Datenschutzerklärung
1. Verantwortlicher
Marcus Brandt
Tuchschererstr. 34
46325 Borken
E-Mail: E-Mail
Telefon: +49 173 8906178
2. Allgemeines zur Datenverarbeitung
Personenbezogene Daten werden nur verarbeitet, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie der Nyx-Plattform (siehe Ziffer 6) erforderlich ist. Eine Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung der betroffenen Person oder auf einer der nachfolgend genannten gesetzlichen Grundlagen.
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Nutzung der Nyx-Plattform)
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (z. B. Server-Logs, IT-Sicherheit)
3. Hosting und Server-Logfiles – netcup GmbH
Diese Website und die Nyx-Plattform werden auf Servern der netcup GmbH gehostet:
netcup GmbH
Daimlerstraße 25
76185 Karlsruhe
Bei jedem Aufruf wird durch den Webserver automatisch ein Server-Logfile erhoben. Dieses umfasst:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite bzw. Datei und angefragter Domainname
- Referrer-URL (zuvor besuchte Seite)
- Browser-Typ und -Version, Betriebssystem
- HTTP-Statuscode
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Missbrauchserkennung). Die IP-Adresse wird dabei ungekürzt gespeichert. Speicherdauer: 14 Tage, danach automatische Löschung.
Zur Abwehr von Angriffen werden diese Logfiles automatisiert ausgewertet. IP-Adressen, die gezielt nach nicht öffentlichen Dateien suchen (z. B. Konfigurationsdateien oder Versionsverwaltung), werden automatisch für 24 Stunden gesperrt, ebenso IP-Adressen mit wiederholt fehlerhaften Server-Anmeldungen (Software fail2ban); die Sperren werden danach aufgehoben und spätestens nach einem Tag gelöscht. Eine Übersicht dieser Auswertung ist ausschließlich für den Administrator einsehbar und umfasst höchstens die Logfiles der letzten 14 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Systeme vor Angriffen).
Mit netcup besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Die Server befinden sich in Deutschland; eine Übermittlung personenbezogener Daten in Drittländer findet durch das Hosting selbst nicht statt.
Diese Website nutzt zudem aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung, erkennbar an „https://“ und dem Schloss-Symbol in Ihrer Browserzeile. Das Zertifikat wird über Let's Encrypt ausgestellt und automatisch erneuert.
4. Schriftarten
Diese Website verwendet die Schriftart Cormorant Garamond, die Nyx-Plattform die Schriftart JetBrains Mono. Beide Schriftarten sind lokal auf unserem eigenen Server gespeichert und werden von dort ausgeliefert. Beim Aufruf der Seiten wird keine Verbindung zu Servern von Google oder anderen Drittanbietern hergestellt.
5. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail kontaktieren, werden die übermittelten Daten (Ihre E-Mail-Adresse, Name und Nachrichteninhalt) gespeichert, um Ihre Anfrage zu bearbeiten und für Rückfragen bereitzuhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: bis zur abschließenden Bearbeitung der Anfrage, längstens 3 Jahre nach Ende des Kontakts.
Das E-Mail-Postfach und der E-Mail-Versand (auch für Systemnachrichten der Nyx-Plattform) werden von der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, betrieben. Mit STRATO besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
6. Nyx – OSINT Security Platform
Nyx ist eine OSINT-Plattform (Open Source Intelligence) für Attack Surface Discovery, Leak Monitoring, Darknet-Recherche, Pentest-Berichte und Security Intelligence, erreichbar unter nyx.iso-it-sec.de. Für deren Nutzung gelten ergänzend die folgenden Regelungen.
6.1 Registrierung und Nutzerkonto
Zur Nutzung der Plattformfunktionen ist eine Registrierung erforderlich. Dabei werden folgende Daten erhoben:
- E-Mail-Adresse (Pflichtfeld, zur Identifikation)
- Benutzername (Pflichtfeld, Anzeige in der Oberfläche)
- Passwort (ausschließlich bcrypt-gehasht gespeichert, niemals im Klartext)
- Zeitstempel der Registrierung
- JWT-Authentifizierungs-Token (serverseitig generiert, 7 Tage gültig)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Kontos. Sie können Ihr Konto jederzeit selbst unter „Mein Konto“ (Klick auf Ihren Benutzernamen) löschen oder die Löschung per E-Mail beantragen. Dabei werden das Konto und alle zugeordneten Pentest-Scans und -Ergebnisse entfernt.
Passwort vergessen: Fordern Sie einen Link zum Zurücksetzen an, senden wir ihn an die hinterlegte E-Mail-Adresse (Versand über STRATO, siehe Ziffer 5). Gespeichert wird nur ein Hashwert des Links; er ist 30 Minuten gültig, einmalig verwendbar und wird nach Verwendung sofort, sonst spätestens einen Tag nach Ablauf gelöscht. Nach dem Zurücksetzen werden alle bestehenden Anmeldungen ungültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6.2 OSINT-Abfragen und Übermittlung an Drittdienste
Führen Sie eine OSINT-Abfrage aus (z. B. IP Discovery), wird das von Ihnen eingegebene Ziel (Domain, IP-Adresse oder E-Mail-Adresse) an externe, öffentlich zugängliche Sicherheitsdienste übermittelt. Sie sind dafür verantwortlich, nur Ziele abzufragen, für die Sie die erforderliche Berechtigung besitzen.
| Dienst | Zweck | Anbieter / Sitz |
|---|---|---|
| Google DNS-over-HTTPS | DNS-Auflösung | Google Ireland Ltd., Dublin, IE |
| Cloudflare DNS-over-HTTPS | DNS-Auflösung (Fallback) | Cloudflare, Inc., San Francisco, USA |
| OpenDNS (Cisco) | DNS-Auflösung (Fallback) | Cisco OpenDNS LLC, San Francisco, USA |
| crt.sh | Certificate-Transparency-Logs (Subdomains) | Sectigo Ltd. (crt.sh) |
| HackerTarget | Subdomain-Enumeration | HackerTarget Pty Ltd, Australien |
| RapidDNS | Subdomain-Enumeration | rapiddns.io |
| Shodan InternetDB | Offene Ports, CVEs, CPEs zu IP-Adressen | Shodan LLC, San Diego, USA |
| ipinfo.io | ASN, Organisation, Land zu IP-Adressen | IPinfo LLC, San Francisco, USA |
| RIPE NCC (Stat API & Datenbanksuche) | ASN-/Routing-Informationen, Organisationssuche | RIPE NCC, Amsterdam, NL |
| Have I Been Pwned (HIBP) | Leak-Prüfung gegen bekannte Datenpannen | Troy Hunt (Einzelperson), Australien |
| LeakIX | Exponierte Services und Datenlecks | LeakIX, Frankreich |
Die eingeschränkt zugänglichen Zusatzfunktionen Darknet-Scan (nur für Administratoren) und Pentest (kostenpflichtig, nur nach individueller Freischaltung) übermitteln zusätzlich an: IntelligenceX (2.intelx.io, Prag/CZ), Psbdmp (Paste-Suche) sowie ransomware.live.
Die Sicherheitsprüfung im Pentest (u. a. mit dem Open-Source-Werkzeug Nuclei) läuft vollständig auf unserem eigenen Server. Zur Bewertung gefundener Schwachstellen werden ausschließlich deren CVE-Kennungen – ohne Ziel oder personenbezogene Daten – an die EPSS-Schnittstelle von FIRST.org (Forum of Incident Response and Security Teams, USA) übermittelt und mit dem öffentlichen Katalog aktiv ausgenutzter Schwachstellen der US-Behörde CISA abgeglichen.
Die Übermittlung in Drittländer (USA, Australien) erfolgt auf Basis von Art. 49 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie – sofern vorhanden – auf Basis von Angemessenheitsbeschlüssen oder Standardvertragsklauseln. Alle genannten Dienste stellen öffentlich zugängliche Sicherheitsdaten bereit bzw. fragen ausschließlich das von Ihnen eingegebene Ziel ab.
6.3 Automatisierter Security Blog
Der Security Blog auf Nyx aggregiert öffentlich verfügbare Sicherheitsinformationen aus folgenden Quellen:
- Have I Been Pwned (HIBP) – neue Datenpannen
- ransomware.live API – aktuelle Ransomware-Vorfälle
- CISA KEV (Known Exploited Vulnerabilities) – US-Behörde, öffentlich
- BleepingComputer RSS-Feed – öffentlich zugänglich
- DataBreaches.net RSS-Feed – öffentlich zugänglich
Artikel-Volltexte werden mit Hilfe der Anthropic-Claude-API (Modell
claude-haiku-4-5) generiert. Dabei werden ausschließlich Metadaten der
Sicherheitsvorfälle (kein Personenbezug) an die Anthropic-API übermittelt.
Anthropic, Inc.
548 Market St
San Francisco, CA 94104, USA
Datenschutzerklärung Anthropic: anthropic.com/legal/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung aktueller Sicherheitsinformationen). Die aggregierten Quelldaten enthalten keine personenbezogenen Daten im Sinne der DSGVO (technische Sicherheitsereignisse).
6.4 Datenspeicherung in Nyx
Nyx speichert Nutzerdaten lokal in einer SQLite-Datenbank auf dem netcup-Server. Diese enthält:
- Nutzerkonten (E-Mail, Benutzername, gehashtes Passwort, Registrierungsdatum, Rollen- und Freischaltungsstatus)
- Passwort-Reset-Anforderungen (Hashwert des Links, Ablaufzeit) – bis zur Verwendung, sonst spätestens einen Tag nach Ablauf
- Pentest-Scans (von Ihnen angegebene Ziele, Zeitpunkt, Bestätigung der Berechtigung) und deren Ergebnisse – bis zur Löschung durch Sie oder zur Löschung Ihres Kontos
- Bestellungen und Rechnungsdaten kostenpflichtiger Pentests (Firma, Anschrift, USt-IdNr.) – Rechnungen mit gesetzlicher Aufbewahrungsfrist, siehe Ziffer 6.5
- ein Löschprotokoll: nach einer Kontolöschung nur SHA-256-Hashwerte von E-Mail-Adresse und Benutzername sowie Zeitpunkt und gelöschte Datenkategorien, zum Nachweis der erfolgten Löschung (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c/f DSGVO); diese Einträge werden nach 3 Jahren automatisch gelöscht
- tägliche Sicherungskopien der Datenbank auf demselben Server, die nach 14 Tagen automatisch gelöscht werden – gelöschte Konten sind damit spätestens nach 14 Tagen auch aus den Sicherungen entfernt
- Blog-Beiträge (generierte Artikel, Metadaten aus Drittquellen)
- eine interne Deduplizierungsliste ohne Personenbezug
Die Datenbank wird nicht mit Dritten geteilt.
6.5 Bestellung und Rechnung (kostenpflichtige Pentests)
Wenn Sie einen kostenpflichtigen Sicherheitstest (einmalig oder als monatliches Monitoring) bestellen, verarbeiten wir zusätzlich Ihre Rechnungsdaten: Firma, Ansprechpartner, Anschrift, USt-IdNr. und optional eine Rechnungs-E-Mail-Adresse. Diese Angaben werden zur Bearbeitung der Bestellung und zur Rechnungsstellung verwendet.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten). Rechnungen und die darin enthaltenen Angaben werden gemäß § 14b UStG und § 147 AO 10 Jahre aufbewahrt; sie bleiben deshalb auch nach einer Löschung Ihres Kontos erhalten, werden aber nicht mehr Ihrem Konto zugeordnet. Die Rechnung wird per E-Mail über die STRATO GmbH versendet (siehe Ziffer 5). Eine Weitergabe an einen externen Zahlungsdienstleister findet nicht statt; die Zahlung erfolgt auf Rechnung.
7. Cookies und lokaler Speicher
Die Portfolio-Website (iso-it-sec.de) setzt keine Cookies und verwendet keinen lokalen Speicher.
Die Nyx-Plattform speichert nach dem Login im localStorage des Browsers ein
JWT-Authentifizierungs-Token (nyx_token, enthält u. a. Ihre Nutzer-ID und
E-Mail-Adresse, Gültigkeit 7 Tage) sowie Ihre Kontodaten (nyx_user:
Benutzername, E-Mail-Adresse, Kontostatus), damit Sie angemeldet bleiben. Beim Abmelden
werden beide Einträge gelöscht. Zusätzlich wird im sessionStorage vermerkt,
ob Sie einen Abwesenheitshinweis geschlossen haben (nyx_absence_dismissed);
dieser Eintrag wird beim Schließen des Browser-Tabs automatisch entfernt.
Diese Speicherungen sind für die Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und bedürfen daher keiner Einwilligung. Es werden keine Tracking- oder Analyse-Cookies eingesetzt.
8. Ihre Rechte als betroffene Person
Ihnen stehen im Rahmen der geltenden gesetzlichen Bestimmungen folgende Rechte gegenüber dem Verantwortlichen zu:
- Auskunft – Art. 15 DSGVO
- Berichtigung – Art. 16 DSGVO
- Löschung – Art. 17 DSGVO (Ihr Nyx-Konto können Sie jederzeit selbst unter „Mein Konto“ löschen oder die Löschung über die unter Ziffer 1 genannte E-Mail-Adresse beantragen)
- Einschränkung der Verarbeitung – Art. 18 DSGVO
- Datenübertragbarkeit – Art. 20 DSGVO
- Widerspruch – Art. 21 DSGVO, sofern die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt wird
- Widerruf einer Einwilligung – Art. 7 Abs. 3 DSGVO, jederzeit mit Wirkung für die Zukunft
Zur Geltendmachung dieser Rechte wenden Sie sich bitte an die unter Ziffer 1 genannte Kontaktadresse.
9. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
Eine Übersicht aller deutschen Datenschutzaufsichtsbehörden finden Sie unter bfdi.bund.de.
10. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand September 2026. Durch die Weiterentwicklung der Website und der Nyx-Plattform oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Fassung kann jederzeit auf dieser Seite abgerufen werden.