Parteien
Verantwortlicher: der Kunde, der ein Konto bei Kiste hat („Kunde“).
Auftragsverarbeiter: Luka Löhr, Kiste, [Anschrift], Karlsruhe, Deutschland („Kiste“).
Der Vertrag kommt mit dem Hauptvertrag (AGB) zustande und wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Auf Wunsch stellen wir ein unterzeichnetes Exemplar bereit.
§ 1 Gegenstand und Dauer
Kiste verarbeitet personenbezogene Daten, die der Kunde in seinen Maschinen speichert oder verarbeitet, ausschließlich, um den vereinbarten Dienst zu erbringen. Gegenstand, Art und Zweck, Datenarten und Betroffene beschreibt Anlage 1. Der Vertrag gilt, solange Kiste solche Daten für den Kunden verarbeitet.
§ 2 Weisungen
(1) Kiste verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, das Recht der EU oder Deutschlands verpflichtet Kiste dazu; dann teilt Kiste dem Kunden diese Pflicht vorab mit, soweit das Recht es nicht verbietet. Weisungen sind der Hauptvertrag, dieser AVV und die Nutzung der Funktionen von Kiste durch den Kunden (Konsole, CLI, API); weitere Weisungen erteilt der Kunde in Textform.
(2) Hält Kiste eine Weisung für rechtswidrig, informiert Kiste den Kunden unverzüglich und darf ihre Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
§ 3 Vertraulichkeit
Kiste gewährt Zugriff auf die Daten nur Personen, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und nur soweit es für den Dienst erforderlich ist. Kiste sieht die Inhalte der Maschinen des Kunden nicht ein, außer der Kunde weist es im Einzelfall an oder ein Gesetz verpflichtet dazu.
§ 4 Sicherheit der Verarbeitung
Kiste trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Kiste darf sie weiterentwickeln, sofern das Schutzniveau nicht sinkt.
§ 5 Unterstützung bei Rechten Betroffener
Kiste unterstützt den Kunden mit geeigneten Maßnahmen dabei, Anfragen Betroffener nach Kapitel III DSGVO zu beantworten. Wendet sich eine betroffene Person an Kiste, leitet Kiste die Anfrage innerhalb von fünf Werktagen an den Kunden weiter und beantwortet sie nicht selbst. Der Kunde kann Daten in seinen Maschinen jederzeit selbst einsehen, berichtigen, exportieren und löschen.
§ 6 Weitere Unterstützungspflichten
Kiste unterstützt den Kunden unter Berücksichtigung der verfügbaren Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation). Dazu stellt Kiste die Beschreibung der Maßnahmen und der Verarbeitung bereit.
§ 7 Unterauftragsverarbeiter
(1) Der Kunde erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten nennt Anlage 3 und kiste.run/subprocessors.
(2) Kiste informiert den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Wechsel eines Unterauftragsverarbeiters per E-Mail. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann der Kunde den Hauptvertrag zum Zeitpunkt des Einsatzes kündigen.
(3) Kiste verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Pflichten, die diesem AVV entsprechen, und haftet für ihn nach Art. 28 Abs. 4 DSGVO.
§ 8 Meldung von Verletzungen
Kiste meldet dem Kunden eine Verletzung des Schutzes der Daten des Kunden unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnis, per E-Mail an die Adresse des Kontos. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben liefert Kiste nach, sobald sie vorliegen. Kiste ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen.
§ 9 Löschung und Rückgabe
(1) Der Kunde kann seine Daten bis zum Vertragsende jederzeit aus seinen Maschinen kopieren.
(2) Nach Vertragsende löscht Kiste die Maschinen des Kunden, ihre Festplatten und Arbeitsspeicher-Abbilder innerhalb von 30 Tagen. Die verschlüsselten Sicherungen werden unlesbar, sobald Kiste den Schlüssel des Kontos löscht, was Teil dieser Löschung ist; die Objekte selbst werden gelöscht, sobald ihre Speichersperre (ein Schutz gegen Ransomware) abläuft, spätestens nach 31 Tagen. Eine Pflicht zur Speicherung nach EU- oder deutschem Recht bleibt unberührt. Auf Anfrage bestätigt Kiste die Löschung in Textform.
§ 10 Nachweise und Überprüfungen
(1) Kiste stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO nötig sind, insbesondere die Beschreibung der Maßnahmen, Verzeichnisse und Ergebnisse von Sicherheitsprüfungen, sowie künftig Zertifikate oder Prüfberichte unabhängiger Stellen.
(2) Reichen diese Nachweise nicht aus, darf der Kunde Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen, in der Regel einmal im Kalenderjahr, mit mindestens 30 Tagen Vorankündigung, während der üblichen Geschäftszeiten und ohne Zugriff auf Daten anderer Kunden. Rechte von Aufsichtsbehörden bleiben unberührt.
§ 11 Ort der Verarbeitung, Drittländer
Maschinen und ihre Festplatten verarbeitet Kiste in Deutschland. Sicherungen liegen verschlüsselt in Cloudflare R2 in Europa; Cloudflare besitzt keinen Schlüssel. Datenverkehr zwischen Nutzern und Maschinen läuft verschlüsselt über das weltweite Netz von Cloudflare. Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO (siehe Anlage 3).
§ 12 Haftung, Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gilt die Haftungsregelung des Hauptvertrags. Bei Widersprüchen geht dieser AVV dem Hauptvertrag vor, soweit es um den Schutz personenbezogener Daten geht. Es gilt deutsches Recht.
Anlage 1: Gegenstand der Verarbeitung
| Art und Zweck | Bereitstellung virtueller Maschinen: Speichern von Festplatten und Arbeitsspeicher-Abbildern, Ausführen, Netzwerkverkehr, Übertragung des Desktops, verschlüsselte Sicherungen, Weiterleitung veröffentlichter Dienste auf kiste.stream |
|---|---|
| Datenarten | alle Daten, die der Kunde in seinen Maschinen speichert oder verarbeitet; Kiste kennt sie nicht. Je nach Nutzung können besondere Kategorien nach Art. 9 DSGVO enthalten sein. |
| Betroffene | vom Kunden bestimmt, etwa Beschäftigte, Kunden und Nutzer des Kunden, Besucher seiner veröffentlichten Dienste |
| Dauer | bis der Kunde die Daten oder die Maschine löscht, spätestens bis § 9 |
Für Kontodaten (E-Mail-Adresse, Anmeldungen, Abrechnung) ist Kiste selbst Verantwortlicher; siehe Datenschutzerklärung.
Anlage 2: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Jede Maschine ist eine eigene Firecracker-microVM mit eigenem Kernel (Hardware-Virtualisierung, KVM), gestartet über den Jailer mit eigener Benutzer-ID, chroot, PID-Namespace, Netzwerkgerät und cgroup mit Grenzen für CPU, Speicher und Prozesse.
- Netzwerkregeln: Maschinen erreichen weder andere Maschinen noch den Server, die Steuerungsebene, private Netze oder Metadaten-Dienste; ausgehender SMTP-Port 25 gesperrt.
- Der Server hat keinen offenen Port im Internet; er ist nur über einen Cloudflare Tunnel erreichbar und nimmt nur Anfragen der Steuerungsebene an. Die Firewall des Servers verweigert standardmäßig alles.
- Passwörter als PBKDF2-SHA-256 mit Salt und geheimem Pepper; Tokens nur als SHA-256-Hash; Anmeldungen sind einzeln widerrufbar; Schutz vor Brute-Force-Angriffen; Anfragebegrenzung pro IP-Adresse, Konto und Dienst.
- Jede Abfrage ist auf das angemeldete Konto beschränkt. Veröffentlichte Dienste laufen auf einer eigenen Domain (kiste.stream), getrennt von den Cookies von kiste.run.
- Zugriff auf Server, Protokolle und Datenbanken hat nur der Betreiber; Protokolle sind nur über Cloudflare Access mit eigenem Dienst-Token lesbar.
Verschlüsselung und Pseudonymisierung
- HTTPS mit mindestens TLS 1.2 und HSTS; Desktop-Übertragung mit DTLS-SRTP; Verbindungen zwischen Steuerungsebene, Server und Datenbank über Cloudflare Tunnel und Access.
- Sicherungen: zstd-komprimiert und mit AES-256-GCM verschlüsselt, Schlüssel je Konto, verpackt mit einem Hauptschlüssel, den nur Kiste besitzt. Das Löschen des Kontoschlüssels macht alle Kopien unlesbar.
- Geheimnisse von Webhooks, Umgebungen und veröffentlichten Diensten verschlüsselt gespeichert.
- Protokolle enthalten die Konto-ID, keine E-Mail-Adressen, keine Tokens oder Passwörter.
- Verschlüsselung der Festplatten im Ruhezustand auf dem Server: geplant (LUKS2 mit TPM2), noch nicht umgesetzt.
Integrität
- Alle Änderungen am Code in Git, Tests und Prüfungen in CI bei jedem Push, Prüfung der Rust-Abhängigkeiten auf bekannte Schwachstellen.
- Auslieferung der Server-Software in koordinierten Release-Zügen, der Cloudflare-Worker nur aus CI mit anschließender Prüfung.
- Ereignisprotokoll sicherheitsrelevanter Vorgänge je Konto; einheitliche Protokolle mit Anfrage-ID über alle Komponenten.
Verfügbarkeit und Belastbarkeit
- Automatische Sicherung laufender Maschinen alle fünf Minuten bei Änderungen sowie vor Stopp, Neustart und Löschung, in zwei getrennte Speicher; Wiederherstellung auf jedem Server.
- Kontingente und Begrenzungen verhindern, dass ein Kunde andere beeinträchtigt; durch Lasttests geprüft.
- Schutz vor DDoS-Angriffen durch Cloudflare.
- Derzeit ein Rechenserver in Karlsruhe: fällt er aus, stehen Maschinen bis zur Wiederherstellung still.
Regelmäßige Überprüfung
- Sicherheitsprüfungen in jedem Repository (Architektur, Bedrohungsmodell, Penetrationstests der API, Kryptografie, Systemprüfung) mit unabhängiger Bestätigung jedes Befunds und jeder Behebung.
- Verfahren für Sicherheitsvorfälle und Meldung von Datenschutzverletzungen; Meldestelle für Schwachstellen unter kiste.run/security.
- Informationssicherheits-Managementsystem nach ISO/IEC 27001 im Aufbau; eine Zertifizierung besteht nicht.
Anlage 3: Unterauftragsverarbeiter
| Anbieter | Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA |
|---|---|
| Leistung | Auslieferung von kiste.run und kiste.stream, Steuerungsebene (Workers), Kontodatenbank (D1), verschlüsselte Sicherungen (R2), Tunnel zwischen Steuerungsebene und Servern, DNS, Schutz vor Angriffen, STUN/TURN für den Desktop |
| Ort | D1 und primärer Sicherungsspeicher in der EU-Jurisdiktion; zweiter Sicherungsspeicher Westeuropa; Verkehr über das weltweite Netz |
| Garantien | EU-US Data Privacy Framework, Standardvertragsklauseln; Sicherungen mit Schlüsseln verschlüsselt, die Cloudflare nicht besitzt |
Zahlungen wickelt Stripe Payments Europe, Ltd. (Dublin, Irland) ab. Stripe verarbeitet dafür Kontodaten als eigenständig Verantwortlicher, nicht Inhalte von Maschinen, und ist deshalb kein Unterauftragsverarbeiter im Sinne dieses Vertrags.
Fragen zu diesem Vertrag: luka@lukaloehr.com.