01Kurzfassung
- Der Inhalt des Datenverkehrs wird weder protokolliert noch entschlüsselt. Weder die vollständige URL noch Request-Bodies, Header, Cookies oder Dateien.
- Verbindungsmetadaten bewahren wir 90 Tage lang auf: Zeitpunkt, Zieldomain, Datenvolumen, Dauer. Ohne sie könnten wir weder abrechnen noch auf eine Missbrauchsbeschwerde reagieren.
- Auf der Website läuft Produktanalyse: PostHog, Google Analytics und Microsoft Clarity, auf jeder öffentlichen Seite und im Kundenbereich. PostHog und Clarity zeichnen die Sitzung auf — Aktionen auf der Seite, mit Ausnahme von Passwörtern, Zwei-Faktor-Codes, Verbindungszeichenfolgen und Wallet-Adressen. Das betrifft die Nutzung der Website und hat nichts mit Ihrem Datenverkehr über den Proxy zu tun. Details in Abschnitt 07.
- Wir verkaufen keine Daten und geben sie nicht an Werbenetzwerke oder Datenhändler weiter. Die vollständige, abschließende Liste der Empfänger steht in Abschnitt 06.
- Konto löschen durch eine E-Mail an [email protected].
Im Folgenden dasselbe im Detail, mit Rechtsgrundlagen und Fristen. Falls nach der Lektüre noch Fragen offen sind, sind sie nicht rhetorisch gemeint — schreiben Sie uns, wir antworten.
02Was wir erheben
Kontodaten
Was Sie bei der Registrierung und im Schriftverkehr angeben: Ihre E-Mail-Adresse, Ihren Namen oder Organisationsnamen, Rechnungsdaten, falls eine Rechnung benötigt wird, Ihren Telegram-Kontakt, falls dort kommuniziert wird. Das Passwort wird nur als Hash (Argon2id) gespeichert — das ursprüngliche Passwort lässt sich daraus nicht wiederherstellen, weshalb ein vergessenes Passwort zurückgesetzt und nicht erneut zugesandt wird.
Verbindungsmetadaten
Für jede Verbindung über den Proxy wird Folgendes erfasst: Start- und Endzeitpunkt, Ziel-Hostname und Port, gesendete und empfangene Byte-Menge, Dauer und Grund der Beendigung, die verwendete Proxy-Anmeldeinformation, die Adresse, von der aus Sie sich mit unserem Gateway verbunden haben, sowie die Exit-Adresse und deren Land.
Dieselben Aufzeichnungen sind die Grundlage, auf der wir Missbrauchsbeschwerden beantworten; wie sie bearbeitet werden, ist festgelegt in der Richtlinie zur zulässigen Nutzung.
Zahlungsdaten
Kartennummern, CVC-Codes und Bankkontodaten erreichen uns überhaupt nicht: Die Zahlung wird auf Seiten des Zahlungsdienstleisters abgewickelt, und wir erhalten von ihm lediglich die Tatsache der Zahlung, den Betrag, die Währung, den Zeitpunkt und eine maskierte Kennung — die letzten vier Ziffern der Karte oder einen Wallet-Hash. Für Überweisungen auf Rechnung speichern wir die Rechnungsdaten der Organisation, da ohne sie keine Abschlussbelege ausgestellt werden können.
Technische Aufzeichnungen der Plattform
Betriebsprotokolle der Dienste: Fehler, Antwortzeiten, Ergebnisse der Prüfungen von Exit-Adressen, Aufzeichnungen über Tarifänderungen und Administratoraktionen. Kundendaten erscheinen darin nur als Kontokennungen.
03Was wir nicht erheben
Dieser Abschnitt ist wichtiger als der vorherige, denn „wir loggen nicht" ist das häufigste und zugleich leerste Versprechen dieser Branche. Hier steht, was bei uns tatsächlich dahintersteckt.
- Der Inhalt des Datenverkehrs. HTTPS-Verbindungen laufen über das Gateway per CONNECT-Methode: Zwei Sockets werden verbunden, und Bytes werden zwischen ihnen weitergeleitet. Wir besitzen weder Schlüssel noch ein untergeschobenes Zertifikat noch einen MITM-Proxy — den Datenstrom zu lesen ist technisch unmöglich, nicht nur „durch Richtlinie verboten". Bei einfachem HTTP läuft der Inhalt unverschlüsselt durch uns, wird aber nicht protokolliert: Ins Protokoll gelangt nur der Hostname, nicht die Anfrage.
- Vollständige URLs. Erfasst wird
example.com, nichtexample.com/user/12345?token=…. Der Pfad und die Parameter sind oft genau der Inhalt. - Dateien, Request- und Response-Bodies, Cookies, Header. Nirgendwo, niemals.
- Listen besuchter Websites als Produkt. Metadaten existieren für Abrechnung und Beschwerdebearbeitung. Wir erstellen daraus keine Profile, reichern sie nicht an, analysieren nicht das Kundenverhalten und verkaufen keine Aggregate.
- Der Inhalt des Datenverkehrs in der Analyse. Die drei Messsysteme aus Abschnitt 07 laufen auf den Seiten der Website und des Kundenbereichs. An proxied Verbindungen sind sie nicht beteiligt: Diese laufen über eine andere Domain, auf der keines unserer Skripte ausgeführt wird. Was Sie über den Proxy aufrufen, gelangt weder zu PostHog noch zu Google Analytics noch zu Clarity.
- Besondere Kategorien personenbezogener Daten. Wir fragen keine Angaben zu Gesundheit, Weltanschauung, Religion oder Ähnlichem ab und verarbeiten sie nicht.
04Wozu und auf welcher Grundlage
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto | Zugang zum Dienst, betriebliche Korrespondenz, Rechnungen und Abschlussbelege | Vertragserfüllung |
| Verbindungsmetadaten | Berechnung des verbrauchten Volumens, Bestätigung des Guthabens, Beantwortung von Beschwerden, Fehlersuche | Vertragserfüllung; berechtigtes Interesse am Schutz der Infrastruktur |
| Zahlungsaufzeichnungen | Zahlungsbestätigung, Rückerstattungen, Buchhaltung und Steuerunterlagen | Vertragserfüllung; gesetzliche Anforderungen |
| Technische Protokolle | Plattformzuverlässigkeit, Vorfallanalyse, Sicherheit | Berechtigtes Interesse |
Wir treffen keine automatisierten Entscheidungen mit rechtlichen Folgen: Eine Sperrung gemäß dem Abschnitt über die Folgen eines Verstoßes in der Richtlinie zur zulässigen Nutzung ist eine menschliche Entscheidung und kann durch Antwort auf die E-Mail angefochten werden.
05Aufbewahrungsfristen
| Was | Kommentar | Frist |
|---|---|---|
| Verbindungsmetadaten | Zeitpunkt, Host, Volumen, Dauer. Werden vollständig gelöscht | 90 Tage |
| Aggregierte Datenvolumen | Summen pro Zeitraum ohne Zielhosts — benötigt für Berechnungen und Berichte | 3 Jahre |
| Protokoll der Guthabenbuchungen | Aufladungen und Abbuchungen. Daraus zeigen wir, wie sich ein Guthaben zusammensetzt | 3 Jahre |
| Zahlungs- und Buchhaltungsunterlagen | Die Frist ist gesetzlich vorgeschrieben, nicht von uns festgelegt | 5 Jahre |
| Konto | Solange es aktiv ist, danach 12 Monate — derselbe Zeitraum, in dem ein nicht genutztes Guthaben aufbewahrt wird, wenn keine Aktivität vorliegt | 12 Monate |
| Technische Protokolle | Fehler, Antwortzeiten, Ergebnisse der Adressprüfungen | 30 Tage |
| Schriftverkehr mit dem Support | Damit dieselbe Frage nicht erneut aufgearbeitet werden muss | 24 Monate |
| Beschwerdeunterlagen | Die Beschwerde, unsere Feststellungen, die ergriffenen Maßnahmen | 24 Monate |
Es gibt eine Ausnahme von diesen Fristen, und es ist ehrlicher, sie klar zu benennen: Geht zu bestimmten Verbindungen eine Beschwerde oder die Anfrage einer befugten Behörde ein, werden die zugehörigen Aufzeichnungen bis zum Abschluss des Verfahrens aufbewahrt, auch wenn die 90 Tage bereits verstrichen sind.
Datenbank-Backups werden verschlüsselt und mit einer Rotation von bis zu sechs Monaten aufbewahrt. Das bedeutet, dass gelöschte Daten bis zu sechs Monate nach der Entfernung aus der Hauptdatenbank noch in Backups vorhanden sein können: Ein Backup wiederherzustellen, nur um eine einzelne Zeile zu löschen, würde mehr Risiko schaffen als beseitigen. Bei der Wiederherstellung aus einem Backup werden Löschungen erneut angewendet.
06An wen wir Daten weitergeben
Wir verkaufen keine Daten und geben sie nicht an Werbenetzwerke oder Datenhändler weiter. Die drei Messdienste in der folgenden Liste erhalten Daten zur Nutzung der Website, und das wird offen genannt, statt hinter dem Wort „Infrastruktur" versteckt zu werden. Die vollständige Liste aller, die überhaupt irgendetwas von uns erhalten:
- Zahlungsdienstleister. Erhalten den Betrag und alles, was zur Abwicklung der Zahlung erforderlich ist. Kartendaten werden von ihnen verarbeitet, nicht von uns.
- PostHog, Inc. (Produktanalyse, gehostet in den USA). Erhält: Ereignisse auf den Seiten der Website und des Kundenbereichs — Seitenaufrufe, Klicks, Formularabsendungen, Registrierung, E-Mail-Bestätigung, Anmeldung, Aktivierung des Testzugangs, Aufruf der Kaufseite, Anwendung eines Promocodes, Bestellabschluss, erfolgreiche Zahlung, Proxy-Erstellung, Ticketerstellung; technische Anfragedaten (IP-Adresse, User-Agent, Fenstergröße, Seitenadresse und Referrer-Adresse); Sitzungsaufzeichnung — die Abfolge der Aktionen auf der Seite; und für angemeldete Besucher die Konto-ID und E-Mail-Adresse, damit Besuche von verschiedenen Geräten verknüpft werden können. Erhält nicht: Passwörter, Zwei-Faktor-Codes, Proxy-Passwörter und Verbindungszeichenfolgen, Wallet-Adressen — diese Felder sind von der Aufzeichnung ausgenommen — und nichts über den Inhalt Ihres Datenverkehrs über den Proxy. Datenschutzrichtlinie von PostHog.
- Google LLC / Google Ireland Ltd. (Google Analytics 4). Erhält: die Tatsache eines Seitenaufrufs, dieselben Produktereignisse, technische Anfragedaten und einen anhand der IP-Adresse ermittelten ungefähren Standort, sowie die Konto-ID für angemeldete Besucher. Erhält keine Sitzungsaufzeichnungen — GA führt keine — und erhält nicht den Inhalt von Eingabefeldern. Werbefunktionen (Google Signals, Remarketing) sind nicht aktiviert. Datenschutzerklärung von Google.
- Microsoft Corporation (Microsoft Clarity). Erhält: Sitzungsaufzeichnung und Heatmaps — Mauszeigerbewegungen, Scrollen, Klicks, Navigation; technische Anfragedaten; Konto-ID und E-Mail-Adresse für angemeldete Besucher. Dieselben vier Feldarten sind von der Aufzeichnung ausgenommen. Datenschutzerklärung von Microsoft.
- E-Mail-Dienst. Versendet E-Mails in unserem Auftrag: den E-Mail-Bestätigungscode, den Link zum Zurücksetzen des Passworts, Benachrichtigungen über neue Geräte, Support-Antworten. Erhält die Adresse des Empfängers und den Inhalt der E-Mail, die wir versenden lassen — nicht mehr — und hat keinen Zugriff auf die übrigen Kontodaten.
- Hosting-Anbieter. Stellt die Server bereit, auf denen die Plattform läuft. Hat keinen Zugriff auf die Datenbank; ein physischer Zugriff auf die Festplatten ist möglich, weshalb Backups verschlüsselt sind.
- Anbieter der Exit-Adressen. Sehen die Tatsache und das Volumen der Verbindungen, die über ihre Adressen laufen, sowie die Zielhosts — das ist unvermeidlich, der Datenverkehr läuft über ihr Netz. Ihre Kontodaten werden ihnen nicht mitgeteilt: Für sie sind Sie von allen anderen nicht zu unterscheiden.
- Cloudflare. Verarbeitet HTTPS-Verbindungen zu dieser Website und sieht die IP-Adressen ihrer Besucher. Nur für die Website — der Proxy-Datenverkehr läuft über eine andere Domain und durchläuft Cloudflare überhaupt nicht.
- Betreiber des Objektspeichers. Speichert verschlüsselte Backups. Verfügt nicht über den Verschlüsselungsschlüssel.
- Befugte Behörden — auf eine rechtmäßige, ordnungsgemäß gestellte Anfrage, im dort angegebenen Umfang und nicht darüber hinaus. Das Verfahren steht unten.
Anfragen befugter Behörden
Wir prüfen, ob eine Anfrage rechtmäßig gestellt ist und von einer Behörde stammt, die dazu berechtigt ist; wir antworten nur im Rahmen des Angefragten und nur mit dem, was tatsächlich bei uns vorliegt. Wir werden die Datenerhebung nicht im Hinblick auf künftige Anfragen ausweiten: Was nicht erfasst ist, kann nicht herausgegeben werden.
Über eine erhaltene Anfrage informieren wir den Kunden, sofern das Gesetz dies nicht untersagt oder es die Ermittlungen unmittelbar behindern würde. Nicht rechtmäßig gestellte Anfragen erfüllen wir nicht.
Für Material mit Kindesmissbrauch gilt eine gesonderte Regel: Solche Meldungen werden zusammen mit allen bei uns vorhandenen Metadaten an die Strafverfolgungsbehörden weitergegeben, ohne den Kunden zu benachrichtigen.
Übermittlung ins Ausland
Die Server der Plattform und die Backups befinden sich in Rechenzentren innerhalb der Europäischen Union. Exit-Adressen befinden sich in über 100 Ländern — genau das ist das Produkt: Indem Sie eine Verbindung über eine Adresse in einem anderen Land herstellen, senden Sie selbst Daten dorthin. Welche Daten dabei dorthin gelangen, entscheiden Sie, denn es ist Ihr Datenverkehr.
07Die Website: Analyse und Cookies
Auf der Website und im Kundenbereich läuft Produktanalyse. Drei Systeme, alle drei auf jeder öffentlichen Seite und jeder Seite des Kundenbereichs, ohne Einwilligungsbanner und ohne Bedingungen: PostHog (Ereignisse und Sitzungsaufzeichnung), Google Analytics 4 (zusammenfassende Statistiken) und Microsoft Clarity (Sitzungsaufzeichnung und Heatmaps). Die vorherige Fassung dieses Dokuments behauptete das Gegenteil; sie wurde an dem Tag hinfällig, an dem diese Systeme angebunden wurden, und wird durch diese Fassung ersetzt.
Wir messen die Nutzung der Website: welche Seiten aufgerufen werden, in welcher Reihenfolge, wo Besucher abbrechen, welche Formulare abgebrochen werden. Über automatisch erfasste Klicks hinaus senden wir explizit Ereignisse: Registrierung, E-Mail-Bestätigung, Anmeldung, Aktivierung des Testzugangs, Aufruf der Kaufseite, Anwendung eines Promocodes, Bestellabschluss, erfolgreiche Zahlung, Proxy-Erstellung, Ticketerstellung. Bei angemeldeten Besuchern werden zusammen mit den Ereignissen die Konto-ID und die E-Mail-Adresse übermittelt — damit sich die Besuche einer Person von verschiedenen Geräten zu einer einzigen Historie zusammenfügen.
Sitzungsaufzeichnung
PostHog und Clarity zeichnen die Sitzung auf: Mauszeigerbewegungen, Scrollen, Klicks, Navigation zwischen Seiten, Eingaben in normale Felder. Das ist keine Bildschirmaufnahme, sondern eine abspielbare Abfolge von Seitenänderungen; andere Tabs, Kamera und Mikrofon fließen nicht ein.
Vier Arten von Feldern sind von der Aufzeichnung ausgenommen: Passwörter; Zwei-Faktor-Codes und Adressbestätigungscodes; Proxy-Passwörter und fertige Verbindungszeichenfolgen, einschließlich generierter Listen und Codebeispiele; Krypto-Wallet-Adresse im Auszahlungsformular. Der Grund ist technischer Natur: Diese Werte bringen der Produktanalyse nichts — es werden keine Funnels darauf aufgebaut —, während sie bei einer Kompromittierung unseres Kontos im Analysesystem funktionierende Zugangsdaten unserer Kunden wären. Alles Übrige wird uneingeschränkt aufgezeichnet.
Auf den Seiten des Admin-Panels wird keines der drei Systeme überhaupt geladen: Die Adresse des Panels ist eine zufällige, geheime Zeichenfolge, und eine Sitzungsaufzeichnung würde sie dauerhaft an drei externe Dienste senden.
Was nicht in der Analyse enthalten ist
Der Inhalt Ihres Datenverkehrs über den Proxy. Proxied Verbindungen laufen über eine andere Domain, auf der diese Skripte nicht geladen werden und nicht geladen werden können; Zielhosts, Volumen und Verbindungszeiten verbleiben in unseren eigenen Protokollen mit der in Abschnitt 05 genannten Frist und werden nicht an die Analyse übermittelt.
Werbefunktionen. Google Signals und Remarketing sind nicht aktiviert; auf den Seiten befinden sich keine Pixel von Werbenetzwerken; Analysedaten werden nicht an Broker weitergegeben und nicht verkauft.
Cookies und wie man widersprechen kann
Die drei Systeme setzen jeweils eigene Cookies; deren Namen, Zwecke und Laufzeiten sind aufgeführt in der Cookie-Richtlinie. Dort stehen auch die funktionierenden Wege zum Widerspruch: ein Content-Blocker, das Google-Add-on zum Deaktivieren von GA, das Opt-out-Formular von Clarity, das Löschen der Cookies dieser Domains. Website, Kundenbereich, Kauf und Erzeugung von Verbindungszeichenfolgen funktionieren mit und ohne sie gleichermaßen.
Die eigenen Cookies der Website sind nach wie vor nur zwei: die Sitzung und der CSRF-Schutz, beide technisch notwendig und erforderlich.
Alles Übrige auf den Seiten
Schriftarten und das Logo werden von diesem selben Host ausgeliefert, nicht von fonts.googleapis.com oder einem Bilder-Hosting. Abgesehen von den drei Messsystemen und einer Anfrage an unser eigenes
/api/pricing (eine aktuelle Preisskala; nichts darin identifiziert Sie, und die Tabelle wird schon vor deren Eintreffen gezeichnet — aus einem in die Seite eingebetteten Raster), stellen die Seiten keine Anfragen an Hosts Dritter.
Cloudflare, über das die Verbindungen zur Website laufen, kann ein eigenes technisches Cookie zum Schutz vor automatisiertem Datenverkehr setzen; darauf haben wir keinen Einfluss und lesen es nicht aus.
Der Webserver führt ein Standard-Zugriffsprotokoll — IP-Adresse, Zeitpunkt, angeforderter Pfad, Antwortcode, User-Agent — und bewahrt es 30 Tage lang auf. Es wird benötigt, um zu verstehen, warum eine Seite einen Fehler zurückgegeben hat.
08Wie wir sie schützen
- Passwörter werden als Argon2id-Hashes gespeichert. Aus dem Hash lässt sich das Passwort nicht wiederherstellen.
- Passwörter für Exit-Adressen sind in der Datenbank (AES-256-GCM) mit einem Schlüssel verschlüsselt, der nicht in der Datenbank gespeichert ist.
- Backups sind mit einem öffentlichen Schlüssel verschlüsselt, dessen privater Teil nicht auf dem Server liegt. Ein Backup, das in falsche Hände gerät, ist nutzlos. Die Wiederherstellung eines Backups wird jede Woche automatisch getestet — andernfalls ist es kein Backup, sondern eine Hoffnung.
- Administratorzugriff auf die Datenbank und die Panels ist nur über einen SSH-Tunnel möglich; nach außen geöffnet sind nur die Ports der Proxys selbst und diese Website.
- Verbindungen zur Website — nur HTTPS, mit HSTS.
Bei einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Kunden begründet, informieren wir die betroffenen Kunden und die Aufsichtsbehörde innerhalb von 72 Stunden ab dem Zeitpunkt, an dem sie uns bekannt wurde, mit einer Beschreibung dessen, was passiert ist, welche Daten betroffen sind und was wir unternommen haben.
Eine Sicherheitslücke gefunden? Schreiben Sie an [email protected]. Wir antworten und verfolgen niemanden für eine in gutem Glauben erfolgte Meldung.
09Ihre Rechte
Sie können:
- Erfahren, was wir haben. Wir senden Ihnen eine Kopie Ihrer Kontodaten und der Verbindungsmetadaten für den verfügbaren Zeitraum.
- Fehlerhaftes korrigieren. Rechnungsdaten, Kontaktangaben, Organisationsname.
- Ihr Konto löschen. Es wird alles gelöscht außer Unterlagen, die wir gesetzlich aufbewahren müssen (Abschnitt 05), und Material zu noch offenen Beschwerden.
- Ihre Daten in maschinenlesbarer Form erhalten — JSON oder CSV.
- Der Verarbeitung widersprechen , die auf berechtigtem Interesse beruht.
- Sich bei der Aufsichtsbehörde beschweren an Ihrem Wohnort. Versuchen Sie zunächst, uns zu schreiben: Meist lässt sich die Sache so schneller klären.
Anfragen werden angenommen unter [email protected] von der im Konto hinterlegten Adresse, andernfalls können wir nicht sicher sein, dass die Anfrage von Ihnen stammt, und die Herausgabe von Daten an die falsche Person wäre schlimmer als eine Ablehnung. Antwortfrist — 30 Tage, meist schneller. Dafür berechnen wir nichts.
Das Einzige, was wir auf Anfrage nicht tun können, ist den Inhalt Ihres Datenverkehrs oder eine Liste besuchter URLs herauszugeben. Wir haben sie schlicht nicht — das ist Abschnitt 03, keine Ausrede.
10Kontakt und Änderungen
Fragen zu Daten —
[email protected].
Beschwerden über die Nutzung unserer Adressen —
[email protected].
Sicherheitslücken —
[email protected].
Rechtliche Fragen —
[email protected].
Die aktuelle Fassung ist stets abrufbar unter
https://tunnelops.cloud/privacy. Über wesentliche Änderungen — neue Datenkategorien, neue Empfänger, längere Aufbewahrungsfristen — informieren wir mindestens 14 Tage vor deren Inkrafttreten an die Kontaktadresse des Kontos.
Verwandte Dokumente: die Nutzungsbedingungen, der Richtlinie zur zulässigen Nutzung, der Cookie-Richtlinie und die Rückerstattungsbedingungen. . Allgemeine Fragen und die Angaben zum Verkäufer finden Sie auf der Kontaktseite.
Das Ausgangsland der Proxy-Adresse und die Geodaten der Upstreams sowie die in der Sitzungsliste der Sicherheitseinstellungen des Kundenbereichs angezeigte Stadt werden anhand der lokalen Datenbank IP Geolocation by DB-IP, lizenziert unter CC BY 4.0.