ASASentinel
ReportMethodologyDocs

Datenschutz­erklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 DSGVO.

Hinweis zum aktuellen Stand: ASA Sentinel befindet sich in einem technischen Pilotbetrieb. Diese Erklärung beschreibt die Verarbeitung so, wie sie in der aktuell eingesetzten Fassung der Anwendung tatsächlich stattfindet. Ändern sich eingesetzte Dienstleister, Speicherorte, Speicherdauern oder Verarbeitungszwecke, wird diese Erklärung entsprechend angepasst.

1. Verantwortlicher

Finn Eming
Am Huchtert 26
58456 Witten
Deutschland

E-Mail: asasentinel@protonmail.com

Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen und wurde nicht benannt.

2. Grundsatz

ASA Sentinel benötigt kein Nutzerkonto. Es werden weder Name noch Anschrift noch Zahlungsdaten im klassischen Sinne erhoben. Die Bezahlung erfolgt über das x402-Verfahren direkt aus einer selbst verwalteten Algorand-Wallet; ASA Sentinel verwahrt zu keinem Zeitpunkt private Schlüssel, Seed-Phrasen oder Wallet-Zugänge.

3. Zugriffsdaten und Server-Logfiles

Beim Aufruf der Anwendung verarbeitet die Infrastruktur technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit der Anfrage, angefragte Route und HTTP-Methode, Statuscode, Antwortzeit sowie — soweit vom Browser übermittelt — User-Agent und Referrer. Diese Daten fallen beim Betrieb jedes Webservers an und dienen der Auslieferung, der Stabilität und der Absicherung des Dienstes gegen Missbrauch.

Sicherheitsrelevante Header werden dabei bewusst nicht protokolliert: der übermittelte Zahlungsnachweis (x-payment-proof), das Abruf-Token (x-retrieval-token) sowie authorization-Header werden vor dem Schreiben in das Log durch [redacted] ersetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im technisch fehlerfreien Betrieb und in der Abwehr von Missbrauch.

4. Missbrauchsschutz (Rate Limiting)

Um eine Überlastung und automatisierte Massenanfragen zu verhindern, wird die Anzahl der Anfragen pro IP-Adresse begrenzt. Dazu wird ein Zähler zu einem Schlüssel gespeichert, der die IP-Adresse enthält. Dieser Eintrag läuft nach dem jeweiligen Zeitfenster automatisch ab (derzeit 60 Sekunden) und wird nicht zu Profilbildung, Wiedererkennung oder Reichweitenmessung verwendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherstellung der Verfügbarkeit und Missbrauchsabwehr).

5. Berichtsabruf und Zahlungsabwicklung

Für die Erstellung und Auslieferung eines bezahlten Berichts werden verarbeitet:

  • die angefragte Asset-ID (die zu prüfende Algorand-Asset-Nummer),
  • die öffentliche Algorand-Adresse, von der die Zahlung erfolgt ist — sie wird aus der signierten Transaktion ausgelesen und dient ausschließlich dazu, den fertigen Bericht genau der zahlenden Partei zuzuordnen,
  • die Transaktions-ID der Zahlung sowie das gezahlte Entgelt,
  • ein Prüfwert (SHA-256-Hashwert) des übermittelten Zahlungsnachweises. Gespeichert wird ausschließlich dieser Hashwert, nicht der Zahlungsnachweis selbst. Er verhindert, dass ein fremder Zahlungsvorgang mit einer bekannten Vorgangsnummer übernommen werden kann,
  • technische Vorgangs- und Berichtskennungen, der Bearbeitungsstatus, ein etwaiger Fehlercode sowie Zeitstempel zu Erstellung, Zahlung und Fertigstellung,
  • der erzeugte Bericht selbst mit den ausgewerteten öffentlichen On-Chain-Daten des geprüften Assets.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Vertrags über die Erstellung und Bereitstellung des Berichts erforderlich. Für den Prüfwert des Zahlungsnachweises tritt Art. 6 Abs. 1 lit. f DSGVO hinzu (berechtigtes Interesse an der Verhinderung unberechtigter Berichtsabrufe).

6. Öffentlichkeit der Blockchain-Daten

Zahlungen erfolgen auf der Algorand-Blockchain. Transaktionen und Adressen sind dort systembedingt öffentlich einsehbar, von jeder Person weltweit abrufbar und in aller Regel dauerhaft und unveränderlich gespeichert. Diese Veröffentlichung geschieht durch das Blockchain-Netzwerk selbst und liegt außerhalb des Einflussbereichs von ASA Sentinel. Eine Löschung oder Berichtigung bereits bestätigter On-Chain-Daten ist ASA Sentinel technisch nicht möglich. Auch die im Bericht ausgewerteten Adressen des geprüften Assets stammen aus diesen öffentlichen Daten.

7. Speicherung im Browser (Abruf-Token)

Nach erfolgreicher Zahlung erhält der Browser ein signiertes Abruf-Token, mit dem der bezahlte Bericht ohne erneute Zahlung geladen werden kann. Dieses Token wird imsessionStorage des Browsers abgelegt — also nur im jeweiligen Browser-Tab und nur bis zu dessen Schließen — und bei jedem Abruf als HTTP-Header übermittelt.

Das Token wird bewusst nicht mehr als Bestandteil der Adresszeile (URL) verwendet, damit es nicht in Browserverlauf, Referrer-Angaben oder Server-Logs gelangt. Es dient ausschließlich der Zugangskontrolle zum bezahlten Bericht, hat eine begrenzte Gültigkeit (derzeit 24 Stunden) und wird nicht für Analyse-, Tracking- oder Werbezwecke eingesetzt.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG — die Speicherung ist unbedingt erforderlich, um den ausdrücklich gewünschten Dienst (Auslieferung des bezahlten Berichts) bereitzustellen; eine Einwilligung ist dafür nicht erforderlich. Für die anschließende Verarbeitung gilt Art. 6 Abs. 1 lit. b DSGVO.

8. Empfänger und eingesetzte Dienstleister

Eine Weitergabe zu Werbe- oder Analysezwecken findet nicht statt. Eingesetzt werden ausschließlich die folgenden Dienste:

  • Railway (Railway Corp., USA) — Hosting der Anwendung, der Datenbank und der Warteschlange. Verarbeitet die unter Ziffer 3 genannten Zugriffsdaten sowie die gespeicherten Vorgangsdaten. Datenschutzhinweise von Railway
  • Algorand-Indexer- und algod-Anbieter (AlgoNode / Nodely) — Abruf der öffentlichen On-Chain-Daten des geprüften Assets. Diese Abfragen erfolgen serverseitig durch ASA Sentinel; die IP-Adresse der Besucherinnen und Besucher wird dabei nicht übermittelt. nodely.io
  • GoPlausible — Facilitator für die Prüfung und Abwicklung der x402-Zahlung. Übermittelt werden die Zahlungsanforderung und der von der Wallet signierte Zahlungsnachweis. goplausible.com
  • Pera Wallet — nur dann, wenn aktiv eine Wallet-Verbindung hergestellt wird. Der Verbindungsaufbau erfolgt zwischen Browser und Wallet-Infrastruktur; ASA Sentinel erhält dabei ausschließlich die öffentliche Algorand-Adresse. Datenschutzhinweise von Pera Wallet

Drittlandübermittlung: Zumindest im Fall des Hosting-Anbieters ist eine Verarbeitung in oder ein Zugriff aus den USA nicht auszuschließen; auch die übrigen genannten Dienste können außerhalb der EU betrieben werden. Für diese Übermittlungen stützen wir uns auf die von den jeweiligen Anbietern bereitgestellten Garantien und Datenschutzbedingungen, die über die vorstehenden Links einsehbar sind. Ein gleichwertiges Datenschutzniveau kann für Drittländer nicht in jedem Fall garantiert werden; insbesondere kann ein Zugriff staatlicher Stellen nicht vollständig ausgeschlossen werden.

9. Kein Tracking, keine Werbe-Cookies, keine externen Schriftarten

Die Anwendung setzt keine Analyse-, Reichweitenmessungs-, Werbe- oder Tracking-Werkzeuge ein und verwendet keine Cookies zu diesen Zwecken. Es findet keine Profilbildung und keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt.

Die Schriftarten dieser Anwendung werden ausschließlich vom eigenen Server ausgeliefert. Beim Aufruf der Seiten erfolgt daher keine Verbindung zu Google Fonts (fonts.googleapis.com, fonts.gstatic.com); die IP-Adresse wird dafür an keinen Dritten übermittelt.

Vollständigkeitshalber: Die Wallet-Verbindungskomponente von Pera Wallet bringt eine eigene Oberfläche mit, die ihrerseits eine Schriftart von Google Fonts nachladen möchte. Dieser Ladeversuch wird durch die Content-Security-Policy dieser Anwendung blockiert, sodass auch beim Öffnen des Wallet-Dialogs keine Verbindung zu Google zustande kommt; die Oberfläche wird stattdessen mit einer Systemschriftart dargestellt.

10. Speicherdauer

  • Nicht bezahlte Zahlungsanforderungen: Wird eine erzeugte Zahlungsanforderung nicht bezahlt, wird der zugehörige Datensatz automatisch gelöscht, sobald er älter als eine Stunde ist.
  • Zwischenspeicher: Zähler des Missbrauchsschutzes laufen nach dem jeweiligen Zeitfenster ab (derzeit 60 Sekunden), Zahlungsanforderungen im Zwischenspeicher nach 5 Minuten, zwischengespeicherte Berichtsergebnisse nach 15 Minuten.
  • Bezahlte Vorgänge und erstellte Berichte: Diese werden gespeichert, solange sie für den Zweck erforderlich sind — insbesondere, um den bezahlten Bericht weiterhin bereitstellen, Zahlungen nachvollziehen und Doppelabbuchungen ausschließen zu können. Eine feste automatische Löschfrist ist in der aktuellen Fassung der Anwendung nicht implementiert; wir geben hier bewusst keine Frist an, die technisch nicht durchgesetzt wird. Die Löschung erfolgt auf Anfrage, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Server-Logfiles: Diese entstehen bei der Hosting-Infrastruktur und unterliegen deren Aufbewahrungsfristen (siehe Ziffer 8).
  • On-Chain-Daten: Diese sind dauerhaft öffentlich und können durch ASA Sentinel nicht gelöscht werden (siehe Ziffer 6).

11. Ihre Rechte

Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen folgende Rechte zu:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung auf einer Einwilligung beruht (Art. 7 Abs. 3 DSGVO).

Zur Ausübung genügt eine formlose Nachricht an asasentinel@protonmail.com. Bitte beachten Sie, dass eine Zuordnung zu einem konkreten Vorgang ohne Nutzerkonto nur möglich ist, wenn Sie die betreffende Vorgangs- oder Transaktionskennung angeben.

12. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständig für den Verantwortlichen ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
https://www.ldi.nrw.de/

Stand: 25. Juli 2026

ASA Sentinel — on-chain control reportsx402 payments in USDC
ImpressumDatenschutz