1. Verantwortliche Stelle und Kontakt

Verantwortlich für die Bearbeitung der Personendaten im Zusammenhang mit Sondar ist:

Als privates Unternehmen in der Schweiz sind wir nach dem revidierten Datenschutzgesetz (revDSG, in Kraft seit dem 1. September 2023) nicht verpflichtet, eine Datenschutzberaterin oder einen Datenschutzberater zu benennen, und haben derzeit keine solche Person bezeichnet. Richten Sie bitte alle datenschutzrechtlichen Anliegen an die oben genannte Adresse mit dem Betreff «Datenschutz».

Primärer rechtlicher Rahmen dieser Erklärung ist das schweizerische revDSG. Soweit Personen aus dem Europäischen Wirtschaftsraum (EWR) betroffen sind und die Datenschutz-Grundverordnung (DSGVO) anwendbar ist, gelten die zusätzlichen Hinweise in dieser Erklärung ergänzend. Unser Angebot richtet sich an Unternehmen in der Schweiz; eine Vertretung in der EU nach Art. 27 DSGVO haben wir derzeit nicht bezeichnet. Sollte sie erforderlich werden, nennen wir sie an dieser Stelle.

2. Grundsätze unserer Bearbeitung

Wir bearbeiten Personendaten nach Treu und Glauben, rechtmässig und verhältnismässig. Das bedeutet für uns im Alltag:

3. Welche Daten wir bearbeiten

Wir unterscheiden fünf Datengruppen. Für jede nennen wir den Zweck und die Grundlage der Bearbeitung. Im Sinne des revDSG stützen wir uns auf die Vertragserfüllung, auf ein überwiegendes berechtigtes Interesse, auf Ihre Einwilligung oder auf eine gesetzliche Pflicht; im Anwendungsbereich der DSGVO entspricht dies Art. 6 Abs. 1 lit. b, f, a und c DSGVO.

3.1 Konto- und Nutzungsdaten

Bei der Registrierung und der Nutzung Ihres Kontos bearbeiten wir:

Zweck: Einrichtung und Betrieb Ihres Zugangs, Zuordnung zu Ihrer Organisation, Freischaltung des gebuchten Funktionsumfangs, Missbrauchsschutz durch die Verifizierung der E-Mail-Adresse, Support und wichtige Dienstmitteilungen.

Grundlage: Vertragserfüllung; hinsichtlich der E-Mail-Verifizierung und des Missbrauchsschutzes zusätzlich unser überwiegendes Interesse an einem sicheren Betrieb.

3.2 Scan-Daten

Für die Durchführung der Sicherheitsprüfungen bearbeiten wir die Angaben, die Sie selbst eintragen, sowie die Ergebnisse:

Diese Daten sind in erster Linie technische Informationen über Systeme. Sie können jedoch Personendaten enthalten, etwa wenn eine URL, ein Parameter oder ein Header-Auszug personenbezogene Angaben enthält.

Zweck: Durchführung der von Ihnen beauftragten Prüfungen, Prüfung der Berechtigung am Ziel, Darstellung von Befunden und Verlauf, Nachvollziehbarkeit gegenüber Ihrer Organisation.

Grundlage: Vertragserfüllung. Die Verifizierung der Verfügungsberechtigung stützt sich zusätzlich auf unser überwiegendes Interesse daran, dass ausschliesslich autorisierte Prüfungen stattfinden.

Werbemessung: Dass ein Scan gestartet oder abgeschlossen wurde, meldet die Anwendung ohne weitere Angaben dem Meta Pixel (Ziffer 8.1). Ziele, Hostnamen, Scan-Inhalte und Befunde gehen nicht an Meta.

3.3 Zahlungsdaten

Die Zahlungsabwicklung erfolgt über Stripe. Wir speichern keine Kreditkartendaten. Ihre Karten- oder Kontoangaben geben Sie direkt in der Eingabemaske von Stripe ein; Stripe bearbeitet diese Daten als eigenständige Verantwortliche beziehungsweise als unsere Auftragsbearbeiterin. Bei uns gespeichert werden lediglich:

Zweck: Abwicklung und Verwaltung des Abonnements, Zuordnung von Zahlungen, Rechnungsstellung und Buchhaltung.

Grundlage: Vertragserfüllung sowie die gesetzliche Aufbewahrungspflicht für Geschäftsbücher und Buchungsbelege.

3.4 Server-Logs und Audit-Log

Beim Aufruf unserer Website und der Anwendung fallen automatisch Server-Logs an:

Zusätzlich führen wir pro Organisation ein hash-verkettetes Audit-Log. Darin wird festgehalten, wer wann welchen Scan ausgelöst hat und welche sicherheitsrelevanten Aktionen im Konto stattgefunden haben. Die Hash-Verkettung macht nachträgliche Veränderungen an diesem Protokoll erkennbar.

Zweck: Betrieb und Stabilität, Fehleranalyse, Erkennung und Abwehr von Angriffen und Missbrauch sowie Nachvollziehbarkeit, wer in Ihrer Organisation welche Prüfung veranlasst hat. Gerade bei einem Security-Testing-Dienst ist dieser Nachweis zentral.

Grundlage: Überwiegendes Interesse an einem sicheren, nachvollziehbaren Betrieb; beim Audit-Log zusätzlich Vertragserfüllung, da die Nachvollziehbarkeit Teil des Dienstes ist. Diese Protokolle bewahren wir auf unbestimmte Dauer auf und löschen sie nur auf Anfrage oder aus internen betrieblichen Gründen; Einzelheiten in Ziffer 9.

3.5 E-Mail-Berichte an von Ihnen bestimmte Empfänger

In den Paketen Basic, Pro und Agency können Sie Prüfungen planen und die Ergebnisse per E-Mail an Adressen senden lassen, die Sie selbst bestimmen: an Mitglieder Ihrer Organisation oder an Personen ausserhalb, etwa die Stelle, die eine Website für Sie betreut, und im Paket Agency auch an Ihre Kundinnen und Kunden. Dafür bearbeiten wir:

Eine Adresse, die nicht die bestätigte Anmeldeadresse eines Mitglieds Ihrer Organisation ist, erhält zuerst eine Bestätigungsmail. Berichte bekommt sie erst, nachdem die Empfängerin den Empfang über den Link darin freigegeben hat (Double-Opt-in). Jede E-Mail enthält einen Link, mit dem sich die Adresse jederzeit abmelden lässt, auch nachdem Sie die Adresse entfernt haben; eine abgemeldete Adresse erhält von Ihrer Organisation keine Berichte und keine Einladungen mehr, auch dann nicht, wenn Sie sie entfernen und erneut eintragen. Von Ihrer Organisation erhält dieselbe Adresse höchstens fünf Bestätigungsmails innerhalb von 30 Tagen, und Ihre Organisation versendet insgesamt höchstens 20 Bestätigungsmails innerhalb von 24 Stunden. Abmeldung und Höchstzahlen gelten je Organisation und je Postfach: Schreibweisen derselben Adresse, etwa mit einem Zusatz wie «name+zusatz@», zählen als dieselbe Adresse. Die E-Mail selbst enthält eine Zusammenfassung ohne Einzelheiten zu den Befunden (Status, höchster Schweregrad, Anzahlen) und je Ziel einen Link zum Bericht als PDF, der 14 Tage gültig ist und ohne Anmeldung funktioniert. Beim Bestätigen, beim Abmelden und beim Abruf eines Berichts fallen die Server-Logs nach Ziffer 3.4 an; weil der Link seinen Schlüssel enthält, kann er dort als aufgerufene Ressource erscheinen. Soweit das Audit-Log Vorgänge rund um Zeitpläne und Berichte festhält, enthält es nur Kennungen und Anzahlen, keine E-Mail-Adressen. Wohin eine E-Mail nach der Zustellung gelangt, hängt vom E-Mail-Anbieter der Empfängerin ab und liegt ausserhalb unseres Einflusses.

Zweck: Zustellung der von Ihnen angeordneten Berichte, Nachweis der Zustimmung der Empfängerinnen, Beachtung von Abmeldungen sowie Schutz vor Missbrauch des Versands, etwa als Spam-Kanal.

Grundlage: Ihnen gegenüber die Vertragserfüllung; den Versand an die von Ihnen bestimmten Empfängerinnen führen wir auf Ihre Weisung aus (Ziffer 12.2 der AGB). Für Adressen ausserhalb Ihrer Organisation stützen wir uns zusätzlich auf die Einwilligung der Empfängerin, die sie mit der Bestätigung erteilt und mit der Abmeldung jederzeit widerrufen kann. Bestätigungsmail und Versandprotokoll stützen sich auf unser überwiegendes Interesse, Missbrauch zu verhindern und die Zustimmung nachweisen zu können. Sie stellen sicher, dass Sie die Adressen verwenden und die Berichte diesen Personen bekanntgeben dürfen.

Aufbewahrung: Empfängeradressen, bis Sie sie in Sondar entfernen oder Ihre Organisation gelöscht wird; entfernen können Sie sie jederzeit, auch ohne bezahltes Paket. Steht die Adresse noch in einem Zeitplan, der weiterläuft, ersetzen oder entfernen Sie sie mit bezahltem Paket zuerst dort (Bearbeiten) oder löschen den Zeitplan. Ohne passendes Paket, und bei einem bereits erledigten einmaligen Termin, nehmen wir sie beim Entfernen selbst aus dem Zeitplan heraus. Der Sperrvermerk einer abgemeldeten Adresse und der Abmelde-Schlüssel einer Adresse (beide nur mit ihrem Prüfwert) bleiben bis zur Löschung Ihrer Organisation bestehen, damit die Abmeldung auch nach dem Entfernen gilt und möglich bleibt. Die Einträge zu versandten Bestätigungsmails (nur Prüfwert) löschen wir nach 30 Tagen. Das Protokoll der geplanten Läufe samt Versandprotokoll löschen wir nach 12 Monaten. Download-Links sind 14 Tage gültig; ihren gespeicherten Eintrag löschen wir 30 Tage nach Ablauf. Einzelheiten in Ziffer 9.

Erhalten Sie solche Berichte als Empfängerin, ohne Kundin von Sondar zu sein, können Sie sich über den Link in jeder E-Mail abmelden oder sich mit Ihren Rechten nach Ziffer 11 direkt an uns wenden. Die Abmeldung gilt für die Berichte und Einladungen der Organisation, die Sie eingeladen hat, und ist dauerhaft: Die Organisation kann sie nicht rückgängig machen. Haben Sie sich versehentlich abgemeldet, schreiben Sie an info@sondar-security.com.

4. Gratis-Scan ohne Konto

Auf unserer Startseite können Sie eine Domain passiv prüfen lassen, ohne ein Konto zu eröffnen. Dabei bearbeiten wir:

Diese Prüfung ist passiv: Sie wertet öffentlich erreichbare Informationen zur angegebenen Domain aus. Wir verlangen dafür weder Namen noch E-Mail-Adresse. Geben Sie bitte keine Domains ein, über die Sie nicht verfügungsberechtigt sind, und keine URLs, die vertrauliche Angaben in Pfad oder Parametern enthalten.

Zweck: Durchführung der von Ihnen angestossenen Prüfung, Anzeige des Ergebnisses, Schutz vor automatisiertem Missbrauch des Gratis-Angebots (etwa durch eine Begrenzung der Anfragen pro IP-Adresse) sowie Qualitätssicherung des Gratis-Angebots (etwa ob Prüfungen abbrechen oder zu lange dauern).

Grundlage: Ihre Anfrage und damit die vorvertragliche Leistungserbringung sowie unser überwiegendes Interesse am Schutz des Angebots vor Missbrauch und an seiner Qualitätssicherung.

Das Ergebnis des Gratis-Scans legen wir nicht in unserer Datenbank ab — weder die Befunde noch ihre Titel, Belege oder betroffenen Adressen. Es wird berechnet, Ihnen direkt angezeigt und danach verworfen; ohne Konto gibt es dafür keinen Verlauf. Protokolliert wird ein Eintrag mit der geprüften Domain (samt der Angabe, ob über http oder https geprüft wurde), dem Zeitpunkt, der Art der Anfrage (Prüfung oder Report-Download) und der Dauer der Prüfung, damit nachvollziehbar bleibt, welche Prüfungen über unsere Infrastruktur gelaufen sind. Zu diesem Eintrag speichern wir in unserer Datenbank zusätzlich technische Kennzahlen ohne Befund-Details: welche Prüfmodule gelaufen sind und wie viele Ergebnisse es je Prüfmodul und je Schweregrad gab — nur Anzahlen, keine Inhalte. Diese Kennzahlen löschen wir nach 90 Tagen automatisch; die Dauer der Prüfung bleibt beim Eintrag. Wie jede Prüfung über unsere Infrastruktur hält zudem ein Scan-Protokoll den Ablauf fest: die geprüfte Adresse, die gelaufenen Prüfmodule, die Anzahl Ergebnisse je Prüfmodul, eine Zusammenfassung (Anzahl Ergebnisse je Ausgang und schwerster Schweregrad), die Anzahl erkannter Endpunkte und gesendeter Anfragen sowie Beginn und Ende — ohne Befund-Titel, Belege, IP-Adresse oder E-Mail-Adresse. Die Frist von 90 Tagen gilt nur für die Kennzahlen in der Datenbank, nicht für das Scan-Protokoll. Zum Eintrag speichern wir ausserdem einen Prüfwert Ihrer IP-Adresse: einen Hash, den wir mit einem geheimen Schlüssel berechnen (HMAC-SHA256) und aus dem sich die IP-Adresse ohne diesen Schlüssel nicht zurückrechnen lässt. Er dient allein dazu, Missbrauch und wiederholte Anfragen derselben Quelle zu erkennen; beim Report-Download steht er im selben Eintrag wie Ihre E-Mail-Adresse. Den Eintrag samt Prüfwert, das Scan-Protokoll und die zugehörigen Server-Logs bewahren wir als Protokolldaten auf unbestimmte Dauer auf; die Einzelheiten dazu stehen in Ziffer 9. Zudem erhält unser Team eine interne Benachrichtigung mit der geprüften Domain (je Domain höchstens eine in zehn Minuten) über Discord Inc. in den USA (Ziffer 6 und Ziffer 7).

Report als PDF (optional, mit E-Mail). Möchten Sie den Gratis-Report als PDF herunterladen, fragen wir Ihre E-Mail-Adresse ab; die Speicherung bestätigen Sie per Häkchen (Einwilligung). Wir verwenden die Adresse, um Ihnen den Report bereitzustellen und Ihnen bei Interesse nachzufassen. Die Angabe ist freiwillig — der Scan und die Anzeige auf der Seite funktionieren auch ohne. Sie können die Löschung oder den Widerruf jederzeit verlangen (Ziffer 9.1). Grundlage: Ihre Einwilligung. Über die Anforderung informiert uns eine interne Benachrichtigung mit der Domain und Ihrer gekürzten E-Mail-Adresse (Discord, Ziffer 6).

Dass ein Gratis-Scan durchgeführt oder ein Report angefordert wurde, melden wir dem Meta Pixel als Ereignis — ohne Domain, Ergebnis oder E-Mail-Adresse (Ziffer 8.1).

5. Scan- und Befunddaten

Befunde aus einem Sicherheitstest sind sensibel. Sie können beschreiben, an welcher Stelle ein System Ihrer Organisation angreifbar ist, welche Software-Versionen im Einsatz sind oder welche Parameter unzureichend geprüft werden. Wir behandeln diese Daten deshalb strenger als gewöhnliche Nutzungsdaten.

5.1 Mandantentrennung

Alle Scan- und Befunddaten sind in der Datenbank einer Organisation zugeordnet. Die Trennung wird auf Datenbankebene durch Row-Level-Security erzwungen: Eine Abfrage liefert ausschliesslich Datensätze der Organisation, zu der das angemeldete Konto gehört. Die Trennung hängt damit nicht allein von der Anwendungslogik ab.

Eine bewusste Ausnahme sind die Download-Links in E-Mail-Berichten (Ziffer 3.5): Wer einen solchen Link besitzt, kann den Bericht zu genau diesem einen Scan ohne Anmeldung abrufen, bis der Link nach 14 Tagen abläuft oder der Scan gelöscht wird. Der Link wird zufällig erzeugt und ist nicht erratbar; in unserer Datenbank liegt nur sein Hash (in den Server-Logs nach Ziffer 3.4 kann der aufgerufene Link erscheinen).

5.2 Zugriff durch uns

Ein Zugriff auf Befunddaten durch Mitarbeitende von Codelance erfolgt nur, wenn und soweit dies nötig ist, namentlich:

Solche Zugriffe unterliegen der Vertraulichkeitspflicht und werden protokolliert.

5.3 Ihre Verantwortung

Sie dürfen Ziele nur prüfen lassen, für die Sie verfügungsberechtigt sind oder für die Ihnen eine ausdrückliche Erlaubnis der Betreiberin vorliegt. Der Verifizierungs-Token dient dem Nachweis dieser Berechtigung. Gehören die geprüften Systeme Dritten, sind Sie für diese Bearbeitung mitverantwortlich und müssen die nötigen Grundlagen selbst sicherstellen.

6. Auftragsbearbeiter und Drittanbieter

Wir betreiben Sondar nicht vollständig selbst, sondern setzen sorgfältig ausgewählte Dienstleister ein. Mit Auftragsbearbeitern bestehen Verträge zur Auftragsbearbeitung; sie dürfen die Daten nur nach unseren Weisungen und für die vereinbarten Zwecke bearbeiten.

Schriften: Die Schriften unserer Website liefern wir von unserem eigenen Server aus. Beim Aufruf der Seiten werden dafür keine Daten an einen Schriftanbieter übermittelt.

Ein Wechsel oder eine Ergänzung dieser Dienstleister ist möglich. Wir aktualisieren die Tabelle in diesem Fall.

7. Bekanntgabe ins Ausland

Ein Teil der Bearbeitung findet ausserhalb der Schweiz statt, namentlich im EWR und bei einzelnen Diensten in den USA. Eine Bekanntgabe ins Ausland erfolgt nur unter den Voraussetzungen von Art. 16 f. revDSG beziehungsweise Kapitel V DSGVO:

Eine Kopie der jeweiligen Garantien stellen wir Ihnen auf Anfrage an info@sondar-security.com zur Verfügung.

8. Reichweitenmessung (Meta Pixel, Google Analytics), Cookies und Browser-Speicher

8.1 Meta Pixel

Anbieterin ist die Meta Platforms Ireland Limited, Dublin (Irland). Beim Aufruf einer Seite lädt Ihr Browser ein Skript von Meta (connect.facebook.net) und meldet danach einzelne Ereignisse an Meta (www.facebook.com). Technisch bedingt erhält Meta dabei Ihre IP-Adresse, Angaben zu Browser und Gerät, die Adresse der aufgerufenen Seite und der zuvor besuchten Seite (Referrer), den Zeitpunkt sowie die Kennung aus dem Cookie _fbp. Lässt Ihr Browser Cookies von Drittanbietern zu, sendet er bei diesen Meldungen ausserdem die Cookies mit, die Meta selbst auf facebook.com gesetzt hat, etwa bei einem früheren Besuch von Facebook oder Instagram (siehe Metas Cookie-Richtlinie). Damit kann Meta den Besuch Ihrem dortigen Konto oder Ihrem Browser zuordnen, auch wenn Sie gerade nicht angemeldet sind.

Gemeldet werden ausschliesslich diese Ereignisse:

Damit Meta ein Ereignis nicht doppelt zählt, übermitteln wir beim Bezahlvorgang und beim Abonnement zusätzlich die Kennung der Stripe-Zahlungssitzung. Nicht übermittelt werden E-Mail-Adressen, Namen, Passwörter, Firmennamen, Formularinhalte, geprüfte Domains und Ziel-URLs, Scan-Ergebnisse und Befunde. Den Abgleich von Kontaktdaten mit Meta («Advanced Matching») nutzen wir nicht: Wir übergeben dem Pixel keine Kontaktdaten, und die automatische Variante, bei der das Pixel E-Mail- und Namensfelder selbst ausliest, ist in den Einstellungen des Pixels bei Meta ausgeschaltet. Auch die automatische Auswertung von Klicks und Seiteninhalten durch das Pixel ist abgeschaltet. Adressen, die Anmelde- oder Bestätigungs-Token oder eine Zahlungskennung enthalten, bereinigen wir, bevor das Pixel startet; ist das nicht möglich, meldet es nichts.

Zweck: Messen, wie viele Besuche, Registrierungen und Abschlüsse auf unsere Werbung bei Meta zurückgehen, und die Auslieferung dieser Werbung darauf ausrichten. Wir selbst sehen in den Werkzeugen von Meta nur zusammengefasste Auswertungen, keine einzelnen Personen.

Grundlage: Nach dem schweizerischen Datenschutzgesetz unser überwiegendes Interesse daran, die Wirksamkeit unserer Werbung zu messen und sie wirtschaftlich zu steuern. Unsere Werbung richtet sich an Unternehmen in der Schweiz (Ziffer 1). Sie können jederzeit widersprechen (Ziffer 8.3).

Verantwortlichkeit und Ausland: Für die Erhebung auf unserer Website und die Übermittlung an Meta sind wir gemeinsam mit Meta verantwortlich. Das regelt Metas Vereinbarung über die gemeinsame Verantwortlichkeit: Wir informieren Sie auf dieser Seite über die Erhebung; Anfragen zu den Daten, die Meta nach der Übermittlung speichert, beantwortet Meta. Sie können sich trotzdem jederzeit auch an uns wenden. Die weitere Bearbeitung bei Meta erfolgt in Metas eigener Verantwortung nach deren Datenschutzrichtlinie. Dabei können Daten an die Meta Platforms, Inc. in den USA gelangen (siehe Ziffer 7).

Cookies: Das Pixel setzt auf unserer Domain das Cookie _fbp mit einer zufälligen Kennung Ihres Browsers; es läuft nach 90 Tagen ab und wird bei jedem Besuch verlängert. Kommen Sie über einen Link von Facebook oder Instagram zu uns (eine Anzeige, aber auch einen gewöhnlichen Beitrag), speichert es zusätzlich die Klick-Kennung aus dem Link (Parameter fbclid) im Cookie _fbc, ebenfalls für 90 Tage. Wir selbst speichern keine Daten aus dem Pixel.

8.2 Google Analytics

Auf unserer öffentlichen Website, also auf der Startseite, den Seiten «Funktionen», «So funktioniert's», «Preise», «FAQ», «Kontakt», «Impressum» und «AGB» sowie auf dieser Datenschutzerklärung, setzen wir Google Analytics 4 ein. Anbieterin ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4 (Irland). In der Anwendung, im Admin-Bereich und auf den Seiten zu E-Mail-Berichten läuft Google Analytics nicht.

Beim Aufruf einer Seite lädt Ihr Browser ein Skript von Google (www.googletagmanager.com) und meldet danach den Seitenaufruf an Google (google-analytics.com). Google erhält dabei die Adresse der aufgerufenen Seite, die Adresse der zuvor besuchten Seite (Referrer), den Seitentitel, den Zeitpunkt, Angaben zu Gerät, Betriebssystem, Browser, Bildschirmgrösse und Spracheinstellung sowie die Kennungen aus den Cookies _ga und _ga_LESK0BCE4Y. Technisch bedingt erreicht dabei auch Ihre IP-Adresse die Server von Google. Google Analytics 4 leitet daraus nur den ungefähren Standort ab (Land, Region, Stadt) und speichert IP-Adressen nach Angaben von Google nicht. Aus diesen Meldungen ermittelt Google Analytics Kennzahlen wie die Zahl der Besuche, die Verweildauer und die Herkunft der Besuche, etwa Suchmaschine, Werbekampagne oder verweisende Website.

Von der Seitenadresse übermitteln wir nur den Pfad und allfällige Kampagnen-Parameter (utm_source, utm_medium, utm_campaign, utm_term, utm_content, utm_id sowie gclid, die Kennung eines Klicks auf eine Google-Anzeige); alle anderen Parameter und Sprungmarken entfernen wir vorher. Dasselbe gilt für den Referrer, wenn Sie von einer anderen Seite unserer Website kommen; von einer fremden Website geben wir nur deren Domain weiter, ohne Pfad und Parameter. Nicht übermittelt werden Namen, E-Mail-Adressen, Formularinhalte, geprüfte Domains und Befunde. Eine eigene Nutzerkennung (User-ID) vergeben wir nicht, und eigene Ereignisse melden wir nicht. Google Signals (die geräteübergreifende Auswertung mit Daten aus angemeldeten Google-Konten) und die Nutzung der Daten für personalisierte Werbung sind abgeschaltet; Werbe-Cookies von Google werden nicht gesetzt. Wir selbst sehen in Google Analytics nur zusammengefasste Auswertungen, keine einzelnen Personen.

Zweck: Messen, wie viele Besuche unsere Website hat, welche Seiten gelesen werden und woher die Besuche kommen, um Website und Werbung zu verbessern.

Grundlage: Nach dem schweizerischen Datenschutzgesetz unser überwiegendes Interesse an einer datensparsamen Reichweitenmessung unserer Website. Sie können jederzeit widersprechen (Ziffer 8.3).

Auftragsbearbeitung und Ausland: Google bearbeitet die Daten als unsere Auftragsbearbeiterin nach den Bedingungen von Google zur Auftragsverarbeitung; die Weitergabe der Daten an Google für eigene Zwecke (Einstellungen zur Datenfreigabe) haben wir abgeschaltet. Dabei können Daten an die Google LLC in den USA gelangen (siehe Ziffer 7).

Cookies und Aufbewahrung: Google Analytics setzt auf unserer Domain die Cookies _ga (eine zufällige Kennung Ihres Browsers, um wiederkehrende Besuche zu erkennen) und _ga_LESK0BCE4Y (Stand der laufenden Sitzung). Beide laufen nach höchstens zwei Jahren ab und werden bei jedem Besuch verlängert (Standard von Google). Die Ereignis- und Nutzerdaten in Google Analytics (Letztere sind die Daten zu den Kennungen aus den Cookies) bewahren wir 2 Monate auf (Einstellung in Google Analytics); danach löscht Google sie. Zusammengefasste Auswertungen ohne Personenbezug bleiben bestehen.

8.3 Widerspruch gegen die Messung

8.4 Lokaler Browser-Speicher

Zusätzlich verwenden wir den lokalen Speicher Ihres Browsers (localStorage bzw. sessionStorage) mit diesen Einträgen:

Die Einträge in localStorage bleiben in Ihrem Browser gespeichert, bis Sie sie löschen; beim Abmelden entfernt die Anwendung nur attest_token. Die Einträge werden nicht automatisch bei jeder Anfrage an Dritte übermittelt.

8.5 Wie Sie diese Einträge löschen

Wenn Sie den lokalen Speicher blockieren, können Sie sich nicht anmelden; der Gratis-Scan auf der Startseite funktioniert weiterhin.

9. Aufbewahrung und Löschung

Wir bewahren Personendaten nur so lange auf, wie es für den jeweiligen Zweck nötig ist oder wie es das Gesetz verlangt. Danach löschen oder anonymisieren wir sie.

Backups werden nach einem festen Zyklus überschrieben. Nach einer Löschung im laufenden Betrieb können Daten deshalb für eine kurze Übergangszeit noch in Sicherungskopien enthalten sein; sie werden dort nicht mehr für den regulären Betrieb verwendet und mit dem Zyklus entfernt.

9.1 Löschung Ihrer Daten verlangen

Schreiben Sie uns an info@sondar-security.com mit dem Betreff «Datenlöschung». Damit wir die Anfrage der richtigen Organisation zuordnen können, nennen Sie bitte:

Wir bestätigen den Eingang, prüfen Ihre Berechtigung und führen die Löschung innert der gesetzlichen Frist aus. Anschliessend bestätigen wir schriftlich, was gelöscht wurde.

Dasselbe gilt für ein Auskunftsbegehren: Schreiben Sie uns mit dem Betreff «Auskunft», und Sie erhalten eine Aufstellung der zu Ihnen gespeicherten Daten.

10. Datensicherheit

Wir schützen Ihre Daten mit technischen und organisatorischen Massnahmen, die dem erhöhten Schutzbedarf eines Security-Testing-Dienstes entsprechen:

Eine absolute Sicherheit kann niemand garantieren. Wenn Sie eine Schwachstelle in Sondar selbst entdecken, melden Sie sie bitte an info@sondar-security.com. Bei einer Verletzung der Datensicherheit, die für die betroffenen Personen ein hohes Risiko mit sich bringt, informieren wir den EDÖB und die Betroffenen so rasch als möglich.

11. Ihre Rechte

Sie haben im Rahmen des anwendbaren Rechts insbesondere folgende Rechte:

Richten Sie Ihr Anliegen an info@sondar-security.com. Wir müssen Ihre Identität überprüfen, bevor wir Auskunft erteilen oder Daten herausgeben, damit Angaben nicht an Unbefugte gelangen. Auskünfte erteilen wir grundsätzlich kostenlos und innert der gesetzlichen Frist.

11.1 Beschwerde

Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. In der Schweiz ist dies der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) in Bern, erreichbar über www.edoeb.admin.ch. Wenn Sie sich im EWR befinden, können Sie sich zusätzlich an die Datenschutz-Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts wenden. Wir bitten Sie, sich vorgängig direkt bei uns zu melden, damit wir Ihr Anliegen unmittelbar klären können.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich unser Dienst, die eingesetzten Dienstleister oder die rechtlichen Vorgaben ändern. Massgebend ist jeweils die auf dieser Seite veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand.

Bei wesentlichen Änderungen, die Ihre Rechte oder den Umfang der Bearbeitung betreffen, informieren wir Sie zusätzlich per E-Mail an die in Ihrem Konto hinterlegte Adresse oder mit einem Hinweis in der Anwendung, bevor die Änderung wirksam wird. Aus dieser Datenschutzerklärung selbst lassen sich keine vertraglichen Ansprüche ableiten.