Rechtliches
Nutzungsbedingungen
Die Bedingungen, zu denen KROMSE zur Verfügung steht, und die Grenzen seiner Leistungsversprechen.
Entwurf – rechtliche Prüfung ausstehend
Dieses Dokument wurde vom KROMSE-Team anhand des Verhaltens des laufenden Produkts erstellt. Es wurde noch nicht von einer qualifizierten Rechtsanwältin oder einem qualifizierten Rechtsanwalt geprüft. Es wird veröffentlicht, damit Entwicklungspartner vor dem Verbinden eines Repositories nachlesen können, was mit ihren Daten tatsächlich geschieht. Angaben, die KROMSE derzeit nicht machen kann, bleiben ausdrücklich als Lücken markiert, statt durch Zusagen ersetzt zu werden, die das Produkt nicht einhält.
- Entwurf erstellt am
- 29. August 2026
- Rechtliche Prüfung durch
- [ ZU ERGÄNZEN – Name und Kanzlei der prüfenden Person ]
- Prüfung abgeschlossen am
- [ ZU ERGÄNZEN – Datum der rechtlichen Prüfung ]
Deutsche Übersetzung der veröffentlichten englischen Fassung.
1. Was KROMSE ist und was es nicht ist
KROMSE ist Workflow-Software. Sie prüft verbundenen Repository-Code, SBOMs, Firmware und Container-Images, sammelt Sicherheitsnachweise und hilft deinem Team, diese Nachweise zu Entwürfen zusammenzustellen, die ein Mensch prüft.
KROMSE übernimmt die folgenden Aufgaben nicht. Kein Teil dieser Bedingungen ist anders auszulegen:
- KROMSE unterstützt die Nachweisführung und menschliche Prüfung. Es zertifiziert keine Rechtskonformität.
- KROMSE ist kein Meldekanal. Entwürfe erfordern eine menschliche Freigabe und werden niemals automatisch an ein CSIRT, die ENISA, eine Aufsichtsbehörde oder andere externe Empfänger übermittelt.
- KROMSE erbringt keine Rechtsberatung. Seine Ergebnisse sind operative Hinweise und keine Stellungnahme zu deinen Pflichten nach dem Cyber Resilience Act, NIS2, der KI-Verordnung oder anderen Vorschriften.
- KROMSE garantiert weder, dass ein Scan jede Schwachstelle in deinem Code findet, noch, dass jeder gemeldete Befund zutrifft. Scanner-Ergebnisse erfordern menschliches Urteilsvermögen.
Die Beurteilung deiner regulatorischen Situation und jede Entscheidung über eine Meldung bleiben bei dir und deiner Beratung.
2. Vertragsparteien
Kromse S.L.
Vorgesehener Firmenname. Die Gesellschaft ist noch nicht eingetragen. Angaben zum rechtlichen Betreiber und zur Registrierung sind noch zu bestätigen.
Kontakt: info@kromse.com
„Du“ bezeichnet die Organisation, deren Arbeitsbereich verwendet wird. Wenn du diese Bedingungen mit einer geschäftlichen E-Mail-Adresse oder im Namen eines Arbeitsbereichs annimmst, bestätigst du, dass du berechtigt bist, diese Organisation zu verpflichten.
3. Zugang während der Entwicklungspartnerphase
KROMSE steht derzeit eingeladenen Entwicklungspartnern zur Verfügung. Der Zugang wird pro Arbeitsbereich gewährt und kann entzogen werden. Das Produkt wird aktiv weiterentwickelt: Funktionen ändern sich, und Verhaltensweisen, auf die du dich heute verlässt, können sich kurzfristig ändern.
Geschäftliche Bedingungen – Entgelte, Abrechnung, Rechnungsstellung und das Ende der Entwicklungspartnerphase – sind [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Bei einem gesondert unterzeichneten Bestellformular oder einer Entwicklungspartnervereinbarung muss hier festgelegt werden, welches Dokument im Konfliktfall Vorrang hat. Dies ist [ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ].
4. Dein Konto und dein Arbeitsbereich
Die Authentifizierung erfolgt über unseren Authentifizierungsanbieter. Du bist für die Konten verantwortlich, die du in deinen Arbeitsbereich einlädst, für ihre Rollen und für das Entfernen von Personen, die keinen Zugriff mehr haben sollen. Aktionen im Arbeitsbereich werden in einem Prüfprotokoll erfasst, das nachträgliche Manipulationen erkennbar macht und die Aktionen den ausführenden Personen zuordnet.
5. Wozu du KROMSE berechtigst
Indem du eine Eingabe hinzufügst und einen Scan startest, weist du KROMSE an:
- Repository-Code am gewählten Commit über deine genehmigte GitHub-App-Installation oder die von dir verbundene Git-Quelle zu lesen, einschließlich öffentlicher Git-Repositories.
- Hochgeladene SBOMs oder Firmware zu lesen oder die gewählte Container-Image-Referenz von deren Registry abzurufen. Ein SBOM-Scan erfasst die darin aufgeführten Komponenten, keine unabhängige Prüfung des gesamten Produkts.
- Scanner in temporären Arbeitsverzeichnissen auszuführen und diese Arbeitskopien nach der Verarbeitung zu entfernen. Hochgeladene Firmware bleibt zusätzlich als Produkteingabe gespeichert, wie in der Datenschutzerklärung beschrieben.
- Die daraus entstehenden Scan-Nachweise verschlüsselt für die Speicherfrist deines Tarifs aufzubewahren.
- Unterstützte Komponenten- und Schwachstellenkennungen zum Abgleich an Informationsdienste zu senden, auch bei deterministischen Scans. Die Datenschutzerklärung erläutert diese Abfragen.
- Eine begrenzte, um Zugangsdaten bereinigte Auswahl deines Codes an einen KI-Anbieter zu senden – ausschließlich bei einem Scan, für den du ausdrücklich ein entsprechendes KI-Modell ausgewählt hast.
Du bist für die erforderlichen Rechte an jedem bereitgestellten Repository, jeder SBOM, Firmwaredatei und jedem Container-Image verantwortlich, einschließlich darin enthaltener Inhalte Dritter.
Die Datenschutzerklärung beschreibt genau, welche Daten empfangen, gespeichert und übermittelt werden. Lies sie, bevor du etwas verbindest.
6. Optionale KI-Prüfung, Chat und Dokumentenauswertung
Scans verwenden standardmäßig deterministische Analyse, ohne Repository-Quellcode an KI-Anbieter zu senden. Eine optionale Code-Prüfung erfordert die Auswahl einer KI-Option für diesen Scan. Beim Senden einer Chat-Nachricht werden diese Nachricht und begrenzter Arbeitsbereichskontext an den gewählten Anbieter übermittelt: OpenAI für Auto, High und Extra high oder Mistral für die ausdrücklich gewählte Option 🇪🇺 KROMSE. Optionale Dokumenten-OCR nutzt Mistral nach einer gesonderten Bestätigung vor dem Versand.
Die Eingaben dieser Funktionen unterscheiden sich; die Datenschutzerklärung beschreibt sie. Aufbewahrung und weitere Datenkontrollen richten sich nach Kontokonfiguration und Anbieterbedingungen. Dieser Entwurf verspricht keine feste Anbieter-Speicherfrist oder ausschließlich europäische Verarbeitung für das gesamte Produkt.
KI-Ergebnisse sind Hypothesen, die ein Mensch überprüfen muss. So werden sie im Produkt dargestellt und so sind sie zu behandeln.
7. Zulässige Nutzung
- Prüfe nur Code, den du prüfen darfst.
- Verwende KROMSE nicht, um Systeme anzugreifen, zu untersuchen oder zu testen, die dir nicht gehören und für die du keine schriftliche Prüferlaubnis hast.
- Versuche nicht, auf den Arbeitsbereich anderer Kunden zuzugreifen oder die Trennung der Arbeitsbereiche zu umgehen.
- Lade keine Schadsoftware zur Verbreitung hoch und verwende KROMSE nicht zur Entwicklung oder Vorbereitung eines Angriffs.
- Stelle KROMSE-Ergebnisse gegenüber Behörden, Kunden oder anderen Personen nicht als Zertifizierung, Audit oder Rechtsberatung dar.
8. Eigentum
Dein Code, deine Nachweise und alle Inhalte, die dein Team in den Arbeitsbereich schreibt, bleiben deine. KROMSE beansprucht daran kein Eigentum und verwendet sie, um den Dienst für dich zu betreiben.
KROMSE verwendet deinen Quellcode und die Inhalte deines Arbeitsbereichs nicht zum Training maschineller Lernmodelle und verkauft sie nicht. Bei einem optionalen KI-Anbieter gelten für dessen Umgang mit der Anfrage seine eigenen Bedingungen. Die Datenschutzerklärung nennt jeden Anbieter und die Aufbewahrungsbedingungen, die KROMSE bestätigen konnte.
Software, Oberfläche und Dokumentation bleiben Eigentum von KROMSE.
9. Verfügbarkeit
[ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Derzeit gibt es keine Verfügbarkeitszusage, keine zugesicherte Support-Reaktionszeit und keine Regelung zu Wartungsfenstern. In der Entwicklungspartnerphase wird KROMSE nach Verfügbarkeit bereitgestellt. Ein Verfügbarkeitswert darf hier erst genannt werden, wenn er gemessen wurde und eingehalten werden kann.
10. Beendigung
Du kannst KROMSE jederzeit nicht mehr nutzen und deine Repositories trennen. Das Trennen einer GitHub-App-Installation entzieht den Zugriff über diese Installation. Separat verbundene Git-Quellen werden dadurch nicht entfernt, und öffentliche Repositories bleiben bei ihrem Host zugänglich.
KROMSE kann den Zugang bei einem Verstoß gegen Abschnitt 7 oder am Ende der Entwicklungspartnerphase aussetzen oder beenden.
Was bei Beendigung des Zugangs mit deinen Daten geschieht: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Nachweise verfallen nach dem in der Datenschutzerklärung beschriebenen Zeitplan. Ein Export bei Vertragsende ist jedoch nicht implementiert, und es gibt keine zugesicherte Löschfrist. Beides muss im Produkt vorhanden sein, bevor es hier zugesagt wird.
11. Gewährleistung, Haftung und anwendbares Recht
[ VON RECHTSBERATUNG ZU BESTÄTIGEN – KROMSE kann dies nicht bestimmen ]. Gewährleistungsausschlüsse, Haftungsbeschränkungen und -ausschlüsse, Freistellungen, das anwendbare Recht und der Gerichtsstand müssen qualifiziert formuliert werden. Fehler können hier besonders großen Schaden verursachen. Diese Klauseln bleiben deshalb bewusst leer, statt durch plausibel wirkende Standardtexte ersetzt zu werden. Das Dokument darf Kunden erst als Vertrag vorgelegt werden, nachdem diese Klauseln rechtlich ausgearbeitet wurden.
Ein Punkt ist keine Lücke und soll inhaltlich auch nach der Prüfung bestehen bleiben: KROMSE zertifiziert keine Konformität und übermittelt nichts in deinem Namen. Das Produkt ersetzt daher keine eigene rechtliche Beurteilung. Ein Vertrauen auf Scanner-Ergebnisse als solchen Ersatz kann KROMSE nicht unterstützen.
12. Änderungen dieser Bedingungen
Diese Bedingungen sind versioniert. Die aktuelle Version steht am Ende dieser Seite. Bei wesentlichen Textänderungen wird die Version erhöht und du wirst um Annahme der neuen Fassung gebeten. Der Nachweis deiner früheren Annahme bleibt erhalten und wird nicht überschrieben.
Vorankündigung, bevor eine Änderung wirksam wird: [ VON KROMSE ZU ERGÄNZEN – derzeit nicht festgelegt ]. Die erneute Annahme wird bei der nächsten Nutzung angefragt. Ein Mechanismus zur Vorankündigung besteht derzeit nicht.
13. Kontakt
Bei Fragen zu diesen Bedingungen wende dich an info@kromse.com.
Weitere Dokumente
KROMSE stellt Workflow-Software bereit, keine Rechtsberatung, Zertifizierung oder automatische Übermittlung an Behörden.
Version 2026-09-09