ANUBIS Private Gateway
Zum Portal Kontakt & Offenlegung

UMGANG MIT PERSONENBEZOGENEN DATEN

Datenschutz

Stand 7. Oktober 2026

1. Verantwortlicher und Kontakt

Andreas Hauser, A-6274 Aschau im Zillertal, Österreich.
E-Mail: hauser.andi@gmail.com.

Diese Hinweise betreffen das ANUBIS-Einstiegsportal unter anubis.andi-hauser.de und seine Anmeldung unter auth.anubis.andi-hauser.de. Für eine freigegebene Anwendung mit zusätzlichen Datenverarbeitungen werden ergänzende Hinweise vor ihrer Nutzung bereitgestellt.

2. Bereitstellung und Sicherheit

Das Portal wird auf einem Hetzner-Cloudserver in Deutschland bereitgestellt. Hostinganbieter ist Hetzner Online GmbH. Bei einem Seitenaufruf werden technisch unter anderem die IP-Adresse und die angeforderte Adresse verarbeitet, damit die Antwort an Ihr Gerät übertragen werden kann.

Für das Portal ist kein fortlaufendes Webserver-Zugriffsprotokoll aktiviert. Das bedeutet nicht, dass keinerlei Protokolle entstehen: Fehler- und Betriebsmeldungen des Webservers sowie Sicherheitsereignisse des Anmeldedienstes dienen der Fehleranalyse und der Abwehr unberechtigter Zugriffe. Solche Einträge können insbesondere Zeitpunkt, IP-Adresse, Benutzerkennung, Anmeldeergebnis und technische Fehlerangaben enthalten.

Betriebsprotokoll des Anmeldedienstes
Eigenes, zugriffsbeschränktes Systemjournal mit sieben Tagen Aufbewahrungsgrenze, täglicher Dateirotation und 32 MiB Speichergrenze. Die Bereinigung erfolgt dateiweise bei der Rotation; dies ist keine sekundengenaue Löschzusage für jeden Eintrag. Keine zusätzliche Weiterleitung dieses Journals an Syslog.
Fehler- und Betriebsprotokolle des Webservers
Sie gehören zum bestehenden Systemjournal und gegebenenfalls dessen Syslog-Ausgabe, nicht zum getrennten Anmeldejournal. Dort besteht keine konfigurierte feste Tagesfrist; archivierte Journaldateien werden beim Erreichen der systemseitigen Speichergrenzen beginnend mit den ältesten entfernt. Die Sieben-Tage-Grenze gilt dafür nicht.
Anmeldeereignisse in der Authentifizierungsdatenbank
Authelia führt zusätzlich einen persistenten Datenbestand über Anmeldeversuche, unter anderem mit Zeitpunkt, Benutzerkennung, IP-Adresse und Ergebnis. Dieser Bestand wird nicht durch die Journalrotation gelöscht. Eine automatische altersabhängige Bereinigung ist derzeit nicht eingerichtet; die Einträge bleiben bis zur gezielten administrativen Bereinigung oder zur Löschung des Datenbestands bei Beendigung des Dienstes erhalten. Die Dauer einer Anmeldesperre ist keine Löschfrist.

Rechtsgrundlage für die erforderliche Bereitstellung und Absicherung ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einem funktionsfähigen und gegen Missbrauch geschützten privaten Portal. Bei einem konkreten Sicherheitsvorfall können die dafür benötigten Einträge bis zur Aufklärung oder zur Durchsetzung bzw. Abwehr damit zusammenhängender Ansprüche gesondert gesichert werden.

3. Einladung, Anmeldung und Zugriff

Für den geschützten Bereich ist zunächst ausschließlich der Betreiber zugelassen; Anwendungen für persönlich eingeladene Gäste sind noch nicht freigegeben. Die selbst betriebene Anmeldung verwendet Authelia: Passwort und anschließend WebAuthn als zweiter Faktor. Passwortlose Anmeldung, TOTP und Duo sind deaktiviert. Dabei werden die für das Benutzerkonto, die Anmeldung und die zugewiesenen Berechtigungen erforderlichen Angaben verarbeitet, insbesondere Benutzerkennung, gegebenenfalls Name und E-Mail-Adresse, Passwortprüfwert und Daten der eingerichteten zweiten Faktoren.

Bei WebAuthn erhält der Anmeldedienst insbesondere den öffentlichen Schlüssel, eine Kennung des registrierten Zugangsmittels und erforderliche Prüf- und Verwaltungsdaten. Der private Schlüssel und etwaige biometrische Daten wie Fingerabdrücke werden dem ANUBIS-Anmeldedienst nicht übermittelt. Ein vom Benutzer gewählter Passwortmanager, beispielsweise Google Passwortmanager, kann Zugangsmittel zwischen Geräten synchronisieren; dafür gelten dessen eigene Datenflüsse und Datenschutzhinweise. Nicht jedes Zugangsmittel bleibt daher ausschließlich auf einem einzelnen Gerät gespeichert.

Kontodaten und Passwortprüfwerte werden in einer geschützten Benutzerdatei verwaltet; registrierte Zugangsmittel, Sicherheitsereignisse und Verwaltungsdaten liegen in einer lokalen SQLite-Datenbank. Sitzungen werden im Arbeitsspeicher des Anmeldedienstes gehalten.

Aufbewahrung und Löschung von Konten und zweiten Faktoren
Für die Dauer des eingerichteten Zugangs. Bei dessen endgültiger Aufgabe werden Konto und zugehörige Zugangsmittel entfernt; eine bloße vorübergehende Sperre ist keine Löschung. Sicherheitsnachweise und Sicherungskopien folgen den gesonderten Regeln in diesen Hinweisen.
Geräte- und Aktionsdaten
Die Systemseite fragt derzeit keine Zustände privater Geräte ab und sendet keine Aufweckbefehle. Es entstehen daher keine Wake-Aktionsprotokolle.

Die notwendigen Kontodaten und Anmeldefaktoren werden für den geschützten Zugang benötigt. Ohne sie ist die Nutzung geschützter Bereiche nicht möglich; die öffentlichen Informationsseiten bleiben ohne Benutzerkonto erreichbar.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse an einer personenbezogen zuordenbaren, abgesicherten Zugangsverwaltung. Eine spätere Gastanwendung erhält vor ihrer Freigabe eigene Hinweise, wenn zusätzliche Daten verarbeitet werden.

4. Cookies und lokaler Browserspeicher

Die öffentliche Einstiegsseite verwendet weder Werbe- oder Analyse-Tracking noch externe Schriftarten oder eingebettete Drittinhalte. Bilder, Schrift und Skripte werden vom Portal selbst geladen. Die Anmeldung verwendet folgende funktionale Speicher:

__Secure-anubis_session
Zuordnung und Absicherung der Anmeldung; Domain anubis.andi-hauser.de einschließlich ihrer Subdomains, Pfad /. Nur per HTTPS, für JavaScript nicht lesbar, SameSite=Lax. Die Sitzung läuft spätestens nach einer Stunde und nach zehn Minuten Inaktivität ab; dauerhafte Anmeldung ist deaktiviert.
language
Sprache der Anmeldeoberfläche, auf dem Authentifizierungshost, Pfad /; bis zu 365 Tage. Kein Werbe- oder Wiedererkennungsprofil.
Lokaler Browserspeicher der Anmeldung
Funktionale Einstellungen wie Sprache, Darstellung und gewählte zweite Anmeldemethode können lokal gespeichert werden. Diese Einträge haben keine feste automatische Ablaufzeit und bleiben bis zur Änderung oder zum Löschen der Website-Daten im Browser.

Die für die angeforderte Anmeldung unbedingt erforderlichen Speicherzugriffe erfolgen auf Grundlage von § 165 Abs. 3 TKG 2021; die personenbezogene Verarbeitung dient dem geschützten Zugang gemäß Art. 6 Abs. 1 lit. f DSGVO. Sie können Website-Daten im Browser löschen oder blockieren; die Anmeldung oder gespeicherte Einstellungen können dann nicht mehr funktionieren. Eine spätere Erweiterung wird vor ihrer Aktivierung bewertet.

5. E-Mail und Kontaktanfragen

Wenn Sie per E-Mail Kontakt aufnehmen, werden Ihre Absenderadresse und der Inhalt der Nachricht zur Bearbeitung der Anfrage verarbeitet. Für notwendige Sicherheits- oder Kontonachrichten wird Gmail von Google als SMTP-Dienst mit der Absenderadresse hauser.andi@gmail.com verwendet. Bei Versand und Empfang werden Adress- und Verbindungsdaten sowie Nachrichteninhalte von den beteiligten E-Mail-Diensten verarbeitet. Bitte übermitteln Sie keine Passwörter, Wiederherstellungscodes oder sonstigen Zugangsschlüssel.

Google nennt für Nutzer im Europäischen Wirtschaftsraum Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, als Verantwortlichen. Das hier genutzte private Gmail-Angebot ist kein zugesichertes Google-Workspace-Auftragsverarbeitungsverhältnis. Google verarbeitet Daten auch nach seinen eigenen Datenschutzbestimmungen.

Die Bearbeitung von Anfragen sowie erforderliche Sicherheits- und Kontonachrichten beruhen auf Art. 6 Abs. 1 lit. f DSGVO, insbesondere dem Interesse an erreichbarer Kommunikation und sicherer Kontoverwaltung. Nachrichten werden gelöscht, sobald das Anliegen abschließend erledigt ist und sie nicht mehr für einen konkreten Folgekontakt, Sicherheitsvorfall oder eine gesetzliche Nachweispflicht benötigt werden. Googles eigene Verarbeitung und Löschabläufe richten sich nach dessen Datenschutzhinweisen.

6. Empfänger, Aufbewahrung und Übermittlungen

Empfänger sind der Betreiber sowie erforderliche Hosting- und E-Mail-Dienstleister im Rahmen ihrer jeweiligen Aufgaben. Weitere Anwendungen oder externe KI-Dienste sind von dieser allgemeinen Portalbeschreibung nicht automatisch erfasst.

Die Portal- und Anmeldedaten werden beim Hostinganbieter Hetzner Online GmbH in Deutschland verarbeitet. E-Mail kann durch Google und die Dienste des jeweiligen Empfängers auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Google beschreibt seine Übermittlungsgrundlagen, darunter Standardvertragsklauseln und die anwendbaren Datenschutzrahmen, in den Informationen zu Datenübermittlungen. Eine ausschließlich europäische Verarbeitung wird für Gmail nicht zugesagt.

Daten werden nicht länger aufbewahrt als für den jeweiligen Zweck erforderlich. Maßgeblich sind die oben beschriebenen Aufbewahrungsregeln; eine Kontosperre allein ist keine Löschung. Sicherungskopien können einem gesonderten Löschzyklus unterliegen.

Manuell angelegte verschlüsselte Wiederherstellungskopien werden getrennt vom laufenden Dienst verwahrt und nur zur Wiederherstellung genutzt. Eine automatische Löschung solcher Pakete ist derzeit nicht eingerichtet. Sie bleiben bis zur gezielten Löschung der jeweiligen Sicherung erhalten; das Löschen eines Kontos im laufenden Dienst entfernt es nicht automatisch aus älteren Sicherungen. Bei einer Wiederherstellung müssen zwischenzeitliche Kontolöschungen erneut berücksichtigt werden.

7. Ihre Rechte

Soweit die gesetzlichen Voraussetzungen vorliegen, haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen. Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese mit Wirkung für die Zukunft widerrufen.

Wenden Sie sich dafür an hauser.andi@gmail.com. Sie können außerdem Beschwerde bei einer Datenschutzaufsichtsbehörde einbringen, insbesondere bei der österreichischen Datenschutzbehörde.

Es findet kein Werbe-Profiling statt. Automatische Zugangskontrollen und zeitweilige Sperren nach wiederholten Fehlanmeldungen dienen der Sicherheit des privaten Portals; darüber hinaus erfolgt keine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung.

ANUBIS Kontakt & Offenlegung