Datenschutzrichtlinie
Letzte Aktualisierung: 17. August 2026
Die englische Fassung dieses Dokuments ist der maßgebliche Rechtstext. Übersetzungen dienen nur der Orientierung.
Diese Seite dient der Transparenz. Generierte Scan-Ergebnisse und Vorlagen sind informativ und keine Rechtsberatung.
Auf dieser Seite
- 01Einleitung & Verantwortlicher
- 02Unsere Rollen (Verantwortlicher & Auftragsverarbeiter)
- 03Welche Informationen wir erheben
- 04Rechtsgrundlage der Verarbeitung
- 05Wie wir Ihre Informationen verwenden
- 06Cookies & ähnliche Technologien
- 07KI / automatisierte Berichtszusammenfassungen
- 08Scanning, Abzeichen, Plugins & APIs
- 09Wie wir Informationen weitergeben
- 10Unterauftragsverarbeiter & Empfänger
- 11Internationale Datenübermittlungen
- 12Speicherdauer
- 13Sicherheit
- 14Ihre Datenschutzrechte
- 15Diskriminierungsverbot
- 16Kinder
- 17Änderungen dieser Richtlinie
- 18Kontakt
1Einleitung & Verantwortlicher
PrivBeacon („wir“, „uns“, „unser“) ist der Produktname der Datenschutz-Compliance-Plattform unter https://www.privbeacon.com. Der Dienst wird von Vassbrekke AS betrieben, einem in Norway eingetragenen Unternehmen. Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, verwenden, speichern, weitergeben und schützen, wenn Sie unsere Website, APIs, Plugins, den On-Prem-Agent und verwandte Dienste (die „Services“) nutzen.
Verantwortlicher: Vassbrekke AS Adresse: Stolevegen, 5514 Haugesund, Norway Land: Norway
Kontakt für Datenschutz: privacy@privbeacon.com (Wir haben keinen gesonderten formellen Datenschutzbeauftragten benannt; Datenschutzanfragen gehen an denselben Kontakt.) Support: support@privbeacon.com
2Unsere Rollen (Verantwortlicher & Auftragsverarbeiter)
Wir handeln je nach Daten in unterschiedlichen Rollen:
Verantwortlicher — für Kontoregistrierung, Authentifizierung, Abrechnung, Produktnutzung, kostenlose öffentliche Scans, die Sie auf unserer Website ausführen, Marketing-Conversion-Tags (mit Einwilligung), Sicherheitsprotokolle und den Betrieb unserer eigenen Website.
Auftragsverarbeiter — wenn Sie PrivBeacon-Funktionen nutzen, die personenbezogene Daten über Ihre Endnutzer oder andere Dritte auf Ihre Weisung speichern — insbesondere den DSAR-Anfragetracker im Produkt (E-Mails und Notizen der Anfragenden), Site-Monitoring-Konfigurationen (Alert-E-Mails) und Scan-Arbeitsbereiche Ihrer Organisation. In diesen Fällen sind Sie Verantwortlicher für diese Drittdaten und müssen eine Rechtsgrundlage für Erhebung und Verarbeitung haben; wir verarbeiten sie nur zur Erbringung der Services.
Unabhängiger Betreiber auf gescannten Websites — wenn unser Scanner eine öffentliche URL (oder eine von Ihnen autorisierte URL) abruft, verarbeiten wir den technischen Inhalt dieser Website, um einen Compliance-Bericht zu erstellen. Sie dürfen nur Websites scannen, die Sie besitzen oder zu deren Prüfung Sie berechtigt sind.
3Welche Informationen wir erheben
Wir können die folgenden Kategorien personenbezogener Daten erheben:
- Identifikatoren — Name, E-Mail-Adresse, Passwort-Hash (bei Registrierung mit E-Mail/Passwort), OAuth-Subject-Identifikatoren, Profilname/-bild von Google oder GitHub, wenn Sie diese Anmeldemethoden wählen, API-Schlüssel-Präfixe/Hashes, Sitzungstoken.
- Kommerzielle Informationen — Plantufe, Stripe-Kunden-/Abonnement-Identifikatoren, Abonnementstatus, Metadaten zu Test- und Abrechnungszeiträumen (Kartennummern verarbeitet Stripe; wir speichern keine vollständigen Zahlungskartendaten).
- Internet — / technische Aktivität — genutzte Seiten und Funktionen auf PrivBeacon, Scan-Anfragen (einschließlich kostenloser öffentlicher Scans), Gerät-/Browsertyp, ungefähre Lage aus der IP soweit verfügbar, IP-Adresse und Rate-Limit-Schlüssel (Sicherheit und Missbrauchsschutz), Einwilligungspräferenz-Flags.
- Berufliche / Kundeninhalte — Firmen- oder Organisationsname, Site-Namen und URLs, optionale Repository-URLs, Auswahl der Compliance-Gesetze, Monitoring-Zeitpläne, Alert-Webhook-URLs und Alert-E-Mail-Adressen, die Sie konfigurieren.
- Scan — Daten — Scores, Tracker-Inventare, Einwilligungsbefunde, Compliance-Lücken-Kennzeichnungen, generierte Richtlinien-/Banner-/DSAR-Vorlagen, Berichtszusammenfassungen und begrenzte HTML- oder Textausschnitte, die für die Ergebnisse nötig sind. Scans können personenbezogene Daten enthalten, die auf den gescannten öffentlichen Seiten erscheinen.
- DSAR — Tool-Daten (Rolle als Auftragsverarbeiter) — E-Mails und Notizen von Personen, die Auskunfts-/Löschungsanfragen stellen, die Sie im Produkt im Namen Ihres Unternehmens erfassen.
- Kommunikation — Support- und Datenschutz-E-Mails, die Sie uns senden.
- Öffentliche Verifizierungsdaten — Badge-Zertifizierungsstatus und zugehörige Metadaten auf öffentlichen Verify-/Badge-Endpunkten für Sites, die Sie zertifizieren lassen.
4Rechtsgrundlage der Verarbeitung
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen (GDPR / UK GDPR):
- Einwilligung — nicht essenzielle Cookies und ähnliche Technologien (einschließlich Conversion-Messung von Google Ads, wenn Sie Marketing-Cookies akzeptieren); optionale Marketing-Kommunikation, soweit wir gesondert danach fragen.
- Vertrag — Anlegen und Absichern Ihres Kontos; Bereitstellung von Scans, Dashboards, Berichten, Abzeichen, APIs, Plugins, Abrechnung und Support, die Sie anfordern.
- Berechtigte Interessen — Absicherung der Services, Rate Limiting und Betrugs-/Missbrauchsschutz, Debugging, Verbesserung von Zuverlässigkeit und Produktqualität sowie begrenzte Selbstzertifizierung unserer eigenen Website — abgewogen gegen Ihre Rechte.
- Rechtliche Verpflichtung — Aufbewahren oder Offenlegen von Informationen, wenn geltendes Recht, eine Verordnung oder ein gültiges rechtliches Verfahren dies verlangt.
5Wie wir Ihre Informationen verwenden
- Datenschutzscans bereitstellen (einschließlich kostenloser öffentlicher Scans), Dashboards, KI- oder Vorlagen-Berichtszusammenfassungen, generierte Richtlinien/Banner/DSAR-Workflows, Evidence-Exporte und Compliance-Abzeichen.
- Nutzer authentifizieren (E-Mail/Passwort, Google-/GitHub-OAuth oder Enterprise-SSO, sofern konfiguriert) und Sitzungen sowie API-Schlüssel verwalten.
- Abonnements und Zahlungen über Stripe abwickeln und Planlimits durchsetzen.
- Geplantes Monitoring ausführen, von Ihnen konfigurierte E-Mail-/Webhook-Alerts senden und CI/CD- oder On-Prem-Agent-Scan-Synchronisierung unterstützen.
- Den Kunden-DSAR-Tracker als Ihr Auftragsverarbeiter betreiben, wenn Sie Drittanfragen erfassen.
- Auf Supportanfragen und Betroffenenanfragen zu PrivBeacons eigener Verarbeitung antworten.
- Anzeigen-Conversions mit Google Ads nur nach Einwilligung in Marketing-Cookies messen.
- Die Plattform absichern (Rate Limits, Protokollierung, Betrugsprävention) und das Produkt verbessern.
- Rechtliche Pflichten erfüllen und unsere Nutzungsbedingungen durchsetzen.
7KI / automatisierte Berichtszusammenfassungen
KI-Funktionen können Compliance-Berichtszusammenfassungen und Entwürfe von Datenschutzerklärungen aus Scan-Metadaten erzeugen (zum Beispiel Website-URL oder -Name, Score, Tracker-Anbieternamen und Lücken-Kennzeichnungen). Problemerkennung und Scoring sind regelbasiert und nutzen kein Sprachmodell. Kostenlose öffentliche Scans rufen keinen KI-Anbieter auf.
Produktion (privbeacon.com): authentifizierte Scans senden diese Scan-Metadaten an xAI (Grok) in den Vereinigten Staaten. Wir verlangen, dass xAI Prompt und Antwort nicht speichert. Wir nutzen nicht OpenAI oder eine selbst gehostete Ollama-Instanz für die Produktions-KI-Funktionen von PrivBeacon.
Schlägt die xAI-Anfrage fehl, fallen wir auf vorlagenbasierten Text zurück, ohne einen anderen Modellanbieter aufzurufen. Geben Sie in Freitextfeldern bei KI-unterstützten Funktionen keine Geheimnisse und keine unnötigen personenbezogenen Daten ein.
8Scanning, Abzeichen, Plugins & APIs
Kostenlose öffentliche Scans (ohne Konto): Wir verarbeiten die von Ihnen übermittelte URL und Ihre IP-Adresse (Rate Limiting / Missbrauchsschutz), rufen die Zielwebsite ab und liefern Ergebnisse. Ein teilbarer Bericht wird als zufälliges Token 14 Tage gespeichert und danach gelöscht. Tokens sind nicht erratbar und nicht indexiert. Ergebnisse werden keinem Konto zugeordnet, es sei denn, Sie registrieren sich später und scannen erneut.
Authentifizierte Scans: Wir speichern Scan-Ergebnisse und erzeugte Artefakte in Ihrem Konto für die unten genannten Aufbewahrungsfristen. Scans können Sie im Dashboard löschen (soweit die Produktfunktionen das vorsehen).
Berechtigung: Sie dürfen nur Websites scannen, die Sie besitzen oder zu deren Prüfung Sie berechtigt sind. Beim Scannen können Drittdomains kontaktiert werden, auf die die Zielwebsite verweist — als Teil der Erkennung.
Plugins & Agent: WordPress-/Shopify-Einbettungen und der On-Prem-Agent kommunizieren mit unseren APIs über von Ihnen konfigurierte Zugangsdaten; sie verarbeiten Site-Identifikatoren und scanbezogene Daten, die für Abzeichen oder die Synchronisierung von Ergebnissen nötig sind.
Öffentliche Badge-/Verify-Seiten: Wenn Sie die Zertifizierung aktivieren, können Badge-Status und begrenzte Site-Compliance-Metadaten über Badge- und Verify-URLs öffentlich zugänglich sein.
10Unterauftragsverarbeiter & Empfänger
Wir nutzen die folgenden Anbieter (Unterauftragsverarbeiter / Empfänger) für PrivBeacon auf privbeacon.com:
| Anbieter | Zweck | Region |
|---|---|---|
Stripe Zahlung | Zahlungsabwicklung, Abonnements, Kundenabrechnungsportal | US / EU (Stripe) |
Google (OAuth) Authentifizierung | Optionale Google-Anmeldung auf der Login-Seite | US / global |
GitHub (OAuth) Authentifizierung | Optionale GitHub-Anmeldung auf der Login-Seite | US / global |
Google Ads Werbung / Conversion | Optionale Conversion-Messung über gtag.js — wird nur nach Einwilligung in Marketing-Cookies geladen | US / global |
xAI KI / LLM | KI-Compliance-Berichtszusammenfassungen und Entwürfe von Datenschutzerklärungen (Grok). Scan-Metadaten wie URL, Score, Tracker-Namen und Lücken-Kennzeichnungen können an xAI in den USA gesendet werden. Wir verlangen, dass xAI Prompt oder Antwort nicht speichert | US |
Proton Mail (SMTP) E-Mail | Primäre transaktionale E-Mail: Verifizierung, Monitoring-Alerts und Servicehinweise | EU / Switzerland (Proton) |
Resend E-Mail (optional) | Optionaler alternativer Anbieter für transaktionale E-Mail | US |
Hosted infrastructure operated by Vassbrekke AS Infrastruktur | Application-Hosting, PostgreSQL-Datenbank, Redis (Rate Limiting / Sitzungsunterstützung) | Norway / EU |
Customer-configured endpoints Kundenintegrationen | Optionale Monitoring-Webhooks und Alert-E-Mails, die Sie für eine Site setzen — wir senden Scan-/Alert-Payloads an Adressen oder URLs, die Sie kontrollieren | Customer-selected |
Stripe
ZahlungZahlungsabwicklung, Abonnements, Kundenabrechnungsportal
US / EU (Stripe)
Google (OAuth)
AuthentifizierungOptionale Google-Anmeldung auf der Login-Seite
US / global
GitHub (OAuth)
AuthentifizierungOptionale GitHub-Anmeldung auf der Login-Seite
US / global
Google Ads
Werbung / ConversionOptionale Conversion-Messung über gtag.js — wird nur nach Einwilligung in Marketing-Cookies geladen
US / global
xAI
KI / LLMKI-Compliance-Berichtszusammenfassungen und Entwürfe von Datenschutzerklärungen (Grok). Scan-Metadaten wie URL, Score, Tracker-Namen und Lücken-Kennzeichnungen können an xAI in den USA gesendet werden. Wir verlangen, dass xAI Prompt oder Antwort nicht speichert
US
Proton Mail (SMTP)
E-MailPrimäre transaktionale E-Mail: Verifizierung, Monitoring-Alerts und Servicehinweise
EU / Switzerland (Proton)
Resend
E-Mail (optional)Optionaler alternativer Anbieter für transaktionale E-Mail
US
Hosted infrastructure operated by Vassbrekke AS
InfrastrukturApplication-Hosting, PostgreSQL-Datenbank, Redis (Rate Limiting / Sitzungsunterstützung)
Norway / EU
Customer-configured endpoints
KundenintegrationenOptionale Monitoring-Webhooks und Alert-E-Mails, die Sie für eine Site setzen — wir senden Scan-/Alert-Payloads an Adressen oder URLs, die Sie kontrollieren
Customer-selected
11Internationale Datenübermittlungen
Das primäre Application-Hosting betreibt Vassbrekke AS in Norway / EU. Personenbezogene Daten können auch in anderen Ländern verarbeitet werden, in denen unsere Unterauftragsverarbeiter tätig sind — einschließlich der Vereinigten Staaten für Stripe, Google (OAuth und, mit Einwilligung, Ads-Conversion), GitHub OAuth, xAI (KI-Zusammenfassungen und Richtlinienentwürfe) und optionalen Resend-Einsatz.
Soweit GDPR/UK GDPR für Übermittlungen außerhalb von UK/EWR/Schweiz dies verlangen, stützen wir uns auf geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission (und UK-Addenda soweit anwendbar), Data Processing Agreements der Anbieter und Transfer-Impact-Assessments nach Bedarf. Kontaktieren Sie uns für weitere Informationen zu den Übermittlungsmechanismen.
12Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke nötig ist, es sei denn, eine längere Frist ist gesetzlich vorgeschrieben:
- Kontodaten — solange Ihr Konto aktiv ist, und bis zu 24 Monate nach Schließung (oder früher, wenn Sie wirksam Löschung verlangen und kein gesetzlicher Aufbewahrungsgrund greift).
- Scan-Ergebnisse und erzeugte Artefakte — solange sie einem aktiven Konto zugeordnet sind; einzelne Scans können Sie im Produkt löschen. Geschlossene Konten folgen dem Konto-Aufbewahrungsfenster, sofern Sie nicht früher Löschung verlangen.
- Eingaben kostenloser öffentlicher Scans — verarbeitet, um eine unmittelbare Antwort zu erzeugen. Ein teilbarer Ergebnisbericht (Score, benannte Probleme, Tracker-Anbieter, Host) wird unter einem zufälligen Token 14 Tage gespeichert und danach gelöscht. Sicherheitsprotokolle (z. B. IP-basiertes Rate Limiting) können kürzere operative Fenster überdauern (typisch bis zu 30–90 Tage).
- Von Ihnen erstellte DSAR-Tool-Einträge — bis Sie sie löschen oder Ihr Konto nach dem Kontozeitplan geschlossen/gelöscht wird (Sie bleiben Verantwortlicher für diesen Inhalt).
- Abrechnungsunterlagen — soweit für Steuer, Buchhaltung und Streitbeilegung erforderlich (oft länger als die Kontoschließung).
- Cookie- / Einwilligungsauswahl — bis zu 12 Monate für das Einwilligungs-Cookie oder bis Sie die Website-Daten löschen.
- Google Ads / Conversion-Daten — gemäß Aufbewahrung durch Google; wir betreiben keine eigene langfristige Werbeprofil-Datenbank.
- xAI-Prompts/Antworten — wir verlangen, dass xAI keinen Gesprächsverlauf speichert. Von uns gespeicherte Zusammenfassungen und Entwürfe werden mit Ihren Scan-/Kontodaten wie oben aufbewahrt.
Nach Ende der Aufbewahrung löschen oder anonymisieren wir Daten irreversibel, soweit machbar.
13Sicherheit
Wir setzen dem Risiko angemessene technische und organisatorische Maßnahmen um, darunter TLS-Verschlüsselung bei der Übertragung, LUKS auf dem Proxmox-Host, der Application-Volumes speichert (Gast-VMs sind nicht gesondert verschlüsselt), zugriffskontrollierte Produktionssysteme beschränkt auf Betreiber von Vassbrekke AS, gehashte Passwörter (für E-Mail/Passwort-Konten), gehashte API-Schlüssel, Least-Privilege-Betriebszugriff, Mandantentrennung im Produktdashboard, Abhängigkeits- und Infrastruktur-Updates sowie Rate Limiting / Missbrauchskontrollen. Keine Übertragung oder Speicherung ist zu 100 % sicher; wenn Sie eine Schwachstelle vermuten, kontaktieren Sie privacy@privbeacon.com oder support@privbeacon.com.
14Ihre Datenschutzrechte
GDPR / UK GDPR: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung (soweit die Verarbeitung auf Einwilligung beruht). Sie können auch bei Ihrer zuständigen Aufsichtsbehörde Beschwerde einlegen (zum Beispiel Ihrer EU-/EWR-Datenschutzbehörde oder dem UK ICO).
CCPA / CPRA (Kalifornien) und ähnliche US-Staatsgesetze: Recht auf Wissen/Auskunft, Löschung, Berichtigung und Opt-out von Verkauf/Sharing; Diskriminierungsverbot bei der Ausübung von Rechten. Wir verkaufen keine personenbezogenen Daten. Begrenzte Conversion-Messung mit Google nach Einwilligung ist unter „Weitergabe“ oben beschrieben und lässt sich über Cookie-Einstellungen steuern.
Andere Regionen (einschließlich LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australien), FADP und US-Staatsgesetze wie VCDPA, CPA, CTDPA): Kontaktieren Sie uns, um Auskunfts-, Berichtigungs-, Löschungs- oder Übertragbarkeitsrechte auszuüben, die für Sie gelten.
So üben Sie Rechte aus: reichen Sie eine Anfrage über unser DSAR-Formular unter https://www.privbeacon.com/legal/dsar ein oder schreiben Sie an privacy@privbeacon.com mit Ihrem Anfragetyp (Auskunft, Löschung, Berichtigung, Opt-out usw.). Wir prüfen Ihre Anfrage gesetzlich vorgeschrieben und antworten innerhalb der geltenden Fristen (zum Beispiel bis zu 45 Tage nach CCPA, vorbehaltlich rechtmäßiger Verlängerungen; ohne unangemessene Verzögerung und innerhalb eines Monats nach GDPR, soweit anwendbar). Siehe auch unsere Seite Datenschutzoptionen.
Kontolöschung: stellen Sie eine Löschanfrage über das DSAR-Formular oder per E-Mail an privacy@privbeacon.com (oder über In-Produkt-Steuerungen, soweit verfügbar). Wir löschen oder anonymisieren personenbezogene Daten, für die wir verantwortlich sind, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Daten, die Sie als Verantwortlicher gespeichert haben (z. B. E-Mails DSAR-Anfragender), werden mit Ihrem Konto gelöscht oder früher, wenn Sie diese Einträge entfernen.
Um Ihre Rechte auszuüben, senden Sie eine E-Mail an privacy@privbeacon.com oder besuchen Sie Privacy Choices. Fordern Sie Ihre Daten an (DSAR) · Datenschutzoptionen.
15Diskriminierungsverbot
Wir werden Sie nicht diskriminieren, wenn Sie Ihre Datenschutzrechte gemäß CCPA, CPRA oder anderen geltenden Gesetzen ausüben.
16Kinder
PrivBeacon ist ein Geschäfts-/Professioneller Dienst und richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren (bzw. unter 13 Jahren, soweit COPPA gilt). Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie privacy@privbeacon.com; wir unternehmen angemessene Schritte zur Löschung.
17Änderungen dieser Richtlinie
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Das Datum „Zuletzt aktualisiert“ oben in der Richtlinie ändert sich dann. Wesentliche Änderungen werden auf dieser Seite hervorgehoben und, soweit angemessen, per E-Mail oder In-Produkt-Hinweis mitgeteilt. Die fortgesetzte Nutzung der Services nach dem Wirksamkeitsdatum gilt als Annahme der aktualisierten Richtlinie, soweit gesetzlich zulässig.
18Kontakt
Verantwortlicher: Vassbrekke AS
Adresse: Stolevegen, 5514 Haugesund, Norway
Land: Norway
Datenschutz: privacy@privbeacon.com
Support: support@privbeacon.com
PrivBeacon bietet automatisierte Datenschutzscans und Dokumentvorlagen nur zu Informationszwecken. Dies ist keine Rechtsberatung. Konsultieren Sie einen qualifizierten Rechtsberater, bevor Sie sich bei regulatorischen Entscheidungen auf generierte Richtlinien oder Compliance-Bewertungen verlassen.