Datenschutzerklärung

1. Verantwortlicher

BlueRock Security & Resilience Strategies GmbH, vertreten durch die Geschäftsführer Maximilian Bischoff und Maximilian Koch, Leinsamenweg 114, 50933 Köln.

E-Mail: [email protected] · Telefon: +49 221 92277141

Datenschutzanfragen richten Sie bitte an [email protected].

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Kunden, Interessenten und Websitebesucher nur im Rahmen der gesetzlichen Bestimmungen der DSGVO und des Bundesdatenschutzgesetzes (BDSG). Nachfolgend informieren wir Sie über Art, Umfang und Zweck der Verarbeitung im Zusammenhang mit unserer Website, unserer Webapp sowie unseren Produkten RegScope, Notfallplan und E-Mail-Sicherheitsguide.

3. Aufruf der Website (Hosting und Auslieferung)

Beim Aufruf der Website verarbeiten unsere technischen Dienstleister automatisch Daten, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer, Browser- und Betriebssysteminformationen. Dies ist erforderlich, um die Website auszuliefern, ihre Sicherheit zu gewährleisten und Angriffe abzuwehren.

  • Hosting: Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden. Die Website wird über das weltweite Netzwerk von Cloudflare ausgeliefert.
  • Datenbank und Backend: Im Hintergrund des Hosting-Dienstes wird die Infrastruktur von Supabase eingesetzt, mit Serverstandort Irland.
  • DNS und Netzwerkinfrastruktur: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilem Betrieb). Mit den Dienstleistern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Die Protokolldaten werden von den Dienstleistern nur so lange gespeichert, wie es für Betrieb und Sicherheit erforderlich ist; eine feste Frist geben die Anbieter nicht an.

Die Website setzt keine Analyse- oder Marketing-Cookies und kein Tracking ein.

4. Kontaktformular

Wenn Sie uns über das Kontaktformular schreiben, verarbeiten wir die von Ihnen eingegebenen Angaben - Vorname, Nachname, Unternehmensname, geschäftliche E-Mail-Adresse, Anliegenskategorie und Nachricht sowie freiwillig Telefonnummer und Rolle/Funktion -, um Ihre Anfrage zu beantworten.

Ablauf:

Schutz vor Missbrauch (Cloudflare Turnstile): Vor dem Absenden prüft Cloudflare Turnstile, ob die Anfrage von einem Menschen stammt. Dabei verarbeitet Cloudflare technische Daten Ihres Browsers und Ihre IP-Adresse. Turnstile verwendet nach Angaben von Cloudflare keine Cookies, um Informationen zu erheben oder zu speichern.

Annahme und Weiterleitung (Cloudflare Workers): Das Formular wird an einen Serverdienst bei Cloudflare übermittelt. Dieser prüft das Turnstile-Ergebnis, begrenzt die Anzahl der Anfragen und erkennt doppelte Einsendungen. Zum Schutz vor Mehrfachübermittlungen speichert der Dienst kurzzeitig nur einen kryptografisch gebildeten Prüfwert (keine Klardaten wie Name, E-Mail-Adresse, Nachricht oder IP-Adresse) sowie einen Bearbeitungsstatus; diese werden nach höchstens 24 Stunden automatisch gelöscht, bei abgebrochenen Übermittlungen nach höchstens 15 Minuten oder sofort. Die Anfragebegrenzung arbeitet mit einem kryptografisch gebildeten Wert statt der IP-Adresse und mit Zeitfenstern von 60 Sekunden. Ihre IP-Adresse wird nicht an HubSpot weitergegeben.

Speicherung und Bearbeitung (HubSpot): Ihre Anfrage wird in unserem CRM-System HubSpot gespeichert und dort bearbeitet. Vertragspartner: HubSpot Germany GmbH, Am Postbahnhof 17, 10243 Berlin; Mutterunternehmen HubSpot, Inc., USA. Die Daten werden in der EU-Datenregion von HubSpot gespeichert. Nach dem Absenden erhalten Sie von HubSpot eine E-Mail mit der Bitte, Ihre E-Mail-Adresse zu bestätigen. Die Bearbeitung Ihrer Anfrage hängt nicht von dieser Bestätigung ab.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen zielt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Turnstile und Anfragebegrenzung: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Spam und Missbrauch).

Speicherdauer: Anfragen, aus denen kein Auftrag entsteht, löschen wir 12 Monate nach dem letzten Kontakt. Führt eine Anfrage zu einem Vertrag, bewahren wir geschäftliche Korrespondenz nach den gesetzlichen Fristen auf (in der Regel 6 Jahre, Buchungsbelege 8 Jahre; § 257 HGB, § 147 AO).

5. Freiwillige Anmeldung für Fachinformationen (optional)

Wenn Sie im Formular zusätzlich das Kästchen für „BlueRock Fachinformationen und Updates" anhaken, senden wir Ihnen nach Bestätigung per Double-Opt-in gelegentlich fachliche Informationen und Neuigkeiten per E-Mail. Erst nach Klick auf den Bestätigungslink in unserer E-Mail sind Sie angemeldet. Den Zeitpunkt der Anmeldung und Bestätigung speichern wir als Nachweis.

Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jeder E-Mail oder per E-Mail an [email protected]. Versand und Verwaltung erfolgen über HubSpot (siehe Abschnitt 4).

Wir werten nicht aus, ob oder wann Sie unsere E-Mails öffnen oder darin enthaltene Links anklicken.

6. Terminbuchung

Auf der Kontaktseite finden Sie einen Link „Termin direkt buchen". Er führt auf eine Seite von HubSpot (meetings-eu1.hubspot.com) und öffnet sich in einem neuen Tab. Auf unserer Website wird dabei kein HubSpot-Skript geladen. Für die Datenverarbeitung auf der HubSpot-Seite gelten die Hinweise von HubSpot; die dort eingegebenen Termindaten verarbeiten wir in HubSpot zur Organisation des Termins (Art. 6 Abs. 1 lit. b bzw. f DSGVO).

7. Kontakt per E-Mail oder Telefon

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). E-Mails werden über Microsoft 365 verarbeitet; Anbieter ist die Microsoft Ireland Operations Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland.

8. Datenverarbeitung bei Nutzung der BlueRock-Webapp und der Produkte

Dieser Abschnitt betrifft die Verarbeitung im Zusammenhang mit der Erbringung unserer beauftragten Leistungen RegScope, Notfallplan und E-Mail-Sicherheitsguide.

Zweck der Verarbeitung: Erbringung der beauftragten Leistungen gemäß dem mit Ihnen geschlossenen Vertrag und der jeweiligen Auftragsbestätigung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Kernleistungen einschließlich der dafür eingesetzten KI-gestützten Verarbeitungsschritte; Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Protokollierungszwecke.

Kategorien verarbeiteter Daten: Unternehmens- und Kontaktdaten von Ansprechpartnern, Rollen- und Funktionsbezeichnungen von Mitarbeitenden, abteilungsbezogene Prozess- und Systemangaben, ggf. Angaben zu Schlüsselpersonen im Rahmen der Notfallplanung.

System of Record: Ihre Daten werden in unserem primären System (Lovable, technisch gestützt auf Supabase mit Serverstandort Irland) gespeichert und verwaltet. Zusätzlich werden wöchentlich verschlüsselte Datensicherungen bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in Deutschland gespeichert.

Verarbeitung durch KI-gestützte Systeme: Vor Übergabe an nachgelagerte Automatisierungs- und KI-Systeme (u. a. zur Texterstellung) werden Ihre Daten serverseitig minimiert und anonymisiert bzw. pseudonymisiert. Firmennamen werden durch Aliase, Personen durch Rollenbezeichnungen und Standortangaben durch Region/Land oder anonymisierte Kennungen ersetzt.

Folgende Datenkategorien werden grundsätzlich nicht an diese Systeme übergeben: Klarnamen, Firmennamen, Kontaktdaten, Geburtsdaten, exakte Adressen, IP-/MAC-Adressen, Hostnamen, Zugangsdaten, MFA-Geheimnisse, privilegierte Accounts, OT-Zugangsdaten, detaillierte Schwachstelleninformationen, sensible Anhänge.

Die KI-gestützte Verarbeitung ist integraler, technischer Bestandteil der Leistungserbringung und keine gesondert einwilligungsbedürftige Zusatzfunktion. Sie erfolgt ausschließlich auf Grundlage minimierter und pseudonymisierter Daten und unterliegt vor jeder finalen Freigabe einer inhaltlichen Prüfung durch BlueRock (siehe Abschnitt 12).

8a. Produktverbesserung

Zur Produktverbesserung nutzen wir ausschließlich Ergebnisse, die zuvor anonymisiert wurden, sodass kein Personenbezug mehr besteht. Die Anonymisierung erfolgt auf Grundlage unserer berechtigten Interessen an der Weiterentwicklung unserer Produkte (Art. 6 Abs. 1 lit. f DSGVO).

Personenbezogene Daten von Beschäftigten und Lieferanten, die Sie in die App eingeben, verarbeiten wir ausschließlich auf Ihre Weisung im Rahmen des Auftragsverarbeitungsvertrags und nicht zu eigenen Zwecken.

Sie können der Anonymisierung und der Nutzung zur Produktverbesserung im Checkout widersprechen. Die Erbringung der beauftragten Leistungen bleibt vom Widerspruch unberührt. Weitere Hinweise zum Widerspruchsrecht finden Sie in Abschnitt 13.

8b. App-Konto, Pflicht-MFA und Protokollierung

Für die Nutzung der BlueRock-Webapp wird ein Nutzerkonto geführt. Dabei verarbeiten wir Name, geschäftliche E-Mail-Adresse, Firmenzuordnung und die dem Konto zugewiesene Rolle (Tenant Admin, Tenant User, Tenant Viewer). Die Rollen steuern, auf welche Daten ein Konto zugreifen kann; Kundendaten sind mandantengetrennt.

Für App-Nutzende ist die Multi-Faktor-Authentifizierung (MFA) verpflichtend. Administrative Zugriffe werden protokolliert. Generierungsläufe werden mit Status, Zeitstempel und Fehlerursachen protokolliert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung des Kontos, Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit (MFA) und Protokollierung zur Nachvollziehbarkeit und Fehleranalyse. Speicherdauer: Kontodaten für die Dauer des Vertragsverhältnisses zuzüglich 90 Tage nach Vertragsbeendigung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; minimierte Generierungslogs nach Abschnitt 10.

9. Empfänger und Übermittlung in Drittländer

Empfänger sind die genannten technischen Dienstleister:

  • Lovable (System of Record, Hosting/Datenhaltung der Webapp)
  • Supabase (Datenbank- und Backend-Infrastruktur, Serverstandort Irland)
  • Hetzner Online GmbH (Speicherung verschlüsselter Datensicherungen, Standort Deutschland)
  • Cloudflare (Netzwerk, DNS, Missbrauchsschutz)
  • HubSpot (CRM, Kontaktanfragen, Newsletter, Terminbuchung)
  • Microsoft 365 (geschäftliche E-Mail-Kommunikation)
  • Make (Automatisierungsplattform, erhält im Rahmen der Produktverarbeitung ausschließlich anonymisierte/pseudonymisierte Daten)
  • OpenAI Ireland (alleiniger LLM-Anbieter für die KI-gestützte Texterstellung)
  • Stripe (Zahlungsabwicklung)
  • sevDesk (Buchhaltung und Rechnungswesen)
  • Postmark (Versand von Systemnachrichten, siehe Abschnitt 9b)

Eine Übermittlung an sonstige Dritte erfolgt nicht, außer soweit gesetzlich vorgeschrieben oder von Ihnen ausdrücklich gewünscht.

Eine Übermittlung in die USA ist bei Cloudflare, HubSpot, Microsoft, OpenAI, Stripe, Postmark und Make möglich. Cloudflare, Inc. (DPF-Zertifikat aktiv, nächste Fälligkeit 15.09.2027), HubSpot, Inc. (DPF-Zertifikat aktiv, nächste Fälligkeit 06.11.2026) und die Microsoft Corporation (DPF-Zertifikat aktiv, nächste Fälligkeit 31.08.2027) sind nach dem EU-U.S. Data Privacy Framework zertifiziert; die Übermittlung erfolgt insoweit auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission. OpenAI Ireland verfügt über keine eigene Data-Privacy-Framework-Zertifizierung; die Übermittlung an die zugrundeliegende US-Infrastruktur erfolgt auf Grundlage der EU-Standardvertragsklauseln.

Für Stripe ist die Stripe Payments Europe, Limited (Irland) zuständig. Soweit Daten an Stripe, LLC in den USA übermittelt werden, erfolgt dies auf Grundlage der Zertifizierung nach dem EU-U.S. Data Privacy Framework.

Bei Postmark erfolgt die Übermittlung an den Betreiber in den USA auf Grundlage der DPF-Zertifizierung des Mutterunternehmens ActiveCampaign sowie, soweit erforderlich, der EU-Standardvertragsklauseln.

Bei Make erfolgt die Übermittlung, soweit sie in die USA erfolgt, auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission bzw. der EU-Standardvertragsklauseln.

Lovable, Supabase, Hetzner und sevDesk verarbeiten Ihre Daten ausschließlich innerhalb der EU.

9a. Zahlungsabwicklung und Rechnungsstellung

Zur Abwicklung von Zahlungen setzen wir Stripe ein (Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland). Dabei werden Zahlungsdaten (z. B. Rechnungsadresse, Zahlungsmittelinformationen) direkt zwischen Ihnen und Stripe verarbeitet; wir erhalten lediglich Bestätigungen über den Zahlungsstatus.

Für die Rechnungsstellung und Buchhaltung setzen wir sevDesk ein (sevDesk GmbH, Im Unteren Angel 1, 77652 Offenburg, Deutschland, Serverstandort Deutschland). Verarbeitet werden hierbei Rechnungs- und Kontaktdaten im Rahmen der gesetzlichen Aufbewahrungspflichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten nach § 257 HGB, § 147 AO).

9b. Versand von Systemnachrichten

Für den Versand von Systemnachrichten, insbesondere der Zugangsbestätigung Ihrer Bestellung, setzen wir Postmark ein. Dabei verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, den Inhalt der Nachricht und technische Versanddaten, damit die Nachricht zugestellt werden kann.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Hinweise zur Übermittlung in die USA finden Sie in Abschnitt 9.

10. Speicherdauer der Produktdaten

Im Rahmen der Vertragserfüllung verarbeitete Daten (insbesondere Unternehmens-, Rollen- und Prozessdaten gemäß Abschnitt 8): Speicherung für die gesamte Dauer des zwischen Ihnen und uns bestehenden Vertragsverhältnisses, mindestens jedoch bis zur vollständigen Erbringung der beauftragten Leistungen, zuzüglich 90 Tage nach Vertragsbeendigung, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten eine längere Speicherung erfordern.

Temporäre Verarbeitungsartefakte: Löschung nach 7 Tagen.

Minimierte Generierungslogs: Löschung nach 90 Tagen.

Sonstige im Rahmen der Vertragserfüllung verarbeitete Daten: Aufbewahrung für die Vertragslaufzeit zzgl. 90 Tage, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.

Eine Löschung Ihrer Daten vor Ablauf dieser Fristen auf Ihren Wunsch hin (siehe Abschnitt 13, Löschrecht) erfolgt nach vorheriger Prüfung, ob dem gesetzliche oder vertragliche Aufbewahrungspflichten entgegenstehen.

11. Pflicht zur Bereitstellung von Daten

Die Bereitstellung bestimmter Daten (u. a. Unternehmens-, Prozess- und Rollendaten) ist für die Erbringung der beauftragten Leistungen (RegScope, Notfallplan, E-Mail-Sicherheitsguide) vertraglich erforderlich. Ohne diese Angaben können die jeweiligen Produkte nicht oder nur mit sichtbaren Vorbehalten und Datenlücken erstellt werden.

12. Automatisierte Entscheidungsfindung

Eine vollständig automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt. Alle generierten Outputs (RegScope-Assessment, Notfallplan, E-Mail-Sicherheitsguide) werden vor Freigabe an Sie durch BlueRock inhaltlich geprüft und bearbeitet.

13. Ihre Rechte

Sie haben das Recht:

  • gemäß Art. 7 Abs. 3 DSGVO Ihre einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass wir die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortführen dürfen;
  • gemäß Art. 15 DSGVO Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen, insbesondere über Verarbeitungszwecke, Kategorien der Daten, Empfänger, geplante Speicherdauer, Ihre Rechte, das Bestehen eines Beschwerderechts, die Herkunft der Daten sowie das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling;
  • gemäß Art. 16 DSGVO unverzüglich die Berichtigung unrichtiger oder Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen;
  • gemäß Art. 17 DSGVO die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist;
  • gemäß Art. 18 DSGVO die Einschränkung der Verarbeitung zu verlangen, soweit die Richtigkeit der Daten bestritten wird, die Verarbeitung unrechtmäßig ist, Sie aber deren Löschung ablehnen, wir die Daten nicht mehr benötigen, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen, oder Sie gemäß Art. 21 DSGVO Widerspruch eingelegt haben;
  • gemäß Art. 20 DSGVO Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen;
  • gemäß Art. 77 DSGVO sich bei einer Aufsichtsbehörde zu beschweren. In der Regel können Sie sich hierfür an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsortes, Ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes wenden.

Widerspruchsrecht: Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen gemäß Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, gemäß Art. 21 DSGVO Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten einzulegen, soweit dafür Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben. Möchten Sie von Ihrem Widerspruchsrecht Gebrauch machen, genügt eine E-Mail an [email protected].

Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf.

14. Sicherheit

Die Website wird ausschließlich verschlüsselt (HTTPS) übertragen. Im Rahmen der Produktverarbeitung setzen wir Datenminimierung, Anonymisierung bzw. Pseudonymisierung vor jeder KI-gestützten Verarbeitung sowie ein rollenbasiertes Berechtigungskonzept ein (siehe Abschnitt 8).

15. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt jeweils die aktuell auf unserer Website veröffentlichte Fassung. Stand: 30.09.2026.