Datenschutzerklärung für Korthex
Diese produktspezifische Datenschutzerklärung ergänzt die allgemeine Datenschutzerklärung von Flowence Infrastructure unter https://flowencehq.com/privacy. Sie informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Korthex-Software und der Website korthex.de.
1. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 der Datenschutz-Grundverordnung („DSGVO“) ist:
- Flowence Infrastructure
- Inhaber: Hendrik Schneider
- Anschrift: Berghäuserstr. 105, 45663 Recklinghausen
- E-Mail: contact@flowencehq.com
- Web: flowencehq.com / korthex.de
Sie können sich mit Fragen zur Verarbeitung Ihrer personenbezogenen Daten, zur Ausübung Ihrer Betroffenenrechte oder mit sonstigen Datenschutzanliegen jederzeit über die vorstehend genannten Kontaktdaten an uns wenden.
Korthex ist unter mehreren Domains erreichbar. Diese Datenschutzerklärung gilt einheitlich für alle nachfolgend genannten Domains; Verantwortlicher ist in allen Fällen die vorstehend genannte Stelle. Es findet keine Aufteilung der Verantwortlichkeit nach Domain statt.
Die Domains korthex.de und korthex.de bezeichnen dasselbe Angebot in unterschiedlichen Sprachfassungen. Links innerhalb dieser Datenschutzerklärung führen jeweils auf die Domain, über die Sie diese Seite aufgerufen haben. Die Domain flowencehq.com ist die Unternehmenswebsite von Flowence Infrastructure; sie enthält unternehmensbezogene Informationen und eine allgemeine, ergänzend geltende Datenschutzerklärung. Technische Subdomains, insbesondere api.korthex.flowence.cc für Programmierschnittstellen und Lizenzdienste sowie cl.korthex.flowence.cc für die Auslieferung von Programmversionen, werden ausschließlich von der Software und nicht durch einen Seitenaufruf im Browser angesprochen.
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht nur, wenn die Voraussetzungen des Art. 37 Abs. 1 DSGVO oder des § 38 BDSG erfüllt sind. Nach Art. 37 Abs. 1 DSGVO sind dies die Verarbeitung durch eine Behörde oder öffentliche Stelle (lit. a), eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen als Kerntätigkeit (lit. b) sowie die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten oder von Daten über strafrechtliche Verurteilungen und Straftaten als Kerntätigkeit (lit. c). Nach § 38 BDSG kommen bestimmte Verarbeitungstätigkeiten sowie die regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten hinzu.
Nach unserer Bewertung sind diese Voraussetzungen derzeit nicht erfüllt. Insbesondere ist die Verarbeitung von Gerätebezügen zur Lizenzdurchsetzung sowie von Verbindungsdaten der Mesh-Networking-Funktion nach Umfang und Zweck auf die Vertragsdurchführung und die Missbrauchsabwehr beschränkt und stellt keine Überwachung betroffener Personen als Kerntätigkeit dar.
Wir überprüfen diese Bewertung mindestens einmal jährlich sowie anlassbezogen, insbesondere bei einer wesentlichen Ausweitung der Gerätebindung, der Mesh-Networking-Funktion, der Telemetrie oder der Nutzerzahlen. Sollte künftig eine Pflicht zur Benennung eines Datenschutzbeauftragten entstehen oder freiwillig ein Datenschutzbeauftragter bestellt werden, werden wir dessen Kontaktdaten an dieser Stelle veröffentlichen.
2. Gegenstand, Umfang und Grundsätze der Verarbeitung
Korthex ist eine Desktop-Anwendung mit Offline-First-Architektur. Der Kernzweck der Software besteht in der lokalen Analyse von Quellcode. Quellcode, Binärdateien, lokale Analyseergebnisse und vergleichbare Inhalte werden grundsätzlich auf dem Gerät des Nutzers verarbeitet und nicht automatisch an uns übertragen.
Eine Übermittlung personenbezogener Daten an uns kann insbesondere erfolgen, wenn Sie die Website nutzen, ein Nutzerkonto erstellen oder verwalten, eine Lizenz aktivieren, Support anfragen, Updates beziehen, eine optionale Online-, Telemetrie-, Fehlerbericht-, Support- oder Integrationsfunktion ausdrücklich aktivieren oder mit uns kommunizieren. Welche Daten im Einzelfall verarbeitet werden, richtet sich nach dem jeweils genutzten Dienst und den in dieser Datenschutzerklärung beschriebenen Verarbeitungszwecken.
Optionale Funktionen im Sinne des vorstehenden Absatzes sind im Auslieferungszustand deaktiviert und werden erst nach einer ausdrücklichen Aktivierung durch Sie wirksam. Die Aktivierung einer solchen Funktion stellt die Einwilligung in die mit ihr verbundene Verarbeitung dar. Hiervon zu unterscheiden ist die Übersendung einzelner Informationen im Einzelfall, etwa das Beifügen einer Protokolldatei zu einer Supportanfrage; eine solche Übersendung erfolgt anlassbezogen und ist keine dauerhafte Aktivierung. Die verfügbaren Einwilligungsstufen und die jeweils erfassten Daten sind in Abschnitt 5 im Einzelnen beschrieben.
Nicht jede Verarbeitung beruht auf einer Einwilligung. Verarbeitungen, die für die Erbringung der von Ihnen in Anspruch genommenen Leistung erforderlich sind, stützen wir auf Art. 6 Abs. 1 Satz 1 lit. b DSGVO; hierfür ist keine gesonderte Einwilligung erforderlich und eine solche wird nicht eingeholt. Dies betrifft insbesondere die Lizenzaktivierung und die wiederkehrende Lizenzprüfung einschließlich des hierfür erzeugten Gerätebezugs.
Der Gerätebezug wird bei der Aktivierung und bei periodischen Lizenzprüfungen aus mehreren Hardwaremerkmalen abgeleitet und ausschließlich in Form von Einweg-Hashwerten verarbeitet. Er dient der Lizenzverwaltung, der Gerätebindung und der Erkennung unzulässiger Mehrfachaktivierungen. Zweck, Rechtsgrundlage, verarbeitete Merkmale, Zeitpunkte der Verarbeitung und Speicherdauer sind in Abschnitt 3, Abschnitt 5 und Abschnitt 8 im Einzelnen beschrieben. Für die Deaktivierung eines Geräts, den Gerätewechsel und die Löschung des Gerätebezugs gelten die in den Nutzungsbedingungen für Korthex geregelten Verfahren.
Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit den anwendbaren Datenschutzvorschriften, insbesondere der DSGVO und dem Bundesdatenschutzgesetz. Dabei beachten wir insbesondere die Grundsätze der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit gemäß Art. 5 Abs. 1 DSGVO.
Wir erheben und verarbeiten nur solche personenbezogenen Daten, die für den jeweiligen Zweck erforderlich sind. Soweit für eine Verarbeitung eine Einwilligung erforderlich ist, holen wir diese vor der Verarbeitung ein. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt hiervon unberührt. Der Widerruf ist über die jeweilige Einstellung in der Software oder über die vorstehend genannten Kontaktdaten möglich und ist nicht an eine Form gebunden.
Erforderlichkeit der Bereitstellung und Folgen einer Nichtbereitstellung: Sie sind grundsätzlich nicht gesetzlich verpflichtet, uns personenbezogene Daten bereitzustellen. Für einzelne Leistungen ist die Bereitstellung bestimmter Daten jedoch vertraglich erforderlich oder für den Vertragsschluss notwendig; ohne diese Daten können wir die betreffende Leistung nicht erbringen.
Erforderlich sind insbesondere: eine E-Mail-Adresse und ein Kennwort oder eine Drittanbieter-Anmeldung für die Einrichtung und Nutzung eines Nutzerkontos; Lizenzschlüssel und der aus Hardwaremerkmalen abgeleitete Gerätebezug für die Aktivierung und wiederkehrende Prüfung kostenpflichtiger Lizenzen; Rechnungs-, Steuer- und Zahlungsdaten für den Abschluss und die Abwicklung kostenpflichtiger Verträge sowie zur Erfüllung steuerrechtlicher Aufbewahrungspflichten. Werden diese Daten nicht bereitgestellt, können ein Nutzerkonto, eine Lizenzaktivierung oder ein kostenpflichtiger Vertrag nicht zustande kommen oder nicht fortgeführt werden.
Nicht erforderlich sind demgegenüber alle Angaben im Rahmen optionaler Funktionen, insbesondere Telemetrie, Absturzberichte, Mesh-Networking und Ticket-Integrationen. Eine Nichtbereitstellung oder ein Widerruf der Einwilligung hat insoweit keine Auswirkungen auf den Bestand des Vertrags oder auf die Nutzbarkeit der übrigen Funktionen; es entstehen Ihnen hierdurch keine Nachteile.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht. Je nach Verarbeitungsvorgang stützen wir die Verarbeitung insbesondere auf Art. 6 Abs. 1 Satz 1 lit. b DSGVO zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen, auf Art. 6 Abs. 1 Satz 1 lit. c DSGVO zur Erfüllung einer rechtlichen Verpflichtung, auf Art. 6 Abs. 1 Satz 1 lit. f DSGVO zur Wahrung berechtigter Interessen oder auf Art. 6 Abs. 1 Satz 1 lit. a DSGVO, sofern Sie eine Einwilligung erteilt haben.
Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, bestehen diese insbesondere in der sicheren, wirtschaftlichen und bedarfsgerechten Bereitstellung von Korthex, der Abwehr von Missbrauch und Angriffen, der Durchsetzung unserer Rechtsansprüche sowie der Verbesserung unserer Dienste. Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO zu widersprechen.
Für jede Verarbeitung, die wir auf Art. 6 Abs. 1 Satz 1 lit. f DSGVO stützen, führen wir eine dokumentierte Abwägung zwischen unseren berechtigten Interessen und Ihren Interessen, Grundrechten und Grundfreiheiten durch und halten das Ergebnis im Rahmen unserer Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO schriftlich fest. Auf Anfrage stellen wir Ihnen die für Sie maßgeblichen Erwägungen dieser Abwägung in zusammengefasster Form zur Verfügung. Der zuständigen Aufsichtsbehörde legen wir die Dokumentation auf Verlangen vor.
Die konkreten Zwecke, die typischerweise verarbeiteten Datenkategorien und die jeweils einschlägigen Rechtsgrundlagen werden in den nachfolgenden Abschnitten näher erläutert.
- Bereitstellung, Betrieb und technische Absicherung der Korthex-Software sowie der Website korthex.de, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b und lit. f DSGVO
- Erstellung und Verwaltung von Nutzerkonten, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b DSGVO
- Lizenzaktivierung, wiederkehrende Lizenzprüfung und Gerätebindung einschließlich der Erzeugung und des Abgleichs eines aus Hardwaremerkmalen abgeleiteten Gerätebezugs in Form von Einweg-Hashwerten, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b DSGVO; Einzelheiten zu den verarbeiteten Merkmalen und den Zeitpunkten der Verarbeitung in Abschnitt 5
- Erkennung unzulässiger Mehrfachaktivierungen und Durchsetzung des vertraglich vereinbarten Lizenzumfangs anhand des Gerätebezugs, der Aktivierungshistorie und zugehöriger technischer Metadaten, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO
- Abwicklung von Bestellungen, Zahlungen, Rechnungen, Erstattungen und vertraglicher Kommunikation, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b und lit. c DSGVO
- Bereitstellung von technischem Support, Bearbeitung von Anfragen und Kommunikation mit Nutzern, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b oder lit. f DSGVO
- Bereitstellung von Software-Updates, Sicherheitspatches, Modellaktualisierungen und wichtigen produktbezogenen Informationen, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b und lit. f DSGVO
- Erkennung, Untersuchung und Verhinderung von Missbrauch, Betrug, Sicherheitsvorfällen und Lizenzverstößen, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 Satz 1 lit. c DSGVO
- Betrieb der Mesh-Networking-Funktion nach ausdrücklicher Aktivierung, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b DSGVO für die Bereitstellung der Funktion und Art. 6 Abs. 1 Satz 1 lit. f DSGVO für die Sicherheit des Übertragungswegs
- Verbesserung der Erkennungslogik, der Funktionalität, Sicherheit und Benutzerfreundlichkeit unserer Software und Website, bei einwilligungsbasierter Telemetrie auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. a DSGVO und im Übrigen, soweit erforderlich, auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO
- Erfüllung gesetzlicher Aufbewahrungs-, Nachweis- und steuerrechtlicher Pflichten, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. c DSGVO
- Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche sowie Durchsetzung unserer Nutzungsbedingungen, insbesondere auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO
Im Rahmen der Erkennung und Untersuchung von Missbrauch, Betrug, Sicherheitsvorfällen und Lizenzverstößen verarbeiten wir insbesondere IP-Adressen, den aus Hardwaremerkmalen abgeleiteten Gerätebezug, Lizenz- und Aktivierungsmetadaten, Zeitstempel, Betriebssystemtyp, Software-Version sowie ein Kennzeichen zur Erkennung virtualisierter Umgebungen. Aus IP-Adressen leiten wir für diese Zwecke keine feingranularen Standortdaten ab; eine Auswertung erfolgt allenfalls auf Ebene des Landes. Bewegungs-, Standort- oder Verhaltensprofile erstellen wir nicht.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet im Rahmen dieser Verarbeitung nicht statt; hierzu und zu Ihrem Widerspruchsrecht siehe Abschnitt 10. Zur Behandlung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO siehe Abschnitt 6.
Für die Verbesserung der Erkennungslogik verwenden wir ausschließlich Daten aus der einwilligungsbasierten Telemetrie sowie aus Fehlerberichten, soweit Sie die jeweilige Funktion aktiviert haben. Verarbeitet werden dabei ausschließlich kategorische Werte aus einem festen, vorab definierten Vokabular sowie technische Kennzahlen, etwa die Art einer erkannten kryptographischen Kategorie, grob gestufte Mengenangaben, Laufzeit- und Fehlerkennzahlen.
Quellcode, Dateinamen, Dateipfade, Projektbezeichnungen, konkrete Algorithmus-Zeichenketten aus Ihrem Code sowie Inhalte einzelner Analyseergebnisse werden für die Verbesserung der Erkennungslogik nicht verwendet und nicht an uns übertragen. Analyseergebnisse, Inventare, Berichte und Migrationspläne fließen nicht in das Training oder die Anpassung von Modellen ein. Eine Weitergabe von Erkennungsmustern, die aus einem bestimmten Kundenprojekt abgeleitet wurden, an andere Nutzer findet nicht statt.
Die nach den vorstehenden Absätzen verarbeiteten Telemetriedaten enthalten daher keine vertraulichen Informationen im Sinne der Vertraulichkeitsregelungen der Nutzungsbedingungen für Korthex. Ergänzend zu dieser Zusicherung können Sie die Telemetrie jederzeit deaktivieren; die einzelnen Einwilligungsstufen, die jeweils erfassten Ereignisse und die ausdrücklich nicht erfassten Daten sind in Abschnitt 5 abschließend beschrieben.
4. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage der folgenden Rechtsgrundlagen der DSGVO:
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Soweit Sie uns eine Einwilligung zur Verarbeitung personenbezogener Daten für bestimmte Zwecke erteilt haben, erfolgt die Verarbeitung auf Grundlage dieser Einwilligung. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Die Verarbeitung ist für die Erfüllung des Vertrags über die Nutzung von Korthex oder für die Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Ihre Anfrage hin erfolgen.
Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der Flowence Infrastructure unterliegt, insbesondere steuerrechtliche Aufbewahrungspflichten gemäß §§ 147 AO, 257 HGB.
Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Die Verarbeitung ist zur Wahrung berechtigter Interessen von Flowence Infrastructure oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen. Berechtigte Interessen umfassen insbesondere den Schutz vor Missbrauch, die Gewährleistung der IT-Sicherheit und die Verbesserung unserer Dienste.
Jede einzelne Verarbeitungstätigkeit beruht auf genau einer Rechtsgrundlage. Werden für einen Zweck mehrere Rechtsgrundlagen genannt, bezieht sich jede Nennung auf einen anderen Teil der Verarbeitung und nicht auf dieselbe Verarbeitung wahlweise. So beruht etwa die Bereitstellung von Software-Updates auf Art. 6 Abs. 1 Satz 1 lit. b DSGVO, soweit sie die vertraglich geschuldete Aktualisierung Ihrer Installation betrifft, und auf Art. 6 Abs. 1 Satz 1 lit. f DSGVO, soweit sie die Verteilung sicherheitsrelevanter Korrekturen und den sicheren Betrieb der Auslieferungsinfrastruktur betrifft.
Eine wahlweise Heranziehung mehrerer Rechtsgrundlagen für denselben Verarbeitungsteil findet nicht statt. Insbesondere stützen wir eine Verarbeitung, für die wir Ihre Einwilligung eingeholt haben, nicht hilfsweise auf ein berechtigtes Interesse, wenn Sie die Einwilligung nicht erteilen oder widerrufen. Widerrufen Sie eine Einwilligung, wird die betreffende Verarbeitung eingestellt.
Von der jeweiligen Rechtsgrundlage hängt ab, welche Rechte Ihnen zustehen. Bei einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. a DSGVO haben Sie das Recht auf Widerruf nach Art. 7 Abs. 3 DSGVO. Bei einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO haben Sie das Widerspruchsrecht nach Art. 21 DSGVO. Bei einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b oder lit. c DSGVO bestehen weder ein Widerrufs- noch ein Widerspruchsrecht; die Rechte nach den Art. 15 bis 20 DSGVO bleiben in allen Fällen unberührt. Einzelheiten regelt Abschnitt 10.
Die für eine konkrete Verarbeitung maßgebliche Rechtsgrundlage ist jeweils dort angegeben, wo die Verarbeitung beschrieben wird: Abschnitt 5 für die Netzwerkaktivitäten der Software, Abschnitt 6 für die einzelnen Datenkategorien und Abschnitt 8 für die Speicherdauern. Weichen die Angaben in Abschnitt 5 oder Abschnitt 6 von den allgemeinen Angaben in Abschnitt 3 oder in diesem Abschnitt ab, sind die dortigen, auf die konkrete Verarbeitung bezogenen Angaben maßgeblich.
5. Daten bei Nutzung der Software
Korthex ist als Offline-First-Desktop-Anwendung konzipiert. Quellcode, Binärdateien, Projektdateien, lokale Analyseergebnisse und sonstige vom Nutzer analysierte Inhalte werden grundsätzlich lokal auf dem Gerät des Nutzers verarbeitet und nicht automatisch an Flowence Infrastructure übermittelt.
Bei bestimmten Funktionen können personenbezogene Daten oder technische Informationen über das Netzwerk übertragen werden. Dies betrifft insbesondere die Lizenzverwaltung, optionale Aktualisierungen, freiwillig aktivierte Telemetrie, freiwillig aktivierte Mesh-Networking-Funktionen, freiwillige Absturzberichte sowie ausdrücklich vom Nutzer konfigurierte Drittintegrationen.
Die nachfolgende Übersicht erläutert die einzelnen Netzwerkaktivitäten, die jeweils verarbeiteten Datenkategorien, den Zeitpunkt der Übertragung sowie die verfügbaren Deaktivierungsmöglichkeiten. Soweit eine Verarbeitung für die Bereitstellung eines kostenpflichtigen Tarifs oder einer ausdrücklich angeforderten Funktion erforderlich ist, erfolgt sie auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b DSGVO. Soweit wir Daten zur Gewährleistung der Sicherheit, zur Missbrauchsabwehr oder zur Stabilität verarbeiten, erfolgt dies auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO. Freiwillige Telemetriedaten verarbeiten wir ausschließlich nach Ihrer Einwilligung gemäß Art. 6 Abs. 1 Satz 1 lit. a DSGVO.
| Activity | Data | When | Can be disabled |
|---|---|---|---|
| Lizenzaktivierung und Lizenzprüfung | Lizenzschlüssel, E-Mail-Adresse, ein aus mehreren Hardwaremerkmalen abgeleiteter Gerätebezug in Form von SHA-256-Einweg-Hashes, VM-Erkennungs-Flag, IP-Adresse, Betriebssystemtyp und Software-Version. Der Gerätebezug dient der Lizenzverwaltung, der Gerätebindung sowie der Erkennung von Missbrauch und Mehrfachaktivierungen. | Bei Erstaktivierung, bei einem Gerätewechsel sowie bei periodischen Lizenzprüfungen. Bei kostenpflichtigen Tarifen ist ein Offline-Betrieb von bis zu sieben Tagen möglich. | Nein, soweit die Verarbeitung für die Aktivierung, Validierung und Verwaltung kostenpflichtiger Lizenzen erforderlich ist. Ohne Lizenzprüfung können kostenpflichtige Funktionen gegebenenfalls nicht oder nur eingeschränkt nutzbar sein. |
| Mesh-Networking | Verschlüsselte Relay-Daten, technische Verbindungsdaten, IP-Adressen teilnehmender Knoten und Verbindungsmetadaten. Analysemetadaten können personenbezogene Daten enthalten, sofern sie sich auf eine identifizierte oder identifizierbare natürliche Person beziehen lassen. Quellcode-Inhalte werden nach der vorgesehenen Funktionsweise nicht übertragen. | Ausschließlich während einer vom Nutzer aktivierten Mesh-Networking-Sitzung. | Ja. Die Funktion ist standardmäßig deaktiviert und erfordert eine ausdrückliche Aktivierung. |
| Modellaktualisierungen und Update-Prüfungen | Aktuelle Modellversion, Software-Version, Betriebssystemtyp sowie technische Informationen über den Erfolg oder Fehler einer Aktualisierungsprüfung. Es werden keine Quellcode-Inhalte oder lokalen Analyseergebnisse zur Update-Prüfung benötigt. | Bei einer manuellen oder – sofern aktiviert – automatischen Prüfung auf Updates. | Ja. Automatische Update-Prüfungen und automatische Updates können in den Einstellungen deaktiviert werden. Manuelle Update-Prüfungen bleiben auf ausdrückliche Anforderung des Nutzers möglich. |
| Absturzberichte | Stack-Traces, Software- und Betriebssystemversion, Fehlerkontext, um erkannte Geheimnisse bereinigte Protokollauszüge sowie gegebenenfalls ein Speicherabbild (Minidump). Ein Minidump kann in seltenen Fällen personenbezogene Daten enthalten. Ein möglicher Nutzer- oder Gerätebezug wird nur in gehashter Form übermittelt. Nach der vorgesehenen Konfiguration werden weder Quellcode noch Analyseergebnisse übermittelt. | Nur bei einem Softwareabsturz und nur, wenn Absturzberichte vom Nutzer aktiviert wurden. | Ja. Absturzberichte können unter `privacy.crashReportsEnabled` deaktiviert werden und sind standardmäßig deaktiviert. |
| Desktop-Telemetrie und Nutzungsanalyse | Datenminimierte Ereignisdaten zu Nutzung, Leistung und Stabilität der Anwendung. Numerische Werte werden in feste Bereiche eingeteilt, etwa Scan-Dauer oder Anzahl verarbeiteter Dateien. Es werden keine Quellcode-Inhalte, Dateinamen, Dateipfade, Projekt- oder Solution-Namen, Lizenzschlüssel, E-Mail-Adressen, Stack-Traces oder konkreten Algorithmus-Strings aus dem analysierten Code übermittelt. IP-Adressen werden nach der vorgesehenen Architektur nicht zu Telemetriezwecken gespeichert; eine kurzfristige technische Verarbeitung beim Verbindungsaufbau kann jedoch erforderlich sein. | Nur bei aktivierter Telemetrie während der Nutzung der Desktop-Anwendung. Ereignisse werden standardmäßig stündlich gebündelt an `api.global.korthex.io` übertragen. | Ja. Die Telemetrie ist standardmäßig deaktiviert und wird nur nach ausdrücklicher Einwilligung unter Einstellungen > Allgemein > Analytik aktiviert. Der Widerruf ist jederzeit über dieselbe Einstellung möglich. |
| Support- und Ticketsystem im Nutzerkonto | Korthex stellt im Nutzerkonto ein eigenes Support- und Ticketsystem bereit, das von Flowence Infrastructure betrieben wird. Verarbeitet werden die von Ihnen eingegebenen Angaben, insbesondere Betreff, Kategorie, Priorität, Nachrichtentexte, Dateianhänge, Statusverlauf, Zeitstempel sowie eine optionale Bewertung Ihrer Zufriedenheit nach Abschluss des Vorgangs. Eine Übermittlung an ein Drittsystem findet hierbei nicht statt. | Beim Erstellen, Beantworten oder Aufrufen eines Tickets im Nutzerkonto. | Die Nutzung des Ticketsystems ist freiwillig. Nutzen Sie es, ist die Verarbeitung der eingegebenen Angaben für die Bearbeitung Ihres Anliegens erforderlich. Sie können uns stattdessen über die in Abschnitt 1 genannten Kontaktdaten erreichen. |
| Ticket-Integrationen zu Drittsystemen (InterfaceEngine) | Bei aktivierter Integration können Analyseergebnisse an ein vom Nutzer konfiguriertes Drittsystem übertragen werden. Dazu können insbesondere Schweregrad, Algorithmus, Dateipfad, Zeilennummer, Code-Ausschnitt, Empfehlung sowie gegebenenfalls CVE- oder CVSS-Informationen gehören. Abhängig vom Inhalt können diese Daten personenbezogene Daten, Geschäftsgeheimnisse oder vertrauliche Informationen enthalten. | Ausschließlich nach Aktivierung der Integration und nach zusätzlicher projektbezogener Freigabe durch den Nutzer. | Ja. Integrationen sind standardmäßig deaktiviert und können global sowie projektbezogen deaktiviert werden. |
| Abgleich gegen bekannte Datenlecks | Es verlassen weder ein Passwort noch ein Passwort-Hash noch ein Teil davon das Gerät. Die Software lädt lediglich einen Prüfdatensatz in Form eines Bloom-Filters vom Korthex-Backend herunter und führt den Abgleich vollständig lokal auf dem Gerät durch. Beim Abruf des Prüfdatensatzes können technische Verbindungsdaten, insbesondere IP-Adresse und Zeitstempel, verarbeitet werden; sie lassen keinen Rückschluss auf eine geprüfte Eingabe zu, da der Abruf unabhängig von einer konkreten Prüfung erfolgt. Ein Bloom-Filter kann bauartbedingt falsch positive Ergebnisse liefern; ein Treffer bedeutet daher nur, dass die Eingabe in der Leak-Sammlung enthalten sein kann. Auch bei einem Treffer erfolgt keine Rückfrage, Bestätigungsanfrage oder sonstige Online-Prüfung an unsere Server oder an Dritte. Das Ergebnis wird ausschließlich lokal bestimmt. | Nur bei Nutzung der optionalen Funktion zum Abgleich von Eingaben gegen bekannte Datenlecks. | Ja. Die Funktion ist optional und kann deaktiviert werden. |
Der Quellcode des Nutzers wird nicht an Server von Flowence Infrastructure oder an Dritte übermittelt, sofern der Nutzer nicht selbst eine Funktion aktiviert, deren Zweck gerade eine Übertragung bestimmter Inhalte erfordert. Dies kann insbesondere bei Ticket-Integrationen zu Drittsystemen der Fall sein. Vor der Aktivierung einer solchen Integration zeigt Korthex an, welche Datenkategorien an welches konfigurierte Drittsystem übertragen werden können.
Das im Nutzerkonto bereitgestellte Support- und Ticketsystem ist hiervon zu unterscheiden. Es wird von Flowence Infrastructure selbst betrieben; hierfür sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Eine Übermittlung an ein Drittsystem erfolgt dabei nicht.
Bei Ticket-Integrationen zu Drittsystemen bestimmen Sie, welches Zielsystem angebunden wird, welche Projekte freigegeben werden und welche Inhalte übertragen werden. Für die Verarbeitung im Zielsystem sind Sie oder der Betreiber des Zielsystems verantwortlich; wir haben hierauf keinen Einfluss und erhalten hierüber keine Daten. Für den Übertragungsvorgang selbst handeln wir nach Ihrer Weisung und ausschließlich im Rahmen Ihrer Konfiguration; Inhalt, Format, Empfänger und Zeitpunkt der Übertragung ergeben sich aus Ihren Einstellungen und aus Ihrer projektbezogenen Freigabe.
Sollten wir im Einzelfall über Zweck oder Mittel einer solchen Übertragung mitentscheiden, etwa weil wir Inhalt oder Zeitpunkt über Ihre Konfiguration hinaus festlegen, richtet sich die Rollenverteilung nach Art. 26 oder Art. 28 DSGVO. Wir schließen in diesem Fall vor Beginn der betreffenden Verarbeitung die erforderliche Vereinbarung mit Ihnen ab und stellen Ihnen deren wesentlichen Inhalt zur Verfügung. Abschnitt 7 der Nutzungsbedingungen gilt ergänzend.
Analyseergebnisse verlassen das Gerät im Rahmen der Mesh-Networking-Funktion nur, wenn der Nutzer diese Funktion ausdrücklich aktiviert hat. Die Übertragung erfolgt verschlüsselt. Der Nutzer bleibt dafür verantwortlich, sicherzustellen, dass er zur Übermittlung der betroffenen Daten sowie zur Einbindung der jeweiligen Netzwerkteilnehmer berechtigt ist.
Soweit Daten an Empfänger außerhalb des Europäischen Wirtschaftsraums übermittelt werden, informieren wir in den jeweils einschlägigen Abschnitten dieser Datenschutzerklärung über das betreffende Drittland, den Empfänger und die für die Übermittlung geeigneten Garantien nach Art. 44 ff. DSGVO.
Wir treffen geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch, unbefugten Zugriff, unbefugte Offenlegung, Veränderung und Zerstörung zu schützen. Die konkreten Maßnahmen werden unter Berücksichtigung des Stands der Technik, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der jeweiligen Risiken regelmäßig überprüft und angepasst.
6. Datenkategorien
Im Rahmen der Nutzung von Korthex und der Website korthex.de verarbeiten wir die nachfolgend beschriebenen Kategorien personenbezogener Daten. Welche Daten im Einzelfall verarbeitet werden, hängt davon ab, welche Funktionen Sie nutzen, welchen Tarif Sie gebucht haben und ob Sie optionale Funktionen, insbesondere Telemetrie, Absturzberichte, Mesh-Networking oder Drittintegrationen, aktivieren.
Wir verarbeiten personenbezogene Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist und eine Rechtsgrundlage gemäß Art. 6 DSGVO besteht. Die nachfolgende Übersicht benennt die typischerweise verarbeiteten Datenkategorien und die regelmäßig einschlägigen Rechtsgrundlagen. Im Einzelfall können mehrere Rechtsgrundlagen nebeneinander anwendbar sein.
| Category | Data |
|---|---|
| Bestands- und Kontodaten | Name, E-Mail-Adresse, Unternehmen oder Organisation, soweit angegeben, Nutzerkennung, Kontostatus, gebuchter Lizenz- oder Tariftyp, Spracheinstellungen sowie Zeitpunkte der Kontoerstellung und Kontoverwaltung. |
| Abrechnungs- und Transaktionsdaten | Rechnungsanschrift, Rechnungsnummer, bestellte Produkte oder Tarife, Zahlungsstatus, Zahlungsreferenzen, Steuerangaben und Umsatzsteuer-Identifikationsnummer, soweit angegeben oder gesetzlich erforderlich. Vollständige Zahlungsdaten wie Kartennummern werden nach der vorgesehenen Zahlungsabwicklung unmittelbar durch den Zahlungsdienstleister verarbeitet und nicht durch Flowence Infrastructure gespeichert. |
| Lizenzierungs- und Aktivierungsdaten | Lizenzschlüssel, Lizenzstatus, Lizenztarif, Aktivierungszeitpunkt, Software-Version, ein aus mehreren Hardwaremerkmalen abgeleiteter Gerätebezug in Form getrennter SHA-256-Einweg-Hashes, VM-Erkennungs-Flag sowie technische Informationen zur Gerätebindung und Lizenzvalidierung. Als Eingabewerte können je nach technischer Konfiguration unter anderem SMBIOS- oder Mainboard-Kennung, CPU-Kennung, Datenträger-Seriennummer, MAC-Adresse und Computername herangezogen werden. |
| Technische Verbindungs- und Sicherheitsdaten | IP-Adresse, Zeitpunkt und Dauer einer Verbindung, Betriebssystemtyp und Betriebssystemversion, Software-Version, technische Protokolldaten, HTTP-Statuscodes, angefragte Endpunkte, Fehlercodes, Informationen zu Update- oder Lizenzprüfungen sowie Sicherheits- und Missbrauchssignale. |
| Kommunikations- und Supportdaten | Inhalte von E-Mail-Korrespondenz, Kontaktanfragen, Support-Tickets, Feedback, mitgeteilte Kontaktdaten, Informationen zur Lizenz oder zum Konto sowie freiwillig bereitgestellte Anhänge, Protokolle oder Screenshots. |
| Server-Logdaten der Website und API | Technisch erforderliche Server-Protokolldaten, insbesondere IP-Adresse oder gekürzte IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Ressource oder API-Endpunkt, HTTP-Methode, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL, soweit übermittelt, sowie Browser- oder Client-Informationen, soweit technisch verfügbar. Die Website verwendet nach der vorgesehenen Konfiguration keine externen Tracking- oder Reichweitenmessungsdienste. |
| Absturzberichtsdaten | Stack-Traces, Software-Version, Betriebssystemversion, Fehlerkontext, bereinigte Protokollauszüge sowie gegebenenfalls ein Speicherabbild (Minidump). Ein Minidump kann in seltenen Fällen personenbezogene Daten enthalten. Quellcode und Analyseergebnisse werden nach der vorgesehenen Konfiguration nicht übermittelt. |
| Telemetrie- und Nutzungsdaten | Datenminimierte Ereignisdaten zu App-Nutzung, Scan-Performance, Stabilität, Feature-Nutzung und Konfiguration. Numerische Werte werden in feste Bereiche eingeteilt. Verarbeitet werden können ein wöchentlich rotierender Installations-Token, Sitzungs-IDs und Ereignis-IDs. Es werden keine Quellcode-Inhalte, Dateinamen, Dateipfade, IP-Adressen zu Telemetriezwecken, Stack-Traces, Lizenzschlüssel, E-Mail-Adressen oder konkreten Algorithmus-Strings aus analysiertem Code übermittelt. Der detaillierte Schema-Aufbau ist unter https://korthex.de/schemas/telemetry/event/v1.1.0.json dokumentiert. |
| Mesh-Networking- und Relay-Daten | Verschlüsselte Relay-Daten, IP-Adressen teilnehmender Knoten, Verbindungszeitpunkte, Verbindungsstatus und technische Verbindungsmetadaten. Analysemetadaten können personenbezogene Daten enthalten, sofern sie sich auf identifizierte oder identifizierbare Personen beziehen lassen. Quellcode-Inhalte werden nach der vorgesehenen Funktionsweise nicht übertragen. |
| Daten aus Ticket-Integrationen | Bei aktivierten Ticket-Integrationen können Analyseergebnisse, insbesondere Schweregrad, Algorithmus, Dateipfad, Zeilennummer, Code-Ausschnitt, Empfehlung sowie gegebenenfalls CVE- oder CVSS-Informationen, an ein vom Nutzer konfiguriertes Drittsystem übertragen werden. Diese Daten können personenbezogene Daten, Geschäftsgeheimnisse oder sonstige vertrauliche Informationen enthalten. |
| Anmeldedaten von Drittanbietern | Bei optionaler Anmeldung über Google oder GitHub können wir die vom jeweiligen Anbieter für die Anmeldung freigegebenen Profildaten verarbeiten, insbesondere eine eindeutige Anbieterkennung, den Anzeigenamen, die E-Mail-Adresse und Informationen über den Authentifizierungszeitpunkt. Der genaue Umfang richtet sich nach den beim Anbieter erteilten Freigaben. |
Soweit Sie uns freiwillig besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO übermitteln, etwa in einem Support-Ticket oder einem Anhang, verarbeiten wir diese Daten nur, soweit dies zur Bearbeitung Ihres Anliegens erforderlich und rechtlich zulässig ist. Bitte übermitteln Sie solche Daten nur, wenn dies unbedingt erforderlich ist.
Telemetrie- und Absturzberichtsdaten verwenden wir ausschließlich für die in Abschnitt 3 genannten Zwecke, insbesondere für die Verbesserung der Erkennungslogik, der Stabilität und der Benutzerfreundlichkeit, und nur, soweit Sie die jeweilige Funktion aktiviert haben. In die Verbesserung der Erkennungslogik fließen ausschließlich kategorische Werte aus einem festen Vokabular und technische Kennzahlen ein, nicht jedoch Inhalte aus analysiertem Quellcode oder aus Analyseergebnissen. Zur Bildung von Nutzerprofilen, zu Werbezwecken oder zur Bewertung einzelner Personen verwenden wir Telemetrie- und Absturzberichtsdaten nicht.
Wir verarbeiten Daten aus Quellcode, Analyseergebnissen oder Ticket-Integrationen nicht für eigene Trainings-, Profilbildungs- oder Werbezwecke. Eine Verarbeitung erfolgt ausschließlich im Umfang der jeweils vom Nutzer aktivierten Funktion.
Der Installations-Token der Telemetrie wird lokal auf dem Gerät erzeugt und ist keinem Nutzerkonto, keinem Lizenzschlüssel und keiner E-Mail-Adresse zugeordnet. Eine serverseitige Zuordnungstabelle zwischen Installations-Token und Konto-, Lizenz- oder Abrechnungsdaten führen wir nicht. Innerhalb eines Rotationszeitraums von einer Woche können Telemetrieereignisse derselben Installation einander zugeordnet werden; über den Rotationszeitpunkt hinaus ist eine Zuordnung nicht möglich. Zur Speicherdauer siehe Abschnitt 8.
Die bloße Verwendung eines Hashwerts oder einer rotierenden Kennung bedeutet nicht zwingend, dass kein Personenbezug mehr besteht. Wir behandeln solche Kennungen daher vorsorglich als datenschutzrechtlich relevante technische Daten, soweit eine Zuordnung zu einer Person oder einem Gerät nicht mit hinreichender Sicherheit ausgeschlossen werden kann.
7. Empfänger, Dienstleister und Auftragsverarbeiter
Wir übermitteln personenbezogene Daten nur, soweit dies für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist, eine Rechtsgrundlage besteht und die Übermittlung datenschutzrechtlich zulässig ist. Empfänger können Auftragsverarbeiter, eigenständige Verantwortliche, gemeinsam Verantwortliche oder sonstige Dritte sein.
Soweit Dienstleister personenbezogene Daten ausschließlich in unserem Auftrag und nach unseren dokumentierten Weisungen verarbeiten, setzen wir sie als Auftragsverarbeiter gemäß Art. 28 DSGVO ein. Soweit Dienstleister Zwecke und Mittel einer Verarbeitung selbst bestimmen, insbesondere aufgrund eigener gesetzlicher Verpflichtungen, handeln sie als eigenständige Verantwortliche. Die genaue datenschutzrechtliche Rolle kann je nach konkret genutztem Dienst variieren.
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir – soweit rechtlich erforderlich – Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Diese Verträge verpflichten die Dienstleister insbesondere zur Verarbeitung nach dokumentierten Weisungen, zur Vertraulichkeit, zur Umsetzung angemessener Sicherheitsmaßnahmen und zur Unterstützung bei der Wahrnehmung von Betroffenenrechten.
Die vorstehenden Absätze betreffen unsere Rolle als Verantwortlicher gegenüber unseren eigenen Dienstleistern. Hiervon zu unterscheiden ist die umgekehrte Konstellation, in der wir personenbezogene Daten im Auftrag eines Nutzers verarbeiten.
Verarbeiten Sie über Korthex personenbezogene Daten Dritter, etwa Daten Ihrer Beschäftigten, Kunden oder Projektbeteiligten, und legen Sie Zweck und Mittel dieser Verarbeitung fest, sind Sie insoweit Verantwortlicher und wir Auftragsverarbeiter nach Art. 28 DSGVO. Dies kann insbesondere Analyseergebnisse, Support-Inhalte und über aktivierte Online-Funktionen übermittelte Inhalte betreffen, soweit diese personenbezogene Daten enthalten.
Ob eine solche Auftragsverarbeitung vorliegt, richtet sich ausschließlich nach der konkreten Verarbeitungstätigkeit und nicht nach dem von Ihnen gebuchten Tarif. Der Anspruch auf Abschluss eines Auftragsverarbeitungsvertrags besteht tarifunabhängig; wir stellen Ihnen auf Anfrage unentgeltlich eine Vorlage bereit. Einzelheiten, einschließlich der Fristen, regelt Abschnitt 7 der Nutzungsbedingungen für Korthex.
Aufgrund der Offline-First-Architektur von Korthex verarbeiten wir Quellcode und vollständige Analyseergebnisse im Regelbetrieb nicht. Eine Auftragsverarbeitung kommt daher nur für die Verarbeitungen in Betracht, die Sie durch die Nutzung des Nutzerkontos, des Supports oder ausdrücklich aktivierter Online-Funktionen auslösen.
Übermitteln wir personenbezogene Daten an Empfänger, die insoweit eigenständig Verantwortliche sind, benötigt bereits die Übermittlung selbst eine Rechtsgrundlage. Wir stützen diese Übermittlungen auf Art. 6 Abs. 1 Satz 1 lit. b DSGVO, soweit sie zur Erbringung der von Ihnen angeforderten Leistung erforderlich sind, und im Übrigen auf Art. 6 Abs. 1 Satz 1 lit. f DSGVO. Wir übermitteln keine Daten zu dem Zweck, dass der Empfänger sie für eigene, über die Erbringung der jeweiligen Leistung hinausgehende Zwecke verwendet. Verarbeitet ein Empfänger die Daten gleichwohl für eigene Zwecke, ist er hierfür allein verantwortlich; für diese Weiterverarbeitung gilt seine eigene Datenschutzerklärung, und sie ist nicht von unserer Übermittlungsgrundlage gedeckt.
Soweit personenbezogene Daten in das Vereinigte Königreich übermittelt werden, kann die Übermittlung auf einem Angemessenheitsbeschluss der Europäischen Kommission beruhen. Für sonstige Übermittlungen in Länder außerhalb des Europäischen Wirtschaftsraums stellen wir, soweit erforderlich, geeignete Garantien nach Art. 44 ff. DSGVO sicher, insbesondere durch einen Angemessenheitsbeschluss, Standardvertragsklauseln der Europäischen Kommission oder ergänzende Schutzmaßnahmen.
Angemessenheitsbeschlüsse können durch die Europäische Kommission geändert, ausgesetzt oder aufgehoben und durch den Gerichtshof der Europäischen Union für ungültig erklärt werden. Wir beobachten den Bestand der von uns genutzten Angemessenheitsbeschlüsse, insbesondere des EU-US Data Privacy Framework, sowie die Zertifizierung der jeweiligen Empfänger fortlaufend.
Entfällt ein Angemessenheitsbeschluss, wird er ausgesetzt oder verliert ein Empfänger seine Zertifizierung, stützen wir die betroffene Übermittlung ohne schuldhaftes Zögern auf einen anderen zulässigen Mechanismus, insbesondere auf die Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/914 in Verbindung mit einer Übermittlungs-Folgenabschätzung und erforderlichen ergänzenden Schutzmaßnahmen. Ist ein solcher Mechanismus nicht verfügbar oder nicht ausreichend, stellen wir die betroffene Übermittlung ein und ersetzen den Dienst, soweit dies für die Leistungserbringung erforderlich ist. Wir aktualisieren diese Datenschutzerklärung in einem solchen Fall unverzüglich.
Das Vereinigte Königreich verfügt derzeit über einen erneuerten Angemessenheitsbeschluss der Europäischen Kommission für Übermittlungen nach der DSGVO. Dieser gilt nach aktuellem Stand bis zum 27. Dezember 2031, vorbehaltlich einer vorherigen Änderung oder Aufhebung. [Quelle: Europäische Kommission / ICO]
Aktiviert der Nutzer eine optionale Ticket-Integration zu einem Drittsystem, werden die Daten unmittelbar an das vom Nutzer ausgewählte Drittsystem übertragen. Diese Systeme liegen außerhalb des Einflussbereichs von Flowence Infrastructure. Der Nutzer ist insbesondere dafür verantwortlich, die Datenschutzinformationen, Vertragsbedingungen, Speicherorte, Zugriffskontrollen und Berechtigungen des jeweiligen Drittanbieters zu prüfen. Zur Abgrenzung der Verantwortlichkeiten für den Übertragungsvorgang selbst siehe Abschnitt 5.
Die Vertraulichkeitsregelungen der Nutzungsbedingungen für Korthex wirken zwischen den Vertragsparteien und schützen die Informationen der jeweils anderen Partei. Gibt der Nutzer eigene Analyseergebnisse, Inventare oder Berichte über eine von ihm aktivierte Integration an ein von ihm ausgewähltes Drittsystem weiter, liegt darin keine Verletzung dieser Vertraulichkeitsregelungen. Unsere eigene Vertraulichkeitsverpflichtung gegenüber dem Nutzer bleibt hiervon unberührt.
Eine Weitergabe personenbezogener Daten an Behörden erfolgt nur, wenn wir hierzu rechtlich verpflichtet sind oder die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist. Darüber hinaus speichern wir Daten nur, soweit und solange gesetzliche Aufbewahrungs-, Nachweis- oder Dokumentationspflichten bestehen oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden.
Nach Wegfall des jeweiligen Verarbeitungszwecks und Ablauf anwendbarer Aufbewahrungsfristen werden die Daten gelöscht oder – soweit dies technisch und rechtlich zulässig ist – anonymisiert. Eine Anonymisierung erfolgt nur, wenn ein Personenbezug mit hinreichender Sicherheit dauerhaft ausgeschlossen ist.
| Data | Retention |
|---|---|
| Bestands- und Kontodaten, insbesondere Name, E-Mail-Adresse, Unternehmen, Nutzerkennung und Tarif | Für die Dauer des Vertragsverhältnisses sowie grundsätzlich bis zum Ablauf von drei Jahren nach Ende des Kalenderjahres, in dem das Vertragsverhältnis beendet wurde |
| Abrechnungsdaten, Rechnungen und Buchungsbelege | Acht Jahre nach Ablauf des Kalenderjahres der Entstehung für Rechnungen und sonstige Buchungsbelege; längere gesetzliche Aufbewahrungsfristen bleiben unberührt |
| Bücher, Inventare, Jahresabschlüsse, Eröffnungsbilanzen und vergleichbare rechnungslegungsrelevante Unterlagen | Zehn Jahre nach Ablauf des Kalenderjahres, in dem die jeweilige Unterlage erstellt oder die letzte relevante Eintragung vorgenommen wurde |
| Lizenzierungs-, Aktivierungs- und Lizenzvalidierungsdaten | Für die Dauer des Vertragsverhältnisses sowie grundsätzlich bis zum Ablauf von drei Jahren nach Ende des Kalenderjahres, in dem das Vertragsverhältnis beendet wurde |
| Gerätebindung und Gerätefingerabdrücke | Für die Dauer der aktiven Lizenz sowie maximal 30 Tage nach wirksamer Deaktivierung oder Ablauf der Lizenz, sofern keine längere Speicherung zur Abwehr konkreten Missbrauchs oder zur Durchsetzung von Rechtsansprüchen erforderlich ist |
| Technische Verbindungs- und Sicherheitsdaten, insbesondere IP-Adressen und API-Logdaten | Grundsätzlich sieben Tage; bei konkreten Sicherheitsvorfällen, Missbrauchsverdacht oder Fehleranalysen bis zur abschließenden Klärung des jeweiligen Vorgangs |
| Support-Kommunikation und Support-Tickets | Drei Jahre nach Abschluss des jeweiligen Vorgangs; bei vertrags- oder abrechnungsrelevanten Inhalten gegebenenfalls länger gemäß den dafür geltenden Aufbewahrungsfristen |
| Absturzberichtsdaten | Zwölf Monate ab Eingang des jeweiligen Berichts oder bis zum vorherigen Widerruf der Einwilligung, soweit keine Aufbewahrung zur Untersuchung eines konkreten Sicherheitsvorfalls erforderlich ist |
| Rohe Telemetrieereignisse einschließlich Envelope-Daten | 90 Tage ab Eingang des jeweiligen Ereignisses |
| Tagesaggregate aus Telemetriedaten | 36 Monate, sofern die Daten keine personenbezogenen oder rückbeziehbaren Kennungen mehr enthalten |
| Monatsaggregate aus Telemetriedaten | Unbefristet, jedoch ausschließlich soweit die Daten wirksam anonymisiert sind und keinen Personenbezug mehr aufweisen; andernfalls Löschung nach Maßgabe der Frist für Tagesaggregate |
| Lokale Telemetrie-Warteschlange auf dem Gerät des Nutzers | Maximal sieben Tage vor Übertragung oder bis zur vorherigen Deaktivierung beziehungsweise zum Widerruf der Telemetrieeinwilligung |
| Daten aus aktivierten Ticket-Integrationen | Auf den Systemen von Flowence Infrastructure grundsätzlich nur für die Dauer der technisch erforderlichen Übermittlung; auf dem vom Nutzer ausgewählten Drittsystem gemäß dessen Einstellungen, Verträgen und Datenschutzhinweisen |
Ein Widerruf einer Einwilligung wirkt grundsätzlich nur für die Zukunft. Daten, die vor dem Widerruf rechtmäßig verarbeitet wurden, dürfen wir nur weiter speichern, soweit hierfür eine andere Rechtsgrundlage oder eine gesetzliche Aufbewahrungspflicht besteht.
Soweit Daten aufgrund gesetzlicher Aufbewahrungspflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen weiterhin gespeichert werden müssen, wird ihre Verarbeitung auf diese Zwecke beschränkt. Nach Ablauf der jeweiligen Frist werden die Daten gelöscht.
Bei Daten, die in lokalen Dateien, lokalen Datenbanken oder lokalen Warteschlangen der Korthex-Software gespeichert sind, hat der Nutzer die Möglichkeit, diese Daten innerhalb der Anwendung oder durch Deinstallation der Anwendung nach Maßgabe der jeweiligen Betriebssystemfunktionen zu löschen. Dies betrifft nicht Daten, die bereits an Flowence Infrastructure oder einen vom Nutzer aktivierten Drittanbieter übermittelt wurden.
Eine unbefristete Speicherung von Monatsaggregaten setzt voraus, dass diese tatsächlich anonym sind. Wir stellen dies durch feste Schwellenwerte sicher: Ein Aggregatwert wird nur gebildet und aufbewahrt, wenn er auf mindestens zwanzig (20) verschiedenen Installationen beruht. Wird dieser Schwellenwert nicht erreicht, wird der betreffende Wert entweder mit einer übergeordneten Kategorie zusammengefasst oder unterdrückt und nicht in das Monatsaggregat aufgenommen.
Zusätzlich enthalten Monatsaggregate keine Installations-Token, Sitzungs-IDs, Ereignis-IDs, Zeitstempel unterhalb der Monatsebene oder sonstigen Merkmale, die eine Einzelinstallation unterscheidbar machen. Eine Zusammenführung von Monatsaggregaten mit Konto-, Lizenz- oder Abrechnungsdaten findet nicht statt. Wir überprüfen die Wirksamkeit dieser Maßnahmen bei jeder Änderung des Telemetrieschemas sowie mindestens einmal jährlich und dokumentieren das Ergebnis.
Solange und soweit eine Anonymisierung nach den vorstehenden Absätzen nicht sichergestellt ist, behandeln wir die betreffenden Aggregate als personenbezogene Daten und löschen sie nach der für Tagesaggregate geltenden Frist.
Die Löschpflichten der Nutzungsbedingungen für Korthex und die Speicherdauern dieser Datenschutzerklärung betreffen unterschiedliche Gegenstände und bestehen unabhängig voneinander. Die Nutzungsbedingungen verpflichten den Nutzer, nach Ende der Lizenz die auf seinen Geräten vorhandenen Kopien der proprietären Komponenten zu löschen oder zu deinstallieren. Die vorstehende Tabelle betrifft demgegenüber die bei uns gespeicherten Daten.
Eine Deinstallation der Software und eine Kündigung des Vertrags führen daher nicht dazu, dass die bei uns gespeicherten Konto-, Lizenz- und Abrechnungsdaten sofort gelöscht werden. Diese Daten bewahren wir nach Maßgabe der vorstehenden Tabelle auf, insbesondere zur Erfüllung gesetzlicher Aufbewahrungspflichten und für die Dauer der Verjährungsfristen möglicher Ansprüche.
Möchten Sie darüber hinaus die Löschung der bei uns gespeicherten Daten erreichen, können Sie einen Antrag auf Löschung nach Art. 17 DSGVO stellen. Wir löschen die betroffenen Daten, soweit keine gesetzliche Aufbewahrungspflicht und kein sonstiger in Art. 17 Abs. 3 DSGVO genannter Grund entgegensteht; im Übrigen schränken wir die Verarbeitung ein. Einzelheiten zu diesem und zu Ihren weiteren Rechten regelt Abschnitt 10.
9. Internationale Datenübermittlungen
Flowence Infrastructure hat seinen Sitz in Deutschland. Wir verarbeiten personenbezogene Daten grundsätzlich innerhalb des Europäischen Wirtschaftsraums. Soweit wir Dienstleister einsetzen, deren Verarbeitung oder Zugriff außerhalb des Europäischen Wirtschaftsraums stattfinden kann, erfolgen Datenübermittlungen nur unter Beachtung der Voraussetzungen von Art. 44 ff. DSGVO.
Nach der derzeit vorgesehenen Infrastruktur wird die Datenbank- und Speicherinfrastruktur über Supabase in der Region London, Vereinigtes Königreich, betrieben. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO. Datenübermittlungen in das Vereinigte Königreich können daher auf diesen Angemessenheitsbeschluss gestützt werden.
Die technische Bereitstellung der Website und API über Vercel sowie der Einsatz von Google, Stripe, GitHub und deren jeweiligen Unterauftragnehmern kann – abhängig von der konkret genutzten Dienstkonfiguration, den Supportleistungen, Sicherheitsmaßnahmen und Konzernstrukturen – auch Zugriffe oder Übermittlungen in Staaten außerhalb des Europäischen Wirtschaftsraums, insbesondere in die Vereinigten Staaten von Amerika, erfordern.
Soweit personenbezogene Daten in die Vereinigten Staaten von Amerika oder in ein anderes Drittland übermittelt werden, stützen wir die Übermittlung – soweit anwendbar – auf einen Angemessenheitsbeschluss der Europäischen Kommission, insbesondere den EU-US Data Privacy Framework Angemessenheitsbeschluss, sofern der jeweilige Empfänger hierfür zertifiziert ist. Die Zertifizierung des jeweiligen Empfängers wird vor einer Berufung auf diese Grundlage geprüft.
Soweit kein einschlägiger Angemessenheitsbeschluss besteht oder der jeweilige Empfänger nicht unter einen solchen Beschluss fällt, verwenden wir geeignete Garantien gemäß Art. 46 DSGVO. Dies können insbesondere die von der Europäischen Kommission beschlossenen Standardvertragsklauseln sowie, soweit erforderlich, ergänzende technische, organisatorische oder vertragliche Schutzmaßnahmen sein.
Aktuelle Informationen über die konkret eingesetzten Empfänger, deren Verarbeitungsorte sowie die im Einzelfall verwendete Übermittlungsgrundlage können Sie über die in Abschnitt 1 genannten Kontaktdaten anfordern. Soweit wir unsere Dienstleister, Datenregionen oder Übermittlungsmechanismen wesentlich ändern, aktualisieren wir diese Datenschutzerklärung entsprechend.
Aktiviert der Nutzer optionale Ticket-Integrationen, können Daten unmittelbar an das ausgewählte Drittsystem übermittelt werden. Die möglichen Verarbeitungsorte, Drittlandübermittlungen und Schutzmaßnahmen richten sich in diesem Fall zusätzlich nach dem jeweiligen Anbieter und der vom Nutzer gewählten Konfiguration.
10. Betroffenenrechte
Als betroffene Person stehen Ihnen die nachfolgend beschriebenen Rechte gemäß der Datenschutz-Grundverordnung zu. Zur Ausübung Ihrer Rechte können Sie sich jederzeit über die in Abschnitt 1 genannten Kontaktdaten an uns wenden.
Bitte geben Sie bei Ihrer Anfrage möglichst an, auf welche Verarbeitung, welches Konto oder welchen Dienst sich Ihr Anliegen bezieht. Soweit begründete Zweifel an Ihrer Identität bestehen, dürfen wir zusätzliche Informationen anfordern, um Ihre Identität zu überprüfen und einen unbefugten Zugriff auf personenbezogene Daten zu verhindern (Art. 12 Abs. 6 DSGVO).
Eine solche Nachfrage stellen wir unverzüglich, spätestens innerhalb von fünf (5) Werktagen nach Eingang Ihrer Anfrage, und beschränken sie auf die Angaben, die zur Identifizierung tatsächlich erforderlich sind. Wir nutzen die Identitätsprüfung nicht, um die Bearbeitung Ihrer Anfrage zu verzögern. Können wir Sie bereits anhand der vorliegenden Angaben oder über Ihr angemeldetes Nutzerkonto zuordnen, verzichten wir auf eine gesonderte Nachfrage.
Die Frist für die Beantwortung Ihrer Anfrage beginnt in diesem Fall mit dem Eingang der zur Identifizierung erforderlichen Angaben. Erhalten wir diese Angaben nicht, teilen wir Ihnen mit, dass wir Ihre Anfrage aus diesem Grund nicht bearbeiten können.
Unabhängig von einzelnen Anfragen führen wir ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO und legen es der zuständigen Aufsichtsbehörde auf Verlangen vor.
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
Die Ausübung Ihrer Rechte ist grundsätzlich kostenlos. Wir informieren Sie über die aufgrund Ihrer Anfrage ergriffenen Maßnahmen unverzüglich, in jedem Fall jedoch innerhalb eines Monats nach Eingang Ihrer Anfrage.
Diese Frist kann unter Berücksichtigung der Komplexität und der Anzahl von Anfragen um weitere zwei Monate verlängert werden. In diesem Fall informieren wir Sie innerhalb eines Monats nach Eingang Ihrer Anfrage über die Fristverlängerung und die Gründe hierfür.
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung einschließlich Profiling beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in vergleichbarer Weise erheblich beeinträchtigen. Sollte sich dies künftig ändern, informieren wir Sie vor Beginn einer solchen Verarbeitung gesondert gemäß Art. 22 DSGVO.
11. Technische und organisatorische Maßnahmen
Flowence Infrastructure trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Diese Maßnahmen sollen ein dem jeweiligen Risiko angemessenes Schutzniveau für die verarbeiteten personenbezogenen Daten gewährleisten.
Bei der Auswahl und Weiterentwicklung der Sicherheitsmaßnahmen berücksichtigen wir insbesondere die Risiken einer unbeabsichtigten oder unrechtmäßigen Vernichtung, eines Verlusts, einer Veränderung, einer unbefugten Offenlegung von oder eines unbefugten Zugriffs auf personenbezogene Daten. Die konkreten Sicherheitsmaßnahmen werden regelmäßig überprüft und bei Bedarf angepasst.
- Verschlüsselung der Datenübertragung mittels TLS bei Verbindungen zwischen der Korthex-Software, der Website, der API und den Servern eingesetzter Dienstleister.
- Verschlüsselung gespeicherter Daten durch geeignete Verschlüsselungsmechanismen der eingesetzten Hosting-, Datenbank- und Speicherinfrastruktur, soweit dies für die jeweilige Datenkategorie technisch vorgesehen ist.
- Verarbeitung des Gerätebezugs ausschließlich in Form von Einweg-Hashwerten (SHA-256). Die zugrunde liegenden Hardwaremerkmale werden zu keinem Zeitpunkt im Klartext an uns übertragen oder bei uns gespeichert; eine Rückrechnung auf die Ausgangsmerkmale ist nach der eingesetzten Verfahrensweise nicht vorgesehen.
- Zugriffskontrollen, Authentifizierungsverfahren und ein Berechtigungskonzept nach dem Need-to-Know- und Least-Privilege-Prinzip; Zugriff auf personenbezogene Daten erhalten nur autorisierte Personen, soweit dies für ihre Aufgaben erforderlich ist.
- Verfahren zur Verwaltung, Überprüfung, Anpassung und Entziehung von Zugriffsberechtigungen, insbesondere bei Rollenwechseln oder dem Ausscheiden berechtigter Personen.
- Regelmäßige Sicherheitsupdates, Patch-Management und Überwachung sicherheitsrelevanter Abhängigkeiten für Server-Infrastruktur, Software, Bibliotheken und eingesetzte Dienste.
- Regelmäßige Überprüfung der eingesetzten Systeme auf bekannte Schwachstellen sowie risikoorientierte Sicherheits- und Konfigurationsprüfungen.
- Pseudonymisierung, Datenminimierung und – soweit technisch möglich und mit dem Verarbeitungszweck vereinbar – Anonymisierung von Daten.
- Lokale Verarbeitung von Quellcode und Analyseergebnissen im Rahmen der Offline-First-Architektur. Eine Übertragung solcher Inhalte erfolgt nur, wenn der Nutzer eine Funktion aktiviert, deren Zweck die Übertragung bestimmter Inhalte erfordert, insbesondere eine Ticket-Integration.
- Verschlüsselte Kommunikation zwischen Korthex-Instanzen bei aktivierter Mesh-Networking-Funktion.
- Verschlüsselte Sicherungskopien von Serverdaten sowie Verfahren zur Wiederherstellung der Verfügbarkeit und des Zugriffs auf personenbezogene Daten nach einem technischen oder physischen Zwischenfall.
- Protokollierung sicherheitsrelevanter Ereignisse und Verfahren zur Erkennung, Untersuchung, Eindämmung und Behandlung von Sicherheitsvorfällen.
- Dokumentierte Prozesse zur Bewertung, Meldung und Behandlung von Verletzungen des Schutzes personenbezogener Daten gemäß Art. 33 und Art. 34 DSGVO.
- Regelmäßige Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen sowie Anpassung der Maßnahmen bei veränderten Risiken, Sicherheitsanforderungen oder technischen Rahmenbedingungen.
Kein Sicherheitsverfahren kann einen vollständigen Schutz vor sämtlichen denkbaren Risiken gewährleisten. Wir entwickeln unsere Sicherheitsmaßnahmen jedoch fortlaufend weiter und berücksichtigen dabei neue technische Entwicklungen, bekannte Bedrohungen sowie die Ergebnisse interner und externer Sicherheitsbewertungen.
Tritt trotz dieser Maßnahmen eine Verletzung des Schutzes personenbezogener Daten ein, melden wir diese der zuständigen Aufsichtsbehörde unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden, sofern die Verletzung voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt (Art. 33 DSGVO). Ist voraussichtlich ein hohes Risiko zu erwarten, benachrichtigen wir Sie zusätzlich unverzüglich unmittelbar (Art. 34 DSGVO).
Eine solche Benachrichtigung erfolgt an die in Ihrem Nutzerkonto hinterlegte E-Mail-Adresse und, soweit erforderlich, zusätzlich durch einen Hinweis in der Software oder auf der Website. Sie beschreibt die Art der Verletzung, die voraussichtlichen Folgen, die ergriffenen Gegenmaßnahmen und eine Kontaktstelle für Rückfragen. Fragen zu einem Sicherheitsvorfall können Sie jederzeit an die in Abschnitt 1 genannten Kontaktdaten richten.
Soweit wir externe Dienstleister einsetzen, wählen wir diese unter Berücksichtigung geeigneter Sicherheits- und Datenschutzanforderungen aus. Soweit diese Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, verpflichten wir sie – soweit rechtlich erforderlich – vertraglich zur Umsetzung angemessener technischer und organisatorischer Maßnahmen.
12. Cookies, Vercel Web Analytics und Google Search Console
Die Website korthex.de verwendet keine Werbe-Cookies, keine Marketing-Pixel, kein Google Analytics, keinen Google Tag Manager, keine Session-Replay-Dienste und keine extern eingebundenen Analyse- oder Werbedienste, die Nutzer websiteübergreifend verfolgen. Nach der vorgesehenen Konfiguration werden auch keine extern geladenen Web-Schriftarten zu Tracking- oder Analysezwecken eingesetzt.
Für die technische Bereitstellung der Website können technisch notwendige Cookies oder vergleichbare Technologien eingesetzt werden, etwa zur Speicherung einer Sitzung, einer ausdrücklich gewählten Spracheinstellung oder eines Sicherheits-Tokens. Solche Technologien werden nur verwendet, soweit sie für die Bereitstellung eines vom Nutzer ausdrücklich gewünschten digitalen Dienstes unbedingt erforderlich sind.
Für technisch notwendige Cookies oder vergleichbare Technologien ist keine Einwilligung erforderlich, soweit die Voraussetzungen des § 25 Abs. 2 TDDDG erfüllt sind. Die anschließende Verarbeitung personenbezogener Daten erfolgt – soweit erforderlich – auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. b DSGVO zur Bereitstellung angeforderter Funktionen oder auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO zur Gewährleistung von Sicherheit, Stabilität und Schutz vor Missbrauch.
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
- [object Object]
Sie können Ihren Browser so konfigurieren, dass Cookies angezeigt, eingeschränkt oder gelöscht werden. Bitte beachten Sie, dass einzelne Funktionen der Website möglicherweise nicht oder nur eingeschränkt verfügbar sind, wenn Sie technisch notwendige Cookies blockieren.
Sollten wir künftig Cookies, Local Storage, ähnliche Technologien oder Analyseverfahren einsetzen, die nicht unbedingt erforderlich sind oder einen Zugriff auf Informationen in Ihrem Endgerät erfordern, werden wir Sie zuvor klar und umfassend informieren und – soweit gesetzlich erforderlich – Ihre ausdrückliche Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 Satz 1 lit. a DSGVO einholen.
Sie können der Verarbeitung personenbezogener Daten auf Grundlage von Art. 6 Abs. 1 Satz 1 lit. f DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gemäß Art. 21 DSGVO widersprechen. Hierzu genügt eine Nachricht an die in Abschnitt 1 genannte Kontaktadresse. Es handelt sich hierbei nicht um ein gesondertes Recht, sondern um dasselbe Widerspruchsrecht, das in Abschnitt 10 vollständig beschrieben ist; die dortigen Erläuterungen, insbesondere zur Abgrenzung von Widerspruch und Widerruf, gelten entsprechend.