Datenschutzerklärung
Stand: 02.08.2026 · Version 2.0
Axion ist eine interne webbasierte Asset-Management-Anwendung, die auf einem eigenen Server betrieben wird. Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten verarbeitet werden, auf welcher Rechtsgrundlage dies geschieht und welche Rechte Betroffene haben.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung in dieser Axion-Instanz ist der jeweilige Betreiber. Bitte wenden Sie sich bei datenschutzbezogenen Anliegen an die Person oder Organisation, die Ihnen den Zugang zu dieser Anwendung bereitgestellt hat.
Hinweis für Betreiber: Tragen Sie hier Name, Anschrift und Kontaktdaten (E-Mail) des Verantwortlichen gem. Art. 13 Abs. 1 lit. a DSGVO ein, bevor Sie diese Instanz produktiv betreiben.
2. Verarbeitete Daten
2.1 Benutzerkontodaten
- Name und Benutzername
- E-Mail-Adresse (optional)
- Passwort-Hash (Bcrypt, das Klartextpasswort wird nicht gespeichert)
- Profilbild (optional, auf dem Server gespeichert)
- Benutzerrolle (Benutzer, Asset Manager, Admin)
- TOTP-Secret für Zwei-Faktor-Authentifizierung (nur falls aktiviert)
- Zeitstempel der letzten Anmeldung
- Account-Status (aktiv / deaktiviert)
2.2 Asset-Daten
- Asset-Name, Seriennummer und Status (Verfügbar, In Verwendung, Defekt etc.)
- Modell, Kategorie und Standort (Gebäude, Stockwerk, Raum)
- Zugewiesener Benutzer (Referenz auf Benutzerkonto)
- Erstellender Benutzer (Referenz auf Benutzerkonto)
- Benutzerdefinierte Feldwerte (je nach Konfiguration)
- Notizen
- Erstellungs- und Änderungszeitstempel
2.3 Lizenzdaten
- Bezeichnung und Anzahl der Lizenzen
- Kosten, Zahlungsintervall und Abrechnungsbeginn
- Mindestlaufzeit und Zahlungsart
- Zugewiesene Benutzer (Referenzen auf Benutzerkonten)
2.4 Standort- und Strukturdaten
- Standorte mit Adresse
- Stockwerke und Räume
- Unternehmenszuordnungen
2.5 Audit-Log-Daten
Für Nachvollziehbarkeit und Compliance wird ein vollständiges Änderungsprotokoll geführt:
- Ausgeführte Aktion (Login, Erstellen, Bearbeiten, Löschen etc.)
- Betroffener Datensatz (Typ und ID)
- Vorher-/Nachher-Vergleich der geänderten Felder
- Zeitstempel
- IP-Adresse des handelnden Benutzers
- User-Agent des Browsers
2.6 Technische Verbindungsdaten (Session & Rate-Limiting)
- Session-Daten werden serverseitig in Redis gespeichert (24-Stunden-TTL oder bis zur Abmeldung); im Browser wird ausschließlich ein technisch notwendiges Session-Cookie ohne personenbezogene Inhalte gesetzt.
- IP-Adressen werden für das Rate-Limiting (Schutz vor Brute-Force-Angriffen) kurzfristig in Redis verarbeitet.
3. Cookies
Axion setzt ausschließlich technisch notwendige Cookies. Es werden keine Tracking-, Marketing- oder Analyse-Cookies verwendet.
| Name | Zweck | Gültigkeit | Art |
|---|---|---|---|
session |
Verknüpft den Browser mit der serverseitigen Session in Redis (Login-Status, CSRF-Schutz) | 24 Stunden / bis Logout | Technisch notwendig |
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen): Bereitstellung der Asset-Management-, Lizenz- und Benutzerverwaltungsfunktionen
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Soweit die Protokollierung gesetzlich vorgeschrieben ist
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): IT-Sicherheit, Integritätsschutz und Nachvollziehbarkeit von Änderungen (Audit-Logging), Schutz vor Missbrauch (Rate-Limiting)
5. Datenweitergabe
Alle Daten werden ausschließlich lokal auf dem Server gespeichert. Es erfolgt keine Übermittlung an Dritte, externe Dienstleister oder Cloud-Dienste. Die Datenbank (PostgreSQL) und der Cache (Redis) befinden sich im selben internen Netzwerk wie die Anwendung und sind nicht über das Internet erreichbar.
6. Speicherdauer
- Benutzerdaten: Bis zur Löschung oder Anonymisierung des Kontos (siehe Abschnitt 8)
- Asset- und Lizenzdaten: Bis zur Löschung des jeweiligen Datensatzes
- Audit-Logs: Dauerhaft — für Compliance, Nachvollziehbarkeit und Sicherheitsanalysen
- Session-Daten (Redis): 24 Stunden oder bis zur Abmeldung
- Rate-Limiting-Daten (Redis): Wenige Minuten (gleitendes Zeitfenster)
7. Ihre Rechte
Gegenüber dem Betreiber dieser Instanz haben Sie folgende Rechte:
- Auskunft (Art. 15 DSGVO): Welche Daten über Sie gespeichert sind
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten (Profildaten über Einstellungen selbst änderbar)
- Löschung (Art. 17 DSGVO): Löschung Ihrer Daten — siehe Abschnitt 8
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO) gegen die Verarbeitung auf Basis berechtigter Interessen
- Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde richtet sich nach dem Sitz des Betreibers.
8. Kontolöschung und Anonymisierung
Zur Wahrung der Audit-Log-Integrität (Nachvollziehbarkeit von Änderungen) gibt es zwei Löschverfahren:
Standardlöschung (Anonymisierung)
Beim Standard-Löschvorgang werden alle personenbezogenen Daten des Kontos unwiderruflich ersetzt:
- Name → „Gelöschter Benutzer"
- Benutzername und E-Mail → anonymisierte Platzhalter
- Passwort-Hash, Profilbild und 2FA-Secret werden gelöscht
- Vorhandene Asset-Zuweisungen werden aufgehoben
- Erwähnungen des Namens/Benutzernamens in Audit-Log-Einträgen werden ebenfalls durch die anonymisierten Werte ersetzt
- Das Konto wird deaktiviert
Endgültige Löschung (Hard-Delete)
Auf Anfrage kann ein Konto vollständig aus der Datenbank entfernt werden. Dabei werden alle FK-Referenzen in Audit-Logs und Assets genullt. Diese Operation ist nicht rückgängig zu machen.
9. Technische Sicherheitsmaßnahmen
- Passwort-Hashing mit Bcrypt (kein Klartext-Speicher)
- Optionale Zwei-Faktor-Authentifizierung (TOTP)
- CSRF-Schutz bei allen zustandsverändernden Anfragen
- Rate-Limiting auf Login und API-Endpunkte (Schutz vor Brute-Force)
- Rein serverseitige Sessions (sensible Daten verlassen nicht den Server)
- Datenbankserver und Redis nicht über das Internet erreichbar (internes Docker-Netzwerk)
- Vollständiges Audit-Logging aller sicherheitsrelevanten Aktionen
- Rollenbasierte Zugriffskontrolle (RBAC)
Stand: 02.08.2026 · Version 2.0 · Diese Erklärung gilt für die jeweils betriebene Axion-Instanz.
Open-Source-Komponenten & Bildnachweise
Axion verwendet quelloffene Drittanbieter-Software unter ihren jeweiligen Lizenzen, u. a.:
- Icons: Font Awesome Free (CC BY 4.0 / SIL OFL 1.1 / MIT)
- Bootstrap (MIT), Chart.js & chartjs-chart-treemap (MIT), htmx (BSD 2-Clause)