Skip to main content

Datenschutzerklärung

Stand: 12. Juni 2026

Scanara ("wir", "uns", "unser") verpflichtet sich zum Schutz Ihrer personenbezogenen Daten. Diese Datenschutzerklärung erläutert, wie wir Ihre Daten erheben, nutzen, speichern und weitergeben, wenn Sie unsere EU-AI-Act-Compliance-Plattform, unsere Website und damit verbundene Dienste (zusammen "Dienst") nutzen.

Wir verarbeiten personenbezogene Daten gemäß der Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO"), dem Bundesdatenschutzgesetz (BDSG) sowie den weiteren anwendbaren datenschutzrechtlichen Vorschriften.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die Verarbeitung Ihrer personenbezogenen Daten ist:

Scanara UG (haftungsbeschränkt) Geschäftsführer: Thilo Barth Silnerstraße 37, 85221 Dachau, Deutschland Handelsregister: Amtsgericht München, HRB 312777 Kontakt: support@scanara.io

1a. Rollenverteilung: Verantwortlicher und Auftragsverarbeiter

Für Kontodaten, Abrechnungs-, Website-, Newsletter- und Marketingdaten ist Scanara Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Für Inhalte, die Kunden zur Analyse bereitstellen — insbesondere Repository-Inhalte, Scan-Ergebnisse und Audit-Trail-Aufzeichnungen — handelt Scanara als Auftragsverarbeiter im Auftrag des Kunden (Art. 28 DSGVO); maßgeblich ist insoweit der Auftragsverarbeitungsvertrag (AVV). Betroffenenrechte hinsichtlich dieser Inhalte sind an den jeweiligen Kunden als Verantwortlichen zu richten; wir leiten bei uns eingehende Anfragen gemäß Art. 28 Abs. 3 lit. e DSGVO an den Kunden weiter.

2. Erhobene Daten

2.1 Kontodaten

Bei der Registrierung erheben wir Ihre E-Mail-Adresse, Ihren Namen und den Namen Ihrer Organisation. Wenn Sie sich über einen Drittanbieter-Identitätsanbieter anmelden (z. B. Corporate SSO via OIDC/SAML), erhalten wir Ihre E-Mail-Adresse und Identitätsmerkmale von diesem Anbieter. Die Bereitstellung dieser Daten ist für den Vertragsschluss erforderlich; ohne sie können wir kein Konto bereitstellen.

2.2 Nutzungsdaten

Wir erheben Informationen darüber, wie Sie den Dienst nutzen, einschließlich besuchter Seiten, genutzter Funktionen, Scan-Verlauf und Zeitstempel. Diese Daten dienen der Verbesserung des Dienstes und werden auf Grundlage unseres berechtigten Interesses verarbeitet.

Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, der Verarbeitung Ihrer Daten auf Grundlage unseres berechtigten Interesses jederzeit zu widersprechen. Richten Sie Ihren Widerspruch an support@scanara.io.

2.3 Repository- und Scan-Daten

Wenn Sie ein GitHub-Repository verbinden und einen Scan starten, greifen wir vorübergehend auf Ihre Repository-Inhalte (Quellcode und Dokumentation) zu, um die Compliance-Analyse durchzuführen. Scan-Ergebnisse, Befunde und Compliance-Scores werden als Teil des Dienstes gespeichert. Nach Abschluss des Scans wird keine vollständige Kopie Ihres Repositorys aufbewahrt; Scan-Befunde enthalten jedoch kurze Quellcode-Auszüge (die betroffenen Zeilen samt unmittelbarem Kontext), die als Teil der Scan-Ergebnisse gespeichert werden und den Speicherfristen nach Abschnitt 7 unterliegen.

Soweit in gescanntem Quellcode personenbezogene Daten Dritter enthalten sind (z. B. Autorennamen in Commit-Historien oder Kommentaren), verarbeiten wir diese ausschließlich als Auftragsverarbeiter im Auftrag des Kunden. Eine direkte Benachrichtigung dieser Dritten gemäß Art. 14 DSGVO unterbleibt, da dies einen unverhältnismäßigen Aufwand erfordern würde (Art. 14 Abs. 5 lit. b DSGVO) — die Daten werden im Rahmen des Scans regelmäßig nur transient verarbeitet und nicht separat gespeichert; soweit Quellcode-Auszüge in Scan-Befunden im Einzelfall solche Daten enthalten, unterliegen sie den Speicherfristen nach Abschnitt 7 und der Verantwortung des Kunden. Diese Daten werden nicht direkt bei den betroffenen Dritten erhoben (Art. 14 Abs. 1 DSGVO); allgemeine Informationen über unsere Verarbeitung sind über diese Datenschutzerklärung öffentlich zugänglich und dienen als Ersatzinformation gemäß Art. 14 Abs. 5 lit. b Alt. 2 DSGVO.

2.4 Zahlungsdaten

Zahlungstransaktionen werden von Stripe Payments Europe, Ltd. (Irland) ("Stripe") abgewickelt. Wir speichern keine vollständigen Kreditkartennummern. Stripe handelt als unabhängiger Verantwortlicher für Zahlungsdaten. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.

2.5 Cookies und Analyse

Wir verwenden technisch notwendige Cookies für die Grundfunktionalität der Website sowie mit Ihrer Einwilligung Google Analytics 4 (GA4) und Microsoft Clarity für Nutzungsanalysen. Ihre Cookie-Einstellungen können Sie jederzeit über den Link "Cookie-Einstellungen" in der Fußzeile dieser Website verwalten. Weitere Details finden Sie in Abschnitt 8.

2.6 Demo- und Kontaktanfragen

Wenn Sie über die Marketing-Website ein Demo-Anfrage- oder Kontaktformular ausfüllen, erheben wir die von Ihnen eingegebenen Daten (in der Regel Name, E-Mail-Adresse, Nachricht). Diese Daten verwenden wir ausschließlich zur Beantwortung Ihrer Anfrage und ggf. zur Anbahnung eines Vertragsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden sechs Monate nach dem letzten Kontakt gelöscht, sofern kein Vertrag geschlossen wird. Als technischer Empfänger wird AWS Simple Email Service (SES) genutzt (Verarbeitung innerhalb der EU, eu-west-1).

2.7 Server-Protokolle (Logfiles)

Beim Aufruf unserer Website und des Dienstes verarbeiten unsere Server automatisch technische Zugriffsdaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, User-Agent (Browsertyp und -version, Betriebssystem) sowie Referrer-URL. Die Verarbeitung erfolgt zur Sicherstellung des Betriebs, der Sicherheit und der Fehleranalyse des Dienstes auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden 90 Tage rollierend gespeichert (Abschnitt 7) und nicht mit anderen Datenquellen zusammengeführt.

2.8 Newsletter

Wenn Sie sich für unseren Newsletter anmelden, erheben wir Ihre E-Mail-Adresse. Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Sie erhalten eine Bestätigungs-E-Mail und werden erst nach Bestätigung in den Verteiler aufgenommen. Wir protokollieren Zeitpunkt und Quelle Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 7 Abs. 2 Nr. 3 UWG). Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail oder per E-Mail an support@scanara.io abbestellen. Zu Aufbewahrungsfristen für Einwilligungsnachweise siehe Abschnitt 7.

3. Zwecke der Verarbeitung

  • Diensterbringung: Bereitstellung, Wartung und Verbesserung der Scanara-Compliance-Plattform.
  • Kontoverwaltung: Verwaltung Ihres Kontos, Ihrer Organisationsmitgliedschaft und Authentifizierung.
  • Compliance-Scanning: Durchführung der KI-Act-Compliance-Analyse Ihrer Repositories und Dokumente.
  • Kommunikation: Versand transaktionaler E-Mails (z. B. Scan-Ergebnisse, Kontobenachrichtigungen) sowie mit Ihrer Einwilligung Marketing-Kommunikation.
  • Abrechnung: Abwicklung von Zahlungen und Verwaltung Ihres Abonnements.
  • Sicherheit und Betrugsprävention: Schutz des Dienstes und unserer Nutzer vor unbefugtem Zugriff und Missbrauch.
  • Analyse: Verständnis von Nutzungsmustern und Verbesserung des Dienstes (mit Ihrer Einwilligung für nicht-notwendige Analyse).
  • Rechtliche Compliance: Erfüllung anwendbarer gesetzlicher Pflichten, einschließlich der Anforderungen an den Audit-Trail nach dem EU AI Act.

4. Rechtsgrundlagen der Verarbeitung

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung zur Erbringung des Dienstes gemäß unseren Nutzungsbedingungen.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Für Analyse-Cookies und Marketing-Kommunikation. Die Einwilligung kann jederzeit widerrufen werden.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Für Sicherheit, Betrugsprävention und Dienstverbesserung, soweit unsere Interessen Ihre Rechte nicht überwiegen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Soweit gesetzlich vorgeschrieben (z. B. Steuerunterlagen, Aufbewahrung des Audit-Trails).
<!-- canonical sub-processor list: docs/compliance/legal-pages/sub-processors.md — keep in sync -->

5. Auftragsverarbeiter und Dritte

AuftragsverarbeiterZweckStandort
Amazon Web Services (AWS) (Amazon Web Services EMEA SARL)Cloud-Infrastruktur, Compute, Speicher, Datenbank, Authentifizierung, E-Mail-Versand (SES), Content Delivery (CloudFront)EU (Dublin, eu-west-1); CloudFront-Edge-Standorte in EU und Nordamerika — AVV mit EU-Einheit; SCCs im AWS-AVV als Auffanggarantie
GitHub, Inc.Quellcode-Repository-Zugriff (via OAuth, auf Ihre Veranlassung), Merge-Gate-Integration (Checks API)USA — DPF + SCC Modul 3
Google Ireland Ltd. / Google LLC (GA4)Website-Analyse (nur mit Ihrer Einwilligung)Irland / USA — DPF + SCC Modul 2
Microsoft Corporation (Clarity)Session-Replay und Heatmap-Analyse auf der Marketing-Website (nur mit Ihrer Einwilligung)USA — DPF + SCC Modul 2

Hinweis zu Stripe: Stripe (Stripe Payments Europe, Ltd.) ist kein Auftragsverarbeiter, sondern handelt als eigenständiger Verantwortlicher für Zahlungsdaten (§ 2.4 dieser Erklärung). Stripe ist daher nicht in der vorstehenden Tabelle aufgeführt.

6. Ihre Rechte

Gemäß der DSGVO stehen Ihnen folgende Rechte bezüglich Ihrer personenbezogenen Daten zu:

  • Auskunftsrecht (Art. 15 DSGVO): Bestätigung erhalten, ob wir Ihre Daten verarbeiten, und Kopie anfordern.
  • Recht auf Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger personenbezogener Daten beantragen.
  • Recht auf Löschung (Art. 17 DSGVO): Löschung Ihrer personenbezogenen Daten beantragen ("Recht auf Vergessenwerden").
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Einschränkung der Verarbeitung in bestimmten Fällen beantragen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen oder für Direktwerbung.
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Einwilligung für einwilligungsbasierte Verarbeitungen jederzeit widerrufen.

Zur Ausübung dieser Rechte wenden Sie sich bitte an support@scanara.io. Wir antworten innerhalb eines Monats; bei besonders komplexen oder zahlreichen Anfragen kann diese Frist gemäß Art. 12 Abs. 3 DSGVO um bis zu zwei weitere Monate verlängert werden — hierüber informieren wir Sie innerhalb des ersten Monats. Sie haben außerdem das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzureichen. Die zuständige Behörde für unseren Sitz in Bayern ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18, 91522 Ansbach Website: www.lda.bayern.de

6a. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)

Scanara trifft keine rechtsverbindlichen Entscheidungen ausschließlich auf Grundlage automatisierter Verarbeitung personenbezogener Daten im Sinne des Art. 22 DSGVO. Die von der Plattform erzeugten Risikoeinstufungen, Compliance-Bewertungen und Compliance-Scores sind technische Analyseergebnisse und keine rechtsverbindlichen Feststellungen. Alle regulatorischen Entscheidungen — insbesondere die Risikoeinstufung nach der KI-Verordnung (EU) 2024/1689 und die Entscheidung über Konformitätsdokumentationen — liegen ausschließlich beim Kunden.

Da keine Entscheidung im Rechtssinne des Art. 22 Abs. 1 DSGVO vorliegt, besteht kein Anspruch auf Überprüfung durch eine menschliche Person gemäß Art. 22 Abs. 3 DSGVO. Der Kunde kann die automatisierte Risikoeinstufung im Dashboard jederzeit manuell anpassen und eine eigene Begründung hinterlegen.

<!-- canonical retention source: docs/compliance/data-deletion-retention-policy.md — values here must stay in sync -->

7. Speicherfristen

  • Kontodaten: Für die Dauer Ihres Kontos. Löschung innerhalb von 30 Tagen nach Kontoschließung, sofern keine gesetzliche Aufbewahrungspflicht besteht.
  • Scan-Ergebnisse und Compliance-Befunde: Für die Dauer Ihres aktiven Abonnements zuzüglich 30 Tage nach Vertragsende (Exportfrist). Innerhalb Ihres aktiven Abonnements gelten die tarifabhängigen Speicherfristen: free: 90 Tage / team: 365 Tage / business: 730 Tage / enterprise: 1825 Tage (Implementierungsreferenz: functions/layers/layer_scanara_shared/python/lib/scanara/data_retention.py). Frühere Löschung auf Anfrage möglich.
  • Audit-Trail-Aufzeichnungen: mindestens 10 Jahre; Aufbewahrung erfolgt auf vertraglicher Basis im Auftrag des Kunden (Art. 28 Abs. 3 lit. a DSGVO) zur Unterstützung der gesetzlichen Dokumentationspflichten des Kunden (insbesondere bei Anwendbarkeit der KI-Verordnung). Nach Vertragsende werden die Aufzeichnungen anonymisiert, sodass kein Rückschluss auf den Kunden möglich ist. Näheres in der Leistungsbeschreibung.
  • Zahlungsunterlagen: 8 Jahre gemäß § 147 Abs. 1 Nr. 4 AO, § 14b Abs. 1 UStG i.d.F. BEG IV (BGBl. 2024 Nr. 323; gilt seit 01.01.2025).
  • Analysedaten (GA4): Rohe Ereignisdaten werden in Google Analytics 4 nach 14 Monaten gelöscht (konfiguriertes Retention-Limit). Aggregierte, anonymisierte Berichte bleiben darüber hinaus erhalten.
  • Server- und Nutzungsprotokolle: 90 Tage rollierend; danach automatische Löschung, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Newsletter-Einwilligungsnachweise: Nachweise über erteilte Werbeeinwilligungen (§ 7 Abs. 3 UWG i.V.m. Art. 6 Abs. 1 lit. a DSGVO) werden für die Dauer der Nutzung zuzüglich 3 Jahre nach Widerruf aufbewahrt (§ 195 BGB); Löschung bei Verjährungseintritt.
  • Demo- und Kontaktformulardaten: 6 Monate nach dem letzten Kontakt, sofern kein Vertrag geschlossen wird (§ 2.6 dieser Erklärung).

8. Cookies

Gemäß § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) ist für das Setzen nicht technisch notwendiger Cookies Ihre vorherige Einwilligung erforderlich. Wir verwenden folgende Cookie-Kategorien:

Technisch notwendige Cookies

Diese Cookies sind für die Kernfunktionalität der Website erforderlich, einschließlich Authentifizierung und Sicherheit. Sie können nicht deaktiviert werden. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (keine Einwilligung erforderlich) sowie Art. 6 Abs. 1 lit. b DSGVO.

CookieZweckDauer
scanara_sessionErhält Ihre authentifizierte Sitzung im Dashboard. Enthält nur eine opake Sitzungskennung.30 Tage
auth_hintZeigt an, ob Sie eingeloggt sind, für Navigationsoptimierung. Enthält keine Zugangsdaten.1 Tag
oauth_state, oauth_pkce, oauth_nonceTemporäre Cookies beim Anmeldevorgang zum Schutz vor CSRF und Replay-Angriffen.5 Minuten
scanara_cookie_consentSpeichert Ihre Cookie-Einwilligungsentscheidung (Nachweis gemäß Art. 7 Abs. 1 DSGVO).1 Jahr
scanara_consent_sidPseudonyme Kennung zur serverseitigen Protokollierung Ihrer Einwilligungsentscheidung (Nachweiszwecke).2 Jahre

Funktionale Cookies

Diese Cookies speichern Ihre Einstellungen, damit sich die Plattform Ihre Präferenzen merken kann. Sie verfolgen Sie nicht und erheben keine personenbezogenen Daten für Werbe- oder Profiling-Zwecke. Gerätespeicherung (§ 25 TDDDG): unbedingt erforderlich gem. § 25 Abs. 2 Nr. 2 TDDDG (auf expliziten Nutzerwunsch gespeicherte Präferenz, z. B. Sprache oder Theme). DSGVO-Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (eingeloggte Nutzer) bzw. Art. 6 Abs. 1 lit. f DSGVO (anonyme Besucher).

CookieZweckDauer
localeSpeichert Ihre bevorzugte Sprache.1 Jahr
themeSpeichert Ihr bevorzugtes Farbschema (Hell- oder Dunkelmodus).1 Jahr
scanara_recent_ai_systemsMerkt sich zuletzt aufgerufene KI-Systeme im Dashboard.90 Tage

Analyse-Cookies

Google Analytics 4 (GA4) und Microsoft Clarity Cookies erheben pseudonymisierte Nutzungsdaten. Microsoft Clarity ermöglicht zusätzlich Session-Replays und Heatmaps zur Analyse des Nutzerverhaltens. Beide Dienste werden nur nach Ihrer ausdrücklichen Einwilligung gemäß § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO geladen. Google Consent Mode v2 ist mit der Voreinstellung "abgelehnt" implementiert — vor Ihrer Einwilligung werden keine Analyse-Cookies gesetzt und keine Analyse-Skripte geladen. Ihre Einstellungen können Sie jederzeit über den Link "Cookie-Einstellungen" in der Fußzeile ändern.

Ihre Cookie-Präferenzen werden im Cookie scanara_cookie_consent gespeichert (siehe Tabelle oben). Zu Nachweiszwecken (Art. 7 Abs. 1 DSGVO) protokollieren wir Ihre Einwilligungsentscheidung zusätzlich serverseitig unter einer pseudonymen Kennung zusammen mit gehashter IP-Adresse und gehashtem User-Agent; eine Zuordnung zu Ihrem Nutzerkonto erfolgt dabei nicht.

9. Internationale Datenübermittlungen

Die primäre Datenverarbeitung und -speicherung findet ausschließlich innerhalb der Europäischen Union statt, insbesondere in AWS eu-west-1 (Dublin, Irland). Ihr Quellcode, Ihre Scan-Ergebnisse und Compliance-Daten verlassen die EU nicht.

Amazon Web Services wird über Amazon Web Services EMEA SARL (Luxemburg) bereitgestellt; die primäre Datenverarbeitung findet ausschließlich in der EU (eu-west-1, Dublin) statt. Zur Auslieferung der Website wird das Content-Delivery-Netzwerk Amazon CloudFront mit Edge-Standorten in der EU und Nordamerika eingesetzt; für etwaige Edge- oder Support-Zugriffe aus Drittländern greifen die im AWS-AVV einbezogenen Standardvertragsklauseln als Auffanggarantie. Soweit Auftragsverarbeiter außerhalb der EU ansässig sind (GitHub, Google, Microsoft), stellen wir durch geeignete Garantien sicher, dass ein angemessenes Schutzniveau gewährleistet ist. Dazu gehören Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO (Beschluss (EU) 2021/914) sowie der EU-US-Datenschutzrahmen (DPF), unter dem GitHub, Inc., Google LLC und Microsoft Corporation zertifiziert sind. Transferfolgenabschätzungen (TIAs) sind auf Anfrage erhältlich.

10. Technische und organisatorische Maßnahmen

Wir setzen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zum Schutz Ihrer personenbezogenen Daten um, insbesondere:

  • Verschlüsselung im Ruhezustand und bei der Übertragung (TLS 1.2+)
  • Authentifizierung über AWS Cognito; Cognito unterstützt MFA (optional, Software-Token TOTP) sowie Enterprise-SSO (OIDC/SAML)
  • Mandantenfähige Datenisolierung auf Anwendungs- und Datenbankebene
  • Unveränderlicher Audit-Trail in WORM-konformem S3-Speicher
  • Regelmäßige Sicherheitsbewertungen und automatisiertes Schwachstellen-Scanning
  • Secrets werden ausschließlich über AWS Secrets Manager verwaltet; keine Klartextanmeldedaten im Anwendungscode

11. Minderjährige

Der Dienst richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass personenbezogene Daten einer Person unter 16 Jahren ohne die Einwilligung des Sorgeberechtigten erhoben wurden, werden wir diese Daten unverzüglich löschen.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Über wesentliche Änderungen informieren wir Sie durch Veröffentlichung der aktualisierten Erklärung auf dieser Seite und Aktualisierung des "Stand"-Datums. Bei erheblichen Änderungen benachrichtigen wir Sie zusätzlich per E-Mail.

13. Datenschutzbeauftragter und Kontakt

Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt (§ 38 BDSG; der Schwellenwert von regelmäßig 20 Personen, die personenbezogene Daten automatisiert verarbeiten, wird nicht erreicht).

Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Datenschutzrechte wenden Sie sich bitte an:

Datenschutz-Ansprechpartner: support@scanara.io