Vor dem öffentlichen Start: tatsächlichen Betreiber, vollständige Anschrift, E-Mail, Hosting-Anbieter und reale Speicherfristen der Access-/Error-Logs eintragen. Der Text beschreibt die technische Architektur v31.0 und muss rechtlich für den konkreten Betrieb geprüft werden.
1. Verantwortlicher
[VOLLSTÄNDIGER NAME / FIRMA]
[VOLLSTÄNDIGE ANSCHRIFT]
E-Mail: [E-MAIL]
Telefon: +49 171 9302810
2. Notwendige Funktionen
Sprache, Textgröße, Oberflächenmodus, lokale Lesezeichen, Einwilligungsstatus und einzelne Einstellungen werden im Browser gespeichert. Sie dienen der vom Nutzer angeforderten Funktion und bilden kein werbeübergreifendes Profil.
3. Analytik erst nach Einwilligung
Vor „Analytik erlauben“ sendet der Browser keine Ereignisse an /api/collect.php. Danach können Seitenaufruf, Scrolltiefe, aktive Zeit, interne Suche, Übergänge, Tool-Nutzung, JavaScript-/Ressourcenfehler und Core Web Vitals erfasst werden. Die Auswahl ist jederzeit im Footer änderbar. Bei aktivem Global Privacy Control oder Do Not Track bleibt die Analytik automatisch deaktiviert und die Einwilligungsoption wird gesperrt.
4. Nicht gespeicherte Analysedaten
In Ereignissen werden keine rohe IP, kein vollständiger User-Agent, keine genaue Geoposition, kein Fingerprint, keine dauerhafte Besucher-ID, keine Formularinhalte, Namen, Telefonnummern, E-Mails, Nachrichtentexte oder Rechnerwerte gespeichert. Die Session-ID bleibt im sessionStorage des Tabs. E-Mail und Telefonnummern in Suchanfragen werden maskiert.
5. Missbrauchsschutz
Für kurzfristiges Rate Limiting kann ein eintägiger HMAC-Hash der Netzwerkadresse berechnet werden. Die ursprüngliche Adresse wird nicht in Analytics-Dateien geschrieben; Rate-Dateien werden automatisch gelöscht.
6. Kontaktformular
Nach separater Zustimmung werden Name, Rückkontakt, Ort, Thema und Nachricht zur Beantwortung gespeichert. Der Inhalt wird serverseitig mit AES-256-GCM verschlüsselt. Telegram erhält standardmäßig nur Anfrage-ID, Thema, Sprache und den Link zum geschützten Bereich, nicht den Nachrichtentext.
7. Hosting-Serverlogs
Der Hoster kann eigene Access-/Error-Logs mit IP, Zeit, Pfad, Referrer, User-Agent und Status führen. Der FIT-PROFIT-Import speichert nur Aggregate zu Status, Pfaden, Bots, 404, Geräten und Referrer-Domains – ohne rohe IP oder vollständigen User-Agent. Anbieter und reale Frist: [ERGÄNZEN].
8. Externe Dienste
Für Telegram, WhatsApp, YouTube und die offizielle Registrierungsseite gelten nach dem Wechsel die Regeln des jeweiligen Anbieters. Der Telegram-Bot dient geschützten Berichten. Der YouTube-Player nutzt einen Privacy-Enhanced-Domainnamen; nach Start des Players kann Google/YouTube technische Daten verarbeiten.
9. Speicherfristen
Technische Startwerte: Ereignisse bis 400 Tage, Anfragen bis 365 Tage, aggregierte Berichte bis 400 Tage, Rate-Dateien bis 48 Stunden. Der Betreiber kann Fristen reduzieren und muss die tatsächlichen Werte hier angeben.
10. Betroffenenrechte
Im Rahmen des geltenden Rechts bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf sowie Beschwerde bei einer Aufsichtsbehörde. Zur Zuordnung einer Anfrage bitte ID oder verwendeten Kontakt nennen.
11. Sicherheit
Admin-Bereich mit Passwort und CSRF-Schutz; Konfiguration und Storage sind serverseitig gesperrt; Anfragen sind verschlüsselt. Nach Upload muss das Erstpasswort geändert, HTTPS geprüft und FastPanel abgesichert werden.
Version: 03.08.2026. Technische Vorlage, keine individuelle Rechtsberatung.
12. Telegram-LIVE-Kanal und operative Kontrolle
Nach der Einrichtung kann ein privater Telegram-Kanal kurze, datensparsame Ereignis-Pakete nahezu in Echtzeit erhalten: Ereignisart, Seitenpfad, Sprache, grobe Quelle/Geräteklasse und ein kurzer Einweg-Sitzungstoken. Rohe IP, vollständiger User-Agent, Name, Telefon, E-Mail, Nachrichtentext, Formular- oder Rechnerwerte werden nicht an den Kanal gesendet. Der Betreiber kann den Stream deaktivieren oder auf kritische Signale begrenzen.