10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Alle rechtlichen Dokumente

Privacy Policy

Datum des Inkrafttretens: 2026-09-13

Dies ist eine Übersetzung zur Vereinfachung. Die englischsprachige Fassung dieses Dokuments ist die maßgebliche und rechtsverbindliche Version; im Falle von Abweichungen hat die englische Fassung Vorrang.

In verständlicher Sprache

  • Wir verarbeiten Metadaten und Berechtigungen aus Quellen, die Ihre Organisation verbindet, über die von Ihnen genehmigten schreibgeschützten (read-only) Berechtigungsbereiche — niemals die Inhalte Ihrer Dateien. Wir ändern nichts in diesen Quellen, es sei denn, Sie aktivieren Auto-remediate. Wir verkaufen keine Daten und wir trainieren keine KI-Modelle damit.
  • Kontodaten werden aufbewahrt, bis Sie Ihr Konto löschen; Ergebnisse und Berechtigungs-Snapshots werden standardmäßig 24 Monate aufbewahrt (Ihre Organisation kann dies konfigurieren); Betriebsprotokolle werden 90 Tage aufbewahrt.
  • Sie können Ihre Daten selbst über die Einstellungen exportieren oder löschen — es ist kein Support-Ticket erforderlich.
  • Fünf Unterauftragsverarbeiter: Anthropic (KI-Assistent und Zusammenfassungen), Resend (E-Mail), PayPal (Abrechnung), RunPod (Hosting), Cloudflare (Network Edge).
  • Rechte nach GDPR und CCPA gelten; Kontakt [email protected].

1. Wer wir sind und was dies umfasst

Diese Richtlinie erläutert, wie Enterprise.Systems ("wir") personenbezogene Daten auf 8200.dev verarbeitet. Für Konto- und Website-Daten sind wir der Verantwortliche. Für Daten innerhalb von Quellen, die Ihre Organisation verbindet ("Customer Source Data"), ist Ihre Organisation der Verantwortliche und wir sind ihr Auftragsverarbeiter gemäß der Data Processing Agreement — die eigenen Datenschutzhinweise Ihrer Organisation regeln diese Daten.

2. Von uns verarbeitete Daten

Wir verarbeiten die folgenden Kategorien:

  • Kontodaten — E-Mail-Adresse, Name, Passwort-Hash (scrypt; wir speichern niemals das Passwort selbst), Organisationsname, Rolle und Sprachraum (Locale); sofern Sie diese verwenden, Ihr Second-Factor-(TOTP)-Geheimnis, verschlüsselt gespeichert, sowie ein Protokoll Ihrer Anmeldesitzungen (Zeit, IP-Adresse und Browser).
  • Kundenquelldaten — Metadaten und Berechtigungsinformationen aus verbundenen Quellen, die schreibgeschützt über die von Ihnen genehmigten OAuth-Scopes erhoben werden: Ressourcennamen und -kennungen, Freigabeeinstellungen, erteilte Berechtigungen sowie die Identitäten der zugriffsberechtigten Prinzipale (Personen, Dienstkonten und KI-Agenten). Wir lesen oder speichern nicht die Inhalte Ihrer Dateien.
  • Findings — die Sicherheitsbefunde, Erläuterungen und Nachweise, die die Plattform für Ihre Organisation generiert.
  • Nutzungs- und Protokolldaten — IP-Adresse, User-Agent, Zeitstempel sowie ein ausschließlich anfügbarer Prüfpfad (Audit-Trail) der auf der Plattform vorgenommenen Aktionen.
  • Cookies — ein kleiner Satz von Erstanbieter-Cookies für Anmeldung, Sicherheit und Ihre Präferenzen sowie — nur wenn Sie zustimmen — ein Partner-Empfehlungs-Cookie; die vollständige Liste finden Sie in Abschnitt 15. Wir verwenden keine Werbe-, Analyse- oder seitenübergreifenden Tracking-Cookies.

3. Wie wir Daten verwenden

Wir verwenden Daten zur Bereitstellung und Absicherung des Dienstes: Aufzählung von Berechtigungen, Erzeugung von Findings und Erläuterungen in klarer Sprache, Durchführung der von Ihnen aktivierten Behebungsmaßnahmen, sofern Sie die Auto-Remediation eingeschaltet haben, Ihre Authentifizierung, Versand transaktionaler E-Mails, Bereitstellung von Support und Erfüllung gesetzlicher Verpflichtungen. Wir verkaufen keine personenbezogenen Daten, wir schalten keine Werbung, und wir verwenden Kundenquelldaten nicht zum Training von KI-Modellen.

4. Rechtsgrundlagen (GDPR)

Soweit die GDPR anwendbar ist, stützen wir uns auf:

  • Vertragserfüllung (Art. 6(1)(b)) — Betrieb Ihres Kontos und Erstellung von Findings.
  • Berechtigte Interessen (Art. 6(1)(f)) — Absicherung der Plattform, Verhinderung von Missbrauch und Verbesserung der Erkennungsqualität.
  • Einwilligung (Art. 6(1)(a)) — optionale Mitteilungen; jederzeit widerrufbar.
  • Rechtliche Verpflichtung (Art. 6(1)(c)) — Buchhaltung, Steuern und rechtmäßige Anfragen.

5. KI-Verarbeitung

Wir verwenden große Sprachmodelle über die Anthropic API für drei Zwecke: (a) den produktinternen Support-Assistenten, der die von Ihnen eingegebenen Nachrichten genau so erhält, wie Sie sie eingeben, und, wenn Sie angemeldet sind, eine kurze Kontozusammenfassung, die ausschließlich aus aggregierten Fakten besteht (Ihr Tarif, wie viele Quellen verbunden sind und ob diese fehlerfrei sind, Ihr Posture-Score und Ihre Note, wie viele Findings offen und wie viele kritisch sind sowie Ihre Teamgröße); (b) von Ihnen angeforderte Executive-Summary-Narrative, die nur aggregierte Kennzahlen erhalten: Ihren Posture-Score und Ihre Note, deren Verlauf über den Zeitraum, die Anzahl der Findings nach Schweregrad, Ihr Peer-Perzentil, Tarifnamen und Ihre häufigsten Risikokategorien als generische Kategoriebezeichnungen mit einer Anzahl (zum Beispiel „Öffentliche Linkfreigabe (nur Link): 3“); und (c) die Übersetzung der Benutzeroberfläche in weitere Sprachen, die nur Oberflächentext übermittelt. Keine dieser Anfragen enthält eine Kennung aus Ihren verbundenen Quellen: keine Datei-, Ordner- oder Laufwerksnamen, keine Benutzer- oder Kontonamen, keine E-Mail-Adressen, keine Pfade, keine Konto-IDs und nicht den Namen Ihrer Organisation. Wir senden niemals Dateiinhalte oder Zugangsdaten. Gemäß den kommerziellen Bedingungen von Anthropic werden über die API übermittelte Daten nicht zum Training der Modelle von Anthropic verwendet.

6. Unterauftragsverarbeiter und Weitergabe

Wir geben personenbezogene Daten nur an die nachstehenden Unterauftragsverarbeiter, an unter Verschwiegenheitspflicht stehende fachliche Berater oder soweit gesetzlich vorgeschrieben weiter:

  • Anthropic (USA) — der KI-Support-Assistent, Executive-Summary-Narrative und Oberflächenübersetzung.
  • Cloudflare (global) — CDN, TLS-Terminierung und DDoS-Schutz.
  • RunPod (USA/EU) — Cloud-Infrastruktur zum Hosting der Plattform.
  • Resend (USA) — Zustellung transaktionaler E-Mails.
  • PayPal (USA) — Abonnementabrechnung und Zahlungsabwicklung.

Wir aktualisieren diese Liste hier; Organisationen mit einer DPA erhalten gemäß der DPA eine vorherige Benachrichtigung über Ergänzungen.

7. Aufbewahrung

Wir bewahren Daten nicht länger auf als erforderlich:

  • Kontodaten — für die Lebensdauer Ihres Kontos. Die Kontolöschung unterliegt einer Kulanzfrist von 7 Tagen, nach deren Ablauf die Daten endgültig gelöscht werden.
  • Feststellungen und Berechtigungs-Snapshots — standardmäßig 24 Monate oder der von Ihrer Organisation konfigurierte Zeitraum.
  • Betriebs- und Audit-Protokolle — 90 Tage.
  • Das Löschen Ihres Kontos löscht auch Organisationen, deren alleiniger Eigentümer Sie sind, einschließlich ihrer Konnektoren (gespeicherte Anmeldedaten werden sofort vernichtet), Snapshots und Feststellungen.

8. Ihre Rechte

Nach der GDPR und ähnlichen Gesetzen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung der Verarbeitung und Widerspruch sowie das Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher Wirkung unterworfen zu werden (die Plattform trifft keine solchen über Sie). Export und Löschung erfolgen im Selbstbedienungsverfahren: Einstellungen → Meine Daten exportieren / Mein Konto löschen. Für alles Übrige schreiben Sie an [email protected] — wir antworten innerhalb von 30 Tagen. Sie können außerdem eine Beschwerde bei Ihrer Aufsichtsbehörde einreichen.

9. Internationale Übermittlungen

Wir haben unseren Sitz in Israel, für das ein Angemessenheitsbeschluss der EU vorliegt; die Infrastruktur wird in den unter Unterauftragsverarbeiter aufgeführten Regionen betrieben. Soweit personenbezogene Daten aus dem EWR/dem Vereinigten Königreich in Länder ohne Angemessenheitsbeschluss übermittelt werden, stützen wir uns auf die Standardvertragsklauseln (SCCs) der Europäischen Kommission und gleichwertige Schutzmaßnahmen des Vereinigten Königreichs sowie auf ergänzende technische Maßnahmen (Verschlüsselung während der Übertragung und im Ruhezustand).

10. Kalifornien (CCPA/CPRA)

Wir verkaufen oder teilen keine personenbezogenen Informationen im Sinne des CCPA/CPRA und haben dies in den vorangegangenen 12 Monaten nicht getan. Einwohner Kaliforniens haben das Recht auf Auskunft, Berichtigung, Löschung und darauf, für die Ausübung dieser Rechte nicht benachteiligt zu werden — nutzen Sie die Selbstbedienungswerkzeuge in den Einstellungen oder [email protected].

11. Sicherheit

Daten werden während der Übertragung verschlüsselt (TLS) und gespeicherte Anmeldedaten werden im Ruhezustand verschlüsselt (AES-256-GCM). Der Überwachungszugriff auf Ihre Quellen erfolgt schreibgeschützt und nach dem Prinzip der geringsten Rechte; Schreibzugriff besteht nur, wenn Sie die automatische Behebung (Auto-remediate) aktivieren und ihn gesondert gewähren, und Sie können ihn jederzeit widerrufen. Passwörter werden ausschließlich als gesalzene scrypt-Hashes gespeichert. Jede Plattformaktion wird in ein reines Anfüge-Audit-Protokoll (append-only) geschrieben. Wir benachrichtigen betroffene Organisationen ohne unangemessene Verzögerung über Verletzungen des Schutzes personenbezogener Daten, im Einklang mit den Artikeln 33–34 der GDPR.

12. Kinder

Die Plattform ist ein B2B-Dienst und nicht an Kinder gerichtet. Wir verarbeiten wissentlich keine Daten von Personen unter 16 Jahren als Kontoinhaber.

13. Änderungen dieser Richtlinie

Wir veröffentlichen Änderungen hier und aktualisieren das Datum des Inkrafttretens oben auf dieser Seite; eine Änderung tritt an diesem Datum in Kraft.

14. Google API Services

Die Verwendung und Übermittlung von Informationen, die 8200.dev von Google APIs erhält, an jede andere App entspricht der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.

Die Verwendung von Rohdaten oder abgeleiteten Nutzerdaten, die von Workspace APIs empfangen werden, entspricht der Google User Data Policy, einschließlich der Limited-Use-Anforderungen.

Wir verwenden keine rohen oder abgeleiteten Google-Workspace-Nutzerdaten, um allgemeine Modelle für künstliche Intelligenz oder maschinelles Lernen zu entwickeln, zu verbessern oder zu trainieren, und wir übermitteln solche Daten nicht zu Trainingszwecken an KI- oder ML-Tools oder -Dienste Dritter. Die Analyse durch große Sprachmodelle auf der Plattform (über die Anthropic-API) erfolgt ausschließlich zur Inferenz, und gemäß den kommerziellen Bedingungen von Anthropic werden über die API übermittelte Daten niemals zum Training der Modelle von Anthropic verwendet.

15. Cookies

Wir setzen ausschließlich die nachfolgend aufgeführten Erstanbieter-Cookies. Keines davon wird für Werbung, Analyse oder die seitenübergreifende Verfolgung Ihrer Person verwendet. Alle sind entweder unbedingt erforderlich oder speichern eine von Ihnen getroffene Auswahl — mit Ausnahme von es8200_ref, das nur mit Ihrer Einwilligung gesetzt wird.

  • authjs.session-token — hält Sie angemeldet; endet, wenn Sie sich abmelden, oder nach 30 Tagen ohne Nutzung.
  • authjs.csrf-token und authjs.callback-url — schützen das Anmeldeformular und leiten Sie zu der Seite zurück, von der Sie kamen; sie bestehen für die Dauer der Browsersitzung.
  • authjs.pkce.code_verifier, authjs.state und authjs.nonce — schützen eine Google-Anmeldung bis zu deren Abschluss; 15 Minuten.
  • mfa_trust — merkt sich ein Gerät, dem Sie nach einer Zweitfaktor-Prüfung vertraut haben; 30 Tage; wird nur gesetzt, wenn Sie dies wählen.
  • active_org — merkt sich, welche Ihrer Organisationen Sie gerade ansehen; 1 Jahr.
  • NEXT_LOCALE — merkt sich Ihre Sprache; 1 Jahr.
  • es8200_plan — merkt sich den auf der Preisseite ausgewählten Tarif, damit die Registrierung Sie zur Kasse führen kann; 24 Stunden.
  • es8200_ref — Kategorie „Partnerempfehlung“, optional: wird nur gesetzt, wenn Sie es in dem Banner akzeptieren, das angezeigt wird, wenn Sie über den Link eines Partners gelangen. Es zeichnet den Empfehlungscode auf, damit der Partner seine Provision erhält, falls Sie ein Abonnement abschließen; 90 Tage.

In der Produktivumgebung tragen die Anmelde-Cookies das Präfix __Secure- und sind HttpOnly und Secure. Ihre Auswahl des hellen oder dunklen Designs wird im lokalen Speicher Ihres Browsers gespeichert, nicht in einem Cookie, und wird uns niemals übermittelt. Sie können Cookies jederzeit in Ihrem Browser löschen; ohne die Anmelde-Cookies können Sie nicht angemeldet bleiben.

16. Kontakt und Datenschutzbeauftragter

Für Produktsupport und allgemeine Anfragen wenden Sie sich an [email protected]. Kontakt für Datenschutz (einschließlich der Funktion des Datenschutzbeauftragten): [email protected].