Datenschutzhinweise zum CRA Readiness Check

1. Verantwortlicher

Innomatica GmbH, Ostfildern · [email protected]. Es gilt ergänzend unsere allgemeine Datenschutzerklärung.

2. Registrierung (Formular)

Wir erheben Firma, Name, geschäftliche E-Mail-Adresse und optional Telefonnummer sowie einen Partner-Code. Zweck: Zustellung Ihres Einmal-Codes und des Reports, Zuordnung zu einem Vertriebspartner sowie die anschließende Kontaktaufnahme zu unserem Angebot (Vertragsanbahnung, Art. 6 Abs. 1 lit. b DSGVO; Direktansprache im B2B-Kontext auf Grundlage berechtigten Interesses, Art. 6 Abs. 1 lit. f DSGVO).

3. Was der Collector überträgt — und was nicht

Der Standardlauf überträgt nichts. Das Programm jochwacht-sbom liest Ihren Build und schreibt Ihre SBOM, die Stückliste Ihrer Software, als Datei in Ihren Projektordner. Erst wenn Sie das Senden ausdrücklich bestätigen, verlässt etwas Ihren Rechner.

Beim Senden geben Sie Ihre E-Mail-Adresse an. Wir verwenden sie ausschließlich, um Ihnen den Report zuzustellen und bei Rückfragen dazu zu antworten (Vertragsanbahnung, Art. 6 Abs. 1 lit. b DSGVO).

Übertragen wird dann:

  • zu jeder gefundenen Komponente Name, Version, Paket-Ökosystem und die Einstufung (woher der Fund stammt und wie sicher er ist),
  • zu Komponenten, die Sie in Ihrer Deklarationsdatei selbst deklariert haben, zusätzlich Ihre dortigen Angaben zu Lieferant, Lizenz und Kennungen (PURL, CPE) — abschaltbar mit --no-declared-metadata,
  • den Projektnamen (auf Wunsch als Hash: --anonymize) und, falls vorhanden, Ihren Partner-Code,
  • die Anzahl gescannter Build-Dateien, die erkannten Ökosysteme und die Namen gefundener Build-Manifeste,
  • Zeitpunkt der Erfassung, Programm-Version und Spracheinstellung.

Nicht übertragen werden: Quellcode, Dateipfade, Dateiinhalte, Konfigurationen, Zugangsdaten und Hostnamen. Was gesendet würde, steht vorher als Datei in Ihrem Projektordner; zusätzlich zeigt --dry-run die exakte Übertragung an.

Zu Personennamen in der Stückliste. Die Lieferanten-Angaben stammen aus Ihrer eigenen Deklaration. In Open-Source-Ökosystemen stehen dort häufig Namen und E-Mail-Adressen von Betreuern. Soweit das bei Ihnen so ist, gehen diese Angaben mit. Für gefundene Komponenten, die Sie nicht selbst deklariert haben, wird kein Lieferant übertragen. Wollen Sie Ihre Deklaration zurückhalten, unterdrückt --no-declared-metadata diese Felder vollständig.

4. Verarbeitung und Speicherort

Analyse und Speicherung finden in Deutschland statt, auf einem Server, den die Innomatica GmbH bei der netcup GmbH in Nürnberg betreibt. Den E-Mail-Versand übernimmt ebenfalls netcup.

Für Transport und Angriffsschutz setzen wir Cloudflare ein (Cloudflare, Inc., USA) als Auftragsverarbeiter: DNS, TLS-Verschlüsselung und Abwehr von Angriffen. Dabei verarbeitet Cloudflare Verbindungsdaten, darunter Ihre IP-Adresse. Eine Verarbeitung außerhalb der EU lässt sich dabei nicht ausschließen. Grundlage sind die Standardvertragsklauseln der EU-Kommission, die Cloudflare über seinen Auftragsverarbeitungsvertrag einbezieht.

Zur Schwachstellen-Analyse werden Komponenten-Namen und Versionen gegen öffentliche Schwachstellen-Datenbanken (z. B. OSV.dev) geprüft. Eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt. Wir verkaufen keine Daten.

5. Speicherdauer und Ihre Rechte

Registrierungs- und Analysedaten speichern wir, solange es für die genannten Zwecke erforderlich ist; auf Wunsch löschen wir sie jederzeit. Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Widerspruch — eine E-Mail an [email protected] genügt.