Zum Inhalt springen

Vertrauen & Sicherheit

Was NEXEARTH speichert, wo es liegt und welche Regeln gelten. Hier steht nur, was sich im Code oder an der Website selbst nachprüfen lässt. NEXEARTH ist eine offene Vorschau ohne Konten und Zahlungen; der Name ist ein Arbeitstitel.

Stand: 28.09.2026

Auf einen Blick

  • Kein Konto, keine Anmeldung.
  • Keine eigenen Cookies, keine Analyse- oder Tracking-Werkzeuge von Dritten; nur eine eigene Zählung ohne Kennung.
  • Keine Kamera: Der Browser darf sie auf dieser Website gar nicht erst einschalten.
  • Einstellungen und Demo-Buchungen bleiben in deinem Browser – nur ein gekoppelter Bildschirm legt seine Einstellungen bei uns ab.
  • KI bekommt nur öffentliche Texte – nie Daten über dich.

Welche Daten es gibt – und wo sie liegen

WasWoWie lange
Einstellungen von Studio und Explorernur in deinem Browser (localStorage)Wie lange: bis du sie löschst
Spot-Demo-Buchungen und Aushängenur in deinem Browser – nichts davon wird an uns übertragenWie lange: bis du oder der Betreiber sie löscht
Technische Zugriffsdaten (IP-Adresse, Zeit, Adresse, Browser)Server-Logs unseres Hosters VercelWie lange: kurzzeitig, nach den Fristen von Vercel
Zähler gegen Missbrauch (Anfragen je IP-Adresse)nur im Arbeitsspeicher des ServersWie lange: meist wenige Minuten
Gemeinsamer Zwischenspeicher: Übersetzungen öffentlicher Schlagzeilen, Lernstand der Weltkarteprivater Vercel-Blob-Speicher in Frankfurt (fra1) – keine Daten über BesucherWie lange: bis zur nächsten Aktualisierung
Gekoppelter Bildschirm (/tv, /koppeln): Studio-Einstellungen ohne PIN, zufällige Gerätekennung, Hashwerte, zuletzt gesehen und laufendes Programmprivater Vercel-Blob-Speicher in Frankfurt (fra1) – kein Name, keine E-Mail, keine IP-Adresse; Name und Bearbeitungsschlüssel nur auf deinem HandyWie lange: bis du das Gerät entfernst; der Kopplungscode verfällt nach 15 Minuten
Ausspielnachweis (Spot): Bildschirm-Kennung, Uhrzeit, laufende Anzeige, belegte Minuten und Ausspielungen je Tag – nichts über Zuschauergekoppelte Bildschirme: privater Vercel-Blob-Speicher in Frankfurt (fra1), keine IP-Adresse; Demo nur im ArbeitsspeicherWie lange: 13 Monate (Abrechnung), Demo nur kurzzeitig

Die Website liegt bei der Vercel Inc. (USA) und wird über deren weltweites Netz ausgeliefert. Die Serverfunktionen laufen derzeit in der Vercel-Region Washington, D.C. (iad1) – das zeigt der Antwort-Header „x-vercel-id“. Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln.

Alle Speicherschlüssel und Dienste nennt die Datenschutzerklärung.

Was es nicht gibt

Cookies
NEXEARTH setzt keine eigenen. Erst wenn du eine Live-Webcam per Klick startest, kann YouTube (im erweiterten Datenschutzmodus) Cookies setzen.
Tracking
Keine Analyse-, Werbe- oder Tracking-Werkzeuge von Dritten, keine Profile, kein Werbenetzwerk; nur eine eigene Zählung der erreichten Schritte, ohne Cookies, ohne Kennung und ohne Speicherung der IP-Adresse.
Kamera
Keine Gesichtserkennung, keine Zuschauermessung. Die Sicherheitsregel „Permissions-Policy: camera=()“ sperrt die Kamera für die ganze Website.
Mikrofon
Nur im Programm Bar & Club und nur, wenn der Betreiber „Auf den Raum reagieren“ einschaltet. Der Ton wird auf dem Gerät zu Lautstärke- und Frequenzwerten, nichts wird aufgezeichnet oder gesendet.

KI – wofür und mit welchen Daten

Einordnung und Filter
Öffentliche Texte wie Schlagzeilen gehen an ein Einordnungsmodell, das Krieg, Gewalt und Ungeeignetes zusätzlich erkennt. Es kann zusätzlich aussortieren, aber nie etwas freigeben, das unsere Regeln gesperrt haben.
Übersetzung
Nur der öffentliche Text einer Schlagzeile wird übersetzt; übersetzte Schlagzeilen sind als „maschinell übersetzt“ gekennzeichnet.
Anzeigen in Spot
Bevor ein Anzeigentext eine KI erreicht, entfernt unser Server E-Mail-Adressen, Telefonnummern und IBANs. Buchungs- und Kontaktdaten werden nie übermittelt. Vorschläge der KI sind gekennzeichnet und änderbar; abgelehnt wird nie automatisch.

Anbieter und Rechtsgrundlagen: Datenschutzerklärung, Abschnitte 8 und 11.

Sicherheitsregeln im Browser

Diese Header schickt jede Seite mit. Selbst prüfen: in den Entwicklerwerkzeugen des Browsers unter „Netzwerk“ oder mit curl -I https://www.nexearth.de

HeaderWas er bewirkt
Content-Security-Policyscript-src 'self' 'unsafe-inline'; object-src 'none'; form-action 'self'; base-uri 'self'; frame-ancestors 'self' …Scripts nur von unserer eigenen Adresse (dazu noch Inline-Scripts, siehe „Was noch fehlt“), keine Plugins, Formulare nur an uns. Durchgesetzt seit 27.09.2026.
Strict-Transport-Securitymax-age=63072000; includeSubDomainsNur verschlüsselte Verbindungen (HTTPS), zwei Jahre lang, auch für Subdomains.
X-Frame-OptionsSAMEORIGINKeine Einbettung in fremde Seiten – Schutz vor Clickjacking (zusätzlich „frame-ancestors 'self'“ in der CSP).
X-Content-Type-OptionsnosniffDer Browser rät keine Dateitypen, die wir nicht angegeben haben.
Referrer-Policystrict-origin-when-cross-originAndere Websites sehen beim Klick auf einen Link nur unsere Domain, nicht die ganze Adresse.
Permissions-Policycamera=(), payment=(), usb=(), bluetooth=(), display-capture=(), geolocation=(self), microphone=(self) …Kamera, Zahlung, USB, Bluetooth und Bildschirmaufnahme sind aus; Standort und Mikrofon höchstens für diese Website selbst und nur nach deiner Freigabe.
Cross-Origin-Opener-Policysame-originTrennt unsere Seite von Fenstern, die andere Websites öffnen.

Außerdem: keine öffentlichen Quelltext-Karten (Source Maps), kein „X-Powered-By“-Header.

Regeln für Werbung (Spot)

Ausgeschlossen sind politische Werbung, Glücksspiel, Waffen, Tabak und nicht Jugendfreies; für Gesundheit und Alkohol gelten zusätzliche Regeln je Branche. Die Regelprüfung läuft immer, auch ohne KI – die KI kann nur weitere Warnungen hinzufügen. Standardmäßig gibt der Betreiber jede Anzeige selbst frei und kann jede laufende Anzeige sofort stoppen.

Buchungsbedingungen (Entwurf, noch nicht in Kraft)

Sicherheitslücke gefunden?

Schreib an a.joltea@me.com – auf Deutsch oder Englisch. Beschreib bitte, wie sich das Problem nachstellen lässt, und veröffentliche Details erst, wenn es behoben ist.

Ein Prämienprogramm (Bug-Bounty) gibt es nicht, eine feste Antwortfrist sagen wir nicht zu – wir melden uns so schnell wie möglich.

Maschinenlesbar: /.well-known/security.txt

Was noch fehlt

Ehrlich aufgezählt – damit du weißt, worauf du dich heute verlassen kannst und worauf noch nicht.

  • Keine Zertifizierung (etwa ISO 27001 oder SOC 2) und keine zugesagte Verfügbarkeit.
  • Keine öffentliche Statusseite.
  • Die Serverfunktionen laufen in den USA (iad1), nicht in der EU; nur der Zwischenspeicher liegt in Frankfurt.
  • Die Script-Regel erlaubt noch Inline-Scripts („'unsafe-inline'“), bis Next.js mit Nonces eingerichtet ist.
  • Keine Konten und keine Verträge – deshalb auch noch keine Rollen, Protokolle oder Abrechnung.
  • Smart-TV-Browser sind noch nicht auf echter Hardware geprüft. Geräteliste