Zum Inhalt springen

Datenschutz

Dieses Register führt öffentlich zugängliche Angaben über MCP-Server und Coding-Agenten. Ein Teil dieser Angaben lässt sich einer natürlichen Person zuordnen, weil der Bezeichner eines Eintrags den Kontonamen der veröffentlichenden Person enthalten kann. Was das bedeutet, steht hier.

Verantwortlicher

Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist der im Impressum genannte Anbieter. Der dort angegebene Kontaktweg ist zugleich der Adressat für alle Rechte aus diesem Hinweis (Art. 12 Abs. 2 DSGVO).

Dieser Hinweis gilt für tracevero.com, tracevero.de und api.tracevero.com. Alle diese Namen führen auf denselben Dienst und werden vom selben Verantwortlichen betrieben; die Verarbeitung ist unter allen dieselbe.

Welche Angaben verarbeitet werden

Der Bezeichner eines Eintrags samt Kontoteil, der Anzeigename, die vom Anbieter selbst veröffentlichte Beschreibung sowie technische Merkmale des Pakets: Status, Ausführungsort, ob Zugangsdaten verlangt werden, ob eine Repository-Adresse geführt wird, und Vergleichbares.

Das Register erhebt selbst keine Kontaktdaten, keine Adressen, keine Beschäftigungs- oder Zahlungsangaben und keine besonderen Kategorien nach Art. 9 DSGVO. Die Angaben werden nicht angereichert, nicht mit anderen Quellen zusammengeführt, nicht zu Profilen verdichtet und nicht bewertet.

Eine Ausnahme gehört hierher: Die Beschreibung eines Eintrags stammt vom Anbieter selbst und wird unverändert wiedergegeben. Sie kann eine Kontaktangabe enthalten, etwa eine E-Mail-Adresse, die der Anbieter dort hineingeschrieben hat. Eine solche Angabe wird weder ausgewertet noch für einen anderen Zweck verwendet; wer sie entfernt haben möchte, geht den Weg unter „Wie Sie widersprechen“.

Woher die Angaben stammen

Aus dem öffentlichen MCP-Register unter registry.modelcontextprotocol.io, Endpunkt /v0/servers, das einmal täglich vollständig gelesen wird, sowie aus einer eigenen, im Dienst hinterlegten Liste von Coding-Agenten. Die Angaben stammen damit nicht von den betroffenen Personen selbst (Art. 14 Abs. 2 lit. f DSGVO). Die in den Einträgen genannten Adressen werden nicht abgerufen.

Zweck und Rechtsgrundlage

Wer einen MCP-Server oder einen Coding-Agenten installiert, gibt ihm Zugriff auf seine Entwicklungsumgebung, oft samt Dateisystem und Zugangsdaten. Das Register macht die dafür maßgeblichen Eigenschaften vergleichbar: gemessen, mit Quelle und Erhebungsdatum, ohne Anmeldung und ohne Entgelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist doppelt: das Interesse des Betreibers an einem auffindbaren Informationsdienst und das Interesse der Allgemeinheit an Transparenz über Software, die Zugangsdaten und Dateisystemzugriff verlangt. Die schriftliche Abwägung liegt beim Betreiber vor und wird auf Anfrage über den Kontaktweg zugesandt.

Wie lange die Angaben geführt werden

Ein Eintrag wird geführt, solange die Quelle ihn führt, oder bis er auf Verlangen gelöscht wird. Eine feste Frist gibt es für ihn nicht. Die für die Nachvollziehbarkeit gespeicherten Rohantworten der Quellen werden nach 90 Tagen gelöscht; sie werden nicht ausgeliefert.

Wer die Angaben bekommt

Das Register gibt seinen Bestand an jedermann ab; das ist sein Zweck. Die Angaben stehen ohne Anmeldung und ohne Entgelt auf vier Wegen bereit: als Seite unter tracevero.com und tracevero.de, als Schnittstelle unter https://api.tracevero.com/v1 mit JSON, CSV und Vollabzug, als Atom-Feed unter /aenderungen.atom auf tracevero.com und tracevero.de sowie als Datei /llms.txt. Wer eine dieser Adressen abruft, bekommt die Angaben; eine Beschränkung darauf, wer das sein darf, gibt es nicht (Art. 14 Abs. 1 lit. e DSGVO).

Suchmaschinen sind darin ausdrücklich eingeschlossen: /robots.txt erlaubt ihnen den Abruf, und /sitemap.xml nennt ihnen die Adressen der Eintragsseiten. Die Adresse einer Eintragsseite enthält den Bezeichner des Eintrags.

Den Server stellt die Hetzner Online GmbH; er steht in Falkenstein in Deutschland. Sie verarbeitet die Angaben damit im Auftrag des Verantwortlichen (Art. 28 DSGVO). Der vorgelagerte Webserver, der die Verbindung herstellt und die Verschlüsselung beendet, läuft auf derselben Maschine wie das Register und nicht bei einem weiteren Anbieter.

Darüber hinaus gibt der Dienst die Angaben an niemanden weiter. Er versendet keine E-Mail, bindet keine Inhalte fremder Anbieter ein und benutzt kein fremdes Auslieferungsnetz. Von sich aus ruft er genau eine fremde Adresse ab, nämlich die Quelle unter „Woher die Angaben stammen“: Dort holt er, dorthin gibt er nichts.

Länder außerhalb der EU

Der Server, auf dem dieses Register läuft, steht in Falkenstein in Deutschland und damit in der Europäischen Union. Ein Auftragsverarbeiter außerhalb der EU ist nicht beteiligt; der einzige Auftragsverarbeiter ist die Hetzner Online GmbH mit diesem Server.

Der Abruf ist weltweit offen. Das Register verlangt keine Anmeldung und sperrt keine Herkunft; Seiten, Schnittstelle, Feed und /llms.txt lassen sich aus jedem Land abrufen. Aus welchem Land ein Abruf kommt, wertet der Dienst nicht aus und hält er nicht fest.

Von sich aus überträgt der Dienst die Angaben an keine Stelle in einem Drittland; er hält sie zum Abruf bereit (Art. 14 Abs. 1 lit. f DSGVO). Was hier steht, ist die Beschreibung dieses Vorgangs und nicht seine rechtliche Einordnung.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Widerspruch (Art. 21). Außerdem können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77).

Wie Sie widersprechen

Widerspruch nach Art. 21 DSGVO, Löschung nach Art. 17 und Einschränkung der Verarbeitung nach Art. 18 richten Sie an den Verantwortlichen, den im Impressum genannten Anbieter dieses Registers. Es gibt dafür zwei Wege. Der erste ist eine E-Mail an: German.saas@web.de

Der zweite ist ein Brief an die Anschrift des Anbieters:

Stefan Seyfang
z. Hd. Maximilian Korzekwa
Im Bruckenwasen 8
73207 Plochingen
Deutschland

Der Widerspruch ist formlos, unter Angabe der betroffenen Kennung. Ein Grund muss nicht genannt werden. Der Eintrag wird dann gelöscht, und die Kennung wird dauerhaft gesperrt, damit der nächste Abgleich sie nicht erneut anlegt. Die Sperre ist bewusst nicht rückgängig zu machen.

Das geht auch, bevor es einen Eintrag gibt: Eine Kennung lässt sich vorbeugend sperren; der nächste Abgleich legt sie dann gar nicht erst an.

Wer die Löschung nicht will, kann die Einschränkung der Verarbeitung nach Art. 18 DSGVO verlangen, etwa solange die Richtigkeit einer Angabe bestritten ist. Der Eintrag bleibt dann gespeichert, wird aber nicht mehr ausgeliefert. Anders als die Sperre lässt sich die Einschränkung wieder aufheben (Art. 18 Abs. 3 DSGVO).

Was die Löschung nicht erreicht, und das soll hier stehen: die für 90 Tage aufbewahrten Rohantworten der Quellen, die nicht ausgeliefert werden, sowie die Quelle selbst. Ein Eintrag, den das MCP-Register weiterhin führt, bleibt dort bestehen; dafür ist der dortige Betreiber verantwortlich.

Was beim Besuch dieser Seiten anfällt

Das öffentliche Register setzt keine Cookies und bindet keine Inhalte fremder Anbieter ein. Es gibt keine Benutzerkonten. Optional können Sie ein privates Überwachungsprojekt anlegen. Nur in diesem Bereich verwenden wir notwendige Cookies für den Projektzugang und den Formularschutz (24 Stunden) sowie die einmalige Schlüsselanzeige (60 Sekunden). Wir speichern einen Hash des Zugangsschlüssels, ausgewählte Apps, Operationen und Quellenstände, optional den Hash eines einmaligen Wiederherstellungscodes und die Anmeldung für lokal abgerufene Benachrichtigungen, höchstens 100 bereinigte Prüfberichte und 200 Änderungsereignisse. Anbieter-Tokens, E-Mails und Dateiinhalte verbleiben beim lokalen Prüfläufer. Sie können das Projekt exportieren und löschen; nach 90 Tagen ohne authentifizierten Zugriff wird es aus der aktiven Datenbank entfernt. Wir zählen außerdem tägliche Nutzungsschritte nach Sprache und Seitentyp für höchstens 90 Tage, ohne IP-Adresse, Besucherkennung, freie Eingaben oder Zugangsschlüssel. Erste erfolgreiche Testberichte bleiben Angaben des privaten Prüfläufers. Frühere Sicherungskopien bleiben bis zu ihrer regulären Bereinigung erhalten. Zur Begrenzung neuer Projekte wird die IP-Adresse bis zu 24 Stunden im Arbeitsspeicher gehalten. Die Verarbeitung dient der angeforderten Projektüberwachung (Art. 6 Abs. 1 lit. b DSGVO). Die dafür notwendigen Cookies benötigen keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).

Scheitert eine Seite, schreibt der Dienst die angefragte Adresse und die HTTP-Methode in sein Betriebsprotokoll, um den Fehler zu finden; eine Adresse kann die Kennung eines Eintrags enthalten. Der vorgelagerte Webserver stellt die Verbindung her und beendet die Verschlüsselung.

tracevero · https://tracevero.de/datenschutz