Zum Inhalt springen

Datenschutzerklärung

Stand: 24. Juli 2026

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für den Betrieb von Noxa — bestehend aus dem Web-Dashboard, der API und dem Discord-Bot — ist noxa-bot.org – Jan Eder, c/o Online-Impressum #9754, Europaring 90, 53757 Sankt Augustin. Für alle Fragen zum Datenschutz und zur Ausübung deiner Betroffenenrechte erreichst du uns unter noxa-bot.org@mail.online-impressum.de. Anfragen beantworten wir innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).

2. Zwei Rollen — und warum das für dich wichtig ist

Noxa verarbeitet personenbezogene Daten in zwei rechtlich streng zu trennenden Rollen. Welche für dich gilt, hängt davon ab, wie du mit Noxa in Berührung kommst. Diese Unterscheidung bestimmt, an wen du dich mit deinen Rechten wendest:

  • Als Dashboard-Nutzer (du meldest dich an, verwaltest einen Server oder wurdest ins Team eingeladen) sind wir dir gegenüber Verantwortlicher. Für diese Verarbeitungen gilt diese Erklärung unmittelbar, und du wendest dich direkt an uns.
  • Als Mitglied eines Discord-Servers, auf dem Noxa installiert ist (du erhältst eine Verwarnung, öffnest ein Ticket, stimmst in einer Umfrage ab), verarbeiten wir deine Daten ausschließlich im Auftrag und nach Weisung des jeweiligen Server-Betreibers. Verantwortlicher ist dann der Server-Betreiber, nicht wir — wir sind sein Auftragsverarbeiter nach Art. 28 DSGVO. Anfragen richtest du in diesem Fall zuerst an den Betreiber des betreffenden Servers; wir unterstützen ihn dabei und leiten Anfragen, die uns erreichen, unverzüglich an ihn weiter.
  • Der Vertrag, der diese Auftragsverarbeitung regelt, ist öffentlich einsehbar und wird mit jedem Server-Betreiber geschlossen: siehe unseren Auftragsverarbeitungsvertrag (AVV).

3. Anmeldung über Discord (OAuth2)

Die Anmeldung am Dashboard erfolgt ausschließlich über Discord-OAuth2 im PKCE-Verfahren — ein eigenes Noxa-Passwort gibt es nicht, und wir erhalten dein Discord-Passwort zu keinem Zeitpunkt. Discord übermittelt uns dabei deine Discord-Nutzer-ID, deinen Benutzernamen, deinen Anzeigenamen, dein Avatarbild sowie mit dem Berechtigungsumfang „identify guilds" die Liste der Server, auf denen du Mitglied bist — letztere ausschließlich, um dir die von dir verwaltbaren Server zur Auswahl anzuzeigen. Für die öffentliche Einspruchsseite (Abschnitt 11) nutzen wir einen bewusst engeren Umfang („identify"), der uns keinen Zugriff auf deine Serverliste gibt. Die von Discord ausgestellten Zugriffs- und Auffrischungs-Token speichern wir ausschließlich AES-256-GCM-verschlüsselt und geben sie niemals in API-Antworten zurück. Aus dieser Liste speichern wir zu jedem Server, den du verwalten darfst, die Server-Kennung, den Namen und das Serverbild — auch dann, wenn Noxa dort gar nicht installiert ist. Nur so kann dir die Übersicht „Meine Server“ anbieten, Noxa dort hinzuzufügen. Server, auf denen Noxa nie installiert wurde, löschen wir automatisch, sobald sich 90 Tage lang niemand mehr angemeldet hat, der sie verwalten darf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

4. Sitzungen und Cookies

Nach der Anmeldung setzen wir Cookies, um dich als angemeldet wiederzuerkennen und Formulareinreichungen gegen Cross-Site-Request-Forgery abzusichern. Sämtliche eingesetzten Cookies sind für den Betrieb des Dashboards technisch erforderlich; keines dient der Reichweitenmessung, dem Tracking oder der Werbung. Eine Einwilligung nach § 25 Abs. 1 TTDSG ist deshalb nicht erforderlich (Ausnahme nach § 25 Abs. 2 Nr. 2 TTDSG), und aus demselben Grund zeigen wir dir keinen Cookie-Banner. Die vollständige Aufstellung findest du in Abschnitt 22. Zusätzlich speichern wir zu jeder Sitzung deine IP-Adresse und die Kennung deines Browsers, um missbräuchliche Anmeldungen erkennen zu können (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Kontosicherheit).

5. Daten deines Discord-Servers (Auftragsverarbeitung)

Fügst du Noxa einem Discord-Server hinzu, verarbeiten wir für die von dir aktivierten Funktionen Daten der Mitglieder dieses Servers. Wir tun das ausschließlich auf deine Weisung, die du durch die Konfiguration im Dashboard erteilst — wir werten diese Daten nicht für eigene Zwecke aus, geben sie nicht weiter und nutzen sie nicht zur Profilbildung. Die Abschnitte 6 bis 18 beschreiben jede einzelne dieser Verarbeitungen. Als Server-Betreiber bist du für sie datenschutzrechtlich verantwortlich; insbesondere musst du die Mitglieder deines Servers darüber informieren, welche Funktionen du aktiviert hast. Rechtsgrundlage gegenüber den Mitgliedern ist in der Regel dein berechtigtes Interesse an der Organisation und Moderation deines Servers (Art. 6 Abs. 1 lit. f DSGVO).

6. Moderation

Für Verwarnungen, Timeouts, Kicks, Banns und interne Notizen speichern wir die Discord-Nutzer-ID und den Benutzernamen der betroffenen Person und des handelnden Teammitglieds, den Zeitpunkt, die Art der Maßnahme sowie den angegebenen Grund. Freitextfelder — also Gründe und Notizen — werden mit AES-256-GCM verschlüsselt gespeichert, mit einem eigenen Schlüssel je Server, sodass sie in der Datenbank nicht im Klartext vorliegen. Zugriff hat nur, wer im Dashboard über die entsprechende Berechtigung für diesen Server verfügt. Speicherdauer: drei Jahre ab Anlage des Falls (siehe Abschnitt 21).

7. Automatische Moderation (AutoMod)

Die AutoMod-Regeln prüfen Nachrichten in Echtzeit auf Muster wie übermäßige Wiederholung, Erwähnungsfluten oder unerwünschte Links. Diese Prüfung findet flüchtig im Arbeitsspeicher statt: Der Inhalt der geprüften Nachricht wird zu keinem Zeitpunkt gespeichert. Dauerhaft gespeichert wird lediglich die von dir gewählte Regel-Konfiguration sowie — falls eine Regel eine Maßnahme auslöst — der daraus entstehende Moderationsfall nach Abschnitt 6.

8. Bot-Falle und automatisierte Entscheidungen

Aktivierst du die Bot-Falle, wird ein Kanal als Köder eingerichtet: Wer dort schreibt, wird automatisch gebannt und seine Nachrichten werden serverweit entfernt. Das richtet sich gegen übernommene Konten, die automatisiert Werbung streuen. Der Inhalt der auslösenden Nachricht wird nicht gespeichert — für die Entscheidung genügt der Umstand, dass überhaupt geschrieben wurde. Diese Entscheidung ergeht ohne menschliche Beteiligung. Ein Ausschluss von einem Discord-Server entfaltet nach unserer Einschätzung keine rechtliche Wirkung im Sinne von Art. 22 Abs. 1 DSGVO; unabhängig davon haben wir eine menschliche Überprüfung vorgesehen: Betroffene werden vor dem Bann per Direktnachricht über Grund und Vorgehen informiert, der Einspruchsweg (Abschnitt 11) ist standardmäßig aktiv, und über den Einspruch entscheidet ein Mensch. Andere Bots, Webhooks, der Server-Inhaber sowie vom Betreiber ausgenommene Rollen lösen die Falle nicht aus. Server-Betreiber können den Einspruchsweg abschalten — davon raten wir ausdrücklich ab, weil damit die menschliche Überprüfung entfällt.

9. Support-Tickets

Öffnet ein Mitglied ein Ticket, speichern wir seine Discord-Nutzer-ID, den Verlauf der Konversation, angehängte Bilder sowie den Bearbeitungsstand. Nachrichteninhalte werden mit AES-256-GCM verschlüsselt gespeichert (eigener Schlüssel je Server). Interne Teamnotizen sind für den Ticket-Ersteller zu keinem Zeitpunkt sichtbar und werden aus einem etwaigen Transkript herausgefiltert, bevor dieses erzeugt wird. Zugriff hat nur, wer über die Berechtigung für den betreffenden Server und — sofern der Betreiber Ticket-Gruppen eingerichtet hat — für die betreffende Gruppe verfügt. Speicherdauer: 90 Tage ab Schließung des Tickets.

10. Verifizierung neuer Mitglieder

Zum Schutz vor automatisierten Anmeldungen kann der Server-Betreiber eine Verifizierung per Captcha vorschalten. Dabei verarbeiten wir die Discord-Nutzer-ID, den erzeugten Prüfcode, die Anzahl der Versuche sowie eine gehashte Form der IP-Adresse — die IP-Adresse selbst wird nicht im Klartext gespeichert. Speicherdauer: 30 Tage nach Ablauf der Sitzung.

11. Öffentliche Entbannungsanträge

Wer von einem Server gebannt wurde, kann über eine öffentliche Seite einen Entbannungsantrag stellen. Dieser Weg besteht, weil Discord jede Direktnachricht an ein gebanntes Mitglied technisch verweigert — ohne ihn gäbe es keine Möglichkeit, sich zu äußern. Du meldest dich dafür per Discord-OAuth mit dem engen Umfang „identify" an; wir gleichen deine Discord-ID mit der des gebannten Kontos ab und legen bei Übereinstimmung eine gesonderte, auf diesen einen Fall beschränkte Sitzung an (Cookie noxa_appeal_session, eine Stunde gültig). Diese Sitzung gibt keinen Zugriff auf das Dashboard oder auf andere Server. Dein Antragstext und der weitere Schriftwechsel werden verschlüsselt gespeichert und ausschließlich dem Moderationsteam des betreffenden Servers angezeigt. Wird dein Antrag angenommen, kann dir ein einmalig verwendbarer Einladungslink angezeigt werden.

12. Browser-Benachrichtigungen zum Einspruch (freiwillig)

Da Discord keine Nachricht an gebannte Mitglieder zustellt, kannst du dich auf der Einspruchsseite freiwillig per Browser benachrichtigen lassen, sobald das Team antwortet. Das geschieht ausschließlich, wenn du es aktiv einschaltest und die Abfrage deines Browsers bestätigst — Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Gespeichert werden die von deinem Browser erzeugte Push-Adresse und die zugehörigen Schlüssel; diese Adresse identifiziert dein Gerät. Die Zustellung läuft über den Push-Dienst deines Browserherstellers (etwa Google, Mozilla, Apple oder Microsoft), der dafür in der Regel Server in den USA betreibt. Die Benachrichtigung enthält bewusst keinerlei Inhalt deines Antrags oder der Antwort, sondern nur den Hinweis, dass es etwas Neues gibt, sowie einen Link — denn Benachrichtigungen erscheinen auch auf gesperrten Bildschirmen. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über „Deaktivieren" auf der Einspruchsseite oder in den Einstellungen deines Browsers; die gespeicherte Adresse wird dann sofort gelöscht. Aktivierst du nichts, geschieht nichts — die Seite aktualisiert sich dann von selbst, solange du sie geöffnet hast.

13. Umfragen

Bei Umfragen speichern wir zu jeder abgegebenen Stimme die Discord-Nutzer-ID der abstimmenden Person, die gewählte Antwortoption und den Zeitpunkt. Das ist technisch notwendig, um Mehrfachabstimmungen zu verhindern und eine Stimme wieder ändern zu können. Eine Umfrage ist damit gegenüber dem Moderationsteam des Servers nicht anonym. Server-Betreiber weisen wir ausdrücklich darauf hin: Umfragen zu Gesundheit, politischer Meinung, religiöser Überzeugung, Gewerkschaftszugehörigkeit, ethnischer Herkunft oder sexueller Orientierung erfassen besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und sind ohne ausdrückliche Einwilligung der Teilnehmenden unzulässig. Die Stimmen werden mit der Umfrage gelöscht.

14. Gewinnspiele

Nimmt ein Mitglied an einem Gewinnspiel teil, speichern wir seine Discord-Nutzer-ID, den Zeitpunkt der Teilnahme, den Teilnahmestatus sowie die Anzahl der ihm zustehenden Lose einschließlich der Rollen, aus denen sich Zusatzlose ergeben. Nach der Ziehung speichern wir zusätzlich, wer gewonnen hat, und protokollieren Ziehungen und Neuziehungen nachvollziehbar. Gewinner werden per Direktnachricht benachrichtigt, sofern Discord dies zulässt. Die Daten werden mit dem Gewinnspiel gelöscht.

15. Automatisierungen

Automatisierungen führen vom Server-Betreiber festgelegte Abläufe aus — etwa eine Rolle vergeben, wenn ein Mitglied beitritt. Dabei verarbeiten wir die Discord-Nutzer-ID der auslösenden Person sowie die für die Bedingungsprüfung nötigen Angaben (z. B. vorhandene Rollen) und protokollieren jede Ausführung zur Nachvollziehbarkeit und Fehlersuche. Es findet keine Bewertung von Personen und keine Profilbildung statt; die Regeln stammen vollständig vom Server-Betreiber.

16. Temporäre Sprachkanäle

Über einen Sammelkanal können sich Mitglieder einen eigenen Sprachkanal erstellen. Dabei speichern wir die Discord-Nutzer-ID des Besitzers, den selbst vergebenen Kanalnamen, die Platzzahl, den Sperrstatus sowie die Nutzer-IDs derjenigen, die per Passwort freigeschaltet wurden. Gesprächsinhalte werden zu keinem Zeitpunkt verarbeitet: Noxa betritt den Sprachkanal nicht und besitzt keine Berechtigung zum Mithören oder Aufzeichnen. Ein vergebenes Raum-Passwort wird nicht gespeichert, sondern ausschließlich als scrypt-Hash mit zufälligem Salt abgelegt und in konstanter Zeit verglichen. Der Datensatz endet mit dem Kanal; Passwort-Hash und Freigabeliste werden beim Entsperren sofort gelöscht.

17. Stream-Benachrichtigungen

Trägt ein Server-Betreiber einen Twitch- oder YouTube-Kanal zur Beobachtung ein, rufen wir bei den jeweiligen Plattformen ausschließlich öffentlich bereitgestellte Angaben ab: Kanalkennung, Anzeigename, Titel und Kategorie des laufenden Streams, Zuschauerzahl und Live-Status. Optional kann der Betreiber eine Discord-Nutzer-ID hinterlegen, damit die Ankündigung das zugehörige Mitglied erwähnt. Es erfolgt kein Zugriff auf ein Konto der beobachteten Person, keine Anmeldung in ihrem Namen und keine Auswertung ihres Verhaltens über die einzelne Ankündigung hinaus. Die Daten werden gelöscht, sobald der Betreiber den Eintrag entfernt.

18. Statistiken

Das Dashboard zeigt Auswertungen zur Entwicklung eines Servers — etwa Mitgliederzahl, Ticketaufkommen und Moderationsfälle im Zeitverlauf. Diese Auswertungen beruhen ausschließlich auf tagesbezogenen Summenwerten je Server. Ein mitgliederbezogenes Verhaltensprofil — etwa wer wie viel schreibt oder wie lange in Sprachkanälen ist — wird nicht erstellt und nicht gespeichert.

19. Team-Zugriff

Server-Betreiber können anderen Discord-Nutzern gezielt Zugriff auf einzelne Bereiche des Dashboards geben, ohne ihnen dafür Administratorrechte auf Discord einräumen zu müssen. Dazu speichern wir die Discord-Nutzer-ID der eingeladenen Person, wer sie eingeladen hat und welche Bereiche freigegeben sind. Weitere Kontodaten entstehen erst, wenn sich die Person selbst anmeldet. Der Betreiber kann den Zugriff jederzeit entziehen.

20. Zahlungen über Lemon Squeezy

Der kostenpflichtige Pro-Tarif wird über Lemon Squeezy abgewickelt. Lemon Squeezy tritt dabei als Verkäufer im eigenen Namen auf (sogenannter Merchant of Record): Der Zahlungsvorgang kommt zwischen dir und Lemon Squeezy zustande, und Lemon Squeezy übernimmt die Abrechnung, den Umsatzsteuer-Ausweis und die Rechnungsstellung. Für diese Verarbeitung ist Lemon Squeezy datenschutzrechtlich eigenverantwortlich; es gilt deren Datenschutzerklärung (lemonsqueezy.com/privacy). Deine Zahlungsdaten — Karten- oder Kontodaten — erhalten und speichern wir zu keinem Zeitpunkt. Von Lemon Squeezy erhalten wir ausschließlich eine Kunden- und Abonnementkennung, das gewählte Abrechnungsintervall, den Zahlungsstatus und das Datum der nächsten Verlängerung, um den Pro-Zugang für den jeweiligen Server freizuschalten und wieder zu entziehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Lemon Squeezy hat seinen Sitz in den USA (siehe Abschnitt 23).

21. Protokollierung, Fehlersuche und Betriebsüberwachung

Zum sicheren Betrieb protokollieren wir technische Ereignisse: Fehlermeldungen einschließlich Programmablaufspuren, Zugriffe auf sicherheitsrelevante Funktionen sowie Betriebskennzahlen unserer Server. Unser Protokollsystem entfernt bekannte Geheimnisfelder wie Token und Schlüssel vor der Ausgabe, und Inhalte aus Tickets, Einsprüchen oder Direktnachrichten fließen grundsätzlich nicht in Protokolle ein. Die Betriebsüberwachung selbst ist ausschließlich intern erreichbar und nicht über das Internet zugänglich. Zugriffe auf diese internen Werkzeuge werden mit Zeitpunkt, handelnder Person und IP-Adresse protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Dienst). Speicherdauer: 90 Tage.

22. Empfänger und Auftragsverarbeiter

Personenbezogene Daten geben wir nur weiter, soweit dies zum Betrieb erforderlich ist. Über die folgenden Stellen hinaus erfolgt keine Weitergabe; insbesondere verkaufen wir keine Daten, betreiben keine Werbenetzwerke und setzen keine externen Analyse- oder Tracking-Dienste ein:

  • Hetzner Online GmbH, Deutschland — Betrieb der Server und der Datenbank. Auftragsverarbeiter nach Art. 28 DSGVO. Alle Anwendungsdaten werden ausschließlich in Deutschland gespeichert.
  • Discord Inc., USA — die Plattform, auf der der Bot läuft. Die Übermittlung ist technisch zwingend und nicht durch uns wählbar: Jede Bot-Funktion erfolgt über die Discord-API. Discord ist dir gegenüber für die Plattform selbst eigenverantwortlich.
  • Lemon Squeezy, USA — Abwicklung der Zahlungen als Verkäufer im eigenen Namen, eigenverantwortlich (Abschnitt 20).
  • Push-Dienste der Browserhersteller (Google, Mozilla, Apple, Microsoft) — ausschließlich als Zustellweg für die freiwilligen Benachrichtigungen nach Abschnitt 12 und nur, wenn du diese aktiviert hast.
  • Twitch (Amazon) und YouTube (Google) — nur beim Abruf öffentlicher Streaming-Daten nach Abschnitt 17. Dabei werden keine Daten unserer Nutzer übermittelt.

23. Übermittlung in Drittländer

Discord, Lemon Squeezy, die Push-Dienste sowie Twitch und YouTube haben ihren Sitz beziehungsweise Mutterkonzernsitz in den USA. Für Übermittlungen dorthin berufen sich diese Anbieter nach eigenen Angaben auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework beziehungsweise auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Den aktuellen Zertifizierungsstand eines Anbieters kannst du jederzeit selbst unter dataprivacyframework.gov nachsehen. Wir weisen offen darauf hin, dass die Übermittlung an Discord nicht vermeidbar ist, solange Noxa als Discord-Bot betrieben wird — sie ist untrennbar mit der Nutzung von Discord selbst verbunden und fände auch ohne Noxa statt.

24. Speicherdauer

Wir löschen personenbezogene Daten automatisiert nach den folgenden Fristen. Die Löschung läuft als täglicher Hintergrundprozess und erfordert keine Anfrage von dir:

DatenartFristFristbeginn
Sitzungen und Auffrischungs-Token30 TageAblauf oder Widerruf
Audit-Protokoll12 MonateAnlage des Eintrags
Tickets samt Nachrichten und Transkript90 TageSchließung des Tickets
Moderationsfälle samt Einsprüchen3 JahreAnlage des Falls
Verifizierungs-Sitzungen30 TageAblauf der Sitzung
Fehler- und technische Protokolle90 TageAnlage des Eintrags
Umfragen, Gewinnspiele, Sprachkanälemit dem jeweiligen VorgangLöschung durch den Betreiber
Gesamter Datenbestand eines Servers30 TageEntfernung des Bots vom Server
Server ohne Installation (nur Auswahlliste)90 Tageletzte Anmeldung einer verwaltungsberechtigten Person
Datenbank-Sicherungen30 TageErstellung der Sicherung

25. Deine Rechte

Dir stehen gegenüber dem jeweils Verantwortlichen (siehe Abschnitt 2) folgende Rechte zu: Auskunft über die verarbeiteten Daten (Art. 15 DSGVO), Berichtigung unrichtiger Daten (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind (Art. 21). Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Als Dashboard-Nutzer kannst du deinen vollständigen Datenexport und die Löschung deines Kontos jederzeit selbst und ohne Rückfrage im Dashboard unter „Konto → Deine Daten" auslösen. Für alles Weitere wende dich an noxa-bot.org@mail.online-impressum.de.

26. Beschwerderecht

Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

27. Reichweitenmessung (cookielos)

Auf den öffentlichen Seiten (Startseite, Funktions-, Preis- und Dokumentationsseiten) messen wir Seitenaufrufe mit einem selbst betriebenen, cookielosen Verfahren — ohne Drittanbieter und ohne Zugriff auf oder Speicherung in deinem Endgerät (§ 25 TTDSG ist daher nicht berührt). Erfasst werden: die aufgerufene Seite, die Sprache, die Domain der verweisenden Seite (ohne vollständige Adresse), etwaige Kampagnenparameter aus dem angeklickten Link (utm_source, utm_medium, utm_campaign), die Browserfamilie und die Geräteklasse. Deine IP-Adresse wird nicht gespeichert; sie fließt zusammen mit einem täglich wechselnden Wert in einen Hashwert ein, der Aufrufe desselben Besuchers nur innerhalb eines Kalendertages zusammenfasst und sich weder tagübergreifend verketten noch zu einer Person zurückrechnen lässt. Signalisiert dein Browser „Do Not Track" oder „Global Privacy Control", messen wir den Aufruf gar nicht. Die Daten werden nach 90 Tagen automatisch gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung der eigenen Seiten (Art. 6 Abs. 1 lit. f DSGVO). Der angemeldete Dashboard-Bereich wird nicht gemessen.

28. Cookies im Überblick

Noxa setzt ausschließlich technisch notwendige Cookies ein — keine Tracking-, Werbe- oder Analyse-Cookies (§ 25 Abs. 2 Nr. 2 TTDSG):

CookieZweckLaufzeitZugriff
noxa_sessionErkennt deine angemeldete Dashboard-Sitzung8 StundenNur Server (httpOnly)
noxa_refreshVerlängerung der Sitzung ohne erneute Anmeldung30 TageNur Server (httpOnly)
noxa_csrfSchutz vor Cross-Site-Request-Forgery8 StundenFür die Seite lesbar
noxa_appeal_sessionSitzung für einen laufenden Entbannungsantrag1 StundeNur Server (httpOnly)
noxa_appeal_csrfSchutz vor Cross-Site-Request-Forgery beim Einspruch1 StundeFür die Seite lesbar
noxa_localeMerkt sich deine Sprachwahl1 JahrFür die Seite lesbar

29. Datensicherheit

Wir sichern deine Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere: TLS-Verschlüsselung sämtlicher Verbindungen; Feldverschlüsselung mit AES-256-GCM für Ticket- und Einspruchsinhalte, Moderationsgründe und gespeicherte OAuth-Token, jeweils mit einem eigenen Schlüssel je Server; ausschließlich gehashte statt im Klartext gespeicherter Sitzungs-Token und Raum-Passwörter; serverseitige Berechtigungsprüfung bei jeder einzelnen Anfrage statt bloßem Ausblenden in der Oberfläche; ein feingliedriges Rollen- und Freigabesystem; Signaturprüfung eingehender Webhooks; sowie eine ausschließlich intern erreichbare Betriebsüberwachung. Die eingesetzten Maßnahmen sind im Auftragsverarbeitungsvertrag als Anlage vollständig aufgeführt.

30. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn wir Funktionen ändern oder sich die Rechtslage ändert. Neue Verarbeitungen nehmen wir hier auf, bevor wir sie in Betrieb nehmen — nicht erst danach. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung mit dem oben genannten Stand.