CyberDebunk
Produkt Anwendungsfälle Dokumentation Blog Über uns
DSGVO · CCPA · Verständlich formuliert

Ihre Daten, klar erklärt.

Wir verkaufen Sicherheitssoftware. Wir verkaufen Ihre Daten nicht. Auf dieser Seite erfahren Sie genau, welche Daten wir erheben, wofür, wie lange wir sie aufbewahren und wie Sie deren Löschung veranlassen können.

Gültig ab: 8. Juli 2026 Vorherige Version: 12. März 2026 Lesezeit: ca. 9 Min.
Auf dieser Seite
  1. Kurzfassung
  2. Verantwortlicher
  3. Welche Daten wir erheben
  4. OAuth-Anmeldung
  5. Wofür wir sie nutzen
  6. Rechtsgrundlagen
  7. Empfänger und Auftragsverarbeiter
  8. Speicherdauer
  9. Internationale Übermittlungen
  10. Ihre Rechte
  11. Datensicherheit
  12. Änderungen dieser Erklärung
  13. Kontakt

01 Kurzfassung

In einfachen Worten
Wir erheben Ihre E-Mail-Adresse, Informationen zu Ihren Scans und Ihre Nutzung der Anwendung. Mehr nicht. Damit betreiben wir CyberDebunk und informieren Sie über Ihre Sicherheitsmeldungen. Wir verkaufen Ihre Daten nicht. Wir hosten Konten- und Produktdaten in der EU (Deutschland). Sie können Ihre Daten jederzeit unter Einstellungen exportieren oder löschen (Daten- und Datenschutzeinstellungen im Produkt).

Diese Datenschutzerklärung beschreibt, wie CyberDebunk („wir“, „uns“) personenbezogene Daten erhebt, verwendet und weitergibt, wenn Sie cyberdebunk.com besuchen oder das CyberDebunk-Produkt (der „Dienst“) nutzen. Sie gilt für Nutzer weltweit und orientiert sich an der EU-Datenschutz-Grundverordnung (DSGVO) sowie am California Consumer Privacy Act (CCPA).

02 Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die Verarbeitung Ihrer personenbezogenen Daten ist:

CyberDebunk
Friedrichstraße 68 · 10117 Berlin · Deutschland
Datenschutzbeauftragter
[email protected] · Erreichbar für alle Datenschutzfragen und Betroffenenanfragen.

03 Welche Daten wir erheben

Wir erheben personenbezogene Daten in vier Kategorien, wie in der folgenden Tabelle zusammengefasst.

KategorieBeispiele
Kontodaten Name, E-Mail-Adresse, gehashtes Passwort (falls gesetzt), Organisation, Rolle, Zeitzone, Profilbild, MFA-Registrierung sowie bei Anmeldung über Google oder GitHub: verwendeter Anbieter und eine stabile Konto-ID beim Anbieter (siehe OAuth-Anmeldung unten).
Nutzungsdaten Besuchte Seiten, genutzte Funktionen, Suchanfragen in der App, Fehlerprotokolle, Browsertyp, IP-Adresse (gekürzt), Gerätetyp. Umfasst Google Analytics auf der Website und in der App-Oberfläche, sofern Sie über unser Cookie-Banner zustimmen (Mess-ID G-5PJP8S8KJX); andernfalls laden wir GA nicht. Kein Meta Pixel und kein Werbe-Retargeting.
Dienstdaten Repository- und Cloud-Metadaten, die Sie verbinden (Repository-Namen, Abhängigkeitsmanifeste, IaC-Dateien, Asset-Inventare), von uns generierte Sicherheitsbefunde, Kommentare und Notizen, die Sie in CyberDebunk verfassen.
Abrechnungsdaten Firmenname, Rechnungsadresse, Rechnungshistorie. Kartendaten werden von Stripe verarbeitet. Wir sehen keine Kartennummern.

Was wir nicht erheben: Wir lesen den Quellcode Ihrer Repositories für Abhängigkeitsscans nicht. CyberDebunk verarbeitet dafür ausschließlich Manifeste (package.json, requirements.txt, Lockfiles, IaC-Dateien) und Konfigurationsmetadaten. Wir fordern weder Commit-Inhalte noch Diffs für Abhängigkeitsscans an. Wir speichern keine Kundendaten (personenbezogene Daten Ihrer Kunden) in GitHub. Konten- und Abrechnungsdaten liegen in unseren EU-Systemen, nicht in GitHub-Repositories.

04 Anmeldung mit Google oder GitHub

In einfachen Worten
Sie können sich mit Google oder GitHub statt mit einem Passwort anmelden. Der Anbieter bestätigt Ihre Identität auf seiner Website und übermittelt uns anschließend E-Mail, Name, Profilbild und Konto-ID, damit wir Ihr CyberDebunk-Konto öffnen können. Wir speichern kein Anmelde-Token des Anbieters, und die Anmeldung verbindet keine Repositories.

Wenn Sie auf unserer Anmeldeseite Mit Google anmelden oder Mit GitHub anmelden wählen:

  1. Leiten wir Ihren Browser zu Google oder GitHub weiter, damit Sie sich dort authentifizieren.
  2. Nach Ihrer Zustimmung übermitteln sie uns grundlegende Profildaten: Ihre verifizierte E-Mail-Adresse, Anzeigename, URL des Profilbilds und eine stabile Konto-ID beim jeweiligen Anbieter.
  3. Speichern wir diese Angaben in Ihrem CyberDebunk-Konto, damit wir Sie bei künftigen Anmeldungen erkennen und Ihr Profil im Produkt anzeigen können.
  4. Nutzen wir das Zugriffstoken des Anbieters einmalig, um diese Profildaten abzurufen, und verwerfen es danach. Wir speichern keine Google- oder GitHub-Anmeldetokens.

Getrennt vom Repository-Scan: Die Anmeldung mit GitHub ist nicht dasselbe wie das Verbinden von GitHub-Repositories für Sicherheitsscans. Repository-Zugriff nutzt einen eigenen OAuth-Flow mit separaten Berechtigungen und fällt unter Dienstdaten oben.

Rechtsgrundlage: Vertragserfüllung (DSGVO Art. 6 Abs. 1 lit. b).

Speicherdauer: solange Ihr Konto aktiv ist, danach Löschung mit Ihren übrigen Kontodaten innerhalb von 30 Tagen nach Schließung (siehe Speicherdauer).

Internationale Übermittlungen: Google und GitHub verarbeiten Ihre Anmeldung auf eigener Infrastruktur, die außerhalb der EU liegen kann (einschließlich der USA). Für diesen Schritt gelten deren Datenschutzerklärungen:

  • Datenschutzerklärung von Google
  • GitHub-Datenschutzerklärung

05 Wofür wir sie nutzen

  • Bereitstellung des Dienstes: Authentifizierung, Scannen Ihrer Assets, Erzeugen von Befunden, Versenden von Warnungen, Zahlungsabwicklung.
  • Verbesserung des Dienstes: Messung der Feature-Nutzung, Fehlerbehebung, Priorisierung der Produktentwicklung. Aggregiert und pseudonymisiert.
  • Kommunikation mit Ihnen: von Ihnen abonnierte Sicherheitsbenachrichtigungen, Rechnungsbelege, gelegentliche Produktupdates (Abmeldung jederzeit möglich).
  • Erfüllung gesetzlicher Pflichten: Aufbewahrung von Rechnungen gemäß deutschem Steuerrecht, Beantwortung rechtmäßiger Behördenanfragen.

Wir nutzen Ihre Daten nicht, um maschinelle Lernmodelle für andere als Sie zu trainieren. Der Companion arbeitet auf einem kuratierten öffentlichen CVE-Korpus und den Daten Ihres eigenen Mandanten, niemals mandantenübergreifend.

06 Rechtsgrundlagen (DSGVO Art. 6)

VerarbeitungRechtsgrundlage
Bereitstellung des DienstesVertragserfüllung, Art. 6 Abs. 1 lit. b
Anmeldung mit Google oder GitHubVertragserfüllung, Art. 6 Abs. 1 lit. b
Sicherheit und MissbrauchspräventionBerechtigtes Interesse, Art. 6 Abs. 1 lit. f
Produktanalyse und -verbesserung (Protokolle, In-App-Telemetrie)Berechtigtes Interesse, Art. 6 Abs. 1 lit. f · pseudonymisiert
Google Analytics (Web/App, wenn aktiviert)Einwilligung, Art. 6 Abs. 1 lit. a
Marketing-E-MailsEinwilligung, Art. 6 Abs. 1 lit. a · nur Opt-in
Steuer- und BuchungsunterlagenRechtliche Verpflichtung, Art. 6 Abs. 1 lit. c

07 Empfänger und Auftragsverarbeiter

Wir geben Daten ausschließlich an geprüfte Auftragsverarbeiter weiter, die uns beim Betrieb des Dienstes unterstützen. Jeder arbeitet auf Basis eines unterzeichneten Auftragsverarbeitungsvertrags (AVV) bzw. gleichwertiger Auftragsverarbeiterbedingungen und, soweit anwendbar, Standardvertragsklauseln (SCCs). Vollständige Liste:

AuftragsverarbeiterZweck · Region
HetznerPrimäres API- und Daten-Hosting · EU (Deutschland)
VercelHosting der Webanwendung · EU-Edge
CloudflareCDN, DDoS-Schutz · EU-Edge-Knoten
Stripe Payments EuropeAbrechnung und Rechnungsstellung · EU/USA (SCCs). Der Stripe-AVV gilt mit Annahme der Stripe-Kontobedingungen und Freigabe der Stripe-Nutzung; für die Standardabrechnung ist kein gesonderter ausstehender AVV zu unterzeichnen.
GitHubOptionale Anmeldung und Zugriff auf verbundene Repositories für Scans · US/EU (SCCs / DPF). Wir speichern keine Kundendaten in GitHub.
OpenRouterKI-Modell-Routing für Produktfunktionen · US (SCCs)
PostmarkTransaktions-E-Mails · EU
Sentry (self-hosted)Fehlerüberwachung · EU
AnthropicCompanion-Modell-Inferenz · EU/USA (SCCs, Zero-Retention)
Google Ireland LimitedGoogle Analytics 4 bei Opt-in · EU/USA (siehe Google-Bedingungen)

Wir verkaufen, vermieten oder handeln Ihre personenbezogenen Daten nicht. Wir geben sie nicht an Werbetreibende oder Datenbroker weiter.

08 Speicherdauer

  • Kontodaten: für die Dauer Ihres Kontos. Löschung innerhalb von 30 Tagen nach Kontoschließung.
  • Dienstdaten (Befunde, Scans): rollierend 24 Monate, danach aggregiert. Sie können die Frist unter Einstellungen → Daten & Datenschutz → Aufbewahrung verkürzen.
  • Backups: 35 Tage, danach endgültige Überschreibung.
  • Rechnungen und Steuerunterlagen: 10 Jahre (Pflicht gemäß §147 AO, Abgabenordnung).
  • Marketing-Einwilligungsnachweise: bis zur Abmeldung plus 6 Monate als Nachweis der Einwilligung.

09 Internationale Übermittlungen

Standardmäßig verbleiben alle Ihre Daten in der EU (Hetzner in Deutschland). Folgende Verarbeitungen beinhalten Übermittlungen außerhalb der EU:

  • Google und GitHub, wenn Sie sich mit ihnen anmelden oder GitHub für Repository-Scans verbinden. Sie verarbeiten diesen Schritt auf ihrer Infrastruktur (siehe OAuth-Anmeldung). Wir speichern keine Kundendaten in GitHub.
  • Stripe für die Zahlungsabwicklung: abgedeckt durch die Stripe-Auftragsverarbeiterbedingungen (gelten mit Freigabe der Stripe-Nutzung), Standardvertragsklauseln (SCCs) und den EU-US Data Privacy Framework.
  • OpenRouter für KI-Routing in Produktfunktionen: abgedeckt durch einen unterzeichneten AVV und SCCs.
  • Anthropic für Companion-Inferenz: abgedeckt durch SCCs, Zero-Retention-API sowie mandantenseitige Aktivierung/Deaktivierung.
  • Vercel kann die Web-App über EU-Edge-Standorte ausliefern; Konten- und Datenbankdaten verbleiben auf unseren EU-Hosts.

Sie können den Companion vollständig unter Einstellungen → Companion deaktivieren. Dann verlassen keine Companion-Daten die EU.

10 Ihre Rechte

Was das bedeutet
Sie können Ihre Daten jederzeit einsehen, berichtigen, exportieren oder löschen lassen. Die meisten Aktionen sind mit einem Klick unter Einstellungen möglich. Für die Einschränkung der Verarbeitung (Art. 18) oder andere Anliegen schreiben Sie an [email protected].

Nach der DSGVO haben Sie folgende Rechte:

  • Auskunft über Ihre personenbezogenen Daten (Art. 15). Nutzen Sie Einstellungen → Datenschutz & Daten.
  • Berichtigung unrichtiger Daten (Art. 16).
  • Löschung (Art. 17, „Recht auf Vergessenwerden“).
  • Einschränkung der Verarbeitung (Art. 18). Das ist nicht dasselbe wie Löschung. Schreiben Sie an [email protected] mit Ihrem Grund (z. B. bestrittene Richtigkeit, unrechtmäßige Verarbeitung bei Ablehnung der Löschung, Bedarf für Rechtsansprüche oder offener Widerspruch nach Art. 21). Wir markieren Ihr Konto als eingeschränkt, speichern die Daten weiter und stellen nicht wesentliche Verarbeitung ein (Marketing, Analytics-Anreicherung, Companion-Personalisierung), soweit Art. 18 Abs. 2 nichts anderes erlaubt. Vor Aufhebung der Einschränkung informieren wir Sie (Art. 18 Abs. 3).
  • Datenübertragbarkeit in einem strukturierten, maschinenlesbaren Format (Art. 20).
  • Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21).
  • Widerruf der Einwilligung für Marketing oder Companion-Funktionen jederzeit (Art. 7 Abs. 3).
  • Beschwerde bei Ihrer zuständigen Aufsichtsbehörde. In Deutschland: BfDI.

Wir beantworten alle Anfragen innerhalb von 30 Tagen (in der Regel deutlich schneller).

11 Datensicherheit

  • TLS 1.3 bei der Übertragung, AES-256-GCM im Ruhezustand, mit anwendungsseitiger Verschlüsselung für sensible Felder.
  • SOC 2 Type II in Vorbereitung (Q3 2026). DSGVO-Programm etabliert.
  • Verpflichtende MFA für alle Mitarbeitenden · Zugriff nach dem Need-to-know-Prinzip · kein dauerhafter Produktionszugriff.
  • Bug-Bounty-Programm · verantwortungsvolle Meldung unter [email protected].
  • Meldung von Datenschutzverletzungen: Wir informieren betroffene Nutzer und die zuständige Aufsichtsbehörde innerhalb von 72 Stunden, wie es die DSGVO Art. 33 vorsieht.

12 Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren, wenn sich das Produkt weiterentwickelt oder sich das Recht ändert. Wesentliche Änderungen (alles, was die Nutzung Ihrer Daten betrifft) kündigen wir mindestens 30 Tage vor Inkrafttreten per E-Mail an. Kleinere Anpassungen (Tippfehler, Klarstellungen) vermerken wir im Änderungsverlauf oben auf dieser Seite.

13 Kontakt

Fragen zum Datenschutz? Möchten Sie ein Recht ausüben? Wir lesen jede E-Mail.

Datenschutzbeauftragter
[email protected] · Antwort innerhalb von 30 Tagen, meist innerhalb von 3.
CyberDebunk

Cybersecurity-Intelligence für alle. Aus Europa, DSGVO-konform.

Unternehmen

Über unsAnwendungsfälleKontakt

Ressourcen

BlogDokumentation

Rechtliches

ImpressumDatenschutzNutzungsbedingungenCookies
© CyberDebunk · Ein sichereres Internet. Klar verständlich. DatenschutzNutzungsbedingungenCookiesImpressum