1. Verantwortlicher
Verantwortlicher im Sinne der
Datenschutz-Grundverordnung (DSGVO) ist:
Sebastian Thomas
Oberer Hardweg 3
75181 Pforzheim
Deutschland
E-Mail:
support@sec-toolbox.de
2. B2B-Angebot und Nutzerkreis
Die Security Toolbox ist als kostenpflichtiger,
zugangsgeschützter B2B-Dienst konzipiert.
Die Nutzung ist ausschließlich für Unternehmer im
Sinne des § 14 BGB sowie für Personen vorgesehen,
die im Rahmen ihrer beruflichen oder geschäftlichen
Tätigkeit für ein Unternehmen handeln.
Eine Nutzung durch Verbraucher im Sinne des
§ 13 BGB ist nicht vorgesehen. Benutzerkonten können
ausschließlich im Rahmen des vorgesehenen Einladungs-
und Freigabeverfahrens genutzt werden.
3. Zweck der Verarbeitung
Die Security Toolbox ist eine Planungs-, Verwaltungs-
und Berechnungsplattform. Personenbezogene Daten werden
verarbeitet, soweit dies für die Bereitstellung,
Administration und Absicherung der Plattform sowie für
die Verwaltung von Firmenzugängen, Benutzerkonten,
Berechtigungen, Einladungen und Benachrichtigungen
erforderlich ist.
Eine Verarbeitung personenbezogener Daten zu
Werbe-, Profiling- oder Trackingzwecken findet nach dem
derzeitigen Funktionsstand der Security Toolbox nicht
statt.
4. Verarbeitete Datenkategorien
-
Kontodaten:
Name, E-Mail-Adresse, Benutzerstatus und
systembezogene Rollen.
-
Firmen- und Berechtigungsdaten:
Firmenzuordnung, Firmenrolle, Modul-, Lizenz- und
Herstellerfreigaben sowie individuelle
Benutzerberechtigungen.
-
Authentifizierungs- und Sicherheitsdaten:
Passwort-Hashes, Informationen zu eingerichteten
MFA-Verfahren, Passkeys, Wiederherstellungscodes in
geschützter Form sowie sitzungsbezogene
Sicherheitsinformationen.
-
Einladungs- und Registrierungsdaten:
Name, E-Mail-Adresse, einladende Firma,
vorgesehene Rolle, Status und Ablauf einer
Einladung bzw. eines vorbereiteten
Registrierungszugangs.
-
Protokoll- und Sicherheitsdaten:
sicherheitsrelevante Ereignisse wie Anmeldungen,
fehlgeschlagene Anmeldeversuche, Rollen-,
Berechtigungs- und MFA-Änderungen sowie technische
Daten wie IP-Adresse und Browser- bzw.
User-Agent-Informationen, soweit diese im Rahmen
des technischen Betriebs oder der
Sicherheitsprotokollierung anfallen.
-
Benachrichtigungsdaten:
Portal-Benachrichtigungen, Gelesen-Status und
persönliche Einstellungen für zusätzliche
E-Mail-Benachrichtigungen.
-
Fach- und Projektdaten:
innerhalb der bereitgestellten Werkzeuge eingegebene
Projekt-, Planungs- und Berechnungsdaten, soweit
diese im Einzelfall einen Personenbezug enthalten.
5. Rechtsgrundlagen
Soweit ein Benutzer selbst als Unternehmer
Vertragspartner der Security Toolbox ist oder
vorvertragliche Maßnahmen auf dessen Anfrage
durchgeführt werden, kann die Verarbeitung auf
Art. 6 Abs. 1 lit. b DSGVO beruhen.
Handelt der Benutzer als Mitarbeiter, Organ,
Beauftragter oder sonstige geschäftlich handelnde
Person eines Unternehmenskunden, erfolgt die
Verarbeitung insbesondere auf Grundlage von
Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse
besteht in der Durchführung und Administration der
B2B-Geschäftsbeziehung, der Bereitstellung der
vereinbarten Plattformfunktionen sowie der
kontrollierten Verwaltung von Firmenzugängen und
Berechtigungen.
Die Verarbeitung technischer Sicherheits-,
Sitzungs- und Protokolldaten erfolgt ebenfalls auf
Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das
berechtigte Interesse besteht insbesondere in der
Gewährleistung der Vertraulichkeit, Integrität,
Verfügbarkeit und Missbrauchssicherheit der
Security Toolbox.
Soweit gesetzliche Aufbewahrungs-, Auskunfts- oder
Mitwirkungspflichten bestehen, erfolgt die Verarbeitung
auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
6. Firmenkonten und Einladungen
Zugänge zur Security Toolbox werden ausschließlich
eingeladenen oder freigeschalteten B2B-Benutzern
bereitgestellt.
Ein berechtigter Firmenadministrator kann hierfür
insbesondere Namen, geschäftlich verwendete
E-Mail-Adresse, vorgesehene Firmenrolle und
Berechtigungsinformationen eines Benutzers hinterlegen.
In diesem Fall werden die personenbezogenen Daten
zunächst nicht unmittelbar bei der betroffenen Person,
sondern durch die einladende Firma bzw. deren
Administrator bereitgestellt.
Die Daten werden ausschließlich verwendet, um die
Einladung oder den vorbereiteten Registrierungszugang
bereitzustellen und die betroffene Person über den
vorgesehenen Firmenzugang zu informieren. Ohne
erfolgreiche Annahme bzw. Abschluss der Registrierung
entsteht keine endgültige Firmenmitgliedschaft.
7. Hosting bei Hetzner
Die Security Toolbox wird auf Serverinfrastruktur der
Hetzner Online GmbH,
Industriestr. 25, 91710 Gunzenhausen, Deutschland,
betrieben. Der für die Security Toolbox eingesetzte
Server befindet sich nach aktuellem Stand am
Standort Nürnberg, Deutschland.
Im Rahmen des Hostings können insbesondere
IP-Adressen, Zugriffs- und Kommunikationsdaten,
Kontodaten, Inhaltsdaten, Datenbankinhalte und sonstige
Daten verarbeitet werden, die für Betrieb und
Bereitstellung der Security Toolbox erforderlich sind.
Der Einsatz des Hostingdienstleisters erfolgt zur
sicheren und effizienten Bereitstellung des Dienstes
sowie auf Grundlage der für die jeweilige Verarbeitung
geltenden Rechtsgrundlagen. Soweit Hetzner
personenbezogene Daten im Auftrag verarbeitet, sind
die Anforderungen an die Auftragsverarbeitung gemäß
Art. 28 DSGVO zu beachten.
8. E-Mail-Versand über STRATO
Für den Versand von Einladungen, Sicherheitsmeldungen,
Passwort- und Kontobenachrichtigungen sowie vom Benutzer
aktivierten E-Mail-Benachrichtigungen wird die
E-Mail-Infrastruktur der
STRATO GmbH,
Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland,
verwendet.
Dabei werden insbesondere die E-Mail-Adresse des
Empfängers sowie die für den jeweiligen
Nachrichtenzweck erforderlichen Inhalte an die
STRATO-Infrastruktur übermittelt. Soweit STRATO diese
Daten im Auftrag verarbeitet, sind die Anforderungen
des Art. 28 DSGVO an die Auftragsverarbeitung zu
beachten.
9. Cookies und browserseitige Speicherung
Die Security Toolbox verwendet technisch erforderliche
Cookies für Anmeldung, Sitzungsverwaltung und den
Schutz gegen Cross-Site-Request-Forgery.
Zusätzlich wird browserseitiger
sessionStorage genutzt, um innerhalb des
geöffneten Browser-Tabs bestimmte Bedienzustände
vorübergehend zu speichern, beispielsweise die zuletzt
geöffnete Ansicht und einzelne lokale
Berechnungswerte.
Diese Speicherungen werden nicht zu Werbe-,
Reichweitenmessungs- oder Trackingzwecken verwendet.
Technisch nicht erforderliche Analyse-, Marketing- oder
Werbe-Cookies werden nach dem derzeitigen
Funktionsstand nicht eingesetzt.
10. Portal- und E-Mail-Benachrichtigungen
Sicherheits-, Konto-, Firmen- und
Berechtigungsereignisse können innerhalb der
Security Toolbox als Portal-Benachrichtigung
gespeichert werden.
Portal-Benachrichtigungen sind Bestandteil der
Plattform. Für zahlreiche Benachrichtigungstypen kann
der Benutzer selbst festlegen, ob zusätzlich eine
E-Mail versendet werden soll. Bestimmte
sicherheitskritische oder für den jeweiligen Vorgang
erforderliche System-E-Mails können unabhängig von
diesen freiwilligen Einstellungen versendet werden.
11. Sicherheits- und Auditprotokollierung
Zur Absicherung der Plattform werden
sicherheitsrelevante Vorgänge protokolliert. Dazu
können insbesondere Anmeldungen, fehlgeschlagene
Anmeldeversuche, Passwort-, E-Mail-, Rollen-,
Berechtigungs- und MFA-Änderungen sowie administrative
Sicherheitsaktionen gehören.
Soweit technisch erforderlich, können hierbei auch
IP-Adresse, Zeitpunkt und Browser- bzw.
User-Agent-Informationen verarbeitet werden.
Die Verarbeitung dient insbesondere der Erkennung und
Aufklärung von Missbrauch, unberechtigten Zugriffen
und sicherheitsrelevanten Änderungen.
12. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert,
wie dies für den jeweiligen Verarbeitungszweck
erforderlich ist oder gesetzliche
Aufbewahrungspflichten bestehen.
-
Nicht abgeschlossene, ausschließlich für eine
Firmeneinladung angelegte Registrierungszugänge
sind grundsätzlich auf 10 Tage begrenzt.
Nach Ablauf können sie im Rahmen der vorgesehenen
Bereinigung entfernt werden, sofern keine andere
Rechtsgrundlage für eine weitere Speicherung
besteht.
-
Das Sicherheits- und Auditprotokoll unterliegt
einer administrativ festgelegten
Aufbewahrungsfrist. Der derzeitige Systemstandard
beträgt 365 Tage.
-
Aktive Benutzer-, Firmen- und
Berechtigungsinformationen werden grundsätzlich
für die Dauer des jeweils erforderlichen Zugangs
bzw. der zugrunde liegenden B2B-Beziehung
gespeichert.
-
Portal-Benachrichtigungen und zugehörige
Einstellungen werden solange gespeichert, wie sie
für die Kontonutzung, Nachvollziehbarkeit der
jeweiligen Aktivität oder den sicheren Betrieb
erforderlich sind.
-
Technische Server- und Verbindungsdaten werden nur
solange aufbewahrt, wie sie für Betrieb,
Fehleranalyse und Sicherheit erforderlich sind.
13. Backups
Der Betreiber erstellt derzeit keine gesonderten
externen Backups der personenbezogenen Daten außerhalb
der eingesetzten Server- und Anbieterinfrastruktur.
14. Empfänger personenbezogener Daten
Innerhalb der Security Toolbox erhalten nur solche
Personen Zugriff auf personenbezogene Daten, deren
jeweilige Rolle und Berechtigung dies vorsieht.
Hierzu können insbesondere der betroffene Benutzer,
berechtigte Administratoren seiner Firma sowie
Systemadministratoren gehören.
Externe Empfänger bzw. Auftragsverarbeiter können
insbesondere die für Hosting und E-Mail-Versand
eingesetzten Dienstleister Hetzner Online GmbH und
STRATO GmbH sein.
Eine Übermittlung an Behörden oder sonstige öffentliche
Stellen erfolgt nur, soweit eine gesetzliche
Verpflichtung besteht oder eine sonstige
Rechtsgrundlage dies erlaubt.
15. Datensicherheit
Zur Absicherung der personenbezogenen Daten werden
technische und organisatorische Maßnahmen eingesetzt.
Dazu gehören insbesondere rollenbasierte
Zugriffsbeschränkungen, serverseitige
Berechtigungsprüfungen, Passwort-Hashing,
Sitzungsverwaltung, Mehrfaktor-Authentifizierung,
Passkeys und Sicherheitsprotokollierung.
16. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen
Voraussetzungen insbesondere das Recht auf Auskunft,
Berichtigung, Löschung, Einschränkung der Verarbeitung
und Datenübertragbarkeit.
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f
DSGVO beruht, besteht außerdem unter den gesetzlichen
Voraussetzungen ein Widerspruchsrecht.
Zur Wahrnehmung datenschutzrechtlicher Rechte wenden
Sie sich bitte an:
support@sec-toolbox.de
17. Beschwerderecht bei einer Aufsichtsbehörde
Betroffene Personen haben das Recht, sich bei einer
Datenschutzaufsichtsbehörde zu beschweren.
Für den Sitz des Verantwortlichen ist insbesondere
folgende Aufsichtsbehörde erreichbar:
Der Landesbeauftragte für den Datenschutz und
die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Deutschland
Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de
18. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich
Funktionen, Datenverarbeitungen, eingesetzte
Dienstleister, Vertragsmodelle oder rechtliche
Anforderungen ändern.
Stand: 02.09.2026