Rechtliches
Datenschutzerklärung
Datenschutzerklärung – HeidSec Security
Stand: Oktober 2026
Diese Erklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von HeidSec Security. Die Kenntnisnahme dieser Erklärung ist keine Einwilligung. Soweit einzelne Verarbeitungen auf einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO beruhen, wird diese ausschließlich über gesonderte, freiwillige Opt-ins eingeholt und ist unabhängig von der Nutzung des Basisdienstes jederzeit widerrufbar.
1. Verantwortlicher
HeidSec Security GmbH Jeggener Weg 118 49084 Osnabrück Deutschland E-Mail: info@heidsec.de
2. Verarbeitete Datenkategorien
- Kontodaten: E-Mail-Adresse, Kunden-/Kontonummer, Rechnungsadresse. - Authentifizierungsdaten: Passwort-Hash, 2FA-Konfiguration, gehashte Wiederherstellungscodes, Sitzungsmetadaten. - Sicherheitsdaten: Audit-Ereignisse, Geräteinformationen, Risikobewertungen, Schutzmodul-Berichte. - Vault-Inhalte: ausschließlich Ende-zu-Ende-verschlüsselt; unser Server erhält nur Chiffretext, Nonce und kryptografische Versionsdaten. - Nutzungsdaten: Tarif, Abonnementstatus, Gerätelimit, Feature-Nutzung. - KI-Daten: ausschließlich lokal auf dem Endgerät verarbeitet, keine Übertragung an uns. - VPN-Verbindungsdaten: Verbindungszeitpunkt, zugewiesene Gateway-Adresse, übertragene Datenmenge. - Zahlungsdaten: Wir speichern keine Kartendaten, IBANs oder Zahlungs-Tokens. Die Abwicklung erfolgt durch Google Play (Android) bzw. Stripe (Website) als jeweils eigenständig Verantwortliche für die Zahlungsabwicklung. - Parental-Control-Daten: siehe Abschnitt 4.2.
3. Zwecke der Verarbeitung
- Vertragserfüllung (Konto, Authentifizierung, Abrechnung, Support). - Sicherheitsbetrieb (Bedrohungserkennung, Auditierung, Schutz vor unbefugtem Zugriff). - Tarif- und Rechnungsverwaltung. - Bereitstellung des VPN-Dienstes (Tunnelaufbau, Quotensteuerung, Missbrauchsprävention). - Erfüllung rechtlicher Pflichten.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO: Konto, Authentifizierung, Zahlung, VPN-Vertrag. - Art. 6 Abs. 1 lit. f DSGVO: Sicherheitsbetrieb, Betrugsprävention, Netzwerkintegrität. - Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Aufbewahrungs- und Meldepflichten. - Art. 6 Abs. 1 lit. a DSGVO: ausschließlich für separat abgefragte optionale Funktionen (z. B. Benachrichtigungen).
4.1 Gesondert eingeholte Einwilligungen
Für optionale, nicht zur Vertragserfüllung erforderliche Verarbeitungen holen wir Ihre Einwilligung über ein eigenständiges Opt-in ein, das von der AGB-/Datenschutz-Kenntnisnahme beim Onboarding getrennt ist und die Nutzung des Basisdienstes nicht voraussetzt. Sie können diese Einwilligung jederzeit über Ihre Kontoeinstellungen widerrufen.
4.2 Parental Control / Kinderdaten
(1) Bei aktivierter Kindersicherung verarbeiten wir Daten des überwachten Geräts (Nutzungs-, ggf. Standortdaten), die einer minderjährigen, nicht vertragsschließenden Person zuzuordnen sein können.
(2) Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des sorgeberechtigten Vertragspartners an der elterlichen Aufsicht), unter Berücksichtigung der Anforderungen aus Art. 8 DSGVO. Der die Funktion aktivierende Vertragspartner ist verpflichtet, hierzu berechtigt zu sein und das betroffene Kind altersgerecht zu informieren, soweit gesetzlich vorgeschrieben.
5. Speicherdauer
- Kontodaten: für die Dauer des Kontos zuzüglich gesetzlicher Aufbewahrungsfristen. - Audit- und Sicherheitsdaten: maximal 3 Jahre ab Entstehung, danach Löschung oder Anonymisierung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. - Vault-Inhalte: bis zur Löschung durch den Nutzer oder Kontolöschung. - VPN-Verbindungsdaten: 30 Tage. - Sitzungstoken: bis zum Ablauf oder Widerruf.
6. Empfänger und Auftragsverarbeitung
- Zahlungsdienstleister: Google LLC (Google Play Billing), Stripe, Inc. - Hosting- und Infrastrukturdienstleister: Railway / Cloudflare Workers. - E-Mail-Versand: Dienstleister für Rechnungs- und Transaktionsmails. - Behörden: nur auf Grundlage gesetzlicher Verpflichtung oder gerichtlicher Anordnung.
7. Übermittlung in Drittländer
Bei Übermittlung in Drittländer außerhalb des EWR (u. a. an Google LLC und Stripe, Inc. sowie an den VPN-Gateway-Standort USA) erfolgt dies auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln nebst ergänzender technischer und organisatorischer Maßnahmen.
Serverstandorte: Deutschland / EU.
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung und Widerruf erteilter Einwilligungen. Zur Geltendmachung wenden Sie sich an die oben genannte Kontaktadresse. Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
9. Datenschutzbeauftragter
Oliver Heidemann Jeggener Weg 118 49084 Osnabrück E-Mail: info@heidsec.de
10. Aktualisierung
Wesentliche Änderungen dieser Erklärung teilen wir Ihnen in Textform mit angemessener Frist vorab mit.