Cyber Self-Assessment
Datenschutzinformation für Teilnehmende
Stand: 08.06.2026
Wir freuen uns, dass Sie das Cyber Self-Assessment nutzen. Mit den folgenden Informationen erklären wir Ihnen, welche personenbezogenen Daten wir bei der Durchführung des Assessments verarbeiten, zu welchen Zwecken und welche Rechte Ihnen zustehen (Art. 13 DSGVO).
1Wer ist für die Datenverarbeitung verantwortlich?
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist:
Fäder Organisationsentwicklung UG (haftungsbeschränkt)Geschäftsführer: Frank Fäder
Adam-Stegerwald-Str. 3
97273 Kürnach
E-Mail: frank.faeder@automazing-works.com
Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierfür keine gesetzliche Pflicht besteht. Bei allen Fragen zum Datenschutz erreichen Sie uns unter der oben genannten E-Mail-Adresse.
2Welche Daten verarbeiten wir?
Im Rahmen des Assessments verarbeiten wir:
- Stammdaten des bewerteten Unternehmens: Firmenname, Branche, Mitarbeiterzahl, Umsatz, Bilanzsumme, Angaben zum Konzernverbund. Diese Angaben dienen u. a. der Einordnung nach der NIS-2-Regulierung.
- Ihre Assessment-Antworten: Ihre Angaben zum Stand der IT-Sicherheit Ihres Unternehmens. Diese Angaben können vertrauliche Informationen über die Sicherheitslage Ihres Unternehmens enthalten; wir behandeln sie entsprechend vertraulich (siehe Ziffer 6).
- Kontakt- und Zugangsdaten: E-Mail-Adresse zur Versendung des Zugangs-Links sowie ggf. Name der bearbeitenden Person, ein nicht erratbarer Zugangs-Token (Magic-Link) und Zeitstempel der Bearbeitung.
Soweit es sich bei Unternehmensangaben um reine Firmendaten handelt, sind diese nicht personenbezogen; ein Personenbezug besteht insbesondere bei Kontaktdaten der bearbeitenden Personen sowie bei Einzelunternehmen.
2aWas wir bewusst nicht erheben
Das Assessment fragt Reifegrade und Selbsteinschätzungen ab — keine technischen Rohdaten. Wir erheben und speichern insbesondere nicht:
- keine Systemkonfigurationen (keine Firewall-Regeln, keine Server- oder Netzwerk-Configs, keine Versionsstände einzelner Systeme),
- keine Zugangsdaten (keine Passwörter, Schlüssel oder Zertifikate),
- keine Netzwerk- oder Schwachstellenscans Ihrer Infrastruktur,
- keine IP-Adressen der Teilnehmenden in unseren Datenbeständen,
- keine Tracking-, Analyse- oder Werbedaten (siehe Ziffer 8).
Was nicht erhoben wird, kann weder verloren gehen noch herausverlangt werden. Die identifizierenden Stammdaten des bewerteten Unternehmens (Firmenname, Größenangaben) speichern wir zusätzlich verschlüsselt; der Schlüssel liegt ausschließlich in unserer eigenen Betriebsumgebung, nicht beim Datenbank-Anbieter (siehe Ziffer 4).
3Zu welchen Zwecken und auf welcher Rechtsgrundlage?
| Zweck | Rechtsgrundlage |
|---|---|
| Durchführung des Assessments und Erstellung des Reports, den Sie angefordert haben | Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines [vor-]vertraglichen Verhältnisses) |
| Versand des Zugangs-Links und Wiedereinstieg in eine begonnene Bearbeitung | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherer Betrieb der Anwendung (z. B. Schutz vor Missbrauch, Zugriffskontrolle) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Dienst) |
Die Bereitstellung der Daten ist für die Durchführung des Assessments erforderlich. Ohne diese Angaben können wir das Assessment nicht durchführen und keinen Report erstellen.
4Wer erhält Ihre Daten? (Auftragsverarbeiter)
Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, die Ihre Daten ausschließlich in unserem Auftrag und nach unseren Weisungen verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):
- Supabase — Datenbank, Authentifizierung; Speicherung in der EU (Rechenzentrum Frankfurt).
- Sliplane — Hosting des Berechnungs-Dienstes; Infrastruktur in Deutschland.
- Hetzner Online GmbH — Rechenzentrums-Infrastruktur in Deutschland.
- Vercel — Auslieferung der Web-Oberfläche.
Eine Weitergabe Ihrer Daten zu eigenen Zwecken Dritter findet nicht statt.
5Werden Daten in ein Drittland übermittelt?
Ihre Assessment- und Stammdaten werden innerhalb der Europäischen Union gespeichert und verarbeitet (Frankfurt/Deutschland). Einzelne der unter Ziffer 4 genannten Anbieter haben Konzern-Muttergesellschaften in den USA. Soweit hierdurch ausnahmsweise ein Drittlandbezug entsteht, ist dieser durch geeignete Garantien abgesichert (insbesondere Standardvertragsklauseln bzw. eine Zertifizierung nach dem EU-US Data Privacy Framework).
6Wie lange speichern wir Ihre Daten?
Wir speichern Ihre Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
- Zugangs-Links (Magic-Link): bis spätestens 30 Tage nach Ablauf ihrer Gültigkeit.
- Report-Zugangs-Links: Der Ergebnisbericht wird nicht als Datei versendet, sondern über einen persönlichen, zeitlich befristeten Zugangs-Link bereitgestellt (Standard: 30 Tage). Abrufe werden mit Zeitstempel protokolliert (ohne IP-Adresse); abgelaufene oder widerrufene Zugänge werden bis spätestens 30 Tage danach gelöscht.
- Abgeschlossene Assessments und zugehörige Antworten: bis zu 24 Monate nach Abschluss, damit der Report nachvollziehbar und reproduzierbar bleibt; danach Löschung oder Anonymisierung.
- Begonnene, nicht abgeschlossene Assessments: Löschung spätestens 12 Monate nach der letzten Aktivität.
7Findet eine automatisierte Entscheidung statt?
Das Assessment wertet Ihre Angaben regelbasiert und deterministisch aus und erstellt daraus einen beratenden Reifegrad-Report. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO statt. Der Report dient Ihrer eigenen Information und Entscheidung.
8Cookies und Speicherung auf Ihrem Gerät
Wir verwenden keine Tracking- oder Werbe-Cookies und keine Analyse-Tools von Drittanbietern. Lediglich eine von Ihnen aktiv gewählte Anzeigeeinstellung (heller/dunkler Modus) wird zur Komfortfunktion lokal in Ihrem Browser gespeichert. Eine Einwilligung ist hierfür nicht erforderlich.
9Welche Rechte haben Sie?
Sie haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).
Zur Ausübung genügt eine formlose Nachricht an die unter Ziffer 1 genannte E-Mail-Adresse.
Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)Promenade 18
91522 Ansbach
https://www.lda.bayern.de