Datenschutzerklärung
Was hier verarbeitet wird, ist überschaubar, und dieser Text sagt es so genau, wie es geht. Kein Analytics, keine Werbenetzwerke, keine Schriften von fremden Servern.
Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist:
Phillipp Jäger Karl-Liebknecht-Ring 2 06679 Hohenmölsen E-Mail: info@citexnode.de
Datenschutzbeauftragte Person: Es ist keine benannt. Die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG liegen nicht vor; Anfragen zum Datenschutz gehen an die Adresse oben
Eine benannte datenschutzbeauftragte Person ist erst ab einer bestimmten Betriebsgröße oder bei bestimmten Verarbeitungen Pflicht.
Welche Daten wir erheben
Alles Folgende entsteht dadurch, dass du ein Konto hast und Instanzen betreibst. Nichts davon wird zugekauft und nichts davon kommt von Dritten.
- Kontodaten: E-Mail-Adresse, Anzeigename, dein Passwort als Argon2id-Hash, Spracheinstellung, dein Referral-Code und, wenn du sie einschaltest, die Zwei-Faktor-Konfiguration.
- Instanz-Metadaten: Name, Plan, Vorlage, Node, zugeteilte Ports, Ablaufdatum sowie Start- und Stoppzeitpunkte deiner Server und Bots.
- Nutzungsmetriken: CPU-Anteil, Arbeitsspeicher, Speicherplatz, Netzwerkverkehr und Laufzeit deiner Instanzen, gespeichert in Zeitabschnitten.
- Credits: dein Kontostand und jede Buchung mit Betrag, Grund und Zeitpunkt.
- Support: Tickets, Nachrichten und Anhänge, die du uns schickst.
- Server-Logs: IP-Adresse, Zeitpunkt, aufgerufener Pfad, Statuscode und Browserkennung.
- Inhalte auf deinen Instanzen: Dateien, Welten, Konfigurationen und Konsolenausgaben liegen auf unseren Nodes. Wir sehen sie nur, wenn es für den Betrieb, für die Abwehr von Missbrauch oder für deine eigene Support-Anfrage nötig ist.
Wofür wir die Daten nutzen
- Damit du dich anmelden kannst und dein Konto dir gehört.
- Damit Instanzen erstellt, gestartet, verlängert und gelöscht werden können.
- Damit Meter, Verbrauchsanzeigen und die Statusseite echte Zahlen zeigen statt geschätzter.
- Damit wir Missbrauch erkennen: Mining, Angriffe von unseren IP-Adressen aus, Mehrfachkonten am Limit vorbei.
- Damit wir Kapazität planen und wissen, wann ein Node voll ist.
- Damit wir deine Support-Anfragen beantworten können.
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO: Konto, Instanzen, Credits und Support. Also alles, was zur Erfüllung des Nutzungsvertrags gehört.
- Art. 6 Abs. 1 lit. f DSGVO: Server-Logs, Rate Limits, Missbrauchs- und Angriffsabwehr sowie Kapazitätsplanung. Unser berechtigtes Interesse ist ein stabiler und missbrauchsfreier Betrieb.
- Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Aufbewahrungs- und Auskunftspflichten.
- Art. 6 Abs. 1 lit. a DSGVO: alles, wofür du uns ausdrücklich deine Einwilligung gibst, zum Beispiel Es gibt keine. Weder Newsletter noch Werbemails, und deshalb auch nichts einzuwilligen. Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen.
Wie lange wir speichern
Die konkreten Fristen setzt der Betreiber und trägt sie hier ein. Sie müssen zu dem passen, was die Systeme tatsächlich tun.
- Kontodaten: solange dein Konto besteht.
- Nach der Kontolöschung: sofort. Konto, Instanzen, Datenbanken und Tickets gehen im selben Vorgang
- Server-Logs: rollierend, höchstens rund 30 MB je Instanz. Es ist keine Frist, sondern eine Größe: ältere Zeilen fallen hinten heraus, sobald neue dazukommen
- Nutzungsmetriken: 8 Tage. Rohe Messwerte werden nie gespeichert, nur 5-Minuten- und Stundenmittel, und die werden danach gelöscht
- Tickets: bis du dein Konto löschst. Ein geschlossenes Ticket wird nicht automatisch entfernt, weil der Verlauf beim nächsten Fall am selben Server hilft
- Backups: so lange du sie behältst. Backups liegen auf der Node, zählen gegen die Backup-Slots deines Plans und werden mit der Instanz gelöscht
- Gelöschte Instanzen: die Dateien gehen mit der Instanz, sofort nach Ablauf der Schonfrist. Der Container, das Verzeichnis und die Backups gehen zusammen
Empfänger und Auftragsverarbeiter
Wir verkaufen keine Daten und geben nichts weiter, was für den Betrieb nicht gebraucht wird. Beteiligt sind:
- Rechenzentrum und Serveranbieter: Amazon Web Services, Region eu-central-1 (Frankfurt am Main, Deutschland)
- Zweiter Standort: Rechenzentrum Eygelshoven, Niederlande (Skylink). Server, die dort angelegt werden, liegen mit ihren Dateien und Welten auf dieser Maschine. Welcher Node deine Instanz trägt, steht im Dashboard neben ihrem Namen.
- E-Mail-Versand für Bestätigungen und Benachrichtigungen: keiner. Mails verlassen den eigenen Server, es ist kein Versanddienstleister eingebunden
- Zahlungsdienstleister: keiner. CitexNode nimmt kein Geld, also gibt es keine Zahlungsdaten und niemanden, der sie verarbeitet
- Behörden, wenn wir dazu rechtlich verpflichtet sind.
- Bot-Schutz auf Anmeldung, Registrierung und den beiden Formularen, die eine Mail auslösen: Cloudflare Turnstile, Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA
Mit jedem Auftragsverarbeiter besteht ein Vertrag nach Art. 28 DSGVO.
Übermittlung in Drittländer: Deine Inhalte und dein Konto bleiben auf Servern in Deutschland. Eine Ausnahme gibt es: Beim Aufruf von Anmeldung, Registrierung, Passwort vergessen und Bestätigung erneut senden lädt dein Browser das Turnstile-Widget bei Cloudflare, und dabei erreichen deine IP-Adresse und Angaben zu Browser und Gerät Cloudflare, auch in den USA. Grundlage dafür sind die Standardvertragsklauseln nach Art. 46 DSGVO.
Cookies, Speicher im Browser und Tracking
Dieser Abschnitt ist kurz, und das ist der Punkt.
- Zwei technisch notwendige Cookies für deine Sitzung: cn_at und cn_rt. Sie werden gesetzt, sobald du dich anmeldest, und sie sind httpOnly, damit JavaScript im Browser sie nicht auslesen kann. Ohne sie gibt es keine Anmeldung.
- Zwei Einträge im lokalen Speicher deines Browsers: cn-theme merkt sich, ob du hell oder dunkel gewählt hast, cn-cookie-notice merkt sich, dass du den Hinweis weggeklickt hast. Beide bleiben auf deinem Gerät und werden nie an uns gesendet.
- Kein Analytics, keine Tracking-Pixel, kein Werbenetzwerk, keine Cookies von Dritten, kein Profiling.
- Die Schriften liegen auf unserem eigenen Server. Es geht keine Anfrage an ein Font-CDN, also bekommt auch kein Schriftanbieter deine IP-Adresse zu sehen.
Deshalb gibt es hier kein Zustimmungsbanner, sondern nur einen Hinweis: Es gibt nichts, wozu du Nein sagen könntest, ohne dich damit abzumelden. Der Bot-Schutz auf den vier öffentlichen Formularen setzt keine Cookies bei dir; er steht weiter unten in einem eigenen Abschnitt, weil dabei trotzdem Daten an einen Dritten gehen.
Bot-Schutz auf den öffentlichen Formularen
Vier Formulare stehen offen, ohne dass jemand angemeldet ist: Anmeldung, Registrierung, Passwort vergessen und Bestätigungsmail erneut senden. Genau die sind für ein Skript interessant, und ein Zähler pro IP-Adresse hilft dagegen nur so lange, wie das Skript eine einzige Adresse benutzt.
Deshalb läuft auf diesen vier Formularen Cloudflare Turnstile. Es ist ein Rätsel, das in aller Regel niemand lösen muss: Das Widget entscheidet an Signalen des Browsers, ob es dich durchlässt.
Was dabei zu Cloudflare geht, entscheiden wir nicht und können es auch nicht einschränken. Nach Cloudflares eigener Beschreibung sind das im Wesentlichen deine IP-Adresse, Angaben zu Browser und Gerät sowie das Verhalten auf der Seite während der Prüfung.
Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, die öffentlichen Formulare vor automatisiertem Missbrauch zu schützen. Ohne diesen Schutz wären Massenregistrierungen und das Zumüllen fremder Postfächer über unser Formular möglich.
Das Widget wird nur auf diesen vier Seiten geladen. Auf dem Rest der Seite, im Dashboard und auf der Konsole ist Cloudflare nicht beteiligt.
Zugriff durch den Support
Mitarbeiter mit Adminrechten können die Konsole und den Dateimanager einer fremden Instanz öffnen. Das ist die technische Voraussetzung dafür, dass wir ein Ticket wie "mein Server startet nicht" beantworten können, ohne dich um dein Passwort zu bitten.
Dafür gelten drei Regeln, und die dritte ist die, an der du es nachprüfen kannst:
- Es passiert nur für den Betrieb, für die Bearbeitung deiner Support-Anfrage oder zur Abwehr von Missbrauch.
- Der Zugriff reicht so weit wie der einer Person, mit der du deinen Server teilst: Konsole, Dateien, Backups, Datenbanken, An und Aus. Löschen, Umbenennen, Neuinstallieren, Verlängern und die Freigabeliste bleiben dir vorbehalten.
- Jeder einzelne dieser Zugriffe wird protokolliert und erscheint in deinem eigenen Aktivitätsprotokoll unter der Instanz. Du siehst also, dass jemand aus dem Team dringewesen ist, wann, und was er geöffnet hat.
Zur Identitätsprüfung kannst du in den Einstellungen eine achtstellige Support-PIN erzeugen. Sie gilt 24 Stunden, ersetzt die vorherige und lässt sich jederzeit zurückziehen. Wir speichern sie verschlüsselt, nicht im Klartext, und ein Mitarbeiter sieht sie nie: er tippt ein, was du ihm nennst, und bekommt nur ein Ja oder ein Nein. Sie ist ein Nachweis, dass du zu deinem Konto gehörst, und keine Voraussetzung dafür, dass wir bei Missbrauch nachsehen dürfen.
Wir lesen nicht in Servern herum, für die es keinen Anlass gibt. Wenn du im Protokoll einen Zugriff findest, den du dir nicht erklären kannst, mach ein Ticket auf, dann sagen wir dir, wer es war und warum.
Deine Rechte
Du hast nach der DSGVO diese Rechte, und wir beantworten Anfragen dazu innerhalb der gesetzlichen Frist:
- Auskunft darüber, was wir über dich gespeichert haben (Art. 15).
- Berichtigung falscher Daten (Art. 16).
- Löschung (Art. 17).
- Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit, also deine Daten in einem maschinenlesbaren Format (Art. 20).
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21).
- Widerruf einer Einwilligung für die Zukunft (Art. 7 Abs. 3).
Beschwerde bei einer Aufsichtsbehörde nach Art. 77 DSGVO. Zuständig ist: Landesbeauftragter für den Datenschutz Sachsen-Anhalt, Leiterstraße 9, 39104 Magdeburg
Datenexport und Konto löschen
Zwei dieser Rechte kannst du selbst ausüben, ohne uns zu schreiben und ohne auf eine Antwort zu warten.
Daten exportieren oder Konto löschen
Der Export enthält dein Konto, deine Instanzen, deine Credit-Buchungen und deine Tickets als JSON. Die Kontolöschung entfernt dein Konto und alle Instanzen samt Dateien. Beides ist endgültig, also lade den Export herunter, bevor du löschst.
Sicherheit
Der Zugriff läuft über HTTPS. Passwörter speichern wir nur als Argon2id-Hash, nie im Klartext, und wir können sie deshalb auch nicht auslesen. Sitzungs-Token liegen in httpOnly-Cookies, damit ein Skript im Browser sie nicht abgreifen kann.
Änderungen dieser Erklärung
Ändert sich die Verarbeitung, ändert sich diese Seite. Bei wesentlichen Änderungen weisen wir dich im Dashboard darauf hin, statt es still zu tun.
Stand: 21. August 2026