Datenschutzerklärung
Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst – gerade weil unser Dienst selbst mit sensiblen Fundstellen und Leak-Hinweisen arbeitet. Diese Erklärung informiert Sie darüber, welche Daten wir verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange.
1. Verantwortliche Stelle
AYZIX IT Solution
E-Mail: kontakt@zentrale-datenschutzstelle.de
Die „Zentrale Datenschutzstelle“ ist ein privatwirtschaftlicher Dienst und keine Behörde oder öffentliche Stelle.
2. Hosting und Serverstandort
Unsere Systeme werden auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in Deutschland betrieben. Es findet keine Verarbeitung außerhalb der Europäischen Union statt, soweit nicht in dieser Erklärung ausdrücklich genannt (Zahlungsabwicklung, Leak-Datenbank). Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und leistungsfähigen Betrieb) sowie Art. 6 Abs. 1 lit. b DSGVO gegenüber Kundinnen und Kunden.
3. Server-Protokolle
Beim Aufruf unserer Website verarbeitet der Webserver automatisch: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browsertyp und Betriebssystem, übertragene Datenmenge und Statuscode. Diese Protokolle dienen der Sicherheit, Fehleranalyse und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO) und werden nach spätestens 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Anwendungsprotokolle enthalten keine Passwörter, keine Dokumentinhalte und keine Leak-Ergebnisse.
4. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein, die für den Betrieb des Kundenbereichs erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO). Es werden keine Tracking-, Analyse- oder Werbe-Cookies verwendet; ein Cookie-Banner ist deshalb nicht erforderlich.
| Cookie | Zweck | Dauer |
|---|---|---|
| zds_session | Anmeldesitzung im Kundenbereich (serverseitige Sitzung, zufällige Kennung) | max. 12 Stunden bzw. bis zur Abmeldung; nach 120 Minuten Inaktivität ungültig |
| zds_flash | Einmalige Anzeige einer Statusmeldung nach einer Aktion | 60 Sekunden |
5. Registrierung und Kundenkonto
Für die Nutzung des Kundenbereichs ist ein Konto erforderlich. Wir verarbeiten Kontotyp (Privatperson/Unternehmen), Vor- und Nachname, E-Mail-Adresse, ein Passwort (ausschließlich als Argon2id-Hash, nie im Klartext), bei Unternehmen zusätzlich Firmenname, Domain, Rolle und optional Umsatzsteuer-Identifikationsnummer sowie Zeitpunkt und IP-Adresse der Zustimmung zu AGB und Datenschutzerklärung. Die E-Mail-Adresse wird über einen einmalig verwendbaren, zeitlich befristeten Link bestätigt. Optional können Sie eine Zwei-Faktor-Authentifizierung (TOTP) aktivieren; das zugehörige Geheimnis wird verschlüsselt gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen). Fehlgeschlagene Anmeldeversuche werden zum Schutz vor Missbrauch für 30 Tage protokolliert (Art. 6 Abs. 1 lit. f DSGVO).
6. Auftragsdaten: Fundstellen, Vorgänge, Überwachungsobjekte
Zur Erbringung unserer Leistung verarbeiten wir die Daten, die Sie uns zum Auftrag übermitteln oder die wir im Rahmen der Recherche erfassen: Namen, E-Mail-Adressen, Domains, Telefon- und Faxnummern, Anschriften, Fundstellen (Quelle, URL, Datenkategorien, Risikoeinordnung, Status), Vorgänge (Typ, Gegenstelle, Kommunikation, Fristen, Ereignisverlauf) sowie Belege. Es gilt der Grundsatz der Datenminimierung: Wir erheben nur, was für den jeweiligen Auftrag notwendig ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit Sie Daten Dritter (z. B. Absender von Werbefaxen) hinterlegen, verarbeiten wir diese auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Wahrung Ihrer berechtigten Interessen an der Geltendmachung Ihrer Rechte.
7. Leak-Prüfung (Have I Been Pwned)
Für die Prüfung von E-Mail-Adressen und verifizierten Domains auf bekannte Datenleaks nutzen wir die API des Dienstes „Have I Been Pwned“ (Superlative Enterprises Pty Ltd, Australien). Die Abfrage erfolgt ausschließlich serverseitig über einen eigenen API-Schlüssel; an den Dienst wird die zu prüfende E-Mail-Adresse bzw. Domain übermittelt. Die Ergebnisse (Leak-Name, Datum, Datenklassen) speichern wir verschlüsselt und zeigen sie nur der berechtigten Nutzerin bzw. dem berechtigten Nutzer und dem zuständigen Sachbearbeiter an. Zwischengespeicherte Antworten werden nach spätestens 7 Tagen gelöscht. Domain-Prüfungen setzen den Nachweis des Domainbesitzes voraus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Drittlandübermittlungen stützen wir uns auf Standardvertragsklauseln des Anbieters (Art. 46 Abs. 2 lit. c DSGVO).
Passwort-Check: Die Prüfung eines Passworts gegen die Datenbank „Pwned Passwords“ erfolgt vollständig in Ihrem Browser. Es wird nur ein fünfstelliges Präfix des SHA-1-Hashes an api.pwnedpasswords.com gesendet (k-Anonymität); der Abgleich findet lokal statt. Weder das Passwort noch der vollständige Hash, das Präfix, das Ergebnis oder Ihre IP-Adresse werden von uns gespeichert oder protokolliert.
8. Zahlungsabwicklung (Stripe)
Kostenpflichtige Pakete werden über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgerechnet. Bei Buchung werden Sie zu Stripe Checkout weitergeleitet; dort geben Sie Zahlungsdaten direkt bei Stripe ein. Wir speichern keine Kreditkarten- oder Kontodaten. An Stripe übermitteln wir E-Mail-Adresse, Name bzw. Firmenname, interne Kunden-, Organisations- und Paketkennungen sowie Rechnungsadresse und ggf. Umsatzsteuer-Identifikationsnummer. Von Stripe erhalten wir Status- und Rechnungsdaten (Abonnementstatus, Rechnungsnummer, Betrag, Zahlungsstatus). Rechnungen, Zahlungsdaten, Paketwechsel und Kündigung verwalten Sie im Stripe Customer Portal. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrung). Stripe kann Daten in Drittländer übermitteln und stützt sich dabei auf EU-Standardvertragsklauseln. Weitere Informationen: stripe.com/de/privacy.
9. Dokumentenuploads, Virenscan und Texterkennung
Sie können Belege (PDF, PNG, JPG, EML) hochladen. Jede Datei wird serverseitig auf ihren tatsächlichen Dateityp geprüft, vor der Freigabe lokal mit ClamAV auf Schadsoftware untersucht und in einer privaten Ablage außerhalb des Webverzeichnisses gespeichert. Der Abruf ist nur nach Berechtigungsprüfung über kurzlebige, signierte Links möglich. Werbefaxe werden lokal mit Tesseract (Texterkennung) ausgewertet, um Absender, Faxnummer, Datum und Referenz zu erfassen; der erkannte Text wird verschlüsselt gespeichert. Es werden keine externen OCR- oder Cloud-Dienste eingesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
10. E-Mail-Versand
Transaktionsmails (Bestätigungslinks, Passwort-Reset, Fristen-Erinnerungen, Vorgangsbenachrichtigungen, Rechnungshinweise) sowie ausgehende Anfragen an Gegenstellen versenden wir über einen SMTP-Server eines deutschen Hosting-Anbieters, mit dem ein Auftragsverarbeitungsvertrag besteht. Wir protokollieren Empfänger, Betreff, Zeitpunkt und Zustellstatus, nicht den Inhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Interne Benachrichtigungen
Zur schnellen Reaktion auf neue Registrierungen, Zahlungen oder Kontaktanfragen erhält unser Team interne Hinweise über den Messenger Telegram. Diese Hinweise enthalten ausschließlich Ereignistypen und ggf. den Namen einer Organisation, keine Fundstellen, Leak-Ergebnisse, Dokumente oder Kontaktdaten von Privatpersonen.
12. Kontaktformular und E-Mail-Kontakt
Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir Ihre Angaben (Name, E-Mail-Adresse, Betreff, Nachricht, IP-Adresse, Zeitpunkt) zur Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO. Anfragen werden nach abschließender Bearbeitung, spätestens nach 12 Monaten, gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
13. Ereignisverlauf und Audit-Protokoll
Sicherheitsrelevante Aktionen (Anmeldungen, Statusänderungen, Berechtigungsänderungen, Downloads, Exporte, Administrationsaktionen) werden in einem manipulationsgeschützten, unveränderlichen Protokoll mit Zeitpunkt, handelnder Person, betroffenem Datensatz und IP-Adresse festgehalten. Dies dient der Nachvollziehbarkeit Ihrer Vorgänge, der Sicherheit und der Erfüllung unserer Rechenschaftspflicht (Art. 5 Abs. 2, Art. 32 DSGVO; Art. 6 Abs. 1 lit. c und f DSGVO).
14. Empfänger und Auftragsverarbeitung
Empfänger personenbezogener Daten sind ausschließlich: unser Hosting-Anbieter (Hetzner), unser E-Mail-Anbieter, Stripe (Zahlungsabwicklung), Have I Been Pwned (Leak-Abgleich) sowie – im Rahmen der von Ihnen beauftragten Vorgänge – die jeweiligen Gegenstellen (z. B. Datenhändler, Verzeichnisbetreiber, Werbetreibende), an die wir in Ihrem Namen Auskunfts-, Widerspruchs- oder Löschanfragen richten. Mit Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Weitergabe zu Werbezwecken findet nicht statt.
15. Speicherdauer und Löschung
- Kontodaten: bis zur Löschung des Kontos; danach 30 Tage Karenz, anschließend endgültige Löschung.
- Vorgänge, Fundstellen und Belege: bis zu 3 Jahre nach Abschluss des Vorgangs, anschließend automatisierte Löschung über geplante Löschjobs; auf Wunsch früher.
- Rechnungs- und Zahlungsdaten: 10 Jahre gemäß § 147 AO und § 257 HGB.
- Zwischengespeicherte Leak-Antworten: 7 Tage. Fehlgeschlagene Anmeldeversuche: 30 Tage. Server-Protokolle: 14 Tage.
- Von Ihnen gelöschte Dokumente: 30 Tage in Karenz, danach endgültig entfernt.
16. Sicherheit
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein: Transportverschlüsselung (TLS, HSTS), Verschlüsselung besonders sensibler Felder (Zwei-Faktor-Geheimnisse, Leak-Ergebnisse, OCR-Texte) mit AES-256-GCM, Argon2id-Passworthashes, serverseitige Sitzungen, CSRF-Schutz, Content Security Policy, Ratenbegrenzung, gehärtete Systemdienste, strikte Mandantentrennung, tägliche verschlüsselte Backups und regelmäßige Wiederherstellungstests. Wegen der besonderen Sensibilität von Treffer- und Leak-Daten wurde vor Aufnahme des Betriebs eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt.
17. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu an kontakt@zentrale-datenschutzstelle.de. Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der für Ihren Wohnsitz oder für unseren Sitz zuständigen Landesbeauftragten bzw. dem Landesbeauftragten für den Datenschutz.
18. Keine automatisierte Entscheidungsfindung
Die Risikoeinordnung von Fundstellen und Leak-Hinweisen dient ausschließlich Ihrer Information und Priorisierung. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt.
19. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Leistungen oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter https://zds.46.225.173.134.sslip.io/datenschutz abrufbar.
Stand: 09.09.2026