1. Verantwortlicher
DANWUCON · Daniel WuttkeBaruther Straße 4 · 15806 Zossen · Deutschland
E-Mail:
2. Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung von VLDX7, zur Durchführung eines Vertrags, zur Beantwortung von Anfragen, zur Systemsicherheit oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), lit. c DSGVO (rechtliche Pflichten) und lit. f DSGVO (berechtigte Interessen an einem sicheren und wirtschaftlichen Betrieb). Soweit eine Einwilligung erforderlich ist, erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. a DSGVO und kann mit Wirkung für die Zukunft widerrufen werden.
3. Website, Transportverschlüsselung und Server-Logs
Das öffentliche Frontend wird über Vercel bereitgestellt. Beim Abruf können IP-Adresse, Datum und Uhrzeit, Zieladresse, Referrer, Browser- und Geräteinformationen, übertragene Datenmenge und Statuscode in technisch erforderlichen Protokollen verarbeitet werden. Dies dient Auslieferung, Stabilität, Missbrauchserkennung und Fehleranalyse. Die Übertragung erfolgt verschlüsselt per HTTPS/TLS. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO.
4. Registrierung, Konto und Sitzungen
Für Registrierung, E-Mail-Bestätigung, Anmeldung und Sitzungsverwaltung verarbeitet Supabase insbesondere E-Mail-Adresse, Nutzer-ID, Authentifizierungsstatus, Session- und Sicherheitsdaten sowie Zeitstempel. Resend wird für transaktionale E-Mails eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprotokolle stützen sich zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Passwörter werden nicht im Klartext durch VLDX7 gespeichert oder in Berichten ausgegeben.
5. Projekte, Domain-Verifizierung und Scans
Für Projekte und autorisierte Prüfungen verarbeiten wir je nach Nutzung Projektname, öffentliche Ziel-URL, Domain-Challenges, Eigentümerzuordnung, Scanauftrag, Status- und Zeitdaten, technische Messwerte, redigierte Evidenz, Findings, Scores, Coverage, Scanner-Versionen, Ereignis- und Request-IDs. API und Worker laufen bei Railway; projektbezogene Daten werden in Supabase/PostgreSQL gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Nachweisbarkeit, Stabilität und Missbrauchsschutz.
Die beschriebenen Module lesen technisch erreichbare Oberflächen; begrenzte Browsermessungen können Einwilligungsbedienelemente betätigen, aber keine allgemeinen Formulare ausfüllen oder absenden. Aktive Sicherheits- und Lasttests sind nicht Teil dieses Angebots. Du darfst ausschließlich eigene oder nachweislich freigegebene Ziele prüfen. VLDX7 soll keine Passwörter, Tokens oder unnötigen Inhaltsdaten als Evidenz erfassen; erkannte sensible Werte werden soweit technisch vorgesehen redigiert.
6. Repository-, Codeaudit-, API- und KI-Test-Module
Für die Repository-Anbindung installierst du die GitHub App „vldx7-code-audit“ mit reinem Lesezugriff. Wir verarbeiten die Installations-ID, die Zuordnung zu deinem Konto, die für dich freigegebenen Repositories (öffentlich oder privat) sowie Repository-Namen, Branch und Commit. Für einen Codeaudit wird der Quelltext eines festen Commits vorübergehend auf dem Analyse-Worker entpackt, statisch analysiert und danach verworfen; dein Code wird nicht ausgeführt. Gespeichert werden der Bericht mit Fundstellen, kurzen Codeauszügen, Regeln und Werkzeugversionen. Gefundene Zugangsdaten werden nie im Klartext gespeichert. Paketnamen und -versionen werden zur Schwachstellensuche an die OSV-Datenbank (api.osv.dev, Google) übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Im API-Modul wird die öffentliche OpenAPI-Beschreibung auf derselben Origin begrenzt abgerufen und als technische Scanbefunde ausgewertet. Das Modul führt nicht sämtliche beschriebenen Geschäftsoperationen aus.
Für KI-Funktionstests speichern wir die von dir angelegten Testfälle, die Endpunktkonfiguration auf deiner verifizierten Origin und, falls angegeben, Zugangsdaten verschlüsselt. Bei einem Lauf sendet VLDX7 deine Testeingaben an deinen Endpunkt; gespeichert werden Ergebnisse, Antwortzeiten sowie gekürzte Auszüge der Eingaben (bis 500 Zeichen) und Antworten (bis 2.000 Zeichen). Gib keine personenbezogenen Daten Dritter als Testeingabe ein. Die Bewertung erfolgt regelbasiert ohne KI-Modell auf Seiten von VLDX7; es werden keine Testprompts an andere Ziele als deinen Endpunkt gesendet. Die frühere Abfrage öffentlicher Agent Cards ist derzeit ausgeblendet. Technische Verbindungs-, Anfrage- und Fehlerdaten sind davon getrennt; ihre tatsächlichen Inhalte und Fristen sind noch zu bestätigen.
6a. Beta-Programm: Bewerbung, Beta-Zugang und Nutzungsjournal
Für eine Bewerbung zum Betatest verarbeiten wir Name, E-Mail-Adresse, Rolle, die Live-URL und den Hostnamen deines Projekts, optional einen Repository-Link oder den Hinweis auf ein privates Repository, Tech-Stack, Projektbeschreibung, gewünschte Prüfschwerpunkte, die Versionen der akzeptierten Teilnahmebedingungen und Datenschutzhinweise sowie den Zeitpunkt. Zum Schutz vor Missbrauch speichern wir für 24 Stunden einen nicht umkehrbaren, mit einem geheimen Schlüssel gebildeten Hash deiner IP-Adresse, nicht die IP-Adresse selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung der Beta-Teilnahme) sowie Art. 6 Abs. 1 lit. f DSGVO für den Missbrauchsschutz.
Über jede Bewerbung entscheidet der Betreiber manuell; es gibt keine automatisierte Entscheidung. Abgelehnte Bewerbungen werden 90 Tage nach der Entscheidung gelöscht, widerrufene Beta-Zugänge 90 Tage nach dem Widerruf. Bei einer Zusage versendet Supabase über Resend eine Einladung zur Kontoanlage; danach gelten die Hinweise zu Konto und Projekten.
Der kostenlose Beta-Zugang gilt für eine verifizierte Domain. Damit er nicht durch Löschen und Neuanlegen von Projekten umgangen wird, speichern wir zum Konto den gebundenen Hostnamen und ein Nutzungsjournal mit Art des Laufs (Website-Scan, Codeaudit, KI-Test), Zeitpunkt und einem SHA-256-Hash des Hostnamens, ohne Inhalte oder Ergebnisse. Das Journal bleibt beim Löschen eines Projekts erhalten und wird mit dem Konto gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Fair Use und Missbrauchsschutz).
7. Kontakt und Support
Bei Kontaktaufnahme verarbeiten wir Absenderadresse, Nachricht, Zeitstempel und freiwillig übermittelte Anhänge zur Bearbeitung und Dokumentation der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Bitte übermittle keine Passwörter, Tokens, privaten Schlüssel oder unnötige personenbezogene Scan-Evidenz per E-Mail.
8. Billing und Vertragsdaten
Sobald kostenpflichtige Tarife aktiviert werden, können Stamm-, Vertrags-, Rechnungs-, Transaktions- und Tarifdaten zur Vertragsabwicklung verarbeitet werden. Zahlungsdaten sollen unmittelbar durch den ausgewiesenen Zahlungsdienstleister verarbeitet werden; VLDX7 erhält nur die für Status und Zuordnung erforderlichen Informationen. Vor Aktivierung des Billing-Moduls werden Anbieter, Datenflüsse und Hinweise an dieser Stelle konkret ergänzt.
9. Cookies und lokaler Browser-Speicher
Für Anmeldung, Sicherheit und Sitzungsverwaltung werden Cookies oder vergleichbare Browser-Speicher eingesetzt. Die konkrete Speicherinventur und Zuordnung zu § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b oder f DSGVO ist noch zu bestätigen. Die Erforderlichkeit muss je Zugriff geprüft werden; eine pauschale rechtliche Freigabe wird nicht behauptet.
Für die Darstellung liest VLDX7 die Betriebssystempräferenz Hell/Dunkel. Bei bewusster Auswahl von „Hell“ oder „Dunkel“ wird im localStorage deines Browsers unter „vldx7-theme“ der Wert „light“ oder „dark“ gespeichert. Diese Einstellung gilt für dieselbe Website, wird beim erneuten Besuch gelesen und zwischen geöffneten Tabs synchronisiert. Die Darstellungsauswahl wird durch diese Funktion nicht an einen Server gesendet.
Der Eintrag hat keine automatische Ablaufzeit. Er bleibt bis zur Wahl „System“ oder bis zum Löschen der Websitedaten in deinem Browser bestehen. „System“ entfernt den Eintrag und folgt der Betriebssystempräferenz. Bei gesperrtem Speicher bleibt eine manuelle Wahl nur vorübergehend im Arbeitsspeicher der Seite wirksam. Das Entfernen aller Websitedaten kann auch deine Sitzung beenden.
Prüfpunkt: Ob das Speichern einer ausdrücklich gewünschten Darstellung als erforderlicher Zugriff nach § 25 Abs. 2 Nr. 2 TDDDG einzuordnen ist und welche datenschutzrechtliche Grundlage gegebenenfalls zusätzlich einschlägig ist, muss anhand der tatsächlichen Nutzung bestätigt werden.
Keine Analyse- oder Marketing-Cookies sind Teil der hier beschriebenen Darstellungsfunktion. Die entsprechende Aussage für den gesamten Dienst erfordert den vollständigen technischen Abgleich aller eingebundenen Dienste. Erweiterungen bedürfen einer technischen und rechtlichen Prüfung sowie, soweit erforderlich, vorheriger Einwilligung.
10. Empfänger und Auftragsverarbeiter
Technische Empfänger können Vercel (Frontend), Railway (API und Worker), Supabase (Authentifizierung und Datenbank), Resend (transaktionale E-Mail) und bei Nutzung eines Repository-Moduls GitHub sein. Autorisierte Scans kontaktieren außerdem den angegebenen Zielhost und dessen eingebundene Dienste. Zugriff erhalten nur Stellen, die ihn zur Leistungserbringung, Sicherheit oder Erfüllung gesetzlicher Pflichten benötigen.
11. Internationale Datenübermittlungen
Bei einzelnen Dienstleistern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden. Für eine solche Übermittlung ist ein zulässiger Mechanismus nach Art. 44 ff. DSGVO erforderlich, etwa ein einschlägiger Angemessenheitsbeschluss oder geeignete Garantien.
Offener Prüfpunkt: Tatsächliche Vertragsgesellschaften, Regionen, Supportzugriffe, Unterauftragnehmer, Angemessenheitsbeschlüsse beziehungsweise Standardvertragsklauseln und erforderliche ergänzende Maßnahmen sind je Verarbeitung noch zu bestätigen. Es wird weder eine ausschließlich europäische Verarbeitung noch eine bereits vollständig geprüfte Transferabsicherung behauptet. Informationspflichten bestehen auch schon für die Nutzung dieser öffentlich erreichbaren Website.
12. Speicherdauer und Löschung
Daten dürfen nur so lange gespeichert werden, wie es für den jeweiligen rechtmäßigen Zweck oder gesetzliche Aufbewahrung erforderlich ist. Kontolöschung, Vertragsbeendigung und die Löschung einzelner Datenkategorien sind zu unterscheiden. Gesetzliche handels- und steuerrechtliche Aufbewahrung kann eine längere Speicherung bestimmter Belege erfordern, nicht aller Daten.
Offener Prüfpunkt: Konkrete Aufbewahrungsfristen oder nachvollziehbare Fristkriterien für Konten/Sitzungen, Projekte, Domainverifizierung, Scans/Befunde/Messzusammenfassungen, Ereignis- und Fehlerprotokolle, Support, Repo-Zwischenspeicher, AI-Anfragedaten und Backups sind noch zu bestätigen. Ebenso offen sind Löschtrigger, technische Durchsetzung und Auslauf von Sicherungskopien. Es wird kein bereits vollständig umgesetztes Löschkonzept behauptet.
Die Anzeige der fünf neuesten Scans ist keine Löschfrist. Vorübergehend angezeigte AI-Beobachtungen schließen technische Protokollierung nicht aus. Für die lokale Darstellungsauswahl gilt die konkret beschriebene Dauer in Abschnitt 9. Gesetzliche Auskunfts- und Löschansprüche bleiben unabhängig von diesen offenen Punkten bestehen.
13. Sicherheit
VLDX7 setzt angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, eigentümergebundene Zugriffe, rollen- beziehungsweise zeilenbasierte Berechtigungen, begrenzte Providerbudgets, redigierte Evidenz und getrennte Berechtigungsprüfungen. Kein System ist vollständig risikofrei. Sicherheitsvorfälle können über gemeldet werden.
14. Automatisierte Ergebnisse und Entscheidungen
VLDX7 erzeugt technische Bewertungen und Scores zur Unterstützung menschlicher Entscheidungen. Ein Ergebnis ist keine rechtliche Freigabe, kein Zertifikat und kein Nachweis vollständiger Sicherheit oder Barrierefreiheit.
Die technische Analyse ist von etwaigen späteren automatisierten Entscheidungen über Trialberechtigung oder Zugang zu unterscheiden. Vor deren Aktivierung müssen die tatsächlichen Wirkungen, einschlägige Anforderungen des Art. 22 DSGVO und ein menschlicher Korrekturweg geprüft werden. Eine pauschale Aussage für noch nicht aktivierte Abläufe wird nicht getroffen.
15. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an gerichtet werden. Vor einer Herausgabe oder Änderung kann eine angemessene Identitätsprüfung erforderlich sein.
16. Beschwerderecht und Aktualisierung
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an ihrem Aufenthaltsort, Arbeitsplatz oder dem Ort des mutmaßlichen Verstoßes. Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Der oben genannte Stand kennzeichnet die jeweils angezeigte Fassung.
17. Offene Tatsachen und rechtliche Prüfung
Die vorstehenden Rechtsgrundlagen sind zweck- und betroffenenbezogen zu bestätigen. Art. 6 Abs. 1 lit. b DSGVO für den Kundenvertrag erfasst nicht automatisch Daten fremder Personen auf Zielseiten. Die folgenden Fragen müssen anhand tatsächlicher Abläufe beantwortet werden; sie sind keine erfundenen Pflichtangaben.
Verantwortlichkeiten und Rechtsgrundlagen
Welche Zielinhalte werden auf dokumentierte Weisung des Kunden verarbeitet, welche Konto-, Sicherheits- oder Abrechnungsdaten in eigener Verantwortlichkeit? Öffentliche Seiten und Projektmetadaten können personenbezogene Angaben Dritter enthalten. Ein Kundenvertrag macht Art. 6 Abs. 1 lit. b DSGVO nicht automatisch zur Rechtsgrundlage für alle Daten Dritter. Mittelbare Erhebung und Art. 14 DSGVO sind gesondert zu prüfen.
Falls Auftragsverarbeitung vorliegt, sind vor Beginn eine Vereinbarung nach Art. 28 DSGVO, Weisungen, Betroffenen- und Datenkategorien, technische und organisatorische Maßnahmen, Unterauftragskette, Unterstützung sowie Rückgabe und Löschung zu regeln. Eigene Pflichten von DANWUCON bleiben bestehen.
Provider, Datenflüsse und Drittlandtransfers
Die bisherigen Datenschutzhinweise nennen Vercel für die Website, Supabase für Konto und Datenbank, Railway für die technische Verarbeitung, Resend für transaktionale E-Mails und GitHub für öffentliche Projektinformationen. Das belegt keine konkrete Vertragsgesellschaft, Region oder Transferabsicherung.
Für jeden Dienst sind tatsächliche Empfänger, Funktion, Datenkategorien, Region, Supportzugriffe, Unterauftragnehmer, Vertragsgrundlagen und gegebenenfalls Drittlandmechanismen zu bestätigen. Keine Behauptung „alles EU“ oder „keine Drittlandübermittlung“ ohne Tatsachennachweis.
Bei Zielabrufen und Browsermessungen sind übertragene IP-/Browserinformationen, Header, Cookies, Weiterleitungen und Einwilligungsinteraktionen zu inventarisieren. URL-Parameter, Seiteninhalte und Elementbezeichnungen können personenbezogene Daten enthalten. Begrenzte beziehungsweise redigierte Evidenz ist keine Garantie vollständiger Anonymisierung.
Aufbewahrungsfristen, Löschung und Rechte
Je Datenkategorie sind Zweck, Frist oder nachvollziehbares Fristkriterium, Löschtrigger, Ausnahmen und tatsächliche Durchsetzung festzulegen: Konten/Sitzungen, Projekte, Domainverifizierung, Scans/Befunde/Messzusammenfassungen, Ereignis- und Fehlerprotokolle, Support, Repo-Zwischenspeicher, AI-Anfragedaten, Rechnungen, Trial-Missbrauchsschutz und Backups.
Fünf sichtbare Scans sind keine Löschfrist. Vorübergehend angezeigte AI-Ergebnisse schließen technische Protokollierung nicht aus. Kündigung und Löschung sind getrennte Vorgänge; gesetzliche Aufbewahrung rechtfertigt keine unbegrenzte Speicherung aller Daten.
Auskunft, Identitätsprüfung, Löschung, Datenübertragbarkeit und Widerspruch sowie Providerunterstützung sind organisatorisch festzulegen. Zuständige Beschwerdestelle und gegebenenfalls Datenschutzbeauftragte sind anhand tatsächlicher Umstände zu bestimmen. Gesetzliche Datenzugangsrechte bleiben auch bei Sperre oder Kündigung bestehen.
Zahlungsmittel, Trialschutz und Endgerätespeicher
Vor Zahlungsaktivierung sind Zahlungsproviderrollen und verarbeitete Kunden-/Abonnementkennungen sowie Statusereignisse zu bestätigen. Geplante pseudonymisierte E-Mail- und Zahlungsmittelsignale zur Trialwiedererkennung benötigen einen nachvollziehbaren Zweck, Rechtsgrundlage, Erforderlichkeitsprüfung, Speicherfrist und menschlichen Korrekturweg. Ein Karten-Wiedererkennungsmerkmal beweist nicht die Identität einer Person und ist nicht automatisch anonym. Automatisierte Ablehnungen sind auch im Hinblick auf Art. 22 DSGVO zu prüfen.
Für Cookies und Browser-Speicher ist eine tatsächliche Inventur einschließlich Anmeldung, Sicherheit, Darstellungseinstellungen und eingebetteter Dienste erforderlich. Je Zugriff ist die konkrete Erforderlichkeit oder Einwilligung nach § 25 TDDDG zu prüfen. Aussagen zum Verzicht auf Analyse- oder Marketing-Cookies müssen dem tatsächlichen Verhalten entsprechen.