Rechtliches

Datenschutzerklärung

Diese Erklärung informiert dich gemäß Datenschutz-Grundverordnung (DSGVO) und österreichischem Datenschutzgesetz (DSG) darüber, welche personenbezogenen Daten wir bei der Nutzung von WEBRETTER 12 verarbeiten, wofür, wie lange und welche Rechte du hast. Ein eigener Abschnitt erklärt ausführlich, wie wir mit Zugangsdaten wie SSH-, SFTP-, FTP-, Hosting- und WordPress-Logins umgehen.

1. Verantwortlicher

Midnight OG
Lederergasse 29, 9500 Villach, Österreich
E-Mail: hello@midnightog.at
Telefon: +43 664 513 54 22
Vertretungsbefugte Gesellschafter: Thomas Pfeffer, DI Mag. Michael Schabl
Vollständige Angaben im Impressum.

Einen Datenschutzbeauftragten haben wir nicht bestellt, da keine gesetzliche Verpflichtung dazu besteht. Für alle Datenschutzfragen erreichst du uns unter der oben genannten E-Mail-Adresse.

2. Verarbeitungen im Überblick

a) Aufruf der Website und Server-Logfiles

Beim Aufruf unserer Seiten verarbeitet unser Webserver automatisch technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, abgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und Browser-Kennung (User-Agent). Zweck ist die Auslieferung der Website, die Stabilität und die Abwehr von Angriffen. Rechtsgrundlage: berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden vom Server automatisch rotiert und nach spätestens 30 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

b) Kundenkonto

Beim Anlegen eines Kontos verarbeiten wir Name, E-Mail-Adresse, optional Firma und Telefonnummer sowie ein von dir gewähltes Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hash, nicht im Klartext. Zweck: Bereitstellung des geschützten Kundenbereichs und Zuordnung deiner Aufträge. Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).

c) Aufträge (Reparatur, Hack-Notdienst, Wartung, Website)

Im Auftrag verarbeiten wir die von dir angegebene Website-Adresse, deine Problem- bzw. Projektbeschreibung, Hinweise zu Hosting und Domain, das Website-Briefing (bei WEBSITE 24), Nachrichten im Auftragsverlauf, den Auftrags- und Zahlungsstatus sowie hochgeladene Dateien (z. B. Screenshots, Logos, Bilder, Dokumente). Zweck: Erbringung der beauftragten Leistung, Kommunikation mit dir und Abrechnung. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).

d) Kommunikation per E-Mail und Telefon

Wenn du uns per E-Mail oder Telefon kontaktierst, verarbeiten wir deine Kontaktdaten und den Inhalt deiner Anfrage, um sie zu beantworten. Rechtsgrundlage: vorvertragliche Maßnahmen bzw. Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) oder unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Bitte schicke uns Zugangsdaten niemals per E-Mail, sondern ausschließlich über das verschlüsselte Feld im Kundenbereich (siehe Abschnitt 3).

3. Zugangsdaten (SSH, SFTP, FTP, Hosting, Datenbank, WordPress)

Um eine Website reparieren, von Schadcode befreien, warten oder veröffentlichen zu können, brauchen wir in vielen Fällen Zugriff auf dein System. Diese Zugangsdaten sind besonders schutzwürdig, weil sie Zugriff auf deine Website, ihre Dateien, ihre Datenbank und damit unter Umständen auch auf personenbezogene Daten deiner eigenen Kundinnen und Kunden geben. Wir behandeln sie deshalb mit besonderer Sorgfalt.

3.1 Welche Daten wir verarbeiten

Je nach Auftrag übermittelst du uns im Kundenbereich zum Beispiel:

  • SSH-Zugänge (Host, Port, Benutzername, Passwort oder Hinweise zu einem Schlüssel),
  • SFTP- oder FTP-Zugänge (Server, Port, Benutzername, Passwort),
  • Zugänge zum Hosting-Kundencenter oder Control Panel (z. B. Plesk, cPanel, easyname, World4You),
  • Datenbank-Zugänge (z. B. phpMyAdmin, MySQL/MariaDB),
  • CMS- und Administrationszugänge (z. B. WordPress-Admin), DNS- oder Domain-Zugänge,
  • sonstige Hinweise, die du in das geschützte Feld einträgst.

Bitte gib nur Zugänge an, die für den Auftrag tatsächlich nötig sind, und nur solche, zu deren Weitergabe du berechtigt bist. Private SSH-Schlüssel solltest du nicht übermitteln. Lege stattdessen nach Möglichkeit einen eigenen Benutzer oder Schlüssel für uns an.

3.2 Zweck und Rechtsgrundlage

Wir verwenden die Zugangsdaten ausschließlich, um den von dir beauftragten technischen Zugriff durchzuführen: Fehleranalyse, Reparatur, Bereinigung, Absicherung, Wartung oder Veröffentlichung. Eine Nutzung zu anderen Zwecken, eine Weitergabe an Dritte oder eine Auswertung findet nicht statt. Rechtsgrundlage ist die Erfüllung des mit dir geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO).

3.3 Übertragung und Speicherung

  • Transportverschlüsselung: Die Übermittlung aus deinem Browser erfolgt ausschließlich über eine TLS-verschlüsselte HTTPS-Verbindung.
  • Verschlüsselung im Ruhezustand: Die Zugangsdaten werden sofort beim Speichern mit der Kryptobibliothek libsodium (XSalsa20-Poly1305, authentifizierte Verschlüsselung) verschlüsselt. In der Datenbank liegt nur der verschlüsselte Wert, nie der Klartext.
  • Getrennter Schlüssel: Der Schlüssel liegt in einer eigenen Datei mit restriktiven Zugriffsrechten außerhalb des öffentlich erreichbaren Webverzeichnisses.
  • Keine erneute Anzeige im Browser: Nach dem Speichern werden die Zugangsdaten in deinem Kundenbereich nicht mehr angezeigt. Du kannst sie jederzeit ersetzen oder vollständig löschen.
  • Server in der EU: Die Anwendung und die Datenbank laufen auf einem Server in einem Rechenzentrum in Deutschland.

3.4 Wer Zugriff hat

Entschlüsselt werden die Zugangsdaten nur im passwortgeschützten Administrationsbereich durch die mit deinem Auftrag betrauten Personen von Midnight OG, und zwar erst nach einer bewussten Bestätigung. Diese Ansicht wird nicht zwischengespeichert. Alle Personen mit Zugriff sind zur Verschwiegenheit verpflichtet. Unser Hosting-Anbieter verarbeitet die Daten nur verschlüsselt als technischer Dienstleister und hat keinen Zugriff auf den Klartext.

3.5 Speicherdauer und Löschung

  • Einmalaufträge (WEBFIX 12, WEBRESCUE 12, WEBSITE 24): Die Zugangsdaten werden automatisch gelöscht, sobald der Auftrag als erledigt markiert wird.
  • WEBCARE (laufende Wartung): Die Zugangsdaten bleiben für die Dauer des Wartungsvertrags gespeichert, weil wir sie für jeden Wartungslauf brauchen. Nach Vertragsende löschen wir sie.
  • Jederzeit auf Wunsch: Du kannst die gespeicherten Zugangsdaten selbst im Kundenbereich löschen oder uns formlos um Löschung bitten.
  • Backups: Soweit Datensicherungen der Anwendung bestehen, liegen die Zugangsdaten darin nur verschlüsselt vor und werden mit dem regulären Rotationszyklus der Sicherungen überschrieben.

3.6 Unsere Empfehlung für dich

  • Lege für uns einen eigenen, befristeten Benutzer an statt deines Hauptzugangs.
  • Ändere die Passwörter bzw. entferne den Benutzer nach Abschluss des Auftrags. Bei einem Hack-Notfall ist ein Passwortwechsel ohnehin Teil der Absicherung.
  • Verwende für SSH nach Möglichkeit einen Schlüssel, den du für uns erzeugst und nach Auftragsende wieder entfernst.

3.7 Daten auf deiner Website

Bei Arbeiten an deinem System können wir zwangsläufig mit personenbezogenen Daten in Berührung kommen, die auf deiner Website gespeichert sind, etwa Kontaktanfragen, Bestellungen oder Benutzerkonten deiner Kundinnen und Kunden. Diese Daten verarbeiten wir ausschließlich nach deiner Weisung und nur so weit, wie es für den Auftrag unvermeidbar ist. Wir kopieren sie nicht, werten sie nicht aus und geben sie nicht weiter. Für dich als Verantwortliche bzw. Verantwortlichen dieser Daten schließen wir auf Wunsch gerne einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ab.

3.8 Sicherheitsvorfälle

Sollte es trotz aller Maßnahmen zu einer Verletzung des Schutzes deiner Zugangsdaten kommen, informieren wir dich unverzüglich, damit du die Zugänge sperren oder ändern kannst, und melden den Vorfall, soweit gesetzlich erforderlich, der Datenschutzbehörde (Art. 33 und 34 DSGVO).

4. Kostenloser Website-Sicherheitscheck

Wenn du den Sicherheitscheck nutzt, verarbeiten wir die von dir eingegebene Website-Adresse und deine Einwilligung zur Prüfung. Unser Server ruft die öffentlich erreichbare Startseite einmal ab und prüft sie auf öffentlich erkennbare Merkmale. Ein Zugriff auf Dateien oder Datenbank findet nicht statt. Das Ergebnis wird dir angezeigt, aber nicht gespeichert.

Sofern aktiviert, wird die eingegebene URL zusätzlich an den Dienst VirusTotal übermittelt und dort analysiert. VirusTotal wird von Chronicle Security / Google betrieben (Google Ireland Ltd., Dublin, bzw. Google LLC, USA). Dabei kann eine Übermittlung in die USA stattfinden, die auf das EU-US Data Privacy Framework bzw. Standardvertragsklauseln gestützt wird. Bitte beachte, dass an VirusTotal übermittelte URLs Teil des VirusTotal-Datenbestands werden und Sicherheitsforschern zugänglich sein können. Gib daher keine URLs mit personenbezogenen Parametern, Passwörtern oder Tokens ein.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch Setzen des Häkchens erteilst. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du den Check nicht weiter nutzt.

5. Missbrauchsschutz

Zur Abwehr automatisierter Angriffe begrenzen wir Login-, Registrierungs- und Scan-Versuche. Dafür speichern wir kurzfristig einen aus deiner IP-Adresse und der eingegebenen Kennung gebildeten Hash-Wert mit Zeitstempel und Zählerstand. Ein Rückschluss auf die Klartext-IP ist daraus nicht vorgesehen. Rechtsgrundlage: berechtigtes Interesse an der Sicherheit unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Die Einträge verlieren nach 10 bis 15 Minuten ihre Wirkung, werden bei erfolgreicher Anmeldung sofort und ansonsten nach spätestens 24 Stunden gelöscht.

6. Cookies und lokale Speicherung

Wir verwenden keine Analyse-, Marketing- oder Tracking-Cookies und binden keine Inhalte von Drittanbietern ein: keine externen Schriftarten, keine Karten, keine Videos, keine Social-Media-Plugins.

Gespeichert werden nur folgende technisch notwendige Einträge:

  • WEBRETTERSESSID (Cookie, Erstanbieter): hält deine Anmeldung im Kunden- bzw. Adminbereich aufrecht und schützt Formulare vor Missbrauch (CSRF-Schutz). Es ist als Secure, HttpOnly und SameSite=Lax gesetzt und läuft beim Schließen des Browsers bzw. beim Abmelden ab.
  • wr12_cookie_notice (lokaler Speicher deines Browsers): merkt sich, dass du den Cookie-Hinweis gelesen hast, damit er nicht bei jedem Seitenaufruf erneut erscheint. Er enthält nur Datum und Version des Hinweises und wird nicht an uns übertragen.

Rechtsgrundlage ist § 165 Abs. 3 Telekommunikationsgesetz 2021, da diese Speicherung für den von dir ausdrücklich gewünschten Dienst unbedingt erforderlich ist, sowie unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Eine Einwilligung ist dafür nicht erforderlich. Du kannst Cookies und den lokalen Speicher jederzeit in deinem Browser löschen. Ohne das Sitzungs-Cookie ist eine Anmeldung allerdings nicht möglich. Den Hinweis kannst du über den Link „Cookies“ in der Fußzeile erneut aufrufen.

7. Empfänger und Auftragsverarbeiter

  • Hosting: server4all, betrieben von cyberwebhosting Marcel Stiller, Grevenweg 72, 20537 Hamburg, Deutschland. Betrieb des Servers in einem Rechenzentrum in Deutschland, auf dem diese Anwendung, die Datenbank und hochgeladene Dateien liegen. Die Verarbeitung erfolgt als Auftragsverarbeitung gemäß Art. 28 DSGVO.
  • VirusTotal (Google): nur bei aktiver Nutzung des Sicherheitschecks und nur die von dir eingegebene URL (siehe Abschnitt 4).
  • Zahlungsanbieter: Die Bezahlung erfolgt über einen externen Zahlungslink von Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Die Zahlungsdaten gibst du direkt bei Stripe ein. Wir erhalten keine vollständigen Karten- oder Kontodaten. Es gilt die Datenschutzerklärung von Stripe: stripe.com/at/privacy.
  • Steuerberatung und Behörden: abrechnungsrelevante Daten im Rahmen gesetzlicher Pflichten.

Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt, außer wir sind gesetzlich dazu verpflichtet.

8. Speicherdauer

  • Kundenkonto: bis du die Löschung verlangst bzw. bis zum Ende der Geschäftsbeziehung.
  • Auftrags- und Rechnungsdaten: 7 Jahre gemäß § 132 Bundesabgabenordnung (BAO).
  • Zugangsdaten: siehe Abschnitt 3.5.
  • Hochgeladene Dateien und Nachrichten: bis zum Abschluss des Auftrags und einer angemessenen Nachlauffrist für Rückfragen und Gewährleistung, soweit sie nicht abrechnungsrelevant sind. Auf Wunsch löschen wir sie früher.
  • Missbrauchsschutz-Einträge: höchstens 24 Stunden.
  • Server-Logfiles: höchstens 30 Tage.

9. Datensicherheit

Wir schützen deine Daten durch technische und organisatorische Maßnahmen nach dem Stand der Technik, unter anderem durch durchgehende HTTPS-Verschlüsselung, verschlüsselte Speicherung von Zugangsdaten, gehashte Passwörter, Schutz vor Brute-Force-Angriffen, Datenablage außerhalb des öffentlichen Webverzeichnisses, restriktive Dateirechte, Prüfung hochgeladener Dateien auf ihren tatsächlichen Dateityp sowie Sicherheits-Header gegen Clickjacking und Content-Sniffing.

10. Deine Rechte

Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung genügt eine formlose Nachricht an hello@midnightog.at.

Du hast außerdem das Recht auf Beschwerde bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.

11. Pflicht zur Bereitstellung

Die Bereitstellung der Konto- und Auftragsdaten ist für den Vertragsabschluss und die Leistungserbringung erforderlich. Ohne sie können wir den Auftrag nicht durchführen. Ob du uns Zugangsdaten übermittelst, entscheidest du selbst. Ohne Zugang ist eine Reparatur jedoch meist nicht möglich. Die Nutzung des Sicherheitschecks ist freiwillig.

12. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt. Der Sicherheitscheck liefert nur eine unverbindliche technische Einschätzung.

13. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich unsere Leistungen, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung.

Stand: Oktober 2026 · Impressum · AGB