Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.
1.Verantwortlicher und Geltungsbereich
1.1
Verantwortlicher für die in dieser Datenschutzerklärung beschriebenen personenbezogenen Daten ist Osaühing Ida Portal, eine im Handelsregister der Republik Estland unter dem Registercode 10970449 eingetragene Gesellschaft mit beschränkter Haftung, Sitz: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia („Betreiber“, „wir“). Der Betreiber erbringt seine Leistungen unter dem Namen Security Test Team.
1.2
Fragen und Anträge, die personenbezogene Daten betreffen, werden an info@securitytest.team gerichtet. Der Betreiber hat keinen Datenschutzbeauftragten benannt.
1.3
Diese Datenschutzerklärung gilt für die Website securitytest.team in allen ihren Sprachfassungen („Website“), für die Formulare der Website, für die Bug-Bounty-Plattform, die der Betreiber auf der Website betreibt („Plattform“), und für die Korrespondenz mit dem Betreiber.
1.4
Diese Datenschutzerklärung gilt nicht für personenbezogene Daten, auf die der Betreiber in den Systemen eines Kunden stoßen kann, während er einen Sicherheitscheck oder eine Sicherheitsprüfung durchführt, oder die eine Meldung eines Sicherheitsforschers enthält. Solche Daten werden im Auftrag des Kunden oder des Inhabers eines Programms, der ihr Verantwortlicher ist, nach dem Vertrag und den Bestimmungen zur Auftragsverarbeitung der Bedingungen des kostenlosen Website-Sicherheitschecks und der Bedingungen der Bug-Bounty-Plattform für Inhaber verarbeitet.
1.5
Der Betreiber verarbeitet personenbezogene Daten gemäß der Verordnung (EU) 2016/679 („DSGVO“) und dem Gesetz über den Schutz personenbezogener Daten der Republik Estland. Die in dieser Datenschutzerklärung ohne Angabe eines Staates genannten Gesetze sind Gesetze der Republik Estland.
2.Personenbezogene Daten, die wir verarbeiten
2.1
Besuch der Website. Der Betreiber selbst erhebt keine personenbezogenen Daten über einen Besucher, der die Website liest: Die Website setzt keine Cookies, führt keine eigenen Besucherprotokolle, erstellt keine Profile und enthält keine Analyse- oder Werbetechnologien. Der Hosting-Anbieter, Cloudflare, Inc., verarbeitet die IP-Adresse und die technischen Daten jedes Abrufs, soweit dies erforderlich ist, um die Seiten auszuliefern und den Dienst vor Angriffen zu schützen.
2.2
Formulare der Website. Wenn Sie eine Anfrage zu einer Leistung, einen Antrag für ein Programm oder einen Antrag als Sicherheitsforscher senden, verarbeitet der Betreiber:
- (a)Identifikations- und Kontaktdaten: Name, E-Mail-Adresse, Organisation, Funktion, den bevorzugten Kommunikationskanal und den Benutzernamen oder die Nummer in diesem Kanal;
- (b)den Inhalt der Anfrage: die gewünschten Leistungen, die Adresse der Website oder des Systems, den gewünschten Beginn, die Prämien und die Sichtbarkeit eines Programms sowie den Text der Anfrage;
- (c)die Daten eines Sicherheitsforschers: das Wohnsitzland, den Link zu einem öffentlichen Profil und die Beschreibung der Erfahrung;
- (d)Ihre Bestätigungen: dass Sie berechtigt sind, das Testen der in der Anfrage genannten Systeme in Auftrag zu geben, und in Ausübung Ihrer geschäftlichen oder beruflichen Tätigkeit handeln, dass Sie volljährig sind und dass Sie die Bedingungen der Plattform akzeptieren, zusammen mit der Fassung der Bedingungen, die Sie akzeptiert haben, und der Fassung dieser Datenschutzerklärung, die neben dem Formular angezeigt wurde;
- (e)technische Daten der Anfrage: den Zeitpunkt, die Sprache der Seite, die Seite, von der das Formular gesendet wurde, die in der Adresse dieser Seite enthaltenen Kampagnenparameter, das aus der IP-Adresse abgeleitete Land und den Anfang der Kennung des Browsers;
- (f)einen schlüsselabhängigen Hashwert der IP-Adresse. Die IP-Adresse selbst speichert der Betreiber nicht, und sie kann ohne einen Schlüssel, der getrennt von den Daten aufbewahrt wird, nicht aus dem Hashwert wiederhergestellt werden.
2.3
Korrespondenz. Wenn Sie dem Betreiber per E-Mail oder über einen Messenger schreiben, verarbeitet der Betreiber Ihre Adresse oder Ihren Benutzernamen, den Inhalt der Nachrichten und den Zeitpunkt ihres Versands.
2.4
Vertrag. Wird ein Vertrag geschlossen, verarbeitet der Betreiber die Namen, Funktionen und Kontaktdaten der Unterzeichner und Ansprechpersonen des Kunden, die Daten, die in der Genehmigung zum Testen und in den Dokumenten enthalten sind, die die Inhaberschaft an einem System belegen, sowie die Daten von Rechnungen und Zahlungen.
2.5
Plattform, Sicherheitsforscher. Wenn ein Sicherheitsforscher an den Programmen teilnimmt, verarbeitet der Betreiber die Meldungen des Sicherheitsforschers, die Korrespondenz darüber und den Namen, den der Sicherheitsforscher gewählt hat. Vor der ersten Auszahlung verarbeitet er außerdem die in Abschnitt 4 aufgeführten Angaben, die Erklärungen des Sicherheitsforschers zum Staat der steuerlichen Ansässigkeit, zum Staat, in dem die Forschung durchgeführt wird, und zum Zahlungsempfänger, das Ergebnis der Prüfung der Identität und der Prüfungen anhand der Listen internationaler Sanktionen sowie die Daten der Zahlungen. Ist der Zahlungsempfänger eine juristische Person, verarbeitet der Betreiber außerdem die Daten ihrer Vertreter und der Personen, denen 50 % oder mehr an ihr gehören oder die sie kontrollieren.
2.6
Plattform, Inhaber. Wenn der Inhaber eines Programms verifiziert wird, verarbeitet der Betreiber die Daten seiner Vertreter und der Personen, denen 50 % oder mehr an ihm gehören oder die ihn kontrollieren, die Daten der Dokumente, die die Berechtigung zu seiner Vertretung und seine Kontrolle über die Systeme im Programm belegen, das Ergebnis der Prüfungen anhand der Listen internationaler Sanktionen und, bei einem Inhaber, der eine natürliche Person ist, das Ergebnis der Prüfung der Identität.
2.7
Der Betreiber erhält personenbezogene Daten auch aus anderen Quellen als von der betroffenen Person:
- (a)von einem Kunden oder einem Inhaber: die Namen, Funktionen und Kontaktdaten seiner Vertreter, Unterzeichner und Ansprechpersonen;
- (b)von einem Anfragenden: die Daten anderer Personen, die in der Anfrage genannt sind;
- (c)von einem Sicherheitsforscher: die Daten der Vertreter eines Zahlungsempfängers, der eine juristische Person ist, und der Personen, denen er gehört oder die ihn kontrollieren;
- (d)aus öffentlichen Registern, die öffentlich zugänglich sind: die Vertreter eines Inhabers oder eines Zahlungsempfängers und die Personen, denen er gehört oder die ihn kontrollieren;
- (e)von der Seite, auf die ein Sicherheitsforscher in einem Antrag verlinkt und die öffentlich zugänglich ist: die Daten des öffentlichen Profils;
- (f)aus den öffentlichen Listen internationaler Sanktionen: ob eine Person gelistet ist;
- (g)aus den elektronischen Schnittstellen der Europäischen Union und der Mitgliedstaaten: ob eine Steuer-Identifikationsnummer oder eine Umsatzsteuer-Identifikationsnummer gültig ist.
2.8
Nimmt der Betreiber Kontakt mit einer Person auf, deren Daten er aus einer anderen Quelle erhalten hat, verweist er diese Person spätestens bei der ersten Mitteilung an sie auf diese Datenschutzerklärung.
2.9
Der Betreiber fragt keine besonderen Kategorien personenbezogener Daten, keine Daten über strafrechtliche Verurteilungen, keine Passwörter und keine Zugangsschlüssel ab und bittet Sie, diese nicht über die Formulare oder per E-Mail zu senden.
2.10
Die Bereitstellung personenbezogener Daten über ein Formular ist weder gesetzlich noch vertraglich vorgeschrieben; ohne die als erforderlich gekennzeichneten Daten kann der Betreiber die Anfrage nicht beantworten. Die Angaben, die ein Sicherheitsforscher vor der ersten Auszahlung macht (Abschnitt 4), sind gesetzlich und nach den Bedingungen der Bug-Bounty-Plattform für Sicherheitsforscher erforderlich; ohne sie wird keine Prämie ausgezahlt.
3.Zwecke und Rechtsgrundlagen
3.1
Der Betreiber verarbeitet personenbezogene Daten zu den folgenden Zwecken und auf den folgenden Rechtsgrundlagen:
| Zweck | Daten | Rechtsgrundlage |
|---|---|---|
| Beantwortung einer Anfrage und Erstellung eines Angebots | Daten der Anfrageformulare, Korrespondenz | Vorvertragliche Maßnahmen, die auf Ihre Anfrage erfolgen, Artikel 6 Absatz 1 Buchstabe b DSGVO; wenn Sie im Namen einer Organisation schreiben, das berechtigte Interesse des Betreibers und dieser Organisation an der Beantwortung der Anfrage, Artikel 6 Absatz 1 Buchstabe f DSGVO |
| Abschluss und Erfüllung eines Vertrags mit einem Kunden oder mit dem Inhaber eines Programms | Vertragsdaten, Daten der Verifizierung eines Inhabers, Korrespondenz | Erfüllung eines Vertrags, Artikel 6 Absatz 1 Buchstabe b DSGVO; wenn Sie im Namen einer Organisation handeln, das berechtigte Interesse des Betreibers und dieser Organisation am Abschluss und an der Erfüllung des Vertrags, Artikel 6 Absatz 1 Buchstabe f DSGVO |
| Registrierung eines Sicherheitsforschers, Prüfung von Meldungen, Auszahlung von Prämien | Antrag eines Sicherheitsforschers, Meldungen, Daten des Zahlungsempfängers und des Kontos, Zahlungsdaten | Erfüllung des Vertrags mit dem Sicherheitsforscher, Artikel 6 Absatz 1 Buchstabe b DSGVO; wenn der Zahlungsempfänger eine juristische Person ist, das berechtigte Interesse des Betreibers und dieser juristischen Person an der Erfüllung des Vertrags mit ihr, Artikel 6 Absatz 1 Buchstabe f DSGVO |
| Prüfung der Identität eines Sicherheitsforschers und eines Inhabers, der eine natürliche Person ist | Name, Geburtsdatum, Art, Nummer, ausstellender Staat und Ablaufdatum des Ausweisdokuments, Datum, Art und Ergebnis der Prüfung | Erfüllung des Vertrags, Artikel 6 Absatz 1 Buchstabe b DSGVO; das berechtigte Interesse des Betreibers und der Inhaber, zu wissen, wer ihre Systeme untersucht und an wen eine Prämie ausgezahlt wird, und Betrug zu verhindern, Artikel 6 Absatz 1 Buchstabe f DSGVO. Eine Kopie des Ausweisdokuments wird nicht aufbewahrt |
| Prüfung, dass eine Prämie nur ausgezahlt wird, wenn nach estnischem Recht keine Steuer von ihr einzubehalten ist | Staat der steuerlichen Ansässigkeit, Staat, in dem die Forschung durchgeführt wird, der Zahlungsempfänger und seine Eintragung in einem Register | Erfüllung des Vertrags, Artikel 6 Absatz 1 Buchstabe b DSGVO; rechtliche Verpflichtung, festzustellen, ob Einkommensteuer einzubehalten ist, Artikel 6 Absatz 1 Buchstabe c DSGVO, nach §§ 40 und 41 des Einkommensteuergesetzes |
| Sorgfaltspflichten und Übermittlung von Angaben über Sicherheitsforscher und Zahlungsempfänger als Plattformbetreiber | Die Angaben nach Abschnitt 4 | Rechtliche Verpflichtung, Artikel 6 Absatz 1 Buchstabe c DSGVO, nach Artikel 8ac und Anhang V der Richtlinie 2011/16/EU des Rates sowie §§ 20²⁰ bis 20²⁶ und § 8 Absatz 3 des Gesetzes über den Austausch von Steuerinformationen |
| Einhaltung internationaler Sanktionen vor der Veröffentlichung eines Programms und vor jeder Zahlung | Name, Geburtsdatum, Anschrift, die Personen, denen ein Inhaber oder ein Zahlungsempfänger gehört oder die ihn kontrollieren, die Bank des Kontos, das Ergebnis der Prüfung | Rechtliche Verpflichtung, Artikel 6 Absatz 1 Buchstabe c DSGVO, nach der Verordnung (EU) Nr. 269/2014 und § 19 des Gesetzes über internationale Sanktionen |
| Schutz der Formulare vor Missbrauch, Begrenzung der Anzahl der Anfragen | Hashwert der IP-Adresse, Zeitpunkt der Anfrage, technische Signale der Missbrauchsprüfung | Berechtigtes Interesse des Betreibers an der Sicherheit und Verfügbarkeit des Dienstes, Artikel 6 Absatz 1 Buchstabe f DSGVO |
| Nachweis der in einem Formular abgegebenen Bestätigungen und der daneben angezeigten Fassung dieser Datenschutzerklärung | Bestätigungen, Fassungen der Bedingungen und dieser Datenschutzerklärung, Zeitpunkt der Anfrage | Berechtigtes Interesse des Betreibers, nachweisen zu können, was bestätigt wurde und welche Informationen erteilt wurden, Artikel 6 Absatz 1 Buchstabe f DSGVO |
| Buchhaltungs- und Steuerpflichten | Rechnungen, Zahlungsdaten, Verträge | Rechtliche Verpflichtung, Artikel 6 Absatz 1 Buchstabe c DSGVO, nach § 12 des Rechnungslegungsgesetzes, § 36 des Umsatzsteuergesetzes und § 58 der Abgabenordnung |
| Offenlegung der Identität eines Sicherheitsforschers gegenüber einem Inhaber und öffentliche Danksagung an einen Sicherheitsforscher, auf Wunsch des Sicherheitsforschers | Name des Sicherheitsforschers, die betroffenen Meldungen | Einwilligung des Sicherheitsforschers, Artikel 6 Absatz 1 Buchstabe a DSGVO |
| Geltendmachung, Ausübung und Verteidigung von Rechtsansprüchen, einschließlich des Nachweises, dass ein Test genehmigt war | Für den Anspruch erforderliche Daten, Bestätigungen der Befugnis, unterzeichnete Genehmigungen | Berechtigtes Interesse des Betreibers am Schutz seiner Rechte sowie das eines Inhabers, wenn ein Sicherheitsforscher außerhalb eines Programms oder der Regeln der Plattform gehandelt hat, Artikel 6 Absatz 1 Buchstabe f DSGVO |
3.2
Der Betreiber trifft keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen, betreibt kein Profiling, verwendet personenbezogene Daten nicht für Werbung und verkauft keine personenbezogenen Daten.
3.3
Der Betreiber verarbeitet personenbezogene Daten nicht zu einem Zweck, der mit den in diesem Abschnitt aufgeführten Zwecken unvereinbar ist.
4.Übermittlung von Angaben über Sicherheitsforscher an die Steuerbehörde
4.1
Der Betreiber ist meldender Plattformbetreiber nach der Richtlinie 2011/16/EU des Rates in der Fassung der Richtlinie (EU) 2021/514 des Rates und nach Kapitel 2⁴ des Gesetzes über den Austausch von Steuerinformationen. Dieser Abschnitt informiert jeden Sicherheitsforscher und jeden Zahlungsempfänger darüber, dass Angaben über ihn erhoben und übermittelt werden, wie es Artikel 25 Absatz 4 dieser Richtlinie verlangt.
4.2
Vor der ersten Auszahlung erhebt der Betreiber die folgenden Angaben über jeden Sicherheitsforscher und jeden Zahlungsempfänger, der eine natürliche Person ist, und erfasst die an sie ausgezahlten Prämien:
- (a)den Vor- und den Nachnamen, die Hauptanschrift und das Geburtsdatum;
- (b)jede Steuer-Identifikationsnummer und den Staat, der sie erteilt hat, oder, wenn keine erteilt wurde, den Geburtsort;
- (c)die Umsatzsteuer-Identifikationsnummer, sofern eine erteilt wurde;
- (d)bei einem Einzelunternehmer das Register, in das das Unternehmen eingetragen ist, und seinen Registercode;
- (e)die Kennung des Kontos, auf das Prämien ausgezahlt werden, und den Namen seines Inhabers;
- (f)die in jedem Quartal ausgezahlten Prämien und die Anzahl der Meldungen, für die sie ausgezahlt wurden.
4.3
Der Betreiber prüft die Angaben anhand der Dokumente, die er erhält, anhand öffentlicher Register und anhand der elektronischen Schnittstellen, die die Europäische Union und die Mitgliedstaaten zur Prüfung von Steuer-Identifikationsnummern und Umsatzsteuer-Identifikationsnummern kostenlos bereitstellen.
4.4
Jedes Jahr übermittelt der Betreiber diese Angaben über die Sicherheitsforscher und die Zahlungsempfänger, die in einem Mitgliedstaat der Europäischen Union oder in einem von der estnischen Steuer- und Zollbehörde aufgeführten Land oder Gebiet ansässig sind, bis zum 31. Januar des Folgejahres an die estnische Steuer- und Zollbehörde. Die Behörde tauscht sie mit den Steuerbehörden des Staates oder der Staaten der Ansässigkeit aus.
4.5
Bevor die Angaben übermittelt werden, spätestens bis zum 31. Januar, teilt der Betreiber jeder Person die Angaben über sie mit, die er übermitteln wird, damit die Person die Rechte nach Abschnitt 9 rechtzeitig ausüben kann.
4.6
Die Angaben sind gesetzlich und nach den Bedingungen der Bug-Bounty-Plattform für Sicherheitsforscher erforderlich. Eine Prämie wird erst ausgezahlt, nachdem die Angaben gemacht und geprüft wurden.
5.Empfänger
5.1
Innerhalb des Betreibers sind personenbezogene Daten den Kundenbetreuern, die Anfragen beantworten, und den Spezialisten, die Angebote erstellen, Meldungen prüfen und Verträge erfüllen, zugänglich, soweit ihre Aufgaben es erfordern.
5.2
Der Inhaber eines Programms erhält die Meldungen über seine Systeme unter dem Namen, den der Sicherheitsforscher gewählt hat. Der Betreiber legt einem Inhaber die Identität eines Sicherheitsforschers nicht ohne dessen Einwilligung offen, es sei denn, der Sicherheitsforscher hat außerhalb des Programms oder der Regeln der Plattform gehandelt und der Inhaber benötigt die Identität zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, oder das Gesetz verlangt die Offenlegung.
5.3
Der Betreiber legt personenbezogene Daten den folgenden Empfängern offen:
| Empfänger | Rolle | Daten |
|---|---|---|
| Cloudflare, Inc., Vereinigte Staaten | Auftragsverarbeiter. Hosting der Website, Entgegennahme der Formulare, Speicherung der Anfragen in einer Datenbank in der Europäischen Union, Missbrauchsprüfung der Formulare und Weiterleitung der an die Adressen der Domain securitytest.team gesendeten E-Mails an das Postfach des Betreibers (Cloudflare Email Routing) | Daten der Anfrage, IP-Adresse, Signale der Missbrauchsprüfung, an den Betreiber gesendete E-Mails |
| Cloudflare, Inc., Vereinigte Staaten (Cloudflare Email Service) | Auftragsverarbeiter. Versand jeder Anfrage per E-Mail von einer Adresse der Domain securitytest.team an das Postfach des Betreibers | Daten der Anfrage |
| Cloudflare, Inc., Vereinigte Staaten | Eigenständiger Verantwortlicher für die Signale der Missbrauchsprüfung, die Cloudflare zur Verbesserung seiner Erkennung automatisierten Datenverkehrs nutzt, wie in seinem Turnstile Privacy Addendum beschrieben | IP-Adresse, Merkmale des Browsers, des Geräts und der Verbindung |
| Google Ireland Limited, Irland (Gmail) | Eigenständiger Verantwortlicher für das Postfach des Betreibers, in dem der Betreiber E-Mails empfängt und aus dem er antwortet. Google verarbeitet den Inhalt des Postfachs nach seiner eigenen Datenschutzerklärung und ist kein Auftragsverarbeiter des Betreibers | Daten der Anfrage, Korrespondenz |
| Telegram Messenger Inc., außerhalb des Europäischen Wirtschaftsraums | Eigenständiger Verantwortlicher für seinen Messenger. Stellt dem geschlossenen Chat der Kundenbetreuer die Benachrichtigung zu, dass eine Anfrage eingegangen ist | Keine personenbezogenen Daten des Anfragenden. Die Benachrichtigung nennt die Referenznummer und die Art der Anfrage, die Leistungen und den Zeitrahmen oder die Spanne der Prämien und die Sichtbarkeit eines Programms, die Sprache der Seite und den Zeitpunkt des Eingangs |
| Der Anbieter des Messengers, den Sie für die Korrespondenz wählen | Eigenständiger Verantwortlicher für seinen Messenger, nach seinen eigenen Bedingungen. Erhält die Nachrichten nur, wenn Sie darum bitten, Ihnen über diesen Messenger zu antworten | Ihr Benutzername im Messenger, die Nachrichten |
| Estnische Steuer- und Zollbehörde (Maksu- ja Tolliamet), Estland | Erhält die Angaben, die der Betreiber als Plattformbetreiber übermittelt, wie in Abschnitt 4 beschrieben, und tauscht sie mit den Steuerbehörden der Staaten der Ansässigkeit aus; erhält bei einer Steuerprüfung Buchhaltungs- und Steuerunterlagen | Die Angaben nach Abschnitt 4, Buchhaltungs- und Steuerunterlagen |
| Zentralstelle für Finanztransaktionsuntersuchungen, Estland | Erhält eine Mitteilung, wenn eine Person Finanzsanktionen unterliegt oder dies nicht ausgeschlossen werden kann (§ 19 des Gesetzes über internationale Sanktionen) | Die Daten dieser Person und der betroffenen Zahlung |
| Die Bank, die das Konto des Betreibers führt | Führt die Auszahlungen der Prämien aus und empfängt die Zahlungen an den Betreiber | Name des Zahlers oder des Zahlungsempfängers, Konto, Betrag, Verwendungszweck der Zahlung |
| Berater für Buchhaltung, Wirtschaftsprüfung und Recht | Buchhaltung, Wirtschaftsprüfung, Schutz der Rechte des Betreibers | Vertrags- und Zahlungsdaten, soweit die Aufgabe es erfordert |
5.4
Verarbeitet der Betreiber personenbezogene Daten im Auftrag eines Kunden oder des Inhabers eines Programms, wie in Abschnitt 1 beschrieben, nimmt er einen einzigen Unterauftragsverarbeiter in Anspruch: Cloudflare, Inc., Vereinigte Staaten, für das Hosting und für die Speicherung von Daten in der Europäischen Union. Der Betreiber sendet solche Daten weder per E-Mail noch über Messenger und legt sie nicht in seinem Postfach ab: Berichte, Meldungen und Nachweise werden über den im Vertrag genannten sicheren Kanal ausgetauscht.
5.5
Der Betreiber legt personenbezogene Daten Gerichten, Aufsichts- und Strafverfolgungsbehörden nur offen, wenn das Gesetz ihn dazu verpflichtet, und nur im erforderlichen Umfang.
6.Übermittlungen außerhalb des Europäischen Wirtschaftsraums
6.1
Die Empfänger nach Abschnitt 5, die außerhalb Estlands niedergelassen sind, und die Grundlagen, auf denen personenbezogene Daten an sie außerhalb des Europäischen Wirtschaftsraums übermittelt werden, sind die folgenden:
| Empfänger | Land | Grundlage |
|---|---|---|
| Cloudflare, Inc. | Vereinigte Staaten | Angemessenheitsbeschluss zum EU-US-Datenschutzrahmen, Durchführungsbeschluss (EU) 2023/1795 der Kommission, Artikel 45 DSGVO; Cloudflare, Inc. nimmt am Datenschutzrahmen teil. Entfällt diese Grundlage, gelten die Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/914 der Kommission nach dem Auftragsverarbeitungsvertrag von Cloudflare, Artikel 46 Absatz 2 Buchstabe c DSGVO |
| Google Ireland Limited | Irland | Keine Übermittlung: Der Empfänger ist im Europäischen Wirtschaftsraum niedergelassen. Als eigenständiger Verantwortlicher ist Google für seine eigenen Übermittlungen verantwortlich |
| Telegram Messenger Inc. | Außerhalb des Europäischen Wirtschaftsraums | Keine Übermittlung: Es werden keine personenbezogenen Daten von Anfragenden gesendet |
| Der Anbieter des von Ihnen gewählten Messengers | Der Staat dieses Anbieters | Ist der Anbieter außerhalb des Europäischen Wirtschaftsraums niedergelassen, sendet der Betreiber seine Nachrichten nur deshalb dorthin, weil Sie darum gebeten haben, Ihnen über diesen Messenger zu antworten, Artikel 49 Absatz 1 Buchstabe b DSGVO |
6.2
Die Datenbank der Anfragen wird in der Europäischen Union gespeichert. Die Website, die Formulare, die Missbrauchsprüfung und die Verarbeitung von E-Mails laufen im globalen Netzwerk von Cloudflare, das Rechenzentren außerhalb des Europäischen Wirtschaftsraums umfasst.
6.3
Über einen Messenger vereinbart der Betreiber nur die nächsten Schritte. Zugangsdaten, Schlüssel und Einzelheiten zu Schwachstellen werden nur über den mit Ihnen vereinbarten sicheren Kanal ausgetauscht.
6.4
Eine Kopie der Garantien, die für eine bestimmte Übermittlung gelten, können Sie per E-Mail an info@securitytest.team anfordern.
7.Speicherfristen
7.1
Eine über ein Formular gesendete Anfrage wird 365 Tage ab dem Tag ihres Eingangs gespeichert und dann automatisch gelöscht. Bis zu sieben Tage nach ihrer Löschung verbleibt sie im Wiederherstellungsverlauf der Datenbank, Cloudflare D1 Time Travel, aus dem sie nur wiederhergestellt werden kann, indem die gesamte Datenbank auf einen früheren Zeitpunkt zurückgesetzt wird. Der Betreiber löscht die Kopie einer Anfrage, die in sein Postfach zugestellt wurde, innerhalb desselben Zeitraums; danach kann Google die gelöschte Kopie für die in seiner eigenen Datenschutzerklärung angegebenen Zeiträume aufbewahren. Der Betreiber hält die Vorschauen von Cloudflare Email Service ausgeschaltet; diese Funktion würde eine Kopie jeder gesendeten Nachricht etwa sieben Tage lang aufbewahren.
7.2
Korrespondenz, die nicht zu einem Vertrag geführt hat, wird spätestens 365 Tage nach der letzten Nachricht gelöscht.
7.3
Führt eine Anfrage zu einem Test, überträgt der Betreiber die in der Anfrage abgegebene Bestätigung der Befugnis in die Vertragsakte. Diese Bestätigung und die unterzeichnete Genehmigung zum Testen werden mit dem Vertrag aufbewahrt, bis die Verjährungsfristen für die Ansprüche und die Straftaten im Zusammenhang mit dem Test abgelaufen sind, in jedem Fall mindestens fünf Jahre nach dem Test.
7.4
Die Daten eines Sicherheitsforschers und eines Inhabers werden für die Dauer des Vertrags und danach für die Fristen dieses Abschnitts aufbewahrt. Der Betreiber bewahrt keine Kopie eines Ausweisdokuments auf; er bewahrt die Aufzeichnung über die Prüfung der Identität mit den Angaben nach Abschnitt 4 auf.
7.5
Die Angaben nach Abschnitt 4 und die Aufzeichnungen über die Schritte zu ihrer Erhebung und Prüfung werden mindestens für das laufende Kalenderjahr und die sechs vorangegangenen Kalenderjahre und höchstens zehn Jahre aufbewahrt (§ 8 Absatz 3 des Gesetzes über den Austausch von Steuerinformationen). Die Aufzeichnung über eine Prüfung anhand der Listen internationaler Sanktionen wird mit den Unterlagen der Zahlung aufbewahrt, der sie vorausging.
7.6
Buchhaltungs- und Steuerunterlagen werden für die folgenden Fristen aufbewahrt; gelten für ein Dokument mehrere Fristen, gilt die längste:
- (a)Buchungsbelege wie Rechnungen und Zahlungsbelege: sieben Jahre ab dem Ende des Geschäftsjahres, in dem der Geschäftsvorfall gebucht wurde (§ 12 Absatz 1 des Rechnungslegungsgesetzes);
- (b)Verträge, Bücher, Berichte und die sonstigen Geschäftsunterlagen, die zur Nachvollziehung der Geschäftsvorfälle erforderlich sind: sieben Jahre ab dem Ende des Geschäftsjahres, das sie betreffen (§ 12 Absatz 2 des Rechnungslegungsgesetzes);
- (c)Unterlagen über langfristige Rechte und Pflichten, etwa die Verträge mit Kunden, Inhabern und Sicherheitsforschern und die Lizenzen an Berichten und Meldungen: sieben Jahre nach deren Ablauf (§ 12 Absatz 3 des Rechnungslegungsgesetzes);
- (d)Rechnungen: sieben Jahre ab ihrer Ausstellung oder ihrem Erhalt (§ 36 des Umsatzsteuergesetzes);
- (e)sonstige für die Besteuerung bedeutsame Unterlagen: sieben Jahre ab dem 1. Januar des Jahres, das auf ihre Erstellung oder ihren Erhalt folgt (§ 58 der Abgabenordnung).
7.7
Daten, die für die Geltendmachung, Ausübung oder Verteidigung eines Rechtsanspruchs erforderlich sind, werden aufbewahrt, bis über den Anspruch endgültig entschieden ist, und andernfalls, bis seine Verjährungsfrist abgelaufen ist.
8.Cookies und ähnliche Technologien
8.1
Die Website setzt keine Cookies und speichert nichts auf Ihrem Gerät. Die automatisierte Missbrauchsprüfung der Formulare wird von Cloudflare Turnstile bereitgestellt. Diese Prüfung startet erst, wenn Sie beginnen, ein Formular auszufüllen, oder es senden. Was Turnstile auf Ihrem Gerät speichert und ausliest, ist in der Cookie-Richtlinie beschrieben.
9.Ihre Rechte
9.1
Im Umfang und unter den Voraussetzungen der DSGVO haben Sie das Recht:
- (a)eine Bestätigung darüber zu verlangen, ob Ihre personenbezogenen Daten verarbeitet werden, sowie Auskunft über diese Daten und eine Kopie davon zu erhalten (Artikel 15);
- (b)die Berichtigung unrichtiger Daten und die Vervollständigung unvollständiger Daten zu verlangen (Artikel 16);
- (c)die Löschung Ihrer Daten zu verlangen (Artikel 17);
- (d)die Einschränkung der Verarbeitung zu verlangen (Artikel 18);
- (e)die Daten, die Sie bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und einem anderen Verantwortlichen zu übermitteln (Artikel 20);
- (f)aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch gegen eine Verarbeitung einzulegen, die auf einem berechtigten Interesse beruht (Artikel 21);
- (g)eine Einwilligung jederzeit zu widerrufen, soweit die Verarbeitung auf ihr beruht. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung (Artikel 7 Absatz 3).
9.2
Um ein Recht auszuüben, schreiben Sie an info@securitytest.team und geben Sie, wenn Sie eine Anfrage über ein Formular gesendet haben, deren Referenznummer an. Der Betreiber kann die Informationen verlangen, die zur Bestätigung Ihrer Identität erforderlich sind. In der Regel bestätigt er Ihre Identität über die Adresse oder den Benutzernamen, die ihm aus Ihrer Anfrage oder Ihrer Korrespondenz bekannt sind, und verlangt keine Kopie eines Ausweisdokuments.
9.3
Der Betreiber antwortet innerhalb von 28 Tagen nach Eingang des Antrags. Wenn die Komplexität oder die Anzahl der Anträge es erfordert, kann die Frist gemäß Artikel 12 Absatz 3 DSGVO um bis zu zwei weitere Monate verlängert werden; Sie werden innerhalb der ursprünglichen Frist über die Verlängerung und ihre Gründe informiert. Die Ausübung der Rechte ist kostenlos.
9.4
Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für den Betreiber zuständige Aufsichtsbehörde ist die estnische Datenschutzinspektion (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estland, info@aki.ee, www.aki.ee.
10.Sicherheit personenbezogener Daten
10.1
Der Betreiber trifft dem Risiko angemessene technische und organisatorische Maßnahmen, darunter die folgenden:
- (a)die Website und die Formulare werden ausschließlich über verschlüsselte Verbindungen ausgeliefert;
- (b)der Dienst, der Anfragen speichert, ist aus dem Internet nicht erreichbar und nimmt Daten nur von der Website entgegen;
- (c)IP-Adressen werden als schlüsselabhängige Hashwerte gespeichert;
- (d)der Zugriff auf gespeicherte Anfragen ist auf die Personen beschränkt, die sie beantworten;
- (e)Anfragen werden nach Ablauf der Speicherfrist automatisch gelöscht.
10.2
Die Maßnahmen, die die Informationen von Kunden schützen, sind in der Richtlinie zur Informationssicherheit beschrieben.
11.Kinder
11.1
Die Website richtet sich an Organisationen und an Personen, die in Ausübung ihrer geschäftlichen oder beruflichen Tätigkeit handeln. Der Betreiber verarbeitet nicht wissentlich personenbezogene Daten von Kindern.
12.Änderungen dieser Datenschutzerklärung
12.1
Die Fassung dieser Datenschutzerklärung ist das Datum, ab dem sie gilt. Die aktuelle Fassung ist 2026-09-29.
12.2
Eine Anfrage erfasst die Fassung dieser Datenschutzerklärung, die beim Senden der Anfrage neben dem Formular angezeigt wurde, als Nachweis der Informationen, die dem Anfragenden erteilt wurden. Diese Aufzeichnung ist keine Einwilligung.
12.3
Der Betreiber veröffentlicht Änderungen auf dieser Seite. Eine Änderung gilt nicht für Verarbeitungen, die vor ihrem Wirksamwerden abgeschlossen wurden.