Datenschutzerklärung

1. Verantwortlicher

Marcus Brandt
Tuchschererstr. 34
46325 Borken
E-Mail: E-Mail
Telefon: +49 173 8906178

2. Allgemeines zur Datenverarbeitung

Personenbezogene Daten werden nur verarbeitet, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie der Nyx-Plattform (siehe Ziffer 6) erforderlich ist. Eine Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung der betroffenen Person oder auf einer der nachfolgend genannten gesetzlichen Grundlagen.

Rechtsgrundlagen

3. Hosting und Server-Logfiles – netcup GmbH

Diese Website und die Nyx-Plattform werden auf Servern der netcup GmbH gehostet:

netcup GmbH
Daimlerstraße 25
76185 Karlsruhe

Bei jedem Aufruf wird durch den Webserver automatisch ein Server-Logfile erhoben. Dieses umfasst:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Missbrauchserkennung). Die IP-Adresse wird dabei ungekürzt gespeichert. Speicherdauer: 14 Tage, danach automatische Löschung.

Zur Abwehr von Angriffen werden diese Logfiles automatisiert ausgewertet. IP-Adressen, die gezielt nach nicht öffentlichen Dateien suchen (z. B. Konfigurationsdateien oder Versionsverwaltung), werden automatisch für 24 Stunden gesperrt, ebenso IP-Adressen mit wiederholt fehlerhaften Server-Anmeldungen (Software fail2ban); die Sperren werden danach aufgehoben und spätestens nach einem Tag gelöscht. Eine Übersicht dieser Auswertung ist ausschließlich für den Administrator einsehbar und umfasst höchstens die Logfiles der letzten 14 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Systeme vor Angriffen).

Mit netcup besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Die Server befinden sich in Deutschland; eine Übermittlung personenbezogener Daten in Drittländer findet durch das Hosting selbst nicht statt.

Diese Website nutzt zudem aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung, erkennbar an „https://“ und dem Schloss-Symbol in Ihrer Browserzeile. Das Zertifikat wird über Let's Encrypt ausgestellt und automatisch erneuert.

4. Schriftarten

Diese Website verwendet die Schriftart Cormorant Garamond, die Nyx-Plattform die Schriftart JetBrains Mono. Beide Schriftarten sind lokal auf unserem eigenen Server gespeichert und werden von dort ausgeliefert. Beim Aufruf der Seiten wird keine Verbindung zu Servern von Google oder anderen Drittanbietern hergestellt.

5. Kontaktaufnahme per E-Mail

Wenn Sie uns per E-Mail kontaktieren, werden die übermittelten Daten (Ihre E-Mail-Adresse, Name und Nachrichteninhalt) gespeichert, um Ihre Anfrage zu bearbeiten und für Rückfragen bereitzuhalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: bis zur abschließenden Bearbeitung der Anfrage, längstens 3 Jahre nach Ende des Kontakts.

Das E-Mail-Postfach und der E-Mail-Versand (auch für Systemnachrichten der Nyx-Plattform) werden von der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, betrieben. Mit STRATO besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

6. Nyx – OSINT Security Platform

Nyx ist eine OSINT-Plattform (Open Source Intelligence) für Attack Surface Discovery, Leak Monitoring, Darknet-Recherche, Pentest-Berichte und Security Intelligence, erreichbar unter nyx.iso-it-sec.de. Für deren Nutzung gelten ergänzend die folgenden Regelungen.

6.1 Registrierung und Nutzerkonto

Zur Nutzung der Plattformfunktionen ist eine Registrierung erforderlich. Dabei werden folgende Daten erhoben:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Kontos. Sie können Ihr Konto jederzeit selbst unter „Mein Konto“ (Klick auf Ihren Benutzernamen) löschen oder die Löschung per E-Mail beantragen. Dabei werden das Konto und alle zugeordneten Pentest-Scans und -Ergebnisse entfernt.

Passwort vergessen: Fordern Sie einen Link zum Zurücksetzen an, senden wir ihn an die hinterlegte E-Mail-Adresse (Versand über STRATO, siehe Ziffer 5). Gespeichert wird nur ein Hashwert des Links; er ist 30 Minuten gültig, einmalig verwendbar und wird nach Verwendung sofort, sonst spätestens einen Tag nach Ablauf gelöscht. Nach dem Zurücksetzen werden alle bestehenden Anmeldungen ungültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.2 OSINT-Abfragen und Übermittlung an Drittdienste

Führen Sie eine OSINT-Abfrage aus (z. B. IP Discovery), wird das von Ihnen eingegebene Ziel (Domain, IP-Adresse oder E-Mail-Adresse) an externe, öffentlich zugängliche Sicherheitsdienste übermittelt. Sie sind dafür verantwortlich, nur Ziele abzufragen, für die Sie die erforderliche Berechtigung besitzen.

DienstZweckAnbieter / Sitz
Google DNS-over-HTTPSDNS-AuflösungGoogle Ireland Ltd., Dublin, IE
Cloudflare DNS-over-HTTPSDNS-Auflösung (Fallback)Cloudflare, Inc., San Francisco, USA
OpenDNS (Cisco)DNS-Auflösung (Fallback)Cisco OpenDNS LLC, San Francisco, USA
crt.shCertificate-Transparency-Logs (Subdomains)Sectigo Ltd. (crt.sh)
HackerTargetSubdomain-EnumerationHackerTarget Pty Ltd, Australien
RapidDNSSubdomain-Enumerationrapiddns.io
Shodan InternetDBOffene Ports, CVEs, CPEs zu IP-AdressenShodan LLC, San Diego, USA
ipinfo.ioASN, Organisation, Land zu IP-AdressenIPinfo LLC, San Francisco, USA
RIPE NCC (Stat API & Datenbanksuche)ASN-/Routing-Informationen, OrganisationssucheRIPE NCC, Amsterdam, NL
Have I Been Pwned (HIBP)Leak-Prüfung gegen bekannte DatenpannenTroy Hunt (Einzelperson), Australien
LeakIXExponierte Services und DatenlecksLeakIX, Frankreich

Die eingeschränkt zugänglichen Zusatzfunktionen Darknet-Scan (nur für Administratoren) und Pentest (kostenpflichtig, nur nach individueller Freischaltung) übermitteln zusätzlich an: IntelligenceX (2.intelx.io, Prag/CZ), Psbdmp (Paste-Suche) sowie ransomware.live.

Die Sicherheitsprüfung im Pentest (u. a. mit dem Open-Source-Werkzeug Nuclei) läuft vollständig auf unserem eigenen Server. Zur Bewertung gefundener Schwachstellen werden ausschließlich deren CVE-Kennungen – ohne Ziel oder personenbezogene Daten – an die EPSS-Schnittstelle von FIRST.org (Forum of Incident Response and Security Teams, USA) übermittelt und mit dem öffentlichen Katalog aktiv ausgenutzter Schwachstellen der US-Behörde CISA abgeglichen.

Die Übermittlung in Drittländer (USA, Australien) erfolgt auf Basis von Art. 49 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie – sofern vorhanden – auf Basis von Angemessenheitsbeschlüssen oder Standardvertragsklauseln. Alle genannten Dienste stellen öffentlich zugängliche Sicherheitsdaten bereit bzw. fragen ausschließlich das von Ihnen eingegebene Ziel ab.

6.3 Automatisierter Security Blog

Der Security Blog auf Nyx aggregiert öffentlich verfügbare Sicherheitsinformationen aus folgenden Quellen:

Artikel-Volltexte werden mit Hilfe der Anthropic-Claude-API (Modell claude-haiku-4-5) generiert. Dabei werden ausschließlich Metadaten der Sicherheitsvorfälle (kein Personenbezug) an die Anthropic-API übermittelt.

Anthropic, Inc.
548 Market St
San Francisco, CA 94104, USA

Datenschutzerklärung Anthropic: anthropic.com/legal/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung aktueller Sicherheitsinformationen). Die aggregierten Quelldaten enthalten keine personenbezogenen Daten im Sinne der DSGVO (technische Sicherheitsereignisse).

6.4 Datenspeicherung in Nyx

Nyx speichert Nutzerdaten lokal in einer SQLite-Datenbank auf dem netcup-Server. Diese enthält:

Die Datenbank wird nicht mit Dritten geteilt.

6.5 Bestellung und Rechnung (kostenpflichtige Pentests)

Wenn Sie einen kostenpflichtigen Sicherheitstest (einmalig oder als monatliches Monitoring) bestellen, verarbeiten wir zusätzlich Ihre Rechnungsdaten: Firma, Ansprechpartner, Anschrift, USt-IdNr. und optional eine Rechnungs-E-Mail-Adresse. Diese Angaben werden zur Bearbeitung der Bestellung und zur Rechnungsstellung verwendet.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten). Rechnungen und die darin enthaltenen Angaben werden gemäß § 14b UStG und § 147 AO 10 Jahre aufbewahrt; sie bleiben deshalb auch nach einer Löschung Ihres Kontos erhalten, werden aber nicht mehr Ihrem Konto zugeordnet. Die Rechnung wird per E-Mail über die STRATO GmbH versendet (siehe Ziffer 5). Eine Weitergabe an einen externen Zahlungsdienstleister findet nicht statt; die Zahlung erfolgt auf Rechnung.

7. Cookies und lokaler Speicher

Die Portfolio-Website (iso-it-sec.de) setzt keine Cookies und verwendet keinen lokalen Speicher.

Die Nyx-Plattform speichert nach dem Login im localStorage des Browsers ein JWT-Authentifizierungs-Token (nyx_token, enthält u. a. Ihre Nutzer-ID und E-Mail-Adresse, Gültigkeit 7 Tage) sowie Ihre Kontodaten (nyx_user: Benutzername, E-Mail-Adresse, Kontostatus), damit Sie angemeldet bleiben. Beim Abmelden werden beide Einträge gelöscht. Zusätzlich wird im sessionStorage vermerkt, ob Sie einen Abwesenheitshinweis geschlossen haben (nyx_absence_dismissed); dieser Eintrag wird beim Schließen des Browser-Tabs automatisch entfernt.

Diese Speicherungen sind für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und bedürfen daher keiner Einwilligung. Es werden keine Tracking- oder Analyse-Cookies eingesetzt.

8. Ihre Rechte als betroffene Person

Ihnen stehen im Rahmen der geltenden gesetzlichen Bestimmungen folgende Rechte gegenüber dem Verantwortlichen zu:

Zur Geltendmachung dieser Rechte wenden Sie sich bitte an die unter Ziffer 1 genannte Kontaktadresse.

9. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf

Eine Übersicht aller deutschen Datenschutzaufsichtsbehörden finden Sie unter bfdi.bund.de.

10. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand September 2026. Durch die Weiterentwicklung der Website und der Nyx-Plattform oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Fassung kann jederzeit auf dieser Seite abgerufen werden.