01 Kurzfassung
Diese Datenschutzerklärung beschreibt, wie CyberDebunk („wir“, „uns“) personenbezogene Daten erhebt, verwendet und weitergibt, wenn Sie cyberdebunk.com besuchen oder das CyberDebunk-Produkt (der „Dienst“) nutzen. Sie gilt für Nutzer weltweit und orientiert sich an der EU-Datenschutz-Grundverordnung (DSGVO) sowie am California Consumer Privacy Act (CCPA).
02 Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Verarbeitung Ihrer personenbezogenen Daten ist:
03 Welche Daten wir erheben
Wir erheben personenbezogene Daten in vier Kategorien, wie in der folgenden Tabelle zusammengefasst.
| Kategorie | Beispiele |
|---|---|
| Kontodaten | Name, E-Mail-Adresse, gehashtes Passwort (falls gesetzt), Organisation, Rolle, Zeitzone, Profilbild, MFA-Registrierung sowie bei Anmeldung über Google oder GitHub: verwendeter Anbieter und eine stabile Konto-ID beim Anbieter (siehe OAuth-Anmeldung unten). |
| Nutzungsdaten | Besuchte Seiten, genutzte Funktionen, Suchanfragen in der App, Fehlerprotokolle, Browsertyp, IP-Adresse (gekürzt), Gerätetyp. Umfasst Google Analytics auf der Website und in der App-Oberfläche, sofern Sie über unser Cookie-Banner zustimmen (Mess-ID G-5PJP8S8KJX); andernfalls laden wir GA nicht. Kein Meta Pixel und kein Werbe-Retargeting. |
| Dienstdaten | Repository- und Cloud-Metadaten, die Sie verbinden (Repository-Namen, Abhängigkeitsmanifeste, IaC-Dateien, Asset-Inventare), von uns generierte Sicherheitsbefunde, Kommentare und Notizen, die Sie in CyberDebunk verfassen. |
| Abrechnungsdaten | Firmenname, Rechnungsadresse, Rechnungshistorie. Kartendaten werden von Stripe verarbeitet. Wir sehen keine Kartennummern. |
Was wir nicht erheben: Wir lesen den Quellcode Ihrer Repositories für Abhängigkeitsscans nicht. CyberDebunk verarbeitet dafür ausschließlich Manifeste (package.json, requirements.txt, Lockfiles, IaC-Dateien) und Konfigurationsmetadaten. Wir fordern weder Commit-Inhalte noch Diffs für Abhängigkeitsscans an. Wir speichern keine Kundendaten (personenbezogene Daten Ihrer Kunden) in GitHub. Konten- und Abrechnungsdaten liegen in unseren EU-Systemen, nicht in GitHub-Repositories.
04 Anmeldung mit Google oder GitHub
Wenn Sie auf unserer Anmeldeseite Mit Google anmelden oder Mit GitHub anmelden wählen:
- Leiten wir Ihren Browser zu Google oder GitHub weiter, damit Sie sich dort authentifizieren.
- Nach Ihrer Zustimmung übermitteln sie uns grundlegende Profildaten: Ihre verifizierte E-Mail-Adresse, Anzeigename, URL des Profilbilds und eine stabile Konto-ID beim jeweiligen Anbieter.
- Speichern wir diese Angaben in Ihrem CyberDebunk-Konto, damit wir Sie bei künftigen Anmeldungen erkennen und Ihr Profil im Produkt anzeigen können.
- Nutzen wir das Zugriffstoken des Anbieters einmalig, um diese Profildaten abzurufen, und verwerfen es danach. Wir speichern keine Google- oder GitHub-Anmeldetokens.
Getrennt vom Repository-Scan: Die Anmeldung mit GitHub ist nicht dasselbe wie das Verbinden von GitHub-Repositories für Sicherheitsscans. Repository-Zugriff nutzt einen eigenen OAuth-Flow mit separaten Berechtigungen und fällt unter Dienstdaten oben.
Rechtsgrundlage: Vertragserfüllung (DSGVO Art. 6 Abs. 1 lit. b).
Speicherdauer: solange Ihr Konto aktiv ist, danach Löschung mit Ihren übrigen Kontodaten innerhalb von 30 Tagen nach Schließung (siehe Speicherdauer).
Internationale Übermittlungen: Google und GitHub verarbeiten Ihre Anmeldung auf eigener Infrastruktur, die außerhalb der EU liegen kann (einschließlich der USA). Für diesen Schritt gelten deren Datenschutzerklärungen:
05 Wofür wir sie nutzen
- Bereitstellung des Dienstes: Authentifizierung, Scannen Ihrer Assets, Erzeugen von Befunden, Versenden von Warnungen, Zahlungsabwicklung.
- Verbesserung des Dienstes: Messung der Feature-Nutzung, Fehlerbehebung, Priorisierung der Produktentwicklung. Aggregiert und pseudonymisiert.
- Kommunikation mit Ihnen: von Ihnen abonnierte Sicherheitsbenachrichtigungen, Rechnungsbelege, gelegentliche Produktupdates (Abmeldung jederzeit möglich).
- Erfüllung gesetzlicher Pflichten: Aufbewahrung von Rechnungen gemäß deutschem Steuerrecht, Beantwortung rechtmäßiger Behördenanfragen.
Wir nutzen Ihre Daten nicht, um maschinelle Lernmodelle für andere als Sie zu trainieren. Der Companion arbeitet auf einem kuratierten öffentlichen CVE-Korpus und den Daten Ihres eigenen Mandanten, niemals mandantenübergreifend.
06 Rechtsgrundlagen (DSGVO Art. 6)
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Bereitstellung des Dienstes | Vertragserfüllung, Art. 6 Abs. 1 lit. b |
| Anmeldung mit Google oder GitHub | Vertragserfüllung, Art. 6 Abs. 1 lit. b |
| Sicherheit und Missbrauchsprävention | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f |
| Produktanalyse und -verbesserung (Protokolle, In-App-Telemetrie) | Berechtigtes Interesse, Art. 6 Abs. 1 lit. f · pseudonymisiert |
| Google Analytics (Web/App, wenn aktiviert) | Einwilligung, Art. 6 Abs. 1 lit. a |
| Marketing-E-Mails | Einwilligung, Art. 6 Abs. 1 lit. a · nur Opt-in |
| Steuer- und Buchungsunterlagen | Rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c |
08 Speicherdauer
- Kontodaten: für die Dauer Ihres Kontos. Löschung innerhalb von 30 Tagen nach Kontoschließung.
- Dienstdaten (Befunde, Scans): rollierend 24 Monate, danach aggregiert. Sie können die Frist unter Einstellungen → Daten & Datenschutz → Aufbewahrung verkürzen.
- Backups: 35 Tage, danach endgültige Überschreibung.
- Rechnungen und Steuerunterlagen: 10 Jahre (Pflicht gemäß §147 AO, Abgabenordnung).
- Marketing-Einwilligungsnachweise: bis zur Abmeldung plus 6 Monate als Nachweis der Einwilligung.
09 Internationale Übermittlungen
Standardmäßig verbleiben alle Ihre Daten in der EU (Hetzner in Deutschland). Folgende Verarbeitungen beinhalten Übermittlungen außerhalb der EU:
- Google und GitHub, wenn Sie sich mit ihnen anmelden oder GitHub für Repository-Scans verbinden. Sie verarbeiten diesen Schritt auf ihrer Infrastruktur (siehe OAuth-Anmeldung). Wir speichern keine Kundendaten in GitHub.
- Stripe für die Zahlungsabwicklung: abgedeckt durch die Stripe-Auftragsverarbeiterbedingungen (gelten mit Freigabe der Stripe-Nutzung), Standardvertragsklauseln (SCCs) und den EU-US Data Privacy Framework.
- OpenRouter für KI-Routing in Produktfunktionen: abgedeckt durch einen unterzeichneten AVV und SCCs.
- Anthropic für Companion-Inferenz: abgedeckt durch SCCs, Zero-Retention-API sowie mandantenseitige Aktivierung/Deaktivierung.
- Vercel kann die Web-App über EU-Edge-Standorte ausliefern; Konten- und Datenbankdaten verbleiben auf unseren EU-Hosts.
Sie können den Companion vollständig unter Einstellungen → Companion deaktivieren. Dann verlassen keine Companion-Daten die EU.
10 Ihre Rechte
Nach der DSGVO haben Sie folgende Rechte:
- Auskunft über Ihre personenbezogenen Daten (Art. 15). Nutzen Sie Einstellungen → Datenschutz & Daten.
- Berichtigung unrichtiger Daten (Art. 16).
- Löschung (Art. 17, „Recht auf Vergessenwerden“).
- Einschränkung der Verarbeitung (Art. 18). Das ist nicht dasselbe wie Löschung. Schreiben Sie an [email protected] mit Ihrem Grund (z. B. bestrittene Richtigkeit, unrechtmäßige Verarbeitung bei Ablehnung der Löschung, Bedarf für Rechtsansprüche oder offener Widerspruch nach Art. 21). Wir markieren Ihr Konto als eingeschränkt, speichern die Daten weiter und stellen nicht wesentliche Verarbeitung ein (Marketing, Analytics-Anreicherung, Companion-Personalisierung), soweit Art. 18 Abs. 2 nichts anderes erlaubt. Vor Aufhebung der Einschränkung informieren wir Sie (Art. 18 Abs. 3).
- Datenübertragbarkeit in einem strukturierten, maschinenlesbaren Format (Art. 20).
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21).
- Widerruf der Einwilligung für Marketing oder Companion-Funktionen jederzeit (Art. 7 Abs. 3).
- Beschwerde bei Ihrer zuständigen Aufsichtsbehörde. In Deutschland: BfDI.
Wir beantworten alle Anfragen innerhalb von 30 Tagen (in der Regel deutlich schneller).
11 Datensicherheit
- TLS 1.3 bei der Übertragung, AES-256-GCM im Ruhezustand, mit anwendungsseitiger Verschlüsselung für sensible Felder.
- SOC 2 Type II in Vorbereitung (Q3 2026). DSGVO-Programm etabliert.
- Verpflichtende MFA für alle Mitarbeitenden · Zugriff nach dem Need-to-know-Prinzip · kein dauerhafter Produktionszugriff.
- Bug-Bounty-Programm · verantwortungsvolle Meldung unter [email protected].
- Meldung von Datenschutzverletzungen: Wir informieren betroffene Nutzer und die zuständige Aufsichtsbehörde innerhalb von 72 Stunden, wie es die DSGVO Art. 33 vorsieht.
12 Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren, wenn sich das Produkt weiterentwickelt oder sich das Recht ändert. Wesentliche Änderungen (alles, was die Nutzung Ihrer Daten betrifft) kündigen wir mindestens 30 Tage vor Inkrafttreten per E-Mail an. Kleinere Anpassungen (Tippfehler, Klarstellungen) vermerken wir im Änderungsverlauf oben auf dieser Seite.
13 Kontakt
Fragen zum Datenschutz? Möchten Sie ein Recht ausüben? Wir lesen jede E-Mail.