Datenschutzerklärung
Zuletzt aktualisiert: 18. August 2026
dmarc.com ist ein von HUCENCY betriebener Dienst zur Analyse und Überwachung von DMARC. Diese Erklärung beschreibt die personenbezogenen Daten, die wir verarbeiten, die Zwecke und Rechtsgrundlagen dieser Verarbeitung, ihre Empfänger, die Speicherfristen sowie die Rechte, die Ihnen nach der Datenschutz-Grundverordnung (DSGVO) zustehen.
Verantwortlicher
Verantwortlicher ist HUCENCY, eine Gesellschaft mit beschränkter Haftung (SARL) mit einem Stammkapital von 50 000 €, eingetragen im Handels- und Gesellschaftsregister Rouen unter der Nummer 832 080 055, mit Sitz in 313, rue Edouard Delamare Deboutteville, 76160 Saint-Martin-du-Vivier, Frankreich. Die vollständigen Angaben finden Sie im Impressum.
Verarbeitete Daten, Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten ausschließlich für die nachstehend beschriebenen Zwecke, die jeweils auf einer Rechtsgrundlage im Sinne von Artikel 6 DSGVO beruhen.
- Kontoverwaltung und Authentifizierung: Kontoerstellung, Anmeldung und Sicherheit (E-Mail-Adresse, gehashtes Passwort, Zwei-Faktor-Authentifizierung, gegebenenfalls Anmeldeidentität über ein Drittkonto).
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- DMARC-Überwachung: Erhebung und Analyse der aggregierten Berichte (RUA) für die von Ihnen überwachten Domains (Quell-IP-Adressen, Volumen, SPF/DKIM-Ausrichtung, Identifizierung der Versandquellen). Für Daten Dritter in diesen Berichten ist der Kunde der Verantwortliche und HUCENCY handelt als Auftragsverarbeiter.
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- KI-Assistent « Thomas »: Verarbeitung des Inhalts Ihrer Unterhaltungen mit dem Assistenten, um Sie bei der DMARC-Umsetzung zu unterstützen. Der anonyme öffentliche Chat wird in einem eigenen Abschnitt weiter unten behandelt.
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) für angemeldete Nutzer; berechtigtes Interesse an der Bereitstellung und Verbesserung des Assistenten (Art. 6 Abs. 1 lit. f DSGVO) für den anonymen öffentlichen Chat
- Transaktions-E-Mails: Versand der mit dem Dienst verbundenen Nachrichten (Bestätigung, Benachrichtigungen, Warnungen).
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Abrechnung und Zahlung: Verwaltung von Abonnements, Rechnungen und Umsatzsteuer.
- Gesetzliche buchhalterische und steuerliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO) und Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Akquise: Verarbeitung der E-Mail-Adressen, die bei einer öffentlichen Analyse oder einer Kontaktanfrage hinterlassen werden.
- Berechtigtes Interesse an der Entwicklung unserer Geschäftstätigkeit (Art. 6 Abs. 1 lit. f DSGVO); Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), wenn Sie sich freiwillig für unsere Mitteilungen anmelden
- Reichweitenmessung: Statistiken zu Websitebesuchen (Seitenaufrufe, abgeleitetes Land, Gerätetyp), ohne Cookies und ohne Speicherung Ihrer IP-Adresse.
- Berechtigtes Interesse an der Messung und Verbesserung unserer Reichweite (Art. 6 Abs. 1 lit. f DSGVO)
- Audit-Protokoll und Sicherheit: Nachvollziehbarkeit von Aktionen und Missbrauchsprävention (IP-Adresse, E-Mail der handelnden Person, durchgeführte Aktion, Zeitstempel).
- Gesetzliche Sicherheitspflicht (Art. 6 Abs. 1 lit. c DSGVO) und berechtigtes Interesse an der Absicherung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO)
- Forensische Berichte (RUF): Ihre Erhebung ist standardmäßig deaktiviert; wenn aktiviert, umfasst sie Nachrichtenauszüge, die sensible Daten enthalten können.
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
- Deaktivierung eines Kontos: Maßnahmen bei nachgewiesenem Missbrauch oder Betrug.
- Berechtigtes Interesse an der Verhinderung von Betrug und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO)
- Kostenlose Sicherheitstest-Tools: Wird ein Test (zum Beispiel « WP2SHELL ») für eine von Ihnen überwachte Domain angefordert, erfolgen die Überprüfung des Domain-Eigentums (DNS-TXT-Token), die Einholung Ihrer ausdrücklichen Einwilligung (Zeitstempel und IP-Adresse werden als Nachweis gespeichert) und eine nicht eingreifende Diagnose der Domain (es wird keine Schwachstelle ausgenutzt).
- Erfüllung eines angeforderten Dienstes (Art. 6 Abs. 1 lit. b DSGVO), ausdrückliche Einwilligung in den Test (Art. 6 Abs. 1 lit. a DSGVO) und berechtigtes Interesse an der Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
- Ausgehende Ansprache: Ermittlung von IT- oder Sicherheitsverantwortlichen, deren Organisation eine öffentlich erkennbare DMARC-Schwachstelle aufweist, und anschließende Kontaktaufnahme per LinkedIn-Nachricht (InMail). Die Kontaktdaten (Name, Funktion, LinkedIn-Profil, Organisation) stammen von LinkedIn und aus öffentlichen beruflichen Quellen, nicht von der betroffenen Person selbst. Der Link in der Nachricht ist personalisiert: Er identifiziert seinen Empfänger. Sein Aufruf sowie ein nach einer Lesedauer vom Browser gesendetes Signal messen, ob die Nachricht geöffnet und anschließend gelesen wurde; die erste Messung wird auch durch automatische Sicherheitsprüfungen von E-Mail-Diensten ausgelöst und belegt für sich genommen kein Lesen durch eine Person. Das Lesesignal erfasst darüber hinaus das für die Reichweitenmessung der Website verwendete Sitzungstoken und schreibt es in den Interessentendatensatz. Ab diesem Zeitpunkt werden die während der Sitzung aufgerufenen Seiten der identifizierten Person zugeordnet: Gespeichert wird der Pfad jeder Seite — niemals der Inhalt der Seiten, weder URL-Parameter noch die IP-Adresse —, und die interne Auswertung leitet daraus die Zahl der aufgerufenen Seiten, die zuletzt besuchte Seite und gegebenenfalls das Vorliegen einer Registrierung ab. Wird an anderer Stelle auf der Website eine E-Mail-Adresse hinterlassen (Analyse, Angebotsanfrage, Registrierung), so wird sie derselben Sitzung zugeordnet und neben dem Namen angezeigt. Der Interessentendatensatz wird zum unten genannten Zeitpunkt gelöscht, auf Wunsch auch früher; die aufgerufenen Seiten hingegen werden nicht zugleich gelöscht: Für sie gilt die eigene Frist der Reichweitenmessung (180 Tage), und für eine etwaig hinterlassene E-Mail-Adresse die ihre.
- Berechtigtes Interesse, gefährdeten Organisationen einen Sicherheitsdienst anzubieten (Art. 6.1.f): Die Person wird in ihrer beruflichen Eigenschaft angesprochen, wegen einer Schwachstelle, die an den öffentlichen DNS-Einträgen der Domain ihrer Organisation festgestellt wurde. Dieses Verfahren erhebt keine E-Mail-Adresse: Die Nachricht wird über LinkedIn versendet, und der Interessentendatensatz enthält keine. Eine an anderer Stelle auf der Website hinterlassene Adresse fällt unter das oben beschriebene Verfahren zur Lead-Gewinnung; sie wird hier nicht gespeichert, jedoch zur Anzeige mit dem Datensatz zusammengeführt, wie oben dargelegt. Ein Widerspruch ist jederzeit möglich — durch Antwort auf die Nachricht oder an die unten genannte Adresse: Die Kontaktdaten (Name, Funktion, LinkedIn-Profil) werden dann gelöscht und es wird keine weitere Nachricht versendet; erhalten bleibt allein, ohne personenbezogene Daten, der Domain-Eintrag, der sicherstellt, dass die Organisation bei einer späteren Auswahl nicht erneut ausgewählt wird.
Empfänger und Übermittlungen außerhalb der Europäischen Union
Ihre Daten werden niemals verkauft. Sie sind für unsere technischen Dienstleister zugänglich (Auftragsverarbeiter im Sinne von Artikel 28 DSGVO), die ausschließlich nach unseren Weisungen handeln und durch einen Auftragsverarbeitungsvertrag gebunden sind:
- Hosting
- Scaleway (Frankreich, Region fr-par): Hosting der Anwendung und der Sicherungen. Zu diesem Zweck werden keine Daten außerhalb der Europäischen Union übermittelt.
- Zahlung
- Stripe (Stripe Payments Europe, Irland): Zahlungseinzug und Umsatzsteuerberechnung. Wir speichern keine Kartendaten.
- Transaktions-E-Mails
- Microsoft: Zustellung der E-Mails des Dienstes.
- Anmeldung über ein Drittkonto (SSO)
- Microsoft und Google: nur wenn Sie sich für die Anmeldung mit einem dieser Konten entscheiden.
- KI-Assistent
- Anthropic: Verarbeitung der an den Assistenten « Thomas » gerichteten Anfragen. Die übermittelten Daten sind minimiert (keine E-Mail-Adresse, kein Nachrichteninhalt, kein Rohbericht) und werden nicht zum Training der Modelle verwendet.
Bestimmte Verarbeitungen können eine Übermittlung außerhalb der Europäischen Union umfassen: Anfragen an den KI-Assistenten (Anthropic, USA) und je nach Konfiguration Ihres Postfachs die Transaktions-E-Mails (Microsoft). Diese Übermittlungen werden durch die Standardvertragsklauseln der Europäischen Kommission abgesichert. Alle übrigen Verarbeitungen finden innerhalb der Europäischen Union statt.
Speicherfristen
Wir speichern Ihre Daten nur so lange, wie es für den jeweiligen Zweck unbedingt erforderlich ist:
- Kundenkonto
- Bis zur Löschung des Kontos, die jederzeit in Ihren Einstellungen möglich ist.
- DMARC-Berichte (RUA)
- Der Rohbericht wird unmittelbar nach der Verarbeitung gelöscht; die aggregierten Details werden je nach Tarif gespeichert: 30 Tage (Free), 90 Tage (Starter), 180 Tage (Pro), 365 Tage (Business), 730 Tage (Enterprise). Monatliche Aggregate werden in anonymisierter Form aufbewahrt.
- Forensische Berichte (RUF)
- 30 Tage, sofern die Erhebung aktiviert ist.
- Audit- und Sicherheitsprotokoll
- 365 Tage für Sicherheitsereignisse, 90 Tage für Lesezugriffe, 180 Tage für sonstige Aktionen.
- Interessenten
- 730 Tage; Lebensdauer des Kontos, wenn aus dem Interessenten ein Kunde wird.
- Anonyme öffentliche Analysen
- 90 Tage.
- Anonyme öffentliche Chat-Unterhaltungen
- 30 Tage.
- Reichweitenstatistiken
- 180 Tage.
- Nicht bestätigte Registrierungen
- 7 Tage.
- Verschlüsselte Sicherungen
- 30 Tage.
- Ergebnisse der Tests kostenloser Tools (WP2SHELL)
- 365 Tage (Sicherheits-Momentaufnahme); mit dem Konto gelöscht.
- Nachweis der Einwilligung in einen Sicherheitstest
- Dauer der Vertragsbeziehung (Beweiswert); wird bei Löschung des Kontos gelöscht.
- Rechnungen
- 10 Jahre (gesetzliche Aufbewahrungspflicht).
- Über LinkedIn kontaktierte Interessenten (ausgehende Ansprache): Name, Funktion, LinkedIn-Profil, Messung des Link-Aufrufs und das zugeordnete Sitzungstoken
- 1095 Tage (3 Jahre) ab dem letzten Kontakt, danach automatische Löschung. Die diesem Token zugeordneten aufgerufenen Seiten fallen unter die Reichweitenmessung und folgen deren eigener Frist (180 Tage).
Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit hinsichtlich Ihrer personenbezogenen Daten. Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die bereits erfolgte Verarbeitung berührt wird.
Wenn Sie ein Konto haben, können Sie die meisten dieser Rechte direkt in Ihren Einstellungen ausüben (Einsicht, Export Ihrer Daten, Löschung des Kontos). Für alle sonstigen Anfragen nutzen Sie die unten angegebene Kontaktadresse; wir antworten innerhalb eines Monats.
Sie können außerdem Beschwerde bei der CNIL (der französischen Datenschutzbehörde) einlegen, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich, www.cnil.fr.
Wir treffen keine automatisierten Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten. Der Assistent « Thomas » gibt Empfehlungen, die Entscheidungen bleiben jedoch bei Ihnen.
Cookies
Die Website verwendet nur für ihren Betrieb unbedingt erforderliche Cookies (Sitzung, Authentifizierung, Zwei-Faktor-Authentifizierung, Anmeldung über ein Drittkonto, Sprachpräferenz). Sie setzt keine Cookies zur Reichweitenmessung und keine Cookies von Dritten oder zu Werbezwecken; ein Einwilligungsbanner ist daher nicht erforderlich.
Gespräche mit Thomas (öffentliche Analyse)
Wenn Sie ohne Konto über die öffentliche Analyse mit Thomas chatten, speichern wir die analysierte Domain, Ihre Antworten auf Thomas’ zwei Einstiegsfragen (die gewünschte Anrede und, falls Sie es angeben, wie Sie auf uns aufmerksam geworden sind) sowie das Gespräch 30 Tage lang, danach werden sie automatisch gelöscht. Ein Teammitglied kann sie prüfen, um Thomas zu verbessern. Wir speichern dabei weder Ihre E-Mail-Adresse noch Ihre IP-Adresse: Die Chats sind keinem Konto zugeordnet und können keiner Person zugeordnet werden (nicht identifizierbare Daten im Sinne von Artikel 11 DSGVO). Bei Fragen dazu schreiben Sie uns bitte mit Domain und Datum.
Änderungen dieser Erklärung
Diese Erklärung kann sich ändern, insbesondere um technische oder rechtliche Entwicklungen abzubilden. Das Datum der letzten Aktualisierung finden Sie am Anfang der Seite.
Kontakt
Bei Fragen zu Ihren personenbezogenen Daten oder zur Ausübung Ihrer Rechte wenden Sie sich an unseren Ansprechpartner unter: dpo@hucency.com
Bei Abweichungen zwischen den Sprachfassungen dieser Erklärung ist die französische Fassung maßgeblich.
