Datenschutzhinweise zum CRA Readiness Check
1. Verantwortlicher
Innomatica GmbH, Ostfildern · [email protected]. Es gilt ergänzend unsere allgemeine Datenschutzerklärung.
2. Registrierung (Formular)
Wir erheben Firma, Name, geschäftliche E-Mail-Adresse und optional Telefonnummer sowie einen Partner-Code. Zweck: Zustellung Ihres Einmal-Codes und des Reports, Zuordnung zu einem Vertriebspartner sowie die anschließende Kontaktaufnahme zu unserem Angebot (Vertragsanbahnung, Art. 6 Abs. 1 lit. b DSGVO; Direktansprache im B2B-Kontext auf Grundlage berechtigten Interesses, Art. 6 Abs. 1 lit. f DSGVO).
3. Was der Collector überträgt — und was nicht
Der Standardlauf überträgt nichts. Das Programm
jochwacht-sbom liest Ihren Build und schreibt Ihre SBOM, die Stückliste Ihrer Software, als Datei in Ihren
Projektordner. Erst wenn Sie das Senden ausdrücklich bestätigen, verlässt etwas Ihren Rechner.
Beim Senden geben Sie Ihre E-Mail-Adresse an. Wir verwenden sie ausschließlich, um Ihnen den Report zuzustellen und bei Rückfragen dazu zu antworten (Vertragsanbahnung, Art. 6 Abs. 1 lit. b DSGVO).
Übertragen wird dann:
- zu jeder gefundenen Komponente Name, Version, Paket-Ökosystem und die Einstufung (woher der Fund stammt und wie sicher er ist),
- zu Komponenten, die Sie in Ihrer Deklarationsdatei selbst deklariert haben,
zusätzlich Ihre dortigen Angaben zu Lieferant, Lizenz und Kennungen (PURL, CPE) —
abschaltbar mit
--no-declared-metadata, - den Projektnamen (auf Wunsch als Hash:
--anonymize) und, falls vorhanden, Ihren Partner-Code, - die Anzahl gescannter Build-Dateien, die erkannten Ökosysteme und die Namen gefundener Build-Manifeste,
- Zeitpunkt der Erfassung, Programm-Version und Spracheinstellung.
Nicht übertragen werden: Quellcode, Dateipfade, Dateiinhalte,
Konfigurationen, Zugangsdaten und Hostnamen. Was gesendet würde, steht vorher als Datei in Ihrem
Projektordner; zusätzlich zeigt --dry-run die exakte Übertragung an.
Zu Personennamen in der Stückliste. Die Lieferanten-Angaben
stammen aus Ihrer eigenen Deklaration. In Open-Source-Ökosystemen stehen dort häufig Namen und
E-Mail-Adressen von Betreuern. Soweit das bei Ihnen so ist, gehen diese Angaben mit. Für
gefundene Komponenten, die Sie nicht selbst deklariert haben, wird kein Lieferant übertragen.
Wollen Sie Ihre Deklaration zurückhalten, unterdrückt --no-declared-metadata diese
Felder vollständig.
4. Verarbeitung und Speicherort
Analyse und Speicherung finden in Deutschland statt, auf einem Server, den die Innomatica GmbH bei der netcup GmbH in Nürnberg betreibt. Den E-Mail-Versand übernimmt ebenfalls netcup.
Für Transport und Angriffsschutz setzen wir Cloudflare ein (Cloudflare, Inc., USA) als Auftragsverarbeiter: DNS, TLS-Verschlüsselung und Abwehr von Angriffen. Dabei verarbeitet Cloudflare Verbindungsdaten, darunter Ihre IP-Adresse. Eine Verarbeitung außerhalb der EU lässt sich dabei nicht ausschließen. Grundlage sind die Standardvertragsklauseln der EU-Kommission, die Cloudflare über seinen Auftragsverarbeitungsvertrag einbezieht.
Zur Schwachstellen-Analyse werden Komponenten-Namen und Versionen gegen öffentliche Schwachstellen-Datenbanken (z. B. OSV.dev) geprüft. Eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt. Wir verkaufen keine Daten.
5. Speicherdauer und Ihre Rechte
Registrierungs- und Analysedaten speichern wir, solange es für die genannten Zwecke erforderlich ist; auf Wunsch löschen wir sie jederzeit. Sie haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Widerspruch — eine E-Mail an [email protected] genügt.