Datenschutzerklärung
Zuletzt aktualisiert: September 2026
CyberSec Pro („wir“, „uns“, „unser“) verpflichtet sich zum Schutz Ihrer Privatsphäre. Diese Erklärung beschreibt, wie wir Ihre personenbezogenen Daten nach der DSGVO, dem kanadischen PIPEDA, dem CCPA/CPRA und weiterem anwendbarem Datenschutzrecht erheben, verwenden und schützen.
Welche Daten wir erheben
Kontodaten
Vollständiger Name, E-Mail-Adresse, Firmenname, Position und Rechnungsanschrift, angegeben bei der Registrierung.
Nutzungsdaten
- Scan-Konfigurationen und Zieldomains
- Werkzeugauswahl und Parameter
- Verlauf der Berichtserstellung
- Anmeldezeitpunkte und Sitzungsdauer
- Analyse der Funktionsnutzung
Zahlungsdaten
Die Zahlungsabwicklung übernimmt vollständig Stripe. Kartennummern speichern wir zu keinem Zeitpunkt auf unseren Servern. Wir behalten nur die Transaktions-ID und Ihren Abonnementstatus.
Zugangsdaten, die Sie für einen Scan eingeben
Manche Werkzeuge benötigen ein Passwort, ein Token oder einen API-Schlüssel für das System, das Sie testen. Diese liegen nur für die Dauer des Auftrags im Arbeitsspeicher, werden an den ausführenden Agenten übergeben und am Ende verworfen. Sie werden niemals in unsere Datenbank, unsere Logs, unsere Backups oder unsere Analytik geschrieben und sind bei der Eingabe in der Oberfläche maskiert.
Wie wir Ihre Daten verwenden
- • Die Plattform CyberSec Pro bereitstellen, betreiben und verbessern
- • Abonnementzahlungen verarbeiten und die Abrechnung verwalten
- • Kritische Sicherheitswarnungen und Benachrichtigungen über abgeschlossene Scans versenden
- • Aggregierte, anonymisierte Nutzungsstatistiken erstellen
- • Die Plattform absichern und unbefugten Zugriff verhindern
- • Gesetzliche Pflichten erfüllen
Wir verkaufen, vermieten oder teilen Ihre personenbezogenen Daten niemals zu Marketingzwecken mit Dritten.
Datensicherheit
Verschlüsselt bei Übertragung und Speicherung
TLS 1.3 mit Perfect Forward Secrecy bei der Übertragung. AES-256-GCM für gespeicherte Geheimnisse, unter einem Schlüssel, der vom Signaturschlüssel für Tokens getrennt bleibt.
An SOC 2 ausgerichtete Kontrollen
Entworfen anhand der SOC 2 Trust Services Criteria. Wir sind nicht SOC-2-zertifiziert und behaupten das auch nicht.
Rollenbasierte Zugriffskontrolle
Rollen werden bei jeder Anfrage serverseitig durchgesetzt, standardmäßig nach dem Prinzip der geringsten Rechte.
Mehrstufige Authentifizierung
TOTP-basierte MFA mit einmalig verwendbaren Backup-Codes.
Speicherdauer
Scan-Ergebnisse: Werden 90 Tage nach dem Scan-Datum automatisch gelöscht.
Kontodaten: Werden gelöscht, sobald Sie die Kontolöschung bestätigen — ohne Karenzzeit und ohne Kopie aus einer weichen Löschung. Ihr Benutzerdatensatz, Ihr Audit-Trail, Ihr Anmeldeverlauf, Ihre Berichte, geplanten Scans, API-Schlüssel, Benachrichtigungen und Ihre IP-Freigabeliste werden in derselben Anfrage entfernt; eine Organisation, deren einziges Mitglied Sie waren, wird mit entfernt.
Audit- und Zugriffsprotokolle: Werden 12 Monate aufbewahrt und danach automatisch gelöscht.
Zahlungsbelege: Werden von Stripe so lange aufbewahrt, wie Steuer- und Finanzrecht es verlangt, typischerweise sieben Jahre. Bei uns verbleiben nur die Transaktions-ID und der Abonnementstatus.
Ihre Rechte
Nach der DSGVO und entsprechend nach PIPEDA sowie dem CCPA/CPRA stehen Ihnen folgende Rechte zu:
Auskunftsrecht
Eine Kopie aller personenbezogenen Daten anfordern, die wir über Sie führen
Recht auf Berichtigung
Unrichtige oder unvollständige personenbezogene Daten korrigieren
Recht auf Löschung
Die Löschung Ihrer personenbezogenen Daten verlangen („Recht auf Vergessenwerden“)
Recht auf Datenübertragbarkeit
Ihre Daten in einem maschinenlesbaren Format (JSON) exportieren
Recht auf Einschränkung der Verarbeitung
Die Nutzung Ihrer Daten einschränken, solange eine Streitigkeit geklärt wird
Widerspruchsrecht
Der Verarbeitung auf Grundlage berechtigter Interessen widersprechen
DSGVO-Anfragen beantworten wir innerhalb von 30 Tagen. Auskunft, Übertragbarkeit und Löschung können Sie im Dashboard selbst ausüben oder an die untenstehende Adresse schreiben.
Unterauftragsverarbeiter
Dies sind alle Dritten, die in unserem Auftrag personenbezogene Daten verarbeiten. Weitere Dienste für Analytik, Werbung, Fehlerverfolgung oder Kundenkommunikation setzen wir nicht ein.
Stripe: Zahlungsabwicklung. PCI-DSS-Level-1-zertifiziert. Ihre vollständige Kartennummer sehen und speichern wir nie.
Cloudflare: CDN und TLS-Terminierung. Sämtlicher Datenverkehr dieser Website läuft über Cloudflare, das dabei Anfrage-Metadaten einschließlich Ihrer IP-Adresse verarbeitet. Cloudflare speichert außerdem unsere nächtlichen Datenbanksicherungen, die vor dem Verlassen unseres Servers verschlüsselt werden — dort liegt nur Chiffretext, kein Schlüssel.
Mailjet: Transaktions-E-Mails — Konto, Abrechnung und Scan-Benachrichtigungen. Gmail SMTP ist als Ausweichweg konfiguriert, falls Mailjet nicht erreichbar ist.
Google Analytics: Aggregierte Websitenutzung. Wird mit auf „denied“ gesetztem Google Consent Mode geladen und speichert auf dieser Website daher nichts auf Ihrem Gerät und kann Sie über Besuche hinweg nicht wiedererkennen.
Anmeldung über Google, GitHub und LinkedIn: Optional. Wenn Sie sie nutzen, erhalten wir Ihre E-Mail-Adresse, Ihren Namen und einen Link zu Ihrem Profilbild und sonst nichts. Das Bild wird bei jedem Aufbau Ihres Dashboards beim Anbieter geladen, sodass dieser sehen kann, wann Sie es nutzen.
PostgreSQL und Redis (selbst gehostet): Primäre Datenbank und Sitzungs-Cache laufen auf unserer eigenen Infrastruktur in Toronto, Kanada. Kein Dritter kann sie lesen. Verschlüsselte Kopien der Datenbank werden extern zu Cloudflare R2 repliziert, dessen geografische Platzierung automatisch erfolgt — die Sicherungen sind damit der einzige Teil des Systems ohne Standortgarantie.
Cookies und Analytik
Diese öffentliche Website setzt ausschließlich unbedingt erforderliche Cookies für die Sitzungsverwaltung. Google Analytics wird mit Google Consent Mode v2 geladen, der jede Speicherkategorie standardmäßig auf „denied“ setzt; hier wird deshalb nichts auf Ihrem Gerät gespeichert und es werden nur cookielose Messsignale gesendet. Werbecookies setzen wir nicht ein und verkaufen keine Daten an Werbetreibende.
Das angemeldete Dashboard ist davon getrennt: Dort erscheint ein Einwilligungsbanner, über das Sie Analyse- und Marketing-Cookies zustimmen können, und bis dahin wird nichts über die unbedingt erforderlichen Cookies hinaus gesetzt.
Kontakt und Datenschutzbeauftragter
Für Datenschutzanfragen, Auskunftsersuchen oder zur Ausübung eines der genannten Rechte:
support@cyber-sec-pro.com
Datenschutzanfragen bestätigen wir innerhalb von 72 Stunden. Förmliche DSGVO-Anträge bearbeiten wir innerhalb von 30 Tagen, wie gesetzlich vorgeschrieben.
Diese Erklärung wird zu Ihrer Bequemlichkeit in mehreren Sprachen veröffentlicht. Bei Abweichungen zwischen den Fassungen ist die englische Fassung maßgeblich.