Rechtliches

Datenschutzerklärung

Wie Graneth personenbezogene Daten erhebt, nutzt und schützt.

8. August 2026

Zuletzt aktualisiert

§1

1. Geltungsbereich & Verantwortlicher

Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten Graneth erhebt, zu welchem Zweck, und welche Rechte Ihnen daran zustehen. Sie gilt sowohl für das kostenlose Werkzeug pre_flight_check als auch für das kostenpflichtige Team-Dashboard.

Verantwortlicher ist ZVM COMPANY, spol. s r.o., Za Sokolovnou 1258/1a, 165 00 Praha 6 – Suchdol, Tschechische Republik, Identifikationsnummer (IČO) 262 12 617 ("Graneth", "wir"). Kontakt in Datenschutzfragen: [email protected].

§2

2. Erhobene Daten

GitHub-Identität — Benutzername, Avatar und E-Mail-Adresse (nur bei Freigabe), bezogen über GitHub OAuth mit minimal erforderlichen Berechtigungen.

GitHub-Zugriffstoken — im Ruhezustand mit AES-256-GCM verschlüsselt, ausschließlich verwendet, um die von Ihnen verbundenen Repositories und Pull-Requests zu lesen.

Zur Prüfung übermittelter Code — Dateiinhalte und Diffs aus verbundenen Repositories, verarbeitet zur Erzeugung von Funden.

Scan-Ergebnisse und Funde — Schweregrad, Datei-/Zeilenangabe und Behebungsverlauf, gespeichert in unserer PostgreSQL-Datenbank.

Abrechnungsmetadaten — Credit-Guthaben und Kaufhistorie; Kartendaten werden vollständig von Stripe verarbeitet und erreichen unsere Server nie.

Nutzungs- und Protokolldaten — Anfrage-Metadaten wie IP-Adresse, Zeitstempel und Zähler der Ratenbegrenzung, verwendet zur Missbrauchsabwehr.

§3

3. Cookies, lokaler Speicher & Analyse

Graneth setzt beim Besuch dieser Website keine Cookies. Das Surfen — einschließlich der kostenlosen Paketprüfung — speichert keine Tracking-Cookies, Werbe-Identifikatoren oder Fingerprinting-Skripte auf Ihrem Gerät. Deshalb gibt es kein Cookie-Banner: Es wird nie etwas gesetzt, das einer Einwilligung bedürfte.

Ein einziges unbedingt erforderliches Sitzungs-Cookie wird erst gesetzt, nachdem Sie sich mit GitHub im Dashboard angemeldet haben. Es hält Sie angemeldet (HttpOnly; läuft nach 7 Tagen oder beim Abmelden ab) und wird nie zum Tracking verwendet. Der lokale Speicher Ihres Browsers enthält einen einzigen Wert: die von Ihnen gewählte Anzeigesprache.

Die Produktanalyse läuft über unseren eigenen, selbst gehosteten und cookielosen Collector (Umami). Er empfängt anonyme Seitenaufruf-Ereignisse — Seitenpfad, Referrer, Browsersprache und Bildschirmgröße —, speichert keine Kennung auf Ihrem Gerät und gibt nichts an Dritte weiter (Rechtsgrundlage: berechtigtes Interesse, Art. 6 Abs. 1 lit. f).

§4

4. Rechtsgrundlage (DSGVO Art. 6)

Vertrag — zur Erbringung des von Ihnen bestellten Scan-Dienstes (Art. 6 Abs. 1 lit. b).

Berechtigtes Interesse — zur Absicherung des Dienstes gegen Missbrauch und zur Verbesserung der Erkennungsgenauigkeit (Art. 6 Abs. 1 lit. f).

Rechtliche Verpflichtung — zur Aufbewahrung der für Steuer und Buchhaltung erforderlichen Abrechnungsunterlagen (Art. 6 Abs. 1 lit. c).

Einwilligung — für optionale Mitteilungen, denen Sie zustimmen (Art. 6 Abs. 1 lit. a).

§5

5. Verwendung Ihrer Daten

Um statische Analyse (Semgrep) und LLM-gestützte Triage (Anthropic Claude) auf übermitteltem Code auszuführen, Funde und Behebungsvorschläge zu erzeugen, die von Ihnen konfigurierten Richtlinien durchzusetzen, Credit-Käufe über Stripe abzuwickeln und den Dienst gegen Missbrauch abzusichern.

§6

6. Kein Training mit Ihrem Code

Graneth verwendet Ihren Code, Ihre Funde und Ihre Kontodaten nicht, um Modelle des maschinellen Lernens zu trainieren — weder eigene noch fremde. Code, der zur LLM-gestützten Triage an die API von Anthropic gesendet wird, wird nach den kommerziellen API-Bedingungen von Anthropic verarbeitet, die Ein- und Ausgaben der API standardmäßig nicht zum Training der Modelle von Anthropic verwenden.

§7

7. Speicherdauer

Scan-Ergebnisse, Funde und das Gedächtnis für falsch positive Befunde — bis Sie sie in den Einstellungen löschen oder das Repository trennen.

Öffentliche Scan-Belege — bis Sie Ihr Konto löschen, oder früher, wenn Sie sich beim Trennen eines Repositories oder beim Löschen Ihrer Daten dafür entscheiden (siehe den nächsten Abschnitt).

Abrechnungs- und Credit-Buchungsunterlagen — 10 Jahre, wie vom tschechischen Steuerrecht verlangt (Umsatzsteuergesetz Nr. 235/2004 Slg.). Nach Löschung des Kontos werden sie in anonymisierter Form aufbewahrt und sind nicht mehr mit Ihrer Identität verknüpft.

Statistiken zu MCP-Abfängen (die Zähler im Agenten-Dashboard) — bis Sie Ihre Daten oder Ihr Konto löschen.

Verschlüsselte GitHub-Token — gelöscht beim Abmelden oder bei Löschung des Kontos.

§8

8. Öffentliche Scan-Belege

Zu jedem abgeschlossenen Scan kann es eine öffentliche Beleg-Seite unter einem nicht erratbaren Link geben (/verify/…). Ein Beleg zeigt ausschließlich Aggregate — Repository-Name, Scan-Datum, Anzahl der Pull-Requests, Anzahl je Schweregrad und das Ergebnis — niemals Quellcode, Einzelheiten zu Funden oder Identitäten von Mitwirkenden.

Belege gibt es, damit Sie einem Kunden einen überprüfbaren Nachweis der Prüfung aushändigen können. Sie bleiben verfügbar, bis Sie sie löschen (sowohl beim Trennen eines Repositories als auch beim Löschen Ihrer Daten wird diese Wahl angeboten) oder bis Sie Ihr Konto löschen, was sie alle entfernt.

§9

9. Unterauftragsverarbeiter

Für den Betrieb des Dienstes setzen wir eine kleine Zahl von Unterauftragsverarbeitern ein — Anthropic für LLM-gestützte Analyse, Stripe für Zahlungen, GitHub für Authentifizierung und Repository-Zugriff, Railway für das Hosting und Amazon S3 für verschlüsselte Datenbank-Backups. Die vollständige Tabelle mit Zwecken und Standorten finden Sie auf der Seite AVV & Unterauftragsverarbeiter.

§10

10. Internationale Übermittlungen

Unsere Unterauftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten oder betreiben dort Infrastruktur. Soweit personenbezogene Daten den Europäischen Wirtschaftsraum verlassen, stützen wir uns auf die Standardvertragsklauseln des jeweiligen Unterauftragsverarbeiters oder eine gleichwertige Garantie.

§11

11. Ihre Rechte

Sofern die DSGVO oder eine vergleichbare Regelung auf Sie Anwendung findet, können Sie Auskunft, Berichtigung, Löschung, Übertragbarkeit oder Einschränkung Ihrer personenbezogenen Daten verlangen und der auf berechtigtem Interesse beruhenden Verarbeitung widersprechen. Nutzen Sie dafür die Export- und Löschfunktionen auf der Einstellungsseite oder wenden Sie sich direkt an uns.

Sie können Beschwerde bei einer Aufsichtsbehörde einlegen — für die Tschechische Republik, wo Graneth niedergelassen ist, ist dies das Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, uoou.gov.cz); ebenso können Sie sich an die Behörde Ihres eigenen Landes wenden.

§12

12. Sicherheit

Die technischen und organisatorischen Maßnahmen zum Schutz Ihrer Daten finden Sie auf der Seite Vertrauen & Sicherheit, darunter AES-256-GCM-Verschlüsselung im Ruhezustand, mandantenweise Zeilenisolierung in PostgreSQL und RBAC bei jedem MCP-Werkzeugaufruf.

§13

13. Kinder

Der Dienst richtet sich nicht an Kinder unter 16 Jahren, und wir erheben deren personenbezogene Daten nicht wissentlich.

§14

14. Änderungen dieser Erklärung

Wir können diese Erklärung anpassen, während sich das Produkt weiterentwickelt. Wesentliche Änderungen werden durch Aktualisierung des Datums auf dieser Seite kenntlich gemacht.