Daten und Sicherheit
Was der Dienst von dir speichert, was nicht, und wie du Testdaten sauber hältst – samt der Rolle von Stripe.
Kurzfassung
Achtung
Keine echten Karten, keine echten Kundendaten. Dies ist ein Testsystem. Verwende keine echten Kartennummern, keine echten Magnetstreifendaten und keine personenbezogenen Daten Dritter – auch nicht zum kurzen Ausprobieren. Ein Betriebsprotokoll deines Telegrammverkehrs entsteht auf dem Server nur, wenn du die Protokollierung unter Einstellungen selbst einschaltest; dann bleibt es über das Ende der Instanz hinaus bestehen – in der Vorgabe 7 Tage.
Wichtig
Behandle API-Schlüssel wie Passwörter. Wer einen hat, kann deine Instanz starten, steuern und beenden. Hinterlege sie im Geheimnis-Speicher deiner Pipeline, nicht im Quelltext und nicht in Protokollen. Das Portal speichert selbst nur einen Hash – den Klartext siehst du genau einmal.
- Die Live-Anzeige hält die letzten 1000 Telegramme im Arbeitsspeicher und speichert nichts.
- Ein Betriebsprotokoll auf dem Server entsteht nur, wenn du es einschaltest – standardmäßig ist es aus. Den Schalter findest du unter Einstellungen; zum Einschalten gehört ein Bestätigungshäkchen. Eingeschaltet schreibt deine Instanz ihren gesamten Telegrammverkehr mit, mit unkenntlich gemachten Kartennummern (sichtbar bleiben höchstens die ersten sechs und die letzten vier Stellen).
- Ein entstandenes Betriebsprotokoll wird in der Vorgabe 7 Tage nach dem Ende der Instanz gelöscht. Auf derselben Seite wählst du 0 (beim Instanzende löschen), 1, 7, 30 oder höchstens 90 Tage und kannst alle Protokolle deiner beendeten Instanzen sofort löschen.
- Du kannst alle deine Daten herunterladen und dein Konto selbst löschen. Beides steht unter Einstellungen im Abschnitt „Meine Daten". Die Auskunft kommt als ZIP-Datei; beim Löschen verschwindet dein Konto samt Schlüsseln, Einstellungen und Protokollen, und nur die Belege deiner Zahlungen bleiben – ohne deinen Namen und höchstens acht Jahre. Dein Kundenkonto bei Stripe löschen wir mit.
- Hochgeladene Mitschnitte werden nur im Arbeitsspeicher verarbeitet und danach verworfen. Mitschnitte müssen vor dem Hochladen maskiert sein; die Verantwortung dafür liegt beim Nutzer.
- Zahlungen laufen über Stripe. Die Kartenerfassung findet dort statt; dieses Portal sieht und speichert keine Zahlungskartendaten.
- Das Portal setzt nur technisch notwendige Cookies (Anmeldung, Schutz vor gefälschten Formularübergaben, einmalige Hinweise) und lädt keine Inhalte von fremden Servern. Welche Cookies das genau sind, steht auf der Seite Cookies.
- Dieses Kapitel erklärt die Technik. Verantwortlicher, Rechtsgrundlagen, Dienstleister und deine Rechte stehen in der Datenschutzerklärung.
Ausführlich
Achtung
Keine echten Karten, keine echten Kundendaten. Beträge, Kartendaten und Belegtexte, die du an diesen Dienst schickst, sind Testdaten und sollen es bleiben. Ein Protokoll davon entsteht auf dem Server nur bei eingeschalteter Protokollierung – schicke trotzdem auch dann keine echten Daten, wenn sie aus ist: Eingeschaltet ist sie mit zwei Klicks, und ein Testsystem ist kein Ort für echte Karten.
Was der Dienst ist (und nicht ist)
Der Dienst spielt ein ZVT-Zahlungsterminal nach. Es gibt keine echte Zahlung, keine Verbindung zu einem Zahlungsdienstleister und keine echte Kartenprüfung. Verwende keine echten Kartennummern, keine echten Magnetstreifendaten und keine personenbezogenen Daten Dritter.
Was das Portal von dir speichert
| Was | Wozu | Wie |
|---|---|---|
| E-Mail-Adresse | Anmeldung, Zuordnung deiner Freischaltungen | im Klartext |
| Passwort | Anmeldung | nur als Hash, nie im Klartext |
| Freischaltungen und Reservierungen | Tarife, Port-Zuteilung | Zeitraum, Tarif, Zahlungsbezug (Kennungen von Stripe) |
| API-Schlüssel | Anmeldung der Pipeline | Name, Anfangszeichen, Hash, Zeitpunkte; nie der Klartext |
| Laufende Instanz | Betrieb | Sitzungskennung, Port, erlaubte IP-Adresse (im Arbeitsspeicher, nur solange die Instanz läuft) |
| Zuordnung der Instanz zu deinem Konto | damit die Frist deines Kontos gilt und der Löschknopf nur deine Protokolle trifft | interne Kontokennung (nicht die E-Mail-Adresse), Start- und Endzeitpunkt; liegt im Verzeichnis des Betriebsprotokolls und wird mit ihm gelöscht |
| Protokollierung ein/aus | deine Wahl unter Einstellungen | ein Ja/Nein; ohne eigene Wahl aus |
| Aufbewahrungsfrist | deine Wahl unter Einstellungen | Zahl der Tage; ohne eigene Wahl gilt 7 |
| Portzusage | damit dein Port derselbe bleibt | Port und Gültigkeit, auch wenn gerade keine Instanz läuft |
| Konto-Zusatzangaben | Standardoberfläche von ASP.NET Identity | Zähler für Fehlanmeldungen und Sperrzeit, optional Telefonnummer, bei eingeschalteter Zwei-Faktor-Anmeldung deren Geheimnis und Wiederherstellungscodes |
| Protokoll von Betreiber-Eingriffen | Nachvollziehbarkeit | Zeitpunkt, Art des Eingriffs, betroffene E-Mail-Adresse, Begründung |
| Betriebsprotokoll deiner Instanz | Fehlersuche im Betrieb, nur bei eingeschalteter Protokollierung | je Sitzung ein Verzeichnis auf dem Server; darin der Telegrammverkehr nur bei eingeschalteter Protokollierung, die aufgelaufenen Tagesumsätze immer; Inhalt und Frist siehe unten |
Die erlaubte IP-Adresse braucht das Portal, um deine Instanz nur für dich zu öffnen. Benutzt wird sie für die Dauer der Instanz; bei eingeschalteter Protokollierung steht sie im Betriebsprotokoll der Instanz darüber hinaus, bis es gelöscht wird.
Was nicht gespeichert wird – und was doch
Ein Archiv der Live-Anzeige. Die Telegramme laufen durch den Arbeitsspeicher des Servers zu deinem Browser; die Anzeige hält die letzten 1000 und leert sich, wenn die Instanz beendet wird. Du kannst sie mit Verlauf herunterladen selbst sichern.
Was es dagegen geben kann: das Betriebsprotokoll deiner Instanz. Jede Instanz legt auf dem Server ein eigenes Verzeichnis an, in dem die aufgelaufenen Tagesumsätze stehen. Ihren Telegrammverkehr samt Deutung schreibt sie dort nur bei eingeschalteter Protokollierung dazu – standardmäßig ist die aus (siehe Einstellungen). Kartennummern und Spurdaten sind in einem solchen Protokoll unkenntlich gemacht, so wie in der Anzeige. Es ist für den Betrieb und die Fehlersuche da, nicht für dich abrufbar und bleibt über das Ende der Instanz hinaus bestehen, bis seine Frist abgelaufen ist. Schicke dem Dienst deshalb auch dann keine echten Kartendaten, wenn du nur „kurz etwas ausprobieren" willst.
Was im Betriebsprotokoll steht
Das Folgende beschreibt den Fall, dass du die Protokollierung eingeschaltet hast. Ist sie aus, bleiben von dieser Liste nur die Tagesumsätze und die Zuordnung zu deinem Konto – kein Aktivitäts- und kein Fehlerprotokoll, und damit auch keine Telegramme und keine IP-Adresse.
Je Instanz ein Verzeichnis mit diesen Dateien:
- Aktivitätsprotokoll (eine Datei je Kalendertag), jede Zeile mit Zeitstempel:
- beim Start: Sitzungskennung, Port, die erlaubte IP-Adresse deines Testsystems, das Herstellerprofil, das Startverhalten und die eingestellte Verzögerung;
- zu jeder Verbindung: IP-Adresse und Quellport der Gegenstelle beim Aufbau, das Ende der Verbindung – und die IP-Adresse jedes abgewiesenen Verbindungsversuchs von einer anderen Adresse;
- jedes Telegramm zwischen Kasse und Instanz in beide Richtungen, als Bytefolge und mit lesbarer Deutung: Kommando, Beträge, Beleg- und Tracenummern, Status- und Anzeigetexte, Belegzeilen;
- die Befunde der Protokollprüfung (Fehler und Hinweise wie in der Anzeige);
- Änderungen über die Steuerung, etwa das Umschalten des Verhaltens für die nächste Zahlung.
- Fehlerprotokoll (eine Datei je Kalendertag, nur wenn etwas schiefgeht): interne Fehlermeldungen der Instanz mit technischer Fehlerstelle.
- Tagesumsätze: Anzahl und Summen der simulierten Zahlungen seit dem letzten Kassenschnitt, je Kartenart, dazu die laufenden Beleg- und Tracenummern – keine Kartennummern.
- Zuordnung zu deinem Konto: interne Kontokennung, Start und Ende der Instanz.
Unkenntlich gemacht wird an einer einzigen Stelle, bevor überhaupt etwas geschrieben wird – in der Deutung und in der Bytefolge gleichermaßen:
- Kartennummern erscheinen maskiert: Sichtbar bleiben höchstens die ersten sechs und die letzten vier Stellen, dazwischen steht
*. Das gilt auch für Kartennummern, die in einem Beleg- oder Anzeigetext auftauchen. - Magnetstreifen-Spuren, IBAN, SEPA-Mandatsreferenz, Karteninhaber-Angaben, PIN- und Schlüsselfelder werden ebenso verdeckt.
- Das Passwort der Kasse in Registrierung und Kommandos erscheint nur als
******, unabhängig von seiner Länge.
Beträge, Texte und Belegzeilen stehen dagegen so im Protokoll, wie deine Kasse sie geschickt hat. Schreibe deshalb auch dort nichts hinein, was nicht in ein Testprotokoll gehört.
Wie du die Protokollierung einschaltest
- Unter Einstellungen, Abschnitt Betriebsprotokoll. Der Schalter steht auf aus, solange du ihn nicht umstellst.
- Zum Einschalten gehört ein Bestätigungshäkchen („Verstanden, Protokollierung einschalten"): Beträge, Texte und Belegzeilen stehen so im Protokoll, wie deine Kasse sie schickt, dazu die IP-Adresse deines Testsystems – für den Inhalt deines Testverkehrs bist du verantwortlich. Ausschalten geht ohne Häkchen.
- Die Änderung gilt ab der nächsten Instanz. Eine laufende Instanz schreibt weiter so, wie sie gestartet wurde.
Wie lange ein Protokoll aufbewahrt wird
- Vorgabe: 7 Tage nach dem Ende der Instanz. Unter Einstellungen wählst du stattdessen 0 Tage (beim Ende der Instanz löschen), 1, 30 oder höchstens 90 Tage. Mehr als 90 nimmt der Server nicht an.
- Gelöscht wird beim Ende einer Instanz und darüber hinaus einmal täglich. Eine geänderte Frist gilt auch für die Protokolle, die schon da sind.
- Mit Alle meine Protokolle jetzt löschen auf derselben Seite entfernst du sofort die Protokolle aller deiner beendeten Instanzen. Das Protokoll einer laufenden Instanz bleibt stehen, bis sie beendet ist; danach greift die Frist.
- Gelöschte Protokolle lassen sich nicht wiederherstellen.
- Die Frist gilt für das Verzeichnis der Instanz als Ganzes, also auch für die darin liegenden Tagesumsätze – sie verschwinden mit ihm, auch wenn die Protokollierung aus war.
Hochgeladene Mitschnitte. Die Mitschnitt-Analyse verarbeitet die Datei im Arbeitsspeicher. Sie wird nicht auf die Festplatte geschrieben, nicht in die Datenbank gelegt und nicht protokolliert.
Cookies und was der Browser speichert
Das Portal setzt sechs Cookies, alle technisch notwendig: eines hält deine Anmeldung, eines schützt Formulare davor, von einer fremden Seite aus abgeschickt zu werden, eines trägt eine einmalige Meldung über eine Weiterleitung, drei weitere gehören zur Zwei-Faktor-Anmeldung und zu externen Anbietern. Keines zählt Besucher, keines gehört zu Werbung. Namen, Zweck und Lebensdauer jedes einzelnen stehen auf der Seite Cookies – gemessen und nicht abgeschrieben.
Dort steht auch, was das Portal nicht tut: Es lädt keine Datei von einem fremden Server (das würde deine IP-Adresse dorthin schicken, auch ohne Cookie). Auf den Seiten von Stripe gilt das nicht – dort setzt Stripe eigene Cookies, auf die dieses Portal keinen Einfluss hat.
Eines legt der Browser außerdem ab, und das ist kein Cookie: Schaltest du in der Kopfzeile zwischen dem dunklen und dem hellen Design um, merkt er sich diese Wahl unter zvtsim-theme im lokalen Speicher. Dieser Wert geht nie an den Server – er wird nur im Browser gelesen, damit die Seite beim nächsten Aufruf gleich richtig erscheint – und er entsteht nur durch deinen Klick. Sonst liegt nichts in localStorage, sessionStorage oder einer Browser-Datenbank.
Bezahlung: was Stripe macht und was das Portal
Die Bezahlung deines Tarifs wickelt Stripe ab:
- Die Eingabe der Kartendaten findet auf einer Seite von Stripe statt, nicht hier. Dieses Portal bekommt sie nicht zu sehen und speichert sie nicht.
- Es erhält von Stripe nur das Ergebnis (bezahlt, Tarif gewechselt, gekündigt) und Kennungen, mit denen sich deine Freischaltung zuordnen lässt.
- Für den Zahlungsvorgang gelten die Datenschutzhinweise von Stripe: stripe.com/de/privacy.
- Kündigen, Tarif wechseln, Zahlungsdaten ändern und Rechnungen abrufen läuft über die Abo-Verwaltung bei Stripe. Wie du dorthin kommst, steht in Tarife und Freischaltung.
API-Schlüssel schützen
Wichtig
Ein API-Schlüssel hat volle Rechte auf deine Instanz: Wer ihn hat, kann sie starten, steuern und beenden. Behandle ihn wie ein Passwort.
- Hinterlege Schlüssel im Geheimnis-Speicher deiner Pipeline, nicht im Quelltext, nicht in Protokollen und nicht in Chatnachrichten.
- Lege einen Schlüssel je Pipeline an und widerrufe ihn bei Verdacht sofort. Der Widerruf wirkt bei der nächsten Anfrage.
- Wurde ein Schlüssel versehentlich veröffentlicht (zum Beispiel in einem Git-Repository), widerrufe ihn, auch wenn du die Zeile wieder gelöscht hast: Die Versionsgeschichte vergisst nicht. Das Präfix
zvtsim_hilft dir beim Suchen.
Dein Konto
Wähle ein eigenes, langes Passwort. Wer Zugriff auf dein Konto hat, kann Instanz und Schlüssel verwalten. Eine Zwei-Faktor-Anmeldung mit Authenticator-App kannst du unter „Konto verwalten" einschalten (der Bereich stammt aus der Standardoberfläche und ist noch englisch beschriftet: Two-factor authentication). Hebe die Wiederherstellungscodes gut auf: Sie sind der einzige Weg zurück, wenn du dein Authenticator-Gerät verlierst.
Deine E-Mail-Adresse muss bestätigt sein, bevor du dich anmelden kannst. Das Portal versendet dafür – und nur dafür – E-Mails: Bestätigung der Adresse, Zurücksetzen des Passworts und Bestätigung einer neuen Adresse. Diese Mails enthalten einen Link und sonst nichts aus deinem Konto; Werbung schicken wir keine, Zahlungsbelege kommen von Stripe.
Deine Daten ansehen und löschen
Beides findest du unter Einstellungen im Abschnitt Meine Daten.
Meine Daten herunterladen. Du bekommst eine ZIP-Datei mit drei Dingen:
daten.json– alles, was das Portal in seiner Datenbank zu dir gespeichert hat: dein Konto (Kennung, E-Mail-Adresse und ob sie bestätigt ist, Telefonnummer, ob die Zwei-Faktor-Anmeldung eingeschaltet ist, Zähler für Fehlanmeldungen), deine Freischaltungen mit Tarif, Zeitraum und den Kennungen der Zahlung bei Stripe, deine Port-Reservierung, deine API-Schlüssel mit Name, Anfangszeichen und Zeitpunkten, deine Einstellungen und die Eingriffe des Betreibers, die dein Konto betreffen.protokolle/– die Betriebsprotokolle deiner beendeten Instanzen, je Instanz ein Verzeichnis.LIESMICH.txt– was in den Dateien steht.
Geheimnisse sind nicht dabei: kein Passwort und kein Passwort-Hash, nicht der Hash eines Schlüssels und nicht das Geheimnis deiner Zwei-Faktor-Anmeldung. Ob sie eingeschaltet ist, steht als Ja/Nein darin – das Geheimnis selbst wäre keine Auskunft, sondern eine Preisgabe.
Das Protokoll einer laufenden Instanz ist nicht dabei. In seine Dateien wird gerade geschrieben; ein Auszug „Stand jetzt" wäre eine Datei, die mitten in einer Zeile endet. Beende deine Instanz und lade danach erneut herunter.
Sind deine Protokolle zusammen größer als 200 MB, lehnt der Server die Auskunft mit einer Meldung ab, statt eine halbe Datei zu schicken. Lösche dann einen Teil deiner Protokolle oder wähle eine kürzere Frist und versuche es erneut.
Eine Auskunft zusammenzustellen dauert einen Moment – deshalb gibt es sie höchstens einmal pro Minute. Drückst du zu schnell ein zweites Mal, sagt es die Seite und du versuchst es gleich noch einmal.
Konto endgültig löschen. Dazu gehören dein Passwort – noch einmal, damit niemand anderes an deinem offenen Browser löscht – und ein Bestätigungshäkchen. Danach bist du abgemeldet und bekommst eine Bestätigung per E-Mail.
Achtung
Die Löschung lässt sich nicht rückgängig machen. Lade vorher deine Daten herunter: Danach gibt es nichts mehr zu holen, und eine Anmeldung mit dieser Adresse ist nicht mehr möglich.
Was dabei womit geschieht:
| Was | Was damit geschieht | Warum |
|---|---|---|
| Zugangsdaten: E-Mail-Adresse, Passwort, Zwei-Faktor-Anmeldung | gelöscht | das ist das Konto |
| API-Schlüssel | gelöscht | Zugangsmittel, kein Beleg |
| Einstellungen: Protokollierung und Frist | gelöscht | deine Wahl, ohne Konto ohne Sinn |
| Port-Reservierung | gelöscht | der Port geht zurück in den Vorrat |
| Betriebsprotokolle deiner beendeten Instanzen | gelöscht | genau wie beim Löschknopf oben |
| eine laufende Instanz | wird vorher beendet | damit ihr Verzeichnis mitgelöscht werden kann |
| Freischaltungen ohne Zahlung (aus Kulanz verlängert) | gelöscht | kein Buchungsbeleg |
| Freischaltungen mit Zahlung | bleiben pseudonymisiert, Löschung nach 8 Jahren | Buchungsbelege müssen wir acht Jahre aufbewahren (§ 147 Abs. 3 AO, seit 1.1.2025; vorher zehn). Tarif, Zeitraum und die Kennungen bei Stripe bleiben stehen; deine E-Mail-Adresse und deine Kontokennung werden daraus entfernt und durch ein Pseudonym ersetzt. Die Frist beginnt mit dem Ende des Kalenderjahres, in dem dein Zugang auslief – danach löscht ein täglicher Lauf auch diese Zeilen |
| Eingriffe des Betreibers an deinem Konto | bleiben, ohne deinen Namen | sie belegen, was wir getan haben, nicht wer du warst. Adresse, Telefonnummer und Kontokennung werden ersetzt – auch dort, wo sie im Begründungstext stehen, und auch in Zeilen, die ein anderes Konto betreffen |
| dein Kundenkonto bei Stripe | wird mitgelöscht | darum musst du dich nicht kümmern. Klappt es gerade nicht, sagt es dir die Bestätigungsseite, und wir holen es von Hand nach |
| deine Rechnungen bei Stripe | bleiben dort | sie gehören zur Buchhaltung und nicht zu deinem Zugang; Stripe löscht sie mit einem Kunden auch nicht |
Solange ein Abo läuft, ist das Löschen gesperrt. Sonst würde Stripe weiter abrechnen, während es hier kein Konto mehr gibt – und gekündigt wird bei Stripe, nicht hier. Kündige deshalb zuerst unter Preise → Abo verwalten. Danach kannst du löschen, auch wenn dein Zugang noch bis zum Ende der bezahlten Periode läuft. Ein Tages-Pass hält dich nie auf: Er ist eine Einmalzahlung und läuft von selbst aus.
Gefragt wird dabei bei Stripe selbst und nicht nur in unserer Datenbank. Läuft dort noch ein ungekündigtes Abo, lehnen wir die Löschung ab, auch wenn bei uns nichts davon zu sehen ist. Und wenn Stripe gerade nicht antwortet, lehnen wir ebenfalls ab und bitten dich, es später erneut zu versuchen – ohne diese Antwort löschen wir dein Konto nicht.
Eine Ausnahme von „kündige zuerst": Steht bei Stripe eine noch nicht abgeschlossene Zahlung (du hast den Kauf begonnen und die Bestätigung deiner Bank nicht erteilt), lässt sich die gar nicht kündigen. Sie verfällt von selbst, spätestens nach einem Tag – danach kannst du löschen. Die Seite sagt dir das dann auch so.
Achtung
Eine bezahlte Restlaufzeit verfällt. Hast du gekündigt und läuft dein Zugang noch bis zum Ende der bezahlten Periode, ist er mit der Löschung weg – eine Rückzahlung gibt es dafür nicht. Willst du ihn ausnutzen, lösche erst danach.
Schlägt beim Löschen das Entfernen eines Protokollverzeichnisses fehl – weil eine Datei gerade in Benutzung ist oder weil sich nicht mehr lesen ließ, zu welchem Konto das Verzeichnis gehört –, bleibt die Löschung des Kontos trotzdem gültig. Die Bestätigungsseite sagt es dir; das Verzeichnis entfernt der Aufräumdienst des Servers spätestens nach Ablauf der Aufbewahrungsfrist.
Zu viele Versuche mit einem falschen Passwort sperren dein Konto vorübergehend – dieselbe Sperre wie beim Anmelden. Danach wird auch das richtige Passwort eine Weile abgewiesen; die Seite sagt es dir, statt „Passwort falsch" zu behaupten.
Die Seiten unter „Konto verwalten" → „Personal data" führen auf denselben Abschnitt. Die Standardoberfläche bietet dort eigene Knöpfe zum Herunterladen und Löschen an; die erfassen nur einen Teil deiner Daten und sind deshalb durch eine Weiterleitung ersetzt, damit es keinen zweiten, unvollständigen Weg gibt.
Mitschnitte sauber halten
Siehe das Kapitel Mitschnitte auswerten. Mitschnitte müssen vor dem Hochladen maskiert sein; die Verantwortung dafür liegt beim Nutzer.
Hinweis
Dieses Kapitel beschreibt die technische Arbeitsweise des Dienstes: was der Server tut, was er ablegt und was du selbst steuern kannst. Es ist keine Datenschutzerklärung und ersetzt keine Vertragsbedingungen.
Wer verantwortlich ist, auf welcher Rechtsgrundlage verarbeitet wird, welche Dienstleister beteiligt sind und welche Rechte du hast, steht in der Datenschutzerklärung; wer hinter dem Dienst steht, im Impressum. Die Erklärung verweist für die technischen Einzelheiten auf dieses Kapitel zurück, statt sie abzuschreiben – zwei Texte über dieselbe Sache laufen auseinander.