Rechtliches
Datenschutzerklärung
Welche Daten KROMSE erhält, wo und wie lange sie gespeichert werden und was an Dritte übermittelt wird.
Entwurf – rechtliche Prüfung ausstehend
Dieses Dokument wurde vom KROMSE-Team anhand des Verhaltens des laufenden Produkts erstellt. Es wurde noch nicht von einer qualifizierten Rechtsanwältin oder einem qualifizierten Rechtsanwalt geprüft. Es wird veröffentlicht, damit Entwicklungspartner vor dem Verbinden eines Repositories nachlesen können, was mit ihren Daten tatsächlich geschieht. Angaben, die KROMSE derzeit nicht machen kann, bleiben ausdrücklich als Lücken markiert, statt durch Zusagen ersetzt zu werden, die das Produkt nicht einhält.
- Entwurf erstellt am
- 29. August 2026
- Rechtliche Prüfung durch
- [ ZU ERGÄNZEN – Name und Kanzlei der prüfenden Person ]
- Prüfung abgeschlossen am
- [ ZU ERGÄNZEN – Datum der rechtlichen Prüfung ]
Deutsche Übersetzung der veröffentlichten englischen Fassung.
1. KROMSE verarbeitet die von dir verbundenen Scan-Eingaben
KROMSE analysiert Repository-Code, hochgeladene SBOMs und Firmware sowie Container-Images. Wenn du ein Repository verbindest und einen Scan startest, lädt KROMSE eine vollständige Kopie dieses Repositories an einem genauen Commit herunter und liest die enthaltenen Dateien. Es geht um deinen Code, nicht nur um beiläufige Metadaten. Bitte lies die übrige Seite mit diesem Wissen.
Die Arbeitskopie besteht nur kurzfristig. Sie wird auf dem Scanner-Worker in einen privaten Arbeitsbereich für diesen Scan entpackt und von den Scannern verwendet. Die reguläre Bereinigung entfernt sie bei Erfolg oder behandeltem Fehler. Bei einem erzwungenen Worker-Stopp können temporäre Dateien bis zur Bereinigung oder zum Austausch der Instanz verbleiben. KROMSE archiviert diese Arbeitskopien nicht als dauerhafte Produkteingaben.
Gespeichert werden Scan-Nachweise: Scanner-Ausgaben, die Ausschnitte deines Codes zitieren können, etwa eine verwundbare Zeile, ein gefundenes Muster oder eine Abhängigkeitsdatei. Abschnitt 4 beschreibt Speicherort und Dauer.
Hochgeladene Firmware bleibt als Produkteingabe gespeichert und wird nicht nach dem Scan gelöscht. Abschnitt 4 beschreibt diesen Ablauf. Quellcode wird standardmäßig nicht an KI-Anbieter gesendet. Schwachstellenabfragen, optionale KI-Prüfung, Chat und Dokumentenauslesung haben unterschiedliche Datenflüsse, die Abschnitt 5 erläutert.
2. Wer für diese Daten verantwortlich ist
Für personenbezogene Daten deiner eigenen Endnutzer, die in Repositories oder Nachweisen vorkommen können, bist du Verantwortlicher und KROMSE dein Auftragsverarbeiter. Diese Beziehung regeln die Bedingungen zur Auftragsverarbeitung.
Für die Kontodaten der Personen, die sich bei KROMSE anmelden, ist KROMSE Verantwortlicher.
Kromse S.L.
Vorgesehener Firmenname. Die Gesellschaft ist noch nicht eingetragen. Angaben zum rechtlichen Betreiber und zur Registrierung sind noch zu bestätigen.
Kontakt: info@kromse.com
Eine etwaige Benennung eines Datenschutzbeauftragten oder EU-Vertreters bleibt [ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ].
3. Welche Daten KROMSE erhält
- Konto- und Arbeitsbereichsdaten – Name, E-Mail-Adresse, Organisationszugehörigkeit und Rolle. Clerk übernimmt die Authentifizierung. KROMSE erhält und speichert dein Passwort nicht.
- Quellcode aus Repositories – Der vollständige Inhalt eines verbundenen Repositories am aufgelösten, geprüften Commit, bezogen über eine genehmigte GitHub-App-Installation oder eine angehängte Git-Quelle, einschließlich öffentlicher Git-Repositories.
- Weitere Scan-Eingaben – Hochgeladene SBOM-Dateien, Firmware-Dateien mit ihren Identifikationsdaten und Container-Images aus der von dir angegebenen Registry-Referenz. Hinterlegte Git- und Registry-Zugangsdaten werden verschlüsselt gespeichert.
- Scan-Nachweise – Scanner-Ausgaben, Abhängigkeitsverzeichnisse und SBOMs, Befunde und die darin zitierten Codeausschnitte.
- Inhalte des Compliance-Arbeitsbereichs – Produkte, Vorgänge, Fristen, Berichtsentwürfe und alles, was du oder dein Team in KROMSE eingeben.
- Dokumente aus der Einrichtung – Auch PDFs und Bilder, die du nach deiner Wahl per optischer Zeichenerkennung auslesen lässt.
- Prüfprotokolle – Wer in deinem Arbeitsbereich wann welche Aktion ausgeführt hat.
KROMSE verwendet auf der Produktoberfläche keine Tracking-Cookies, Werbe-IDs oder Analysedienste Dritter. [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ] – Eine Erklärung zu den unbedingt erforderlichen Sitzungscookies des Authentifizierungsanbieters muss noch erstellt und bestätigt werden.
4. Speicherort und Speicherdauer
Datensätze des Arbeitsbereichs – Produkte, Befunde, Vorgänge, Berichte und Prüfprotokolle – liegen in einer verwalteten PostgreSQL-Datenbank. Jeder Datensatz trägt die Kennung seiner Organisation. Lesezugriffe werden danach gefiltert, sodass ein Arbeitsbereich die Daten eines anderen nicht lesen kann.
Unverarbeitete Scan-Nachweise werden separat als inhaltsadressierte Objekte in einem privaten Objektspeicher abgelegt. Die serverseitige Verschlüsselung ist aktiviert und wird beim Schreiben überprüft. Nachweisverweise sind interne Kennungen. KROMSE erstellt dafür weder öffentliche noch vorab signierte Links. In der Produktionskonfiguration wird die lokale Speicherung von Nachweisen grundsätzlich abgelehnt.
Jedes Scan-Nachweisobjekt erhält beim Schreiben ein Ablaufdatum anhand der Speicherfrist deines Tarifs. Ein regelmäßiger Lebenszyklusprozess versucht die Löschung abgelaufener Objekte in begrenzten Stapeln und wiederholt fehlgeschlagene Löschungen. Nach erfolgreicher Löschung ersetzt er den Speicherort durch einen Löschvermerk und erfasst den Zeitpunkt. Der Datenbankeintrag behält seinen Inhalts-Hash und weitere Metadaten. Befunde, Berichte, Prüfprotokolle und Datenbanksicherungen werden dabei nicht gelöscht. Die Fristen reichen derzeit von 7 Tagen im kostenlosen Tarif und 90 Tagen für Beta-Arbeitsbereiche bis zu mehreren Jahren in höheren Tarifen.
Hochgeladene Firmware-Dateien bleiben im privaten Objektspeicher, solange die Produkteingabe aktiv ist. Durch Archivieren beginnt die tarifabhängige Speicherfrist; die Dateien werden dabei nicht sofort gelöscht. Container-Referenzen und ermittelte Inhalts-Hashes werden am Produkt gespeichert. Images werden zur Analyse aus der gewählten Registry abgerufen, für die eigene Speicher- und Aufbewahrungsregelungen gelten.
Löschung auf Anfrage und bei Kontoschließung: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Es gibt keinen vollständigen Arbeitsbereichsexport und keine Funktion „Arbeitsbereich löschen“ zur Selbstbedienung. Vorhandene SBOM-, Prüfprotokoll- und Berichtsdownloads decken jeweils ihren angegebenen Umfang ab. Das Archivieren eines Produkts bewahrt seine Datensätze und löscht nicht den Arbeitsbereich. Zuständigkeit, geprüftes manuelles Verfahren und Umgang mit verbleibenden Sicherungen müssen noch bestätigt werden. Dieser Entwurf sagt keine Bearbeitungszeit für Löschanfragen zu.
Temporäre Repository-Arbeitskopien folgen der Bereinigung aus Abschnitt 1, getrennt von den genannten Speicherfristen für Nachweise.
5. Was KROMSE verlässt und wann
Quellcode wird standardmäßig nicht an einen KI-Anbieter gesendet. Auch deterministische Scans stellen externe Anfragen, um Eingaben, Scanner-Datenbanken und Schwachstelleninformationen abzurufen.
OSV-Abfragen können Komponentennamen, Ökosysteme, genaue Versionen, Paket-URLs (purls), Git-Commits und Repository-URLs auf unterstützten öffentlichen Hosting-Domains enthalten. Abfragen und Anreicherung können Schwachstellenkennungen an NIST NVD, FIRST EPSS und ENISA EUVD sowie Suchbegriffe zu Produkten, Herstellern oder anderen Stichwörtern an NVD oder EUVD senden. KROMSE lädt den Katalog bekannter ausgenutzter Schwachstellen von CISA herunter und gleicht Kennungen lokal ab; CISA wird nicht zur Analyse deines Quellcodes angefragt. Diese Anfragen benötigen keine aktivierte KI-Prüfung.
Wenn du ausdrücklich ein KI-Modell für einen Scan auswählst, sendet KROMSE eine begrenzte, bereinigte Auswahl deines Codes an diesen Anbieter. Dabei gelten technisch durchgesetzte Grenzen:
- Der Scanner für Zugangsdaten muss zuvor abgeschlossen sein. Eine KI-Prüfung kann nicht vorher laufen.
- Es werden höchstens 24 Dateien mit insgesamt etwa 80.000 Zeichen ausgewählt. Keine einzelne Datei darf größer als 256 KB sein.
- Nur bekannte Quellcode-Dateitypen kommen infrage. Build-Ausgaben, Abhängigkeitsverzeichnisse und interne Dateien der Versionsverwaltung werden übersprungen.
- Dateien, in denen der Scanner Zugangsdaten gefunden hat, werden vollständig ausgeschlossen.
- Der verbleibende Text wird vor dem Versand bereinigt: Private Schlüssel, GitHub-Tokens, Cloud-Zugriffsschlüssel, API-Schlüssel sowie passwort- oder tokenartige Zuweisungen werden durch Maskierungsmarkierungen ersetzt.
- Die Modellantwort wird mit den tatsächlich gesendeten Dateien und Zeilenbereichen abgeglichen. Verweise auf andere Inhalte führen zur Ablehnung der Antwort.
Die Bereinigung basiert auf Mustern und garantiert nicht, dass jede sensible Zeichenfolge entfernt wird. Lasse die Code-Prüfung deaktiviert, um die optionale Übertragung ausgewählten Quellcodes an KI-Anbieter zu vermeiden. Externe Schwachstellenabfragen finden auch bei deterministischen Scans statt.
Derzeit konfigurierte Verarbeitung durch die einzelnen Anbieter:
- OpenAI – Stellt die Optionen Auto, High und Extra high sowie optionale Code-Prüfungen bereit. Die Anfrage setzt
store=false. Zusätzlich gelten die Datenkontrolleinstellungen des KROMSE-OpenAI-Projekts. - Mistral – Stellt die ausdrücklich gewählte Option 🇪🇺 KROMSE über den konfigurierten regionalen EU-Endpunkt bereit. Die optionale optische Zeichenerkennung hochgeladener Einrichtungsdokumente erfordert eine gesonderte Bestätigung vor dem Versand. Ein regionaler Endpunkt allein belegt nicht sämtliche Aspekte der Aufbewahrung oder des Speicherorts beim Anbieter.
Der Chat-Assistent erhält deine Nachrichten und eine begrenzte Zusammenfassung von Metadaten zum ausgewählten Arbeitsbereich, Produkt, Scan, Befund oder Fall. KROMSE hängt Repository-Dateien nicht automatisch an Chat-Anfragen an. Text in einer Nachricht ist Teil der Anfrage, einschließlich selbst eingefügten Codes oder sensibler Informationen. Die Befundzusammenfassung verwendet eine ausdrückliche Liste zulässiger Felder und eine Größenbegrenzung; Dateipfade, Zeilennummern, Quellcode, Nachweisdateien und rohe Scanner-Ausgaben sind davon ausgeschlossen. Historische KI-Datensätze behalten ihre zum Erstellungszeitpunkt aufgezeichnete Anbieteridentität.
6. Dienstleister und externe Datendienste
Diese Liste beschreibt die aktuellen technischen Dienste und externen Datenflüsse. Ihre vertraglichen Rollen, geltenden Bedingungen und Übermittlungsregelungen bleiben Teil der Prüfung dieses Entwurfs.
- Render – API-Hosting, Scanner-Worker, verwaltetes PostgreSQL 18 und Valkey für Scan-Warteschlange und Ratenbegrenzung. Alle vier Dienste sind in Frankfurt konfiguriert.
- Vercel – Hosting der Web-Anwendung.
- Cloudflare R2 – Verschlüsselte Scan-Nachweise und hochgeladene Firmware. KROMSE nutzt den EU-Jurisdiktionsendpunkt mit automatischer Regionswahl. Dies beschreibt den konfigurierten Endpunkt, kein einzelnes Speicherland und keine Garantie für sämtliche Verarbeitungsvorgänge.
- Clerk – Authentifizierung, Sitzungsverwaltung, Workspace-Mitgliedschaften und Einladungs-E-Mails.
- GitHub, weitere verbundene Git-Hosts und Container-Registries – Stellen die von dir gewählten Repositories oder Images bereit. Die GitHub App nutzt deine genehmigte Installation; andere Quellen nutzen ihre konfigurierte URL und gegebenenfalls hinterlegte Zugangsdaten.
- OSV, NIST NVD, FIRST EPSS, ENISA EUVD und CISA – Dienste für Schwachstellen- und Priorisierungsdaten mit den in Abschnitt 5 beschriebenen Anfragen und lokalen Katalogabgleichen.
- OpenAI – Standardanbieter für Chat-Anfragen, wenn du eine Nachricht sendest, sowie optionale Code-Prüfung bei ausdrücklicher Auswahl.
- Mistral – Ausdrücklich gewählter alternativer Chat-Anbieter und optionale optische Zeichenerkennung für Dokumente.
- Sentry – Unterstützte, aktuell nicht konfigurierte Fehlerüberwachung. Bei Aktivierung ist die standardmäßige Erfassung personenbezogener Daten bei der Initialisierung deaktiviert.
- E-Mail-Versand – Clerk versendet Workspace-Einladungen von invitations@kromse.com. Bei einer Einladung erhält Clerk die E-Mail-Adresse des Empfängers und Workspace-Angaben. Die E-Mail enthält den Workspace-Namen und den Anzeigenamen der einladenden Person. Die Zustellung anderer Benachrichtigungsarten wurde noch nicht verifiziert.
Änderungsmitteilung zu Unterauftragsverarbeitern: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Derzeit gibt es weder einen Mechanismus zur Vorabinformation über neue oder ersetzte Unterauftragsverarbeiter noch eine Widerspruchsfrist. Frist und Verfahren müssen festgelegt und umgesetzt werden, bevor sie hier zugesagt werden können.
7. Sicherheit
Folgende Maßnahmen sind derzeit umgesetzt:
- Jeder Datensatz eines Arbeitsbereichs ist seiner Organisation zugeordnet. Datenzugriffe werden entsprechend gefiltert.
- Scan-Nachweise werden serverseitig verschlüsselt in einen privaten Objektspeicher geschrieben. Verschlüsselung und Inhalts-Hash werden nach jedem Schreibvorgang überprüft.
- Erkannte Zugangsdaten werden aus Code für KI-Prüfungen entfernt. Dateien mit gefundenen Zugangsdaten werden vollständig von der Auswahl ausgeschlossen.
- GitHub-Installationstokens werden nur für API-Aufrufe verwendet. Sie werden weder an den Download-Host für Archive weitergegeben noch in Speicher, Protokolle oder Fehlermeldungen geschrieben.
- Downloads sind größenbegrenzt. Beim Entpacken besteht Schutz vor Pfadmanipulationen, symbolischen Links und Archivbomben.
- Prüfprotokolleinträge werden über SHA-256 mit dem jeweils vorherigen Eintrag verkettet. Dadurch werden nachträgliche Manipulationen erkennbar.
- Der Scanner läuft ohne Root-Rechte in einem isolierten Container-Image. Scanner-Binärdateien sind durch festgelegte Prüfsummen abgesichert.
KROMSE hat keinen SOC-2-Bericht, keine ISO-27001-Zertifizierung und keinen Penetrationstest durch Dritte. Solche Nachweise dürfen hier, in Vertriebsunterlagen oder in Sicherheitsfragebögen erst genannt werden, wenn sie vorliegen.
Render dokumentiert AES-256-Verschlüsselung im Ruhezustand für primäre und replizierte PostgreSQL-Speicher sowie Sicherungen. Prüfungen am 7. September 2026 zeigten TLS 1.3 für neue private Datenbankverbindungen von API und Worker. Das sind Anbieterangaben und einzelne Verbindungsprüfungen, keine unabhängige Prüfung der Speicherschlüssel oder aller früheren Verbindungen. Siehe Renders Dokumentation zur Verschlüsselung.
Die offenen Fragen zu Anfragebearbeitung, Sicherheitsvorfällen und Verträgen in diesem Entwurf bleiben bestehen.
8. Deine Rechte
Wenn du dich in der EU oder im Vereinigten Königreich befindest, bestehen hinsichtlich personenbezogener Daten, für die KROMSE Verantwortlicher ist, Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Anfragen zu personenbezogenen Daten in deinen Repositories und deinem Arbeitsbereich richtest du an deine Organisation als Verantwortlichen. KROMSE unterstützt sie gemäß den Bedingungen zur Auftragsverarbeitung.
Anfragekanal und Antwortfrist: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ] – Eine betreute Kontaktadresse, die verantwortliche Person und die Antwortregelung müssen noch bestätigt werden. Eine feste Service-Antwortzeit wird hier nicht zugesagt. Die zuständige Aufsichtsbehörde für Beschwerden hängt vom Sitz der verantwortlichen Rechtsperson ab und ist daher [ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ].
9. Internationale Übermittlungen
[ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ]. Hosting, Speicherung und mehrere der in Abschnitt 6 genannten KI-Anbieter können Verarbeitung außerhalb des EWR umfassen. Die Option 🇪🇺 KROMSE nutzt Mistrals regionalen EU-Endpunkt; dies belegt keine ausschließlich europäische Verarbeitung für das gesamte Produkt. Der Übermittlungsmechanismus für jeden Unterauftragsverarbeiter – Standardvertragsklauseln, Angemessenheitsbeschluss oder eine andere Grundlage – muss rechtlich geklärt und hier beschrieben werden, bevor dieses Dokument zugrunde gelegt werden kann. KROMSE darf nicht als ausschließlich in der EU verarbeitend beschrieben werden, solange Abschnitt 6 Verarbeitung außerhalb der EU aufführt.
10. Verletzungen des Schutzes personenbezogener Daten
[ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Verfahren für Sicherheitsvorfälle, Benachrichtigungskontakte und etwaige Reaktionsfristen müssen für diesen Hinweis noch bestätigt werden. Die verantwortlichen Personen und ihre Beratung bewerten den Vorfall und gegebenenfalls anwendbare Meldeanforderungen. Dieser Entwurf trifft diese rechtliche Entscheidung nicht und sagt keine Benachrichtigungsfrist zu.
11. Änderungen dieser Erklärung
Diese Erklärung ist versioniert. Die aktuelle Version steht am Ende dieser Seite. Bei Änderungen, die dich betreffen, wird die Version erhöht und du wirst bei der nächsten Nutzung um Annahme der neuen Fassung gebeten. Die frühere Annahme bleibt dokumentiert und gilt nicht automatisch als Zustimmung zum neuen Text.
Vorankündigung wesentlicher Änderungen: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Die erneute Annahme erfolgt bei der nächsten Anmeldung. Ein Mechanismus zur Vorankündigung besteht nicht. Eine Frist darf erst zugesagt werden, wenn dieser Mechanismus umgesetzt ist.
Weitere Dokumente
KROMSE stellt Workflow-Software bereit, keine Rechtsberatung, Zertifizierung oder automatische Übermittlung an Behörden.
Version 2026-09-09