Datenschutzerklärung
Wie der Dienst Vulscan mit personenbezogenen Daten umgeht — was wir verarbeiten, warum, wie lange und welche Rechte Sie haben.
1. Wer wir sind
Verantwortlicher für die personenbezogenen Daten und Betreiber des Dienstes Vulscan ist HRUBY Software s.r.o., mit Sitz Navrátilova 666/7, Nové Město, 110 00 Praha 1, IČO 05131375, DIČ CZ05131375, eingetragen im Handelsregister, geführt beim Stadtgericht in Prag.
Kontakt in Angelegenheiten des Datenschutzes: hello@vulscan.app.
Wir haben keinen Datenschutzbeauftragten benannt — das Gesetz schreibt uns diese Pflicht nicht vor. Anfragen bearbeitet der Betreiber direkt unter der angegebenen Adresse.
2. Kostenloser Scanner — was wir verarbeiten
Wenn Sie auf vulscan.app einen Domain-Scan starten, verarbeiten wir:
- den Namen der eingegebenen Domain (z. B.
meinefirma.de), - Datum und Uhrzeit des ersten und letzten Scans,
- die zusammengefasste Schwere der Befunde,
- die technische Kennzeichnung der Quelle des Eintrags.
Diese Daten dienen dem Betrieb des Dienstes und dem öffentlichen, aggregierten Zähler auf der Startseite. Einzelne Einträge zu Domains veröffentlichen wir nicht — wir zeigen nur zusammengefasste Zahlen. Ein Eintrag (Domain + Zeitpunkt + Schwere) lässt sich keiner konkreten Person zuordnen.
Der Scan ist passiv — er liest nur Informationen, die die Website selbst jedem Besucher öffentlich bereitstellt. Wir führen kein Anmelden und kein invasives Testen durch.
Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 Buchst. f DSGVO / Nařízení (EU) 2016/679) — Betrieb und Bewerbung des kostenlosen Dienstes.
3. Anforderung des PDF-Berichts und Newsletter
Nach dem Scan können Sie sich freiwillig einen PDF-Bericht per E-Mail zusenden lassen. In diesem Fall verarbeiten wir Ihre E-Mail-Adresse, den Nachweis der Einwilligung (angekreuztes Kästchen) sowie die betroffene Domain und den Zeitpunkt.
Die E-Mail-Adresse verwenden wir zum Versand des Berichts und für einen gelegentlichen Newsletter mit Tipps zur Absicherung von Websites und damit zusammenhängenden Angeboten. Die Einwilligung ist freiwillig, keine Voraussetzung für den Scan und Sie können sie jederzeit widerrufen — über den Link in der Fußzeile jeder E-Mail oder per Nachricht an hello@vulscan.app. Der Widerruf der Einwilligung berührt nicht den Bericht, den Sie bereits angefordert haben. Kontakte verkaufen wir niemandem und geben sie nicht an Dritte zu Marketingzwecken weiter.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO).
4. Tresor — sichere Übergabe von Zugangsdaten
Wenn Sie das Werkzeug Vulscan Tresor zur Übergabe von Zugangsdaten nutzen, wird deren Inhalt direkt in Ihrem Browser verschlüsselt, noch bevor er gesendet wird. Auf unserem Server wird nur die verschlüsselte Sendung gespeichert, die auf dem Server nicht gelesen werden kann. Die Sendung löschen wir nach ihrer Abholung, spätestens innerhalb von 30 Tagen.
Rechtsgrundlage: Vertragserfüllung, gegebenenfalls berechtigtes Interesse an einer sicheren Übergabeform (Art. 6 Abs. 1 Buchst. b und f DSGVO).
5. Watch — kostenpflichtige Überwachung
Der Dienst der laufenden Überwachung (sofern Sie ihn nutzen) verarbeitet Ihre E-Mail-Adresse, die überwachte Domain und Abonnement-Kennungen. Zahlungen wickelt der Anbieter des Zahlungs-Gateways ab; Kreditkartendaten gelangen nicht zu uns. Die Einzelheiten regeln die Geschäftsbedingungen dieses Dienstes.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO) und Erfüllung gesetzlicher Pflichten bei Buchhaltungs- und Steuerbelegen (Art. 6 Abs. 1 Buchst. c DSGVO).
6. Falls wir Sie per E-Mail kontaktiert haben
Dieser Abschnitt ist eine Information nach Art. 14 DSGVO für den Fall, dass wir Sie mit einem Hinweis auf die Sicherheitseinstellungen Ihrer Website kontaktiert haben, ohne dass Sie uns die Daten selbst bereitgestellt haben.
Woher wir Ihren Kontakt haben
Die E-Mail-Adresse haben wir aus öffentlich zugänglichen Quellen
erlangt — in der Regel direkt von der Website Ihres Unternehmens
(Kontaktseite, mailto:-Link), gegebenenfalls aus dem
öffentlichen Handelsregister oder dem WHOIS-Register. Wir verwenden keine
gekauften Kontaktdatenbanken.
Welche Daten wir verarbeiten
Den Domainnamen, die Kontakt-E-Mail-Adresse, die Identifikationsdaten des Unternehmens aus dem öffentlichen Register ARES (Name, IČO, Sitz, Rechtsform, Tätigkeitsbereich) und die Ergebnisse des passiven Sicherheitsscans Ihrer Website.
Warum
Um Sie einmalig auf konkrete, öffentlich feststellbare Sicherheitsschwächen Ihrer Website hinzuweisen. Die E-Mail enthält kein Angebot von Dienstleistungen.
Rechtsgrundlage
Berechtigtes Interesse (Art. 6 Abs. 1 Buchst. f DSGVO) — die Information von Website-Betreibern über Sicherheitsrisiken ihrer Webpräsenz. Wir haben beurteilt, dass dieses Interesse überwiegt und der Eingriff in Ihre Privatsphäre minimal ist: Wir arbeiten nur mit Unternehmens- und öffentlichen Daten, kontaktieren einmalig und bieten eine sofortige Abmeldung an.
Unser Scan ist passiv
Wir lesen nur das, was Ihre Website selbst öffentlich bereitstellt. Wir prüfen nichts über die üblicherweise sichtbare Konfiguration hinaus, testen keine Passwörter und führen kein invasives Testen durch.
Wie Sie sich abmelden
Jederzeit — über den Link in der E-Mail, die Abmelde-Schaltfläche im Kopf der Nachricht oder durch Antwort auf die E-Mail. Gegen die Verarbeitung zu Zwecken des Direktmarketings haben Sie jederzeit das Recht, Widerspruch einzulegen; nach dessen Geltendmachung nehmen wir Sie in die Liste der Abgemeldeten auf und kontaktieren Sie nicht weiter.
7. Was wir nicht verarbeiten
Beim kostenlosen Scanner speichern wir grundsätzlich nicht:
- IP-Adressen der Besucher (außer kurzfristige Betriebsprotokolle — siehe Abschnitt 9),
- Cookies, Tracking-Pixel oder Browser-Fingerprints,
- Browser-Header, verweisende Seiten,
- jegliche Verknüpfung zwischen einem konkreten Scan und einer konkreten Person.
8. Cookies und Browser-Speicher
Vulscan verwendet keine einwilligungspflichtigen Cookies. Zur Messung der Besucherzahlen verwenden wir das Werkzeug Umami, das wir auf einer eigenen, selbst gehosteten Instanz in der EU betreiben. Es arbeitet ohne Cookies und ohne Speicherung von IP-Adressen oder personenbezogenen Kennungen.
Die Website speichert im Speicher Ihres Browsers (localStorage) nur kleine funktionale Daten — die Spracheinstellung und, falls Sie einen Bericht angefordert haben, Ihre E-Mail-Adresse, damit sie beim nächsten Mal nicht erneut abgefragt werden muss. Diese Daten verbleiben nur in Ihrem Browser, werden nicht an den Server gesendet und Sie können sie in den Browser-Einstellungen löschen.
9. Wie lange wir die Daten aufbewahren
| Datenkategorie | Aufbewahrungsdauer |
|---|---|
| Aggregierter Zähler auf der Startseite | ohne zeitliche Begrenzung (nicht personenbezogene Daten) |
| Eintrag über einen Domain-Scan | höchstens 24 Monate, danach Löschung |
| E-Mail aus der Berichtsanforderung / dem Newsletter | bis zum Widerruf der Einwilligung, höchstens 12 Monate Inaktivität |
| Tresor-Sendung | bis zur Abholung, höchstens 30 Tage |
| Live-Chat-Unterhaltung | höchstens 12 Monate |
| Betriebsprotokolle der Infrastruktur (AWS) | höchstens 14 Tage |
| Daten aus der Kontaktierungstätigkeit — nicht kontaktiert | höchstens 12 Monate |
| Daten aus der Kontaktierungstätigkeit — kontaktiert ohne Reaktion | höchstens 12 Monate ab Versand |
| Liste der abgemeldeten Kontakte | ohne Begrenzung — notwendig zur dauerhaften Achtung der Abmeldung |
| Buchhaltungs- und Steuerbelege (kostenpflichtige Dienste) | für die gesetzlich festgelegte Dauer |
10. Auftragsverarbeiter und Weitergabe der Daten
Die Daten verkaufen wir nicht und geben sie nicht an Dritte zu Marketingzwecken weiter. An der Verarbeitung sind nur die folgenden Anbieter als Auftragsverarbeiter beteiligt:
- Amazon Web Services EMEA SARL (Luxemburg) — Betrieb der Server-Infrastruktur (Lambda, DynamoDB, SES, S3, CloudFront) in der Region EU (Frankfurt, Deutschland), einschließlich der KI-Modell-Inferenz für den Live-Chat-Assistenten (Amazon Bedrock, ausschließlich EU-Regionen).
- Anbieter des Zahlungs-Gateways — Abwicklung der Zahlungen bei kostenpflichtigen Diensten.
Die Messung der Besucherzahlen erfolgt durch Umami, das auf unserer eigenen, selbst gehosteten Instanz in der EU betrieben wird — die Besucherdaten geben wir also an keinen Dritten weiter.
Wenn Sie in unseren Live-Chat schreiben, während ihn der KI-Assistent betreut, wird der Text Ihrer Nachrichten von einem KI-Modell verarbeitet, das auf unserer AWS-Infrastruktur in der EU betrieben wird (Amazon Bedrock). Vor der Verarbeitung entfernen wir automatisch E-Mail-Adressen und andere Identifikatoren; die Nachrichten werden nicht zum Training von KI-Modellen verwendet. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 Buchst. f DSGVO) an der Unterstützung der Besucher; Sie können der Verarbeitung jederzeit widersprechen (Art. 21) und jederzeit einen menschlichen Mitarbeiter verlangen.
Die Datenverarbeitung erfolgt innerhalb der EU. Soweit AWS oder ihre Unterauftragsverarbeiter ausnahmsweise von außerhalb der EU auf Daten zugreifen (z. B. im Rahmen des Supports), erfolgt dies auf Grundlage von Standardvertragsklauseln gemäß dem AWS Data Processing Addendum.
11. Ihre Rechte
In Bezug auf Ihre personenbezogenen Daten haben Sie das Recht:
- auf Auskunft über die Daten und Information darüber, was wir über Sie verarbeiten,
- auf Berichtigung unrichtiger Daten,
- auf Löschung („Recht auf Vergessenwerden“),
- auf Einschränkung der Verarbeitung,
- Widerspruch gegen die auf einem berechtigten Interesse beruhende Verarbeitung einzulegen, einschließlich Direktmarketing (einem Widerspruch gegen Marketing geben wir stets statt),
- auf Datenübertragbarkeit,
- die Einwilligung zu widerrufen, soweit die Verarbeitung auf einer Einwilligung beruht.
Ihre Anfrage stellen Sie an hello@vulscan.app; wir bearbeiten sie spätestens innerhalb eines Monats. Wenn Sie der Auffassung sind, dass wir Daten unter Verstoß gegen die Vorschriften verarbeiten, haben Sie das Recht, eine Beschwerde beim Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz) einzureichen. Wir würden uns freuen, wenn Sie sich zunächst an uns wenden — die meisten Angelegenheiten lösen wir umgehend.
12. Sicherheit
Die gesamte Kommunikation erfolgt verschlüsselt über HTTPS. Die gespeicherten Daten sind verschlüsselt. Der Zugriff des Betreibers ist durch Mehrfaktor-Authentifizierung geschützt und auf die notwendigen Rollen beschränkt.
13. Änderungen
Diese Erklärung können wir aktualisieren. Das Datum der Wirksamkeit im Kopf entspricht stets der letzten Version. Über wesentliche Änderungen informieren wir durch einen sichtbaren Hinweis auf der Website.