BFSG Commerce Audit API · Datenschutzhinweise

Datenschutz

Datenschutzhinweise

Diese Hinweise erklären, welche personenbezogenen und technischen Daten bei der Nutzung der Website, des AgenturPilot, des öffentlichen Schnellchecks und der API verarbeitet werden.

Wichtiger Hinweis: Diese Vorlage muss vor Veröffentlichung mit den tatsächlichen Angaben des Verantwortlichen, des Kontaktpostfachs und den verwendeten Provider-Einstellungen abgeglichen werden. Sie ist eine technische, konservative Inhaltsvorlage und keine Rechtsberatung.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

Michael Khanna Kudlichgasse 35/1/6
1100 Wien
Österreich

E-Mail: michael.khanna1984@gmail.com
Telefon: +43 664 649 1002

Bei Fragen zum Datenschutz oder zur Löschung von Daten nutzen Sie bitte diese Kontaktadresse.

2. Website, technische Bereitstellung und Logdaten

Beim Aufruf der Website und API entstehen technisch erforderliche Verbindungs- und Protokolldaten. Dazu können IP-Adresse, Zeitpunkt, angefragte Ressource, HTTP-Statuscode, User-Agent und Request-ID gehören. Die Verarbeitung dient der Bereitstellung, Stabilität, Fehleranalyse und Sicherheit des Dienstes.

Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb und Missbrauchsschutz).

Die konkrete Speicherung von Infrastrukturprotokollen richtet sich nach der Konfiguration und den Aufbewahrungsregeln der eingesetzten Hostinganbieter. Wir veröffentlichen keine erfundene feste Frist, solange diese nicht technisch verbindlich umgesetzt ist.

3. Kontakt und AgenturPilot-Anfragen

Bei einer Kontaktaufnahme per E-Mail oder über das AgenturPilot- beziehungsweise Artikel-Kontaktformular werden die von Ihnen freiwillig übermittelten Angaben als Pilotanfrage in unserer Anwendung gespeichert. Die Anwendung leitet die Anfrage über einen konfigurierten Google Apps Script Mail-Relay per HTTPS an das Kontaktpostfach weiter. Der Zustellstatus wird technisch dokumentiert, damit eine Anfrage bei einer vorübergehend fehlgeschlagenen Benachrichtigung nicht verloren geht. Es wird keine automatische Werbe- oder Newsletter-Mail an die anfragende Person versendet.

Bitte übermitteln Sie per E-Mail keine Zugangsdaten, Zahlungsdaten oder besonderen Kategorien personenbezogener Daten.

4. Öffentlicher Schnellcheck

Beim öffentlichen Schnellcheck geben Sie eine öffentlich erreichbare Website-Adresse an. Der Dienst prüft im aktuellen Ablauf eine Start-URL technisch. Zur Missbrauchsbegrenzung verarbeitet die Anwendung die anfragende IP-Adresse in einem temporären In-Memory-Rate-Limit.

Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der angefragten Funktion, Sicherheit und Missbrauchsschutz).

5. API, Pilotzugänge, Projekte und Reports

Bei der API-Nutzung und in einem Pilot- oder Kundenverhältnis verarbeitet die Anwendung Daten, die zur Bereitstellung der technischen Scan- und Reporting-Funktion erforderlich sind.

DatenkategorieZweck
Agentur- und KontaktangabenEinrichtung und Verwaltung des Zugangs, Kommunikation und Bereitstellung des Dienstes.
API-Key-Hash und NutzungsmetadatenAuthentifizierung, Zugriffsschutz und technische Nachvollziehbarkeit. Der Klartext eines API-Schlüssels wird nicht als Schlüsselwert gespeichert.
Projekte, Start-URLs und Scan-ScopeAusführung autorisierter technischer Scans.
Seiten, Befunde, Issues und KommentarePriorisierung, Verlauf und technische Bearbeitung von Findings.
Reports, Branding und PDF-CacheErstellung und Bereitstellung von Executive-, White-Label- und Technical-Reports.
Scan-ZeitpläneWiederholung geplanter Scans im gewählten Umfang.

Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Nutzung auf Anfrage) sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Fehleranalyse.

6. Optional konfigurierte Webhooks

Wenn eine Agentur die Webhook-Funktion aktiv konfiguriert, sendet der Dienst Scan-Ereignisse an die von der Agentur selbst angegebene Zieladresse. Die Übermittlung erfolgt nur auf diese Konfiguration hin und kann wieder deaktiviert werden.

Webhook-Adressen und zugehörige Signaturinformationen werden verarbeitet, damit Ereignisse authentifiziert zugestellt werden können. Die Verantwortung für die Datenschutzkonformität der empfangenden Zieladresse liegt bei der konfigurierenden Agentur.

7. Eingesetzte Dienstleister

Für die technische Bereitstellung verwenden wir externe Infrastruktur- und Datenbankdienste. Die tatsächlichen Regionen, vertraglichen Datenschutzvereinbarungen und Subprozessoren richten sich nach den jeweils gewählten Provider-Einstellungen und Verträgen.

DienstRolle
Render Services, Inc.Hosting der Anwendung und Ausführung technischer Scanprozesse.
SupabaseDatenbank für Anwendungs-, Projekt-, Scan- und Reportdaten.
Konfiguriertes KontaktpostfachBearbeitung freiwilliger E-Mail-Anfragen zum AgenturPilot und Support.

Vor einer vertraglichen Nutzung mit Kunden werden die tatsächlich verwendeten Provider-Einstellungen und erforderlichen Vereinbarungen geprüft und bei Bedarf ergänzt. Aussagen zu bestimmten Datenregionen oder Drittlandtransfers werden erst veröffentlicht, wenn sie für die konkrete Konfiguration nachgewiesen sind.

8. Cookies, Tracking und externe Inhalte

Die Anwendung setzt nach aktuellem Funktionsstand keine Analyse- oder Marketing-Cookies und bindet keine externen Schriftarten oder Tracking-Pixel ein. Falls künftig Analyse-, Marketing- oder sonstige nicht technisch erforderliche Dienste ergänzt werden, werden diese Hinweise vorher aktualisiert und erforderliche Einwilligungen eingeholt.

9. Speicherdauer und Löschung

Wir speichern Daten nicht länger als für die jeweiligen Zwecke erforderlich. Für Demo-Scans gilt die unter Punkt 4 beschriebene Bereinigung. API-, Projekt-, Scan- und Reportdaten werden während eines laufenden Pilot- oder Nutzungsverhältnisses verarbeitet. Löschanfragen können an die Kontaktadresse gerichtet werden; gesetzliche Aufbewahrungspflichten können einer sofortigen Löschung entgegenstehen.

Eine freiwillige E-Mail-Anfrage wird nur so lange aufbewahrt, wie dies zur Bearbeitung und nachvollziehbaren Kommunikation erforderlich ist.

10. Ihre Rechte

Sie haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Bitte richten Sie entsprechende Anfragen an die oben genannte Kontaktadresse.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. In Österreich ist dies insbesondere die Österreichische Datenschutzbehörde.

11. Aktualität

Diese Hinweise werden angepasst, wenn sich Funktionen, Datenflüsse oder eingesetzte Dienstleister ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.