemessen und nirgends gespeichert — weder auf unseren Servern noch auf einem der beiden beteiligten Computer. Endet die Sitzung, endet auch die Messung.
Auch das Gerätepasswort erreicht unsere Server nicht. Die Prüfung erfolgt mit OPAQUE (RFC 9807): gespeichert wird ausschließlich ein Verifizierer, aus dem sich das Passwort nicht zurückrechnen lässt, und die Prüfung selbst läuft zwischen den beiden Computern.
Anders verhält es sich beim Kontopasswort für das Web-Dashboard: dieses wird beim Registrieren und Anmelden TLS-verschlüsselt an unsere Server übertragen und dort geprüft. Gespeichert wird es nicht im Klartext, sondern als gesalzener PBKDF2-SHA256-Wert mit 100.000 Iterationen.
E-Mail-Adresse, der Passwortwert nach Abschnitt 2, Erstellungszeitpunkt sowie — falls Sie Zwei-Faktor-Authentifizierung einschalten — das zugehörige TOTP-Geheimnis bzw. die WebAuthn-Registrierungsdaten.
Geräte-ID (zehnstellig), öffentlicher Schlüssel des Geräts, selbst vergebener Gerätename, Betriebssystem und Programmversion, Zuordnung zu Konto und Gruppe, Zeitpunkt der letzten Verbindung sowie der OPAQUE-Verifizierer nach Abschnitt 2.
Von Ihnen selbst vergebene Namen, Aliasse und Notizen sowie die Information, welches Konto auf welches Gerät zugreifen darf.
Von Token für die unbeaufsichtigte Einrichtung speichern wir ausschließlich einen SHA-256-Hashwert, nie den Token selbst.
Zu jeder Sitzung protokollieren wir Zeitpunkt, Sitzungskennung, Geräte-ID, das zugreifende Konto, die Art des Ereignisses (angefragt, bestätigt, abgelehnt, verbunden, beendet, Anmeldung fehlgeschlagen, Rechte geändert) und einen Hashwert der IP-Adresse. Dieser Hash wird mit einem Schlüssel gebildet, der das jeweilige Tagesdatum enthält: dieselbe IP-Adresse ergibt an zwei Tagen zwei verschiedene Werte, lässt sich also weder zurückrechnen noch über Tage hinweg zusammenführen. Die IP-Adresse selbst wird nicht gespeichert.
Wenn Sie das Formular auf der Kontaktseite verwenden, speichern wir Ihren Namen, Ihre E-Mail-Adresse, Betreff und Nachrichtentext, den Zeitpunkt, die Sprache der Seite sowie einen Hashwert Ihrer IP-Adresse nach demselben Verfahren wie beim Sitzungsprotokoll (tagesabhängiger Schlüssel, nicht zurückrechenbar, nicht über Tage hinweg zusammenführbar). Zweck ist ausschließlich die Beantwortung Ihrer Anfrage sowie die Abwehr von Missbrauch. Vorgeschaltet ist eine Bot-Prüfung mit Cloudflare Turnstile (siehe Abschnitt 6).
Wenn Sie dem Hinweis am unteren Seitenrand zustimmen, laden wir Google Analytics 4
(Messkennung G-EW1BFXK38W). Ohne Ihre Einwilligung geschieht das
nicht: solange Sie nicht zugestimmt haben, wird kein Skript von Google geladen, es
wird nichts in Ihrem Browser gespeichert und es geht keine Anfrage an Google. Die Seite
funktioniert dabei vollständig — eine Ablehnung schränkt nichts ein.
Nach einer Zustimmung verarbeitet Google in unserem Auftrag: die aufgerufenen Seiten und den
Zeitpunkt, die zuvor besuchte Seite, Geräte- und Browsertyp, Bildschirmgröße und Sprache,
eine aus der IP-Adresse abgeleitete ungefähre Region sowie eine zufällige Kennung, die in den
Cookies _ga und _ga_G-EW1BFXK38W abgelegt wird (Laufzeit bis zu zwei
Jahre). Google Analytics 4 kürzt die IP-Adresse, bevor sie gespeichert wird; eine
vollständige IP-Adresse wird nicht abgelegt.
Empfänger ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Übermittlung an die Google LLC in den USA ist dabei möglich; sie stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist, ergänzt um die EU-Standardvertragsklauseln. Die ereignisbezogenen Daten werden nach der in Google Analytics eingestellten Frist gelöscht (Voreinstellung zwei Monate, längstens 14 Monate).
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie § 165 Abs. 3 TKG 2021 für den Zugriff auf den Speicher Ihres Geräts. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Beim Widerruf werden die von Google Analytics gesetzten Cookies gelöscht und die Seite neu geladen, damit auch ein bereits laufendes Skript endet.
Darüber hinaus erheben wir keine Nutzungsstatistiken und setzen keine weiteren Analyse- oder Werbedienste ein. Außer den in Abschnitt 4 genannten Cookies setzt diese Seite keine: Ihr Anmeldetoken, Ihre Konto-Kennung, Ihre Sprachwahl, Ihre Designeinstellung und Ihre Entscheidung über die Reichweitenmessung werden ausschließlich lokal im Speicher Ihres Browsers abgelegt und nie an uns übertragen.
Konto-, Geräte- und Freigabedaten verarbeiten wir zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Das Sitzungsprotokoll und der Bot-Schutz beim Anmelden stützen sich auf unser berechtigtes Interesse an der Sicherheit des Dienstes und daran, unbefugte Zugriffe auf fremde Rechner nachvollziehbar zu machen (Art. 6 Abs. 1 lit. f DSGVO). Die Reichweitenmessung nach Abschnitt 4 beruht ausschließlich auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Der Dienst wird vollständig auf der Infrastruktur der Cloudflare, Inc. betrieben (Workers, D1, R2, Durable Objects, Queues) einschließlich Cloudflare Turnstile zum Schutz von Registrierung, Anmeldung, Passwort-Zurücksetzung und Kontaktformular vor automatisierten Zugriffen. Turnstile erhält dabei Ihre IP-Adresse und technische Merkmale Ihres Browsers. Cloudflare betreibt Rechenzentren weltweit; eine Übermittlung in Drittländer erfolgt auf Grundlage der EU-Standardvertragsklauseln.
Hinzu kommt — und erst nach Ihrer Einwilligung — die Google Ireland Limited als Auftragsverarbeiterin für die Reichweitenmessung nach Abschnitt 4.
Konto- und Gerätedaten speichern wir, solange Ihr Konto besteht. Nach dessen Löschung werden sie entfernt.
Nachrichten über das Kontaktformular werden nach 6 Monaten automatisch gelöscht. Das reicht, um eine Unterhaltung vom Frühjahr wiederzufinden, und verhindert, dass ein Formular, das jede Person im Internet ausfüllen kann, zu einem unbefristeten Archiv wird.
Einträge im Sitzungsprotokoll — wer wann mit welchem Gerät verbunden war — werden nach 12 Monaten automatisch gelöscht. Ein Jahr ist die Zeit, in der die Frage „war am 14. jemand auf meinem Rechner?" noch beantwortbar sein soll; danach ist ein dauerhaft wachsendes Verzeichnis aller Fernsitzungen für niemanden mehr nützlich.
Beide Löschungen laufen als nächtlicher Vorgang im Backend. Die Fristen stehen im Quelltext
an der Stelle, die sie durchsetzt (workers/api/src/lib/retention.ts), damit diese
Seite keine Frist nennen kann, die niemand einhält.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung (Art. 21 DSGVO). Wenden Sie sich dazu an die oben genannte Adresse; schreiben Sie dabei bitte von der E-Mail-Adresse, die Ihr Konto verwendet, damit wir Ihre Anfrage zuordnen können.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere am Ort Ihres gewöhnlichen Aufenthalts oder unseres Sitzes. Für den Sitz des Verantwortlichen ist das die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien (www.dsb.gv.at).
Stand dieser Fassung: 16. September 2026. Dieser Entwurf beschreibt die Verarbeitung so, wie sie im Quellcode dieses Dienstes tatsächlich stattfindet, ersetzt aber keine Rechtsberatung — vor der Veröffentlichung anwaltlich prüfen lassen.