>Datenschutzerklärung_
Bountyy Oy
Handelsregister-Nr.: 3504521-7
Adresse: Nuolitie 9, 01740 Vantaa, Finnland
Gültig ab: 17. Dezember 2025
1. Einleitung
Bountyy Oy verpflichtet sich, Ihre Privatsphäre zu schützen und Ihre personenbezogenen Daten sicher und transparent zu verarbeiten. Diese Datenschutzerklärung beschreibt, wie wir Daten im Zusammenhang mit der Nutzung der Lonkero-Software erheben, verwenden und schützen.
Lonkero ist ein Web-Schwachstellen-Scanner, der lokal auf dem Gerät des Benutzers läuft. Die Software kommuniziert mit dem Lizenzserver von Bountyy Oy zur Lizenzvalidierung, Scan-Autorisierung und Ergebnissignierung. Der Server wird von Cloudflare Workers verwaltet.
Wir erfüllen die Anforderungen der EU-Datenschutz-Grundverordnung (DSGVO) und der geltenden Gesetze in Finnland.
2. Verantwortlicher
Der Verantwortliche für Ihre personenbezogenen Daten ist:
Bountyy Oy
Handelsregister-Nr.: 3504521-7
Adresse: Nuolitie 9, 01740 Vantaa, Finnland
E-Mail: info@bountyy.fi
3. Erhobene Daten und Quellen
3.1 Bei der Lizenzvalidierung erhobene Daten
Wenn Lonkero startet, sendet es die folgenden Daten an den Lizenzserver:
Vom Benutzer bereitgestellte Daten:
- Lizenzschlüssel (bei kostenpflichtiger Lizenz)
- Scanner-Version
Automatisch erhobene Daten:
- Gerätekennung (hardware_id) - SHA-256-Hash eindeutiger Geräteidentifikatoren
- IP-Adresse (über Cloudflare)
- Ländercode (Cloudflare CF-IPCountry-Header)
- ASN-Nummer (Netzbetreiberkennung)
3.2 Bei der Scan-Autorisierung erhobene Daten
Vor dem Scannen fordert die Software eine Autorisierung vom Server an:
- Gerätekennung (hardware_id)
- Anzahl der zu scannenden Ziele
- Kennungen der zu verwendenden Scan-Module
- Lizenzschlüssel (falls vorhanden)
- Scanner-Version
3.3 Bei der Ergebnissignierung erhobene Daten
Nach dem Scannen fordert die Software eine Ergebnissignierung an:
- BLAKE3-Hash der Ergebnisse (64-stellige hexadezimale Zeichenfolge)
- Autorisierungstoken (zuvor erhalten)
- Gerätekennung
- Zeitstempel
- Zufallswert (Nonce)
- Kennungen der verwendeten Module
- Scan-Dauer in Millisekunden
- Anzahl der gescannten Ziele
3.4 Beim Lizenzkauf erhobene Daten
Lizenzkäufe werden über Stripe abgewickelt. Während der Zahlungstransaktion erhebt Stripe:
- Name
- E-Mail-Adresse
- Rechnungsadresse
- Zahlungsdetails (Kartendaten oder Bankverbindung)
- Handelsregister-Nr. (Geschäftskunden)
Bountyy Oy speichert oder verarbeitet keine Zahlungsdaten. Stripe handelt als unabhängiger Verantwortlicher für Zahlungsdaten. Stripes Datenschutzerklärung: Stripe Privacy Policy
3.5 Website-Analyse
Diese Website sammelt mit Ihrer Zustimmung minimale Nutzungsstatistiken über Cloudflare Workers. Wenn Sie die Website besuchen, sammeln wir:
- Seitenpfad (z.B. /de, /de/pricing)
- Zeitstempel des Besuchs
- IP-Adresse (automatisch von Cloudflare Workers zur Verarbeitung von Anfragen erfasst)
- ASN (Autonomous System Number) - Netzwerkkennung
Wie wir diese Daten handhaben:
- IP-Adressen werden zur Geolokalisierung (nur auf Länderebene) verwendet und dann verworfen
- ASN wird zur Identifizierung von Hosting-Anbietern und Netzwerken verwendet
- Keine personenbezogenen Kennungen werden gespeichert oder mit Einzelpersonen verknüpft
- Verwendet keine Cookies zur Nachverfolgung
- Verfolgt Benutzer nicht über Websites hinweg
- Daten werden nur für statistische Analysen aggregiert
- DSGVO-konform - Daten werden minimiert und anonymisiert
Sie können Ihre Zustimmung jederzeit widerrufen, indem Sie Cookies im Banner ablehnen oder den lokalen Speicher Ihres Browsers löschen.
3.6 NICHT erhobene Daten
Lonkero sendet nicht an den Server:
- Tatsächliche Scan-Ergebnisse oder entdeckte Schwachstellen
- Gescannte URLs oder Domainnamen
- Technische Informationen über Zielsysteme
- Benutzerdateien oder Browserverlauf
- Passwörter oder Anmeldedaten
Nur der Hash der Scan-Ergebnisse wird an den Server gesendet, aus dem der ursprüngliche Inhalt nicht abgeleitet werden kann.
4. Zwecke und Rechtsgrundlagen der Datenverarbeitung
4.1 Lizenzverwaltung
- Zweck: Sicherstellen, dass der Benutzer eine gültige Lizenz hat
- Daten: Lizenzschlüssel, Gerätekennung
- Rechtsgrundlage: Vertragsbeziehung (DSGVO Art. 6(1)(b))
4.2 Modul-Autorisierung
- Zweck: Sicherstellen, dass der Benutzer nur in der Lizenz enthaltene Funktionen nutzt
- Daten: Modulkennungen, Gerätekennung
- Rechtsgrundlage: Vertragsbeziehung (DSGVO Art. 6(1)(b))
4.3 Ergebnissignierung
- Zweck: Nachweisen, dass Scan-Ergebnisse von authentischem Lonkero erstellt wurden
- Daten: Ergebnis-Hash, Zeitstempel, Modulinformationen
- Rechtsgrundlage: Vertragsbeziehung (DSGVO Art. 6(1)(b))
4.4 Missbrauchsprävention
- Zweck: Verhindern von Dienstmissbrauch und Umgehung der Lizenzbedingungen
- Daten: IP-Adresse, ASN-Nummer, Gerätekennung
- Rechtsgrundlage: Berechtigtes Interesse (DSGVO Art. 6(1)(f))
4.5 Dienstentwicklung
- Zweck: Nutzung analysieren und Software verbessern
- Daten: Aggregierte und anonymisierte Statistiken
- Rechtsgrundlage: Berechtigtes Interesse (DSGVO Art. 6(1)(f))
5. Aggregierte Statistiken
Wir erheben anonyme Nutzungsstatistiken zur Dienstentwicklung:
Tägliche Statistiken (Aufbewahrungsfrist 90 Tage):
- Gesamtzahl der Anfragen
- Anzahl eindeutiger Benutzer (Zähler, keine Kennungen)
- Verteilung der Lizenztypen (Free, Professional, Team, Enterprise)
- Scanner-Versionsverteilung
- Geografische Verteilung (Länder)
- Netzbetreiberverteilung (ASN-Nummern)
Globale Statistiken (Aufbewahrungsfrist 1 Jahr):
- Gesamtzahl der Scans
- Anzahl erfolgreicher Signaturen
- Durchschnittliche Scan-Dauer
- Gesamtzahl der gescannten Ziele
- Modul-Nutzungsstatistiken
6. Autorisierungs- und Signierungsprozess
6.1 Lizenzvalidierung
Beim Start des Scanners wird die Lizenzgültigkeit überprüft. Der Server gibt Informationen über Lizenztyp, verfügbare Funktionen und maximale erlaubte Zielanzahl zurück.
6.2 Scan-Autorisierung
Vor dem Scannen fordert die Software eine Autorisierung vom Server an. Der Server prüft:
- Ob der Benutzer gesperrt ist (IP, ASN oder Gerätekennung)
- Ob die angeforderte Zielanzahl innerhalb der Lizenzgrenzen liegt
- Ob die angeforderten Module für den Lizenztyp des Benutzers erlaubt sind
Für genehmigte Anfragen wird ein signiertes Autorisierungstoken zurückgegeben, das 6 Stunden gültig ist.
6.3 Modul-Validierung
Der Server validiert jedes angeforderte Modul einzeln:
- Free-Lizenz: 8 Basis-Module
- Personal-Lizenz: 20 Module (+ CMS)
- Professional-Lizenz: 81 Module
- Team-Lizenz: 94 Module
- Enterprise-Lizenz: 121 Module
6.4 Ergebnissignierung
Nach dem Scannen fordert die Software eine Ergebnissignierung an. Der Server überprüft:
- Gültigkeit und Integrität des Autorisierungstokens
- Dass verwendete Module in autorisierten Modulen enthalten sind
- Zeitstempel und Zufallswert zur Verhinderung von Replay-Angriffen
Für genehmigte Anfragen wird eine HMAC-SHA512-Signatur zurückgegeben, die die Authentizität der Ergebnisse beweist.
7. Gerätekennung (Hardware ID)
Die Gerätekennung wird durch Berechnung eines SHA-256-Hash aus folgenden Daten erstellt:
- MAC-Adresse der Netzwerkkarte
- Prozessorkennung
- Festplattenkennung
Aufgrund der Einwegigkeit von Hash-Funktionen können die Originaldaten nicht aus der Kennung abgeleitet werden. Die Kennung bleibt auf demselben Gerät gleich und ändert sich bei Hardware-Änderungen.
8. Aufbewahrungsfristen
| Datentyp | Aufbewahrungsfrist |
|---|---|
| Lizenzdaten | Lizenzgültigkeitsdauer + 1 Jahr |
| Tägliche Statistiken | 90 Tage |
| Globale Statistiken | 1 Jahr |
| Sperrdaten (Ban) | Bis zur manuellen Entfernung |
| Gerätekennungsverfolgung | 2 Tage |
9. Datenstandort und Übermittlungen
Daten werden an folgenden Standorten verarbeitet:
- Server: Cloudflare Workers (globales Edge-Netzwerk, EU-primär)
- Datenspeicher: Cloudflare KV (verteilte Schlüssel-Wert-Datenbank)
- Zahlungsabwicklung: Stripe, Inc. (Finnland)
Cloudflare erfüllt die DSGVO-Anforderungen und bietet Standardvertragsklauseln, die den EU-Datenschutzanforderungen entsprechen.
Stripe ist ein internationaler Zahlungsdienst, der Zahlungen sicher abwickelt.
10. Datensicherheit
Wir verwenden folgende technische und organisatorische Sicherheitsmaßnahmen:
- HTTPS/TLS-Verschlüsselung für allen Datenverkehr
- HMAC-SHA512-Signaturalgorithmus (quantensicher)
- Rate-Limiting zur Missbrauchsprävention
- Signierte Autorisierungstoken (6-Stunden-Gültigkeit)
- IP- und ASN-basiertes Sperrsystem
- Fail-Closed-Prinzip: Zugang wird bei Fehlern verweigert
11. Rechte der betroffenen Personen
Nach der DSGVO haben Sie folgende Rechte:
- Auskunftsrecht: Recht zu erfahren, ob Ihre personenbezogenen Daten verarbeitet werden und welche Daten über Sie gespeichert sind
- Recht auf Berichtigung: Recht auf Korrektur unrichtiger Daten
- Recht auf Löschung: Recht auf Löschung Ihrer Daten
- Recht auf Einschränkung: Recht auf Einschränkung der Verarbeitung Ihrer Daten in bestimmten Situationen
- Recht auf Datenübertragbarkeit: Recht, Ihre Daten in maschinenlesbarem Format zu erhalten
- Widerspruchsrecht: Recht auf Widerspruch gegen die auf berechtigtem Interesse basierende Verarbeitung
Sie können Ihre Rechte ausüben, indem Sie uns per E-Mail kontaktieren: info@bountyy.fi
12. Änderungen der Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung zu aktualisieren. Wesentliche Änderungen werden mitgeteilt:
- Per E-Mail an registrierte Lizenzinhaber
- In Software-Update-Benachrichtigungen
- Auf unserer Website
13. Aufsichtsbehörde
Wenn Sie der Meinung sind, dass Ihre personenbezogenen Daten unter Verstoß gegen das Datenschutzrecht verarbeitet wurden, können Sie eine Beschwerde bei der Aufsichtsbehörde einreichen:
Tietosuojavaltuutetun toimisto (Datenschutzbehörde Finnland)
Besuchsadresse: Lintulahdenkuja 4, 00530 Helsinki
Postadresse: P.O. Box 800, 00531 Helsinki
Telefon: +358 29 566 6700
E-Mail: tietosuoja@om.fi
Website: https://tietosuoja.fi
14. Kontaktinformationen
Bei Fragen zum Datenschutz können Sie sich an uns wenden:
Bountyy Oy
Handelsregister-Nr.: 3504521-7
Adresse: Nuolitie 9, 01740 Vantaa, Finnland
E-Mail: info@bountyy.fi
Diese Datenschutzerklärung wurde am 17. Dezember 2025 aktualisiert