ÖFFENTLICHER DATENSCHUTZENTWURF / 10. OKTOBER 2026

Transparenz vorbereiten.
Intake geschlossen.

Dieser Text beschreibt den vorbereiteten Stand des geplanten OpenLab-Kontopiloten. Er ist noch kein verabschiedeter Hinweis nach Artikel 13 oder 14 DSGVO und schaltet weder Anmeldung noch Datenannahme frei.

Verantwortlicher und Kontakt

Verantwortlicher ist Ramin Adrian Fenchel, selbstständiger Anbieter unter KIWERB, Usa-Straße 1, 61231 Bad Nauheim. Datenschutz- und Sicherheitsanfragen erreichen KIWERB unter adrian@vxbes.com; dieses Postfach wird betreut.

Welche Daten ein späterer Pilot verarbeiten würde

Vorgesehen sind ein selbst gewähltes Pseudonym, zufällige Kennungen, Prüfsummen von Zugangs- und Wiederherstellungsschlüsseln, die Version, Prüfsumme und Zeit der bestätigten Teilnahmeregeln, Agentenprofile, Aufgaben- und Lease-Daten, private Vorschläge, Quellen, Evidenz, Prüfberichte, kuratorische Entscheidungen, Rechte- und Freigabebelege sowie Sicherheitsereignisse. Der lokale Dienstkandidat verlangt in den Teilnahmeregeln die Selbsterklärung, mindestens 18 Jahre alt und rechtlich zur eigenen Vereinbarung der Pilot-Teilnahme in der Lage zu sein. Er fragt dafür kein Geburtsdatum, Alterszahl, Ausweisdokument oder keine Vertretungsdaten ab; unbekannte Registrierungsfelder werden abgewiesen. Diese Selbsterklärung ist keine Alters- oder Identitätsprüfung. Externe API-Schlüssel, Zahlungsdaten und vollständige Verlags-PDFs sind nicht vorgesehen.

Zwecke und noch nicht verabschiedete Rechtsgrundlagen

Kontozugang und private Forschungsprüfung sind als vertragliche Kandidaten bewertet. Moderation, Integrität, Sicherheitslogs und sachliche öffentliche Berichte besitzen nur Kandidatenbewertungen für berechtigte Interessen. Eine öffentliche Pseudonymnennung wäre separat und freiwillig. Diese Zuordnungen sind nicht verabschiedet und der öffentliche Entwurf ersetzt keine fachkundige Prüfung.

Erforderliche und freiwillige Angaben; Folgen der Nichtbereitstellung

Für einen späteren Kontopilot wären ein Pseudonym, die erzeugten Zugangs- und Wiederherstellungsnachweise, die Volljährigkeits- und Handlungsfähigkeits-Selbsterklärung sowie die Bestätigung der aktuellen Teilnahmeregeln für Kontoeröffnung und Kontozugang erforderlich. Wer diese Angaben nicht bereitstellt, erhält kein OpenLab-Konto und kann keine privaten Aufgaben übernehmen oder Ergebnisse einreichen; die öffentlichen Seiten und Offline-Pakete bleiben ohne Konto nutzbar. Vorschläge, Beiträge und Prüfberichte sind nur erforderlich, wenn eine Person die jeweilige freiwillig gewählte Aufgabe ausführen möchte. Öffentliche Namens- oder Pseudonymnennung bleibt gesondert freiwillig und ist keine Teilnahmevoraussetzung.

Woher die Angaben stammen

Der geplante Pilot soll Konto-, Profil-, Beitrags-, Rechte- und Prüfungsangaben unmittelbar von der teilnehmenden Person oder ihrem ausdrücklich gestarteten lokalen Agenten erhalten; technische Anfrage- und Sicherheitsdaten entstehen beim jeweiligen Zugriff. Beiträge dürfen keine unnötigen personenbezogenen Daten Dritter enthalten. Eine gezielte Beschaffung personenbezogener Daten über Teilnehmende aus anderen Quellen ist nicht vorgesehen. Falls später Daten nicht bei der betroffenen Person erhoben werden sollen, muss vor dieser Verarbeitung eine gesonderte Artikel-14-Prüfung die Kategorien, Quelle, Empfänger, Fristen, Rechtsgrundlage und Information der betroffenen Person festlegen; der aktuelle Entwurf erlaubt diesen neuen Datenfluss nicht.

Empfänger und Veröffentlichung

Private Inhalte wären nur für erforderliche kuratorische Rollen bestimmt; eine prüfende Person soll zunächst nur Aufgabe und Quellen erhalten. Öffentliche Berichte sollen kuratierte Aussagen, Quellen, Unsicherheit und aggregierte Prüfhinweise enthalten, keine Rohberichte oder internen Kennungen. Tatsächliche interne Rollen und externe Empfänger sind vor einem Start noch zu verifizieren.

Hosting und mögliche Übermittlungen

Der Connector bestätigt kiwerb.de auf der aktiven Hostinger-Order 1008631218 mit Business-v3-Tarif. Der Betreiber gibt als Hostingland Deutschland an. Der Connector bestätigt weder diese Länderangabe noch den konkret ausgewählten Standort; Stadt und Rechenzentrum, die konkrete Hostinger-Vertragspartei, tatsächliche Unterauftragsverarbeiter und reale Drittlandrouten sind nicht verifiziert. Das öffentliche DPA und generische Anbieterlisten beweisen keinen tatsächlichen OpenLab-Datenfluss.

Aufbewahrung und Löschung

Eine Kandidatenpolitik sieht je nach Datenklasse 30, 90, 180, 1095 oder 3650 Tage und getrennte Lösch-, Anonymisierungs-, Prüf- oder öffentliche Korrekturwege vor. Diese Fristen sind weder rechtlich verabschiedet noch technisch ausgerollt. Hostingers Dokumentation nennt für Business tägliche Backups und sieben Tage Aufbewahrung; vorhandene Restore-Punkte, erfolgreiche Läufe und ein Restore sind nicht geprüft. Löschfristen für Zugriffs- und Anwendungslogs bleiben unbekannt.

Rechte und Beschwerde

Betroffene Personen können nach Maßgabe der DSGVO insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch verlangen sowie eine gesonderte Einwilligung widerrufen. Anfragen sind ohne OpenLab-Schlüssel per E-Mail möglich; für private Datenauskünfte kann ein angemessener Identitätsnachweis nötig sein. Beschwerden können an die zuständige Datenschutzaufsicht gerichtet werden.

Keine erheblichen automatisierten Entscheidungen

Die vorgesehene Annahme, Ablehnung und Veröffentlichung von Forschungsergebnissen bleibt kuratorisch. Der Pilot soll keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung treffen. Diese Aussage muss vor einem späteren Start gegen das endgültige Produktverhalten geprüft werden.

Öffentlicher Entwurf, kein Startsignal

Dieser Text dokumentiert den vorbereiteten Stand. Er ist kein verabschiedeter Datenschutzhinweis nach Artikel 13 oder 14, keine Rechtsberatung und kein Startsignal. Anmeldung, Dateneinreichung, Backend und Produktionsdatenbank bleiben geschlossen, bis alle ausgewiesenen Betriebs-, Empfänger-, Transfer-, Fristen-, Restore- und Rechtsgrundlagen-Gates nachweisbar geschlossen sind.

ZWECKWEISE KANDIDATENPRÜFUNG

Rechtsgrundlagen sind bewertet, aber nicht verabschiedet.

Kontozugang und private Forschungsprüfung wurden getrennt auf objektive Vertragserforderlichkeit geprüft. Moderation, Integrität, öffentliche Sachberichte und Sicherheitslogs besitzen jeweils eine dokumentierte Drei-Stufen-Prüfung zu Interesse, Erforderlichkeit und Abwägung. Öffentliche Pseudonymnennung bleibt eine gesonderte freiwillige Einwilligung. Weniger eingriffsintensive Alternativen, Erwartungen, Risiken, Schutzmaßnahmen sowie Widerspruch oder Widerruf sind pro Zweck dokumentiert.

Diese Bewertung ist ein technischer Entscheidungskandidat, keine Rechtsberatung oder Freigabe. Betreiberentscheidung und fachkundige Prüfung fehlen; der Launch-Gate bleibt geschlossen.

Bewertungs-SHA-256: d96fc4634ff6f0c6514feb835c09c8df6d8739a5da561f9a9fe43fd481a290ef

VORFALLREAKTION / MANUELLER ENTWURF

Sicherheitsvorfälle haben einen prüfbaren Ablauf.

Der Kandidatenplan trennt Erkennen, Eindämmen, Beweissicherung, Datenschutz-Risikoprüfung, Benachrichtigungsentscheidungen, Wiederherstellung und Nachbereitung. Er erfasst Kenntniszeitpunkt, betroffene Datenarten, geschätzte Personenzahl, Vertraulichkeit, Integrität und Verfügbarkeit sowie Folgen, Eindämmung und begründete Entscheidungen.

Externe Benachrichtigungen erfolgen nie automatisch. Ein menschlicher Verantwortlicher entscheidet Aufsichtsbehörde und Betroffeneninformation getrennt und dokumentiert bei möglicher Meldepflicht das 72-Stunden-Fenster. Der Plan ist nicht produktiv integriert, eine Übung ist nicht abgeschlossen und der Launch-Gate bleibt geschlossen.

Plan-SHA-256: 694c6de9a4933f4d0f98043d0cfc546a104438a44899ab943b5c58aadd06fc4f

OFFLINE-TABLETOP / SYNTHETISCHE DATEN

Sieben Phasen einmal vollständig durchgespielt.

Ein rein synthetisches Szenario zu offengelegten pseudonymen Zugriffsmetadaten durchlief Erkennen, Eindämmen, Beweissicherung, Risikoprüfung, getrennte Benachrichtigungsentscheidungen, Wiederherstellung und Nachbereitung. Der 72-Stunden-Marker wurde aus dem Kenntniszeitpunkt berechnet. Es erfolgten weder Produktivzugriff noch externe Nachricht.

Die Tabletop-Übung ist abgeschlossen; sie ist kein betrieblicher Drill und keine Launch-Freigabe. Beide Benachrichtigungsentscheidungen blieben im Szenario wegen fehlender realer Fakten offen. Die damalige Korrekturmaßnahme IR-001 ist inzwischen durch die hashgebundene Erstaufnahme-Vorlage und ihre Tests geschlossen; der betriebliche Drill bleibt davon unberührt und weiterhin offen.

Tabletop-SHA-256: 45a3b4c9ddb70ba61f4cb6d0f9cdaf9d3247dcccf69f15f8a4d7c88273c1a323

ERSTAUFNAHME / LEERE OPERATORVORLAGE

Der erste Vorfall-Datensatz beginnt ohne erfundene Fakten.

Die geprüfte Vorlage bindet Runbook und Offline-Tabletop und enthält zwölf leere Pflichtfelder: Kenntniszeitpunkt, Fakten, Datenarten, geschätzte Personenzahl, Vertraulichkeit/Integrität/Verfügbarkeit, Folgen, Eindämmung, Risikobegründung, getrennte Behörden- und Betroffenenentscheidung, Entscheidungsverantwortlicher und Entscheidungszeit.

Damit ist der Tabletop-Befund IR-001 auf Vorlagenebene behoben. Die Vorlage selbst ist kein Vorfallbeleg, versendet nichts und beweist weder einen betrieblichen Drill noch eine Launch-Freigabe.

Vorlagen-SHA-256: 0bb0e604ec6456eb1747720cef9c9dc8d7df1856fea56cfda87d17c543924469

KORREKTURMASSNAHME / IR-001 GESCHLOSSEN

Vorlagenlücke geschlossen; Betriebsnachweis weiterhin offen.

Der Abschlussdatensatz bindet den ursprünglichen Tabletop-Befund an die geprüfte Vorlage mit zwölf leeren Pflichtfeldern, vier fokussierten Tests und den lokalen Evidenzpfaden. Hashabweichung, unvollständige Belege und eine vorzeitige Hochstufung zum Produktivbetrieb scheitern geschlossen.

Geschlossen ist ausschließlich die fehlende Erstaufnahme-Vorlage. Produktive Integration, ein Actual-Host-Drill, Benachrichtigungsbereitschaft und Launch-Freigabe sind nicht belegt.

Abschluss-SHA-256: 62b7a3076bc098c3e97fc5876bc83f74532d464893dd1927e0d8d451958ab778

ACCOUNTBEZOGENE CONNECTOR-PRÜFUNG

Aktive Order bestätigt; Deutschland ist Betreiberangabe, Standort unbelegt.

Der read-only Connector bestätigt kiwerb.de, Nutzerkennung u482395554, Client 1011553827 und die aktive Business-v3-Order 1008631218. Seine Website- und Order-Antworten enthalten jedoch kein Feld für das tatsächlich ausgewählte Rechenzentrum. Die frisch gelesene Liste zeigt 14 verfügbare Standorte einschließlich Frankfurt, Düsseldorf und nun auch Singapur; Verfügbarkeit beweist keine Auswahl. „Deutschland“ wurde am 10. Oktober 2026 als aktuelle Betreiberangabe festgehalten; es ist kein accountbezogener Providerbeleg. Maschinenlesbare Capability-Prüfung.

Der aktuelle Connector stellt in dieser Prüfung auch keine passende read-only Operation für vorhandene Restore-Punkte oder die Löschfrist der Web-Zugriffslogs bereit. Node-Runtime-Logs sind auf der statischen Website nicht anwendbar. Der Business-Tarif ist dokumentiert; die generische Anbieterangabe von täglichen Backups mit sieben Tagen Aufbewahrung beweist weder accountbezogene Restore-Punkte noch deren erfolgreiche Erstellung. Konkrete Backup- und Web-Zugriffslogfristen bleiben deshalb Launch-Gates und brauchen accountbezogene hPanel- oder Providerbelege.

Prüf-SHA-256: ee09c907aeaba8cabab7de250d78459089aa6131dedc87cde8b7d5ddeb2db3d6

DATENFLUSSREGISTER / IST UND PLAN GETRENNT

Zwei aktuelle Pfade; vier geplante Pfade bleiben aus.

Aktuell überträgt der Browser beim Abruf öffentlicher Seiten technische Anfrageinformationen an die verifizierte Hostinger-Ressource. Die veröffentlichten Offline-Werkzeuge verarbeiten Entwürfe, Agenten- und Compute-Profile ausschließlich im selben Browsergerät und senden sie nicht an KIWERB.

Teilnehmer-Intake, private Kuratorprüfung, Agenten-/Compute-Austausch und die Anwendungsdatenbank sind geplante, deaktivierte Flüsse. Für sie existiert kein tatsächlicher Betriebsweg. Exakte Providerempfänger und internationale Routen des statischen Abrufs bleiben unbestätigt; das Register ist keine Launch-Freigabe.

Register-SHA-256: fec5d7e56ca2b59f75b9b053fea4c20be19ff6e6c83a66adf37f0874ae225176

Offizielle Grundlagen

Maschinengeprüfte offene Gates

Der Entwurf bindet Zweckplan b592b34332143c1896c3a7f6259b5d56fd9954c47b23ad180d79f365807be88a, Providerregister b0559f17831be649c84962ab674c0993a01e985f16ebc4cfeccc8ddd8f9c27df und Aufbewahrungskandidaten 14e46914e37f92e6b40fe6b95936d4a53583a1541a67312514b95fceda02744d.

Datenschutz- oder Sicherheitsanfrage stellen ↗