Datenschutzerklärung
Diese Website setzt keine Cookies und lädt keine eingebetteten Dienste Dritter, abgesehen vom Spam-Schutz an Check und Formularen. Was wir verarbeiten, steht hier vollständig. Die englische Fassung auf security-txt.eu ist eine Übersetzung; maßgeblich ist diese deutsche Fassung.
1. Verantwortlicher
WDM Webdesign München GmbH, Deisenhofener Str. 45, 81539 München, Telefon +49 89 856 371 02, E-Mail info@security-txt.de, vertreten durch die Geschäftsführerin Marie-Anne Le Corre. Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen; Anfragen zum Datenschutz richten Sie bitte an die genannte Adresse.
2. Aufruf der Website, Hosting und Cloudflare
Beim Aufruf dieser Website verarbeitet der Webserver technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem, zuvor besuchte Seite (Referrer). Diese Daten werden in Server-Logdateien gespeichert und nach spätestens 14 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb der Website und die Abwehr von Angriffen.
Die Website wird von der Mittwald CM Service GmbH & Co. KG, Königsberger Straße 4-6, 32339 Espelkamp, in Deutschland gehostet. Mit Mittwald besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Alle Aufrufe laufen über das Content Delivery Network der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare leitet die Anfragen an den Webserver weiter, schützt die Website vor Angriffen und verarbeitet dabei dieselben technischen Daten, insbesondere Ihre IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine sichere und schnell erreichbare Website. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag mit den EU-Standardvertragsklauseln; Cloudflare ist zudem unter dem EU-US Data Privacy Framework zertifiziert.
3. security.txt Generator
Der Generator erzeugt die Datei vollständig in Ihrem Browser. Um das Werkzeug zu verbessern und zu sehen, für welche Websites es genutzt wird, zeichnen wir auf unserem eigenen Server auf: den Aufruf, die erste Eingabe, den gewählten Maßstab (RFC 9116 oder BSI TR-03183-3), welche Erklärungen geöffnet wurden, welche Arten von Fehlern angezeigt wurden, das Kopieren oder Laden der Datei und das Laden des Richtlinien-Entwurfs samt dessen Sprache, außerdem ob ein Mobilgerät oder ein Desktop-Rechner verwendet wurde, ob Sie die deutsche oder englische Seite nutzen und von welcher Seite der Generator aufgerufen wurde (eigene Seite oder Hostname einer externen Website). Beim Kopieren oder Laden der Datei speichern wir zusätzlich die eingetragene Domain (zum Beispiel firma.de), die gewählten Sprachen, wie viele Monate die Datei gültig ist und für jedes Feld nur, ob es selbst ausgefüllt, automatisch ergänzt oder leer war. Beim Richtlinien-Entwurf speichern wir nur, ob Name und Telefon ausgefüllt wurden, nicht die Angaben selbst. E-Mail-Adressen, Webadressen, Firmenname und Telefonnummer werden nicht übertragen. Der Browser vergibt eine zufällige Kennung, die nur für die Dauer des geöffneten Browser-Tabs gespeichert wird (sessionStorage); wir speichern keine IP-Adresse und setzen keine Cookies. Eine Domain kann einen Personenbezug haben, etwa wenn sie einen Namen enthält. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung des Werkzeugs und das Verständnis, für welche Websites es eingesetzt wird.
4. security.txt Check
Beim Check ruft unser Server die Datei unter der von Ihnen eingegebenen Domain sowie die darin verlinkten Adressen und Schlüssel ab. Lässt sich eine Signatur mit diesen Schlüsseln nicht prüfen, fragen wir den Schlüssel beim öffentlichen Schlüsselserver keys.openpgp.org ab; dabei wird nur die Kennung des Schlüssels übermittelt, keine Angaben zu Ihnen. Wir speichern die geprüfte Domain, den Zeitpunkt, die Sprache der Seite, den Fundort der Datei, den Abrufstatus, das Ergebnis der Signaturprüfung, die Tage bis zum Ablaufdatum und die Art der Befunde (zum Beispiel "Ablaufdatum fehlt"), außerdem von welcher Seite der Check aufgerufen wurde und eine zufällige Kennung des Browser-Tabs (sessionStorage). Den Inhalt der Datei und Ihre IP-Adresse speichern wir nicht.
Zum Schutz vor Missbrauch, Spam und automatisierten Abfragen protokollieren wir außerdem jede Anfrage an den Check und an die Formulare der Überwachung, auch abgewiesene: Zeitpunkt, Ergebnis und gegebenenfalls Grund der Abweisung, eingegebene Domain, die Kennung Ihres Browsers (User-Agent), die aufrufende Seite, das Land, das Cloudflare aus der IP-Adresse ableitet, und statt der IP-Adresse einen gekürzten, täglich wechselnden Hashwert, aus dem sich die Adresse nicht zurückrechnen lässt. Dieses Zugriffsprotokoll löschen wir nach 30 Tagen. Ebenfalls über diesen Hashwert zählen wir, wie oft je IP-Adresse geprüft wird; die Zähler werden nach kurzer Zeit gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Betrieb und die Verbesserung des Werkzeugs und der Schutz vor Missbrauch.
5. Spam-Schutz mit Cloudflare Turnstile
Am Check, an der Bestellung der Überwachung, beim Anfordern eines Links zum Verwalten und am Meldeformular nutzen wir Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile wird erst auf diesen Seiten geladen, prüft im Browser, ob die Eingabe von einem Menschen stammt, und verarbeitet dazu insbesondere Ihre IP-Adresse sowie technische Merkmale von Browser und Gerät; nur bei Zweifel erscheint eine Aufgabe zum Anklicken. Nach Angaben von Cloudflare setzt Turnstile keine Cookies. Eine Übermittlung in die USA ist möglich; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, mit Cloudflare besteht ein Auftragsverarbeitungsvertrag. Weitere Informationen: Datenschutzerklärung von Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Spam und Missbrauch.
6. Überwachung
Wenn Sie die Überwachung bestellen, verarbeiten wir den Namen Ihres Unternehmens, Ihre E-Mail-Adresse, die angegebenen Domains, den gewählten Maßstab und die Sprache der Seite. Solange die Bezahlung im Shop noch nicht freigeschaltet ist, gehen diese Angaben als Anfrage per E-Mail an uns. Danach legen wir die Bestellung auf unserem Server ab und leiten Sie zur Bezahlung an Stripe weiter.
Die Zahlung wickelt die Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland, ab. Auf den Seiten von Stripe geben Sie Rechnungsadresse, gegebenenfalls Umsatzsteuer-Identifikationsnummer und Zahlungsdaten ein; diese Daten erhalten wir nicht, außer den Kennungen von Kunde und Abo sowie dem Status der Zahlung. Stripe verarbeitet Zahlungsdaten auch für eigene Zwecke (etwa Betrugsprävention und gesetzliche Pflichten) in eigener Verantwortung; Einzelheiten in der Datenschutzerklärung von Stripe. Rechnungen, Zahlungsweise und Kündigung verwalten Sie im Kundenportal von Stripe.
Für die Überwachung rufen wir die security.txt Ihrer Domains einmal täglich ab und prüfen sie wie beim Check. Je Domain speichern wir den letzten Prüfstand (Zeitpunkt, Ergebnis, Art der Befunde, Ablaufdatum der Datei und der Schlüssel, versandte Erinnerungen) und führen ein Prüfprotokoll. Ergebnisse, Erinnerungen und den Prüfbericht alle drei Monate senden wir per E-Mail an die angegebene Adresse. Für den Versand nutzen wir Postmark der ActiveCampaign, LLC, 1 North Dearborn Street, Chicago, IL 60602, USA; mit ActiveCampaign besteht ein Auftragsverarbeitungsvertrag mit den EU-Standardvertragsklauseln, ActiveCampaign ist zudem unter dem EU-US Data Privacy Framework zertifiziert, Postmark speichert Nachrichteninhalte höchstens 45 Tage.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Die Daten des Abos speichern wir für die Dauer des Vertrags. Nach dem Ende löschen wir Prüfstände und Prüfprotokolle nach 90 Tagen; Rechnungen und Buchungsbelege bewahren wir und Stripe nach den handels- und steuerrechtlichen Fristen von bis zu zehn Jahren auf.
7. Meldung von Schwachstellen
Über das Meldeformular und die Adressen psirt@ und csirt@security-txt.de können Sie uns Sicherheitslücken melden. Wir verarbeiten dabei den Inhalt Ihrer Meldung und, nur wenn Sie sie angeben, Ihren Namen oder Alias und Ihre E-Mail-Adresse oder Telefonnummer. Die Angaben aus dem Formular senden wir über Postmark als E-Mail an unser Postfach bei Mittwald; auf dem Server speichern wir dazu nur, wann eine Meldung einging, zu welchem Bereich und ob sie anonym war, nicht ihren Inhalt. Zweck ist die Prüfung und Behebung der gemeldeten Schwachstelle und die Rückmeldung an Sie, Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Dienste). Ihre Kontaktdaten geben wir nicht ohne Ihre ausdrückliche Zustimmung an Dritte weiter. Namen oder Alias veröffentlichen wir in den Danksagungen nur, wenn Sie das wünschen. Wir löschen die Meldung, wenn das Verfahren abgeschlossen ist und keine Aufbewahrungspflicht entgegensteht. Eine Meldung ist auch anonym möglich.
8. Reichweitenmessung mit Plausible
Um zu verstehen, welche Seiten gelesen werden und woher Besucher kommen, nutzen wir Plausible Analytics der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland. Plausible setzt keine Cookies und speichert nichts auf Ihrem Gerät. Erfasst werden die aufgerufene Seite, die verweisende Website, gegebenenfalls Kampagnen-Parameter in der Adresse, Browser, Betriebssystem, Geräteklasse, das aus der IP-Adresse abgeleitete Land und die Region, wie weit und wie lange eine Seite gelesen wurde sowie Klicks auf externe Links, Downloads und das Absenden von Formularen (ohne deren Inhalt). Die Messung läuft über unseren eigenen Server: Ihr Browser sendet die Daten an unsere Domain, unser Server reicht sie an Plausible weiter. Ihre IP-Adresse und die Kennung Ihres Browsers (User-Agent) werden dabei nicht gespeichert; Plausible bildet daraus zusammen mit einem täglich wechselnden Zufallswert einen Hashwert, um Besuche eines Tages zu zählen, und löscht den Zufallswert nach 24 Stunden. Eine Wiedererkennung über mehrere Tage oder Websites hinweg ist damit nicht möglich. Plausible speichert die Daten auf Servern in der EU (Deutschland); mit Plausible besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung unseres Angebots. Weitere Informationen: Datenschutzhinweise von Plausible.
9. Keine Cookies, keine eingebetteten Dienste
Diese Website setzt keine Cookies. Schriften werden von unserem eigenen Server geladen. Es sind keine Karten, Videos, Social-Media-Schaltflächen oder Chat-Dienste Dritter eingebettet. Einzige Ausnahme ist Cloudflare Turnstile (Abschnitt 5). Auf den Seiten von Stripe (Bezahlung, Kundenportal) gelten die Hinweise von Stripe.
10. Empfänger
Empfänger Ihrer Daten sind ausschließlich die in dieser Erklärung genannten Dienstleister (Mittwald, Cloudflare, Plausible, ActiveCampaign/Postmark) und Stripe für die Zahlung. Bei einer aktiv ausgenutzten Schwachstelle in unseren Diensten kann der Inhalt einer Meldung, ohne Ihre Kontaktdaten, an CERT-Bund beim BSI gehen (Abschnitt 7). Eine Übermittlung in Drittländer findet nur durch Cloudflare und den Versand über Postmark in die USA statt, auf Grundlage des EU-US Data Privacy Framework und der EU-Standardvertragsklauseln.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Wenden Sie sich dazu an die unter Ziffer 1 genannte Adresse. Außerdem haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren; für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
12. Änderungen
Wir passen diese Erklärung an, wenn sich die Website oder die Rechtslage ändert. Stand: Oktober 2026.