Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert August 2026

Diese Seite ist eine unverbindliche Übersetzung des englischen Rechtstextes. Bei Abweichungen ist die englische Fassung maßgeblich.

1. Verantwortlicher

Verantwortlicher ist Perspective Analytics SAS, 2 rue du Général de Gaulle, 44290 Guémené-Penfao, France. Datenschutzanfragen richten Sie an .

Datenschutzbeauftragter. Perspective Analytics SAS hat keinen Datenschutzbeauftragten bestellt, da keines der Kriterien des Art. 37 DSGVO erfüllt ist. Alle datenschutzrechtlichen Anfragen, auch Anfragen nach Art. 15 bis 22 DSGVO, werden über den oben genannten Datenschutzkontakt bearbeitet.

2. Von uns erfasste Daten

Kontodaten

Bei der Registrierung erfassen wir den Unternehmensnamen, den Namen und die E-Mail-Adresse der Kontaktperson sowie Ihr Passwort, das mit Argon2id gehasht wird. Vor der Aktivierung eines kostenpflichtigen Plans erfassen wir für die Rechnungsstellung außerdem eine SIRET-Nummer, eine Umsatzsteuer-Identifikationsnummer oder eine gleichwertige Unternehmenskennung. Wenn Sie MFA aktivieren, speichern wir ein mit AES-256-GCM verschlüsseltes TOTP-Secret.

Zertifikats- und Infrastrukturdaten

Wir speichern Metadaten zu TLS-Zertifikaten, die durch öffentliche Erfassung, Scans der lokalen Infrastruktur oder manuelle Importe gefunden wurden. Dazu gehören Subject-Namen, Angaben zum Aussteller, Gültigkeitszeiträume, Schlüsseltypen, TLS-Protokollversionen und Cipher Suites. Private Schlüssel speichern wir nicht.

Nutzungsdaten

Wir erfassen Plattformaktivitätsprotokolle, einschließlich Anmeldeereignissen, Konfigurationsänderungen und Benachrichtigungsübermittlungen. Diese Protokolle werden bei jedem Plan 12 Monate lang aufbewahrt.

Daten beim Übergang zur Registrierung

Wenn Sie auf nocert.io eine Domain eingeben, übergibt sie das Standard-Startformular im Browser in einem URL-Fragment an die nocert-Anwendung. Die Anwendung verarbeitet dieses Fragment; es wird nicht als Teil der HTTP-Anfrage-URL übertragen. Ohne JavaScript öffnet die Ersatzfunktion eine allgemeine Registrierung und überträgt die Domain nicht. Nach dem Laden prüft die Anwendung die Domain mit einer begrenzten JSON-Anfrage an dieselbe Herkunft, die zur Erfassung der Übergaben dient. Die tägliche Zählertabelle speichert nur deren globale Anzahl, ohne Kennung für Besucher, Gerät, Sitzung, Konto oder Organisation und ohne IP-Adresse oder User-Agent. Eine gesonderte, kurzlebige und im Arbeitsspeicher geführte Ratenbegrenzung je IP-Adresse schützt den nicht authentifizierten Zähl-Endpunkt vor Missbrauch. Wenn die getrennt gesteuerte Domain-Warnfunktion aktiviert ist, kann die kanonische Domain außerdem als ungeprüfte Nutzereingabe an den privaten, bei Discord gehosteten Betriebskanal von nocert gesendet werden, sofern der Browser kein Global-Privacy-Control-Signal übermittelt. Die tägliche Zählertabelle speichert die Domain nicht. Die Funktion ist standardmäßig deaktiviert und wird erst aktiviert, wenn die Vorankündigungsfrist aus Abschnitt 11 abgelaufen und die unten beschriebene Nachrichtenlöschung betriebsbereit ist.

3. Rechtsgrundlage der Verarbeitung

  • Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO): Verarbeitung, die zur Bereitstellung des Dienstes erforderlich ist.
  • Berechtigtes Interesse (Art. 6 Abs. 1 Buchst. f DSGVO): Sicherheitsüberwachung, Betrugsprävention, Produktverbesserung und begrenzte interne Kenntnis angeforderter Übergaben zur Registrierung.
  • Vorvertragliche Maßnahmen (Art. 6 Abs. 1 Buchst. b DSGVO): Öffnen des nach Eingabe einer Domain angeforderten Registrierungsablaufs.
  • Gesetzliche Verpflichtung (Art. 6 Abs. 1 Buchst. c DSGVO): Steuer- und buchhalterische Anforderungen.

4. Weitergabe von Daten

Wir geben personenbezogene Kundendaten an die folgenden Kategorien von Auftragsverarbeitern weiter. Die vollständige versionierte Liste nach dem Auftragsverarbeitungsvertrag (DPA) steht unter /de/legal/dpa/subprocessors.

  • Hosting: OVHcloud SAS (France), für die von nocert gehostete Infrastruktur in Frankreich und Deutschland.
  • Edge-Auslieferung: Cloudflare, Inc. / Cloudflare Ireland Limited, für CDN, WAF und DDoS-Schutz. Cloudflare verarbeitet Anfragen und begrenzte technische Metadaten, ist aber nicht das führende System für Anwendungsdaten.
  • Zahlungen: Stripe Payments Europe Ltd. (Ireland) und Stripe, Inc. (USA), für die Zahlungsabwicklung.
  • E-Rechnung: Tiime SAS (France), zertifizierte französische Plateforme Agréée für die elektronische Rechnungsstellung gemäß Artikel 289 bis CGI.
  • Geschäftliche E-Mail: Google LLC / Google Ireland Limited (Google Workspace), für ein- und ausgehende Geschäftskorrespondenz einschließlich Support.
  • Cloud-Infrastruktur und Transaktions-E-Mails: Amazon Web Services EMEA SARL / Amazon Web Services, Inc. (Amazon EC2, Amazon EKS und Amazon SES in EU-Regionen), für unterstützende Rechenleistung, verwaltete Kubernetes-Workloads, ausgehende Alarme und Benachrichtigungen sowie betriebliche E-Mails.

Unabhängig davon können begrenzte Daten an Discord Netherlands B.V. / Discord Inc. (EWR/USA) übermittelt werden, wenn nocert für Konto- und vorvertragliche Akquisitionsvorgänge als Verantwortlicher handelt. Discord ist dabei Empfänger auf Seiten des Verantwortlichen und Dienstleister für private betriebliche Nachrichten. Nachrichten können Kontakt- und Organisationsangaben zum Konto, Signale zu Abonnement, Abrechnung, Kontingent und anderen Abläufen des Dienstes auf Seiten des Verantwortlichen, globale Akquisitionsmengen ohne Kennung oder, nur bei aktivierter getrennter Funktion, die eingegebene Übergabe-Domain enthalten. Die Übergabemeldung selbst enthält weder E-Mail-Adresse noch Cookie, Sitzungskennung, IP-Adresse oder User-Agent aus der Anfrage. Allgemeine Betriebsmeldungen schließen Kundendaten wie überwachte Domains, Zertifikatsangaben, Sentinel-Hostnamen oder -Labels und Metadaten der Kundeninfrastruktur aus. Discord wird nicht als Unterauftragsverarbeiter dargestellt, der personenbezogene Kundendaten nach dem DPA verarbeitet, und steht deshalb nicht im verlinkten Register.

Wir verkaufen keine personenbezogenen Daten. Wir nutzen personenbezogene Daten nicht für Werbung oder Profiling. Wir verwenden personenbezogene Daten nicht zum Trainieren, Verfeinern oder Bewerten von Modellen der künstlichen Intelligenz oder des maschinellen Lernens.

5. Internationale Übermittlungen

Bei von nocert gehosteten Bereitstellungen werden Anwendungsdaten hauptsächlich innerhalb der Europäischen Union auf der OVHcloud-Infrastruktur in Frankreich und Deutschland gespeichert und verarbeitet. Bei selbst gehosteten Bereitstellungen bestimmt der Kunde den primären Hosting-Standort. Bestimmte Unterauftragsverarbeiter (Stripe, Cloudflare, Google Workspace und Amazon Web Services) sind außerhalb des EWR ansässig oder verarbeiten möglicherweise begrenzte Daten außerhalb des EWR. Für solche Übermittlungen stützen wir uns auf die EU-Standardvertragsklauseln 2021/914 (Modul 2 oder Modul 3, soweit zutreffend), den UK-Nachtrag, sofern relevant, und die Zertifizierung des Unterauftragsverarbeiters nach dem EU-US-Datenschutzrahmen, sofern zutreffend, unterstützt durch ein von uns vorgehaltenes Transfer Impact Assessment. Einzelheiten zu den einzelnen Unterauftragsverarbeitern finden Sie unter /de/legal/dpa/subprocessors.

Discord kann in den Vereinigten Staaten begrenzte Daten aus Betriebsnachrichten verarbeiten, die auf Seiten des Verantwortlichen anfallen. Zu den für diese gesonderte Offenlegung geltenden Schutzmaßnahmen gehören die Teilnahme von Discord am EU-US-Datenschutzrahmen und Standardvertragsklauseln, wie in seiner Datenschutzrichtlinie beschrieben.

6. Datenaufbewahrung

  • Konto- und Kundendaten nach Vertragsende: Nach Beendigung eines von nocert gehosteten Abonnements geht das Konto für 60 Tage in den Read-only Mode. In dieser Zeit können Sie grundlegende Inventarangaben abrufen und nach Abschnitt 16 der Nutzungsbedingungen eine portable Kopie der Kundendaten anfordern. Kundendaten in von nocert kontrollierten Produktionssystemen werden am Ende dieses Read-only-Zeitraums gelöscht; 7 Tage vorher senden wir eine Erinnerungs-E-Mail. Von nocert kontrollierte Backups werden innerhalb von 30 Tagen nach dieser Löschung entfernt. Bei selbst gehosteten Installationen ist der Kunde für Daten verantwortlich, die ausschließlich in seiner Infrastruktur liegen; von nocert kontrollierte Kopien folgen demselben Zeitplan.
  • Test- und Gratis-Konten: Wird ein Konto nicht in einen kostenpflichtigen Plan umgewandelt, läuft es gemäß Abschnitt 4 der Nutzungsbedingungen im kostenlosen Plan weiter: Die Überwachung läuft innerhalb der Kontingente des kostenlosen Plans weiter, und es werden keine Daten planmäßig gelöscht. Eine Löschung erfolgt auf Antrag des Kontoinhabers oder bei einer Kündigung, nach dem Verfahren in Abschnitt 16 der Bedingungen (Löschung aus der Produktion, dann binnen 30 Tagen aus den Backups).
  • Zertifikatsdaten: werden aufbewahrt, solange das zugehörige Überwachungsziel aktiv ist, und bei dessen Entfernung oder bei Vertragsende nach der vorstehenden Regelung gelöscht.
  • Audit-Logs: werden in von nocert kontrollierten Systemen bei jedem Plan 12 Monate lang gespeichert und anschließend gelöscht. Über die Aufbewahrung von Logs, die ausschließlich in selbst gehosteter Infrastruktur liegen, entscheidet der Kunde.
  • Rechnungsunterlagen: werden nach Artikel L123-22 des Code de commerce 10 Jahre lang aufbewahrt; steuerliche Belege nach Artikel L102 B des Livre des procédures fiscales 6 Jahre lang.
  • Aggregierte Akquisitionszähler: Tägliche globale Zählungen werden bis zu 13 Monate lang gespeichert und dann automatisch gelöscht. Sie enthalten weder eine übermittelte Domain noch eine Besucherkennung.

nocert speichert keine Datenbankkopie der beim Übergang zur Registrierung eingegebenen Domain. Wird eine entsprechende Meldung versandt, speichert nocert nur die Discord-Nachrichten-ID, die nicht geheime Webhook-ID zur gezielten Löschung und Lebenszyklus-Metadaten. Die sichtbare Nachricht wird spätestens 30 Tage nach der Zustellung zur Löschung eingeplant. Die Lebenszyklus-Tabelle enthält weder Webhook-Token noch Domain. Nur nocert-Betriebspersonal hat Zugriff auf den Kanal. Nach dem Löschen der sichtbaren Nachricht kann Discord nach seinen dokumentierten Aufbewahrungsregeln Restkopien in Backups behalten.

7. Ihre Rechte

Nach der DSGVO haben Sie das Recht:

  • Auskunft über Ihre personenbezogenen Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung beantragen (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)

Keine automatisierte Entscheidungsfindung. Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne des Art. 22 DSGVO führen wir nicht durch. Die vom Dienst erstellten Compliance-Scores und Warnungen dienen der Information und haben keine rechtlichen oder ähnlich erheblichen Auswirkungen auf Sie im Sinne dieses Artikels.

Zur Ausübung dieser Rechte wenden Sie sich an . Wir antworten nach Art. 12 Abs. 3 DSGVO innerhalb eines Monats nach Eingang des Antrags. Sie können außerdem Beschwerde bei der CNIL einlegen ( www.cnil.fr ).

Anweisungen für den Todesfall für Personen mit Wohnsitz in Frankreich. Nach Artikel 85 der Loi Informatique et Libertés können Sie bestimmen, was nach Ihrem Tod mit Ihren personenbezogenen Daten geschieht. Übermitteln Sie die Anweisungen an oder hinterlegen Sie sie bei einem von der CNIL zertifizierten vertrauenswürdigen digitalen Dritten.

8. Sicherheitsmaßnahmen

  • AES-256-GCM-Verschlüsselung für sensible Felder auf der Anwendungsebene
  • Mindestens TLS 1.2 für kundennahe Web-/API-Verbindungen und Verbindungen zur Sentinel API; TLS 1.3 wird bevorzugt, sofern unterstützt
  • Passwort-Hashing mit Argon2id
  • Rollenbasierte Zugriffskontrolle mit sitzungsbasierter Authentifizierung
  • Sentinel-Kommunikation durch HTTP-Signaturen nach RFC 9421 abgesichert
  • Cloudflare WAF- und DDoS-Abwehr am Edge

Meldung von Verletzungen des Schutzes personenbezogener Daten. Betrifft eine solche Verletzung Daten, für die wir Verantwortlicher sind, insbesondere Konto-, Abrechnungs- oder Audit-Log-Daten, melden wir sie nach Art. 33 DSGVO innerhalb von 72 Stunden nach Bekanntwerden an die CNIL. Ist voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten gegeben, benachrichtigen wir Sie zusätzlich nach Art. 34 DSGVO unverzüglich. Bei personenbezogenen Daten, die wir im Auftrag eines Kunden verarbeiten und bei denen wir Auftragsverarbeiter sind, richtet sich die Meldung nach Abschnitt 7 unseres DPA: Wir informieren den Kunden innerhalb von 48 Stunden; als Verantwortlicher übernimmt er anschließend etwaige Meldungen an die Aufsichtsbehörde und die betroffenen Personen.

9. Cookies

Die nocert.io-Plattform verwendet unbedingt notwendige Cookies zur Authentifizierung (Sitzungscookies). Diese Cookies sind HttpOnly, Secure und SameSite=Strict. Wir verwenden keine Tracking-Cookies, Analyse-Cookies oder Werbe-Cookies von Drittanbietern.

Der Zähler für Übergaben zur Registrierung arbeitet serverseitig und nur aggregiert. Er setzt und liest weder Cookies noch Werte im lokalen Speicher oder im Sitzungsspeicher noch Besucherkennungen. Ist Global Privacy Control aktiviert, wird die aggregierte Anzahl weiterhin erfasst, die Domain wird jedoch nicht an den bei Discord gehosteten Betriebskanal gesendet.

Cloudflare ist der Plattform für Edge-Auslieferung und Bot-Schutz vorgeschaltet. Cloudflare kann technisch notwendige Cookies setzen, insbesondere __cf_bm zur Bot-Erkennung mit einer Lebensdauer von bis zu 30 Minuten und, wenn eine Sicherheitsprüfung angezeigt wird, cf_clearance für deren Ergebnis. Diese Cookies dienen ausschließlich dazu, legitime Besucher von Bots zu unterscheiden und das Ergebnis einer Sicherheitsprüfung zu speichern. Nach den Leitlinien der CNIL ist keine vorherige Einwilligung erforderlich, weil die Cookies für einen vom Nutzer ausdrücklich angeforderten Dienst unbedingt notwendig sind.

10. Anonymisierte Aggregate und Bedrohungsinformationen

Aus den über den Dienst erhobenen Kundendaten können wir anonymisierte und aggregierte Statistiken ableiten, etwa zur Verteilung von Cipher Suites, zur Verbreitung von TLS-Protokollversionen, zur Post-Quantum-Bereitschaft nach Branche oder zu Marktanteilen von Zertifizierungsstellen. Vor jeder solchen Nutzung führen und dokumentieren wir eine Bewertung des Reidentifizierungsrisikos nach der Methodik der CNIL und der früheren Artikel-29-Datenschutzgruppe: Herausgreifen, Verknüpfbarkeit und Inferenz.

Bleiben die resultierenden Daten trotz Anonymisierung personenbezogen, handeln wir für diese Verarbeitung als eigenständiger Verantwortlicher, getrennt von unserer Rolle als Auftragsverarbeiter nach dem DPA.

  • Zwecke: Produktverbesserung; Veröffentlichung sektoraler Bedrohungsinformationen und Forschung zum TLS-Ökosystem.
  • Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 Buchst. f DSGVO), nämlich das berechtigte Interesse von nocert und der Sicherheitsgemeinschaft, das TLS-Ökosystem zu verstehen und den Dienst zu verbessern.
  • Empfänger: interne nocert-Teams; Leser aller von uns veröffentlichten Berichte mit Bedrohungsinformationen.
  • Aufbewahrung: Aggregierte Statistiken können auf unbestimmte Zeit aufbewahrt werden, da sie keine Einzelpersonen mehr identifizieren.
  • Widerspruchsrecht: Sie können dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen. Schreiben Sie dazu an .

Wir verwenden personenbezogene Daten, ob roh oder aggregiert, nicht zum Trainieren, Feinabstimmen oder Bewerten von Modellen künstlicher Intelligenz oder maschinellen Lernens.

11. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Das Datum „Letzte Aktualisierung“ oben gibt die aktuellste Überarbeitung an.

Auf dieser Seite