Also Moment mal Volker - so ist das aber gar nicht zu verstehen.
Die Projektdatei "porject.mobirise" soll sogar auf den Server liegen eben genau aus Sicherheitsgründen, damit ein verlorenes Projekt auch über den Server wiederhergestellt werden kann.
Das ist also auf keinen Fall "grob fahrlässig" - im Gegenteil - das ist so gewollt und gedacht von Mobirise. Es ist eher ein Manko, wenn man diese Datei am Server löscht. Sie ist z.B. dann von unschätzbarem Wert, wenn sich ein Computer mit einem Mal verabschiedet und komplett kaputt ist. Dann kann man mit dieser Datei am Server seine Webseite an einem neuen Computer wieder herstellen. Das ist schon ganz oft für manchen User die einzige Rettung gewesen.
Genau deswegen und nur deswegen wird diese Datei ja auch von Mobirise auf den Server kopiert - und kommt dort nicht "versehentlich" sondern ganz bewusst hin, wie Du Dich gerade ausgedrückt hast
Daher haben dort sicherheitsrelevante Einträge NIEMALS etwa verloren - auch dann nicht, wenn man die Projektdatei über eine .htaccess schützt, was ja gar nicht alle Provider zulassen.
Mobirise selbst hat auch diesen Fehler mit seinem eingebauten Passwortschutz gemacht und publiziert aus diesem Grund dann die Projektdatei erst gar nicht mit auf den Server, das verhindert dann aber nicht, dass manche Leute, die mit einem externen FTP-Programm wie "FileZilla" publizieren, diese Datei dennoch ungeschützt am Server haben, weil diese ja immer auch lokal angelegt wird.
Mit anderen Worten -
personenbezogene Daten haben in der Projektdatei nichts verloren, egal ob diese gesichert wird oder nicht. Meine ist auch am Server gesichert - das ist aber eine Sicherheitslücke - und meine ist nur dort, weil sie keine solchen Daten enthält.