1. Verantwortlicher
Ingo Schul, handelnd unter CEIS-IT
Langelohstraße 4
35108 Allendorf (Eder), Ortsteil Bromskirchen
Deutschland
Telefon: 02984 918 98 67
E-Mail: datenschutz@ceis-it.de
2. Bereitstellung der Website
Beim Aufruf von web-fw.ceis-it.de werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu gehören insbesondere die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Adresse, die HTTP-Methode, der übermittelte Statuscode, Browser- beziehungsweise User-Agent-Angaben sowie weitere für die Auslieferung und Absicherung der Verbindung notwendige Informationen.
Die Verarbeitung erfolgt, um die Website bereitzustellen, die Funktionsfähigkeit zu überwachen, technische Fehler zu erkennen und Angriffe oder missbräuchliche Zugriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, stabilen und missbrauchsfreien Betrieb des Onlineangebots.
3. Einsatz der Web-Firewall
Vor der Auslieferung einer Seite prüft die Web-Firewall eingehende Anfragen automatisiert. Dabei werden insbesondere die angefragte Domain, der Pfad, die HTTP-Methode, der User-Agent, der technische Antwortstatus und die anfragende IP-Adresse ausgewertet. Die Firewall kann verdächtige Pfadaufrufe, wiederholte 404-Antworten, Treffer definierter Sicherheitsregeln, bereits aktive Sperren und Einträge aus sicherheitsbezogenen Netzlisten erkennen.
Die Prüfung dient ausschließlich der Angriffserkennung, der Verhinderung automatisierten Missbrauchs, dem Schutz der angeschlossenen Websites sowie der Nachvollziehbarkeit konkreter Sicherheitsereignisse. Eine Verwendung zu Werbe-, Profilbildungs- oder Trackingzwecken findet nicht statt.
4. Datensparsame Verarbeitung von IP-Adressen
Bei normalen, unauffälligen Seitenaufrufen wird die vollständige Besucher-IP nicht dauerhaft in den Besucher- und Anfrageereignissen gespeichert. Für die kurzfristige technische Zuordnung mehrerer Anfragen wird stattdessen eine installationsgebundene, kryptografisch erzeugte Korrelationskennung verwendet. Diese Kennung erlaubt der Firewall, wiederholte Ereignisse innerhalb eines kurzen Prüfzeitraums zusammenzuführen, ohne die ursprüngliche IP-Adresse in den normalen Ereignisdatensätzen anzuzeigen.
Die vollständige IP-Adresse wird nur in sicherheitsrelevanten Datensätzen gespeichert, wenn tatsächlich ein Vorfall erkannt wurde. Dazu zählen insbesondere verdächtige Regel- oder Pfadtreffer, 404-Ereignisse im Rahmen der Angriffserkennung, Spamhaus-DROP-Treffer, ausgelöste Sperren, Umgehungsversuche oder vergleichbare sicherheitsrelevante Vorgänge. In der Verwaltungsoberfläche wird eine vollständige Besucher-IP daher nur angezeigt, wenn ein solcher Vorfall protokolliert wurde.
5. Sperr- und Bewertungslogik
Die Firewall bewertet Ereignisse anhand konfigurierbarer Schwellenwerte und fester Sicherheitsregeln. Mehrere Ereignisse derselben Korrelationskennung können innerhalb eines festgelegten Zeitfensters zusammengezählt werden. Bei Erreichen eines Schwellenwertes kann die zugehörige IP-Adresse zeitlich befristet gesperrt werden. Bereits gesperrte IP-Adressen werden für die Dauer der Sperre erkannt, damit weitere missbräuchliche Anfragen abgewehrt werden können.
6. Spamhaus DROP
Die Web-Firewall kann die anfragende IP-Adresse lokal gegen die zuvor importierten Netzbereiche der Spamhaus-DROP-Listen prüfen. Diese Listen enthalten Netzbereiche, die nach den Angaben des Listenanbieters mit missbräuchlicher oder schädlicher Nutzung in Verbindung stehen. Ein Treffer wird als Sicherheitsmerkmal verarbeitet und kann, abhängig von der eingestellten Sperrlogik, zusammen mit weiteren festen Regeln zu einer Sperre führen.
Die Prüfung erfolgt lokal in dieser Firewall. Die Besucher-IP wird für diese Prüfung nicht an Spamhaus übertragen.
7. Speicherdauer und Löschung
Normale Besucher- und Anfrageereignisse werden nur für den konfigurierten kurzen Auswertungszeitraum aufbewahrt. Sicherheitsrelevante Ereignisse, Regel- und Spamhaus-Treffer sowie Sperrverläufe können länger gespeichert werden, soweit dies zur Angriffsauswertung, Missbrauchsabwehr, Fehleranalyse oder Durchsetzung einer aktiven Sperre erforderlich ist. Die Löschfristen sind technisch begrenzt und werden innerhalb der Firewall konfiguriert.
Nach Ablauf der jeweiligen Frist werden die Datensätze automatisiert gelöscht. Sicherheitsrelevante Daten können im Einzelfall länger aufbewahrt werden, wenn dies zur Aufklärung eines konkreten Vorfalls, zur Beweissicherung oder zur Geltendmachung beziehungsweise Abwehr von Rechtsansprüchen erforderlich ist.
8. Keine Formulare, Benutzerkonten oder Werbetracker
Auf web-fw.ceis-it.de werden keine Kontaktformulare oder Benutzerkonten angeboten. Die Landingpage verwendet keine externen Analyse-, Werbe- oder Marketingdienste. Es werden keine Marketingprofile erstellt und keine entsprechenden Tracking-Cookies gesetzt. Lokale Darstellungs-, Navigations- und Animationseffekte werden ausschließlich im Browser ausgeführt.
9. Kontakt per Telefon oder E-Mail
Bei einer Kontaktaufnahme per Telefon oder E-Mail werden die von Ihnen übermittelten Angaben zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage vorvertraglichen oder vertraglichen Zwecken dient, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Normale E-Mails sind nicht automatisch Ende-zu-Ende-verschlüsselt. Bitte senden Sie keine Passwörter oder vertraulichen Zugangsdaten ungeschützt per E-Mail.
10. Externe Links
Beim Aufruf eines externen Links, beispielsweise zu CEIS-IT oder WhatsApp, verlassen Sie web-fw.ceis-it.de. Der jeweilige Zielanbieter erhält dabei technisch insbesondere Ihre IP-Adresse und Browserinformationen. Für die weitere Verarbeitung ist der Betreiber der Zielseite verantwortlich.
11. Datensicherheit
Es werden angemessene technische und organisatorische Maßnahmen eingesetzt. Dazu gehören insbesondere HTTPS, restriktive Sicherheitsheader, Zugriffsbeschränkungen und Maßnahmen gegen unberechtigte Zugriffe. Ein absoluter Schutz elektronischer Kommunikation kann nicht garantiert werden.
12. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen.
13. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist grundsätzlich der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, zuständig.