Datenschutzerklärung
Informationen gemäß Art. 13, 14 DSGVO · Stand: September 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Paul Dambmann
Koblenzer Straße 80
65556 Limburg an der Lahn
Deutschland
E-Mail: kontakt@lichtwache.de
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht hierzu besteht.
2. Grundsätze
Lichtwache ist eine Plattform für externes Monitoring (DNS, HTTP, TLS, Port-Checks), Attack-Surface-Recon (Subdomain- und Technologie-Erkennung) und beauftragte Basis-Penetrationstests. Sie wird vollständig selbst gehostet auf eigener Infrastruktur in Deutschland. Es findet kein Tracking durch Drittanbieter statt: keine Werbe-Netzwerke, keine Analytics-Cookies, keine Social-Media-Plugins, keine extern geladenen Schriftarten oder Skripte (einzige Ausnahme: Cloudflare Turnstile bei auffälligen Anmeldeversuchen, siehe Abschnitt 7). Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb der Plattform technisch erforderlich ist oder Sie ein Nutzerkonto verwenden.
3. Hosting und Server-Logs
Beim Aufruf dieser Website verarbeitet der Webserver (Caddy, self-hosted) automatisch folgende Daten in Server-Logs:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit der Anfrage
- aufgerufene URL und HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- User-Agent (Browser/Betriebssystem) und Referrer, sofern übermittelt
Zweck: technischer Betrieb, Fehlersuche, Abwehr von Angriffen und
Missbrauch. Die IP-Adresse wird zusätzlich für ein Rate-Limiting der
Anmelde-/API-Endpunkte verwendet (Schutz vor Überlastung und Missbrauch).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse
am sicheren und stabilen Betrieb).
Speicherdauer: Server-Logs werden im Rahmen der Log-Rotation nach
spätestens 14 Tagen überschrieben und nicht dauerhaft archiviert. Zur Erkennung von
Angriffen werden sie innerhalb dieser Frist zusätzlich in einem internen, nicht öffentlich
erreichbaren Sicherheits-Monitoring des Betreibers ausgewertet; Sicherheitsalarme daraus
(z. B. wiederholte Fehlanmeldungen) werden bis zu zwölf Monate aufbewahrt.
4. Cookies (nur technisch notwendig)
Diese Website setzt ausschließlich technisch notwendige Cookies. Es gibt keine Tracking- oder Marketing-Cookies, daher ist kein Cookie-Banner erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
-
access_token— Sitzungs-Token nach Login (httpOnly, JWT), Gültigkeit 15 Minuten -
refresh_token— Token zur Sitzungsverlängerung (httpOnly, JWT), Gültigkeit 30 Tage -
monitor_view— gespeicherte Ansichts-Einstellung (technisch/executive) der Monitoring-Plattform
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen genutzten Login-Funktionen) bzw. lit. f DSGVO (Ansichts-Einstellung).
5. Nutzerkonto (Monitoring und Recon)
Für die Monitoring- und Recon-Funktionen ist ein Nutzerkonto erforderlich. Die Registrierung ist geschlossen — Konten werden nur nach E-Mail-Bestätigung und manueller Freischaltung durch den Betreiber aktiviert. Optional kann eine Zwei-Faktor-Absicherung (MFA) eingerichtet werden. Dabei werden in einer selbst betriebenen PostgreSQL-Datenbank gespeichert:
- E-Mail-Adresse und Passwort (ausschließlich als Argon2id-Hash, niemals im Klartext)
- bei aktiviertem MFA: das MFA-Geheimnis, verschlüsselt gespeichert
- Zeitpunkte von Registrierung, E-Mail-Bestätigung und Freischaltung
- von Ihnen angelegte Monitore und Scan-Konfigurationen (die von Ihnen eingegebenen Ziel-Hostnamen/-Domains/-IP-Adressen, Prüfintervalle) sowie die zugehörige Ereignis-Historie der Prüfergebnisse
- Ergebnisse der Attack-Surface-Recon zu Ihren Scan-Zielen (z. B. gefundene Subdomains, erkannte Dienste/Technologien, Schwachstellenhinweise)
- gespeicherte Einstellungen (z. B. bevorzugte Ansicht)
Zweck: Bereitstellung der Konto-, Monitoring- und
Recon-Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw.
vertragsähnliches Nutzungsverhältnis).
Speicherdauer: bis zur Löschung des Kontos; die Prüf- und
Recon-Historie wird zusätzlich nach der konfigurierten Aufbewahrungsdauer (bis zu
365 Tage) automatisch bereinigt. Auf Wunsch wird das Konto samt aller zugehörigen
Daten gelöscht (Kontakt siehe Abschnitt 1).
6. Beauftragte Basis-Penetrationstests
Für beauftragte Basis-Penetrationstests (durchgeführt durch den Betreiber bzw. von ihm beauftragte Operatoren, kein Selbstbedienungs-Angebot) werden zusätzlich zu den in Abschnitt 5 genannten Daten verarbeitet:
- Kontaktdaten der vom Kunden benannten Ansprechpersonen (Name, Funktion, E-Mail, Telefon) für die Abstimmung des Testzeitraums und Notfallkontakte
- Umfang und Rahmenbedingungen des Auftrags (Scope, Testklasse, Zeitraum, Regeln des Vorgehens) sowie die von Ihnen signierte Autorisierung zur Durchführung des Tests
- bei authentifizierten Tests: Zugangsdaten zu Testsystemen, verschlüsselt in einem gesonderten Credential-Speicher (Vault) abgelegt und nur zur Laufzeit des jeweiligen Scans entschlüsselt
- Testergebnisse (Befunde) und daraus erstellte Berichte
Zweck: Durchführung des beauftragten Penetrationstests auf Grundlage
der erteilten Autorisierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw.
lit. f DSGVO (berechtigtes Interesse an sicherer Auftragsabwicklung) für
Ansprechpersonen, die nicht selbst Vertragspartei sind.
Empfänger: keine Weitergabe an Dritte außerhalb der in dieser
Erklärung genannten Auftragsverarbeiter.
Speicherdauer: Auftrags- und Berichtsdaten werden entsprechend den
vertraglich vereinbarten bzw. gesetzlichen Aufbewahrungspflichten vorgehalten und
danach gelöscht; über die Löschung wird auf Wunsch ein Nachweis erstellt. Zugangsdaten
im Credential-Vault werden nach Abschluss des jeweiligen Scans bzw. spätestens nach
Abschluss des Engagements gelöscht.
7. Cloudflare Turnstile (Drittanbieter)
Zum Schutz des Logins vor automatisierten Angriffen (Bots, Brute-Force) wird bei auffälligen Anmeldeversuchen das CAPTCHA-System Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA eingebunden. Dabei stellt Ihr Browser eine Verbindung zu Cloudflare-Servern her; Cloudflare verarbeitet hierbei u. a. Ihre IP-Adresse und Geräte-/Browsermerkmale, um zwischen Mensch und Bot zu unterscheiden. Eine Übermittlung in die USA ist möglich; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Absicherung des Logins). Weitere Informationen: Cloudflare Privacy Policy. Turnstile ist die einzige Drittanbieter-Einbindung dieser Website und wird nur auf der Login-Seite und nur bei Bedarf geladen.
8. GeoIP-Daten (MaxMind GeoLite2)
Die Recon-Funktion der Monitoring-Plattform ordnet IP-Adressen der von Ihnen überwachten Systeme einem ungefähren Standort und Netzbetreiber zu. Dazu wird eine lokal eingebundene GeoLite2-Datenbank von MaxMind verwendet — es werden dabei keine Daten an MaxMind übermittelt; die Zuordnung erfolgt vollständig auf eigener Infrastruktur. Verarbeitet werden ausschließlich die IP-Adressen der von Ihnen als Scan-Ziel konfigurierten Systeme, nicht die IP-Adressen von Website-Besuchern.
9. System-E-Mails
Bei Nutzung eines Kontos werden ausschließlich transaktionale E-Mails versendet (z. B. E-Mail-Bestätigung, Freischaltung, Passwort-Zurücksetzen, Monitoring-Alarme, Scan-Ergebnisse). Der Versand erfolgt über ein selbst betriebenes Mail-Relay. Es werden keine Newsletter oder Werbe-E-Mails versendet; die E-Mails enthalten keine Tracking-Pixel oder extern geladenen Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
10. Zahlungsabwicklung (derzeit nicht aktiv)
Die Plattform ist technisch für eine Zahlungsabwicklung über den Dienstleister Stripe (Stripe Payments Europe, Limited, Irland) vorbereitet. Diese Funktion ist derzeit nicht aktiviert — es werden keine Zahlungsdaten erhoben oder an Stripe übermittelt. Sobald ein kostenpflichtiges Angebot freigeschaltet wird, verarbeitet Stripe bei Abschluss einer Zahlung Zahlungs- und Rechnungsdaten (z. B. Name, Zahlungsmittel, Betrag) auf Grundlage eines eigenen Auftragsverarbeitungsvertrags; diese Erklärung wird vor Aktivierung entsprechend ergänzt und die betroffenen Nutzer werden informiert.
11. Keine Analyse durch Dritte
Es werden keine Analyse- oder Tracking-Dienste Dritter (Google Analytics o. ä.) eingesetzt. Sofern eine Reichweitenmessung aktiviert ist, erfolgt sie ausschließlich über eine selbst gehostete, cookielose Lösung (Umami), die keine geräteübergreifenden Profile bildet, IP-Adressen nicht dauerhaft speichert und die Do-Not-Track-Einstellung des Browsers respektiert.
12. Empfänger und Drittlandtransfer
Alle Daten werden auf eigener Infrastruktur in Deutschland verarbeitet. Eine Weitergabe an Dritte findet nicht statt, mit Ausnahme der unter Abschnitt 7 beschriebenen Turnstile-Einbindung (Cloudflare, ggf. USA), der unter Abschnitt 10 beschriebenen Zahlungsabwicklung über Stripe (sofern aktiviert) und gesetzlicher Auskunftspflichten.
13. Ihre Rechte
Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte zu:
- Auskunft über die verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an die unter Abschnitt 1 genannte Kontaktadresse.
14. Beschwerderecht bei der Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
15. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
16. Änderungen dieser Erklärung
Diese Datenschutzerklärung wird angepasst, sobald sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.