Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Betrieb von JGNMail verarbeitet werden — im Kundenportal (mailccp.jgnet.eu), im Webmail (mail.jgnet.eu) und im Mailserver dahinter. Beschrieben sind ausschließlich Verarbeitungen, die in diesem System tatsächlich stattfinden.
Stand: 7. September 2026
1. Verantwortlicher
Jan Geiger NetworkingInhaber: Jan Geiger
Dorfstr. 10A
32107 Bad Salzuflen, Deutschland
E-Mail: hey@jgnet.eu
Telefon: +49 5222 9179070
Ein Datenschutzbeauftragter ist nicht bestellt; eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht nicht, da der Betrieb ohne weitere mit der Verarbeitung beschäftigte Personen geführt wird.
2. Verarbeitungen im Einzelnen
2.1 Aufruf der Weboberflächen (Server-Protokolle)
Beim Aufruf von Portal und Webmail verarbeitet der Server technische Zugriffsdaten. Sicherheits- und Anmeldeereignisse werden als strukturierte Protokollzeilen geschrieben und enthalten Zeitpunkt, Ereignisart, IP-Adresse und — bei Anmeldeversuchen — die verwendete E-Mail-Adresse.
- Zweck: Betrieb, Fehlersuche sowie Erkennung und Abwehr von Angriffen (fehlgeschlagene Anmeldungen, Sperren durch fail2ban).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren, störungsfreien Betrieb; bei angemeldeten Nutzern zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: 14 Tage, danach werden die Protokolle gelöscht.
2.2 Cookies und vergleichbare Speicherung
JGNMail setzt keine Cookies zu Werbe-, Analyse- oder Trackingzwecken. Es sind weder Analysedienste noch Werbenetzwerke, Social-Media-Plugins, Kartendienste oder eingebettete Videos eingebunden. Deshalb erscheint auch kein Einwilligungsbanner: Die eingesetzten Speicherungen sind für den ausdrücklich gewünschten Dienst unbedingt erforderlich und damit nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
| Name | Zweck | Laufzeit |
|---|---|---|
| jgnmail_session | Anmeldung am Portal (Sitzungskennung, nur serverseitig auflösbar; httpOnly, secure, SameSite=Lax) | 12 Stunden |
| roundcube_sessid | Anmeldung am Webmail (Sitzungskennung) | Sitzung |
| roundcube_sessauth | Schutz der Webmail-Sitzung gegen Übernahme | Sitzung |
| colorMode | Merkt die gewählte Darstellung (hell/dunkel) im Webmail. Enthält nur diesen Wert, keine Kennung und keine personenbezogenen Daten. | 12 Monate |
Schriftarten liefert der eigene Server aus; es besteht keine Verbindung zu Google Fonts oder anderen Content-Delivery-Netzwerken. Eine strikte Content-Security-Policy erlaubt den Weboberflächen ausschließlich Inhalte der eigenen Domain.
2.3 Benutzerkonto
Für jedes Postfach werden gespeichert: E-Mail-Adresse, optionaler Anzeigename, Rolle (Nutzer/Administrator), Passwort als Argon2-Hash (das Klartext-Passwort wird nie gespeichert), Speicherplatz-Kontingent, Zeitpunkte von Anlage und Änderung sowie — bei übernommenen Konten — die frühere E-Mail-Adresse.
- Zweck: Bereitstellung des Postfachs und der Kontoverwaltung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
- Speicherdauer: bis zur Löschung des Kontos.
Beim Anlegen eines Postfachs und beim Zurücksetzen des Passworts erzeugt das Portal ein Willkommensblatt mit Adresse, Anfangspasswort und Einrichtungshinweisen. Das Blatt entsteht nur im Arbeitsspeicher, ist mit einem eigenen Kennwort verschlüsselt und wird ausschließlich an den Administrator ausgegeben, der die Aktion auslöst — gespeichert wird es nicht. Das Anfangspasswort muss bei der ersten Anmeldung geändert werden.
2.4 Anmeldung, Zwei-Faktor-Authentifizierung und Sitzungen
Zu jeder aktiven Sitzung werden ein Hash der Sitzungskennung, der Ablaufzeitpunkt, die IP-Adresse und die Browserkennung (User-Agent) gespeichert, damit Sitzungen zugeordnet und beendet werden können. Das Geheimnis für die Zwei-Faktor-Authentifizierung wird mit AES-256-GCM verschlüsselt abgelegt, Wiederherstellungscodes nur als Hash.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertrag und Kontosicherheit).
- Speicherdauer: Sitzungsdaten längstens 12 Stunden ab Anmeldung.
2.5 Audit-Protokoll
Sicherheitsrelevante Vorgänge (Anmeldung, Passwortänderung, Änderungen an Konten, Aliassen, App-Passwörtern, Domains und Postfach-Umzügen) werden in einem nachträglich unveränderlichen Protokoll gespeichert: Zeitpunkt, Aktion, handelnde und betroffene E-Mail-Adresse, IP-Adresse sowie Angaben zum Vorgang.
- Zweck: Nachvollziehbarkeit administrativer und sicherheitsrelevanter Änderungen, Nachweis nach Art. 5 Abs. 2 und Art. 32 DSGVO.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f und lit. c DSGVO.
- Speicherdauer: 12 Monate. Ältere Einträge werden automatisch gelöscht; innerhalb der 12 Monate sind sie gegen Änderung und Löschung gesperrt.
2.6 E-Mail-Verkehr
Kern des Dienstes ist das Empfangen, Speichern, Anzeigen und Versenden von E-Mails. Verarbeitet werden dabei Inhalte, Anhänge sowie Verkehrs- und Metadaten (Absender, Empfänger, Betreff, Zeitstempel, beteiligte Server und deren IP-Adressen, Zustellprotokolle). Beim Versand werden diese Daten technisch zwingend an die Mailserver der Empfänger übermittelt — weltweit, je nachdem, wo der Empfänger sein Postfach betreibt. Verbindungen werden nach Möglichkeit TLS-verschlüsselt aufgebaut.
Zur Abwehr von Spam und Schadsoftware prüft der Mailserver eingehende Nachrichten. Dabei können Angaben zum absendenden System — insbesondere dessen IP-Adresse und Domain — an öffentliche DNS-Blocklisten übermittelt werden. Inhalte der Nachrichten werden dabei nicht weitergegeben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Spam- und Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: bis der Nutzer die Nachricht löscht bzw. bis zur Löschung des Postfachs.
2.7 Verschlüsselte Ablage im Postfach (optional)
Nutzer können im Portal einen eigenen öffentlichen Schlüssel hinterlegen. Der Server verschlüsselt dann jede neu gespeicherte Nachricht, sodass sie ohne den privaten Schlüssel des Nutzers nicht lesbar ist. Gespeichert wird nur der öffentliche Schlüssel.
2.8 Aliase, Abwesenheitsnotiz, App-Passwörter
Selbst angelegte Alias-Adressen, Filterregeln und Abwesenheitsnotizen (Text und Zeitraum) sowie App-Passwörter für Mailprogramme werden gespeichert, solange der Nutzer sie eingerichtet lässt. App-Passwörter werden nur als Hash gespeichert und sind nach der Anzeige nicht erneut auslesbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.9 Übernahme eines bisherigen Postfachs
Startet ein Nutzer den Umzug seines alten Postfachs, gibt er die Zugangsdaten des fremden Systems ein. Diese Zugangsdaten werden ausschließlich im Arbeitsspeicher des laufenden Vorgangs gehalten: Sie stehen in keiner Tabelle, in keinem Protokoll und in keiner Sicherung. Dauerhaft gespeichert werden nur Servername, Benutzername und der Fortschritt des Vorgangs. Die kopierten Nachrichten, Termine und Kontakte landen im Postfach des Nutzers; im Quellsystem wird nichts verändert oder gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, ausgelöst durch den Nutzer selbst. Für die im Altpostfach enthaltenen Daten Dritter bleibt der Nutzer verantwortlich.
2.10 Kontaktaufnahme
Bei Kontakt per E-Mail oder Telefon werden die übermittelten Angaben zur Bearbeitung der Anfrage verarbeitet (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO) und gelöscht, sobald sie nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Für das Kontaktformular auf jgnet.eu gilt die dort veröffentlichte Datenschutzerklärung; diese Erklärung deckt Portal, Webmail und Mailserver ab.
3. Empfänger und Auftragsverarbeiter
Zur Erbringung des Dienstes werden folgende Dienstleister eingesetzt:
| Dienstleister | Leistung | Daten |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Serverhosting (Portal, Webmail, Mailserver, Datenbank) | alle unter Ziffer 2 genannten Daten |
| Cloudflare, Inc. | Verwaltung der DNS-Einträge der Domains (reiner DNS-Betrieb ohne Proxy) | DNS-Anfragen; keine Besucher- oder Inhaltsdaten |
| intercolo GmbH, Carl-Goerdeler-Straße 114, 60320 Frankfurt am Main, Deutschland (Geschäftsführer Maxim Gade, HRB 104392 Amtsgericht Frankfurt) | Objektspeicher (S3) im Rechenzentrum Frankfurt am Main für Nachrichteninhalte | Nachrichteninhalte und Anhänge |
Alle eingesetzten Dienstleister betreiben die genutzten Systeme in Deutschland. Eine Übermittlung in ein Drittland findet nicht statt. Die Domains werden bei Cloudflare ausschließlich als DNS verwaltet; der Datenverkehr der Weboberflächen läuft nicht über Cloudflare.
Darüber hinaus werden Daten nur weitergegeben, wenn eine gesetzliche Pflicht besteht, sowie — technisch zwingend — an die Mailserver der Empfänger versendeter Nachrichten (Ziffer 2.6).
4. Sicherheit
Der Zugriff auf Portal und Webmail erfolgt ausschließlich verschlüsselt über HTTPS (TLS, erzwungen per HSTS). Passwörter werden mit Argon2 gehasht, Zwei-Faktor-Geheimnisse verschlüsselt gespeichert. Der Zugang zum Portal ist durch Zwei-Faktor-Authentifizierung, Ratenbegrenzung bei Anmeldeversuchen und ein unveränderliches Audit-Protokoll abgesichert. Die Weboberflächen setzen eine strikte Content-Security-Policy sowie Schutzmaßnahmen gegen Cross-Site-Request-Forgery und Clickjacking ein. Auf Wunsch verschlüsselt der Server zusätzlich jede eingehende Nachricht mit dem öffentlichen Schlüssel des Nutzers (Ziffer 2.7).
5. Speicherdauer im Überblick
- Kontodaten und Postfachinhalte: bis zur Löschung durch den Nutzer bzw. bis zur Kontolöschung.
- Sitzungsdaten: längstens 12 Stunden.
- Sicherheits- und Serverprotokolle: 14 Tage.
- Audit-Protokoll: 12 Monate.
- Gesetzliche Aufbewahrungspflichten (z. B. Handels- und Steuerrecht) bleiben unberührt.
6. Rechte der betroffenen Personen
Betroffene Personen haben das Recht auf
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO) — Postfachinhalte lassen sich jederzeit per IMAP abrufen und exportieren,
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zur Ausübung genügt eine Nachricht an hey@jgnet.eu.
Beschwerderecht
Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestr. 2–4, 40213 Düsseldorf
www.ldi.nrw.de
7. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO statt. Ebenso werden keine Nutzungsprofile gebildet und keine Werbe- oder Analysedienste eingesetzt.
8. Erforderlichkeit der Bereitstellung
E-Mail-Adresse und Passwort sind für die Nutzung des Postfachs erforderlich; ohne diese Daten kann der Dienst nicht bereitgestellt werden. Alle weiteren Angaben sind freiwillig.
9. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, sobald sich die beschriebenen Verarbeitungen ändern. Die jeweils aktuelle Fassung ist unter /datenschutz abrufbar.