Datenschutzerklärung
Diese Website setzt keine Cookies und lädt keine eingebetteten Dienste Dritter, abgesehen vom Spam-Schutz an Check und Formularen. Was wir verarbeiten, steht hier vollständig. Die englische Fassung auf security-txt.eu ist eine Übersetzung; maßgeblich ist diese deutsche Fassung.
1. Verantwortlicher
WDM Webdesign München GmbH, Deisenhofener Str. 45, 81539 München, Telefon +49 89 856 371 02, E-Mail info@security-txt.de, vertreten durch die Geschäftsführerin Marie-Anne Le Corre. Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen; Anfragen zum Datenschutz richten Sie bitte an die genannte Adresse.
2. Aufruf der Website, Hosting und Cloudflare
Beim Aufruf dieser Website verarbeitet der Webserver technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem, zuvor besuchte Seite (Referrer). Diese Daten werden in Server-Logdateien gespeichert und nach spätestens 14 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb der Website und die Abwehr von Angriffen.
Die Website wird von der Mittwald CM Service GmbH & Co. KG, Königsberger Straße 4-6, 32339 Espelkamp, in Deutschland gehostet. Mit Mittwald besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Alle Aufrufe laufen über das Content Delivery Network der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare leitet die Anfragen an den Webserver weiter, schützt die Website vor Angriffen und verarbeitet dabei dieselben technischen Daten, insbesondere Ihre IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine sichere und schnell erreichbare Website. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag mit den EU-Standardvertragsklauseln; Cloudflare ist zudem unter dem EU-US Data Privacy Framework zertifiziert.
3. security.txt Generator
Der Generator erzeugt die Datei vollständig in Ihrem Browser. Um das Werkzeug zu verbessern und zu sehen, für welche Websites und von wem es genutzt wird, zeichnen wir auf unserem eigenen Server auf: den Aufruf, die erste Eingabe, den gewählten Maßstab (RFC 9116 oder BSI TR-03183-3), welche Erklärungen geöffnet wurden, welche Arten von Fehlern angezeigt wurden, das Kopieren oder Laden der Datei und das Laden des Richtlinien-Entwurfs samt dessen Sprache, außerdem ob ein Mobilgerät oder ein Desktop-Rechner verwendet wurde, ob Sie die deutsche oder englische Seite nutzen und von welcher Seite der Generator aufgerufen wurde (eigene Seite oder Hostname einer externen Website). Beim Kopieren oder Laden der Datei und beim Verlassen der Seite nach einer Eingabe speichern wir zusätzlich Ihre Eingaben: die Domain (zum Beispiel firma.de), die Kontaktadressen (E-Mail-Adressen und Webadressen), die Adressen von Richtlinie, Schlüsseln, Danksagungen, CSAF und Stellenangeboten, die Angabe zum Bug-Bounty, das Ablaufdatum und die gewählten Sprachen, dazu wie viele Monate die Datei gültig ist und für jedes Feld, ob es selbst ausgefüllt, automatisch ergänzt oder leer war. Beim Laden des Richtlinien-Entwurfs speichern wir außerdem den eingetragenen Firmennamen und die Telefonnummer. Diese Angaben sind zur Veröffentlichung in der security.txt und der Richtlinie bestimmt; enthält eine Adresse einen Namen, hat sie einen Personenbezug. Zu jeder Aufzeichnung speichern wir den Netzbetreiber, über den Sie verbunden sind (etwa Ihren Internetanbieter oder Ihr Unternehmen), sowie Land, Region und Stadt, die Cloudflare aus Ihrer IP-Adresse ableitet. Ihre vollständige IP-Adresse steht nur im Zugriffsprotokoll (Abschnitt 4), das wir nach 30 Tagen löschen. Der Browser vergibt eine zufällige Kennung, die nur für die Dauer des geöffneten Browser-Tabs gespeichert wird (sessionStorage); Cookies setzen wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung des Werkzeugs, das Verständnis, für welche Websites und von welchen Organisationen es eingesetzt wird, und der Schutz vor Missbrauch. Diese Aufzeichnungen löschen wir nach 24 Monaten.
4. security.txt Check
Beim Check ruft unser Server die Datei unter der von Ihnen eingegebenen Domain sowie die darin verlinkten Adressen und Schlüssel ab. Lässt sich eine Signatur mit diesen Schlüsseln nicht prüfen, fragen wir den Schlüssel beim öffentlichen Schlüsselserver keys.openpgp.org ab; dabei wird nur die Kennung des Schlüssels übermittelt, keine Angaben zu Ihnen. Wir speichern die geprüfte Domain, den Zeitpunkt, die Sprache der Seite, den Fundort der Datei, den Abrufstatus, das Ergebnis der Signaturprüfung, die Tage bis zum Ablaufdatum und die Art der Befunde (zum Beispiel "Ablaufdatum fehlt"), außerdem von welcher Seite der Check aufgerufen wurde, eine zufällige Kennung des Browser-Tabs (sessionStorage) und wie beim Generator Netzbetreiber, Land, Region und Stadt. Den Inhalt der Datei speichern wir nicht, Ihre vollständige IP-Adresse nur im Zugriffsprotokoll. Diese Aufzeichnungen löschen wir nach 24 Monaten.
Zum Schutz vor Missbrauch, Spam und automatisierten Abfragen protokollieren wir außerdem jede Anfrage an den Check, an die Aufzeichnung des Generators, auch abgewiesene: Zeitpunkt, Ergebnis und gegebenenfalls Grund der Abweisung, eingegebene Domain, die Kennung Ihres Browsers (User-Agent), die aufrufende Seite, Ihre IP-Adresse, Netzbetreiber, Land, Region und Stadt sowie einen gekürzten, täglich wechselnden Hashwert der IP-Adresse. Dieses Zugriffsprotokoll löschen wir nach 30 Tagen. Über den Hashwert zählen wir, wie oft je IP-Adresse geprüft wird; die Zähler werden nach kurzer Zeit gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Betrieb und die Verbesserung des Werkzeugs und der Schutz vor Missbrauch.
5. Spam-Schutz mit Cloudflare Turnstile
Am Check nutzen wir Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile wird erst auf dieser Seite geladen, prüft im Browser, ob die Eingabe von einem Menschen stammt, und verarbeitet dazu insbesondere Ihre IP-Adresse sowie technische Merkmale von Browser und Gerät; nur bei Zweifel erscheint eine Aufgabe zum Anklicken. Nach Angaben von Cloudflare setzt Turnstile keine Cookies. Eine Übermittlung in die USA ist möglich; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, mit Cloudflare besteht ein Auftragsverarbeitungsvertrag. Weitere Informationen: Datenschutzerklärung von Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Spam und Missbrauch.
6. Meldung von Schwachstellen
Über das Meldeformular und die Adressen psirt@ und csirt@security-txt.de können Sie uns Sicherheitslücken melden. Wir verarbeiten dabei den Inhalt Ihrer Meldung und, nur wenn Sie sie angeben, Ihren Namen oder Alias und Ihre E-Mail-Adresse oder Telefonnummer. Die Angaben aus dem Formular senden wir über Postmark als E-Mail an unser Postfach bei Mittwald; auf dem Server speichern wir dazu nur, wann eine Meldung einging, zu welchem Bereich und ob sie anonym war, nicht ihren Inhalt. Zweck ist die Prüfung und Behebung der gemeldeten Schwachstelle und die Rückmeldung an Sie, Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Dienste). Ihre Kontaktdaten geben wir nicht ohne Ihre ausdrückliche Zustimmung an Dritte weiter. Namen oder Alias veröffentlichen wir in den Danksagungen nur, wenn Sie das wünschen. Wird eine gemeldete Schwachstelle in unseren Diensten aktiv ausgenutzt, geben wir den Inhalt der Meldung ohne Ihre Kontaktdaten an CERT-Bund beim BSI weiter; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Auf der Meldeseite laufen weder Reichweitenmessung noch Turnstile. Wir löschen die Meldung, wenn das Verfahren abgeschlossen ist und keine Aufbewahrungspflicht entgegensteht. Eine Meldung ist auch anonym möglich.
7. Reichweitenmessung mit Plausible
Um zu verstehen, welche Seiten gelesen werden und woher Besucher kommen, nutzen wir Plausible Analytics der Plausible Insights OÜ, Västriku tn 2, 50403 Tartu, Estland. Plausible setzt keine Cookies und speichert nichts auf Ihrem Gerät. Erfasst werden die aufgerufene Seite, die verweisende Website, gegebenenfalls Kampagnen-Parameter in der Adresse, Browser, Betriebssystem, Geräteklasse, das aus der IP-Adresse abgeleitete Land, die Region und die Stadt, wie weit und wie lange eine Seite gelesen wurde sowie Klicks auf externe Links, Downloads und das Absenden von Formularen (ohne deren Inhalt). Die Messung läuft über unseren eigenen Server: Ihr Browser sendet die Daten an unsere Domain, unser Server reicht sie an Plausible weiter. Ihre IP-Adresse und die Kennung Ihres Browsers (User-Agent) werden dabei nicht gespeichert; Plausible bildet daraus zusammen mit einem täglich wechselnden Zufallswert einen Hashwert, um Besuche eines Tages zu zählen, und löscht den Zufallswert nach 24 Stunden. Eine Wiedererkennung über mehrere Tage oder Websites hinweg ist damit nicht möglich. Plausible speichert die Daten auf Servern in der EU (Deutschland); mit Plausible besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung unseres Angebots. Weitere Informationen: Datenschutzhinweise von Plausible.
8. Keine Cookies, keine eingebetteten Dienste
Diese Website setzt keine Cookies. Schriften werden von unserem eigenen Server geladen. Es sind keine Karten, Videos, Social-Media-Schaltflächen oder Chat-Dienste Dritter eingebettet. Einzige Ausnahme ist Cloudflare Turnstile (Abschnitt 5).
9. Empfänger
Empfänger Ihrer Daten sind ausschließlich die in dieser Erklärung genannten Dienstleister (Mittwald, Cloudflare, Plausible, ActiveCampaign/Postmark). Bei einer aktiv ausgenutzten Schwachstelle in unseren Diensten kann der Inhalt einer Meldung, ohne Ihre Kontaktdaten, an CERT-Bund beim BSI gehen (Abschnitt 6). Eine Übermittlung in Drittländer findet nur durch Cloudflare, den Versand über Postmark in die USA statt, auf Grundlage des EU-US Data Privacy Framework und der EU-Standardvertragsklauseln.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Wenden Sie sich dazu an die unter Ziffer 1 genannte Adresse. Außerdem haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren; für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
11. Änderungen
Wir passen diese Erklärung an, wenn sich die Website oder die Rechtslage ändert. Stand: Oktober 2026.