PrivBeacon
Legen Sie los
Rechtliches

Datenschutzrichtlinie

Letzte Aktualisierung: 17. August 2026

Die englische Fassung dieses Dokuments ist der maßgebliche Rechtstext. Übersetzungen dienen nur der Orientierung.

Diese Seite dient der Transparenz. Generierte Scan-Ergebnisse und Vorlagen sind informativ und keine Rechtsberatung.

Auf dieser Seite
  1. 01Einleitung & Verantwortlicher
  2. 02Unsere Rollen (Verantwortlicher & Auftragsverarbeiter)
  3. 03Welche Informationen wir erheben
  4. 04Rechtsgrundlage der Verarbeitung
  5. 05Wie wir Ihre Informationen verwenden
  6. 06Cookies & ähnliche Technologien
  7. 07KI / automatisierte Berichtszusammenfassungen
  8. 08Scanning, Abzeichen, Plugins & APIs
  9. 09Wie wir Informationen weitergeben
  10. 10Unterauftragsverarbeiter & Empfänger
  11. 11Internationale Datenübermittlungen
  12. 12Speicherdauer
  13. 13Sicherheit
  14. 14Ihre Datenschutzrechte
  15. 15Diskriminierungsverbot
  16. 16Kinder
  17. 17Änderungen dieser Richtlinie
  18. 18Kontakt

1Einleitung & Verantwortlicher

PrivBeacon („wir“, „uns“, „unser“) ist der Produktname der Datenschutz-Compliance-Plattform unter https://www.privbeacon.com. Der Dienst wird von Vassbrekke AS betrieben, einem in Norway eingetragenen Unternehmen. Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten erheben, verwenden, speichern, weitergeben und schützen, wenn Sie unsere Website, APIs, Plugins, den On-Prem-Agent und verwandte Dienste (die „Services“) nutzen.

Verantwortlicher: Vassbrekke AS Adresse: Stolevegen, 5514 Haugesund, Norway Land: Norway

Kontakt für Datenschutz: privacy@privbeacon.com (Wir haben keinen gesonderten formellen Datenschutzbeauftragten benannt; Datenschutzanfragen gehen an denselben Kontakt.) Support: support@privbeacon.com

2Unsere Rollen (Verantwortlicher & Auftragsverarbeiter)

Wir handeln je nach Daten in unterschiedlichen Rollen:

Verantwortlicher — für Kontoregistrierung, Authentifizierung, Abrechnung, Produktnutzung, kostenlose öffentliche Scans, die Sie auf unserer Website ausführen, Marketing-Conversion-Tags (mit Einwilligung), Sicherheitsprotokolle und den Betrieb unserer eigenen Website.

Auftragsverarbeiter — wenn Sie PrivBeacon-Funktionen nutzen, die personenbezogene Daten über Ihre Endnutzer oder andere Dritte auf Ihre Weisung speichern — insbesondere den DSAR-Anfragetracker im Produkt (E-Mails und Notizen der Anfragenden), Site-Monitoring-Konfigurationen (Alert-E-Mails) und Scan-Arbeitsbereiche Ihrer Organisation. In diesen Fällen sind Sie Verantwortlicher für diese Drittdaten und müssen eine Rechtsgrundlage für Erhebung und Verarbeitung haben; wir verarbeiten sie nur zur Erbringung der Services.

Unabhängiger Betreiber auf gescannten Websites — wenn unser Scanner eine öffentliche URL (oder eine von Ihnen autorisierte URL) abruft, verarbeiten wir den technischen Inhalt dieser Website, um einen Compliance-Bericht zu erstellen. Sie dürfen nur Websites scannen, die Sie besitzen oder zu deren Prüfung Sie berechtigt sind.

3Welche Informationen wir erheben

Wir können die folgenden Kategorien personenbezogener Daten erheben:

  • IdentifikatorenName, E-Mail-Adresse, Passwort-Hash (bei Registrierung mit E-Mail/Passwort), OAuth-Subject-Identifikatoren, Profilname/-bild von Google oder GitHub, wenn Sie diese Anmeldemethoden wählen, API-Schlüssel-Präfixe/Hashes, Sitzungstoken.
  • Kommerzielle InformationenPlantufe, Stripe-Kunden-/Abonnement-Identifikatoren, Abonnementstatus, Metadaten zu Test- und Abrechnungszeiträumen (Kartennummern verarbeitet Stripe; wir speichern keine vollständigen Zahlungskartendaten).
  • Internet/ technische Aktivität — genutzte Seiten und Funktionen auf PrivBeacon, Scan-Anfragen (einschließlich kostenloser öffentlicher Scans), Gerät-/Browsertyp, ungefähre Lage aus der IP soweit verfügbar, IP-Adresse und Rate-Limit-Schlüssel (Sicherheit und Missbrauchsschutz), Einwilligungspräferenz-Flags.
  • Berufliche / KundeninhalteFirmen- oder Organisationsname, Site-Namen und URLs, optionale Repository-URLs, Auswahl der Compliance-Gesetze, Monitoring-Zeitpläne, Alert-Webhook-URLs und Alert-E-Mail-Adressen, die Sie konfigurieren.
  • ScanDaten — Scores, Tracker-Inventare, Einwilligungsbefunde, Compliance-Lücken-Kennzeichnungen, generierte Richtlinien-/Banner-/DSAR-Vorlagen, Berichtszusammenfassungen und begrenzte HTML- oder Textausschnitte, die für die Ergebnisse nötig sind. Scans können personenbezogene Daten enthalten, die auf den gescannten öffentlichen Seiten erscheinen.
  • DSARTool-Daten (Rolle als Auftragsverarbeiter) — E-Mails und Notizen von Personen, die Auskunfts-/Löschungsanfragen stellen, die Sie im Produkt im Namen Ihres Unternehmens erfassen.
  • KommunikationSupport- und Datenschutz-E-Mails, die Sie uns senden.
  • Öffentliche VerifizierungsdatenBadge-Zertifizierungsstatus und zugehörige Metadaten auf öffentlichen Verify-/Badge-Endpunkten für Sites, die Sie zertifizieren lassen.

4Rechtsgrundlage der Verarbeitung

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen (GDPR / UK GDPR):

  • Einwilligung — nicht essenzielle Cookies und ähnliche Technologien (einschließlich Conversion-Messung von Google Ads, wenn Sie Marketing-Cookies akzeptieren); optionale Marketing-Kommunikation, soweit wir gesondert danach fragen.
  • Vertrag — Anlegen und Absichern Ihres Kontos; Bereitstellung von Scans, Dashboards, Berichten, Abzeichen, APIs, Plugins, Abrechnung und Support, die Sie anfordern.
  • Berechtigte Interessen — Absicherung der Services, Rate Limiting und Betrugs-/Missbrauchsschutz, Debugging, Verbesserung von Zuverlässigkeit und Produktqualität sowie begrenzte Selbstzertifizierung unserer eigenen Website — abgewogen gegen Ihre Rechte.
  • Rechtliche Verpflichtung — Aufbewahren oder Offenlegen von Informationen, wenn geltendes Recht, eine Verordnung oder ein gültiges rechtliches Verfahren dies verlangt.

5Wie wir Ihre Informationen verwenden

  • Datenschutzscans bereitstellen (einschließlich kostenloser öffentlicher Scans), Dashboards, KI- oder Vorlagen-Berichtszusammenfassungen, generierte Richtlinien/Banner/DSAR-Workflows, Evidence-Exporte und Compliance-Abzeichen.
  • Nutzer authentifizieren (E-Mail/Passwort, Google-/GitHub-OAuth oder Enterprise-SSO, sofern konfiguriert) und Sitzungen sowie API-Schlüssel verwalten.
  • Abonnements und Zahlungen über Stripe abwickeln und Planlimits durchsetzen.
  • Geplantes Monitoring ausführen, von Ihnen konfigurierte E-Mail-/Webhook-Alerts senden und CI/CD- oder On-Prem-Agent-Scan-Synchronisierung unterstützen.
  • Den Kunden-DSAR-Tracker als Ihr Auftragsverarbeiter betreiben, wenn Sie Drittanfragen erfassen.
  • Auf Supportanfragen und Betroffenenanfragen zu PrivBeacons eigener Verarbeitung antworten.
  • Anzeigen-Conversions mit Google Ads nur nach Einwilligung in Marketing-Cookies messen.
  • Die Plattform absichern (Rate Limits, Protokollierung, Betrugsprävention) und das Produkt verbessern.
  • Rechtliche Pflichten erfüllen und unsere Nutzungsbedingungen durchsetzen.

6Cookies & ähnliche Technologien

Wir verwenden essenzielle Cookies für Authentifizierung, Sicherheit und zum Speichern Ihrer Cookie-Auswahl. Optionale Analytics- und Marketing-Kategorien erscheinen in unserem Einwilligungsbanner. Nicht essenzielle Technologien werden erst geladen, wenn Sie einwilligen (ePrivacy / GDPR).

Unser Banner bietet Alle akzeptieren, Alle nicht essenziellen ablehnen (optionale Cookies ebenso leicht ablehnen wie akzeptieren) und Einstellungen verwalten mit feingliedriger Kategorieauswahl.

Derzeit ist das einzige optionale Drittanbieter-Tag, das wir auf privbeacon.com ausliefern, das Google Ads Conversion-Tag, hinter der Kategorie Marketing. Wenn Sie Marketing-Cookies ablehnen (oder alle nicht essenziellen Cookies ablehnen), wird dieses Tag nicht geladen. Wir verkaufen keine personenbezogenen Daten. Beispiele zu Kategorien und wie Sie Präferenzen ändern, finden Sie in unserer Cookie-Richtlinie.

Cookie-Richtlinie

7KI / automatisierte Berichtszusammenfassungen

KI-Funktionen können Compliance-Berichtszusammenfassungen und Entwürfe von Datenschutzerklärungen aus Scan-Metadaten erzeugen (zum Beispiel Website-URL oder -Name, Score, Tracker-Anbieternamen und Lücken-Kennzeichnungen). Problemerkennung und Scoring sind regelbasiert und nutzen kein Sprachmodell. Kostenlose öffentliche Scans rufen keinen KI-Anbieter auf.

Produktion (privbeacon.com): authentifizierte Scans senden diese Scan-Metadaten an xAI (Grok) in den Vereinigten Staaten. Wir verlangen, dass xAI Prompt und Antwort nicht speichert. Wir nutzen nicht OpenAI oder eine selbst gehostete Ollama-Instanz für die Produktions-KI-Funktionen von PrivBeacon.

Schlägt die xAI-Anfrage fehl, fallen wir auf vorlagenbasierten Text zurück, ohne einen anderen Modellanbieter aufzurufen. Geben Sie in Freitextfeldern bei KI-unterstützten Funktionen keine Geheimnisse und keine unnötigen personenbezogenen Daten ein.

8Scanning, Abzeichen, Plugins & APIs

Kostenlose öffentliche Scans (ohne Konto): Wir verarbeiten die von Ihnen übermittelte URL und Ihre IP-Adresse (Rate Limiting / Missbrauchsschutz), rufen die Zielwebsite ab und liefern Ergebnisse. Ein teilbarer Bericht wird als zufälliges Token 14 Tage gespeichert und danach gelöscht. Tokens sind nicht erratbar und nicht indexiert. Ergebnisse werden keinem Konto zugeordnet, es sei denn, Sie registrieren sich später und scannen erneut.

Authentifizierte Scans: Wir speichern Scan-Ergebnisse und erzeugte Artefakte in Ihrem Konto für die unten genannten Aufbewahrungsfristen. Scans können Sie im Dashboard löschen (soweit die Produktfunktionen das vorsehen).

Berechtigung: Sie dürfen nur Websites scannen, die Sie besitzen oder zu deren Prüfung Sie berechtigt sind. Beim Scannen können Drittdomains kontaktiert werden, auf die die Zielwebsite verweist — als Teil der Erkennung.

Plugins & Agent: WordPress-/Shopify-Einbettungen und der On-Prem-Agent kommunizieren mit unseren APIs über von Ihnen konfigurierte Zugangsdaten; sie verarbeiten Site-Identifikatoren und scanbezogene Daten, die für Abzeichen oder die Synchronisierung von Ergebnissen nötig sind.

Öffentliche Badge-/Verify-Seiten: Wenn Sie die Zertifizierung aktivieren, können Badge-Status und begrenzte Site-Compliance-Metadaten über Badge- und Verify-URLs öffentlich zugänglich sein.

9Wie wir Informationen weitergeben

Wir geben personenbezogene Daten nur wie in dieser Richtlinie beschrieben weiter:

  • Unterauftragsverarbeiter und Infrastrukturanbieter unten aufgeführt, unter Verträgen und (soweit erforderlich) Übermittlungsgarantien.
  • Stripe für Zahlungen; Google/GitHub, wenn Sie OAuth nutzen; Google Ads, wenn Sie Marketing-Cookies zustimmen; xAI für KI-Berichtszusammenfassungen und Richtlinienentwürfe bei authentifizierten Scans; E-Mail-Anbieter, wenn transaktionale E-Mail aktiviert ist.
  • Von Ihnen konfigurierte Endpunkte (Alert-E-Mail, Webhooks) — Sie steuern diese Empfänger.
  • Öffentliche Badge-/Verify-Daten, die Sie veröffentlichen.
  • Recht und Sicherheit — wenn Gesetz, rechtliches Verfahren oder der Schutz von Rechten, Sicherheit und Integrität der Services oder Nutzer dies erfordern.
  • Unternehmensübertragungen — im Zusammenhang mit Fusion, Übernahme oder Vermögensverkauf, mit Hinweis soweit vorgeschrieben.

Wir verkaufen keine personenbezogenen Daten im Sinne von CCPA/CPRA. Wir teilen keine personenbezogenen Daten für kontextübergreifende verhaltensorientierte Werbung, außer in dem begrenzten Umfang, in dem optionale Conversion-Messung von Google Ads (nach Marketing-Einwilligung) Identifikatoren oder Ereignisdaten an Google zur Conversion-Zuordnung übermittelt, wie in den Richtlinien von Google beschrieben. Sie können widersprechen, indem Sie Marketing-Cookies ablehnen oder uns kontaktieren.

10Unterauftragsverarbeiter & Empfänger

Wir nutzen die folgenden Anbieter (Unterauftragsverarbeiter / Empfänger) für PrivBeacon auf privbeacon.com:

  • Stripe

    Zahlung

    Zahlungsabwicklung, Abonnements, Kundenabrechnungsportal

    US / EU (Stripe)

  • Google (OAuth)

    Authentifizierung

    Optionale Google-Anmeldung auf der Login-Seite

    US / global

  • GitHub (OAuth)

    Authentifizierung

    Optionale GitHub-Anmeldung auf der Login-Seite

    US / global

  • Google Ads

    Werbung / Conversion

    Optionale Conversion-Messung über gtag.js — wird nur nach Einwilligung in Marketing-Cookies geladen

    US / global

  • xAI

    KI / LLM

    KI-Compliance-Berichtszusammenfassungen und Entwürfe von Datenschutzerklärungen (Grok). Scan-Metadaten wie URL, Score, Tracker-Namen und Lücken-Kennzeichnungen können an xAI in den USA gesendet werden. Wir verlangen, dass xAI Prompt oder Antwort nicht speichert

    US

  • Proton Mail (SMTP)

    E-Mail

    Primäre transaktionale E-Mail: Verifizierung, Monitoring-Alerts und Servicehinweise

    EU / Switzerland (Proton)

  • Resend

    E-Mail (optional)

    Optionaler alternativer Anbieter für transaktionale E-Mail

    US

  • Hosted infrastructure operated by Vassbrekke AS

    Infrastruktur

    Application-Hosting, PostgreSQL-Datenbank, Redis (Rate Limiting / Sitzungsunterstützung)

    Norway / EU

  • Customer-configured endpoints

    Kundenintegrationen

    Optionale Monitoring-Webhooks und Alert-E-Mails, die Sie für eine Site setzen — wir senden Scan-/Alert-Payloads an Adressen oder URLs, die Sie kontrollieren

    Customer-selected

11Internationale Datenübermittlungen

Das primäre Application-Hosting betreibt Vassbrekke AS in Norway / EU. Personenbezogene Daten können auch in anderen Ländern verarbeitet werden, in denen unsere Unterauftragsverarbeiter tätig sind — einschließlich der Vereinigten Staaten für Stripe, Google (OAuth und, mit Einwilligung, Ads-Conversion), GitHub OAuth, xAI (KI-Zusammenfassungen und Richtlinienentwürfe) und optionalen Resend-Einsatz.

Soweit GDPR/UK GDPR für Übermittlungen außerhalb von UK/EWR/Schweiz dies verlangen, stützen wir uns auf geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission (und UK-Addenda soweit anwendbar), Data Processing Agreements der Anbieter und Transfer-Impact-Assessments nach Bedarf. Kontaktieren Sie uns für weitere Informationen zu den Übermittlungsmechanismen.

12Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke nötig ist, es sei denn, eine längere Frist ist gesetzlich vorgeschrieben:

  • Kontodaten — solange Ihr Konto aktiv ist, und bis zu 24 Monate nach Schließung (oder früher, wenn Sie wirksam Löschung verlangen und kein gesetzlicher Aufbewahrungsgrund greift).
  • Scan-Ergebnisse und erzeugte Artefakte — solange sie einem aktiven Konto zugeordnet sind; einzelne Scans können Sie im Produkt löschen. Geschlossene Konten folgen dem Konto-Aufbewahrungsfenster, sofern Sie nicht früher Löschung verlangen.
  • Eingaben kostenloser öffentlicher Scans — verarbeitet, um eine unmittelbare Antwort zu erzeugen. Ein teilbarer Ergebnisbericht (Score, benannte Probleme, Tracker-Anbieter, Host) wird unter einem zufälligen Token 14 Tage gespeichert und danach gelöscht. Sicherheitsprotokolle (z. B. IP-basiertes Rate Limiting) können kürzere operative Fenster überdauern (typisch bis zu 30–90 Tage).
  • Von Ihnen erstellte DSAR-Tool-Einträge — bis Sie sie löschen oder Ihr Konto nach dem Kontozeitplan geschlossen/gelöscht wird (Sie bleiben Verantwortlicher für diesen Inhalt).
  • Abrechnungsunterlagen — soweit für Steuer, Buchhaltung und Streitbeilegung erforderlich (oft länger als die Kontoschließung).
  • Cookie- / Einwilligungsauswahl — bis zu 12 Monate für das Einwilligungs-Cookie oder bis Sie die Website-Daten löschen.
  • Google Ads / Conversion-Daten — gemäß Aufbewahrung durch Google; wir betreiben keine eigene langfristige Werbeprofil-Datenbank.
  • xAI-Prompts/Antworten — wir verlangen, dass xAI keinen Gesprächsverlauf speichert. Von uns gespeicherte Zusammenfassungen und Entwürfe werden mit Ihren Scan-/Kontodaten wie oben aufbewahrt.

Nach Ende der Aufbewahrung löschen oder anonymisieren wir Daten irreversibel, soweit machbar.

13Sicherheit

Wir setzen dem Risiko angemessene technische und organisatorische Maßnahmen um, darunter TLS-Verschlüsselung bei der Übertragung, LUKS auf dem Proxmox-Host, der Application-Volumes speichert (Gast-VMs sind nicht gesondert verschlüsselt), zugriffskontrollierte Produktionssysteme beschränkt auf Betreiber von Vassbrekke AS, gehashte Passwörter (für E-Mail/Passwort-Konten), gehashte API-Schlüssel, Least-Privilege-Betriebszugriff, Mandantentrennung im Produktdashboard, Abhängigkeits- und Infrastruktur-Updates sowie Rate Limiting / Missbrauchskontrollen. Keine Übertragung oder Speicherung ist zu 100 % sicher; wenn Sie eine Schwachstelle vermuten, kontaktieren Sie privacy@privbeacon.com oder support@privbeacon.com.

14Ihre Datenschutzrechte

GDPR / UK GDPR: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung (soweit die Verarbeitung auf Einwilligung beruht). Sie können auch bei Ihrer zuständigen Aufsichtsbehörde Beschwerde einlegen (zum Beispiel Ihrer EU-/EWR-Datenschutzbehörde oder dem UK ICO).

CCPA / CPRA (Kalifornien) und ähnliche US-Staatsgesetze: Recht auf Wissen/Auskunft, Löschung, Berichtigung und Opt-out von Verkauf/Sharing; Diskriminierungsverbot bei der Ausübung von Rechten. Wir verkaufen keine personenbezogenen Daten. Begrenzte Conversion-Messung mit Google nach Einwilligung ist unter „Weitergabe“ oben beschrieben und lässt sich über Cookie-Einstellungen steuern.

Andere Regionen (einschließlich LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australien), FADP und US-Staatsgesetze wie VCDPA, CPA, CTDPA): Kontaktieren Sie uns, um Auskunfts-, Berichtigungs-, Löschungs- oder Übertragbarkeitsrechte auszuüben, die für Sie gelten.

So üben Sie Rechte aus: reichen Sie eine Anfrage über unser DSAR-Formular unter https://www.privbeacon.com/legal/dsar ein oder schreiben Sie an privacy@privbeacon.com mit Ihrem Anfragetyp (Auskunft, Löschung, Berichtigung, Opt-out usw.). Wir prüfen Ihre Anfrage gesetzlich vorgeschrieben und antworten innerhalb der geltenden Fristen (zum Beispiel bis zu 45 Tage nach CCPA, vorbehaltlich rechtmäßiger Verlängerungen; ohne unangemessene Verzögerung und innerhalb eines Monats nach GDPR, soweit anwendbar). Siehe auch unsere Seite Datenschutzoptionen.

Kontolöschung: stellen Sie eine Löschanfrage über das DSAR-Formular oder per E-Mail an privacy@privbeacon.com (oder über In-Produkt-Steuerungen, soweit verfügbar). Wir löschen oder anonymisieren personenbezogene Daten, für die wir verantwortlich sind, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Daten, die Sie als Verantwortlicher gespeichert haben (z. B. E-Mails DSAR-Anfragender), werden mit Ihrem Konto gelöscht oder früher, wenn Sie diese Einträge entfernen.

Um Ihre Rechte auszuüben, senden Sie eine E-Mail an privacy@privbeacon.com oder besuchen Sie Privacy Choices. Fordern Sie Ihre Daten an (DSAR) · Datenschutzoptionen.

15Diskriminierungsverbot

Wir werden Sie nicht diskriminieren, wenn Sie Ihre Datenschutzrechte gemäß CCPA, CPRA oder anderen geltenden Gesetzen ausüben.

16Kinder

PrivBeacon ist ein Geschäfts-/Professioneller Dienst und richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren (bzw. unter 13 Jahren, soweit COPPA gilt). Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie privacy@privbeacon.com; wir unternehmen angemessene Schritte zur Löschung.

17Änderungen dieser Richtlinie

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Das Datum „Zuletzt aktualisiert“ oben in der Richtlinie ändert sich dann. Wesentliche Änderungen werden auf dieser Seite hervorgehoben und, soweit angemessen, per E-Mail oder In-Produkt-Hinweis mitgeteilt. Die fortgesetzte Nutzung der Services nach dem Wirksamkeitsdatum gilt als Annahme der aktualisierten Richtlinie, soweit gesetzlich zulässig.

18Kontakt

Verantwortlicher: Vassbrekke AS

Adresse: Stolevegen, 5514 Haugesund, Norway

Land: Norway

Datenschutz: privacy@privbeacon.com

Support: support@privbeacon.com

Web: https://www.privbeacon.com

PrivBeacon bietet automatisierte Datenschutzscans und Dokumentvorlagen nur zu Informationszwecken. Dies ist keine Rechtsberatung. Konsultieren Sie einen qualifizierten Rechtsberater, bevor Sie sich bei regulatorischen Entscheidungen auf generierte Richtlinien oder Compliance-Bewertungen verlassen.