Datenschutzerklärung
Stand: 5. Juli 2026. CERTavia ist ein Produkt der Litzki Systems LLC.
Kurzfassung: CERTavia ist ein reiner B2B-Dienst und erhebt personenbezogene Daten nur, soweit für Betrieb und Vertragserfüllung nötig. Der CERTavia-Checker prüft ausschließlich öffentlich zugängliche technische Domain-Signale — keine Seiteninhalte, keine personenbezogenen Daten, kein Profiling und keine automatisierte Entscheidungsfindung (Art. 22 DSGVO). Google Analytics 4 wird nur nach ausdrücklicher Einwilligung geladen; Cloudflare Web Analytics ist cookiefrei. Signierte Vault-Records werden 90 Tage bereitgestellt, anonymisierte Server-Logs maximal 14 Tage aufbewahrt. Auftragsverarbeiter sind Cloudflare, Hetzner, Stripe, Resend und Calendly; für Unternehmen steht ein AVV nach Art. 28 DSGVO bereit. Die Detailregelungen je Verarbeitungsvorgang folgen unten.
1. Verantwortlicher
Litzki Systems LLC
7901 4th St N, #32272
St. Petersburg, FL 33702, USA
Vertreten durch: Thorsten Litzki
E-Mail: [email protected]
Auftragsverarbeitungsvertrag (AVV): Unternehmen, die CERTavia im Rahmen ihrer DSGVO-Compliance-Dokumentation einsetzen, können den Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO hier abrufen und als PDF speichern. Auf Anfrage stellen wir ein gegengezeichnetes Exemplar aus.
2. Grundsätze der Datenverarbeitung
CERTavia verarbeitet personenbezogene Daten ausschließlich im Rahmen der geltenden Datenschutzgesetze, insbesondere der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG). Daten werden nur erhoben, soweit dies für die Bereitstellung des Angebots erforderlich ist.
CERTavia richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB. Verträge mit Verbrauchern werden nicht geschlossen.
3. Hosting und Infrastruktur
Diese Website wird über Cloudflare Pages (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA) bereitgestellt. Cloudflare verarbeitet im Rahmen des Hostings technische Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene URLs) zur Sicherstellung des Betriebs und zum Schutz vor Missbrauch.
Zusätzlich wird Cloudflare Web Analytics eingesetzt. Dieser Dienst erhebt ausschließlich aggregierte, nicht personenbezogene Seitenaufruf-Statistiken. Es werden keine Cookies gesetzt und kein lokaler Speicher verwendet. Eine Einwilligung ist nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nutzungsanalyse in datenschutzkonformer Form).
Die Scan-API und Auswertungslogik werden auf Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) betrieben. Hetzner verarbeitet technische Verbindungsdaten im Auftrag von CERTavia. Ein Auftragsverarbeitungsvertrag (AVV) liegt vor.
Rechtsgrundlage (Hosting): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb der Website).
Zusätzlich setzt CERTavia Cloudflare Turnstile auf dem Kontaktformular (certavia.org/kontakt) ein. Turnstile ist ein CAPTCHA-ähnlicher Bot-Schutz-Dienst von Cloudflare, der ohne Cookies auskommt. Zur Erkennung automatischer Anfragen verarbeitet Cloudflare technische Signale des Browsers (z. B. User-Agent, Bildschirmgröße, Verhaltensmuster). Eine IP-Adresse wird verarbeitet, aber nicht dauerhaft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Kontaktformulars). Datenschutzerklärung Cloudflare: cloudflare.com/privacypolicy.
Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: cloudflare.com/privacypolicy.
4. Kontaktaufnahme
4a. Direktkontakt per E-Mail
Bei der Kontaktaufnahme über das Kontaktformular werden die übermittelten Daten (Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung der Anfrage verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Die Daten werden nach Abschluss der Kommunikation gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4b. Kontaktformular
Über das Kontaktformular auf certavia.org können Anfragen direkt übermittelt werden.
Verarbeitete Daten: Name (Pflichtfeld), E-Mail-Adresse (Pflichtfeld), Unternehmen (optional), Telefonnummer (optional), Anfrageart (optional), Nachrichteninhalt (Pflichtfeld).
Zweck: Bearbeitung und Beantwortung der eingehenden Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Übertragung: Die Formulardaten werden über Resend (siehe Ziffer 7) als E-Mail an CERTavia weitergeleitet; es gelten die dort genannten Drittlandsgarantien (SCCs). Die Daten werden nicht dauerhaft in einer Datenbank gespeichert.
Speicherdauer: Die Daten werden nach Abschluss der Kommunikation gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Hinweis: Eine Speicherung von Kontaktanfragen in einem internen CRM (Hetzner-Server) ist für eine spätere Ausbaustufe vorgesehen. Diese Datenschutzerklärung wird vor der Aktivierung entsprechend aktualisiert.
5. Webanalyse – Google Analytics 4
Diese Website verwendet Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zur anonymisierten Auswertung des Nutzerverhaltens. Google Analytics 4 wird ausschließlich nach Ihrer ausdrücklichen Einwilligung aktiviert.
Verarbeitete Daten: Anonymisierte Nutzungsdaten (Seitenaufrufe, Verweildauer, Herkunft des Traffics, Browser- und Geräteinformationen). IP-Adressen werden vor der Übertragung an Google gekürzt (IP-Anonymisierung aktiv).
Zweck: Optimierung und Weiterentwicklung von certavia.org auf Basis anonymisierter Nutzungsstatistiken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit auf der Seite Cookie-Einstellungen widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Drittlandsübermittlung: Daten werden auf Servern von Google verarbeitet (USA). Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Datenschutzerklärung Google: policies.google.com/privacy.
Opt-out: Zusätzlich zur Einwilligungsverwaltung über Cookie-Einstellungen steht das Google Analytics Opt-out Browser-Add-on zur Verfügung.
6. Zahlungsabwicklung (Stripe)
CERTavia nutzt Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA; europäische Niederlassung: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland) zur Abwicklung von Zahlungen.
Verarbeitete Daten: E-Mail-Adresse, Zahlungsdaten (Kreditkartendaten, IBAN etc.) sowie die beim Kauf angegebene Domain (als technische Referenz-ID, client_reference_id). Die Domain dient ausschließlich der Zuordnung des Audit-Auftrags und stellt bei juristischen Personen kein personenbezogenes Datum dar.
Zweck: Vertragserfüllung – Abwicklung des Kaufvorgangs, Ausstellung von Rechnungen, Betrugsprävention.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Stripe speichert Zahlungsdaten nach Maßgabe der gesetzlichen Aufbewahrungspflichten und der eigenen Datenschutzrichtlinie.
Drittlandsübermittlung: Stripe, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; zwischen CERTavia und Stripe bestehen Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO. Datenschutzerklärung Stripe: stripe.com/de/privacy.
CERTavia erhält von Stripe ausschließlich die zur Auftragsausführung notwendigen Informationen (Zahlungsbestätigung, E-Mail-Adresse, Domain). Vollständige Zahlungsdaten (z. B. Kartennummern) werden ausschließlich durch Stripe verarbeitet und nicht an CERTavia übermittelt.
7. Transaktionale E-Mails (Resend)
CERTavia nutzt Resend (Resend, Inc., 2261 Market St #5039, San Francisco, CA 94114, USA) für den Versand transaktionaler E-Mails im Rahmen bestehender Vertrags- und Nutzungsverhältnisse.
Versendete E-Mail-Typen und ihr Zweck:
- Auftragsbestätigung nach Zahlung — Bestätigung des gewählten Plans mit Bezeichnung und enthaltener Rescan-Kapazität; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Zustellung des Audit-Berichts — Übermittlung des bestellten Infrastruktur-Nachweises nach Scan-Abschluss; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Re-Scan-Benachrichtigung — Information über den Abschluss eines automatischen oder manuell ausgelösten Re-Scans; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Kontingent-Erschöpfung — Hinweis, wenn das letzte verfügbare Rescan-Kontingent der Subscription verbraucht wurde; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Vault-Ablauf-Warnung — Erinnerung 14 Tage vor Ablauf der 90-Tage-Aufbewahrungsfrist eines Vault-Records (zur lokalen Archivierung des signierten Nachweises); Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Zur Verarbeitung der E-Mail-Adresse im Vault-Record siehe Ziffer 10.
- Abo-Ablauf-Warnung — Erinnerung 14 Tage vor Ablauf einer aktiven Subscription; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Kündigungsbestätigung — Bestätigung der Vertragsbeendigung nach Abo-Kündigung; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Verarbeitete Daten: E-Mail-Adresse (aus dem Stripe-Kaufvorgang oder, bei kostenlosem Scan-Report, aus der Formular-Einwilligung gemäß Ziffer 8), Domainname (als Auftragsreferenz), plan- oder scan-spezifische Metadaten (Score, Verdict, Kontingentstand, Ablaufdatum), Zeitstempel des Versands.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für alle oben genannten Typen.
Speicherdauer: E-Mail-Adressen zahlender Kunden werden für die Dauer des Vertragsverhältnisses und im Anschluss nach Maßgabe gesetzlicher Aufbewahrungspflichten gespeichert. Resend speichert Versanddaten nach Maßgabe der eigenen Datenschutzrichtlinie.
Drittlandsübermittlung: Zwischen CERTavia und Resend bestehen Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO. Datenschutzerklärung Resend: resend.com/legal/privacy-policy.
8. Kostenlose Scan-Reports und Benchmark-Snapshots (E-Mail auf Anforderung)
CERTavia bietet auf certavia.org/scan einen kostenlosen EU-AI-Act-Compliance-Schnellscan sowie auf certavia.org/benchmarks einen Branchen-Benchmark-Snapshot an. Nach Abschluss des Scans bzw. beim Abruf des Snapshots kann ein Ergebnisbericht per E-Mail angefordert werden.
Scan-Snapshot (certavia.org/scan)
Verarbeitete Daten: E-Mail-Adresse, eingegebener Domainname, gewählter Sektor (optional), CES-Gesamtscore, Bewertung der sechs Compliance-Cluster, Zeitstempel des Scans. Es werden ausschließlich Daten übermittelt, die dem Nutzer auch im Browser sichtbar sind; keine internen Gewichtungsparameter oder IP-Daten.
Zweck: Einmaliger Versand des Scan-Ergebnisses an die angegebene E-Mail-Adresse (kein Vertragsverhältnis, kein automatischer Folgekontakt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung über Pflicht-Checkbox vor Versand). Die Einwilligung bezieht sich auf einen einmaligen Versand; ein Widerruf ist mangels Wiederholungsversand nicht anwendbar.
Benchmark-Snapshot (certavia.org/benchmarks)
Verarbeitete Daten: E-Mail-Adresse, gewählter Sektor, aggregierte Benchmark-Kennzahlen (Ø CES-Score, Anzahl gescannter Domains, schwächster Cluster – nur Aggregatdaten, keine Domain-Einzeldaten), Zeitstempel.
Zweck: Einmaliger Versand des Branchen-Benchmark-Berichts an die angegebene E-Mail-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung über Pflicht-Checkbox vor Versand). Einmaliger Versand; kein Widerruf erforderlich.
Optionale Marketing-Kommunikation (EU AI Act Updates)
Wer zusätzlich die optionale Checkbox aktiviert, erklärt sich damit einverstanden, gelegentliche Updates zum EU AI Act und zur EU-KI-Regulierung per E-Mail zu erhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (freiwillige, gesonderte Einwilligung). Die Einwilligung kann jederzeit durch Klick auf den Abmeldelink in jeder solchen E-Mail oder über das Kontaktformular widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Speicherdauer und Löschung: E-Mail-Adressen und zugehörige Scan-Daten werden in einer internen Lead-Datenbank (scan_leads) gespeichert. Datensätze ohne Marketing-Einwilligung werden nach Versand des Reports automatisch nach 30 Tagen gelöscht. Datensätze mit Marketing-Einwilligung werden bis zum Widerruf gespeichert und danach unverzüglich gelöscht.
Versand über Resend: Der Report-Versand erfolgt ebenfalls über Resend (siehe Ziffer 7); es gelten dieselben Drittlandsgarantien (SCCs).
9. Newsletter und Double-Opt-in-Verfahren
CERTavia bietet themenspezifische E-Mail-Newsletter an, unter anderem das Vorstand-Briefing (monatlich, Einschätzungen zu EU AI Act, DORA und NIS2 für Entscheider) und das Compliance-Barometer (zweimonatlich, Benchmark-Daten und regulatorische Updates für Compliance-Verantwortliche). Weitere themenspezifische Newsletter können hinzukommen; es gilt jeweils das hier beschriebene Verfahren.
Verarbeitete Daten: E-Mail-Adresse, gewählter Newsletter-Typ (newsletter_type), Zeitpunkt der Anmeldung, Zeitpunkt und IP-Adresse der Bestätigung (zum Nachweis der Einwilligung).
Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine Bestätigungs-E-Mail mit einem Aktivierungslink. Der Newsletter-Versand beginnt erst nach Klick auf diesen Link. Der Bestätigungslink ist 48 Stunden gültig; nicht bestätigte Anmeldungen werden automatisch gelöscht und es erfolgt kein Versand.
Zweck: Versand des gewählten Newsletter-Inhalts sowie Nachweis der erteilten Einwilligung (DOI-Consent) gemäß den Anforderungen der Rechtsprechung an die Einwilligungsdokumentation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Widerruf: Die Einwilligung kann jederzeit über den Abmeldelink in jeder Newsletter-E-Mail oder über das Kontaktformular widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
Versand: Bestätigungs- und Newsletter-E-Mails werden über Resend (siehe Ziffer 7) versendet; es gelten dieselben Drittlandsgarantien (SCCs).
E-Mail-Tracking (Öffnungsrate und Klickverfolgung): Newsletter-E-Mails enthalten ein unsichtbares Zählpixel (1×1 px Bild), das beim Öffnen der E-Mail eine Anfrage an Server von Resend auslöst. Dabei werden IP-Adresse, E-Mail-Client, Betriebssystem und Zeitpunkt des Öffnens protokolliert. Darüber hinaus werden enthaltene Links über die Domain track.litzki-systems.com (Weiterleitung zu Resend) geleitet; beim Anklicken werden neben dem Ziellink auch IP-Adresse und Zeitpunkt erfasst. Zweck dieser Verarbeitung ist die statistische Erfolgsmessung des Newsletters (Öffnungsrate, Klickrate). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Sie können das Öffnungs-Tracking unterbinden, indem Sie in Ihrem E-Mail-Programm die automatische Anzeige externer Bilder deaktivieren.
Speicherdauer: E-Mail-Adresse und Bestätigungsnachweis werden bis zum Widerruf der Einwilligung gespeichert und danach unverzüglich gelöscht. Tracking-Ereignisse (Öffnungen, Klicks) werden nach 12 Monaten gelöscht.
10. Scan-Dienst und Vault-Records
CERTavia führt auf Anforderung einen technischen Audit der angegebenen Domain durch. Die dabei verarbeiteten Daten und die Speicherdauer sind wie folgt:
Domainname: Der bei der Beauftragung eingegebene Domainname wird als Scan-Eingabe verarbeitet. Bei Domainnamen juristischer Personen handelt es sich in der Regel nicht um personenbezogene Daten im Sinne der DSGVO. Für natürliche Personen, deren Domain den Namen enthält, gilt: Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Vault-Record: Das Audit-Ergebnis (Scorewerte, Verdict, Domain, Zeitstempel) wird in einem kryptografisch signierten Vault-Record gespeichert und unter einer eindeutigen URL (vault.litzki-systems.org/{hash}) für 90 Tage bereitgestellt. Der Record kann eine E-Mail-Adresse enthalten, die ausschließlich für den Versand einer Ablauf-Warnung 14 Tage vor Ende der 90-Tage-Frist verwendet wird (siehe Ziffer 7):
- Subscription-Kunden: Die E-Mail-Adresse wird beim Anlegen des Vault-Records automatisch aus dem Stripe-Kundendatensatz übernommen; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Basic-Kunden: Die E-Mail-Adresse wird gespeichert, wenn der Nutzer nach dem Scan das Formular auf certavia.org/scan zum Empfang des Scan-Reports einreicht und dabei der Verarbeitung gemäß Ziffer 8 zugestimmt hat; Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Ohne Formular-Einreichung enthält der Vault-Record keine E-Mail-Adresse und es wird keine Ablauf-Warnung versandt.
Die E-Mail-Adresse wird ausschließlich für die Ablauf-Warnung verwendet und nicht an Dritte weitergegeben. Sie wird gemeinsam mit dem Vault-Record nach Ablauf der 90-Tage-Frist automatisch gelöscht.
PDF-Bericht: Ein PDF-Auditbericht wird generiert und für den Abruf durch den Auftraggeber bereitgestellt. Der Bericht enthält Domainnamen, Scorewerte und Empfehlungen – keine personenbezogenen Kontaktdaten.
Zweck: Vertragserfüllung – Erstellung und Bereitstellung des bestellten Infrastruktur-Nachweises.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
11. IP-Adressen und Serverprotokolle
Beim Aufruf von certavia.org und der Nutzung der Scan-API werden technische Verbindungsdaten verarbeitet. Das letzte Oktet der IP-Adresse wird vor der Protokollierung anonymisiert und nicht gespeichert. Eine Zuordnung zu einzelnen Personen ist damit nicht möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Missbrauchsschutz).
Speicherdauer: Anonymisierte Protokolldaten werden für maximal 14 Tage aufbewahrt und anschließend automatisch gelöscht (tägliche Rotation, komprimiert).
12. Kein Profiling, keine automatisierte Entscheidungsfindung
CERTavia erstellt keine Nutzerprofile und nimmt keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO vor. Der CERTavia-Audit bewertet ausschließlich technische Eigenschaften einer Domain – nicht Eigenschaften oder das Verhalten einer natürlichen Person.
Eine Weitergabe personenbezogener Daten an Dritte erfolgt ausschließlich im Rahmen der in dieser Erklärung genannten Auftragsverarbeiter (Stripe, Resend, Cloudflare, Hetzner) und nur soweit zur Vertragserfüllung erforderlich.
13. Terminbuchung (Calendly)
CERTavia nutzt Calendly (Calendly LLC, 271 17th St NW, Atlanta, GA 30363, USA) für die Buchung von Erstgesprächen.
Verarbeitete Daten: Name, E-Mail-Adresse, gewählter Termin (Datum und Uhrzeit), Zeitzone sowie ggf. weitere im Buchungsformular eingegebene Angaben (z. B. Unternehmen, Gesprächsthema).
Zweck: Koordination und Bestätigung von Gesprächsterminen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Terminverwaltung).
Drittlandsübermittlung: Calendly verarbeitet Daten auf Servern in den USA. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO. Datenschutzerklärung Calendly: calendly.com/privacy.
Speicherdauer: Calendly speichert Buchungsdaten nach Maßgabe der eigenen Datenschutzrichtlinie. Bei CERTavia werden keine eigenständigen Kopien der Calendly-Buchungsdaten gespeichert.
14. Google Search Console
CERTavia nutzt die Google Search Console (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zur Überwachung der Sichtbarkeit in der Google-Suche. Die Einbindung erfolgt ausschließlich über einen DNS-TXT-Eintrag zur Domänenverifizierung. Es werden keine Nutzerdaten der Website-Besucher erhoben oder verarbeitet. Datenschutzerklärung Google: policies.google.com/privacy.
15. Cookies, lokaler Speicher und Einwilligungsmanagement
CERTavia verwendet technisch notwendige Cookies (Cloudflare, immer aktiv), cookiefreie Seitenaufruf-Statistiken über Cloudflare Web Analytics (keine Einwilligung erforderlich, da kein Cookie und kein lokaler Speicher gesetzt wird) sowie nach Einwilligung Analyse-Cookies (Google Analytics 4). Die Einwilligungsentscheidung wird im lokalen Speicher des Browsers (certavia_cookie_consent) gespeichert – nicht als Cookie. Eine vollständige Übersicht und die Möglichkeit zur Einwilligungsverwaltung finden sich in der Cookie-Richtlinie und unter Cookie-Einstellungen.
Das CERTavia-Kundenportal setzt nach erfolgreicher Magic-Link-Authentifizierung einen Session-Cookie (certavia_session) – httpOnly, secure, SameSite=None (erforderlich, da certavia.org und die API-Domain unterschiedliche Origins sind), gültig 24 Stunden. Der Cookie ist von JavaScript nicht auslesbar und dient ausschließlich der Sitzungsauthentifizierung. Ergänzend prüft das Backend bei allen zustandsändernden Anfragen den Origin-Header (CSRF-Schutz). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Siehe auch Cookie-Richtlinie.
16. Kundenportal (Login per Magic-Link)
Bei Annual Starter, Annual Subscription und Enterprise (sowie auf Anfrage bei Basic, Pro und Bulk) wird Zugang zum Kundenportal bereitgestellt. Zur Anmeldung genügt die Kauf-E-Mail-Adresse; das System versendet einen zeitlich begrenzten Login-Link (Magic-Link).
Token-Speicherung: Der Login-Link (E-Mail-Adresse, Token, Nutzungsstatus, Erstellungs- und Ablaufzeitpunkt) wird serverseitig gespeichert. Genutzte oder abgelaufene Tokens werden automatisiert entfernt (Bereinigung beim Systemstart und danach alle sechs Stunden).
Sitzungsspeicher: Nach erfolgreicher Anmeldung wird ein Session-Cookie gesetzt – siehe Ziffer 15.
IP-Adressen bei Portal-Zugriffen: Die anfragende IP-Adresse wird nicht im Klartext in der Datenbank gespeichert. Zur Begrenzung der Anfragehäufigkeit (Rate-Limiting) wird sie temporär im Arbeitsspeicher vorgehalten und geht bei einem Serverneustart verloren. Zugriffe auf die Portal-Schnittstelle werden zusätzlich anonymisiert (letztes IP-Oktett entfernt) im Server-Zugriffsprotokoll erfasst und nach 14 Tagen gelöscht.
Sicherheits-Audit-Protokoll: Fehlgeschlagene Anmeldeversuche, ungültige Sitzungen und ungültige Magic-Link-Verifizierungen werden zusätzlich in einer eigenen Protokolltabelle erfasst – mit gehashtem Betroffenen-Bezug (keine Klartext-E-Mail) und anonymisierter IP-Adresse. Zweck: Erkennung von Missbrauchsversuchen. Speicherdauer: 30 Tage, danach automatische Löschung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchserkennung).
Team-Einladungen (Annual/Enterprise): Inhaberinnen und Inhaber eines Annual- oder Enterprise-Zugangs können weitere Personen per E-Mail-Adresse zum Kundenportal einladen. Die E-Mail-Adresse der eingeladenen Person wird beim Auslösen der Einladung gespeichert; die Einladungs-E-Mail ist zugleich die erste Information der betroffenen Person über diese Verarbeitung. Jede Einladungs-E-Mail enthält einen direkten Link, über den die eingeladene Person die Einladung ablehnen kann; die gespeicherte E-Mail-Adresse wird dabei sofort entfernt, ohne dass ein Login oder eine Kontaktaufnahme mit dem Support nötig ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Team-Einladungen zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der vertraglich vorgesehenen Team-Funktion).
17. Betroffenenrechte
Soweit personenbezogene Daten verarbeitet werden, stehen folgende Rechte zu:
- Auskunft über verarbeitete Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung der Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) – möglich über Cookie-Einstellungen
Anfragen richten Sie bitte über unser Kontaktformular an uns
18. Beschwerderecht
Bei Beschwerden zur Datenverarbeitung besteht das Recht zur Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Die zuständige Behörde richtet sich nach dem Wohnsitz bzw. Arbeitsort der betroffenen Person oder dem Ort des mutmaßlichen Verstoßes.
19. Aktualität dieser Erklärung
Diese Datenschutzerklärung wird bei Änderungen der Datenverarbeitungspraktiken aktualisiert. Der Stand ist oben angegeben. Bei wesentlichen Änderungen erfolgt ein deutlicher Hinweis auf der Website.
20. CERTavia-Checker (technischer Scanner)
CERTavia setzt einen technischen Scanner namens CERTavia-Checker ein, der ausschließlich öffentlich zugängliche technische Infrastrukturparameter von Domains verarbeitet: HTTP-Header, DNS-Einträge, SSL-Konfiguration, strukturierte Daten, Link-Statuswerte und KI-Governance-Signale (z. B. /.well-known/ai-disclosure.json, /ai.txt).
Scans werden initiiert über den öffentlichen Validator auf certavia.org/scan, durch zahlende Kunden für eigene oder zur Prüfung autorisierte Domains, oder im Rahmen des Vendor-Scans durch ein auftraggebendes Unternehmen zur Prüfung eines Drittanbieters nach DORA Art. 28 oder NIS2 — letzteres auch ohne Zustimmung des geprüften Drittanbieters, da ausschließlich öffentlich zugängliche Parameter verarbeitet werden.
Seiteninhalte, Nutzerdaten und personenbezogene Informationen werden dabei nicht erfasst oder gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Qualitätsbewertung öffentlicher Web-Infrastruktur sowie an der Bereitstellung von Drittanbieter-Risikobewertungen für regulierte Auftraggeber).
Website-Betreiber können CERTavia-Checker jederzeit über robots.txt ausschließen:
User-agent: CERTavia-Checker
Disallow: /
Weitere Informationen, einschließlich der vollständigen Liste der geprüften Parameter, finden sich auf der CERTavia-Checker-Referenzseite.