Rechtliches / Datenschutz

Datenschutzerklärung

Stand:

1. Das Wichtigste in Kürze

Diese Websites werden von einer einzelnen Person betrieben, Vika Taylor, nicht von einem Unternehmen, und der einzige Weg, mich zu erreichen, ist E-Mail.

Wenn Sie eine Seite aufrufen, erhält Cloudflare als Hoster Ihre IP-Adresse und die üblichen Angaben zur Anfrage, denn nur so gelangt die Seite überhaupt zu Ihnen.

Alles Weitere läuft nur, wenn Sie es erlauben: Google Analytics wird erst geladen, nachdem Sie auf „Accept“ (Annehmen) geklickt haben, und der YouTube-Player auf drei der Websites erst, nachdem Sie auf Play gedrückt haben.

Die Schriften werden von der Website selbst ausgeliefert. Das bloße Lesen einer Seite gibt Ihre IP-Adresse also an niemanden außer den Hoster weiter.

Es gibt keine Nutzerkonten, keine Zahlungen, keinen Newsletter, keine Werbung und keine Tracker, es wird nichts verkauft und nichts weitergegeben, und Sie können Ihre Entscheidung jederzeit über die Cookie-Einstellungen ändern.

Zwei Angaben auf dieser Seite sind noch nicht ausgefüllt. Sie stehen in eckigen Klammern in Abschnitt 4. Beides sind Speicherfristen, die bei den Anbietern liegen und nicht bei mir, und geraten wird hier keine von beiden.

2. Wer diese Websites betreibt und wie Sie ihn erreichen

Diese Websites werden von Vika Taylor betrieben, handelnd als Privatperson. Nach der DSGVO und vergleichbaren Gesetzen ist diese Person die Verantwortliche für alle hier beschriebenen personenbezogenen Daten.

Kontakt: vika.taylor.one@gmail.com. Das ist der einzige vorhandene Kontaktweg. Es gibt kein Kontaktformular, keine Telefonnummer und keinen Support. Jede auf dieser Seite beschriebene Anfrage geht an diese Adresse.

Klar gesagt, damit nichts angedeutet wird, was nicht stimmt:

Der Grund ist jeweils derselbe: Hier veröffentlicht eine einzelne Person ein Portfolio und kostenlose Materialien. Es steht keine Organisation dahinter, über die jemand benannt werden könnte, und es findet hier keine Verarbeitung statt, die eine Benennung verlangen würde. Wenn Sie meinen, dass in Ihrer Situation ein Vertreter erforderlich ist, schreiben Sie an die oben genannte Adresse und sagen Sie es.

3. Für welche Websites diese Erklärung gilt

Sieben Websites, eine Datenschutzerklärung. Sie teilen sich denselben Code, dieselbe Einwilligungsabfrage und denselben Betreiber.

4. Was verarbeitet wird

Es gibt genau vier Dinge zu beschreiben. Drei davon sind gewöhnliche Technik des Webs, und das vierte passiert nur, wenn Sie es verlangen.

4.1 Hosting und Request-Logs

Was. Jede der sieben Websites wird über Cloudflare Workers Static Assets ausgeliefert. Wenn Ihr Browser eine Seite anfordert, erhält Cloudflare Ihre IP-Adresse und die Metadaten, die zu einer HTTP-Anfrage gehören: welche Seite Sie angefordert haben, den Zeitpunkt, den User-Agent Ihres Browsers und ähnliche Header. Das wird in Request-Logs festgehalten.

Wer es erhält. Cloudflare, Inc. Das Unternehmen handelt als Auftragsverarbeiter, verarbeitet diese Daten also zum Betrieb des Dienstes und nicht für eigene Zwecke. Datenschutzerklärung: cloudflare.com/privacypolicy.

Wann. Bei jeder einzelnen Anfrage, vor und unabhängig von jeder Einwilligung. Das lässt sich nicht abschalten, denn der Logeintrag entsteht durch die Auslieferung der Seite selbst. Es gibt keine Fassung dieser Websites, die sich ohne ihn ausliefern ließe.

Rechtsgrundlage, soweit die DSGVO gilt. Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO: der Betrieb der Website und ihre Absicherung. Ohne das lässt sich die Website überhaupt nicht ausliefern.

Wie lange. [Speicherdauer der Cloudflare-Request-Logs: aus den Einstellungen des Cloudflare-Kontos zu ergänzen]. Die Frist wird von Cloudflare gesetzt und angewendet, nicht von mir, und hier wird keine Zahl genannt, bevor sie im Konto nachgelesen wurde.

4.2 Analytics, und erst nach Ihrer Zustimmung

Was. Google Analytics 4, Mess-ID G-VFPV5MZNL2. Wenn es läuft, erfasst es, welche Seiten Sie ansehen, über welche Website oder Suche Sie gekommen sind, Ihren ungefähren Standort sowie Ihren Geräte- und Browsertyp, und es speichert eigene Kennungen auf Ihrem Endgerät. Ihre IP-Adresse wird in keiner gespeicherten Form aufbewahrt: Google Analytics 4 protokolliert und speichert IP-Adressen ohnehin nicht, der Schutz gilt also unabhängig davon. Der alte Parameter anonymize_ip wird bewusst nicht übergeben; er gehört zu Universal Analytics, GA4 ignoriert ihn, und ihn zu senden würde einen Schalter auf unserer Seite suggerieren, den es nicht gibt.

Wer es erhält. Google. Datenschutzerklärung: policies.google.com/privacy.

Wann. Erst nachdem Sie im Einwilligungsbanner auf „Accept“ geklickt haben. gtag.js steht im Head keiner Seite auf keiner der sieben Websites; es wird von /consent.js nach diesem Klick eingefügt und zu keinem anderen Zeitpunkt. Vorher erreichen null Anfragen googletagmanager.com oder google-analytics.com. Das wurde im Browser überprüft und nicht bloß angenommen. Wenn Sie auf „Decline“ (Ablehnen) klicken, wird überhaupt nichts geladen, es bleibt also auch nichts, was man danach noch abschalten müsste.

Rechtsgrundlage, soweit die DSGVO gilt. Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, eingeholt bevor irgendetwas geladen wird. Sie können sie jederzeit über die Schaltfläche Cookie-Einstellungen im Fußbereich jeder Seite widerrufen, und der Widerruf ist genauso einfach wie die Erteilung.

Wie lange. [Aufbewahrungsdauer der Daten in Google Analytics: aus der GA4-Property zu ergänzen]. Googles Voreinstellung wird hier nicht als Tatsache über diese Property behauptet, weil sie nicht überprüft wurde.

4.3 Schriften, ausgeliefert von dieser Website

Was. Über die sieben Websites hinweg werden die Schriften Bodoni Moda, Space Grotesk, Fraunces und JetBrains Mono verwendet. Jede einzelne davon wird von dem Origin ausgeliefert, der sie verwendet, einschließlich der Seite, die Sie gerade lesen.

Wer es erhält. Niemand Neues. Es geht keine Anfrage an fonts.googleapis.com oder fonts.gstatic.com, es gelangt also keine IP-Adresse von Ihnen zu Google, nur weil eine Seite eine Schriftart verwendet. Die Schriftdateien laufen über dieselbe Verbindung wie die Seite, und dafür gilt Abschnitt 4.1 und sonst nichts.

Das ist gerade in Deutschland von Bedeutung: Das Landgericht München I hat entschieden, dass die Einbindung von Google Fonts von Googles eigenen Servern, bei der die IP-Adresse der Besucherin oder des Besuchers ohne Einwilligung an Google übermittelt wird, deren Rechte verletzt (LG München I, Urteil vom 20. Januar 2022, Az. 3 O 17493/20). Selbsthosting ist der Weg, das zu vermeiden, statt es nur offenzulegen.

4.4 Das eingebettete Video, auf drei der sieben Websites

Drei Websites binden ein Video ein: claude-design-vs-lovable-vs-v0, fable-vs-opus und 3d-scroll-prompts. Die anderen vier haben keines.

Was. Was Sie sehen, bevor Sie auf Play drücken, ist kein Player. Es ist ein Standbild, das auf der Website selbst liegt. Erst wenn Sie auf Play drücken, erzeugt ein Skript ein <iframe>, das auf www.youtube-nocookie.com zeigt.

Wer es erhält, und wann. Bis zu diesem Klick wird von keinem YouTube- oder Google-Host irgendetwas angefordert. Sobald die Wiedergabe beginnt, erhält YouTube Ihre IP-Adresse und kann nach eigenen Bedingungen Daten auf Ihrem Endgerät speichern. Neben jedem Video steht außerdem ein einfacher Link zu youtube.com, den Sie stattdessen benutzen können: Er bringt Sie bewusst zu YouTube, mit derselben Wirkung und ohne jede Unklarheit.

Rechtsgrundlage, soweit die DSGVO gilt. Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, erteilt durch das bewusste Drücken der Play-Taste, nachdem auf der Seite steht, was dieses Drücken auslöst.

5. Was auf Ihrem Endgerät gespeichert wird

Keine der sieben Websites setzt eigene Cookies. Verwendet wird localStorage, das pro Origin geführt und zwischen Subdomains nicht geteilt wird: Ein Wert, den eine dieser Websites schreibt, kann von einer anderen nicht gelesen werden.

Alles, was diese Websites auf Ihrem Endgerät ablegen
Origin Schlüssel Inhalt Speicherdauer
vikataylor.com, steamquest vt_consent {choice:'granted'|'denied', ts:<epoch ms>} 180 Tage, danach werden Sie erneut gefragt
claude-design vt_consent Dasselbe: Ihre Entscheidung und der Zeitpunkt, zu dem Sie sie getroffen haben 180 Tage
claude-design vt-theme 'light' oder 'dark' Bis Sie es löschen
mood-palette-generator, moodpalette-prompts mp_consent Dieselbe Struktur: Ihre Entscheidung und der Zeitpunkt, zu dem Sie sie getroffen haben 180 Tage
fable-vs-opus fvo_consent Dieselbe Struktur: Ihre Entscheidung und der Zeitpunkt, zu dem Sie sie getroffen haben 180 Tage
3d-scroll-prompts p3d_consent Dieselbe Struktur: Ihre Entscheidung und der Zeitpunkt, zu dem Sie sie getroffen haben 180 Tage

Nichts davon ist ein personenbezogenes Datum. Ein Einwilligungsvermerk besteht aus einem Wort und einem Zeitstempel: Er besagt, dass jemand mit diesem Browser auf Accept oder auf Decline geklickt hat, und wann. Er enthält keine Kennung, nichts Zufälliges, nichts, was Sie herausgreifen könnte, und nichts, was sich mit irgendetwas anderem abgleichen ließe. Der Theme-Schlüssel ist eine Anzeigeeinstellung, hell oder dunkel. Wenn Sie ihn vollständig lesen, erfahren Sie, dass ein Browser den Dunkelmodus bevorzugt.

Google Analytics legt sehr wohl eigene Daten ab, und diese enthalten eine Kennung. Sie erscheinen erst, nachdem Sie auf Accept geklickt haben, und niemals vorher. Sie können all das entfernen, indem Sie in Ihrem Browser die Website-Daten für diesen Origin löschen.

6. Was nicht stattfindet

Das sind Abwesenheiten, keine Absichtserklärungen, und sie stehen absichtlich als Abwesenheiten hier. Sie sind das Stärkste, was dieses Dokument sagen kann.

7. Ihre Rechte und wie Sie sie ausüben

Jede in diesem Dokument genannte Rechtsordnung gewährt in irgendeiner Form Auskunft, Berichtigung, Löschung, Widerspruch und Datenübertragbarkeit. Für all das gibt es einen einzigen Weg, in jeder Rechtsordnung: vika.taylor.one@gmail.com. Es gibt kein Portal, kein Formular und keine Ticketnummer.

Was dieser Weg tatsächlich leisten kann, und wo er an Grenzen stößt:

Wie lange eine Antwort dauert. Innerhalb der Frist, die das für Sie geltende Recht vorsieht, und darüber hinaus wird hier nichts versprochen. Nach der DSGVO und der UK GDPR ist das ein Monat, verlängerbar in dem Rahmen, den diese Gesetze vorsehen.

Identitätsprüfung. Es gibt kein Prüfverfahren, weil es kein Konto gibt, gegen das sich Ihre Identität abgleichen ließe. Würde eine Anfrage die Daten einer anderen Person offenlegen, wird sie mit einer Begründung abgelehnt statt geraten.

Kosten. Keine. Kein Entgelt, und danach funktionieren die Websites für Sie genauso wie vorher.

8. Übermittlung in Drittländer

Cloudflare und Google haben beide ihren Sitz in den Vereinigten Staaten und verarbeiten beide Daten außerhalb des EWR und des Vereinigten Königreichs. Das ist unvermeidbar, wenn die Websites gehostet und, soweit Sie es erlauben, gemessen werden sollen.

Beide Anbieter geben an, sich auf das EU-US Data Privacy Framework samt seiner Erweiterung für das Vereinigte Königreich zu stützen, und beide bieten Standardvertragsklauseln als Übermittlungsinstrument an. Das sind die Mechanismen. Ihr aktueller Zertifizierungsstatus wird hier bewusst nicht als Tatsache behauptet, denn er kann sich ändern und ich kann ihn nicht fortlaufend überprüfen. Prüfen Sie ihn an der Quelle:

Wenn Sie bei einem Video auf Play drücken, erhält YouTube Ihre IP-Adresse, und dafür gilt dasselbe.

9. Regelungen, die an Ihrem Wohnort gelten können

Die Tatsachen ändern sich von Land zu Land nicht: Abschnitt 4 ist alles, was es gibt. Was sich ändert, ist der Name des Rechts, der Name der Aufsichtsbehörde und gelegentlich die Frage, ob eine Regel für eine Website wie diese überhaupt greift. Wo sie das ehrlicherweise nicht tut, steht das hier, statt beschönigt zu werden.

9.1 Europäische Union: DSGVO

Verantwortliche ist Vika Taylor, erreichbar unter vika.taylor.one@gmail.com. Die Rechtsgrundlagen stehen in Abschnitt 4 jeweils neben der Tätigkeit: Art. 6 Abs. 1 lit. f DSGVO für die Auslieferung und Absicherung der Seiten, Art. 6 Abs. 1 lit. a DSGVO für Analytics und für den Videoplayer. Übermittlungen außerhalb des EWR behandelt Abschnitt 8.

Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu: Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch, dazu das Recht aus Art. 7 Abs. 3 DSGVO, die Einwilligung jederzeit zu widerrufen, ohne dass der Widerruf schwerer wäre als die Erteilung. Lesen Sie Abschnitt 7, bevor Sie schreiben, denn dort steht, welche dieser Rechte hier tatsächlich etwas bewirken können und welche nicht.

Sie können Beschwerde bei der Aufsichtsbehörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes einlegen. Die Liste steht auf edpb.europa.eu.

Es sind weder ein Datenschutzbeauftragter noch ein Vertreter nach Art. 27 DSGVO benannt; Abschnitt 2 sagt, warum. Eine Datenschutz-Folgenabschätzung wurde nicht durchgeführt, weil Art. 35 DSGVO für eine Verarbeitung dieser Art keine verlangt: Es gibt keine systematische umfangreiche Überwachung, keine besonderen Kategorien personenbezogener Daten und keine automatisierte Entscheidungsfindung.

9.2 Vereinigtes Königreich: UK GDPR und PECR

Die UK GDPR gewährt Ihnen dieselben Rechte wie Abschnitt 9.1, auf denselben Rechtsgrundlagen, über dieselbe E-Mail-Adresse.

Das Speichern von Informationen auf Ihrem Endgerät wird im Vereinigten Königreich durch die Privacy and Electronic Communications Regulations geregelt, die für alles, was nicht unbedingt erforderlich ist, eine Einwilligung verlangen. Das Einwilligungsbanner ist diese Einwilligung, und die Analytics-Daten aus Abschnitt 5 sind das Einzige, was davon erfasst wird.

Beschwerden gehen an das Information Commissioner's Office: ico.org.uk. Ein Vertreter nach Art. 27 UK GDPR ist nicht benannt.

9.3 Deutschland: TDDDG und Impressum

In Deutschland ist das Speichern von Informationen auf Ihrem Endgerät und der Zugriff auf dort gespeicherte Informationen in § 25 TDDDG geregelt, dem früheren TTDSG. Erforderlich ist eine Einwilligung, es sei denn, die Speicherung ist unbedingt erforderlich, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen.

Wie sich das auf Abschnitt 5 abbildet:

Das nach § 5 DDG erforderliche Impressum steht auf einer eigenen Seite: Impressum. Diese Seite ist derzeit noch unvollständig; warum, steht in Abschnitt 13.3.

Beschwerden gehen an die Datenschutzaufsichtsbehörde Ihres Bundeslandes. Die Bundesbeauftragte oder der Bundesbeauftragte führt die Liste dieser Behörden: bfdi.bund.de. Ausführlicher steht das in Abschnitt 13, der nur in dieser deutschen Fassung existiert.

9.4 Kalifornien: CCPA und CPRA

Zuerst der ehrliche Teil. Der CCPA gilt für Unternehmen oberhalb von Schwellenwerten, die diese Website nicht annähernd erreicht: mehr als 25 Millionen US-Dollar Jahresumsatz, personenbezogene Daten von 100.000 oder mehr Verbraucherinnen, Verbrauchern oder Haushalten, oder die Hälfte des Umsatzes aus dem Verkauf personenbezogener Daten. Keiner dieser Werte wird erreicht, das Gesetz greift also sehr wahrscheinlich überhaupt nicht. Die folgenden Angaben werden trotzdem gemacht, weil die zugrunde liegenden Tatsachen kurz sind und Sie nicht erst herausfinden sollen, ob Sie fragen dürfen.

Kategorien personenbezogener Daten, die in den letzten zwölf Monaten erhoben wurden: Kennungen, beschränkt auf eine IP-Adresse; Internet- oder sonstige Netzwerkaktivität, also die aufgerufenen Seiten und die Herkunftsquelle; ungefährer Standort, abgeleitet aus dieser IP-Adresse; und Geräteinformationen, also Ihr Browser- und Gerätetyp. Weitere Kategorien werden nicht erhoben. Sensible personenbezogene Daten werden überhaupt nicht erhoben.

Woher sie stammen: unmittelbar von Ihnen, durch den Aufruf einer Seite.

Wozu: um die Websites auszuliefern und abzusichern und, wenn Sie auf Accept klicken, um zu sehen, welche Inhalte gelesen werden.

An wen sie offengelegt werden: an Cloudflare für das Hosting; an Google für Analytics, und nur nach Accept; an YouTube, nur wenn Sie bei einem Video auf Play drücken.

Es wird nichts verkauft und nichts weitergegeben. Nicht in den letzten zwölf Monaten und zu keinem anderen Zeitpunkt, wobei diese beiden Wörter genau so zu verstehen sind, wie CCPA und CPRA sie definieren, einschließlich der Offenlegung für kontextübergreifende verhaltensbasierte Werbung. Auf diesen Websites gibt es deshalb keinen Link „Do Not Sell or Share My Personal Information“: Es gibt keine solche Offenlegung, der man widersprechen könnte, und der Link würde etwas anderes suggerieren.

Das Recht, die Verwendung sensibler personenbezogener Daten zu beschränken, entsteht hier nicht, weil keine sensiblen personenbezogenen Daten erhoben werden. Hinter diesem Satz wird nichts zurückgehalten.

Ihnen stehen die Rechte auf Auskunft, Löschung und Berichtigung zu sowie das Recht, wegen einer Anfrage nicht benachteiligt zu werden. Es gibt keinen Preis, kein Konto und keine Servicestufen, es gibt also nichts, womit benachteiligt werden könnte, und kein Programm mit finanziellen Anreizen. Eine bevollmächtigte Person kann in Ihrem Namen an dieselbe Adresse schreiben. Beachten Sie die Grenze aus Abschnitt 7: Ohne Konto lässt sich eine Anfrage oft nicht den Daten einer bestimmten Person statt denen einer anderen zuordnen.

9.5 Kanada: PIPEDA

PIPEDA erfasst personenbezogene Daten, die im Rahmen kommerzieller Tätigkeit erhoben werden. Diese Websites verkaufen nichts und tragen keine Werbung, es ist also zweifelhaft, dass das Gesetz für sie gilt. Inhaltlich ändert das nichts.

Die Einwilligung ist aussagekräftig und wird vorab eingeholt: Analytics wird erst geladen, nachdem Sie auf Accept geklickt haben, das ist ausdrückliches Opt-in und keine Unterstellung. Sie können sie jederzeit widerrufen. Anfragen auf Auskunft über oder Berichtigung von personenbezogenen Daten gehen an vika.taylor.one@gmail.com, mit den Grenzen aus Abschnitt 7.

Wenn Sie nicht zufrieden sind, nimmt das Office of the Privacy Commissioner of Canada Beschwerden entgegen: priv.gc.ca.

9.6 Brasilien: LGPD

Nach der LGPD ist Vika Taylor die Verantwortliche. Die Rechtsgrundlagen bilden sich auf Art. 7 LGPD ab: berechtigtes Interesse für Hosting und Request-Logs, Einwilligung für Analytics und für den Videoplayer.

Art. 18 LGPD gibt Ihnen die Bestätigung, dass eine Verarbeitung stattfindet, Auskunft, Berichtigung, Anonymisierung oder Löschung nicht erforderlicher Daten, Datenübertragbarkeit, Auskunft darüber, an wen Daten weitergegeben wurden, und den Widerruf der Einwilligung. Abschnitt 7 erklärt, welche dieser Rechte hier tatsächlich Substanz haben und welche Formsache bleiben, weil es so wenig gibt.

Es ist kein encarregado benannt. Die E-Mail-Adresse oben auf dieser Seite ist der Kanal für LGPD-Anfragen, und sie wird von der Verantwortlichen persönlich gelesen.

Aufsichtsbehörde ist die ANPD, die Autoridade Nacional de Proteção de Dados: gov.br/anpd.

9.7 Indien: Digital Personal Data Protection Act 2023

Nach dem DPDP Act ist Vika Taylor Data Fiduciary und Sie sind Data Principal. Das Gesetz wird über Verordnungen schrittweise in Kraft gesetzt, das Folgende beschreibt also, wie diese Websites eingerichtet sind, und behauptet nichts über den aktuellen Inkrafttretensstand jeder einzelnen Vorschrift.

Analytics läuft auf Grundlage einer Einwilligung, wie das Gesetz es verlangt, und der Hinweis, den Sie gerade lesen, ist die dazugehörige Information. Sie haben das Recht auf eine Zusammenfassung der verarbeiteten personenbezogenen Daten, auf Berichtigung und Löschung, auf Abhilfe bei Beschwerden und darauf, jemanden zur Ausübung Ihrer Rechte zu benennen.

Beschwerden gehen an vika.taylor.one@gmail.com. Es gibt keinen registrierten Consent Manager und keinen Datenschutzbeauftragten, weil beides von einem Fiduciary dieser Art nicht verlangt wird: Diese Websites sind nicht als Significant Data Fiduciary eingestuft. Bleibt eine Beschwerde ungelöst, führt der Weg zum Data Protection Board of India.

Bei Kindern setzt das Gesetz die Grenze bei achtzehn Jahren und verlangt darunter eine überprüfbare Einwilligung der Eltern, dazu ein Verbot von Tracking und verhaltensbasierter Werbung, die sich an Kinder richtet. Es werden wissentlich keine personenbezogenen Daten von Kindern erhoben, auf keiner dieser Websites gibt es verhaltensbasierte Werbung, und Analytics bleibt aus, bis jemand aktiv auf Accept klickt. Siehe Abschnitt 10.

9.8 Japan: APPI

Nach dem APPI wird der Verwendungszweck klar benannt: Betrieb und Absicherung der Websites und, mit Ihrer Einwilligung, die Messung, welche Inhalte gelesen werden. Für etwas anderes werden die Daten nicht verwendet, und sie werden nicht zum Aufbau eines Profils genutzt.

Die Übermittlung personenbezogener Daten an einen Dritten in einem anderen Land bedarf Ihrer Einwilligung, und genau das ist die Schaltfläche Accept. Vor Ihrem Klick geht nichts an Google. Cloudflare handelt als beauftragtes Unternehmen, das Daten verarbeitet, um das Hosting zu erbringen.

Sie können Offenlegung, Berichtigung, Aussetzung der Verwendung und Offenlegung der Aufzeichnungen über die Weitergabe an Dritte verlangen, über die Adresse oben auf dieser Seite. Abschnitt 7 nennt die ehrliche Grenze: Ohne Konto gibt es oft nichts, was sich als das Ihre offenlegen ließe.

Aufsichtsbehörde ist die Personal Information Protection Commission: ppc.go.jp.

9.9 Südkorea: PIPA

PIPA baut auf Einwilligung auf, und die Einwilligung ist hier ein Opt-in und benannt. Die Datenarten sind die aus Abschnitt 4.2, der Zweck ist zu verstehen, welche Inhalte gelesen werden, und die Speicherdauer ist die dort genannte Einstellung. An Dritte wird nichts über das hinaus weitergegeben, was Abschnitt 4 aufführt, und für Marketing wird nichts weitergegeben.

Sie haben das Recht, auf Ihre personenbezogenen Daten zuzugreifen, sie berichtigen oder löschen zu lassen und ihre Verarbeitung aussetzen zu lassen, über die Adresse oben auf dieser Seite und mit den Grenzen aus Abschnitt 7.

Ein inländischer Vertreter in Korea ist nicht benannt. PIPA verlangt einen solchen nur von ausländischen Anbietern oberhalb bestimmter Größenschwellen; hier geht es um das Portfolio einer einzelnen Person und um kostenlose Materialien.

Beschwerden und Schlichtung laufen über die Personal Information Protection Commission: pipc.go.kr.

9.10 Indonesien: PDP-Gesetz

Nach dem Gesetz Nr. 27 von 2022 über den Schutz personenbezogener Daten ist Vika Taylor Verantwortliche und Cloudflare Auftragsverarbeiter.

Analytics läuft auf Grundlage Ihrer Einwilligung, die eingeholt wird, bevor irgendetwas geladen wird, und die jederzeit widerrufbar ist. Sie haben die Rechte auf Information über die Verarbeitung, auf Auskunft, auf Berichtigung, auf Löschung und auf Widerruf der Einwilligung. Das Recht, automatisierten Entscheidungen zu widersprechen, findet hier keinen Anknüpfungspunkt: Es findet keine automatisierte Entscheidungsfindung statt, wie Abschnitt 6 sagt.

Anfragen gehen an vika.taylor.one@gmail.com. Ein lokaler Vertreter in Indonesien ist nicht benannt. Die in diesem Gesetz vorgesehene Aufsichtsbehörde ist der Beschwerdeweg, sobald sie arbeitet.

9.11 Naher Osten: PDPL Saudi-Arabien, PDPL der VAE und Nachbarstaaten

Die Anforderungen unterscheiden sich in dieser Region von Land zu Land erheblich, und dieser Abschnitt erhebt nicht den Anspruch, sie alle abzudecken.

Die beiden wichtigsten nationalen Gesetze sind das saudische Personal Data Protection Law, beaufsichtigt von SDAIA, und das Bundesdekretgesetz Nr. 45 von 2021 der Vereinigten Arabischen Emirate über den Schutz personenbezogener Daten. Beide geben Ihnen im Kern das Recht, informiert zu werden, auf Ihre Daten zuzugreifen, sie berichtigen und löschen zu lassen und die Einwilligung zu widerrufen. All das läuft über die Adresse oben auf dieser Seite.

Einige Freihandelszonen haben eigene, gesonderte Regime, darunter das DIFC und das ADGM, mit eigenen Aufsichtsstellen und eigenen Verfahren.

Über lokale Registrierungen, Lizenzen oder einen örtlichen Vertreter in einer Rechtsordnung des Nahen Ostens wird hier nichts behauptet. Nichts davon wurde erlangt, und nichts davon wird behauptet. Wenn für Ihre Situation eine bestimmte Anforderung gilt, schreiben Sie und nennen Sie sie.

10. Kinder

Keine dieser Websites richtet sich an Kinder, und es werden wissentlich keine personenbezogenen Daten von ihnen erhoben. Es gibt kein Konto zum Anlegen, kein Formular zum Ausfüllen und keine Möglichkeit für ein Kind, irgendetwas abzusenden.

Weil Analytics aus bleibt, bis jemand auf Accept klickt, wird ein Kind, das die Seite besucht und nicht klickt, überhaupt nicht gemessen.

Die Altersgrenze unterscheidet sich je nach Land: dreizehn Jahre nach dem COPPA in den Vereinigten Staaten, je nach Mitgliedstaat zwischen dreizehn und sechzehn Jahren nach Art. 8 DSGVO, achtzehn Jahre nach dem indischen DPDP Act. Eine Altersprüfung gibt es auf diesen Websites nicht, aus demselben Grund, aus dem es keinen Login gibt: Es gibt nichts, woran sie sich anknüpfen ließe.

Wenn Sie glauben, dass personenbezogene Daten eines Kindes zu mir gelangt sind, schreiben Sie an vika.taylor.one@gmail.com, und sie werden gelöscht.

11. Änderungen dieser Erklärung

Das Datum oben auf dieser Seite ändert sich, sobald sich der Text ändert. Diese Fassung datiert vom .

Es gibt keinen Verteiler, es gibt also keine Möglichkeit, Sie über eine Änderung zu benachrichtigen, und es wird auch keine versprochen. Die Einwilligung wird ohnehin alle 180 Tage erneut abgefragt, wie Abschnitt 5 zeigt, eine Änderung dessen, was erhoben wird, erreicht Sie also spätestens bei der nächsten Abfrage.

12. Sprachfassungen

Maßgeblich ist die englische Fassung. Die deutsche, französische, spanische und portugiesische Fassung sind Übersetzungen, die zur Erleichterung bereitgestellt werden. Falls eine Übersetzung und die englische Seite jemals voneinander abweichen, gilt die englische Seite.

Verwandte Dokumente: Nutzungsbedingungen, Cookie-Richtlinie, Impressum (noch unvollständig, siehe Abschnitt 13.3).

13. Ergänzende Hinweise für Besucherinnen und Besucher in Deutschland

Dieser Abschnitt hat keine englische Entsprechung. Er ergänzt die englische Fassung um deutsches Recht, das dort nicht im Einzelnen ausgeführt ist, und widerspricht ihr an keiner Stelle. Er nennt keine neuen Tatsachen: Die Angaben in den Abschnitten 4 und 5 bleiben unverändert und werden hier nur rechtlich eingeordnet.

13.1 § 25 TDDDG: Speicherung auf Ihrem Endgerät

Für die Speicherung von Informationen in Ihrer Endeinrichtung und für den Zugriff auf dort bereits gespeicherte Informationen gilt in Deutschland § 25 TDDDG, das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, vormals TTDSG. Es setzt Art. 5 Abs. 3 der ePrivacy-Richtlinie um.

Zwei Punkte, die dabei oft untergehen und die hier deshalb ausdrücklich stehen:

So ordnet sich jeder einzelne Schlüssel aus Abschnitt 5 ein:

Einordnung nach § 25 TDDDG
Schlüssel Grundlage nach TDDDG Begründung
Speicher von Google Analytics Einwilligung, § 25 Abs. 1 TDDDG Reichweitenmessung ist für den Betrieb der Seite nicht erforderlich. Deshalb wird gefragt, bevor etwas geladen wird, und deshalb wird bei Ablehnung gar nichts geladen.
vt_consent, mp_consent, fvo_consent, p3d_consent Unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG Ihre Antwort muss gespeichert werden, damit sie eingehalten werden kann. Ohne diesen Eintrag würde das Banner auf jeder Seite erneut erscheinen, und eine Ablehnung ließe sich nicht dauerhaft beachten.
vt-theme Unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG Der Schlüssel entsteht ausschließlich dadurch, dass Sie den Umschalter für helles oder dunkles Design selbst betätigen. Er speichert die Anzeigeeinstellung, die Sie ausdrücklich gewählt haben, und sonst nichts.
Speicher von YouTube Einwilligung, § 25 Abs. 1 TDDDG Sie wird durch das bewusste Drücken der Play-Taste erteilt. Vorher liegt kein Player auf der Seite, sondern nur ein lokales Standbild, und es wird nichts gespeichert.

Zwei Ebenen, ein Klick. Die Einwilligung nach § 25 Abs. 1 TDDDG betrifft den Vorgang der Speicherung auf Ihrem Endgerät. Die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO betrifft die anschließende Verarbeitung der personenbezogenen Daten. Beide werden in einem Schritt eingeholt, mit demselben Banner, und beide widerrufen Sie in einem Schritt über die Cookie-Einstellungen. Ein Widerruf wirkt für die Zukunft; er macht die Verarbeitung, die bis dahin auf der Einwilligung beruhte, nicht rückwirkend unzulässig.

Kein Dark Pattern. Die beiden Schaltflächen des Banners sind gleichwertig, keine ist vorausgewählt, und das Ignorieren des Banners hat dieselbe Wirkung wie eine Ablehnung: Es wird nichts geladen. Wer ablehnt, verliert keine Funktion; das steht ausführlich in der Cookie-Richtlinie.

13.2 Ihr Weg zur Aufsichtsbehörde

Nach Art. 77 DSGVO haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren, unbeschadet aller anderen Rechtsbehelfe. Sie können dafür wählen zwischen der Aufsichtsbehörde

In Deutschland ist das für private Websitebetreiber die Datenschutzaufsichtsbehörde des jeweiligen Bundeslandes, in der Regel die oder der Landesbeauftragte für den Datenschutz. Die Bundesbeauftragte oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) ist für öffentliche Stellen des Bundes sowie für Telekommunikations- und Postunternehmen zuständig und damit für eine Beschwerde über diese Websites nicht die richtige Adresse. Die BfDI führt aber die vollständige Übersicht aller Landesbehörden mit Kontaktdaten: bfdi.bund.de.

Die Aufsicht über § 25 TDDDG liegt ebenfalls bei den Datenschutzaufsichtsbehörden der Länder. Sie können sich dort also sowohl über die Speicherung auf Ihrem Endgerät als auch über die anschließende Verarbeitung beschweren, ohne beides trennen zu müssen.

Eine Beschwerde bei der Aufsichtsbehörde ist unabhängig davon möglich, ob Sie mir vorher geschrieben haben. Sie kostet Sie nichts, und sie hat für Sie keine Folgen auf diesen Websites: Es gibt kein Konto, das gesperrt werden könnte, und keine Funktion, die davon abhängt.

13.3 Impressum nach § 5 DDG

§ 5 des Digitale-Dienste-Gesetzes verlangt für geschäftsmäßig angebotene digitale Dienste eine Anbieterkennzeichnung, die leicht erkennbar, unmittelbar erreichbar und ständig verfügbar ist. Sie steht auf einer eigenen Seite: Impressum.

Offen gesagt: Diese Impressumsseite ist noch nicht vollständig. § 5 DDG verlangt unter anderem eine ladungsfähige Anschrift, also eine Adresse, unter der Schriftstücke tatsächlich zugestellt werden können. Eine solche Anschrift liegt für diese Websites derzeit nicht vor, und sie wird nicht erfunden. Die betroffenen Felder stehen auf der Impressumsseite als sichtbare Platzhalter in eckigen Klammern, und die Seite ist bis zu ihrer Vervollständigung auf noindex gesetzt.

Der funktionierende Kontaktweg ist in der Zwischenzeit derselbe wie überall in diesem Dokument: vika.taylor.one@gmail.com. Datenschutzanfragen nach Abschnitt 7 sind davon nicht betroffen; sie werden über diese Adresse bearbeitet.