Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten auf cyberklartext.de und in der iOS-App »IT-Notfallkoffer« gemäß Art. 13 DSGVO. Stand: August 2026.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für diese Website ist:
Daniel Bitzer
Hüttenrain 8
57223 Kreuztal
E-Mail: privacy@bitzer.dev
2. Hosting
Diese Website wird bei der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland, gehostet. Die Server befinden sich in Deutschland (EU). Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Datenschutzerklärung IONOS: ionos.de/terms-gtc/datenschutzerklaerung
3. Server-Logfiles
Bei jedem Zugriff erfasst der Hosting-Anbieter automatisch folgende Daten in Server-Logfiles:
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer-URL
- Hostname des zugreifenden Rechners
- Datum und Uhrzeit der Serveranfrage
- IP-Adresse
Diese Daten werden nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und fehlerfreien Betrieb der Website).
4. Eigene API (api.cyberklartext.de)
Die Website ruft zur Darstellung von Advisories, Security-News und Statistiken Daten von der eigenen API unter api.cyberklartext.de ab. Dabei werden ausschließlich inhaltliche Daten (keine personenbezogenen Daten der Website-Besucher) übertragen. Die API-Infrastruktur ist in Deutschland (EU) gehostet.
Für API-Nutzer mit eigenem Account gelten ergänzend die Abschnitte 8 und 9 dieser Erklärung.
5. Kontaktformular
Wenn Sie das Kontaktformular nutzen, werden folgende Daten erhoben:
- Name
- E-Mail-Adresse
- Nachrichteninhalt
Die Daten werden ausschließlich zur Bearbeitung Ihrer Anfrage verwendet und danach gelöscht. Sie werden nicht gespeichert oder an Dritte weitergegeben, mit Ausnahme der technischen Übermittlung über Brevo SAS (siehe Abschnitt 6.3).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
6. Newsletter
6.1 Datenerhebung und Anmeldung
Wenn Sie unseren Newsletter abonnieren, werden folgende Daten erhoben:
- E-Mail-Adresse (Pflichtfeld)
- Name (optional)
- Zeitpunkt der Anmeldung
- IP-Adresse zum Zeitpunkt der Anmeldung (Protokollierung der Einwilligung)
Die Anmeldung erfolgt über ein Double-Opt-in-Verfahren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit widerrufen werden, über den Abmelde-Link in jeder Newsletter-E-Mail oder per E-Mail an privacy@bitzer.dev.
6.2 Newsletter-Verwaltung (Listmonk)
Für den Versand wird Listmonk eingesetzt, selbst gehostet unter listmonk.cyberklartext.de auf Infrastruktur in Deutschland (EU). Es findet keine Weitergabe der Abonnentendaten an Dritte statt.
6.3 E-Mail-Versand (Brevo)
Der technische Versand von Newsletter- und Transaktions-E-Mails (z. B. Kontaktformular, Zugangsdaten) erfolgt über Brevo SAS, 7 rue de Madrid, 75008 Paris, Frankreich. Brevo verarbeitet E-Mail-Adressen und Versandmetadaten als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Datenschutzerklärung Brevo: brevo.com/de/legal/privacypolicy
6.4 CAPTCHA (ALTCHA)
Das Newsletter-Formular verwendet ALTCHA, selbst gehostet, ohne Übertragung an Dritte, ohne Cookies, ohne externe Einbindungen.
7. Domain-Sicherheitscheck
7.1 Kostenlose Nutzung
Auf /domain-check steht ein kostenloser Sicherheitscheck zur Verfügung. Bei dessen Nutzung wird die eingegebene Domain an unsere API (api.cyberklartext.de, Deutschland) übermittelt, die folgende Prüfungen durchführt: DNS-Einträge (SPF, DMARC), HTTP-Sicherheits-Header, SSL-Zertifikat, TLS-Konfiguration sowie öffentlich erreichbare Konfigurationsdateien und Verzeichnisse.
Zur Missbrauchsprävention (Rate Limiting) wird Ihre IP-Adresse für maximal 24 Stunden im Arbeitsspeicher des Servers gehalten. Sie wird weder in eine Datenbank geschrieben noch dauerhaft gespeichert. Die eingegebene Domain wird ausschließlich zur Durchführung der Prüfungen verwendet und nicht gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz des Dienstes vor missbräuchlicher Nutzung).
7.2 Pro-Abo (€ 10/Monat)
Beim Abschluss eines Pro-Abos werden folgende Daten in unserer Datenbank (MariaDB, Deutschland, EU) gespeichert:
- E-Mail-Adresse
- Domain
- SHA-256-Hash des Zugangs-Tokens (der Token selbst wird nie gespeichert)
- Mollie-Kunden- und Abonnement-ID (technische Referenz)
- Scan-Ergebnisse und Score je Scan (für wöchentliche Reports)
- Zeitstempel der Aktivierung und ggf. Kündigung
Der wöchentliche Sicherheitsbericht wird automatisch per E-Mail versandt (Versand über Brevo, siehe Abschnitt 6.3).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Nach Kündigung werden die Daten nach Ablauf gesetzlicher Aufbewahrungsfristen (i. d. R. 10 Jahre für steuerrelevante Unterlagen) gelöscht.
7.3 Zahlungsabwicklung (Mollie)
Die Zahlungsabwicklung für das Pro-Abo erfolgt über Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande. Mollie ist als eigenständiger Verantwortlicher im Sinne der DSGVO tätig und unterliegt der niederländischen Finanzaufsicht (DNB). Es besteht kein Zugriff auf Ihre vollständigen Zahlungsdaten (Kartennummer etc.) durch uns.
Datenschutzerklärung Mollie: mollie.com/de/privacy
7.4 Lokale Token-Speicherung
Wenn Sie Ihren Pro-Token im Browser speichern, wird er im localStorage Ihres Browsers abgelegt, ausschließlich lokal auf Ihrem Gerät, ohne Übertragung an Server oder Dritte. Sie können ihn jederzeit über die Schaltfläche „Entfernen" löschen oder den Browser-Speicher leeren.
8. API-Zugang (api.cyberklartext.de)
8.1 Kostenloser Testzugang (Trial)
Beim Antrag auf einen Trial-Zugang werden Name, E-Mail-Adresse und optionaler Anwendungsfall erhoben. Diese Daten werden in unserer Datenbank gespeichert und ausschließlich zur Verwaltung des Zugangs genutzt. Der erstellte Token-Hash wird dauerhaft gespeichert; der Klartext-Token wird nur einmalig per E-Mail übermittelt und nicht gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragserfüllung).
8.2 Bezahlte Abonnements (Standard / Premium)
Beim Abschluss eines API-Abonnements über Mollie werden folgende Daten in unserer Datenbank (MariaDB, Deutschland, EU) gespeichert:
- E-Mail-Adresse
- Name (sofern angegeben)
- Gewählter Tarif
- SHA-256-Hash des API-Tokens (Klartext wird nie gespeichert)
- Mollie-Kunden- und Abonnement-ID (technische Referenz)
- Anfragezähler und Zeitpunkt der letzten Nutzung (für Tarif-Durchsetzung)
- Zeitstempel der Erstellung und Aktivierung
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden nach Kündigung und Ablauf gesetzlicher Aufbewahrungsfristen gelöscht.
8.3 Zahlungsabwicklung (Mollie)
Wie in Abschnitt 7.3 beschrieben erfolgt die Zahlungsabwicklung über Mollie B.V. (Niederlande). Mollie handelt als eigenständiger Verantwortlicher.
9. Externe Links
Diese Website enthält Links zu externen Diensten (YouTube, Instagram u. a.). Es werden keine Inhalte eingebettet (keine iFrames, keine Tracking-Pixel). Beim Klick auf einen externen Link verlassen Sie cyberklartext.de; für die Datenverarbeitung auf der Zielseite ist deren Betreiber verantwortlich.
10. Cookies und lokaler Speicher
Diese Website setzt keine Tracking- oder Marketing-Cookies ein. Es gibt keine Analyse-Tools, keine Werbenetzwerke und keine eingebetteten Drittanbieter-Inhalte.
Für das Newsletter-Formular wird ALTCHA (selbst gehostet, ohne Cookies) eingesetzt.
Der localStorage des Browsers wird ausschließlich dafür genutzt, die von Ihnen selbst eingegebenen Inhalte der Compliance-Tools (ISMS-Dokumentation, Audit-Selbstcheck, CRA-Klartext u. a.) sowie optional den Domain-Check-Pro-Token (siehe Abschnitt 7.4) auf Ihrem Gerät zu speichern. Diese Daten verlassen Ihren Browser nur, wenn Sie selbst einen PDF-Export auslösen. Der Speicher wird nicht für Tracking oder Analysen verwendet.
Ein Service Worker wird erst dann in Ihrem Browser registriert, wenn Sie Push-Benachrichtigungen aktivieren. Er dient ausschließlich der Zustellung dieser Benachrichtigungen und wird beim Abbestellen wieder entfernt.
11. Datensicherheit
Alle Datenübertragungen auf dieser Website und zur API erfolgen verschlüsselt über TLS. Tokens werden ausschließlich als SHA-256-Hash gespeichert. Der Klartext ist nach der einmaligen Übermittlung per E-Mail nicht wiederherstellbar. Der Zugriff auf die Datenbank ist auf interne Systemkomponenten beschränkt.
12. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie der jeweilige Zweck es erfordert oder gesetzliche Aufbewahrungsfristen es verlangen:
- Newsletter-Abonnentendaten: bis zum Widerruf der Einwilligung, danach unverzüglich gelöscht.
- Kontaktformular-Daten: nach abschließender Bearbeitung der Anfrage gelöscht.
- IP-Adressen (Rate Limiting): maximal 24 Stunden im Arbeitsspeicher, danach automatisch gelöscht.
- Domain-Check- und API-Abodaten: für die Dauer des Abonnements; steuerrelevante Daten für 10 Jahre (§ 147 AO).
- Server-Logfiles: gemäß den Fristen des Hosting-Anbieters (üblicherweise 7–30 Tage).
13. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft (Art. 15 DSGVO): Welche Daten werden über Sie verarbeitet?
- Berichtigung (Art. 16 DSGVO): Unrichtige Daten korrigieren lassen.
- Löschung (Art. 17 DSGVO): Löschung Ihrer Daten verlangen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO): gegen Verarbeitungen auf Basis berechtigter Interessen.
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: privacy@bitzer.dev
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder des Ortes des mutmaßlichen Verstoßes.
Für Nordrhein-Westfalen (Sitz des Verantwortlichen): Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW)
15. iOS-App »CyberKlartext IT-Notfallkoffer«
Dieser Abschnitt gilt für die iOS-App »CyberKlartext IT-Notfallkoffer«. Verantwortlicher ist der unter Abschnitt 1 genannte Anbieter.
15.1 Vorfallsdaten verbleiben bei Ihnen
Organisationsdaten, Notfallkontakte, Checklisten, Vorfälle, Protokolleinträge samt Belegfotos und Chatnachrichten werden ausschließlich lokal auf Ihrem Gerät sowie (sofern Sie iCloud aktiviert haben) in Ihrem eigenen iCloud-Konto gespeichert (Apple CloudKit, private bzw. geteilte Datenbank). Es gibt kein Benutzerkonto bei CyberKlartext und keine Vorfallsdatenbank auf unseren Servern. Wir haben zu diesen Daten keinen Zugriff und können sie weder einsehen, wiederherstellen noch löschen.
Anbieter der iCloud-Synchronisation ist die Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland. Die Verarbeitung erfolgt im Rahmen Ihres eigenen Vertragsverhältnisses mit Apple; für Unternehmen, die die App dienstlich einsetzen, ist Apple insoweit Auftragsverarbeiter des Unternehmens, nicht von CyberKlartext. Datenschutzerklärung Apple: apple.com/legal/privacy
Rechtsgrundlage für die lokale Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App-Funktionen), bei dienstlicher Nutzung ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des einsetzenden Unternehmens an der Bewältigung und Dokumentation von IT-Sicherheitsvorfällen).
15.2 Ende-zu-Ende-verschlüsselter Team-Chat
Nachrichten des Krisenstab-Chats werden vor dem Verlassen des Geräts mit AES-256-GCM verschlüsselt. Der private Teil des Curve25519-Schlüsselpaars verlässt die Schlüsselbund-Ablage (Keychain) Ihres Geräts nicht. In iCloud liegen ausschließlich öffentliche Schlüssel und Chiffrate; weder CyberKlartext noch Apple können die Inhalte lesen. Push-Benachrichtigungen zu neuen Nachrichten bleiben deshalb ohne Vorfallsdetails.
15.3 Abruf öffentlicher Inhalte (api.cyberklartext.de)
Für die Offline-Nutzung lädt die App Advisories, News und Glossareinträge von unserer API. Dabei werden (wie bei jedem Serveraufruf) IP-Adresse, Zeitpunkt und technische Metadaten in Server-Logfiles verarbeitet (siehe Abschnitte 3 und 4). Vorfallsdaten werden dabei nicht übertragen; die Anfrage enthält keine Angaben zu Ihrer Organisation oder zu Ihren Vorfällen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Schnittstelle).
15.4 Push-Benachrichtigungen
Für Hinweise auf neue Chatnachrichten und für den Hintergrundabgleich der iCloud-Daten registriert sich die App beim Apple Push Notification service (APNs). Das dabei erzeugte Gerätetoken wird von Apple verarbeitet; CyberKlartext betreibt keinen eigenen Push-Server für die App und erhält kein Gerätetoken. Erinnerungen an Meldefristen sind rein lokale Benachrichtigungen und verlassen das Gerät nicht.
15.5 Datensicherung (Export und Import)
In den Einstellungen können Sie ein vollständiges Backup Ihrer Daten als JSON-Datei erzeugen und wieder einlesen. Die Datei wird ausschließlich lokal erzeugt und über die von Ihnen gewählte Freigabe (z. B. »Dateien«, E-Mail, Firmenlaufwerk) weitergegeben. Eine Übertragung an CyberKlartext findet nicht statt. Die Datei enthält Vorfallsdaten und personenbezogene Kontaktdaten im Klartext; für ihre sichere Aufbewahrung, Weitergabe und Löschung sind Sie bzw. Ihr Unternehmen verantwortlich. Chatnachrichten sind im Export nicht enthalten, da deren Schlüssel gerätegebunden sind.
15.6 Kauf der App und Volumenlizenzen
Die App ist kostenpflichtig (29,99 € einmalig, kein Abonnement). Der Kauf und die Zahlungsabwicklung erfolgen ausschließlich über den Apple App Store bzw. (bei Volumenlizenzen für Unternehmen) über Apple Business Manager. Apple ist insoweit Ihr Vertragspartner und eigenständig Verantwortlicher für die Zahlungs- und Rechnungsdaten. CyberKlartext erhält von Apple ausschließlich aggregierte Abrechnungsdaten (Anzahl der Verkäufe je Land und Zeitraum) und keine personenbezogenen Käuferdaten.
15.7 Kein Tracking, keine Telemetrie
Die App enthält keine Analyse-, Werbe- oder Crash-Reporting-Werkzeuge von Drittanbietern, kein Nutzungs-Tracking und keine Werbe-ID. Es erfolgt keine Weitergabe von Daten zu Werbezwecken und keine Profilbildung.
15.8 Speicherdauer, Löschung und Ihre Rechte
Die Daten verbleiben so lange gespeichert, wie Sie sie in der App behalten. Über »Einstellungen → App zurücksetzen« löschen Sie alle Inhalte auf dem Gerät; das Entfernen der App und das Löschen der zugehörigen iCloud-Daten in den iOS-Systemeinstellungen entfernt auch die Kopie in Ihrem iCloud-Konto. Ihr Auskunftsrecht nach Art. 15 DSGVO und Ihr Recht auf Datenübertragbarkeit nach Art. 20 DSGVO können Sie für die App-Daten unmittelbar über die Export-Funktion (Abschnitt 15.5) ausüben; eine Anfrage an uns ist dafür nicht erforderlich und für uns mangels Zugriff auch nicht erfüllbar.
Setzen Sie die App dienstlich ein und benötigen für die Verarbeitung über unsere API (Abschnitt 15.3) einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, wenden Sie sich an privacy@bitzer.dev.