Rechtliches
Datenschutzerklärung
Sondar ist ein Dienst für autorisiertes Web-Security-Testing. Weil wir dabei sicherheitsrelevante Informationen über Ihre Systeme verarbeiten, erklären wir hier möglichst konkret, welche Daten anfallen, wo sie liegen, wer darauf zugreifen kann und wie lange wir sie aufbewahren.
Stand: 4. Oktober 2026
1. Verantwortliche Stelle und Kontakt
Verantwortlich für die Bearbeitung der Personendaten im Zusammenhang mit Sondar ist:
- Verantwortliche
- Codelance GmbH
- Adresse
- Kirchgasse 3, 6340 Baar, Schweiz
- Datenschutz-Anfragen
- info@sondar-security.com
- Allgemeine Anfragen
- info@sondar-security.com
Als privates Unternehmen in der Schweiz sind wir nach dem revidierten Datenschutzgesetz (revDSG, in Kraft seit dem 1. September 2023) nicht verpflichtet, eine Datenschutzberaterin oder einen Datenschutzberater zu benennen, und haben derzeit keine solche Person bezeichnet. Richten Sie bitte alle datenschutzrechtlichen Anliegen an die oben genannte Adresse mit dem Betreff «Datenschutz».
Primärer rechtlicher Rahmen dieser Erklärung ist das schweizerische revDSG. Soweit Personen aus dem Europäischen Wirtschaftsraum (EWR) betroffen sind und die Datenschutz-Grundverordnung (DSGVO) anwendbar ist, gelten die zusätzlichen Hinweise in dieser Erklärung ergänzend. Unser Angebot richtet sich an Unternehmen in der Schweiz; eine Vertretung in der EU nach Art. 27 DSGVO haben wir derzeit nicht bezeichnet. Sollte sie erforderlich werden, nennen wir sie an dieser Stelle.
2. Grundsätze unserer Bearbeitung
Wir bearbeiten Personendaten nach Treu und Glauben, rechtmässig und verhältnismässig. Das bedeutet für uns im Alltag:
- Zweckbindung: Wir verwenden Daten nur für die Zwecke, die bei der Erhebung erkennbar waren oder die sich unmittelbar aus dem Vertrag ergeben. Eine spätere Zweckänderung nehmen wir nicht ohne Information oder Einwilligung vor.
- Datenminimierung: Wir erheben, was wir für Betrieb, Abrechnung, Sicherheit und die Messung unserer Werbung und der Reichweite unserer Website (Ziffern 8.1 und 8.2) brauchen, und nicht mehr. Für ein Konto verlangen wir keine Angaben, die für den Dienst nicht nötig sind.
- Richtigkeit: Sie können Ihre Konto- und Organisationsangaben jederzeit korrigieren; wir berichtigen unrichtige Daten auf Hinweis.
- Datensicherheit: Wir treffen angemessene technische und organisatorische Massnahmen, die dem Risiko entsprechen. Weil Scan-Befunde besonders schützenswert sind, gelten hier strengere interne Regeln (siehe Abschnitte 5 und 10).
- Transparenz: Wir nennen in dieser Erklärung die tatsächlich eingesetzten Dienste und Speicherorte statt allgemeiner Formulierungen.
3. Welche Daten wir bearbeiten
Wir unterscheiden fünf Datengruppen. Für jede nennen wir den Zweck und die Grundlage der Bearbeitung. Im Sinne des revDSG stützen wir uns auf die Vertragserfüllung, auf ein überwiegendes berechtigtes Interesse, auf Ihre Einwilligung oder auf eine gesetzliche Pflicht; im Anwendungsbereich der DSGVO entspricht dies Art. 6 Abs. 1 lit. b, f, a und c DSGVO.
3.1 Konto- und Nutzungsdaten
Bei der Registrierung und der Nutzung Ihres Kontos bearbeiten wir:
- Vorname und Nachname
- E-Mail-Adresse
- Passwort, ausschliesslich in verschlüsselter bzw. gehashter Form (das Klartext-Passwort ist uns nicht bekannt)
- Organisationszugehörigkeit und Rolle innerhalb der Organisation
- gebuchtes Paket und Status des Kontos
- Zeitpunkt und Bestätigung der E-Mail-Verifizierung
Zweck: Einrichtung und Betrieb Ihres Zugangs, Zuordnung zu Ihrer Organisation, Freischaltung des gebuchten Funktionsumfangs, Missbrauchsschutz durch die Verifizierung der E-Mail-Adresse, Support und wichtige Dienstmitteilungen.
Grundlage: Vertragserfüllung; hinsichtlich der E-Mail-Verifizierung und des Missbrauchsschutzes zusätzlich unser überwiegendes Interesse an einem sicheren Betrieb.
3.2 Scan-Daten
Für die Durchführung der Sicherheitsprüfungen bearbeiten wir die Angaben, die Sie selbst eintragen, sowie die Ergebnisse:
- Ziel-URLs und Hostnamen, die Sie erfassen
- Verifizierungs-Token, mit denen Sie die Verfügungsberechtigung über ein Ziel nachweisen
- Zeitpunkt, Fortschritt und Status der Scans
- Befunde einschliesslich technischer Belege, etwa betroffene URLs, Auszüge aus HTTP-Headern und Parameter
- Scan-Historie Ihrer Organisation
Diese Daten sind in erster Linie technische Informationen über Systeme. Sie können jedoch Personendaten enthalten, etwa wenn eine URL, ein Parameter oder ein Header-Auszug personenbezogene Angaben enthält.
Zweck: Durchführung der von Ihnen beauftragten Prüfungen, Prüfung der Berechtigung am Ziel, Darstellung von Befunden und Verlauf, Nachvollziehbarkeit gegenüber Ihrer Organisation.
Grundlage: Vertragserfüllung. Die Verifizierung der Verfügungsberechtigung stützt sich zusätzlich auf unser überwiegendes Interesse daran, dass ausschliesslich autorisierte Prüfungen stattfinden.
Werbemessung: Dass ein Scan gestartet oder abgeschlossen wurde, meldet die Anwendung ohne weitere Angaben dem Meta Pixel (Ziffer 8.1). Ziele, Hostnamen, Scan-Inhalte und Befunde gehen nicht an Meta.
3.3 Zahlungsdaten
Die Zahlungsabwicklung erfolgt über Stripe. Wir speichern keine Kreditkartendaten. Ihre Karten- oder Kontoangaben geben Sie direkt in der Eingabemaske von Stripe ein; Stripe bearbeitet diese Daten als eigenständige Verantwortliche beziehungsweise als unsere Auftragsbearbeiterin. Bei uns gespeichert werden lediglich:
- Abo-Status (etwa aktiv, gekündigt, Zahlung ausstehend)
- Kunden- und Abonnement-Kennungen von Stripe
- Rechnungsangaben, soweit für die Buchhaltung erforderlich
Zweck: Abwicklung und Verwaltung des Abonnements, Zuordnung von Zahlungen, Rechnungsstellung und Buchhaltung.
Grundlage: Vertragserfüllung sowie die gesetzliche Aufbewahrungspflicht für Geschäftsbücher und Buchungsbelege.
3.4 Server-Logs und Audit-Log
Beim Aufruf unserer Website und der Anwendung fallen automatisch Server-Logs an:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit der Anfrage
- aufgerufene Ressource und Statuscode
- User-Agent (Browser- und Betriebssystemangabe)
Zusätzlich führen wir pro Organisation ein hash-verkettetes Audit-Log. Darin wird festgehalten, wer wann welchen Scan ausgelöst hat und welche sicherheitsrelevanten Aktionen im Konto stattgefunden haben. Die Hash-Verkettung macht nachträgliche Veränderungen an diesem Protokoll erkennbar.
Zweck: Betrieb und Stabilität, Fehleranalyse, Erkennung und Abwehr von Angriffen und Missbrauch sowie Nachvollziehbarkeit, wer in Ihrer Organisation welche Prüfung veranlasst hat. Gerade bei einem Security-Testing-Dienst ist dieser Nachweis zentral.
Grundlage: Überwiegendes Interesse an einem sicheren, nachvollziehbaren Betrieb; beim Audit-Log zusätzlich Vertragserfüllung, da die Nachvollziehbarkeit Teil des Dienstes ist. Diese Protokolle bewahren wir auf unbestimmte Dauer auf und löschen sie nur auf Anfrage oder aus internen betrieblichen Gründen; Einzelheiten in Ziffer 9.
3.5 E-Mail-Berichte an von Ihnen bestimmte Empfänger
In den Paketen Basic, Pro und Agency können Sie Prüfungen planen und die Ergebnisse per E-Mail an Adressen senden lassen, die Sie selbst bestimmen: an Mitglieder Ihrer Organisation oder an Personen ausserhalb, etwa die Stelle, die eine Website für Sie betreut, und im Paket Agency auch an Ihre Kundinnen und Kunden. Dafür bearbeiten wir:
- die Empfängeradressen, die Sie in einem Zeitplan eintragen, und die Organisation, zu der sie gehören
- den Status jeder Adresse (Bestätigung ausstehend, bestätigt oder abgemeldet) mit den Zeitpunkten der Einladung, der Bestätigung und einer allfälligen Abmeldung sowie der Anzahl versandter Einladungen
- ein Versandprotokoll je Bericht: Empfängeradresse, Art des Berichts, Zeitpunkt, Zustellstatus, Anzahl Versuche, eine allfällige Fehlermeldung des Mailservers und die Kennung der Nachricht
- die Download-Links zu den Berichten; in unserer Datenbank steht nur ein Prüfwert (Hash) des Links, nicht der Link selbst, zusammen mit Ablaufzeitpunkt und Zeitpunkt des letzten Abrufs
- zum Schutz vor Missbrauch je versandter Bestätigungsmail einen Eintrag aus Prüfwert (Hash) der Adresse und Zeitpunkt sowie je abgemeldeter Adresse einen Sperrvermerk aus Prüfwert (Hash) und Zeitpunkt; die Adresse selbst steht darin nicht
- je Adresse einen zufälligen Abmelde-Schlüssel: Solange die Adresse eingetragen ist, steht er bei ihr; zusätzlich, und nach dem Entfernen nur noch, zusammen mit ihrem Prüfwert (Hash), damit der Abmeldelink jeder je versandten E-Mail auch dann wirkt, wenn Sie die Adresse inzwischen entfernt haben
Eine Adresse, die nicht die bestätigte Anmeldeadresse eines Mitglieds Ihrer Organisation ist, erhält zuerst eine Bestätigungsmail. Berichte bekommt sie erst, nachdem die Empfängerin den Empfang über den Link darin freigegeben hat (Double-Opt-in). Jede E-Mail enthält einen Link, mit dem sich die Adresse jederzeit abmelden lässt, auch nachdem Sie die Adresse entfernt haben; eine abgemeldete Adresse erhält von Ihrer Organisation keine Berichte und keine Einladungen mehr, auch dann nicht, wenn Sie sie entfernen und erneut eintragen. Von Ihrer Organisation erhält dieselbe Adresse höchstens fünf Bestätigungsmails innerhalb von 30 Tagen, und Ihre Organisation versendet insgesamt höchstens 20 Bestätigungsmails innerhalb von 24 Stunden. Abmeldung und Höchstzahlen gelten je Organisation und je Postfach: Schreibweisen derselben Adresse, etwa mit einem Zusatz wie «name+zusatz@», zählen als dieselbe Adresse. Die E-Mail selbst enthält eine Zusammenfassung ohne Einzelheiten zu den Befunden (Status, höchster Schweregrad, Anzahlen) und je Ziel einen Link zum Bericht als PDF, der 14 Tage gültig ist und ohne Anmeldung funktioniert. Beim Bestätigen, beim Abmelden und beim Abruf eines Berichts fallen die Server-Logs nach Ziffer 3.4 an; weil der Link seinen Schlüssel enthält, kann er dort als aufgerufene Ressource erscheinen. Soweit das Audit-Log Vorgänge rund um Zeitpläne und Berichte festhält, enthält es nur Kennungen und Anzahlen, keine E-Mail-Adressen. Wohin eine E-Mail nach der Zustellung gelangt, hängt vom E-Mail-Anbieter der Empfängerin ab und liegt ausserhalb unseres Einflusses.
Zweck: Zustellung der von Ihnen angeordneten Berichte, Nachweis der Zustimmung der Empfängerinnen, Beachtung von Abmeldungen sowie Schutz vor Missbrauch des Versands, etwa als Spam-Kanal.
Grundlage: Ihnen gegenüber die Vertragserfüllung; den Versand an die von Ihnen bestimmten Empfängerinnen führen wir auf Ihre Weisung aus (Ziffer 12.2 der AGB). Für Adressen ausserhalb Ihrer Organisation stützen wir uns zusätzlich auf die Einwilligung der Empfängerin, die sie mit der Bestätigung erteilt und mit der Abmeldung jederzeit widerrufen kann. Bestätigungsmail und Versandprotokoll stützen sich auf unser überwiegendes Interesse, Missbrauch zu verhindern und die Zustimmung nachweisen zu können. Sie stellen sicher, dass Sie die Adressen verwenden und die Berichte diesen Personen bekanntgeben dürfen.
Aufbewahrung: Empfängeradressen, bis Sie sie in Sondar entfernen oder Ihre Organisation gelöscht wird; entfernen können Sie sie jederzeit, auch ohne bezahltes Paket. Steht die Adresse noch in einem Zeitplan, der weiterläuft, ersetzen oder entfernen Sie sie mit bezahltem Paket zuerst dort (Bearbeiten) oder löschen den Zeitplan. Ohne passendes Paket, und bei einem bereits erledigten einmaligen Termin, nehmen wir sie beim Entfernen selbst aus dem Zeitplan heraus. Der Sperrvermerk einer abgemeldeten Adresse und der Abmelde-Schlüssel einer Adresse (beide nur mit ihrem Prüfwert) bleiben bis zur Löschung Ihrer Organisation bestehen, damit die Abmeldung auch nach dem Entfernen gilt und möglich bleibt. Die Einträge zu versandten Bestätigungsmails (nur Prüfwert) löschen wir nach 30 Tagen. Das Protokoll der geplanten Läufe samt Versandprotokoll löschen wir nach 12 Monaten. Download-Links sind 14 Tage gültig; ihren gespeicherten Eintrag löschen wir 30 Tage nach Ablauf. Einzelheiten in Ziffer 9.
Erhalten Sie solche Berichte als Empfängerin, ohne Kundin von Sondar zu sein, können Sie sich über den Link in jeder E-Mail abmelden oder sich mit Ihren Rechten nach Ziffer 11 direkt an uns wenden. Die Abmeldung gilt für die Berichte und Einladungen der Organisation, die Sie eingeladen hat, und ist dauerhaft: Die Organisation kann sie nicht rückgängig machen. Haben Sie sich versehentlich abgemeldet, schreiben Sie an info@sondar-security.com.
4. Gratis-Scan ohne Konto
Auf unserer Startseite können Sie eine Domain passiv prüfen lassen, ohne ein Konto zu eröffnen. Dabei bearbeiten wir:
- die von Ihnen eingegebene Domain
- das Ergebnis der passiven Prüfung
- die Dauer der Prüfung und technische Kennzahlen ohne Befund-Details (geprüfte Prüfmodule, Anzahl Ergebnisse je Prüfmodul und je Schweregrad)
- ein Scan-Protokoll der Prüfung, ebenfalls ohne Befund-Details (siehe unten)
- ein Prüfwert Ihrer IP-Adresse, aus dem sich die Adresse nicht zurückrechnen lässt (siehe unten)
- die üblichen Server-Log-Angaben nach Ziffer 3.4, insbesondere IP-Adresse und Zeitstempel
Diese Prüfung ist passiv: Sie wertet öffentlich erreichbare Informationen zur angegebenen Domain aus. Wir verlangen dafür weder Namen noch E-Mail-Adresse. Geben Sie bitte keine Domains ein, über die Sie nicht verfügungsberechtigt sind, und keine URLs, die vertrauliche Angaben in Pfad oder Parametern enthalten.
Zweck: Durchführung der von Ihnen angestossenen Prüfung, Anzeige des Ergebnisses, Schutz vor automatisiertem Missbrauch des Gratis-Angebots (etwa durch eine Begrenzung der Anfragen pro IP-Adresse) sowie Qualitätssicherung des Gratis-Angebots (etwa ob Prüfungen abbrechen oder zu lange dauern).
Grundlage: Ihre Anfrage und damit die vorvertragliche Leistungserbringung sowie unser überwiegendes Interesse am Schutz des Angebots vor Missbrauch und an seiner Qualitätssicherung.
Das Ergebnis des Gratis-Scans legen wir nicht in unserer Datenbank ab — weder die Befunde noch ihre Titel, Belege oder betroffenen Adressen. Es wird berechnet, Ihnen direkt angezeigt und danach verworfen; ohne Konto gibt es dafür keinen Verlauf. Protokolliert wird ein Eintrag mit der geprüften Domain (samt der Angabe, ob über http oder https geprüft wurde), dem Zeitpunkt, der Art der Anfrage (Prüfung oder Report-Download) und der Dauer der Prüfung, damit nachvollziehbar bleibt, welche Prüfungen über unsere Infrastruktur gelaufen sind. Zu diesem Eintrag speichern wir in unserer Datenbank zusätzlich technische Kennzahlen ohne Befund-Details: welche Prüfmodule gelaufen sind und wie viele Ergebnisse es je Prüfmodul und je Schweregrad gab — nur Anzahlen, keine Inhalte. Diese Kennzahlen löschen wir nach 90 Tagen automatisch; die Dauer der Prüfung bleibt beim Eintrag. Wie jede Prüfung über unsere Infrastruktur hält zudem ein Scan-Protokoll den Ablauf fest: die geprüfte Adresse, die gelaufenen Prüfmodule, die Anzahl Ergebnisse je Prüfmodul, eine Zusammenfassung (Anzahl Ergebnisse je Ausgang und schwerster Schweregrad), die Anzahl erkannter Endpunkte und gesendeter Anfragen sowie Beginn und Ende — ohne Befund-Titel, Belege, IP-Adresse oder E-Mail-Adresse. Die Frist von 90 Tagen gilt nur für die Kennzahlen in der Datenbank, nicht für das Scan-Protokoll. Zum Eintrag speichern wir ausserdem einen Prüfwert Ihrer IP-Adresse: einen Hash, den wir mit einem geheimen Schlüssel berechnen (HMAC-SHA256) und aus dem sich die IP-Adresse ohne diesen Schlüssel nicht zurückrechnen lässt. Er dient allein dazu, Missbrauch und wiederholte Anfragen derselben Quelle zu erkennen; beim Report-Download steht er im selben Eintrag wie Ihre E-Mail-Adresse. Den Eintrag samt Prüfwert, das Scan-Protokoll und die zugehörigen Server-Logs bewahren wir als Protokolldaten auf unbestimmte Dauer auf; die Einzelheiten dazu stehen in Ziffer 9. Zudem erhält unser Team eine interne Benachrichtigung mit der geprüften Domain (je Domain höchstens eine in zehn Minuten) über Discord Inc. in den USA (Ziffer 6 und Ziffer 7).
Report als PDF (optional, mit E-Mail). Möchten Sie den Gratis-Report als PDF herunterladen, fragen wir Ihre E-Mail-Adresse ab; die Speicherung bestätigen Sie per Häkchen (Einwilligung). Wir verwenden die Adresse, um Ihnen den Report bereitzustellen und Ihnen bei Interesse nachzufassen. Die Angabe ist freiwillig — der Scan und die Anzeige auf der Seite funktionieren auch ohne. Sie können die Löschung oder den Widerruf jederzeit verlangen (Ziffer 9.1). Grundlage: Ihre Einwilligung. Über die Anforderung informiert uns eine interne Benachrichtigung mit der Domain und Ihrer gekürzten E-Mail-Adresse (Discord, Ziffer 6).
Dass ein Gratis-Scan durchgeführt oder ein Report angefordert wurde, melden wir dem Meta Pixel als Ereignis — ohne Domain, Ergebnis oder E-Mail-Adresse (Ziffer 8.1).
5. Scan- und Befunddaten
Befunde aus einem Sicherheitstest sind sensibel. Sie können beschreiben, an welcher Stelle ein System Ihrer Organisation angreifbar ist, welche Software-Versionen im Einsatz sind oder welche Parameter unzureichend geprüft werden. Wir behandeln diese Daten deshalb strenger als gewöhnliche Nutzungsdaten.
Unsere Zusagen zu Befunddaten: Befunde bleiben innerhalb Ihrer Organisation, ausser Sie bestimmen selbst Empfängerinnen und Empfänger für E-Mail-Berichte (Ziffer 3.5). Von uns aus geben wir sie nicht an Dritte weiter, verkaufen sie nicht, veröffentlichen sie nicht und verwenden sie weder für Marketing noch für das Training von Modellen oder Algorithmen. Ein Zugriff durch unseren Betrieb erfolgt nur im notwendigen Umfang.
5.1 Mandantentrennung
Alle Scan- und Befunddaten sind in der Datenbank einer Organisation zugeordnet. Die Trennung wird auf Datenbankebene durch Row-Level-Security erzwungen: Eine Abfrage liefert ausschliesslich Datensätze der Organisation, zu der das angemeldete Konto gehört. Die Trennung hängt damit nicht allein von der Anwendungslogik ab.
Eine bewusste Ausnahme sind die Download-Links in E-Mail-Berichten (Ziffer 3.5): Wer einen solchen Link besitzt, kann den Bericht zu genau diesem einen Scan ohne Anmeldung abrufen, bis der Link nach 14 Tagen abläuft oder der Scan gelöscht wird. Der Link wird zufällig erzeugt und ist nicht erratbar; in unserer Datenbank liegt nur sein Hash (in den Server-Logs nach Ziffer 3.4 kann der aufgerufene Link erscheinen).
5.2 Zugriff durch uns
Ein Zugriff auf Befunddaten durch Mitarbeitende von Codelance erfolgt nur, wenn und soweit dies nötig ist, namentlich:
- zur Bearbeitung einer Support-Anfrage, die Sie an uns richten
- zur Behebung eines konkreten technischen Fehlers
- zur Abwehr eines Angriffs auf unsere eigene Infrastruktur
- wenn wir gesetzlich oder behördlich dazu verpflichtet sind
Solche Zugriffe unterliegen der Vertraulichkeitspflicht und werden protokolliert.
5.3 Ihre Verantwortung
Sie dürfen Ziele nur prüfen lassen, für die Sie verfügungsberechtigt sind oder für die Ihnen eine ausdrückliche Erlaubnis der Betreiberin vorliegt. Der Verifizierungs-Token dient dem Nachweis dieser Berechtigung. Gehören die geprüften Systeme Dritten, sind Sie für diese Bearbeitung mitverantwortlich und müssen die nötigen Grundlagen selbst sicherstellen.
6. Auftragsbearbeiter und Drittanbieter
Wir betreiben Sondar nicht vollständig selbst, sondern setzen sorgfältig ausgewählte Dienstleister ein. Mit Auftragsbearbeitern bestehen Verträge zur Auftragsbearbeitung; sie dürfen die Daten nur nach unseren Weisungen und für die vereinbarten Zwecke bearbeiten.
| Dienst | Zweck | Ort der Bearbeitung |
|---|---|---|
| Supabase | Postgres-Datenbank, Authentifizierung und Storage; darin liegen Konto-, Scan- und Befunddaten, die Empfängeradressen für E-Mail-Berichte sowie das Audit-Log | EU-Region innerhalb des EWR (Region Europa) |
| Stripe | Zahlungsabwicklung, Abonnement- und Rechnungsverwaltung; Bearbeitung der Kartendaten ausschliesslich bei Stripe | EU (Irland) und USA |
| hosttech GmbH | Betrieb der Webanwendung und der Scan-Infrastruktur, Server-Logs | Schweiz |
| Hetzner Online GmbH, Gunzenhausen | Versand unserer E-Mails über das Postfach info@sondar-security.com: Verifizierungs-, Konto- und Systemnachrichten (ausgelöst von Supabase Auth) sowie Berichts-, Bestätigungs- und Hinweismails der Anwendung; ausserdem Verwaltung unserer Domain | Deutschland |
| Discord Inc. | Interne Benachrichtigungen an unser Team über Betriebsereignisse und Störungen, etwa Registrierungen, Kontaktanfragen, Gratis-Scans, Bug-Meldungen oder Fehler. Die Meldungen enthalten so wenige Personendaten wie möglich: Kennungen, Organisationsnamen, bei Kontaktanfragen den angegebenen Namen, bei Gratis-Scans die geprüfte Domain, bei Bug-Meldungen deren Titel und die betroffene Seite; E-Mail-Adressen nur gekürzt (etwa bei der Anforderung eines Gratis-Reports als PDF); Meldungen zu E-Mail-Berichten enthalten keine Adressen | USA |
| Meta Pixel (Meta Platforms Ireland Limited) | Reichweiten- und Kampagnenmessung unserer Werbung auf Facebook und Instagram (Ziffer 8.1); Meta ist dabei keine Auftragsbearbeiterin, sondern gemeinsam mit uns bzw. eigenständig verantwortlich | EU (Irland) und USA (Meta Platforms, Inc.) |
| Google Analytics 4 (Google Ireland Limited) | Reichweitenmessung unserer öffentlichen Website, nicht der Anwendung (Ziffer 8.2): Seitenaufrufe, Herkunft der Besuche, Geräte- und Browserangaben, ungefährer Standort; Google bearbeitet die Daten als unsere Auftragsbearbeiterin | EU (Irland) und USA (Google LLC) |
Schriften: Die Schriften unserer Website liefern wir von unserem eigenen Server aus. Beim Aufruf der Seiten werden dafür keine Daten an einen Schriftanbieter übermittelt.
Ein Wechsel oder eine Ergänzung dieser Dienstleister ist möglich. Wir aktualisieren die Tabelle in diesem Fall.
7. Bekanntgabe ins Ausland
Ein Teil der Bearbeitung findet ausserhalb der Schweiz statt, namentlich im EWR und bei einzelnen Diensten in den USA. Eine Bekanntgabe ins Ausland erfolgt nur unter den Voraussetzungen von Art. 16 f. revDSG beziehungsweise Kapitel V DSGVO:
- Angemessenes Schutzniveau: Die Anwendung selbst und die Server-Logs liegen bei der hosttech GmbH in der Schweiz, also gar nicht im Ausland. Die Kerndaten von Sondar, also Datenbank, Authentifizierung und Storage bei Supabase, liegen in einer Region innerhalb Europas. Unsere E-Mails versenden wir über die Hetzner Online GmbH in Deutschland. Für Deutschland und die übrigen Staaten des EWR besteht nach der Länderliste des Bundesrates ein angemessener Datenschutz.
- Vertragliche Garantien: Erfolgt eine Bekanntgabe in ein Land ohne angemessenes Schutzniveau, insbesondere in die USA (Stripe), stützen wir uns auf die von der Europäischen Kommission genehmigten und vom EDÖB anerkannten Standardvertragsklauseln, ergänzt um zusätzliche Massnahmen wie Verschlüsselung während der Übertragung und Datenminimierung.
- Data Privacy Framework (Meta Pixel, Google Analytics): Über das Meta Pixel gelangen Daten an die Meta Platforms, Inc., über Google Analytics an die Google LLC, beide in den USA. Beide Unternehmen sind unter dem Swiss-U.S. Data Privacy Framework und dem EU-U.S. Data Privacy Framework zertifiziert. Für so zertifizierte Unternehmen hat der Bundesrat ein angemessenes Datenschutzniveau festgestellt (in Kraft seit 15. September 2024), die Europäische Kommission ebenso (Angemessenheitsbeschluss vom 10. Juli 2023).
- Interne Benachrichtigungen über Discord (USA): Hier gelten die Nutzungs- und Datenschutzbedingungen von Discord Inc. Ob sie als Garantie für die Bekanntgabe in die USA genügen oder ob wir uns auf eine andere Grundlage stützen, etwa den Datenschutzrahmen zwischen der Schweiz und den USA, klären wir derzeit rechtlich ab; das Ergebnis tragen wir hier nach. Bis dahin halten wir die Meldungen so knapp wie möglich (siehe Ziffer 6) und übermitteln keine Adressen von Empfängerinnen und Empfängern von E-Mail-Berichten.
- Weitere Ausnahmen: In Einzelfällen kann eine Bekanntgabe gestützt auf Ihre ausdrückliche Einwilligung oder auf die Erfüllung eines Vertrags erfolgen, den Sie veranlasst haben, etwa bei einer Zahlung.
Eine Kopie der jeweiligen Garantien stellen wir Ihnen auf Anfrage an info@sondar-security.com zur Verfügung.
9. Aufbewahrung und Löschung
Wir bewahren Personendaten nur so lange auf, wie es für den jeweiligen Zweck nötig ist oder wie es das Gesetz verlangt. Danach löschen oder anonymisieren wir sie.
Für Protokoll- und Audit-Daten (Server- und Scan-Protokolle sowie das organisationsweite Audit-Log) gilt keine feste Löschfrist: Wir bewahren sie auf unbestimmte Dauer auf. Diese Protokolle sind unser Mittel, den Betrieb und einzelne Prüfungen im Nachhinein nachzuvollziehen — geschieht später etwas, das sich darüber aufklären lässt, wollen wir für Sie über diese Daten verfügen können (Nachvollziehbarkeit und Beweissicherung). Gelöscht werden Protokolldaten nur in zwei Fällen: auf Ihre ausdrückliche Anfrage (siehe Ziffer 9.1) oder wenn wir aus internen betrieblichen Gründen — etwa wegen des Datenbank- und Speichervolumens — ältere Protokolle nach einer gewissen Zeit entfernen. Der minimale Nachweis, wer welche Prüfung autorisiert hat, bleibt als Beleg erhalten (siehe Ziffer 9.1). Eine feste Frist gilt dagegen für das Protokoll der geplanten Läufe und des E-Mail-Versands sowie für Download-Links (siehe Tabelle). Ihre Konto-, Ziel- und Befunddaten löschen wir jederzeit auf Ihre Anfrage.
| Datenkategorie | Aufbewahrungsdauer | Grund |
|---|---|---|
| Konto- und Organisationsdaten | Für die Dauer des Vertragsverhältnisses. Nach Vertragsende oder auf Ihre Anfrage löschen wir sie. | Vertragserfüllung |
| Scan-Daten, Befunde und Scan-Historie | Für die Dauer des Vertragsverhältnisses. Nach Vertragsende oder auf Ihre Anfrage löschen wir sie gemeinsam mit dem Konto. | Vertragserfüllung; Sensibilität der Befunddaten |
| Empfängeradressen für E-Mail-Berichte | Bis Sie die Adresse in Sondar entfernen (auch ohne bezahltes Paket möglich), spätestens bis Ihre Organisation gelöscht wird. | Vertragserfüllung; Nachweis von Zustimmung und Abmeldung |
| Sperrvermerk abgemeldeter Adressen und Abmelde-Schlüssel (nur mit dem Prüfwert der Adresse) | Bis Ihre Organisation gelöscht wird, auch wenn Sie die Adresse vorher entfernen | Beachtung der Abmeldung: Die Adresse erhält keine Berichte und Einladungen mehr; der Abmeldelink jeder versandten E-Mail bleibt wirksam |
| Einträge zu versandten Bestätigungsmails (nur Prüfwert der Adresse) | 30 Tage, danach automatische Löschung | Schutz vor Missbrauch des Versands (Höchstzahlen je Tag und je Adresse) |
| Protokoll der geplanten Läufe und Versandprotokoll der E-Mail-Berichte | 12 Monate, danach automatische Löschung | Nachvollziehbarkeit von Läufen und Zustellungen |
| Download-Links aus E-Mail-Berichten | 14 Tage gültig, auch wenn Sie den Zeitplan vorher löschen (nicht aber, wenn der Scan gelöscht wird); der gespeicherte Eintrag (nur ein Hash des Links) wird 30 Tage nach Ablauf automatisch gelöscht | Zugriffsschutz, Missbrauchsabwehr |
| Rechnungs- und Buchhaltungsdaten | Zehn Jahre | Gesetzliche Aufbewahrungspflicht nach Art. 958f OR |
| Server- und Scan-Protokolle | Unbestimmt — zur Nachvollziehbarkeit dauerhaft aufbewahrt. Löschung nur auf Ihre Anfrage oder wenn interne Datenbank-/Speichervolumen-Massnahmen ältere Protokolle entfernen. | Betriebssicherheit, Fehleranalyse, Missbrauchsabwehr |
| Audit-Log der Organisation | Unbestimmt — als Nachweis, wer welche Prüfung autorisiert hat, dauerhaft aufbewahrt (Beweissicherung). Löschung nur auf Anfrage oder aus internen betrieblichen Gründen. | Nachweis, wer welche Prüfung ausgelöst hat |
| Gratis-Scan ohne Konto | Das Ergebnis wird nicht gespeichert — nur ein Protokolleintrag mit Domain und Zeitpunkt (dazu Art der Anfrage, Dauer der Prüfung und ein mit geheimem Schlüssel berechneter Prüfwert der IP-Adresse zur Erkennung von Missbrauch und wiederholten Anfragen) und das Scan-Protokoll der Prüfung, beide unbestimmt wie die Protokolldaten. Technische Kennzahlen in der Datenbank ohne Befund-Details (geprüfte Prüfmodule, Anzahl Ergebnisse je Prüfmodul und je Schweregrad): 90 Tage, danach automatische Löschung. Eine beim Report-Download optional angegebene E-Mail speichern wir mit Einwilligung als Lead, bis Sie widerrufen. | Nachvollziehbarkeit, Missbrauchsschutz; Kennzahlen: Qualitätssicherung |
| Meta Pixel (Reichweitenmessung) | Bei uns keine Speicherung. Cookies _fbp und _fbc in Ihrem Browser 90 Tage; bei Meta nach deren Datenschutzrichtlinie. |
Messung der Werbewirkung (Ziffer 8.1) |
| Google Analytics (Reichweitenmessung) | Ereignis- und Nutzerdaten in Google Analytics 2 Monate (gemäss unserer Einstellung in Google Analytics), danach löscht Google sie; zusammengefasste Auswertungen ohne Personenbezug bleiben bestehen. Cookies _ga und _ga_LESK0BCE4Y in Ihrem Browser höchstens 2 Jahre. |
Reichweitenmessung der Website (Ziffer 8.2) |
| Support-Korrespondenz | Solange sie für die Nachvollziehbarkeit der Anfrage nötig ist | Nachvollziehbarkeit von Anfragen, Beweissicherung |
Backups werden nach einem festen Zyklus überschrieben. Nach einer Löschung im laufenden Betrieb können Daten deshalb für eine kurze Übergangszeit noch in Sicherungskopien enthalten sein; sie werden dort nicht mehr für den regulären Betrieb verwendet und mit dem Zyklus entfernt.
9.1 Löschung Ihrer Daten verlangen
Schreiben Sie uns an info@sondar-security.com mit dem Betreff «Datenlöschung». Damit wir die Anfrage der richtigen Organisation zuordnen können, nennen Sie bitte:
- die E-Mail-Adresse Ihres Kontos
- ob Sie einzelne Ziele und deren Scans gelöscht haben möchten oder das gesamte Konto
Wir bestätigen den Eingang, prüfen Ihre Berechtigung und führen die Löschung innert der gesetzlichen Frist aus. Anschliessend bestätigen wir schriftlich, was gelöscht wurde.
Diese Löschung ist endgültig: Scans und Befunde lassen sich danach nicht wiederherstellen. Exportieren Sie vorher, was Sie behalten möchten. Nicht gelöscht werden Rechnungs- und Buchhaltungsdaten, solange die gesetzliche Aufbewahrungspflicht nach Art. 958f OR läuft, sowie Protokolleinträge, die belegen, wer welche Prüfung veranlasst hat — diese sind unser Nachweis gegenüber Dritten und dürfen nicht auf Zuruf verschwinden.
Dasselbe gilt für ein Auskunftsbegehren: Schreiben Sie uns mit dem Betreff «Auskunft», und Sie erhalten eine Aufstellung der zu Ihnen gespeicherten Daten.
10. Datensicherheit
Wir schützen Ihre Daten mit technischen und organisatorischen Massnahmen, die dem erhöhten Schutzbedarf eines Security-Testing-Dienstes entsprechen:
- Transportverschlüsselung: Sämtliche Verbindungen zur Website und zur Anwendung laufen ausschliesslich über TLS (HTTPS).
- Mandantentrennung über Row-Level-Security: Die Datenbank erzwingt pro Organisation, dass nur deren eigene Datensätze gelesen und geschrieben werden können.
- Passwörter: Passwörter werden nie im Klartext gespeichert, sondern nur als Hash mit einem anerkannten, für Passwörter geeigneten Verfahren.
- Zugriffsbeschränkung: Interne Zugriffe erfolgen nach dem Prinzip der minimalen Rechte, nur durch die dafür zuständigen Personen und nur im notwendigen Umfang. Alle Beteiligten unterliegen einer Vertraulichkeitspflicht.
- Audit-Log: Sicherheitsrelevante Vorgänge werden pro Organisation hash-verkettet protokolliert. Nachträgliche Manipulationen an diesem Protokoll werden dadurch erkennbar.
- Verschlüsselte Speicherung: Die Daten liegen bei unserer Infrastrukturanbieterin verschlüsselt auf den Datenträgern.
Eine absolute Sicherheit kann niemand garantieren. Wenn Sie eine Schwachstelle in Sondar selbst entdecken, melden Sie sie bitte an info@sondar-security.com. Bei einer Verletzung der Datensicherheit, die für die betroffenen Personen ein hohes Risiko mit sich bringt, informieren wir den EDÖB und die Betroffenen so rasch als möglich.
11. Ihre Rechte
Sie haben im Rahmen des anwendbaren Rechts insbesondere folgende Rechte:
- Auskunft: Sie können erfahren, ob und welche Personendaten wir über Sie bearbeiten, zu welchem Zweck, wie lange und an wen wir sie allenfalls bekanntgeben.
- Berichtigung: Unrichtige Daten lassen wir korrigieren. Konto- und Organisationsangaben können Sie grösstenteils selbst anpassen.
- Löschung: Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzliche Aufbewahrungspflicht oder ein überwiegendes Interesse entgegensteht. Scans und Befunde löschen wir auf Ihre Anfrage.
- Einschränkung: Sie können verlangen, dass wir die Bearbeitung einschränken, etwa während wir die Richtigkeit von Daten prüfen.
- Widerspruch: Sie können einer Bearbeitung widersprechen, die wir auf ein überwiegendes Interesse stützen. Wir prüfen dann, ob unser Interesse dem Ihren tatsächlich vorgeht.
- Datenherausgabe und Datenübertragbarkeit: Sie können die Herausgabe der Daten verlangen, die Sie uns bekanntgegeben haben, in einem gängigen elektronischen Format, oder deren Übertragung an eine andere Verantwortliche.
- Widerruf der Einwilligung: Haben Sie in eine Bearbeitung eingewilligt, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Die Rechtmässigkeit der bis dahin erfolgten Bearbeitung bleibt unberührt.
Richten Sie Ihr Anliegen an info@sondar-security.com. Wir müssen Ihre Identität überprüfen, bevor wir Auskunft erteilen oder Daten herausgeben, damit Angaben nicht an Unbefugte gelangen. Auskünfte erteilen wir grundsätzlich kostenlos und innert der gesetzlichen Frist.
11.1 Beschwerde
Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. In der Schweiz ist dies der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) in Bern, erreichbar über www.edoeb.admin.ch. Wenn Sie sich im EWR befinden, können Sie sich zusätzlich an die Datenschutz-Aufsichtsbehörde Ihres Wohnsitz- oder Arbeitsorts wenden. Wir bitten Sie, sich vorgängig direkt bei uns zu melden, damit wir Ihr Anliegen unmittelbar klären können.
12. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unser Dienst, die eingesetzten Dienstleister oder die rechtlichen Vorgaben ändern. Massgebend ist jeweils die auf dieser Seite veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand.
Bei wesentlichen Änderungen, die Ihre Rechte oder den Umfang der Bearbeitung betreffen, informieren wir Sie zusätzlich per E-Mail an die in Ihrem Konto hinterlegte Adresse oder mit einem Hinweis in der Anwendung, bevor die Änderung wirksam wird. Aus dieser Datenschutzerklärung selbst lassen sich keine vertraglichen Ansprüche ableiten.
Haben Sie eine Frage zu einem Punkt dieser Erklärung oder möchten Sie wissen, was genau wir zu Ihrer Organisation gespeichert haben? Schreiben Sie uns an info@sondar-security.com. Wir antworten in verständlicher Sprache und nennen Ihnen die konkreten Speicherorte.