- Null Toleranz, sofortige Kündigung, kein Einspruch: CSAM, Botnetze & C2, Credential-Phishing.
- Verboten: Spam, Netzwerkangriffe, Scannen oder Ausnutzen Dritter, Mining, das Nachbarn CPU stiehlt, Malware-Verbreitung.
- Ausdrücklich erlaubt zu den genannten Bedingungen: Tor-Relays überall, Tor-Exits in Island und der Schweiz, VPN/Proxy, Seedboxes auf ungemessenen Tarifen, legale Inhalte für Erwachsene (nicht Russland), Mirrors, Gameserver.
- Missbrauchsmeldungen über die Abuse-Abteilung im Ticket-Desk werden von einem Menschen gelesen. Die Eskalation läuft Warnung → Sperrung → Kündigung; Zero-Tolerance-Fälle überspringen die Leiter.
- Wir handeln auf gültige Gerichtsbeschlüsse der Hosting-Jurisdiktion und auf verifizierten Missbrauch. Nichts anderes bewegt uns.
01 Geltungsbereich
Diese Richtlinie gilt für jeden Dienst in jedem Tarif an jedem Standort und ist Teil der Nutzungsbedingungen. Wer sie bricht, riskiert den Dienst. Wer sie grob oder wiederholt bricht, riskiert das Konto.
Zwei Prinzipien rahmen alles Folgende. Erstens: Wir überwachen keine Serverinhalte — die Durchsetzung ist beschwerde- und beweisgesteuert, denn Überwachung würde die Logs erfordern, die unsere Datenschutzerklärung nicht zu speichern verspricht. Zweitens: Inhalte, die in der Jurisdiktion, in der der Server physisch steht, illegal sind, sind verboten. Das ist das einzige Rechtsregime, das wir proaktiv durchsetzen, denn es ist das einzige, das an das Rack heranreichen kann.
02 Null Toleranz — sofortige Kündigung
Drei Kategorien beenden Dienst und Konto nach Verifizierung, ohne Warnung und ohne Einspruch.
Material sexuellen Kindesmissbrauchs
CSAM in jeder Form, in jeder Jurisdiktion, auf jedem Weg entdeckt. Kündigung nach Verifizierung. Wir melden der für die Hosting-Jurisdiktion zuständigen Kinderschutz-Hotline — der INHOPE-Mitgliedshotline, sofern eine existiert — und sichern Beweise, wo das Recht dieser Jurisdiktion es verlangt. Es gibt keinen zweiten Server. Wenn dieser Absatz hart klingt, ist er nicht hart genug.
Botnetze & Command-and-Control
Betrieb von C2-Infrastruktur, Teilnahme an einem Botnetz, Vermietung von Rechenleistung an eines oder Hosting von Panels, Loadern oder Staging für eines. Der Abuse-Desk hat jede Ausrede dieser Kategorie gesehen; keine war je wahr.
Credential-Phishing
Seiten, Kits, Mailer oder Redirect-Infrastruktur, die darauf ausgelegt sind, Zugangsdaten, Zahlungsdaten oder Wallet-Schlüssel anderer zu ernten. „Security-Research"-Phishing gegen Dritte ohne deren schriftliche Genehmigung ist Phishing.
03 Verboten
Spam und unaufgeforderte Massen-E-Mails. Kein UBE und keine Unterstützung dafür: keine Massenmail-Relay-Dienste für Dritte, kein Listenwaschen, keine Snowshoe-Setups über IPs hinweg. Port 25 ist bei jedem Dienst standardmäßig gefiltert; er öffnet auf Anfrage nach 30 Tagen Kontobestehen für legitime E-Mail. Ein verifiziertes Spam-Urteil schließt ihn dauerhaft und zählt als Treffer gegen das Konto. Die Submission-Ports (587/465) sind ab Tag eins offen.
Netzwerkangriffe. Denial-of-Service-Angriffe ausgehen lassen, Amplifikations- oder Reflexionsangriffe oder Teilnahme an Stresser-/Booter-Aktivitäten. Unsere 1-Tbps+-Edge existiert, um Angriffe auf Sie abzufangen; sie ist keine Lizenz, zu dem zu werden, was sie filtert.
Port-Scanning und Ausnutzung Dritter. Netzwerke scannen, die Ihnen nicht gehören oder für die Sie keine schriftliche Testgenehmigung haben, Zugangsdaten per Brute-Force knacken, Schwachstellen in fremden Systemen ausnutzen. Autorisierte Sicherheitsforschung von Ihrem VPS gegen Ziele, für die Sie eine Erlaubnis haben, ist in Ordnung — bewahren Sie die Genehmigung auf, denn wenn eine Beschwerde eintrifft, werden wir sie sehen wollen.
Crypto-Mining durch CPU-Diebstahl. Mining, das Ihre zugeteilte vCPU überschreitet — CPU-Diebstahl vom Host oder von Nachbarn auf Shared-Nodes — ist verboten, Punkt. Es ist Diebstahl einer messbaren Ressource von identifizierbaren Opfern, und unsere Hypervisor-Metriken machen den Nachweis trivial. Wenn Sie strikt innerhalb Ihrer Zuteilung minen wollen, öffnen Sie zuerst ein Ticket; auf Standard-Shared-Nodes lautet die Antwort nein, bei dedizierten Vereinbarungen kann sie ja lauten.
Malware-Verbreitung. Hosting oder Weiterleitung von Malware, Exploit-Kits, Droppern oder Ransomware-Infrastruktur. Forschungssamples in einem kontrollierten, nicht routbaren Labor-Setup: erst ein Ticket an uns, damit der Desk den Kontext hat.
Betrug und Störung. Unser Netzwerk zum Betrug an Dritten nutzen, und alles, was den Node, das Netzwerk oder die Dienste anderer Kunden beeinträchtigt — in welcher Form auch immer das nächstes Jahr daherkommt.
04 Erlaubt, mit Bedingungen
Die meisten AUPs dieser Branche sind eine Liste von Ängsten. Unsere ist auch eine Liste von Erlaubnissen. Diese Workloads sind ausdrücklich willkommen, zu den angegebenen Bedingungen:
| Nutzung | Status | Bedingungen |
|---|---|---|
| Tor-Relays (Guard / Middle) | Erlaubt | Alle Standorte. Keine Bedingungen über diese Richtlinie hinaus. Unser Abuse-Desk weiß, was ein Relay ist — Sie bekommen nicht die Standardbrief-Behandlung. |
| Tor-Exit-Relays | Erlaubt | Nur Island und die Schweiz. Das Reverse-DNS muss den Node als Tor-Exit ausweisen (z. B. tor-exit.your-domain.tld), Ihr Kontakt im Relay-Deskriptor muss aktuell bleiben, und Abuse-Tickets müssen innerhalb von 48 Stunden beantwortet werden. |
| VPN- & Proxy-Dienste | Erlaubt | Alle Standorte — der häufigste Workload, den wir hosten. Sie bleiben verantwortlich für das, was Ihre IP verlässt; Missbrauch durch Ihre Nutzer zählt als Ihr Missbrauch. Siehe die Setup-Anleitung. |
| Seedbox / Torrents | Erlaubt | Ungemessene Tarife (SV-Pro und höher) für anhaltende starke Nutzung; gemessene Tarife innerhalb ihres Transfers. DMCA-Meldungen öffentlicher Tracker werden laut Richtlinie ignoriert; in der Jurisdiktion illegale Inhalte gelten weiterhin überall. |
| Inhalte für Erwachsene (legal) | Bedingt | Alle Standorte außer Russland, wo das lokale Recht es verbietet. 18+-Kennzeichnung erforderlich; Altersverifikation und Aufzeichnungspflichten nach dem Recht der Hosting-Jurisdiktion. Jede Abweichung in Richtung verbotener Kategorien ist §02, keine Warnung. |
| Mirrors (Distros, Datensätze) | Erlaubt | Alle Standorte. Wenn Sie auf einem gemessenen Tarif anhaltenden Multi-TB-Egress erwarten, sagen Sie uns Bescheid — wir platzieren Sie auf einem passenden Node. |
| Gameserver | Erlaubt | Alle Standorte. UDP-lastige Workloads sind in Ordnung. Die permanente Edge-Mitigation deckt übliche Game-Protokoll-Fluten ab. |
| Mailserver | Bedingt | Port 25 öffnet auf Anfrage nach 30 Tagen Kontobestehen. Korrektes rDNS/SPF/DKIM wird erwartet. Massenmail jeder Art ist §03-Spam, so ehrlich die Liste auch ist. |
Wenn Ihr Workload nirgendwo in diesem Dokument aufgeführt ist, gilt er standardmäßig als erlaubt. Wenn er als verboten aufgeführt ist, meinen wir das so.
05 Missbrauch melden
Meldungen laufen über die Abuse-Abteilung im Ticket-Desk. Fügen Sie Belege bei: vollständige Log-Auszüge mit Zeitstempeln und Zeitzone, Quell- und Ziel-IPs sowie einen Satz dazu, was wir sehen sollen. Ein Screenshot einer IP-Adresse ist kein Beleg.
Jede Meldung wird von einem Menschen am Abuse-Desk gelesen — denselben Ingenieuren, die das Netzwerk betreiben, kein Skript und keine Tier-1-Warteschlange. Die Triage erfolgt noch am selben Werktag; aktive Angriffe gehen schneller.
Zwei Erwartungen vorab. Wir bestätigen Meldenden keine Ergebnisse über die Empfangsbestätigung und gegebenenfalls den Abschluss hinaus — Kundenprivatsphäre gilt für alle, einschließlich der von Ihnen gemeldeten Personen. Und Meldende, die den Desk mit bösgläubigen Beschwerden fluten (ja, meist Copyright-Trolle), werden auf die Standardantwort gedrosselt: gültiger Gerichtsbeschluss der Hosting-Jurisdiktion.
06 Die Eskalationsleiter
Gewöhnliche Verstöße steigen eine Leiter hinauf. Die Schwere des Missbrauchs bestimmt, wie schnell wir sie hinaufsteigen.
| Schritt | Was passiert |
|---|---|
| 1 · Warnung | Ein Ticket mit den Belegen und dem, was sich ändern muss. Übliches Antwortfenster: 24–72 Stunden je nach Schwere. Die meisten Fälle enden hier — der meiste Missbrauch ist ein kompromittiertes WordPress, kein kriminelles Unternehmen. |
| 2 · Sperrung | Dienst offline, Daten intakt. Wird genutzt, wenn Warnungen ignoriert werden oder der Missbrauch läuft — ein laufender Spam-Run, ein Angriff im Gange. Aufgehoben, wenn Sie antworten und das Problem behoben ist. |
| 3 · Kündigung | Wiederholte Verstöße, Weigerung zu beheben oder eine Schwere, die die ersten beiden Schritte sinnlos macht. Daten werden gemäß dem ToS-Zeitplan. |
Die Leiter komprimiert sich mit der Schwere. Eine aktive DDoS-Quelle bekommt keine 72-Stunden-Warnung; sie bekommt ein Null-Route und dann ein Ticket, in dieser Reihenfolge — die Warnfrist wäre der Ausfall eines anderen. Zero-Tolerance-Kategorien (§02) überspringen die Leiter vollständig, und das Konto geht mit dem Dienst.
07 Anfragen von Strafverfolgungsbehörden
Wir reagieren auf gültige Gerichtsbeschlüsse, die in der Jurisdiktion erlassen wurden, in der der betroffene Dienst läuft. Alles andere — ausländische Subpoenas, DMCA-Meldungen, Polizei-E-Mails aus anderen Ländern, Briefe auf beeindruckendem Briefpapier — erhält dieselbe einzeilige Antwort: gültiger Gerichtsbeschluss der Hosting-Jurisdiktion.
Wo das lokale Verfahren es erlaubt, fechten wir überbreite Anordnungen an oder grenzen sie ein, bevor wir ihnen nachkommen. Sofern eine Anordnung die Offenlegung nicht gesetzlich verbietet, sagen wir Ihnen, dass sie existiert, bevor wir handeln.
Was eine Anordnung tatsächlich erlangen kann, ist ehrlich in der Datenschutzerklärung dokumentiert: eine Buchungszeile und Ihre Tickets. Es gibt keine Aktivitätsdaten zu beschlagnahmen, weil keine entstehen.
Der Warrant Canary wird monatlich aktualisiert und PGP-signiert. Er existiert für die Dinge, über die wir nicht sprechen können, und er läuft ununterbrochen seit April 2021.
08 Änderungen
Wesentliche Änderungen dieser Richtlinie treten frühestens 30 Tage nach Ankündigung auf der Warrant-Canary -Seite und einem seitenweiten Banner in Kraft — derselbe Mechanismus wie die Nutzungsbedingungen. Wer einen Dienst nach dem Wirksamkeitsdatum weiterlaufen lässt, akzeptiert damit.