01 / VERANTWORTUNGWer HexWarte betreibt.
Rehfeldt & Massing GbR, Padies 2a, 48683 Ahaus, Deutschland. Vertreten durch Eva Maria Rehfeldt Massing und Ricardo Rehfeldt.
Für Datenschutzanliegen: kontakt@rehfeldt-massing.de
Telefon: +49 2561 4445268
Du entscheidest über deine Checks.Headerauswertung und Browserbericht bleiben auf deinem Gerät. Die Anzeige der Verbindungsangaben fragt beim Öffnen des Browser-Einblicks zwei eigene Adressen ab — hexwarte.de selbst und tls.hexwarte.de:9443 — und zeigt dir, was dort ohnehin ankommt; das Auslesen deiner Gerätemerkmale startet dagegen nur auf deinen ausdrücklichen Klick. Beides ist getrennt beschrieben unter „Verbindungsangaben und Auslesen“.
02 / IN DEINEM BROWSERPrüfen ohne Bericht-Upload.
Die Headerwerkstatt verarbeitet deinen eingefügten Text und erzeugt Befunde im Arbeitsspeicher des Browser-Tabs. Der Browser-Einblick liest erst nach deinem Start die vorher beschriebenen Merkmalsgruppen aus, etwa Sprache, Bildschirmangaben und gemeldete Browserfunktionen. Diese Eingaben und Berichte werden nicht an HexWarte, Analyse- oder KI-Dienste gesendet.
„HexWarte selbst prüfen“ in der Werkstatt. Nur wenn du diesen Knopf wählst, ruft dein Browser einmal die Startseite von hexwarte.de ab, um deren echte Antwort-Header in das Eingabefeld zu übernehmen. Das ist ein gewöhnlicher Seitenabruf bei uns: Er geht ohne Cookies und ohne Verweis auf die vorige Seite, und er enthält weder deine Eingaben noch Befunde. Die dabei anfallenden Verbindungsdaten behandeln wir wie jeden Seitenaufruf, siehe Website und Hosting. Eine fremde Website kann die Werkstatt nicht abrufen; ihre Sicherheitsrichtlinie erlaubt ausschließlich Verbindungen zu hexwarte.de.
„Mit Beispiel erkunden“ verwendet fiktive Werte. Das Lernlabor „Wer sieht was?“ arbeitet ausschließlich mit einem Modell und fiktiven Daten. Es liest weder deine Verbindung noch deine IP-Adresse aus.
Zurücksetzen entfernt den jeweiligen Bericht aus dem Anwendungszustand. Beim Schließen des Tabs endet die Sitzung; eine sichere Überschreibung des Geräte- oder Browserspeichers ist damit nicht zugesichert. Ein bewusst heruntergeladener JSON-Bericht bleibt als Datei auf deinem Gerät, bis du ihn selbst löschst.
Der Gesamtbericht im Browser-Einblick. Auf deinen Klick stellt die Seite alle gerade angezeigten Angaben zu einem Bericht zusammen. Dafür wird nichts zusätzlich erhoben und nichts übertragen — er entsteht ausschließlich aus dem, was in diesem Tab bereits steht, und verschwindet mit ihm. „Drucken oder als PDF speichern“ öffnet den Druckdialog deines Browsers; eine daraus gesicherte Datei entsteht auf deinem Gerät und geht an niemanden, auch nicht an uns. Ändert sich danach eine der Anzeigen, wird der Bericht entfernt statt stillschweigend angepasst.
Deine bewusst gewählte Hell-/Dunkel-Darstellung wird im Sitzungsspeicher dieses Tabs hinterlegt, damit sie beim Seitenwechsel erhalten bleibt. Dieser Speicher dient ausschließlich der von dir gewünschten Darstellung (§ 25 Abs. 2 Nr. 2 TDDDG). Die Wiederherstellung einer Browser-Sitzung kann auch diesen Wert wiederherstellen; über die Website-Daten deines Browsers kannst du ihn entfernen. Die Anwendung setzt keine Cookies, erstellt keine Wiedererkennungskennung und bindet weder Werbung noch Nutzungsanalyse ein. Schriftarten stammen vom Gerät; externe Schriften werden nicht geladen.
03 / ZWEI KAMMERNVerbindungsangaben und Auslesen.
Kammer 1: was dein Gerät ohnehin sendet. Beim Aufruf des Browser-Einblicks zeigen wir dir ohne weiteren Klick die Angaben, die unser Server für die Auslieferung ohnehin erhält: die IP-Adresse dieser Verbindung, eine grobe Zuordnung dazu, den eingetragenen Betreiber des Netzes samt seiner Netzkennung (ASN), die vom Browser mitgesendete Kennung, bevorzugte Sprachen, akzeptierte Formate, die groben Browserhinweise (Sec-CH-UA), etwaige Datenschutzsignale, Verschlüsselung und Protokollversion, die Adresse, unter der dich ein Server sieht, der nur IPv4 spricht, den Fingerabdruck des Verbindungsaufbaus (JA4) mit den Angaben, aus denen er entsteht: TLS-Version, Zahl der angebotenen Verschlüsselungsverfahren, Erweiterungen und Signaturverfahren, das angebotene Anwendungsprotokoll und ob ein Servername gesendet wurde, sowie aus dem ersten Paket derselben Verbindung (dem TCP-SYN) dessen TTL, angekündigte Paketgröße, Fenster und die Reihenfolge der TCP-Optionen, und aus der Einrichtung derselben Verbindung über HTTP/2 die Einstellungen, die dein Browser dabei sendet, und die Reihenfolge der vier Grundangaben seiner Anfrage (Verfahren, Server, Schema, Pfad; keine weitere Kopfzeile). Für diese Anzeige wird nichts aus deinem Gerät ausgelesen, kein Cookie gesetzt und nichts an Dritte weitergegeben. Zum Fingerabdruck genau: Er wird aus deinem Verbindungsaufbau berechnet und dir angezeigt — er beschreibt dein Programm, nicht dich, und alle mit derselben Browserfassung teilen ihn. Er wird nicht gespeichert, nicht mit früheren Werten abgeglichen und mit nichts zusammengeführt. Eine Quote der Art „du bist einzigartig unter X“ berechnen wir bewusst nicht, weil dafür Fingerabdrücke aufbewahrt werden müssten. Zur zweiten Adresse genau: Diese Seite ist über IPv4 und IPv6 erreichbar, der Dienst für den Fingerabdruck dagegen nur über IPv4. Wenn dein Browser die Seite über IPv6 geladen hat, kommt er bei diesem Dienst zwangsläufig unter deiner IPv4-Adresse an — beide Adressen liegen uns damit ohnehin vor, ganz ohne zusätzliche Messung, und wir zeigen dir beide. Hat dein Anbieter dir keine eigene IPv4-Adresse gegeben (häufig im Mobilfunk), ist es die Adresse seines Übersetzers, die sich viele teilen. Auch diese Adresse wird nicht gespeichert und mit nichts zusammengeführt. Zum Verbindungsaufbau genau: Das Betriebssystem deines Geräts schickt dieses erste Paket, um die Verbindung überhaupt zu eröffnen; der Server hebt es für genau diese eine Verbindung auf und gibt es einmal an unseren Messdienst heraus. Daraus lesen wir die Betriebssystemfamilie und ob der Weg durch einen Tunnel führt. Den Wert des Zeitstempels im Paket übernehmen wir bewusst nicht — er verriete, wie lange dein Gerät schon läuft —, ebenso wenig Sequenznummer und Paketkennung. Auch diese Angaben werden weder gespeichert noch zusammengeführt. Der Server ordnet die IP in eigenen Kopien von DB-IP City Lite (Region) und DB-IP ASN Lite (Netzbetreiber) zu; der Datenanbieter erhält dabei weder deine Adresse noch eine Anfrage. Den Hostnamen deiner Adresse schlagen wir bewusst nicht nach, weil die Anfrage an fremde Nameserver ginge. Koordinaten werden nicht ausgegeben.
Abgleich mit öffentlichen Listen. Um dir zu zeigen, ob du über Tor, iCloud Private Relay oder VPN by Google ankommst, lädt dein Browser beim Öffnen zusätzlich die Listen der Ausgangsadressen, die das Tor-Projekt, Apple und Google selbst veröffentlichen — und zwar von hexwarte.de, nicht von den Betreibern. Ob deine Adresse darin steht, prüft dein Browser selbst, in diesem Tab. Deine Adresse wird dafür nicht übertragen, und die Listen enthalten keine Besucherdaten, sondern ausschließlich Adressen dieser Dienste. Unser Server holt die Listen einmal je Stunde bei den Betreibern ab; dabei übermittelt er nur seine eigene Adresse und fragt bedingt, sodass bei unverändertem Stand nichts übertragen wird. Grundlage ist ebenfalls unser berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f DSGVO: Ohne diesen Abgleich stünde eine Tor-Adresse auf dieser Seite, als wäre sie die deines Anschlusses.
Grundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f DSGVO: Du hast eine Seite geöffnet, deren einziger Zweck es ist, dir genau diese Angaben zu zeigen. Ohne sie gibt es die gewünschte Leistung nicht, und ein milderes Mittel mit gleicher Wirkung existiert nicht — ein erfundenes Beispiel zeigt dir nicht, dass es um dich geht. Wir verarbeiten dabei ausschließlich Angaben, die ohnehin anfallen; es entsteht keine zusätzliche Erhebung, keine Speicherung und keine Zusammenführung. Dein Widerspruchsrecht nach Art. 21 DSGVO bleibt unberührt: Die Schaltfläche „Anzeige entfernen“ beendet die Darstellung sofort, und ein erneutes Anzeigen ist ein eigener Vorgang. Die ausführliche Abwägung führen wir intern; ihre Kernpunkte stehen in diesem Absatz.
Zum Verbindungsaufbau und § 25 TDDDG. Für den Fingerabdruck des Verbindungsaufbaus, die Angaben aus dem ersten Paket und die HTTP/2-Einstellungen veranlasst diese Seite deinen Browser, einmal unseren eigenen Messdienst tls.hexwarte.de:9443 anzusprechen; für den Abgleich mit Tor, iCloud Private Relay und VPN by Google lädt er die öffentlichen Adresslisten von hexwarte.de. Bei keinem dieser Abrufe wird etwas in deinem Gerät gespeichert oder aus deinem Gerät ausgelesen; ausgewertet wird allein, was dein Browser beim Verbindungsaufbau ohnehin von sich aus sendet. Sollte man diese von der Seite veranlassten Abrufe dennoch als Zugriff auf deine Endeinrichtung im Sinne von § 25 Abs. 1 TDDDG ansehen, ist er nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig: Du hast den Browser-Einblick ausdrücklich aufgerufen, um genau diese Angaben zu sehen, und ohne die Abrufe lässt sich dieser Dienst nicht erbringen – der vorgeschaltete Proxy gibt den Verbindungsaufbau nicht heraus, und ohne die Listen stünde eine Tor-Adresse hier als deine eigene. Die Abrufe dienen keinem weiteren Zweck, insbesondere keiner Wiedererkennung, Reichweitenmessung oder Weitergabe. Die Verarbeitung der dabei anfallenden personenbezogenen Daten stützt sich auf unser berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f DSGVO, wie im vorstehenden Absatz beschrieben. Mit „Anzeige entfernen“ beendest du die Darstellung; ein erneutes Anzeigen ist ein eigener Vorgang.
Kammer 2: was erst durch Auslesen entsteht. Bildschirmgröße, Zeitzone, Prozessorkerne und weitere Gerätemerkmale hat dein Gerät nicht mitgeschickt. Sie entstehen erst, wenn ein Skript sie abfragt. Das ist ein Zugriff auf deine Endeinrichtung und geschieht ausschließlich nach deinem ausdrücklichen Start, gestützt auf § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 Buchst. a DSGVO. Das Ergebnis bleibt im Arbeitsspeicher deines Tabs, wird nicht übertragen und nicht gespeichert. Du kannst es jederzeit zurücksetzen; die Zustimmung gilt nur für den einen Durchlauf. Alle übrigen Werkzeuge kannst du ohne diese Zustimmung nutzen.
Kammer 2, Netzmessung: wenn dein Browser selbst Pakete schickt. Die Netzmessung ist ein eigener, getrennt gestarteter Schritt. Dabei fragt dein Browser über WebRTC unseren eigenen Messpunkt stun.hexwarte.de über UDP-Port 3478, unter welcher Adresse seine Pakete dort ankommen — über IPv4 und, soweit dein Anschluss es hat, über IPv6. Der Messpunkt verarbeitet dafür Absenderadresse und Absenderport deiner Anfrage für die Dauer der Antwort. Er protokolliert nichts und speichert nichts. Im Arbeitsspeicher führt er je Absender einen Zähler, der nach spätestens einer Minute verfällt; bei IPv6 zählt er je Netz, nicht je Adresse. Dieser Zähler dient allein dazu, dass der Dienst nicht für Angriffe auf Dritte missbraucht werden kann — ein offener UDP-Dienst ohne ihn ließe sich als Verstärker benutzen. Grundlage dafür ist unser berechtigtes Interesse an der Sicherheit des Dienstes nach Art. 6 Abs. 1 Buchst. f DSGVO. Es wird kein fremder STUN- oder TURN-Server gefragt; deine Adresse geht für diese Messung an keinen Dritten. Die Adressen, die dein Browser daraufhin meldet — auch solche aus deinem eigenen Netz, soweit dein Browser sie nennt —, werden ausschließlich in deinem Tab mit der Adresse aus Kammer 1 verglichen. An uns übertragen oder gespeichert werden sie nicht. Grundlage für das Auslösen der Messung ist deine ausdrückliche Zustimmung durch den Start, § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 Buchst. a DSGVO; sie gilt für genau einen Durchlauf. Kamera und Mikrofon werden dabei weder angefragt noch berührt.
Gemeinsame Grenzen. Kammer 1 macht bis zu vier Abrufe, alle ohne Cookies, Zugangsdaten und Referrer und ohne einer Weiterleitung zu folgen. Der erste geht an dieselbe Website, auf der du HexWarte geöffnet hast; er endet nach spätestens acht Sekunden, Antworten über 4 KiB werden verworfen. Ebenfalls dorthin gehen die Abrufe der Listen, einer je Adressfamilie — die IPv6-Liste nur, wenn du über IPv6 gekommen bist; sie enden nach spätestens acht Sekunden, Dateien über 512 KiB bzw. 1,5 MiB werden verworfen. Ein weiterer holt den Fingerabdruck des Verbindungsaufbaus, die Angaben aus dem ersten Paket, die Einstellungen von HTTP/2 und die Adresse, unter der er dabei ankommt, von tls.hexwarte.de:9443; er endet nach spätestens sechs Sekunden, Antworten über 2 KiB werden verworfen. Dieser eigene Name und der eigene Port sind technisch nötig: Der vorgeschaltete Proxy verarbeitet den Verbindungsaufbau selbst und gibt ihn nicht heraus. Auch dieser Dienst gehört uns, protokolliert nichts und schreibt nichts auf einen Datenträger. In manchen Netzen — Firmennetz, öffentliches WLAN — sind Ports außerhalb von 80 und 443 gesperrt; dann bleibt der Fingerabdruck leer, und die Seite sagt dir, dass die Ursache ebenso gut bei uns liegen kann. Der Eingang reicht dem auswertenden Dienst keine deiner Kopfzeilen durch, sondern eine fest benannte Auswahl. Es wird kein IP-Verlauf geführt. Angaben zu technischen Betriebsprotokollen stehen unter Website und Hosting. Eine Ortszuordnung kann fehlen oder deutlich vom tatsächlichen Aufenthaltsort abweichen, etwa bei Mobilfunk, VPN oder Proxy; sie beweist weder deine Identität noch einen genauen Standort noch die Wirksamkeit eines VPN. Fehlende oder mehr als 45 Tage alte Datensätze liefern keine Ortsangaben. Quelle und Datenstand stehen am Ergebnis.
Schutz vor Überlastung und Missbrauch. Alle drei Dienste — der Abruf der Verbindungsangaben, der Fingerabdruck und der Messpunkt der Netzmessung — begrenzen, wie oft eine einzelne Adresse in kurzer Zeit anfragen darf. Dafür steht deine Adresse vorübergehend in einem Zähler im Arbeitsspeicher. Bei IPv6 begrenzen der Abruf der Verbindungsangaben und der Messpunkt der Netzmessung je Netz statt je Adresse, weil ein einzelner Anschluss dort über sehr viele Adressen verfügt; im Zähler des Messpunkts steht dann nur die vordere Hälfte deiner Adresse. Beim Abruf der Verbindungsangaben zählt daneben die allgemeine Überlastbremse des vorgeschalteten Webdienstes weiter je vollständiger Adresse. Der Fingerabdruck-Dienst ist nur über IPv4 erreichbar. Beim Fingerabdruck-Dienst verfällt der Eintrag rund eine Minute nach deiner letzten Anfrage, beim Messpunkt der Netzmessung nach spätestens einer Minute, in der Firewall des Servers nach spätestens zwei Minuten. Beim Abruf der Verbindungsangaben zählt der vorgeschaltete Webdienst; seine Einträge liegen ebenfalls nur im Arbeitsspeicher, werden von neueren verdrängt und überstehen keinen Neustart. Keiner dieser Zähler wird auf einen Datenträger geschrieben, ausgewertet oder mit anderen Angaben verbunden. Grundlage ist unser berechtigtes Interesse an einem sicheren und erreichbaren Angebot nach Art. 6 Abs. 1 Buchst. f DSGVO.
IP Geolocation by DB-IP, Daten unter CC BY 4.0. HexWarte zeigt ausgewählte Felder dieser Daten an.
Beide Kammern im Browser-Einblick ansehen
04 / AUSLIEFERUNGWebsite und Hosting.
HexWarte wird auf einem Server bei Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, bereitgestellt. Beim Aufruf verarbeitet unsere Hosting-Infrastruktur technisch erforderliche Verbindungsdaten. Dazu gehören insbesondere die IP-Adresse, der Zeitpunkt, die angeforderte Adresse und der Antwortstatus sowie die vom Browser gesendeten Anfragemetadaten. Hetzner ist als Hosting-Dienstleister an der Bereitstellung beteiligt. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Hetzner verarbeitet die Verbindungsdaten ausschließlich zur Bereitstellung des Servers und nach unserer Weisung; der Server steht in einem Rechenzentrum von Hetzner in Deutschland. Auch die Messdienste tls.hexwarte.de und stun.hexwarte.de laufen auf dieser Infrastruktur.
Für reguläre Seiten- und IP-Abrufe ist die Zugriffsprotokollierung abgeschaltet – sowohl im vorgeschalteten Webdienst als auch im Webdienst dahinter. Technische Fehler, auch beim Verbindungsaufbau oder bei fehlerhaften Anfragen, werden trotzdem protokolliert. Je nach Fehler können darin IP-Adresse, Zeitpunkt, angeforderte Adresse und technische Fehlerangaben enthalten sein. Diese Protokolle dienen der Fehlerbehebung und Betriebssicherheit, nicht der Nutzungsanalyse.
Die Fehlerprotokolle des vorgeschalteten Webdienstes werden täglich um 0 Uhr durch eine neue Datei ersetzt; neben der laufenden Datei bleiben sechs Archive erhalten. Spätestens nach sieben Tagen wird ein Eintrag gelöscht, unabhängig davon, wie viel geschrieben wurde. Davon getrennt sind die kritischen Fehlerausgaben des HexWarte-Webdienstes selbst: Sie sind auf insgesamt etwa zwei Megabyte begrenzt und werden beim Erreichen der Grenze überschrieben; hier richtet sich die Aufbewahrung weiterhin nach der Menge. In Datensicherungen sind die Protokolle nicht enthalten.
Die notwendige Auslieferung, Fehlerbehebung und Absicherung der Website stützt sich auf unser berechtigtes Interesse an einem funktionsfähigen, sicheren Angebot gemäß Art. 6 Abs. 1 Buchst. f DSGVO. Ohne die technisch erforderlichen Verbindungsdaten lässt sich die Website nicht ausliefern. Eine Zusammenführung mit den lokalen Browser- oder Headerberichten findet nicht statt.
Kein Drittlandtransfer, keine automatisierte Entscheidung. Deine Daten werden nicht in Länder außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt. Diese Website und ihre Dienste – Auslieferung, Messdienste, Listenabgleich und Ortszuordnung – laufen auf unserer eigenen Infrastruktur bei Hetzner in Deutschland; unser E-Mail-Postfach liegt bei STRATO in Deutschland (siehe „Kontaktaufnahme“). Die Adresslisten des Tor-Projekts, von Apple und von Google holt unser Server bei den Betreibern ab; dabei übermittelt er nur seine eigene Adresse, keine Besucherdaten. Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
05 / WENN DU UNS SCHREIBSTKontaktaufnahme.
Bei einer E-Mail verarbeiten wir Absender, Inhalt und mitgesendete Angaben zur Bearbeitung deines Anliegens. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei Vertragsfragen, sonst unser berechtigtes Interesse an der Beantwortung nach Buchst. f. Wir bewahren den Schriftwechsel so lange auf, wie das Anliegen oder gesetzliche Aufbewahrungspflichten es erfordern. Sende nur die dafür benötigten Daten.
Unser Postfach kontakt@rehfeldt-massing.de wird von der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, in Rechenzentren in Deutschland betrieben; mit STRATO besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. STRATO verarbeitet E-Mails ausschließlich zur Zustellung und Speicherung nach unserer Weisung und nutzt sie nicht für eigene Zwecke. Eine E-Mail ist auf dem Transportweg üblicherweise verschlüsselt, aber nicht Ende-zu-Ende; sende deshalb keine Kennwörter, Zugangstoken oder vertraulichen Prüfberichte.
06 / DEINE RECHTEAuskunft und Kontrolle.
Nach Maßgabe der DSGVO hast du Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Gegen eine Verarbeitung aufgrund berechtigter Interessen kannst du aus Gründen deiner besonderen Situation Widerspruch einlegen. Eine Einwilligung kannst du für die Zukunft widerrufen.
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen. Kontakt: ldi.nrw.de.
Rechtliche Grundlagen: Datenschutz-Grundverordnung und § 25 TDDDG. Ergänzend: Datenfluss der Werkzeuge.