Warum Sie eine E-Mail von Vulscan erhalten haben
Was passiert ist
Vulscan führt regelmäßig eine passive Sicherheitsprüfung von Unternehmenswebsites durch — geprüft wird nur, was der Server ohnehin jedem gewöhnlichen Besucher zeigt (HTTPS, Header, öffentlich zugängliche Dateien, DNS-/E-Mail-Einträge). Wir probieren keine Passwörter, umgehen keine Schutzmaßnahmen und greifen in keiner Weise in die Website ein. Findet die Prüfung eine Einstellung, die eine Überprüfung wert ist, senden wir einmalig einen Hinweis an die Kontaktadresse des Unternehmens.
Diese Seite wird aus der E-Mail verlinkt, die Sie erhalten haben — sie erklärt, woher wir Ihre Adresse haben, auf welcher Rechtsgrundlage wir sie verarbeiten und welche Rechte Sie haben.
Woher wir Ihre Kontaktdaten haben
Dieses Kontaktprogramm läuft derzeit ausschließlich für Unternehmen mit Sitz in der Tschechischen Republik, nach tschechischem Recht. Die Domain Ihres Unternehmens stammt aus öffentlichen Quellen (Domainregister, DNS-Zonendaten). Die Identität des Unternehmens — Name, Registriernummer, Sitz, Rechtsform — haben wir im tschechischen öffentlichen Handelsregister (ARES) geprüft, und wir kontaktieren ausschließlich aktive Handelsgesellschaften und Genossenschaften (s.r.o., a.s., v.o.s., k.s. und družstvo) — niemals Privatpersonen oder Einzelunternehmer.
Ihre E-Mail-Adresse haben wir nicht von Ihnen erhalten, sondern maschinell von den öffentlich zugänglichen Seiten Ihrer eigenen Domain — meist einer Kontakt- oder Über-uns-Seite oder der Startseite — aus einem mailto:-Link oder sichtbarem Text. Adressen wie gdpr@, dpo@ oder abuse@ werden bewusst übersprungen — sie dienen einem anderen Zweck, nicht der Person, die einen Website-Befund beheben kann. WHOIS-Kontakte verwenden wir nicht.
Rechtsgrundlage
Da eine E-Mail-Adresse personenbezogene Daten sein kann (insbesondere in der Form vorname.nachname@), verarbeiten wir sie auf Grundlage des berechtigten Interesses nach Art. 6 Abs. 1 lit. f) DSGVO — den Betreiber einer Unternehmenswebsite auf eine Sicherheitsschwäche hinzuweisen, die bereits öffentlich sichtbar ist.
Die von uns durchgeführte Interessenabwägung berücksichtigt drei Punkte: (1) wir kontaktieren ausschließlich Unternehmen, niemals Privatpersonen, (2) die Adresse stammt von der Stelle, an der das Unternehmen sie selbst für Kontaktzwecke veröffentlicht hat, und (3) die Nachricht ist einmalig, enthält kein Angebot, und der Widerspruch ist sofort und dauerhaft wirksam. Unserer Einschätzung nach überwiegt der Nutzen — ein Hinweis auf eine reale Sicherheitsschwäche, bevor sie jemand mit schlechteren Absichten findet — die geringe Belastung durch eine einzelne E-Mail an einen Geschäftskontakt. Sie können jederzeit widersprechen, weitere Nachrichten stoppen dann sofort.
Welche Daten wir verarbeiten
- Kontakt-E-Mail-Adresse, gefunden auf Ihrer Website (und, falls enthalten, Vor- und Nachname).
- Identifikationsdaten des Unternehmens aus dem tschechischen Handelsregister — Name, Registriernummer, Sitz, Rechtsform, Branche.
- Ergebnis der passiven Website-Prüfung — die in der Nachricht beschriebenen Server-/Website-Einstellungen (das ist eine technische Tatsache über die Domain, kein personenbezogenes Datum über Sie).
Wir speichern Ihre Daten bei Auftragsverarbeitern, die uns die für den Betrieb dieses Dienstes notwendige technische Infrastruktur bereitstellen — Datenbank-Hosting für die von uns geführten Kontakte, Befunde und die Sperrliste sowie den E-Mail-Infrastrukturanbieter, der die Nachricht versendet. Alle handeln als Auftragsverarbeiter nach Art. 28 DSGVO. Wir verkaufen Ihre Daten nicht und verwenden sie zu keinem anderen Zweck als diesem Hinweis und einer etwaigen Antwort oder einem Widerspruch Ihrerseits.
Wie lange wir die Daten speichern
Wir speichern die Adresse nur so lange, wie es für den oben genannten Zweck erforderlich ist — den Versand des Hinweises und die Bearbeitung einer etwaigen Antwort. Widersprechen Sie oder melden Sie sich ab, kommt die Adresse auf eine Sperrliste, und wir kontaktieren Sie nie wieder — das ist der einzige Zweck, für den sie danach noch gespeichert bleibt. Derzeit betreiben wir keine automatisierte Löschung älterer Datensätze nach einer festen Anzahl von Tagen; wünschen Sie eine vollständige Löschung statt nur die Beendigung weiterer Nachrichten, schreiben Sie an privacy@vulscan.app — wir erledigen das manuell.
Ihre Rechte
- Widerspruchsrecht (Art. 21 DSGVO) — jederzeit, ohne Angabe von Gründen. Der Abmeldelink steht in der Fußzeile der E-Mail, die Sie erhalten haben.
- Recht auf Auskunft, Berichtigung und Löschung (Art. 15, 16 und 17 DSGVO) — schreiben Sie an privacy@vulscan.app.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Beschwerde bei Ihrer zuständigen Aufsichtsbehörde — in Tschechien das Amt für den Schutz personenbezogener Daten (uoou.gov.cz).
Verantwortlicher ist die Vulscan Labs s.r.o., tschechische Registriernummer (IČO) 29659191. Unsere vollständige Datenschutzerklärung finden Sie unter vulscan.app/de/privacy.
Keine kommerzielle Werbung
Die E-Mail enthält kein Produktangebot, keinen Preis und keine Kaufaufforderung — es handelt sich um einen Sicherheitshinweis, nicht um Werbung. Unabhängig davon, wie eine Rechtsordnung die Nachricht einstuft, gewähren wir das oben beschriebene sofortige und dauerhafte Widerspruchsrecht. Die Regeln für unerbetene Geschäfts-E-Mails unterscheiden sich von Land zu Land, und dieses Programm versendet derzeit ausschließlich innerhalb der Tschechischen Republik nach tschechischem Recht — diese Seite trifft keine rechtliche Aussage über die Regeln anderer Länder.
Was Vulscan tut und was nicht
Die dieser Nachricht zugrunde liegende Prüfung ist rein passiv: Sie liest nur öffentlich verfügbare Inhalte, TLS-/DNS-Metadaten und HTTP-Header — genau das, was jeder Besucher oder jede Suchmaschine ohnehin sieht. Wir probieren keine Zugangsdaten aus, führen keine Penetrationstests durch und greifen sonst nicht in den Betrieb Ihrer Website ein. Dieselbe Prüfung können Sie jederzeit selbst unter vulscan.app durchführen.