bootstack Preview Startseite

Datenschutzerklärung

Stand: 15. August 2026 — für den geschlossenen, unentgeltlichen Beta-Betrieb von Bootstack (bootstack.app). Neufassung anlässlich der Freischaltung der föderierten Dienste unter social.bootstack.app und video.bootstack.app; der neue Abschnitt 7 beschreibt sie.

1. Verantwortlicher

bootstrap academy GmbH, Wittelsbacherplatz 1, 80333 München, Deutschland
E-Mail: hallo@bootstrap.academy · Telefon: +49 30 21928640

2. Beta-Betrieb

Bootstack ist eine gehostete Sammlung von Open-Source-Anwendungen hinter einer gemeinsamen Anmeldung. Der Dienst befindet sich in einem geschlossenen, unentgeltlichen Beta-Betrieb: Konten werden ausschließlich durch uns eingerichtet, eine Registrierung über die Website ist vorgesehen, aber noch nicht freigeschaltet, es findet kein Verkauf statt, es werden keine Zahlungsdaten verarbeitet, und gespeicherte Daten können im Rahmen des Beta-Betriebs zurückgesetzt werden. Bewahren Sie hier kein alleiniges Exemplar eines Inhalts auf.

Erreichbar sind derzeit: die Website und das Nutzerverzeichnis unter bootstack.app, der Anmeldedienst unter auth.bootstack.app, Forgejo unter git.bootstack.app, Vaultwarden unter vault.bootstack.app, Nextcloud unter cloud.bootstack.app, Collabora Online unter office.bootstack.app, Woodpecker CI unter ci.bootstack.app, das föderierte soziale Netzwerk Mastodon unter social.bootstack.app, die föderierte Videoplattform PeerTube unter video.bootstack.app sowie eine Statusseite unter stage.bootstack.app.

Auch die beiden föderierten Dienste sind geschlossen. Dort gibt es keine Selbstregistrierung und keine örtliche Passwortanmeldung; die Anmeldung erfolgt ausschließlich über das Bootstack-Konto. Die Allgemeinheit kann dort weder ein Konto anlegen noch Inhalte oder Videos hochladen. Öffentlich abrufbar und in das föderierte Netz verteilt ist dagegen, was die von uns eingerichteten Konten veröffentlichen; siehe Abschnitt 7.

Wir sind für alle hier beschriebenen Verarbeitungen Verantwortlicher. Eine Auftragsverarbeitung für Organisationen findet im Beta-Betrieb nicht statt.

3. Hosting und Sicherungskopien

Der Betrieb erfolgt auf Infrastruktur der netcup GmbH (Karlsruhe, Deutschland) im Rahmen von deren EOS-Cloud-Umgebung; Serverstandort ist die Europäische Union, der genutzte Rechenzentrumsblock trägt die Bezeichnung at-preview1-da. Die netcup GmbH verarbeitet dabei als Hosting-Dienstleister technische Verbindungsdaten in unserem Auftrag (Art. 28 DSGVO). Ihre Inhalte liegen auf den lokalen Datenträgern von fünf getrennten virtuellen Maschinen.

Eine Ausnahme sind die Mediendateien der beiden föderierten Dienste: Bilder, Profilbilder und Anhänge des sozialen Netzwerks einschließlich des Zwischenspeichers für Medien fremder Server sowie die Videodateien, Wiedergabelisten und Untertitel der Videoplattform liegen im Object Storage der netcup GmbH innerhalb der Europäischen Union. Diese Objekte sind ohne Anmeldung öffentlich abrufbar; Abschnitt 7 erläutert, warum das so ist.

Sicherungskopien werden bereits auf dem jeweiligen Server clientseitig mit age verschlüsselt und verlassen ihn nur in verschlüsselter Form. Sie werden in einen Object-Storage-Bereich der netcup GmbH innerhalb der Europäischen Union übertragen und zusätzlich auf einen von uns kontrollierten Rechner innerhalb der Europäischen Union kopiert. Der private Schlüssel wird ausschließlich außerhalb dieser Server aufbewahrt; die netcup GmbH kann die Archive nicht lesen.

4. Zugriffs- und Protokolldaten

Beim Aufruf dieser Seiten verarbeitet der Webserver die IP-Adresse des zugreifenden Geräts zur Auslieferung der Inhalte und zur Gewährleistung der Sicherheit des Betriebs (Art. 6 Abs. 1 lit. f DSGVO). Für den vorgeschalteten Webserver ist keine Zugriffsprotokollierung eingerichtet; er schreibt keine Zugriffsprotokolldatei.

Die Anwendungen selbst schreiben Betriebsmeldungen auf die Standardausgabe. Diese werden je Anwendung in einem Ringpuffer von höchstens fünf Dateien zu je 20 MiB gehalten und beim Überlauf automatisch überschrieben; eine zeitliche Aufbewahrungsregel besteht dafür nicht. Weil die Anwendungen hinter dem Webserver stehen, wird ihnen Ihre IP-Adresse weitergereicht; sie kann daher in diesen Meldungen auftauchen. Für zwei Anwendungen haben wir die Protokollierung ausdrücklich reduziert, damit kurzlebige Anmeldewerte nicht mitgeschrieben werden. Wir werten diese Meldungen anlassbezogen zur Fehlersuche und bei einem Sicherheitsvorfall aus, nicht routinemäßig und nicht zu statistischen Zwecken.

5. Cookies

Die öffentliche Startseite setzt keine Cookies. Nach einer Anmeldung setzt der Anmeldedienst ein technisch notwendiges Sitzungs-Cookie (__Host-bootstack_portal, Gültigkeit acht Stunden) sowie die für den Anmeldedienst (Keycloak) erforderlichen Sitzungs-Cookies. Diese Speicherung ist für den ausdrücklich angeforderten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist daher nicht erforderlich, und ein Cookie-Banner wird nicht angezeigt. Es werden keine Analyse-, Tracking- oder Werbedienste eingesetzt und keine Inhalte von Drittservern geladen.

Die beiden föderierten Dienste weichen davon ab, und zwar messbar: social.bootstack.app setzt bereits beim ersten Aufruf, also auch ohne Anmeldung, das Sitzungs-Cookie _mastodon_session. video.bootstack.app setzt kein Cookie und legt stattdessen Werte im lokalen Speicher Ihres Browsers ab — ohne Anmeldung eine Kennung und ein Geheimnis der Anwendung (client_id, client_secret), nach einer Anmeldung zusätzlich Ihr Zugangstoken sowie Ihre Wiedergabe- und Darstellungseinstellungen. Beides ist für den jeweils aufgerufenen Dienst unbedingt erforderlich und dient weder Reichweitenmessung noch Werbung. Auf diesen beiden Hosts ruft Ihr Browser außerdem Mediendateien vom Object Storage nach Abschnitt 3 ab, also von einem anderen Host als dem aufgerufenen.

6. Bootstack-Konto

Für die Anmeldung betreiben wir einen eigenen Identitätsdienst (Keycloak) unter auth.bootstack.app. Verarbeitet werden die bei der Kontoanlage hinterlegten Daten (Benutzername, E-Mail-Adresse, Name, Passwort in gehashter Form) sowie Sitzungsdaten der Anmeldung. Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Das Konto öffnet auch die angebundenen Anwendungen (derzeit: Forgejo unter git.bootstack.app, Vaultwarden unter vault.bootstack.app, Nextcloud unter cloud.bootstack.app, die aus Nextcloud aufgerufene Dokumentenbearbeitung Collabora Online unter office.bootstack.app, Mastodon unter social.bootstack.app sowie PeerTube unter video.bootstack.app); dabei erhalten diese Anwendungen die für die Anmeldung erforderlichen Kontoangaben. Bei Mastodon und PeerTube ist dies der einzige Anmeldeweg: eine örtliche Passwortanmeldung besteht dort nicht. Die Continuous-Integration-Anwendung Woodpecker CI unter ci.bootstack.app ist nicht unmittelbar an den Identitätsdienst angebunden; die Anmeldung erfolgt dort über Forgejo, das die erforderlichen Kontoangaben weitergibt. Woodpecker speichert dabei ein auf Sie ausgestelltes Forgejo-Zugriffstoken dauerhaft; dieses Token ist nicht auf einzelne Rechte beschränkt und wird derzeit nicht zusätzlich verschlüsselt gespeichert. Ein Bauauftrag erhält weit reichenden Zugriff auf die ausführende Maschine.

Ein Postausgangsserver ist im Beta-Betrieb nicht eingerichtet. Es werden keine Bestätigungen, Einladungen, Benachrichtigungen und keine Nachrichten zur Passwortwiederherstellung versendet; eine E-Mail-Verifizierung findet nicht statt, und eine Selbstbedienung zum Zurücksetzen des Passworts ist abgeschaltet. Ein vergessenes Passwort setzen wir nur nach einer Verständigung außerhalb des Systems zurück.

7. Föderierte Dienste: Mastodon und PeerTube

Föderation ist bei diesen beiden Diensten kein Nebeneffekt, sondern der Zweck: Sie sollen mit Menschen kommunizieren können, deren Konten bei anderen, rechtlich unabhängigen Betreibern liegen. Das bedeutet zwangsläufig, dass Daten unseren Server verlassen und dass fremde Daten bei uns eingehen. Die Geschlossenheit nach Abschnitt 2 begrenzt, wer veröffentlichen kann, und nicht, wie weit das Veröffentlichte reicht.

Ausgehend. Sobald Sie einen Beitrag, ein Video, ein Profil, eine Antwort oder ein Abonnement für Personen auf anderen Servern sichtbar machen, überträgt unser Server die dafür erforderlichen Inhalte und Metadaten an die betroffenen fremden Server. Welche das sind, bestimmen nicht wir, sondern Folgebeziehungen, Erwähnungen, Interaktionen und die technische Weiterverbreitung. Ein einziger Follower auf einem Server außerhalb der Europäischen Union genügt, damit Ihr öffentlicher Beitrag dort ankommt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen gewählte Funktion.

Eingehend. Umgekehrt erreichen uns Profile, Beiträge, Videos und Reaktionen von Nutzerinnen und Nutzern fremder Server. Wir stellen sie zu, zeigen sie an, speichern sie zwischen und moderieren sie, soweit das für die Funktion erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO). Diese Daten erheben wir nicht bei der betroffenen Person; die Unterrichtung nach Art. 14 DSGVO leisten wir durch diesen öffentlich abrufbaren Abschnitt. Für den Zwischenspeicher fremder Medien ist keine Aufbewahrungsfrist konfiguriert; wir entfernen solche Kopien auf ein begründetes Verlangen hin von Hand.

Grenzen der Löschung. Löschen Sie einen Beitrag oder ein Video, entfernen wir ihn aus unserem Dienst und senden eine Löschmitteilung an die Server, die ihn erhalten haben. Das ist die angemessene Maßnahme nach Art. 17 Abs. 2 DSGVO. Ob ein fremder Server dieser Mitteilung folgt, können wir weder erzwingen noch überprüfen. Ihr Recht auf Löschung nach Art. 17 DSGVO können wir deshalb nur für unseren eigenen Dienst erfüllen; für Kopien auf fremden Servern können wir es nicht garantieren. Wer öffentlich veröffentlicht, sollte davon ausgehen, dass sich das nicht vollständig zurücknehmen lässt.

Auslieferung zwischen Zuschauern. Bei PeerTube ist die Auslieferung unmittelbar zwischen den Browsern der Zuschauer aktiv — voreingestellt sowohl im Player auf video.bootstack.app als auch in eingebetteten Playern. Ihr Browser kann dabei Videoabschnitte unmittelbar von anderen Zuschauern beziehen und ihnen liefern; die Beteiligten können dabei gegenseitig ihre IP-Adressen erfahren, ohne dass wir daran beteiligt sind. PeerTube führt dafür eine Einstellung je Konto in den Wiedergabeeinstellungen. Wenn Sie das nicht wünschen, schalten Sie es vor dem ersten Abspielen ab.

Mediendateien und Direktnachrichten. Die Mediendateien liegen nach Abschnitt 3 im Object Storage und sind ohne Anmeldung abrufbar: Wer die Adresse einer Datei kennt, kann sie herunterladen. Das ist bei einem föderierten Dienst nicht vermeidbar und die übliche Ausgestaltung öffentlicher Instanzen. Behandeln Sie jede dort eingestellte Datei als weltweit lesbar. Ein hochgeladenes Video wird neu berechnet; die Originaldatei wird danach verworfen, erhalten bleiben Fassungen bis höchstens 480p und eine reine Tonspur. Direktnachrichten sind nicht Ende-zu-Ende-verschlüsselt und für die jeweilige Serveradministration technisch einsehbar.

Für die Maschine, auf der diese beiden Dienste laufen, besteht derzeit kein Sicherungsverfahren; dort gespeicherte Konten, Beiträge und Videos können bei einem Verlust der Maschine nicht wiederhergestellt werden. Meldungen aus den Anwendungen selbst lösen mangels Postausgangsserver keine Benachrichtigung an uns aus; nutzen Sie für eilige Meldungen hallo@bootstrap.academy.

8. Empfänger und Drittländer

Außerhalb des Unternehmens kommen als Empfänger die netcup GmbH (Betrieb der Server und Object Storage für die verschlüsselten Sicherungskopien und für die Mediendateien der föderierten Dienste), die Betreiber fremder Server im föderierten Netz und über diese deren Nutzerinnen und Nutzer (Abschnitt 7), andere Zuschauer eines Videos bei aktiver Auslieferung zwischen Zuschauern, jede Person, die die Adresse einer Mediendatei kennt, sowie Behörden und Gerichte in Betracht, soweit wir gesetzlich zur Auskunft verpflichtet sind oder dies zur Verteidigung von Rechtsansprüchen erforderlich ist. Weitere Auftragsverarbeiter setzen wir im Beta-Betrieb nicht ein; insbesondere gibt es keinen E-Mail-, Zahlungs-, Analyse-, Werbe-, Support- oder Überwachungsdienstleister. Wir verkaufen keine personenbezogenen Daten.

Aus einer Entscheidung von uns heraus übermitteln wir keine personenbezogenen Daten in ein Drittland. Für die beiden föderierten Dienste gilt das nicht uneingeschränkt: Seit deren Freischaltung finden Übermittlungen an Server außerhalb der Europäischen Union statt, sobald ein dortiger Server einen Inhalt erhält. Diese Übermittlungen beruhen auf Ihrer Entscheidung, einen Inhalt für die dortigen Empfänger sichtbar zu machen, nicht auf einer Auswahl durch uns. Ein Angemessenheitsbeschluss nach Art. 45 DSGVO und Garantien nach Art. 46 DSGVO liegen dafür nicht vor, und wir behaupten hier auch keine.

9. Speicherdauer und Löschung

Konto- und Inhaltsdaten bleiben gespeichert, solange Ihr Bootstack-Konto besteht; nach dessen Beendigung löschen wir sie ohne schuldhaftes Zögern und regelmäßig innerhalb von 30 Tagen aus den aktiven Systemen. Gelöschte Dateien in Nextcloud liegen bis zu 30 Tage im Papierkorb. Betriebsmeldungen werden im Ringpuffer nach Abschnitt 4 überschrieben. Support- und Meldevorgänge bewahren wir auf, solange sie für die Bearbeitung, für die Nachvollziehbarkeit einer Entscheidung oder für die Verteidigung gegen Ansprüche erforderlich sind. Inhalte in den föderierten Diensten bleiben gespeichert, bis Sie sie löschen oder Ihr Konto endet; für Kopien auf fremden Servern gilt Abschnitt 7. Mediendateien im Object Storage werden zusammen mit dem Inhalt gelöscht, zu dem sie gehören; der Speicher führt keine Versionsstände, und wo eine Löschung ein Objekt nicht erfasst, bleibt es als unverwiesene Datei bestehen, bis wir es entfernen.

Für die verschlüsselten Sicherungsarchive besteht derzeit kein automatisierter Lösch- oder Aufbewahrungslauf; ein Archiv bleibt bestehen, bis wir es von Hand entfernen. Eine Wiederherstellung kann gelöschte Daten erneut in die aktiven Systeme bringen, wo sie dann erneut dem Löschlauf unterliegen. Eine gezielte Einzellöschung innerhalb eines bestehenden verschlüsselten Sicherungsarchivs ist technisch nicht vorgesehen.

Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO und ein Profiling finden nicht statt.

10. Ihre Rechte

Sie haben gegenüber uns die Rechte aus Art. 15 bis Art. 21 DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie das Recht, eine erteilte Einwilligung nach Art. 7 Abs. 3 DSGVO zu widerrufen.

Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen (Art. 21 DSGVO).

Daneben besteht das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO); für uns als nicht öffentliche Stelle mit Sitz in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) in Ansbach zuständig. Ihnen stehen außerdem der Rechtsweg nach Art. 79 DSGVO und ein Anspruch auf Schadensersatz nach Art. 82 DSGVO offen. Anfragen richten Sie an hallo@bootstrap.academy; ein gesondertes Datenschutzpostfach betreiben wir nicht. Ein Datenschutzbeauftragter ist nicht bestellt.