PrivBeacon
Legen Sie los
Vertrauen

Wie wir Ihre Scan-Daten behandeln

Automatisierte Scans und Scores sind informativ. Sie sind keine Rechtsberatung, und Certified Private ist keine Zertifizierung durch eine Aufsichtsbehörde.

Auf dieser Seite
  1. 01Was wir nicht behaupten
  2. 02Welche Daten behält PrivBeacon von Scans?
  3. 03Speichert PrivBeacon das gescannte HTML/JavaScript?
  4. 04Wie lange werden Scan-Ergebnisse aufbewahrt?
  5. 05Wer kann auf Scan-Ergebnisse zugreifen?
  6. 06Welche Cloud-Anbieter oder Verarbeiter sind beteiligt?
  7. 07Wo werden Kundendaten gespeichert?
  8. 08Werden Kundendaten zum Trainieren von KI-Modellen genutzt?
  9. 09Kann ein Enterprise-Kunde die KI-Verarbeitung abwählen?
  10. 10Sind Scan-Ergebnisse im Ruhezustand verschlüsselt?
  11. 11Gibt es eine unabhängige Sicherheitsbewertung?
  12. 12Kann der Raspberry Pi- / On-Prem-Agent unabhängig geprüft werden?
  13. 13Ist die 75+-Schwelle für Certified Private unabhängig validiert?
  14. 14Where do scans run, and how is the browser controlled?
  15. 15How reliable is monitoring, and how do I read scan status?
  16. 16Does PrivBeacon store screenshots, cookies, or form data from scans?
  17. 17What happens to reports and historical scans?
  18. 18How do I delete scan data or my account?
  19. 19Who are the subprocessors, and how is data encrypted and accessed?

PrivBeacon wird von Vassbrekke AS betrieben. Unternehmenswebsite: vassbrekke.no. Primäres Hosting: Hosted infrastructure operated by Vassbrekke AS (Norway / EU).

1Was wir nicht behaupten

  • Das ist keine Rechtsberatung.
  • Certified Private ist kein Siegel einer Regierung, von ISO oder einer GDPR-Aufsichtsbehörde.
  • Es ist kein SOC-2-Bericht veröffentlicht.
  • Es ist keine ISO-27001-Zertifizierung veröffentlicht.
  • Es ist kein unabhängiges Pentest-Schreiben veröffentlicht.

2Welche Daten behält PrivBeacon von Scans?

Authentifizierte Scans speichern Scores, Tracker-Inventare, Einwilligungsbefunde, Lücken-Kennzeichnungen, generierte Vorlagen, Berichtszusammenfassungen und begrenzte HTML- oder Textausschnitte, die für die Ergebnisse nötig sind. Kostenlose öffentliche Scans liefern Ergebnisse und behalten einen teilbaren tokenisierten Bericht 14 Tage, danach wird er gelöscht. Sicherheitsprotokolle (zum Beispiel IP-Rate-Limits) können 30–90 Tage bestehen bleiben.

3Speichert PrivBeacon das gescannte HTML/JavaScript?

Nur begrenzte HTML- oder Textausschnitte, die für den Bericht nötig sind. Wir führen kein vollständiges Website-Archiv und keine Kopie der gesamten JavaScript-Bundles des Ziels.

4Wie lange werden Scan-Ergebnisse aufbewahrt?

Scan-Ergebnisse und erzeugte Artefakte bleiben, solange sie einem aktiven Konto zugeordnet sind; einzelne Scans können Sie im Produkt löschen. Geschlossene Konten folgen dem Kontofenster (bis zu 24 Monate oder früher bei wirksamer Löschanfrage). Berichte kostenloser öffentlicher Scans laufen nach 14 Tagen ab.

5Wer kann auf Scan-Ergebnisse zugreifen?

Sie können auf Scans in Ihrem Konto zugreifen. Produktionssysteme sind zugriffskontrolliert und auf Least-Privilege-Basis auf Betreiber von Vassbrekke AS beschränkt. Andere Kunden sehen Ihr Dashboard nicht. Passwörter und API-Schlüssel werden gehasht gespeichert.

6Welche Cloud-Anbieter oder Verarbeiter sind beteiligt?

Application-Hosting und Datenbank betreibt Vassbrekke AS in Norwegen / der EU. Empfänger sind Stripe (Zahlungen), optionales Google- und GitHub-OAuth, optionale Conversion von Google Ads nach Marketing-Einwilligung, xAI für KI-Zusammenfassungen bei authentifizierten Scans, Proton Mail für transaktionale E-Mail und optional Resend. Sie können Alerts auch an von Ihnen konfigurierte Endpunkte senden.

7Wo werden Kundendaten gespeichert?

Das primäre Application-Hosting betreibt Vassbrekke AS in Norwegen / der EU. Einige Unterauftragsverarbeiter verarbeiten Daten in den Vereinigten Staaten (Stripe, Google, GitHub, xAI und optional Resend).

8Werden Kundendaten zum Trainieren von KI-Modellen genutzt?

Wir nutzen Kundenscan-Daten nicht zum Trainieren von Foundation Models. Authentifizierte Scans können Scan-Metadaten (URL, Score, Tracker-Namen, Lücken-Kennzeichnungen) an xAI (Grok) in den Vereinigten Staaten senden, um eine Zusammenfassung oder Richtlinientext zu entwerfen. Wir verlangen, dass xAI Prompt oder Antwort nicht speichert. Wir nutzen weder OpenAI noch eine selbst gehostete Ollama-Instanz für die Produktions-KI-Funktionen von PrivBeacon.

9Kann ein Enterprise-Kunde die KI-Verarbeitung abwählen?

Es gibt heute kein KI-Opt-out pro Kunde. Authentifizierte Scans können xAI für Entwürfe von Zusammenfassungen nutzen; schlägt diese Anfrage fehl, fallen wir auf Vorlagen zurück.

10Sind Scan-Ergebnisse im Ruhezustand verschlüsselt?

TLS bei der Übertragung. Der Proxmox-Host, der Application-Volumes speichert, nutzt LUKS. Die Application-VM ist nicht gesondert verschlüsselt. Wir behaupten keine anwendungsbezogene Feldverschlüsselung von Scan-Ausschnitten.

11Gibt es eine unabhängige Sicherheitsbewertung?

Es ist noch kein unabhängiger Pentest, kein SOC 2 und keine ISO-27001-Zertifizierung veröffentlicht. Diese Absenz ist ehrlich, kein Anspruch, dass solche Prüfungen privat existieren.

12Kann der Raspberry Pi- / On-Prem-Agent unabhängig geprüft werden?

Der Quellcode des On-Prem-Agenten ist unter https://github.com/Vassbrekke/PrivBeacon-On-Prem veröffentlicht. Er ist offline-first: Berichte bleiben auf der Festplatte, sofern Sie nicht optionale Cloud-Synchronisierung aktivieren. Wir haben kein Dritt-Audit des Agenten veröffentlicht.

13Ist die 75+-Schwelle für Certified Private unabhängig validiert?

Nein. 75 ist der eigene Qualifizierungsscore von PrivBeacon nach einem echten Scan. Certified Private ist unser Produktabzeichen mit öffentlicher Verify-Seite. Es ist keine Zertifizierung durch eine Aufsichtsbehörde und keine Rechtsberatung.

14Where do scans run, and how is the browser controlled?

Cloud scans run on the PrivBeacon application host in Norway/EU. Headless Chromium fetches the public URL, executes JavaScript, waits for hydration, and scrolls for lazy content. It does not click consent, fill forms, or log in. Outbound requests block private and metadata IPs. Scans use the host’s provider IP, not a rotating proxy pool.

15How reliable is monitoring, and how do I read scan status?

Paid sites get a monthly baseline scan; Pro/Enterprise can enable daily or weekly. Scheduled failures retry once. Pending scans are recovered after restart; scans stuck running over 20 minutes are marked failed. Email/webhook alerts are best-effort with no delivery SLA. Statuses: not scanned, queued/scanning, scan failed, no issue found, or issues found. “No issue found” is not a legal all-clear.

16Does PrivBeacon store screenshots, cookies, or form data from scans?

No screenshots are taken. Cookie values are not stored; cookie names may be read in memory to detect a CMS and are not saved on the scan record. The scanner does not fill or submit forms. Stored snippets strip input/textarea/select contents and redact email-like strings and long digit sequences. Full HTML and JavaScript bundles are not archived.

17What happens to reports and historical scans?

Authenticated scans keep results JSON, generated policy/banner/DSAR drafts, and the AI or template summary while the scan exists on your account. You can delete individual scans in the dashboard. Free public reports expire after 14 days. Closed accounts follow the account retention window (up to 24 months, or sooner on a valid deletion request).

18How do I delete scan data or my account?

Delete scans from Dashboard → Scans. Remove a site to delete that site and its scans. For account deletion, use the DSAR form or email privacy@privbeacon.com. We delete or anonymize personal data we control, subject to legal retention (for example billing records).

19Who are the subprocessors, and how is data encrypted and accessed?

Hosting and PostgreSQL are operated by Vassbrekke AS in Norway / EU. Recipients: Stripe, Google (OAuth), GitHub (OAuth), Google Ads, xAI, Proton Mail (SMTP), Resend, Hosted infrastructure operated by Vassbrekke AS, Customer-configured endpoints. TLS in transit. The Proxmox host uses LUKS; the application VM is not separately encrypted; we do not claim field-level encryption of snippets. Access is limited to Vassbrekke AS operators on a least-privilege basis. Other customers cannot see your dashboard. Passwords and API keys are stored hashed. Revoked API keys cannot authenticate.

Der vollständige Rechtstext steht in unserer Datenschutzrichtlinie. Datenschutzkontakt: privacy@privbeacon.com.

PrivBeacon bietet automatisierte Datenschutzscans und Dokumentvorlagen nur zu Informationszwecken. Dies ist keine Rechtsberatung. Konsultieren Sie einen qualifizierten Rechtsberater, bevor Sie sich bei regulatorischen Entscheidungen auf generierte Richtlinien oder Compliance-Bewertungen verlassen.