Datenschutzerklärung
1. Verantwortlicher
HADBA e.K., Inhaber Mahmoud Qaddoura, Im Fischbeker Heidbrook 7, 21149 Hamburg, Deutschland. E-Mail: kontakt@hadba.net, Telefon +49 151 59985642.
2. Hosting und Server-Protokolle
otatel.com und alle Werkzeuge laufen auf einem von uns betriebenen Server bei IONOS SE, Elgendorfer Str. 57, 56410 Montabaur (Rechenzentrum Berlin). Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung) zur Auslieferung der Seite und zur Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit). Die Verbindung ist TLS-verschlüsselt. Die Datenbank der Plattform wird bei Supabase Inc. (Rechenzentrum AWS, Region eu-west-1, Irland) betrieben; sie enthält ausschließlich die unter Abschnitt 5 genannten Daten des CRA-Werkzeugs (ausdrücklich gespeicherte Scans, Repository-Überwachung einschließlich der angegebenen E-Mail-Adresse).
3. Diese Seiten (Start, Werkzeuge, Methodik, Grenzen, Impressum, Datenschutz)
Die Plattform-Seiten setzen keine Cookies, binden keine Analyse- oder Tracking-Dienste ein und laden keine Inhalte von Drittservern (Schriften, Skripte, Bilder). Es gibt keine Kontaktformulare; Kontakt erfolgt per E-Mail.
4. NIS2-Werkzeug (nis2.otatel.com)
- Öffentliche Vorprüfungen (/check). Betroffenheit, Meldepflicht, Lieferanten-Triage und Maßnahmen-Crosswalk sind ohne Konto nutzbar. Die Eingaben werden zur Berechnung an den Server übertragen und nach der Antwort verworfen; es wird nichts gespeichert, kein Cookie gesetzt und kein Dritter angefragt. Zum Schutz vor Missbrauch wird die Zahl der Anfragen je Verbindung kurzzeitig im Arbeitsspeicher gezählt (IP-Adresse, nicht protokolliert).
- Benutzerkonto (Plattform). Nutzung nur mit Konto. Gespeichert werden E-Mail-Adresse, Passwort (als Argon2id-Hash) und das Geheimnis der Zwei-Faktor-Anmeldung (verschlüsselt, AES-256-GCM). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Sitzung. Ein technisch notwendiges Sitzungs-Cookie (JSESSIONID); kein Tracking.
- Eingaben und Ergebnisse. Die Antworten des Fragebogens werden als Eingabe-Snapshot zusammen mit dem Ergebnis, der Regelwerks-Version und der E-Mail-Adresse der bearbeitenden Person Ihrem Mandanten zugeordnet gespeichert, damit ein Ergebnis später reproduzierbar ist. Mandanten sind auf Datenbankebene voneinander isoliert.
- Protokoll. Sicherheitsrelevante Aktionen werden mit Zeitpunkt, handelnder Person und IP-Adresse in einem unveränderlichen Protokoll festgehalten (Art. 6 Abs. 1 lit. c und f DSGVO).
- Passwort-Prüfung. Beim Setzen eines Passworts wird geprüft, ob es in bekannten Datenlecks vorkommt. Dazu werden die ersten fünf Zeichen des SHA-1-Hashes an den Dienst „Have I Been Pwned“ (api.pwnedpasswords.com) übermittelt; das Passwort selbst verlässt den Server nicht (k-Anonymität).
- Keine Weitergabe von Eingaben oder Ergebnissen an Dritte. Löschung auf Anfrage an die oben genannte E-Mail-Adresse; Konten werden mit ihren Daten entfernt.
5. CRA-Werkzeug (/cra)
- Einstufung und Konformitätserklärung. Die Eingaben werden zur Berechnung an den Server übertragen und nach der Antwort verworfen; es findet keine Speicherung statt. Ohne Konto, ohne Cookies.
- Abhängigkeits-Scan (optional). Wenn Sie eine Abhängigkeitsdatei oder SBOM hochladen, werden die darin enthaltenen Paketnamen und Versionen an den Schwachstellendienst OSV.dev (betrieben von Google LLC, USA) übermittelt, um bekannte Schwachstellen abzugleichen. Dabei findet eine Übermittlung in ein Drittland statt; Grundlage sind die EU-Standardvertragsklauseln des Anbieters bzw. Ihre Einwilligung durch das aktive Hochladen (Art. 6 Abs. 1 lit. a DSGVO). Laden Sie keine Dateien hoch, die personenbezogene Daten enthalten. Optional können Bewertungen zusätzlich bei der US-Behörde NIST (NVD) abgefragt werden; dabei werden nur Schwachstellenkennungen übermittelt. Zur Priorisierung werden die gefundenen Schwachstellenkennungen (CVE-Nummern, keine Paketnamen) an den EPSS-Dienst von FIRST.org (Forum of Incident Response and Security Teams, Inc., USA) übermittelt; der Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA wird als Ganzes vom Server geladen, dabei wird nichts aus Ihrer Datei übermittelt.
- Verlauf. Wird ein Scan ausdrücklich im Verlauf gespeichert, liegen Bericht, Produktname und Zeitpunkt auf dem Server, bis Sie die Löschung verlangen.
- Überwachung von Repositories. Wird ein GitHub-Repository zur laufenden Überwachung angebunden, speichern wir Repository-Name, Branch, Pfad, die angegebene E-Mail-Adresse und die Scan-Ergebnisse. Benachrichtigungen werden über den Dienst Resend (Resend Inc., USA) versendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von Ihnen angeforderte Leistung).
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich an kontakt@hadba.net. Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde, für uns zuständig: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg.
7. Änderungen
Ändert ein Werkzeug, was es speichert oder wohin es Daten sendet, wird diese Erklärung in derselben Veröffentlichung angepasst.
Stand: 18.09.2026