Rechtliches
Datenschutzerklärung
Datenschutzerklärung – HeidSec Security
Stand: August 2026
Diese Erklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von HeidSec Security. Die Kenntnisnahme dieser Erklärung ist keine Einwilligung. Soweit einzelne Verarbeitungen auf einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO beruhen, wird diese ausschließlich über gesonderte, freiwillige Opt-ins eingeholt und ist unabhängig von der Nutzung des Basisdienstes jederzeit widerrufbar.
1. Verantwortlicher
HeidSec Security [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: vollständiger Name mit Rechtsform] [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: Anschrift] [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: USt-IdNr.] E-Mail: info@heidsec.de · Web: https://www.heidsec.de
2. Verarbeitete Datenkategorien
- Kontodaten: E-Mail-Adresse, Kunden-/Kontonummer, Rechnungsadresse. - Authentifizierungsdaten: Passwort-Hash, 2FA-Konfiguration, gehashte Wiederherstellungscodes, Sitzungsmetadaten. - Sicherheitsdaten: Audit-Ereignisse, Geräteinformationen, Risikobewertungen, Schutzmodul-Berichte. - Vault-Inhalte: ausschließlich Ende-zu-Ende-verschlüsselt; unser Server erhält nur Chiffretext, Nonce und kryptografische Versionsdaten. - Nutzungsdaten: Tarif, Abonnementstatus, Gerätelimit, Feature-Nutzung. - KI-Daten: ausschließlich lokal auf dem Endgerät verarbeitet, keine Übertragung an uns. - VPN-Verbindungsdaten: Verbindungszeitpunkt, zugewiesene Gateway-Adresse, übertragene Datenmenge. - Zahlungsdaten: Wir speichern keine Kartendaten, IBANs oder Zahlungs-Tokens. Die Abwicklung erfolgt durch Google Play (Android) bzw. Stripe (Website) als jeweils eigenständig Verantwortliche für die Zahlungsabwicklung. - Parental-Control-Daten: siehe Abschnitt 4.2.
3. Zwecke der Verarbeitung
- Vertragserfüllung (Konto, Authentifizierung, Abrechnung, Support). - Sicherheitsbetrieb (Bedrohungserkennung, Auditierung, Schutz vor unbefugtem Zugriff). - Tarif- und Rechnungsverwaltung. - Bereitstellung des VPN-Dienstes (Tunnelaufbau, Quotensteuerung, Missbrauchsprävention). - Erfüllung rechtlicher Pflichten.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO: Konto, Authentifizierung, Zahlung, VPN-Vertrag. - Art. 6 Abs. 1 lit. f DSGVO: Sicherheitsbetrieb, Betrugsprävention, Netzwerkintegrität. - Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Aufbewahrungs- und Meldepflichten. - Art. 6 Abs. 1 lit. a DSGVO: ausschließlich für separat abgefragte optionale Funktionen (z. B. Benachrichtigungen).
4.1 Gesondert eingeholte Einwilligungen
Für optionale, nicht zur Vertragserfüllung erforderliche Verarbeitungen holen wir Ihre Einwilligung über ein eigenständiges Opt-in ein, das von der AGB-/Datenschutz-Kenntnisnahme beim Onboarding getrennt ist und die Nutzung des Basisdienstes nicht voraussetzt. Sie können diese Einwilligung jederzeit über Ihre Kontoeinstellungen widerrufen.
4.2 Parental Control / Kinderdaten
(1) Bei aktivierter Kindersicherung verarbeiten wir Daten des überwachten Geräts (Nutzungs-, ggf. Standortdaten), die einer minderjährigen, nicht vertragsschließenden Person zuzuordnen sein können.
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des sorgeberechtigten Vertragspartners an der elterlichen Aufsicht), unter Berücksichtigung der Anforderungen aus Art. 8 DSGVO. Der die Funktion aktivierende Vertragspartner ist verpflichtet, hierzu berechtigt zu sein und das betroffene Kind altersgerecht zu informieren, soweit gesetzlich vorgeschrieben.
5. Speicherdauer
- Kontodaten: für die Dauer des Kontos zuzüglich gesetzlicher Aufbewahrungsfristen. - Audit- und Sicherheitsdaten: maximal 3 Jahre ab Entstehung, danach Löschung oder Anonymisierung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. - Vault-Inhalte: bis zur Löschung durch den Nutzer oder Kontolöschung. - VPN-Verbindungsdaten: [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: konkrete Speicherfrist]. - Sitzungstoken: bis zum Ablauf oder Widerruf.
6. Empfänger und Auftragsverarbeitung
- Zahlungsdienstleister: Google LLC (Google Play Billing), Stripe, Inc. - Hosting- und Infrastrukturdienstleister: [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: tatsächlich eingesetzte Dienstleister und Nachweis abgeschlossener Auftragsverarbeitungsverträge nach Art. 28 DSGVO]. - E-Mail-Versand: Dienstleister für Rechnungs- und Transaktionsmails. - Behörden: nur auf Grundlage gesetzlicher Verpflichtung oder gerichtlicher Anordnung.
7. Übermittlung in Drittländer
Bei Übermittlung in Drittländer außerhalb des EWR (u. a. an Google LLC und Stripe, Inc. sowie an den VPN-Gateway-Standort USA) erfolgt dies auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln nebst ergänzender technischer und organisatorischer Maßnahmen.
Serverstandorte: [MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN].
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung und Widerruf erteilter Einwilligungen. Zur Geltendmachung wenden Sie sich an die oben genannte Kontaktadresse. Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
9. Datenschutzbeauftragter
[MUSS VOR VERÖFFENTLICHUNG EINGETRAGEN WERDEN: Name und Kontakt des Datenschutzbeauftragten, sofern nach Art. 37 DSGVO erforderlich, andernfalls entsprechender Hinweis].
10. Aktualisierung
Wesentliche Änderungen dieser Erklärung teilen wir Ihnen in Textform mit angemessener Frist vorab mit.