Datavise GmbH & Co. KG, Moltkestr. 97, 40479 Düsseldorf, Deutschland
Vertreten durch die Komplementärin 28SEVEN GmbH, diese vertreten durch den Geschäftsführer Timm Caster.
Telefon: +49 (0)211 58002696-0 | E-Mail: info@datavise.de | Website: www.datavise.de
Handelsregister: Amtsgericht Düsseldorf, HRA 25097 | USt-IdNr.: DE 321968141
Für alle Fragen zur Verarbeitung Ihrer Daten und zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
E-Mail: datenschutz@datavise.de
Cybercheck ist ein von uns selbst betriebener Sicherheitsscanner. Über ein Onlineformular kann eine Domain zur Prüfung eingereicht werden. Wir führen anschließend eine Analyse der öffentlich erreichbaren Infrastruktur und Webpräsenz dieser Domain durch und stellen das Ergebnis als Bericht mit Bewertung und Management Summary bereit.
Diese Erklärung beschreibt, welche personenbezogenen Daten wir dabei verarbeiten, auf welcher Rechtsgrundlage dies geschieht, an wen Daten übermittelt werden und welche Rechte Ihnen zustehen. Für die übrigen Angebote der Datavise GmbH & Co. KG gilt die Datenschutzerklärung unter datavise.de.
Beim Aufruf von cybercheck.datavise.de verarbeitet unser Server automatisch Daten, die Ihr Browser übermittelt:
| Datenkategorie | Beispiele |
|---|---|
| Verbindungsdaten | IP-Adresse, Datum und Uhrzeit des Zugriffs, Zeitzone |
| Anfragedaten | Aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer |
| Client-Daten | Browsertyp und -version, Betriebssystem |
Zweck: technische Bereitstellung, Stabilität, Fehleranalyse, Abwehr von Missbrauch sowie Begrenzung der Anfragehäufigkeit (Rate-Limiting).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Anwendung.
Speicherdauer: 14 Tage, danach automatische Löschung, sofern kein sicherheitsrelevantes Ereignis eine längere Aufbewahrung erfordert.
Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Die Server stehen in Deutschland.
Für die Anforderung eines Scans verarbeiten wir folgende Angaben:
| Datenkategorie | Konkrete Daten | Pflicht |
|---|---|---|
| Kontaktdaten | Vorname, Nachname, Position, geschäftliche E-Mail-Adresse, Unternehmen | ja |
| Prüfgegenstand | Die von Ihnen angegebene Domain | ja |
| Technische Nachweisdaten | IP-Adresse des Absenders, Zeitstempel, Request-ID, Opt-In-Token | automatisch |
| Einwilligungsnachweis | Zeitpunkt und Inhalt der Einwilligung, Zeitpunkt der Bestätigung | automatisch |
Nach dem Absenden des Formulars erhalten Sie eine E-Mail mit einem einmalig gültigen Bestätigungslink. Erst nach Bestätigung wird der Lead-Datensatz angelegt und der Scan gestartet. Bestätigungszeitpunkt, IP-Adresse und Token speichern wir als Nachweis der Einwilligung.
Zweck: Nachweis einer wirksamen Einwilligung, Schutz vor missbräuchlicher Eintragung fremder Adressen und vor Scans ohne Berechtigung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO für die Einwilligung selbst; Art. 5 Abs. 2 i.V.m. Art. 7 Abs. 1 DSGVO (Rechenschafts- und Nachweispflicht) sowie Art. 6 Abs. 1 lit. f DSGVO für die Dokumentation und den Missbrauchsschutz.
Mit dem Absenden des Formulars bestätigen Sie, dass Sie für die angegebene Domain verfügungsbefugt sind oder eine Berechtigung des Inhabers vorliegt. Die Prüfung umfasst auch einen aktiven Verbindungsaufbau zur Zielinfrastruktur einschließlich eines TCP-Connect-Portscans; ein solcher Zugriff kann ohne Zustimmung des Berechtigten straf- und zivilrechtlich relevant sein. Ergänzend gelten unsere Nutzungsbedingungen.
Die Prüfung greift ausschließlich auf öffentlich erreichbare Informationen zu, umgeht keine Zugangssicherungen und verwendet keine Anmeldedaten. Neben rein passiven Abfragen (z. B. DNS-, Zertifikats- und Reputationsabfragen) erfolgt ein aktiver, nicht-invasiver Verbindungsaufbau (z. B. TCP-Connect-Portscan, TLS- und SMTP-Handshake), um Erreichbarkeit und Konfiguration öffentlich bereitgestellter Dienste zu prüfen. Aus den Einzelbefunden bilden wir eine Gesamtbewertung von A bis E.
| Modul | Verarbeitete Daten |
|---|---|
| Infrastruktur und Mailsicherheit | TLS-Konfiguration, DNS-Einträge, SPF, DKIM, DMARC, HTTP-Header, erreichbare Ports, erkannte Softwareversionen |
| Reputation und Datenlecks | Einträge in Sperrlisten, Treffer der Zieldomain in bekannten Datenlecks |
| Legal-Compliance-Modul | Vorhandensein und Vollständigkeit von Impressum und Datenschutzerklärung der Zielwebseite, Erkennung eines Cookie-Consent-Mechanismus, eingesetzte JavaScript-Bibliotheken samt bekannter Schwachstellen, erkennbare Tracking-Technologien |
| Brand-Protection-Modul | DNS-Einträge von bis zu 60 automatisch generierten Schreibvarianten der Zieldomain (Vertauschungen, Auslassungen, Ersetzungen, abweichende Top-Level-Domains) zur Erkennung von Typosquatting |
| BEC-Risikomodul | Öffentlich abrufbare Mitarbeiterzahl des Unternehmens aus dem LinkedIn-Unternehmensprofil, kombiniert mit der DMARC-Richtlinie der Domain |
| KI-Risikomodul | Regeln für KI-Crawler in der robots.txt, erkennbare Einbindungen von KI-Diensten im öffentlichen Quelltext, im HTML offen liegende API-Schlüssel |
Domain-, IP- und Hostdaten können mittelbar personenbezogen sein, etwa bei Einzelunternehmen unter eigener Domain. Wir behandeln sie deshalb durchgängig wie personenbezogene Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie Art. 6 Abs. 1 lit. b DSGVO für die Erstellung und Übersendung des von Ihnen angeforderten Berichts.
Beim Abruf der Zielwebseite und des öffentlichen LinkedIn-Unternehmensprofils können personenbezogene Daten Dritter sichtbar werden, etwa Namen und Kontaktdaten aus dem Impressum. Wir werten diese Inhalte ausschließlich technisch aus. Aus dem LinkedIn-Profil erheben wir ausschließlich die Beschäftigtenzahl des Unternehmens, keine Angaben zu einzelnen Personen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Betroffene Personen können der Verarbeitung nach Art. 21 DSGVO widersprechen.
Der Scan greift auf öffentlich verfügbare Auflösungs-, Zertifikats- und Reputationsdienste zu. Übermittelt werden ausschließlich die Zieldomain, deren Schreibvarianten bzw. die IP-Adresse, niemals Ihre Kontaktdaten.
| Dienst | Anbieter und Sitz | Übermittelte Daten | Funktion |
|---|---|---|---|
| Public DNS 1.1.1.1 | Cloudflare, Inc., USA | Zieldomain und Schreibvarianten | Namensauflösung |
| Public DNS 8.8.8.8 | Google LLC, USA | Zieldomain und Schreibvarianten | Namensauflösung (Fallback) |
| DNS-over-HTTPS | Cloudflare, Inc., USA | Zieldomain | DNSSEC-Prüfung |
| crt.sh | Sectigo Ltd., Vereinigtes Königreich | Zieldomain | Certificate-Transparency-Abfrage |
| Spamhaus ZEN | The Spamhaus Project, Schweiz/Andorra | Ziel-IP | Reputationsabfrage |
| Barracuda Reputation | Barracuda Networks, Inc., USA | Ziel-IP | Reputationsabfrage |
| SpamCop | Cisco Systems, Inc., USA | Ziel-IP | Reputationsabfrage |
| Have I Been Pwned | Superlative Enterprises Pty Ltd, Australien | Zieldomain | Abfrage bekannter Datenlecks |
| LinkedIn Ireland Unlimited Company, Irland (Konzernmutter Microsoft Corporation, USA) | Aus der Zieldomain abgeleiteter Unternehmensname (URL des öffentlichen Profils) | Abruf der öffentlichen Beschäftigtenzahl | |
| Zielsystem | Betreiber der geprüften Domain | Verbindungsaufbau über TLS, HTTP, SMTP, Ports | Direkte Prüfung der Zielinfrastruktur |
Bei Abfragen an Anbieter mit Sitz in den USA und in Australien liegt eine Übermittlung in ein Drittland vor. Übermittelt werden dabei ausschließlich technische Zieldaten (Zieldomain, Schreibvarianten, Ziel-IP, abgeleiteter Unternehmensname), niemals Ihre Kontaktdaten.
Vereinigtes Königreich (crt.sh): Es besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO (erneuert am 19.12.2025, gültig bis 27.12.2031).
Schweiz und Andorra (Spamhaus): Es bestehen Angemessenheitsbeschlüsse der Europäischen Kommission nach Art. 45 DSGVO.
USA (Cloudflare, Google, Barracuda, Cisco; ggf. konzerninterne Weitergabe bei LinkedIn): Wir stützen die Übermittlung tragend auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO i.V.m. einem Transfer Impact Assessment. Soweit der jeweilige Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, kann die Übermittlung ergänzend auf den Angemessenheitsbeschluss nach Art. 45 DSGVO gestützt werden.
Australien (Have I Been Pwned): Wir stützen die Übermittlung tragend auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ergänzend beruht die Übermittlung auf Ihrer ausdrücklichen Einwilligung in die Durchführung des Scans (Art. 49 Abs. 1 lit. a DSGVO).
LinkedIn: Der Abruf des Profils erfolgt gegenüber einer Stelle mit Sitz in der Europäischen Union. Eine konzerninterne Weitergabe in die USA ist nicht auszuschließen und dort durch Standardvertragsklauseln abgesichert.
Das Ergebnis erhalten Sie per E-Mail. Für den Versand von Bestätigungs- und Ergebnis-E-Mails setzen wir Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland als Auftragsverarbeiter nach Art. 28 DSGVO ein. Verarbeitet werden dabei Name, E-Mail-Adresse und Versandmetadaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Unsere E-Mails enthalten Bildelemente, die beim Öffnen von unserem eigenen Server unter link.datavise.de nachgeladen werden. Dabei fallen die IP-Adresse Ihres Mailclients und der Abrufzeitpunkt an. Es werden keine bereits auf Ihrem Endgerät gespeicherten Informationen ausgelesen und kein individuelles Öffnungsprofil zu Marketingzwecken gebildet. Wenn Sie das Nachladen verhindern möchten, deaktivieren Sie die Anzeige externer Bilder in Ihrem E-Mail-Programm.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der technischen Auslieferung der Inhalte.
Wenn Sie dem im Formular gesondert zustimmen, kontaktieren wir Sie nach Bereitstellung des Berichts, um die Ergebnisse zu besprechen und passende Leistungen anzubieten. Diese Einwilligung ist von der Anforderung des Scans unabhängig: Sie erhalten den Cybercheck und den Bericht auch dann, wenn Sie der vertrieblichen Kontaktaufnahme nicht zustimmen. Ihre Kontaktdaten werden für die Ansprache an den zuständigen Ansprechpartner im Vertrieb weitergeleitet und in unserem eigenbetriebenen CRM gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO für die werbliche Kontaktaufnahme auf Grundlage Ihrer gesonderten Einwilligung; die Einwilligung umfasst zugleich die nach § 7 Abs. 2 UWG erforderliche Zustimmung zur Ansprache über den jeweils gewählten Kanal (E-Mail, Telefon).
Sie können diese Einwilligung und die Nutzung Ihrer Daten zu Werbezwecken jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft widerrufen. Eine Nachricht an datenschutz@datavise.de genügt.
Für die Buchung eines Gesprächstermins nutzen wir eine selbst betriebene Nextcloud-Instanz. Verarbeitet werden die von Ihnen freiwillig eingegebenen Termindaten sowie die zur Buchung erforderlichen Kontaktdaten. Ein Drittanbieter ist nicht eingebunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, hilfsweise Art. 6 Abs. 1 lit. f DSGVO.
Im öffentlich zugänglichen Bereich der Anwendung setzen wir keine Tracking-, Analyse- oder Marketing-Cookies ein und binden keine externen Skripte, Schriftarten oder Analysedienste ein. Verwendet wird ausschließlich ein technisch notwendiges Session-Cookie für den internen Administrationsbereich. Dieses ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Ein Cookie-Banner ist deshalb nicht erforderlich.
Die Bewertung von A bis E sowie die Management Summary werden vollständig regelbasiert aus den technischen Befunden erzeugt. Wir setzen dafür weder generative KI noch einen externen KI-Dienst ein. Es werden keine Daten an KI-Anbieter übermittelt.
Das im Bericht ausgewiesene KI-Risikomodul bewertet den Umgang der geprüften Domain mit KI-Technologien. Es ist selbst kein KI-System im Sinne des Art. 3 Nr. 1 der Verordnung (EU) 2024/1689. Eine automatisierte Entscheidung mit rechtlicher Wirkung oder vergleichbarer Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt.
| Empfänger | Rolle | Verarbeitete Daten |
|---|---|---|
| Hetzner Online GmbH, Deutschland | Auftragsverarbeiter (Hosting) | Alle Anwendungs- und Leaddaten, Logs |
| Hetzner Online GmbH, Deutschland | Auftragsverarbeiter (E-Mail-Versand) | Name, E-Mail-Adresse, Versandmetadaten |
| Externe Abfragedienste nach Ziffer 6.3 | Eigene Verantwortliche | Zieldomain, Schreibvarianten, Ziel-IP, Unternehmensname |
| Interne Fachbereiche Vertrieb und Beratung | Interne Empfänger | Kontaktdaten, Scan-Ergebnis (nur bei Einwilligung zur Kontaktaufnahme) |
Eine Weitergabe Ihrer Kontaktdaten an sonstige Dritte, insbesondere zu Werbezwecken Dritter, findet nicht statt. Eine gesetzlich angeordnete Herausgabe an Behörden bleibt unberührt.
| Datenbestand | Speicherdauer |
|---|---|
| Scan-Rohdaten und Ergebnisse | 90 Tage ab Erstellung, danach automatische Löschung |
| Nicht bestätigte Anfragen (kein Double-Opt-In) | 14 Tage, danach Löschung |
| Kontaktdaten ohne Zustandekommen einer Geschäftsbeziehung | 12 Monate ab letztem Kontakt |
| Einwilligungs- und Opt-In-Nachweise | 3 Jahre ab Ende des Kalenderjahres des Widerrufs oder der letzten Verwendung |
| Server-Logfiles | 14 Tage (siehe Ziffer 4) |
| Daten aus einer Geschäftsbeziehung | Gesetzliche Aufbewahrungsfristen nach HGB und AO (6 bis 10 Jahre) |
Die Angabe der Kontaktdaten und der zu prüfenden Domain ist für die Durchführung des Cybercheck erforderlich. Ohne diese Angaben können wir den Scan nicht durchführen und keinen Bericht bereitstellen. Die Einwilligung in die vertriebliche Kontaktaufnahme (Ziffer 7.3) ist dagegen freiwillig und keine Voraussetzung für den Scan.
| Recht | Rechtsgrundlage | Inhalt |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Bestätigung und Auskunft über die zu Ihrer Person verarbeiteten Daten |
| Berichtigung | Art. 16 DSGVO | Korrektur unrichtiger und Vervollständigung unvollständiger Daten |
| Löschung | Art. 17 DSGVO | Löschung, soweit keine Aufbewahrungspflicht entgegensteht |
| Einschränkung | Art. 18 DSGVO | Einschränkung der Verarbeitung in den gesetzlich geregelten Fällen |
| Datenübertragbarkeit | Art. 20 DSGVO | Herausgabe in einem strukturierten, gängigen, maschinenlesbaren Format |
| Widerspruch | Art. 21 DSGVO | Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen; bei Direktwerbung ohne Begründung |
| Widerruf | Art. 7 Abs. 3 DSGVO | Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft |
Zur Ausübung genügt eine formlose Nachricht an datenschutz@datavise.de. Wir antworten innerhalb eines Monats nach Eingang.
Beschwerderecht: Sie können sich jederzeit bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf.
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen. Dazu zählen insbesondere Transportverschlüsselung über TLS, Zugriffsbeschränkungen nach dem Prinzip der geringsten Rechte, getrennte Administrationszugänge, Protokollierung sicherheitsrelevanter Ereignisse, regelmäßige Datensicherung sowie fortlaufende Aktualisierung der eingesetzten Systeme.
Wir passen diese Erklärung an, wenn sich die Anwendung, die eingesetzten Dienste oder die rechtlichen Rahmenbedingungen ändern. Maßgeblich ist die jeweils unter cybercheck.datavise.de veröffentlichte Fassung.