Rechtliches · Entwurf

Datenschutz.

Diese Fassung beschreibt den aktuellen technischen Beta-Betrieb. Sie wird vor einem öffentlichen oder kostenpflichtigen Start gegen alle tatsächlich aktivierten Dienste, Verträge, Datenflüsse und Aufbewahrungsjobs geprüft.

Rechtliche Freigabe offen

Die folgende Löschmatrix ist der vorgeschlagene technische Zielzustand für die Freigabe. Sie wird erst verbindlich, wenn die dazugehörigen Jobs und Kontrollen technisch nachgewiesen sind. Sie ersetzt keine Prüfung der Rechtsgrundlagen, Auftragsverarbeitungsverträge und steuerlichen Aufbewahrungspflichten.

Verantwortlicher

Merlin Ostermann
Beginenstraße 1
52062 Aachen
Deutschland
[email protected]

Stand dieses Entwurfs: 13. September 2026.

Welche Daten anfallen

Je nach Nutzung verarbeitet EvalMark E-Mail-Adresse, Sitzungs- und Kontodaten, Verifikations- und Reset-Tokens, API-Schlüssel in verschlüsselter Form, Upload- oder GitHub-Referenzen, Commit- und Inhalts-Hashes, Testkonfigurationen, Berichte, Feedback, Abrechnungs- und Laufstatus sowie technische Sicherheits- und Betriebsprotokolle.

ZIP-Dateien und öffentliche GitHub-Referenzen werden statisch geprüft. Eingereichte Dateien werden nicht im Webprozess ausgeführt. Bei einem ausdrücklich bestätigten BYOK-Lauf werden nur die dafür erforderlichen Aufgaben-, Kriterien- und Ausgabedaten an den gewählten Provider übermittelt; der eigene Provider-Schlüssel bleibt im geschützten Kontrollpfad.

Betrieb, Empfänger und Cookies

Je nach Funktion werden Daten bei Hetzner (Server und Worker), PostgreSQL (Anwendungsdaten), Cloudflare (DNS, TLS und R2-Backups), Resend bzw. dem konfigurierten SMTP-Dienst (E-Mail), Grafana Cloud und Alloy (Betriebsmetriken) sowie bei dem vom Nutzer gewählten KI-Provider verarbeitet. Stripe Managed Payments wird nur für den ausdrücklich aktivierten Plattform-Guthabenpfad eingesetzt. Vor dem Livegang werden die konkret aktiven Anbieter, Auftragsverarbeitungen, Unterauftragnehmer und Drittlandtransfers einzeln bestätigt.

Beim Aufruf können für Betrieb, Fehlersuche und Sicherheit Zeitpunkt, angefragte Adresse, Status, IP-Adresse und User-Agent verarbeitet werden. Für die Anmeldung wird ein notwendiges Sitzungs-Cookie verwendet. Es ist kein Werbe- oder Tracking-Cookie.

Vorgeschlagene Lösch- und Aufbewahrungsmatrix

  • Uploads, entpackte Artefakte und temporäre Worker-Dateien: spätestens sieben Tage nach Abschluss oder Abbruch; fehlgeschlagene Imports werden nach dem technischen Cleanup-Fenster gelöscht.
  • API-Schlüssel: bis zum Ersetzen oder Löschen durch den Nutzer; bei Kontolöschung unverzüglich aus dem aktiven System entfernen. Backups werden nach ihrer eigenen Backup-Frist überschrieben bzw. gelöscht.
  • Berichte, Laufmetadaten und verknüpftes Feedback: zwölf Monate nach dem letzten Laufzugriff, danach löschen oder anonymisieren; eine frühere Kontolöschung bleibt möglich, soweit keine gesetzliche Nachweispflicht entgegensteht.
  • Normale Betriebslogs: 30 Tage; sicherheitsrelevante Logs 90 Tage nach Abschluss eines Vorfalls, danach löschen oder anonymisieren.
  • Rechnungen, Buchungsbelege, Zahlungs- und Ledgernachweise: getrennt von Roh-Uploads und Berichten nach den jeweils geltenden steuerlichen Aufbewahrungspflichten. Für Buchungsbelege sind nach der aktuellen AO regelmäßig acht Jahre, für bestimmte Bücher und Aufzeichnungen zehn Jahre vorgesehen; maßgeblich ist die konkrete Einordnung.
  • Verschlüsselte Backups: rollierend 30 Tage, außer ein gesetzlicher oder dokumentierter Wiederherstellungsfall erfordert eine längere Sperre.

Die Fristen für Rohdaten sind Betriebsziele, keine pauschale Erlaubnis zur Vorratsdatenspeicherung. Ein gesetzlicher Aufbewahrungsgrund verlängert nur die betroffene Nachweisdatei, nicht automatisch den gesamten Upload oder Bericht.

Rechtsgrundlagen und Rechte

Die konkrete Rechtsgrundlage wird je Verarbeitungsvorgang dokumentiert; typischerweise kommen Vertragserfüllung, gesetzliche Pflichten und berechtigte Interessen für sicheren Betrieb und Missbrauchsschutz in Betracht. Je nach Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit sowie das Recht, sich bei einer Datenschutzaufsicht zu beschweren. Anfragen gehen an[email protected].

Zur Startseite · Impressum · Nutzungsbedingungen / AGB · Widerruf · Transparenz