TECHNISCHE TRANSPARENZ

DATENSCHUTZ & SYSTEM-AUDIT

Dieses Dokument beschreibt die technischen Datenverarbeitungseigenschaften der Website der Kernel Co. GmbH auf Grundlage einer objektiven Prüfung der Codebasis, der Laufzeitmechanismen und der Abhängigkeiten.

// KONTAKT DES VERANTWORTLICHEN

Kernel Co. GmbH

Email: office@kernel-co.com

// 1. In der Codebasis verifiziert

Die folgenden Fakten sind direkt in unserer statischen Repository-Architektur verifiziert:

  • Design-Speicherung: Die clientseitige Anwendung verwendet den localStorage des Browsers ausschließlich zur Speicherung der Design-Einstellung (Dunkel-/Hellmodus unter dem Schlüssel "theme").
  • Keine Tracking-Skripte: Es werden keine invasiven Tracking-, Profiling-, Conversion-Pixel- oder Analyse-Tools von Drittanbietern (z. B. Google Analytics, Meta-Pixel, Mixpanel) in der Codebasis gebündelt, importiert oder ausgeführt.
  • Deaktiviertes Kontaktformular: Das visuelle Kontaktformular ist im Frontend-Client-Code vollständig deaktiviert. Es werden keine Netzübertragungen, Fetch- oder XMLHttpRequest-Endpunkte durch Interaktionen mit Formularfeldern oder Absendeschaltflächen ausgelöst.
  • Lokale Typografie-Schriftarten: Unsere Stylesheets laden Schriftarten lokal aus unserem eigenen, selbst gehosteten statischen Verzeichnis. Es werden keine Anfragen an externe Google-Server gesendet und beim Abrufen der Schriftarten werden keine IP-Adressen der Nutzer an Dritte übermittelt.

// 2. Abhängig von der Bereitstellungskonfiguration

Sicherheitsrelevante Antwort-Header und Client-Fallback-Verhalten können nicht vollständig im statischen Code-Repository verifiziert werden. Diese müssen bei der tatsächlichen Build-Bereitstellung bestätigt werden:

  • HTTP-Antwort-Header: Wichtige Schutzmaßnahmen wie Content Security Policy (CSP), HTTP Strict Transport Security (HSTS), X-Content-Type-Options und X-Frame-Options müssen auf der Server- oder Ingress-Ebene des Hostings konfiguriert werden.
  • Wildcard-Routen & Fehlerantworten: React Router verarbeitet 404-Ansichten vollständig im Browser. Die Konfiguration des Webservers, die index.html als Fallback für alle nicht-statischen Pfade auszuliefern, ist erforderlich, führt jedoch standardmäßig zu einem HTTP 200-Statuscode anstelle eines echten HTTP 404, sofern keine spezifischen Server-Umleitungsregeln implementiert sind.

// 3. Abhängig vom Hosting-Anbieter

Standardmäßige Datenprotokollierung und Infrastrukturdienste unterliegen ausschließlich den Richtlinien des Hosting-Anbieters (z. B. Google Cloud Run, Nginx oder andere verwendete Proxys):

  • Standard-Zugriffslogs: Webserver zeichnen automatisch IP-Adressen, Browser-User-Agents, Referrer-URLs, Zeitstempel und HTTP-Statuscodes auf, um die Stabilität des Hosts zu gewährleisten, Missbrauch abzuwehren und DDoS-Angriffe abzumildern.
  • Infrastruktur-Cookies: Obwohl der Anwendungscode selbst keine Cookies erzeugt, können Server-Load-Balancer oder CDN-Routing-Ebenen flüchtige Cookies für Session-Stickiness oder Bedrohungserkennung platzieren.

// 4. Rechtliche Prüfung erforderlich

Vor der Freigabe für den Produktivbetrieb und der rechtlichen Validierung müssen die folgenden betrieblichen Anforderungen einer formalen Prüfung unterzogen werden:

  • Datenschutzbeauftragter & Verantwortlicher: Der genaue Firmenname der juristischen Person, die Geschäftsadresse, der Handelsregistereintrag und die spezifische Kontakt-E-Mail für den benannten Verantwortlichen müssen validiert und veröffentlicht werden.
  • Auftragsverarbeitungsvertrag (AVV):_Es muss ein formeller AVV mit dem Hosting-Anbieter gemäß Art. 28 DSGVO abgeschlossen werden, um gesetzeskonforme Datenspeicherungs- und Zugriffsparameter sicherzustellen.
  • Verifiziertes Postfach: Der E-Mail-Platzhalter VERIFIED_CONTACT_EMAIL im Repository muss mit einem sicheren, vom Unternehmen kontrollierten Postfach verknüpft werden, das von Mitarbeitern der Kernel Co. GmbH aktiv betreut wird.