Vertrauen & Sicherheit
Was NEXEARTH speichert, wo es liegt und welche Regeln gelten. Hier steht nur, was sich im Code oder an der Website selbst nachprüfen lässt. NEXEARTH ist eine offene Vorschau ohne Konten und Zahlungen; der Name ist ein Arbeitstitel.
Stand: 28.09.2026
Auf einen Blick
- Kein Konto, keine Anmeldung.
- Keine eigenen Cookies, keine Analyse- oder Tracking-Werkzeuge von Dritten; nur eine eigene Zählung ohne Kennung.
- Keine Kamera: Der Browser darf sie auf dieser Website gar nicht erst einschalten.
- Einstellungen und Demo-Buchungen bleiben in deinem Browser – nur ein gekoppelter Bildschirm legt seine Einstellungen bei uns ab.
- KI bekommt nur öffentliche Texte – nie Daten über dich.
Welche Daten es gibt – und wo sie liegen
| Was | Wo | Wie lange |
|---|---|---|
| Einstellungen von Studio und Explorer | nur in deinem Browser (localStorage) | Wie lange: bis du sie löschst |
| Spot-Demo-Buchungen und Aushänge | nur in deinem Browser – nichts davon wird an uns übertragen | Wie lange: bis du oder der Betreiber sie löscht |
| Technische Zugriffsdaten (IP-Adresse, Zeit, Adresse, Browser) | Server-Logs unseres Hosters Vercel | Wie lange: kurzzeitig, nach den Fristen von Vercel |
| Zähler gegen Missbrauch (Anfragen je IP-Adresse) | nur im Arbeitsspeicher des Servers | Wie lange: meist wenige Minuten |
| Gemeinsamer Zwischenspeicher: Übersetzungen öffentlicher Schlagzeilen, Lernstand der Weltkarte | privater Vercel-Blob-Speicher in Frankfurt (fra1) – keine Daten über Besucher | Wie lange: bis zur nächsten Aktualisierung |
| Gekoppelter Bildschirm (/tv, /koppeln): Studio-Einstellungen ohne PIN, zufällige Gerätekennung, Hashwerte, zuletzt gesehen und laufendes Programm | privater Vercel-Blob-Speicher in Frankfurt (fra1) – kein Name, keine E-Mail, keine IP-Adresse; Name und Bearbeitungsschlüssel nur auf deinem Handy | Wie lange: bis du das Gerät entfernst; der Kopplungscode verfällt nach 15 Minuten |
| Ausspielnachweis (Spot): Bildschirm-Kennung, Uhrzeit, laufende Anzeige, belegte Minuten und Ausspielungen je Tag – nichts über Zuschauer | gekoppelte Bildschirme: privater Vercel-Blob-Speicher in Frankfurt (fra1), keine IP-Adresse; Demo nur im Arbeitsspeicher | Wie lange: 13 Monate (Abrechnung), Demo nur kurzzeitig |
Die Website liegt bei der Vercel Inc. (USA) und wird über deren weltweites Netz ausgeliefert. Die Serverfunktionen laufen derzeit in der Vercel-Region Washington, D.C. (iad1) – das zeigt der Antwort-Header „x-vercel-id“. Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln.
Alle Speicherschlüssel und Dienste nennt die Datenschutzerklärung.
Was es nicht gibt
- Cookies
- NEXEARTH setzt keine eigenen. Erst wenn du eine Live-Webcam per Klick startest, kann YouTube (im erweiterten Datenschutzmodus) Cookies setzen.
- Tracking
- Keine Analyse-, Werbe- oder Tracking-Werkzeuge von Dritten, keine Profile, kein Werbenetzwerk; nur eine eigene Zählung der erreichten Schritte, ohne Cookies, ohne Kennung und ohne Speicherung der IP-Adresse.
- Kamera
- Keine Gesichtserkennung, keine Zuschauermessung. Die Sicherheitsregel „Permissions-Policy: camera=()“ sperrt die Kamera für die ganze Website.
- Mikrofon
- Nur im Programm Bar & Club und nur, wenn der Betreiber „Auf den Raum reagieren“ einschaltet. Der Ton wird auf dem Gerät zu Lautstärke- und Frequenzwerten, nichts wird aufgezeichnet oder gesendet.
KI – wofür und mit welchen Daten
- Einordnung und Filter
- Öffentliche Texte wie Schlagzeilen gehen an ein Einordnungsmodell, das Krieg, Gewalt und Ungeeignetes zusätzlich erkennt. Es kann zusätzlich aussortieren, aber nie etwas freigeben, das unsere Regeln gesperrt haben.
- Übersetzung
- Nur der öffentliche Text einer Schlagzeile wird übersetzt; übersetzte Schlagzeilen sind als „maschinell übersetzt“ gekennzeichnet.
- Anzeigen in Spot
- Bevor ein Anzeigentext eine KI erreicht, entfernt unser Server E-Mail-Adressen, Telefonnummern und IBANs. Buchungs- und Kontaktdaten werden nie übermittelt. Vorschläge der KI sind gekennzeichnet und änderbar; abgelehnt wird nie automatisch.
Anbieter und Rechtsgrundlagen: Datenschutzerklärung, Abschnitte 8 und 11.
Sicherheitsregeln im Browser
Diese Header schickt jede Seite mit. Selbst prüfen: in den Entwicklerwerkzeugen des Browsers unter „Netzwerk“ oder mit curl -I https://www.nexearth.de
| Header | Was er bewirkt |
|---|---|
Content-Security-Policyscript-src 'self' 'unsafe-inline'; object-src 'none'; form-action 'self'; base-uri 'self'; frame-ancestors 'self' … | Scripts nur von unserer eigenen Adresse (dazu noch Inline-Scripts, siehe „Was noch fehlt“), keine Plugins, Formulare nur an uns. Durchgesetzt seit 27.09.2026. |
Strict-Transport-Securitymax-age=63072000; includeSubDomains | Nur verschlüsselte Verbindungen (HTTPS), zwei Jahre lang, auch für Subdomains. |
X-Frame-OptionsSAMEORIGIN | Keine Einbettung in fremde Seiten – Schutz vor Clickjacking (zusätzlich „frame-ancestors 'self'“ in der CSP). |
X-Content-Type-Optionsnosniff | Der Browser rät keine Dateitypen, die wir nicht angegeben haben. |
Referrer-Policystrict-origin-when-cross-origin | Andere Websites sehen beim Klick auf einen Link nur unsere Domain, nicht die ganze Adresse. |
Permissions-Policycamera=(), payment=(), usb=(), bluetooth=(), display-capture=(), geolocation=(self), microphone=(self) … | Kamera, Zahlung, USB, Bluetooth und Bildschirmaufnahme sind aus; Standort und Mikrofon höchstens für diese Website selbst und nur nach deiner Freigabe. |
Cross-Origin-Opener-Policysame-origin | Trennt unsere Seite von Fenstern, die andere Websites öffnen. |
Außerdem: keine öffentlichen Quelltext-Karten (Source Maps), kein „X-Powered-By“-Header.
Regeln für Werbung (Spot)
Ausgeschlossen sind politische Werbung, Glücksspiel, Waffen, Tabak und nicht Jugendfreies; für Gesundheit und Alkohol gelten zusätzliche Regeln je Branche. Die Regelprüfung läuft immer, auch ohne KI – die KI kann nur weitere Warnungen hinzufügen. Standardmäßig gibt der Betreiber jede Anzeige selbst frei und kann jede laufende Anzeige sofort stoppen.
Sicherheitslücke gefunden?
Schreib an a.joltea@me.com – auf Deutsch oder Englisch. Beschreib bitte, wie sich das Problem nachstellen lässt, und veröffentliche Details erst, wenn es behoben ist.
Ein Prämienprogramm (Bug-Bounty) gibt es nicht, eine feste Antwortfrist sagen wir nicht zu – wir melden uns so schnell wie möglich.
Maschinenlesbar: /.well-known/security.txt
Was noch fehlt
Ehrlich aufgezählt – damit du weißt, worauf du dich heute verlassen kannst und worauf noch nicht.
- Keine Zertifizierung (etwa ISO 27001 oder SOC 2) und keine zugesagte Verfügbarkeit.
- Keine öffentliche Statusseite.
- Die Serverfunktionen laufen in den USA (iad1), nicht in der EU; nur der Zwischenspeicher liegt in Frankfurt.
- Die Script-Regel erlaubt noch Inline-Scripts („'unsafe-inline'“), bis Next.js mit Nonces eingerichtet ist.
- Keine Konten und keine Verträge – deshalb auch noch keine Rollen, Protokolle oder Abrechnung.
- Smart-TV-Browser sind noch nicht auf echter Hardware geprüft. Geräteliste