VLDX7Zurück zum Produkt
DATENSCHUTZ · ARBEITSFASSUNG · STAND 26. SEPTEMBER 2026

Datenschutzerklärung

Wie VLDX7 Daten für Website, Konten, Projekte, autorisierte Prüfungen und Support verarbeitet.

Arbeitsfassung – noch nicht anwaltlich geprüft. Kaufabschluss derzeit deaktiviert.

PRÜFSTATUS

Diese veröffentlichte Arbeitsfassung ist nicht rechtlich freigegeben. Die Webseite allein aktiviert keinen Vertrag und ändert bestehende Kundenverträge nicht rückwirkend. Offene Angaben und Geschäftsregeln müssen vor Vertragsverwendung bestätigt werden.

1. Verantwortlicher

DANWUCON · Daniel Wuttke
Baruther Straße 4 · 15806 Zossen · Deutschland
E-Mail:

2. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung von VLDX7, zur Durchführung eines Vertrags, zur Beantwortung von Anfragen, zur Systemsicherheit oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), lit. c DSGVO (rechtliche Pflichten) und lit. f DSGVO (berechtigte Interessen an einem sicheren und wirtschaftlichen Betrieb). Soweit eine Einwilligung erforderlich ist, erfolgt die Verarbeitung nach Art. 6 Abs. 1 lit. a DSGVO und kann mit Wirkung für die Zukunft widerrufen werden.

3. Website, Transportverschlüsselung und Server-Logs

Das öffentliche Frontend wird über Vercel bereitgestellt. Beim Abruf können IP-Adresse, Datum und Uhrzeit, Zieladresse, Referrer, Browser- und Geräteinformationen, übertragene Datenmenge und Statuscode in technisch erforderlichen Protokollen verarbeitet werden. Dies dient Auslieferung, Stabilität, Missbrauchserkennung und Fehleranalyse. Die Übertragung erfolgt verschlüsselt per HTTPS/TLS. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO.

4. Registrierung, Konto und Sitzungen

Für Registrierung, E-Mail-Bestätigung, Anmeldung und Sitzungsverwaltung verarbeitet Supabase insbesondere E-Mail-Adresse, Nutzer-ID, Authentifizierungsstatus, Session- und Sicherheitsdaten sowie Zeitstempel. Resend wird für transaktionale E-Mails eingesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprotokolle stützen sich zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Passwörter werden nicht im Klartext durch VLDX7 gespeichert oder in Berichten ausgegeben.

5. Projekte, Domain-Verifizierung und Scans

Für Projekte und autorisierte Prüfungen verarbeiten wir je nach Nutzung Projektname, öffentliche Ziel-URL, Domain-Challenges, Eigentümerzuordnung, Scanauftrag, Status- und Zeitdaten, technische Messwerte, redigierte Evidenz, Findings, Scores, Coverage, Scanner-Versionen, Ereignis- und Request-IDs. API und Worker laufen bei Railway; projektbezogene Daten werden in Supabase/PostgreSQL gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Nachweisbarkeit, Stabilität und Missbrauchsschutz.

Die beschriebenen Module lesen technisch erreichbare Oberflächen; begrenzte Browsermessungen können Einwilligungsbedienelemente betätigen, aber keine allgemeinen Formulare ausfüllen oder absenden. Aktive Sicherheits- und Lasttests sind nicht Teil dieses Angebots. Du darfst ausschließlich eigene oder nachweislich freigegebene Ziele prüfen. VLDX7 soll keine Passwörter, Tokens oder unnötigen Inhaltsdaten als Evidenz erfassen; erkannte sensible Werte werden soweit technisch vorgesehen redigiert.

6. Repository-, API- und AI-Capability-Module

Wenn du ein öffentliches GitHub-Repository mit deinem Projekt verknüpfst und die Abfrage auslöst, verarbeitet VLDX7 die Zuordnung und begrenzte öffentliche Projektmetadaten zur Darstellung im Projektbereich. Private Repositories sind nicht enthalten. Die Ausgabe ist vom Website-Scan getrennt und nicht Teil des JSON-Scanexports.

Im API-Modul wird die öffentliche OpenAPI-Beschreibung auf derselben Origin begrenzt abgerufen und als technische Scanbefunde ausgewertet. Das Modul führt nicht sämtliche beschriebenen Geschäftsoperationen aus.

Im AI-Modul wird eine projektgebundene Endpunktkonfiguration gespeichert. Erst eine gesondert ausgelöste Abfrage ruft die öffentliche Agent Card auf derselben Origin ab. Die daraus gewonnene Beobachtung wird vorübergehend angezeigt, nicht als Capability-Historie gespeichert und nicht in den Scanexport aufgenommen. Es werden keine KI-Modelle oder Agentenaufträge ausgeführt und keine Testprompts gesendet. Technische Verbindungs-, Anfrage- und Fehlerdaten sind davon getrennt; ihre tatsächlichen Inhalte und Fristen sind noch zu bestätigen.

7. Kontakt und Support

Bei Kontaktaufnahme verarbeiten wir Absenderadresse, Nachricht, Zeitstempel und freiwillig übermittelte Anhänge zur Bearbeitung und Dokumentation der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Bitte übermittle keine Passwörter, Tokens, privaten Schlüssel oder unnötige personenbezogene Scan-Evidenz per E-Mail.

8. Billing und Vertragsdaten

Sobald kostenpflichtige Tarife aktiviert werden, können Stamm-, Vertrags-, Rechnungs-, Transaktions- und Tarifdaten zur Vertragsabwicklung verarbeitet werden. Zahlungsdaten sollen unmittelbar durch den ausgewiesenen Zahlungsdienstleister verarbeitet werden; VLDX7 erhält nur die für Status und Zuordnung erforderlichen Informationen. Vor Aktivierung des Billing-Moduls werden Anbieter, Datenflüsse und Hinweise an dieser Stelle konkret ergänzt.

9. Cookies und lokaler Browser-Speicher

Für Anmeldung, Sicherheit und Sitzungsverwaltung werden Cookies oder vergleichbare Browser-Speicher eingesetzt. Die konkrete Speicherinventur und Zuordnung zu § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b oder f DSGVO ist noch zu bestätigen. Die Erforderlichkeit muss je Zugriff geprüft werden; eine pauschale rechtliche Freigabe wird nicht behauptet.

Für die Darstellung liest VLDX7 die Betriebssystempräferenz Hell/Dunkel. Bei bewusster Auswahl von „Hell“ oder „Dunkel“ wird im localStorage deines Browsers unter „vldx7-theme“ der Wert „light“ oder „dark“ gespeichert. Diese Einstellung gilt für dieselbe Website, wird beim erneuten Besuch gelesen und zwischen geöffneten Tabs synchronisiert. Die Darstellungsauswahl wird durch diese Funktion nicht an einen Server gesendet.

Der Eintrag hat keine automatische Ablaufzeit. Er bleibt bis zur Wahl „System“ oder bis zum Löschen der Websitedaten in deinem Browser bestehen. „System“ entfernt den Eintrag und folgt der Betriebssystempräferenz. Bei gesperrtem Speicher bleibt eine manuelle Wahl nur vorübergehend im Arbeitsspeicher der Seite wirksam. Das Entfernen aller Websitedaten kann auch deine Sitzung beenden.

Prüfpunkt: Ob das Speichern einer ausdrücklich gewünschten Darstellung als erforderlicher Zugriff nach § 25 Abs. 2 Nr. 2 TDDDG einzuordnen ist und welche datenschutzrechtliche Grundlage gegebenenfalls zusätzlich einschlägig ist, muss anhand der tatsächlichen Nutzung bestätigt werden. Diese Arbeitsfassung ersetzt die Prüfung nicht.

Keine Analyse- oder Marketing-Cookies sind Teil der hier beschriebenen Darstellungsfunktion. Die entsprechende Aussage für den gesamten Dienst erfordert den vollständigen technischen Abgleich aller eingebundenen Dienste. Erweiterungen bedürfen einer technischen und rechtlichen Prüfung sowie, soweit erforderlich, vorheriger Einwilligung.

10. Empfänger und Auftragsverarbeiter

Technische Empfänger können Vercel (Frontend), Railway (API und Worker), Supabase (Authentifizierung und Datenbank), Resend (transaktionale E-Mail) und bei Nutzung eines Repository-Moduls GitHub sein. Autorisierte Scans kontaktieren außerdem den angegebenen Zielhost und dessen eingebundene Dienste. Zugriff erhalten nur Stellen, die ihn zur Leistungserbringung, Sicherheit oder Erfüllung gesetzlicher Pflichten benötigen.

11. Internationale Datenübermittlungen

Bei einzelnen Dienstleistern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden. Für eine solche Übermittlung ist ein zulässiger Mechanismus nach Art. 44 ff. DSGVO erforderlich, etwa ein einschlägiger Angemessenheitsbeschluss oder geeignete Garantien.

Offener Prüfpunkt: Tatsächliche Vertragsgesellschaften, Regionen, Supportzugriffe, Unterauftragnehmer, Angemessenheitsbeschlüsse beziehungsweise Standardvertragsklauseln und erforderliche ergänzende Maßnahmen sind je Verarbeitung noch zu bestätigen. Es wird weder eine ausschließlich europäische Verarbeitung noch eine bereits vollständig geprüfte Transferabsicherung behauptet. Informationspflichten bestehen auch schon für die Nutzung dieser öffentlich erreichbaren Website.

12. Speicherdauer und Löschung

Daten dürfen nur so lange gespeichert werden, wie es für den jeweiligen rechtmäßigen Zweck oder gesetzliche Aufbewahrung erforderlich ist. Kontolöschung, Vertragsbeendigung und die Löschung einzelner Datenkategorien sind zu unterscheiden. Gesetzliche handels- und steuerrechtliche Aufbewahrung kann eine längere Speicherung bestimmter Belege erfordern, nicht aller Daten.

Offener Prüfpunkt: Konkrete Aufbewahrungsfristen oder nachvollziehbare Fristkriterien für Konten/Sitzungen, Projekte, Domainverifizierung, Scans/Befunde/Messzusammenfassungen, Ereignis- und Fehlerprotokolle, Support, Repo-Zwischenspeicher, AI-Anfragedaten und Backups sind noch zu bestätigen. Ebenso offen sind Löschtrigger, technische Durchsetzung und Auslauf von Sicherungskopien. Es wird kein bereits vollständig umgesetztes Löschkonzept behauptet.

Die Anzeige der fünf neuesten Scans ist keine Löschfrist. Vorübergehend angezeigte AI-Beobachtungen schließen technische Protokollierung nicht aus. Für die lokale Darstellungsauswahl gilt die konkret beschriebene Dauer in Abschnitt 9. Gesetzliche Auskunfts- und Löschansprüche bleiben unabhängig von diesen offenen Punkten bestehen.

13. Sicherheit

VLDX7 setzt angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, eigentümergebundene Zugriffe, rollen- beziehungsweise zeilenbasierte Berechtigungen, begrenzte Providerbudgets, redigierte Evidenz und getrennte Berechtigungsprüfungen. Kein System ist vollständig risikofrei. Sicherheitsvorfälle können über gemeldet werden.

14. Automatisierte Ergebnisse und Entscheidungen

VLDX7 erzeugt technische Bewertungen und Scores zur Unterstützung menschlicher Entscheidungen. Ein Ergebnis ist keine rechtliche Freigabe, kein Zertifikat und kein Nachweis vollständiger Sicherheit oder Barrierefreiheit.

Die technische Analyse ist von etwaigen späteren automatisierten Entscheidungen über Trialberechtigung oder Zugang zu unterscheiden. Vor deren Aktivierung müssen die tatsächlichen Wirkungen, einschlägige Anforderungen des Art. 22 DSGVO und ein menschlicher Korrekturweg geprüft werden. Eine pauschale Aussage für noch nicht aktivierte Abläufe wird nicht getroffen.

15. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an gerichtet werden. Vor einer Herausgabe oder Änderung kann eine angemessene Identitätsprüfung erforderlich sein.

16. Beschwerderecht und Aktualisierung

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an ihrem Aufenthaltsort, Arbeitsplatz oder dem Ort des mutmaßlichen Verstoßes. Wir aktualisieren diese Erklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Der oben genannte Stand kennzeichnet die jeweils angezeigte Fassung.

17. Offene Tatsachen und rechtliche Prüfung

Die vorstehenden Rechtsgrundlagen sind zweck- und betroffenenbezogen zu bestätigen. Art. 6 Abs. 1 lit. b DSGVO für den Kundenvertrag erfasst nicht automatisch Daten fremder Personen auf Zielseiten. Die folgenden Fragen müssen anhand tatsächlicher Abläufe beantwortet werden; sie sind keine erfundenen Pflichtangaben.

Verantwortlichkeiten und Rechtsgrundlagen

Welche Zielinhalte werden auf dokumentierte Weisung des Kunden verarbeitet, welche Konto-, Sicherheits- oder Abrechnungsdaten in eigener Verantwortlichkeit? Öffentliche Seiten und Projektmetadaten können personenbezogene Angaben Dritter enthalten. Ein Kundenvertrag macht Art. 6 Abs. 1 lit. b DSGVO nicht automatisch zur Rechtsgrundlage für alle Daten Dritter. Mittelbare Erhebung und Art. 14 DSGVO sind gesondert zu prüfen.

Falls Auftragsverarbeitung vorliegt, sind vor Beginn eine Vereinbarung nach Art. 28 DSGVO, Weisungen, Betroffenen- und Datenkategorien, technische und organisatorische Maßnahmen, Unterauftragskette, Unterstützung sowie Rückgabe und Löschung zu regeln. Eigene Pflichten von DANWUCON bleiben bestehen.

Provider, Datenflüsse und Drittlandtransfers

Die bisherigen Datenschutzhinweise nennen Vercel für die Website, Supabase für Konto und Datenbank, Railway für die technische Verarbeitung, Resend für transaktionale E-Mails und GitHub für öffentliche Projektinformationen. Das belegt keine konkrete Vertragsgesellschaft, Region oder Transferabsicherung.

Für jeden Dienst sind tatsächliche Empfänger, Funktion, Datenkategorien, Region, Supportzugriffe, Unterauftragnehmer, Vertragsgrundlagen und gegebenenfalls Drittlandmechanismen zu bestätigen. Keine Behauptung „alles EU“ oder „keine Drittlandübermittlung“ ohne Tatsachennachweis.

Bei Zielabrufen und Browsermessungen sind übertragene IP-/Browserinformationen, Header, Cookies, Weiterleitungen und Einwilligungsinteraktionen zu inventarisieren. URL-Parameter, Seiteninhalte und Elementbezeichnungen können personenbezogene Daten enthalten. Begrenzte beziehungsweise redigierte Evidenz ist keine Garantie vollständiger Anonymisierung.

Aufbewahrungsfristen, Löschung und Rechte

Je Datenkategorie sind Zweck, Frist oder nachvollziehbares Fristkriterium, Löschtrigger, Ausnahmen und tatsächliche Durchsetzung festzulegen: Konten/Sitzungen, Projekte, Domainverifizierung, Scans/Befunde/Messzusammenfassungen, Ereignis- und Fehlerprotokolle, Support, Repo-Zwischenspeicher, AI-Anfragedaten, Rechnungen, Trial-Missbrauchsschutz und Backups.

Fünf sichtbare Scans sind keine Löschfrist. Vorübergehend angezeigte AI-Ergebnisse schließen technische Protokollierung nicht aus. Kündigung und Löschung sind getrennte Vorgänge; gesetzliche Aufbewahrung rechtfertigt keine unbegrenzte Speicherung aller Daten.

Auskunft, Identitätsprüfung, Löschung, Datenübertragbarkeit und Widerspruch sowie Providerunterstützung sind organisatorisch festzulegen. Zuständige Beschwerdestelle und gegebenenfalls Datenschutzbeauftragte sind anhand tatsächlicher Umstände zu bestimmen. Gesetzliche Datenzugangsrechte bleiben auch bei Sperre oder Kündigung bestehen.

Zahlungsmittel, Trialschutz und Endgerätespeicher

Vor Zahlungsaktivierung sind Zahlungsproviderrollen und verarbeitete Kunden-/Abonnementkennungen sowie Statusereignisse zu bestätigen. Geplante pseudonymisierte E-Mail- und Zahlungsmittelsignale zur Trialwiedererkennung benötigen einen nachvollziehbaren Zweck, Rechtsgrundlage, Erforderlichkeitsprüfung, Speicherfrist und menschlichen Korrekturweg. Ein Karten-Wiedererkennungsmerkmal beweist nicht die Identität einer Person und ist nicht automatisch anonym. Automatisierte Ablehnungen sind auch im Hinblick auf Art. 22 DSGVO zu prüfen.

Für Cookies und Browser-Speicher ist eine tatsächliche Inventur einschließlich Anmeldung, Sicherheit, Darstellungseinstellungen und eingebetteter Dienste erforderlich. Je Zugriff ist die konkrete Erforderlichkeit oder Einwilligung nach § 25 TDDDG zu prüfen. Aussagen zum Verzicht auf Analyse- oder Marketing-Cookies müssen dem tatsächlichen Verhalten entsprechen.

VLDX7 · THE APPLICATION READINESS SYSTEM

BlogImpressumDatenschutzAGBLeistungsbeschreibungKontakt und Support

© 2026 DANWUCON.AI