)]}'
{
  "commit": "8889c186b9a564b03f1df2fac85e550d9293131e",
  "tree": "d7f350d7f8ce05a4660d5c46c622853ccb501ee2",
  "parents": [
    "f3b47af551fa6cd85509a65bb77d8d1b9bcb744a"
  ],
  "author": {
    "name": "Matthias Andreas Benkard",
    "email": "code@mail.matthias.benkard.de",
    "time": "Sat Aug 22 21:32:46 2026 +0200"
  },
  "committer": {
    "name": "Matthias Andreas Benkard",
    "email": "code@mail.matthias.benkard.de",
    "time": "Sat Aug 22 21:32:46 2026 +0200"
  },
  "message": "Die Erklärung nennt, wer die Abrufe tatsächlich sieht\n\nDie Browserfassung geht seit der Umstellung des Webpakets über Cloudflare\nWorkers; die Datenschutzerklärung beschrieb aber weiterhin den Zustand davor.\nSie sprach von Zugriffsprotokollen, die „nach 14 Tagen“ gelöscht würden, und von\neinem Dienstleister „innerhalb der Europäischen Union“. Beides traf nicht mehr\nzu: Die Verbindungsdaten fallen beim Auftragsverarbeiter an, nicht beim\nVerantwortlichen, die Löschfrist bestimmt jener und nicht dieser, und\nübermittelt wird in die Vereinigten Staaten. Eine Erklärung, die den Betrieb\nnicht trifft, verfehlt Art. 13 DSGVO gerade dort, wo sie gebraucht wird.\n\nDer Abschnitt über die Zugriffsprotokolle sagt nunmehr, was anfällt, weshalb es\nanfällt — Art. 6 Abs. 1 lit. f DSGVO, sicherer Betrieb und Abwehr von\nAngriffen — und wo es liegt: bei Cloudflare, gelöscht nach dessen Fristen, ohne\ndass der Verantwortliche Protokolle oder Auswertungen abriefe. Eine eigene\nTagesfrist steht dort nicht mehr, denn sie könnte nur wieder veralten. Sie\nbleibt allein für die eigene Auslieferung mit nginx genannt, die als Nebenweg\noffen ist.\n\nEin neuer Abschnitt benennt die Auslieferung selbst: Cloudflare Germany GmbH und\nCloudflare, Inc. als Auftragsverarbeiter nach Art. 28 DSGVO,\nStandardvertragsklauseln nach Art. 46 Abs. 2 lit. c für die Übermittlung und die\nZertifizierung unter dem EU-US Data Privacy Framework, letztere ausdrücklich als\nAngabe des Anbieters gekennzeichnet. Offen ausgesprochen ist auch, was das\ntechnisch bedeutet: Der Mittler beendet die Transportverschlüsselung und sieht\ndie Abrufe. Er sieht nicht die ausgewerteten Dokumente, denn diese werden\nüberhaupt nicht übertragen — die tragende Aussage der Erklärung bleibt\nungeschmälert, und sie bleibt es gerade deshalb, weil im Browser gerechnet wird.\n\nZu den Cookies tritt hinzu, dass auch Cloudflare für die bloße Auslieferung\nkeine setzt und im Angriffsfall allenfalls ein kurzlebiges, technisch\nnotwendiges hinzukommt (§ 25 Abs. 2 Nr. 2 TDDDG). Web Analytics, Logpush, Bot\nManagement und Turnstile sind nicht eingeschaltet; darauf ist die Erklärung\nzugeschnitten, und § 15 des README sagt fortan, dass ihr Einschalten sie zu\nergänzen zwingt. Eine Standangabe schließt die Seite, damit ein späterer Wechsel\nder Betriebsart als Wechsel erkennbar bleibt.\n\nBerührt sind allein statische Ressourcen; dreihundertfünfundzwanzig Testfälle\nbestehen unverändert.\n\nCo-Authored-By: Claude Opus 5 \u003cnoreply@anthropic.com\u003e\nChange-Id: I0dca91a42702e5cf8b5e400a351f980ca0f08d42\n",
  "tree_diff": [
    {
      "type": "modify",
      "old_id": "ee363d4f93fcc9f00e96e37feefb6f1d3ddd98a7",
      "old_mode": 33188,
      "old_path": "README.adoc",
      "new_id": "a5ae13ef95d43effb15ae5ef9e4271b85530a754",
      "new_mode": 33188,
      "new_path": "README.adoc"
    },
    {
      "type": "modify",
      "old_id": "a8d046aa2f8e97699bbe93230aed38ba16ed34ab",
      "old_mode": 33188,
      "old_path": "src/main/resources/eu/mulk/aendggner/web/datenschutz.html",
      "new_id": "6a3803531e32af9ef264611138c9cba83d56cdb9",
      "new_mode": 33188,
      "new_path": "src/main/resources/eu/mulk/aendggner/web/datenschutz.html"
    }
  ]
}
