Datenschutzerklärung

Zuletzt aktualisiert: September 2026

CyberSec Pro („wir“, „uns“, „unser“) verpflichtet sich zum Schutz Ihrer Privatsphäre. Diese Erklärung beschreibt, wie wir Ihre personenbezogenen Daten nach der DSGVO, dem kanadischen PIPEDA, dem CCPA/CPRA und weiterem anwendbarem Datenschutzrecht erheben, verwenden und schützen.

Welche Daten wir erheben

Kontodaten

Vollständiger Name, E-Mail-Adresse, Firmenname, Position und Rechnungsanschrift, angegeben bei der Registrierung.

Nutzungsdaten

  • Scan-Konfigurationen und Zieldomains
  • Werkzeugauswahl und Parameter
  • Verlauf der Berichtserstellung
  • Anmeldezeitpunkte und Sitzungsdauer
  • Analyse der Funktionsnutzung

Zahlungsdaten

Die Zahlungsabwicklung übernimmt vollständig Stripe. Kartennummern speichern wir zu keinem Zeitpunkt auf unseren Servern. Wir behalten nur die Transaktions-ID und Ihren Abonnementstatus.

Zugangsdaten, die Sie für einen Scan eingeben

Manche Werkzeuge benötigen ein Passwort, ein Token oder einen API-Schlüssel für das System, das Sie testen. Diese liegen nur für die Dauer des Auftrags im Arbeitsspeicher, werden an den ausführenden Agenten übergeben und am Ende verworfen. Sie werden niemals in unsere Datenbank, unsere Logs, unsere Backups oder unsere Analytik geschrieben und sind bei der Eingabe in der Oberfläche maskiert.

Wie wir Ihre Daten verwenden

  • • Die Plattform CyberSec Pro bereitstellen, betreiben und verbessern
  • • Abonnementzahlungen verarbeiten und die Abrechnung verwalten
  • • Kritische Sicherheitswarnungen und Benachrichtigungen über abgeschlossene Scans versenden
  • • Aggregierte, anonymisierte Nutzungsstatistiken erstellen
  • • Die Plattform absichern und unbefugten Zugriff verhindern
  • • Gesetzliche Pflichten erfüllen

Wir verkaufen, vermieten oder teilen Ihre personenbezogenen Daten niemals zu Marketingzwecken mit Dritten.

Datensicherheit

Verschlüsselt bei Übertragung und Speicherung

TLS 1.3 mit Perfect Forward Secrecy bei der Übertragung. AES-256-GCM für gespeicherte Geheimnisse, unter einem Schlüssel, der vom Signaturschlüssel für Tokens getrennt bleibt.

An SOC 2 ausgerichtete Kontrollen

Entworfen anhand der SOC 2 Trust Services Criteria. Wir sind nicht SOC-2-zertifiziert und behaupten das auch nicht.

Rollenbasierte Zugriffskontrolle

Rollen werden bei jeder Anfrage serverseitig durchgesetzt, standardmäßig nach dem Prinzip der geringsten Rechte.

Mehrstufige Authentifizierung

TOTP-basierte MFA mit einmalig verwendbaren Backup-Codes.

Speicherdauer

Scan-Ergebnisse: Werden 90 Tage nach dem Scan-Datum automatisch gelöscht.

Kontodaten: Werden gelöscht, sobald Sie die Kontolöschung bestätigen — ohne Karenzzeit und ohne Kopie aus einer weichen Löschung. Ihr Benutzerdatensatz, Ihr Audit-Trail, Ihr Anmeldeverlauf, Ihre Berichte, geplanten Scans, API-Schlüssel, Benachrichtigungen und Ihre IP-Freigabeliste werden in derselben Anfrage entfernt; eine Organisation, deren einziges Mitglied Sie waren, wird mit entfernt.

Audit- und Zugriffsprotokolle: Werden 12 Monate aufbewahrt und danach automatisch gelöscht.

Zahlungsbelege: Werden von Stripe so lange aufbewahrt, wie Steuer- und Finanzrecht es verlangt, typischerweise sieben Jahre. Bei uns verbleiben nur die Transaktions-ID und der Abonnementstatus.

Ihre Rechte

Nach der DSGVO und entsprechend nach PIPEDA sowie dem CCPA/CPRA stehen Ihnen folgende Rechte zu:

Auskunftsrecht

Eine Kopie aller personenbezogenen Daten anfordern, die wir über Sie führen

Recht auf Berichtigung

Unrichtige oder unvollständige personenbezogene Daten korrigieren

Recht auf Löschung

Die Löschung Ihrer personenbezogenen Daten verlangen („Recht auf Vergessenwerden“)

Recht auf Datenübertragbarkeit

Ihre Daten in einem maschinenlesbaren Format (JSON) exportieren

Recht auf Einschränkung der Verarbeitung

Die Nutzung Ihrer Daten einschränken, solange eine Streitigkeit geklärt wird

Widerspruchsrecht

Der Verarbeitung auf Grundlage berechtigter Interessen widersprechen

DSGVO-Anfragen beantworten wir innerhalb von 30 Tagen. Auskunft, Übertragbarkeit und Löschung können Sie im Dashboard selbst ausüben oder an die untenstehende Adresse schreiben.

Unterauftragsverarbeiter

Dies sind alle Dritten, die in unserem Auftrag personenbezogene Daten verarbeiten. Weitere Dienste für Analytik, Werbung, Fehlerverfolgung oder Kundenkommunikation setzen wir nicht ein.

Stripe: Zahlungsabwicklung. PCI-DSS-Level-1-zertifiziert. Ihre vollständige Kartennummer sehen und speichern wir nie.

Cloudflare: CDN und TLS-Terminierung. Sämtlicher Datenverkehr dieser Website läuft über Cloudflare, das dabei Anfrage-Metadaten einschließlich Ihrer IP-Adresse verarbeitet. Cloudflare speichert außerdem unsere nächtlichen Datenbanksicherungen, die vor dem Verlassen unseres Servers verschlüsselt werden — dort liegt nur Chiffretext, kein Schlüssel.

Mailjet: Transaktions-E-Mails — Konto, Abrechnung und Scan-Benachrichtigungen. Gmail SMTP ist als Ausweichweg konfiguriert, falls Mailjet nicht erreichbar ist.

Google Analytics: Aggregierte Websitenutzung. Wird mit auf „denied“ gesetztem Google Consent Mode geladen und speichert auf dieser Website daher nichts auf Ihrem Gerät und kann Sie über Besuche hinweg nicht wiedererkennen.

Anmeldung über Google, GitHub und LinkedIn: Optional. Wenn Sie sie nutzen, erhalten wir Ihre E-Mail-Adresse, Ihren Namen und einen Link zu Ihrem Profilbild und sonst nichts. Das Bild wird bei jedem Aufbau Ihres Dashboards beim Anbieter geladen, sodass dieser sehen kann, wann Sie es nutzen.

PostgreSQL und Redis (selbst gehostet): Primäre Datenbank und Sitzungs-Cache laufen auf unserer eigenen Infrastruktur in Toronto, Kanada. Kein Dritter kann sie lesen. Verschlüsselte Kopien der Datenbank werden extern zu Cloudflare R2 repliziert, dessen geografische Platzierung automatisch erfolgt — die Sicherungen sind damit der einzige Teil des Systems ohne Standortgarantie.

Cookies und Analytik

Diese öffentliche Website setzt ausschließlich unbedingt erforderliche Cookies für die Sitzungsverwaltung. Google Analytics wird mit Google Consent Mode v2 geladen, der jede Speicherkategorie standardmäßig auf „denied“ setzt; hier wird deshalb nichts auf Ihrem Gerät gespeichert und es werden nur cookielose Messsignale gesendet. Werbecookies setzen wir nicht ein und verkaufen keine Daten an Werbetreibende.

Das angemeldete Dashboard ist davon getrennt: Dort erscheint ein Einwilligungsbanner, über das Sie Analyse- und Marketing-Cookies zustimmen können, und bis dahin wird nichts über die unbedingt erforderlichen Cookies hinaus gesetzt.

Kontakt und Datenschutzbeauftragter

Für Datenschutzanfragen, Auskunftsersuchen oder zur Ausübung eines der genannten Rechte:

support@cyber-sec-pro.com

Datenschutzanfragen bestätigen wir innerhalb von 72 Stunden. Förmliche DSGVO-Anträge bearbeiten wir innerhalb von 30 Tagen, wie gesetzlich vorgeschrieben.

Diese Erklärung wird zu Ihrer Bequemlichkeit in mehreren Sprachen veröffentlicht. Bei Abweichungen zwischen den Fassungen ist die englische Fassung maßgeblich.