Wir nehmen den Schutz Ihrer Daten ernst und verarbeiten sie nur, soweit das für ZeroFlaw nötig ist. Hier erfahren Sie, welche Daten wir wann, wozu und wie lange verarbeiten und welche Rechte Sie haben.
Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und in der Anwendung ZeroFlaw ist:
[legal.name in config.php eintragen]
[legal.street in config.php eintragen]
[legal.zip in config.php eintragen] [legal.city in config.php eintragen]
Deutschland
E-Mail: [legal.email in config.php eintragen]
Für Fragen zum Datenschutz erreichen Sie uns unter derselben Adresse. Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO und § 38 BDSG für uns nicht vorgeschrieben.
Hosting und Server-Logfiles
ZeroFlaw läuft auf Servern von [legal.hoster in config.php eintragen]. Der Hoster verarbeitet die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen (Art. 28 DSGVO). Die Scans selbst führen wir auf eigenen Scan-Servern („Worker“) aus.
Bei jedem Seitenaufruf übermittelt Ihr Browser technisch notwendige Daten, die der Webserver in Logdateien speichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer und Browser-Kennung (User-Agent). Wir nutzen diese Daten, um die Seite auszuliefern, Störungen zu beheben und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logdateien werden nach 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
Cookies
Wir setzen ausschließlich Cookies, die für den Betrieb technisch erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO). Deshalb fragen wir keine Einwilligung ab und zeigen kein Cookie-Banner. Wir verwenden kein Tracking, keine Analyse- oder Marketing-Dienste und keinen lokalen Browser-Speicher (localStorage).
| Name | Zweck | Dauer |
|---|---|---|
sid | Hält Sie angemeldet. Enthält nur eine zufällige Kennung, in der Datenbank speichern wir lediglich deren Hash. HttpOnly, Secure, SameSite=Lax. | 14 Tage, bei Admins kürzer |
zf_csrf | Schutz vor gefälschten Formular-Anfragen (CSRF). | Browsersitzung |
zf_lang | Merkt sich die gewählte Sprache (Deutsch oder Englisch). | 1 Jahr |
zf_oauth, zf_osu, zf_oc | Sichern eine laufende Anmeldung über GitHub oder Google ab. | 10 Minuten |
zf_flash | Zeigt nach einer Weiterleitung einmalig eine Meldung an. | bis zur Anzeige |
Konto und Anmeldung
Für ein Konto verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihr Passwort. Das Passwort speichern wir nie im Klartext, sondern nur als Argon2id-Hash. Außerdem speichern wir Ihre Sprache, Ihren Plan sowie, falls aktiviert, das Geheimnis für die Zwei-Faktor-Anmeldung (TOTP) in verschlüsselter Form.
Zu jeder aktiven Sitzung speichern wir IP-Adresse, Browser-Kennung und Zeitpunkt der letzten Nutzung, damit Sie unter „Konto & Sicherheit“ Ihre Sitzungen sehen und beenden können. Bei einer Anmeldung von einem neuen Gerät schicken wir Ihnen zu Ihrer Sicherheit eine Hinweis-Mail; dafür merken wir uns bekannte Geräte. Fehlgeschlagene Anmeldeversuche zählen wir, um Passwort-Raten zu verhindern.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an der Sicherheit der Konten (Art. 6 Abs. 1 lit. f DSGVO). Sie können Ihr Konto jederzeit unter „Konto & Sicherheit“ selbst löschen.
Anmeldung über GitHub oder Google
Optional können Sie sich über einen externen Anbieter anmelden. Erst wenn Sie auf den entsprechenden Button klicken, leiten wir Sie zum Anbieter weiter. Er teilt uns nach Ihrer Zustimmung Ihre E-Mail-Adresse, Ihren Namen und eine Nutzerkennung mit; Ihr Passwort beim Anbieter erfahren wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Verknüpfung können Sie jederzeit unter „Konto & Sicherheit“ lösen.
- GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Die Anbieter verarbeiten Daten auch in den USA. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-US Data Privacy Framework, unter dem die Anbieter zertifiziert sind (Art. 45 DSGVO).
Scans und Ergebnisse
Kern von ZeroFlaw ist die Prüfung von Quellcode und Websites, die Ihnen gehören oder für die Sie autorisiert sind.
- Code-Scans: Hochgeladene ZIP-Dateien und per Git importierte Repositorys werden auf unseren Scan-Servern analysiert und direkt nach Abschluss des Scans gelöscht.
- Live-Scans: Wir speichern die von Ihnen eingetragenen Domains und den Nachweis, dass Sie die Domain kontrollieren. Beim Scan senden wir Anfragen an diese Domain. Ein optional hinterlegtes Login-Cookie für Scans hinter einer Anmeldung speichern wir verschlüsselt.
- Ergebnisse: Zu jedem Fund speichern wir Titel, Schweregrad, Fundstelle, Beschreibung und, soweit vorhanden, einen kurzen Code-Ausschnitt. Beschreibungen, Code-Ausschnitte und Ihre Notizen speichern wir mit AES-256-GCM verschlüsselt. Gefundene Geheimnisse (z. B. Passwörter oder API-Schlüssel) zeigen wir nur maskiert an.
- Zeitpläne und Benachrichtigungen: Ihre Einstellungen für wiederkehrende Scans und Benachrichtigungen.
Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Enthalten Ihr Code oder Ihre Website personenbezogene Daten Dritter, verarbeiten wir diese als Ihr Auftragsverarbeiter; Geschäftskunden finden dazu unseren Auftragsverarbeitungsvertrag.
Öffentliche Datenquellen bei Scans
Um Funde einzuordnen, fragen unsere Scan-Server öffentliche Sicherheitsdatenbanken ab, zum Beispiel OSV.dev (bekannte Schwachstellen in Paketen), FIRST EPSS und CISA KEV (Ausnutzungswahrscheinlichkeit), crt.sh und Cert Spotter (Zertifikate einer Domain) sowie WPVulnerability (WordPress-Erweiterungen). Dabei übermitteln wir nur technische Angaben wie Paketnamen, Versionsnummern, CVE-Kennungen oder Domainnamen, niemals Ihre Kontodaten, Ihren Quellcode oder Ihre IP-Adresse.
KI-Erklärung
Nur wenn Sie bei einem Fund ausdrücklich auf „Erklären (KI)“ klicken, senden wir den Titel, den Schweregrad, die Fundstelle, die Beschreibung und den Code-Ausschnitt dieses einen Fundes an Anthropic, PBC, 548 Market Street, San Francisco, CA 94104, USA, um eine verständliche Erklärung zu erzeugen. Geheimnisse im Code-Ausschnitt maskieren wir vorher. Ihren Namen und Ihre E-Mail-Adresse übermitteln wir nicht. Anthropic verwendet die Daten nach seinen kommerziellen Bedingungen nicht zum Training seiner Modelle. Die Antwort speichern wir verschlüsselt, damit sie nicht erneut abgefragt werden muss.
Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO), da Sie die Funktion aktiv anfordern. Die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Bezahlung
Kostenpflichtige Pläne bezahlen Sie über den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Die Zahlungsdaten (z. B. Kartennummer oder IBAN) geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir übermitteln Stripe Ihre E-Mail-Adresse, Ihren Namen und den gewählten Plan und erhalten von Stripe den Zahlungsstatus, eine Kundenkennung und die Abo-Laufzeit. Stripe ist für die Zahlungsabwicklung eigenständig verantwortlich und verarbeitet Daten auch in den USA; die Übermittlung ist durch das EU-US Data Privacy Framework und EU-Standardvertragsklauseln abgesichert. Datenschutzhinweise von Stripe: stripe.com/de/privacy.
Rechtsgrundlage ist die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Rechnungsdaten bewahren wir wegen gesetzlicher Pflichten (§ 147 AO, § 257 HGB) bis zu zehn Jahre auf (Art. 6 Abs. 1 lit. c DSGVO).
E-Mails
Wir senden Ihnen E-Mails, die zum Betrieb Ihres Kontos gehören: Bestätigungen, Links zum Zurücksetzen des Passworts, Hinweise auf Anmeldungen von neuen Geräten, Einladungen in Teams und Antworten aus dem Support. Benachrichtigungen über abgeschlossene Scans, neue kritische Funde oder ablaufende Zertifikate erhalten Sie nur, soweit Sie sie in den Einstellungen aktiviert haben; dort können Sie sie jederzeit abschalten. Werbe-Newsletter versenden wir nicht. Versendete Mails löschen wir einen Tag nach dem Versand aus unserem Ausgangskorb. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Support, Teams und API
- Support: Wenn Sie uns im Support-Chat schreiben oder einen Fehler melden, speichern wir Ihre Nachrichten, Anhänge und bei Fehlermeldungen die betroffene Seite und die Browser-Kennung, um Ihr Anliegen zu bearbeiten.
- Teams: Laden Sie jemanden in Ihr Team ein, verarbeiten wir die E-Mail-Adresse der eingeladenen Person, um die Einladung zu versenden. Teammitglieder sehen die gemeinsamen Domains, Scans und Ergebnisse.
- API-Tokens: Für die Integration in CI/CD speichern wir nur einen Hash Ihrer Tokens, nie das Token selbst.
Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO.
Sicherheitsprotokoll
Sicherheitsrelevante Ereignisse wie Anmeldungen, Passwort-Änderungen, Änderungen der Zwei-Faktor-Anmeldung, Rollenwechsel und Admin-Aktionen protokollieren wir mit Zeitpunkt, IP-Adresse und Browser-Kennung. Das dient dem Schutz Ihres Kontos und der Aufklärung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Sie sehen Ihre eigenen Ereignisse unter „Konto & Sicherheit“. Löschen Sie Ihr Konto, entfernen wir alle übrigen Einträge und bewahren sicherheitsrelevante Einträge nur noch pseudonymisiert auf, also ohne Bezug zu Ihrem Namen oder Ihrer E-Mail-Adresse.
Speicherdauer
| Daten | Gelöscht |
|---|---|
| Hochgeladener Quellcode (ZIP, Git-Import) | direkt nach Abschluss des Scans |
| Scans, Funde, Notizen, Zeitpläne, Domains | wenn Sie sie löschen, spätestens mit Ihrem Konto |
| Konto-, Team- und Support-Daten | mit der Löschung Ihres Kontos |
| Sitzungen | beim Abmelden, spätestens nach 14 Tagen |
| Server-Logfiles | nach 14 Tagen |
| E-Mails im Ausgangskorb | einen Tag nach dem Versand |
| Zähler gegen Missbrauch (Anmeldeversuche, Limits) | automatisch nach Ablauf des jeweiligen Zeitfensters |
| Sicherheitsprotokoll | mit dem Konto; sicherheitsrelevante Einträge danach nur pseudonymisiert |
| Rechnungs- und Zahlungsdaten | nach Ablauf der gesetzlichen Aufbewahrungsfrist von bis zu zehn Jahren |
Empfänger und Drittländer
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Empfänger sind nur die in dieser Erklärung genannten Dienstleister: unser Hoster, Stripe, Anthropic (nur bei der KI-Erklärung) und die Anbieter der Anmeldung über GitHub oder Google. Soweit dabei Daten in Länder außerhalb der EU übermittelt werden, ist das in den jeweiligen Abschnitten mit der Rechtsgrundlage beschrieben. Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.
Datensicherheit
Als Anbieter eines Sicherheitswerkzeugs messen wir uns an unseren eigenen Maßstäben:
- Übertragung ausschließlich verschlüsselt per TLS, mit HSTS und einer strengen Content-Security-Policy.
- Verschlüsselung sensibler Inhalte (Fundbeschreibungen, Code-Ausschnitte, Notizen, KI-Antworten, Login-Cookies für Scans) mit AES-256-GCM.
- Passwörter als Argon2id-Hash, Sitzungs- und API-Tokens nur als Hash gespeichert.
- Zwei-Faktor-Anmeldung für alle Konten verfügbar, für Administratoren Pflicht.
- Schutz vor Passwort-Raten durch Sperren und Zähler, Protokollierung sicherheitsrelevanter Ereignisse.
- Scans nur für Domains, deren Kontrolle Sie nachgewiesen haben.
Mehr dazu und wie Sie uns Sicherheitslücken melden, lesen Sie auf der Seite Sicherheit.
Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre bei uns gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung Ihrer Daten (Art. 17 DSGVO), zum Beispiel durch das Löschen Ihres Kontos,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO); Ihre Scan-Berichte können Sie zudem jederzeit als PDF oder SARIF und die Software-Stückliste als JSON exportieren,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Schreiben Sie uns dazu einfach an [legal.email in config.php eintragen]. Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Sonstiges
Die Bereitstellung Ihrer Daten ist für den Abschluss und die Nutzung eines Kontos erforderlich; ohne E-Mail-Adresse und Passwort (oder eine Anmeldung über einen Anbieter) können wir kein Konto anlegen. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Wir passen diese Erklärung an, wenn sich ZeroFlaw oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Datum der letzten Änderung steht oben auf dieser Seite.