Rechtliches
Bedingungen zur Auftragsverarbeitung
Wie KROMSE personenbezogene Daten in deinen Scan-Eingaben, Dokumenten und Arbeitsbereichsinhalten verarbeitet.
Entwurf – rechtliche Prüfung ausstehend
Dieses Dokument wurde vom KROMSE-Team anhand des Verhaltens des laufenden Produkts erstellt. Es wurde noch nicht von einer qualifizierten Rechtsanwältin oder einem qualifizierten Rechtsanwalt geprüft. Es wird veröffentlicht, damit Entwicklungspartner vor dem Verbinden eines Repositories nachlesen können, was mit ihren Daten tatsächlich geschieht. Angaben, die KROMSE derzeit nicht machen kann, bleiben ausdrücklich als Lücken markiert, statt durch Zusagen ersetzt zu werden, die das Produkt nicht einhält.
- Entwurf erstellt am
- 29. August 2026
- Rechtliche Prüfung durch
- [ ZU ERGÄNZEN – Name und Kanzlei der prüfenden Person ]
- Prüfung abgeschlossen am
- [ ZU ERGÄNZEN – Datum der rechtlichen Prüfung ]
Deutsche Übersetzung der veröffentlichten englischen Fassung.
Status dieses Dokuments
Dieses Dokument ist ein Entwurf der Bedingungen zur Auftragsverarbeitung nach Artikel 28 DSGVO, die KROMSE anbieten möchte. Es wird veröffentlicht, damit die Rechtsberatung eines Entwicklungspartners die geplante Vereinbarung und ihre Lücken frühzeitig prüfen kann, bevor ein Beschaffungsprozess begonnen hat.
Dieser Entwurf ist keine abgeschlossene Vereinbarung zur Auftragsverarbeitung. Er wird weder durch das Lesen noch durch die Annahme der Nutzungsbedingungen zu einer solchen Vereinbarung. Unterschrift, Wirksamkeitsdatum und das Verhältnis zu gesondert ausgehandelten Vereinbarungen sind [ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ].
1. Rollen
Für personenbezogene Daten in den Scan-Eingaben, Dokumenten und Arbeitsbereichsinhalten, die du mit KROMSE verbindest, bist du Verantwortlicher und KROMSE ist Auftragsverarbeiter.
Für die Kontodaten der Personen, die sich bei KROMSE anmelden, ist KROMSE eigenständig Verantwortlicher. Dies ist in der Datenschutzerklärung beschrieben.
Kromse S.L.
Vorgesehener Firmenname. Die Gesellschaft ist noch nicht eingetragen. Angaben zum rechtlichen Betreiber und zur Registrierung sind noch zu bestätigen.
Kontakt: info@kromse.com
2. Gegenstand, Art und Zweck
KROMSE analysiert Repository-Code, SBOMs, Firmware und Container-Images, dokumentiert die Ergebnisse und stellt sie in deinen Abläufen dar. Zur automatisierten Analyse gehören externe Schwachstellenabfragen mit Komponenten- und Schwachstellenkennungen gemäß Abschnitt 5 der Datenschutzerklärung. KI-Verarbeitung erfolgt, wenn du optionale Code-Prüfung auswählst, eine Chat-Nachricht sendest oder die Dokumentenauslesung durch optische Zeichenerkennung gesondert bestätigst.
Temporäre Repository-Kopien, gespeicherte Firmware-Eingaben, Scan-Nachweise und Arbeitsbereichsdatensätze haben unterschiedliche Lebenszyklen gemäß Abschnitt 4 der Datenschutzerklärung. Dieser Entwurf legt keine Löschfrist bei Kontoschließung fest.
3. Datenkategorien und betroffene Personen
Du bestimmst, welche personenbezogenen Daten sich in deinen Eingaben befinden. KROMSE trifft diese Auswahl nicht. Personenbezogene Daten können auf folgenden Wegen zu KROMSE gelangen:
- Quellcode und Repository-Inhalte mit Namen und E-Mail-Adressen von Autoren sowie möglicherweise Testdaten, Ausgangsdaten, Kommentaren oder Konfigurationen mit personenbezogenen Daten deiner Mitarbeitenden, Kunden oder Endnutzer.
- Hochgeladene SBOMs und Firmware sowie ausgewählte Container-Images, die Autorenangaben, Konfigurationen, Dateien oder andere personenbezogene Daten enthalten können.
- Scan-Nachweise, die Ausschnitte dieses Codes zitieren können.
- Dokumente, die du bei der Einrichtung hochlädst und gegebenenfalls zur optischen Zeichenerkennung übermitteln lässt.
- Arbeitsbereichsinhalte, die dein Team in Produkte, Vorgänge und Berichtsentwürfe eingibt.
- Kontodaten der Personen aus deinem Unternehmen, die KROMSE verwenden.
Betroffene Personen sind somit deine Mitarbeitenden und alle Personen, deren personenbezogene Daten in verbundenen Eingaben oder Dokumenten enthalten sind.
Ob besondere Kategorien personenbezogener Daten verarbeitet werden dürfen und unter welchen Bedingungen, ist [ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ]. KROMSE setzt keine technische Kontrolle ein, die solche Daten in einem geprüften Repository verhindert. Eine solche Kontrolle darf daher nicht suggeriert werden.
4. Weisungen
Produktaktionen erteilen Verarbeitungsweisungen: Anhängen einer Git-Quelle oder Container-Referenz, Hochladen von SBOM oder Firmware, Starten eines Scans, Auswählen optionaler KI-Code-Prüfung, Senden einer Chat-Nachricht und gesondertes Bestätigen externer Dokumentenauslesung. Abschnitt 5 der Datenschutzerklärung beschreibt die dabei übermittelten Daten.
KROMSE verwendet deine Daten nicht für eigene Zwecke, verkauft sie nicht und verwendet weder Quellcode noch Arbeitsbereichsinhalte zum Training maschineller Lernmodelle.
5. Vertraulichkeit
Personen, die zur Verarbeitung von Kundendaten befugt sind, unterliegen Vertraulichkeitspflichten.
[ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ] – Die Form dieser Verpflichtung, etwa Arbeits- oder Auftragnehmerverträge, muss genannt werden, sobald das Team über den Gründer hinaus wächst. Hintergrundprüfungen oder Schulungen dürfen nur zugesagt werden, wenn sie tatsächlich durchgeführt werden.
6. Sicherheitsmaßnahmen
Die folgenden technischen Maßnahmen sind derzeit umgesetzt. Dies beschreibt das laufende System und keinen Zielzustand.
- Trennung der Arbeitsbereiche: Jeder Datensatz trägt die Organisationskennung, und Datenzugriffe werden danach gefiltert. Daten eines Kunden sind aus dem Arbeitsbereich eines anderen nicht erreichbar.
- Rollenbasierte Zugriffskontrolle innerhalb eines Arbeitsbereichs mit serverseitiger Durchsetzung der Berechtigungen.
- Scan-Nachweise in einem privaten, serverseitig verschlüsselten Objektspeicher. Verschlüsselung und Inhalts-Hash werden beim Schreiben überprüft. Lokale Nachweisspeicherung wird in der Produktionskonfiguration abgelehnt.
- Repository-Arbeitskopien liegen in einem temporären Arbeitsbereich pro Scan und werden nach Abschluss gelöscht. Gespeicherte Nachweise können Codeausschnitte enthalten; hochgeladene Firmware hat einen eigenen Aufbewahrungsablauf.
- Code für KI-Prüfungen wird um Zugangsdaten bereinigt. Dateien, in denen der Scanner Zugangsdaten gefunden hat, werden ausgeschlossen.
- GitHub-Installationszugangsdaten bleiben auf API-Aufrufe beschränkt. Sie werden nie an den Archiv-Download-Host weitergegeben oder in Speicher, Protokolle oder Fehlermeldungen geschrieben.
- Abgesichertes Entpacken von Archiven mit Schutz vor Pfadmanipulationen, symbolischen Links, übergroßen Einträgen und Archivbomben.
- Prüfprotokoll mit erkennbaren Manipulationen: Einträge werden über SHA-256 mit dem vorherigen Eintrag verkettet.
- Scanner laufen ohne Root-Rechte in einem isolierten Container-Image mit über Prüfsummen festgelegten Binärdateien.
- Die optionale Fehlerüberwachung deaktiviert bei Aktivierung die standardmäßige Erfassung personenbezogener Daten; sie ist aktuell nicht konfiguriert.
KROMSE hat keinen SOC-2-Bericht, keine ISO-27001-Zertifizierung und keinen Penetrationstest durch Dritte. Sicherheitsfragebögen müssen entsprechend beantwortet werden. Jede Zusage, eine solche Zertifizierung zu erlangen, aufrechtzuerhalten oder nachzuweisen, ist [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ].
7. Unterauftragsverarbeiter
Abschnitt 6 der Datenschutzerklärung führt die aktuellen Dienstleister und externen Datendienste mit ihren technischen Zwecken auf. Vertragliche Rollen, geltende Vereinbarungen und Übermittlungsregelungen müssen für diesen Entwurf noch geprüft werden.
Clerk verwaltet Anmeldung, Workspace-Mitgliedschaften und Einladungs-E-Mails. Wenn du eine Person einlädst, erhält Clerk deren E-Mail-Adresse und Workspace-Angaben und versendet die Einladung auf deine Anweisung.
OpenAI stellt die Standard-Chatoptionen bereit, wenn du eine Nachricht sendest. Mistral stellt den ausdrücklich gewählten 🇪🇺 KROMSE-Chat und die gesondert bestätigte Dokumentenauslesung bereit. Optionale KI-Code-Prüfung sendet eine begrenzte, bereinigte Codeauswahl nur bei Aktivierung für den Scan. Deterministische Scans stellen weiterhin externe Schwachstellenabfragen; das Deaktivieren von KI deaktiviert diese Anfragen nicht.
Allgemeine Genehmigung, Änderungsmitteilungen und Widerspruchsrecht: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Derzeit existiert kein Benachrichtigungsmechanismus. Daher kann keine Ankündigungs- oder Widerspruchsfrist zugesagt werden. Dieses Verfahren muss umgesetzt werden, bevor die entsprechende Klausel formuliert wird.
8. Unterstützung des Verantwortlichen
KROMSE unterstützt dich im Rahmen der Produktmöglichkeiten bei Betroffenenanfragen, eigenen Datenschutz-Folgenabschätzungen und Sicherheitsverpflichtungen. Anfragen außerhalb der verfügbaren Produktfunktionen benötigen eine zuständige Person und ein geprüftes manuelles Verfahren. Dieser Entwurf bestätigt nicht, dass bereits jede Anfrage vollständig bearbeitet werden kann.
Zuständigkeit, geprüftes manuelles Verfahren und Antwortregelung bleiben [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Vorhandene SBOM-, Prüfprotokoll- und Berichtsdownloads decken ihren angegebenen Umfang ab, exportieren aber nicht jeden Arbeitsbereichsdatensatz. Es gibt keinen vollständigen Arbeitsbereichsexport und keine Arbeitsbereichslöschung zur Selbstbedienung. Dieser Entwurf sagt keine Bearbeitungsfrist zu.
9. Verletzungen des Schutzes personenbezogener Daten
[ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Verfahren für Sicherheitsvorfälle, Benachrichtigungskontakte und etwaige Reaktionsfristen müssen für diesen Entwurf noch bestätigt werden. Die verantwortlichen Personen und ihre Beratung bewerten die Umstände und gegebenenfalls anwendbare Meldeanforderungen. Dieser Entwurf trifft diese rechtliche Entscheidung nicht und sagt keine Benachrichtigungsfrist zu.
10. Löschung und Rückgabe
Ein regelmäßiger Prozess versucht, abgelaufene Scan-Nachweisobjekte in begrenzten Stapeln zu löschen, und wiederholt fehlgeschlagene Löschungen. Nach erfolgreicher Löschung ersetzt ein Löschvermerk den Speicherort und hält den Zeitpunkt fest. Der Datenbankeintrag behält den Inhalts-Hash und weitere Metadaten. Befunde, Berichte, Prüfprotokolle und Datenbanksicherungen werden dabei nicht gelöscht. Die reguläre Scan-Bereinigung entfernt die temporäre Quellcode-Kopie; nach einem erzwungenen Worker-Stopp können temporäre Dateien bis zur Bereinigung oder zum Instanzaustausch verbleiben. Hochgeladene Firmware bleibt gespeichert, solange ihre Produkteingabe aktiv ist. Archivieren startet die tarifabhängige Speicherfrist und löscht die Dateien nicht sofort.
Löschung oder Rückgabe der übrigen Arbeitsbereichsdaten bei Beendigung sind [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Ein Export bei Vertragsende ist nicht implementiert und es besteht keine zugesicherte Löschfrist. Die Wahl nach Artikel 28 Absatz 3 Buchstabe g – Rückgabe oder Löschung nach Entscheidung des Verantwortlichen – soll erst angeboten werden, wenn das Produkt beides tatsächlich ermöglicht.
11. Überprüfungen
[ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ]. Prüfungs- und Inspektionsrechte nach Artikel 28 Absatz 3 Buchstabe h, einschließlich Häufigkeit, Ankündigung, Kosten und der Frage, ob Dokumente einen Vor-Ort-Besuch ersetzen können, müssen ausgehandelt werden. KROMSE verfügt über keinen Prüfbericht, der anstelle einer Inspektion angeboten werden könnte.
12. Internationale Übermittlungen
[ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ]. Mehrere Unterauftragsverarbeiter verarbeiten Daten außerhalb des EWR. Der jeweilige Übermittlungsmechanismus – Standardvertragsklauseln, Angemessenheitsbeschluss oder andere Grundlage – sowie gegebenenfalls eine Transfer-Folgenabschätzung müssen rechtlich geklärt werden. Module und Anhänge einbezogener Standardvertragsklauseln gehören hierher.
Weitere Dokumente
KROMSE stellt Workflow-Software bereit, keine Rechtsberatung, Zertifizierung oder automatische Übermittlung an Behörden.
Version 2026-09-09