Transparent statt pauschal
Datenschutzerklärung
Welche Daten lokal bleiben, was Shield verarbeitet und welche Zahlungsdaten ausschließlich Stripe erhält.
Stand: 22.09.2026
1. Verantwortlicher
AZ-FIVE Industries, Inhaber Dominik Lippelt
Leonhardstraße 39A, 78333 Stockach, Deutschland
E-Mail: info@az-five-industries.com
Telefon: 07771 6340037
2. Grundsatz: vertraulich und datensparsam
Wir behandeln eingereichte Daten vertraulich, zweckgebunden und mit technischen Schutzmaßnahmen. Eine absolute Sicherheit kann kein Onlinedienst versprechen. Deshalb begrenzen wir die übertragenen Daten, verschlüsseln die Verbindung und löschen kurzlebige Prüfdaten nach dem vorgesehenen Ablauf.
Sentinel sendet keine laufenden Prozesslisten, Browserhistorie, Cleaner-Funde oder lokalen Ereignisprotokolle im Hintergrund an Shield. Shield- und Exposure-Prüfungen beginnen nur bewusst. Der Hintergrundwächter fragt höchstens alle sechs Stunden mit Geräteberechtigung und aktueller Versionsnummer nach einem Sentinel-Update. Nur wenn eine neuere Version vorliegt, wird das signierte Installationspaket heruntergeladen und für den nächsten Windows-Neustart vorbereitet.
3. Konto, Sitzung und Geräte
Für Konten verarbeiten wir E-Mail-Adresse, Passwort-Hash, Verifizierungsstatus, optional Name und Firma, Tarif, Rollen, die für Sentinel freigegebene Ansicht sowie Sicherheits- und Anmeldezeitpunkte. Das Klartextpasswort wird nicht gespeichert. Für Sentinel-Geräte verarbeiten wir eine zufällige Gerätekennung, den vergebenen Gerätenamen, Hashes von Zugangs- und Aktualisierungstoken, Aktivierungsstatus und letzte Lizenzprüfung. Eine invasive Hardware-Fingerabdruckbildung findet nicht statt.
Die Verarbeitung dient Vertragserfüllung und Kontosicherheit (Art. 6 Abs. 1 lit. b und f DSGVO). Sitzungs-Cookies sind technisch erforderlich und werden nicht zu Werbezwecken eingesetzt.
4. Dateien und direkte Shield-Prüfungen
Eine Datei wird nur nach bewusster Auswahl TLS-verschlüsselt an Shield übertragen, isoliert statisch analysiert und bei einer reinen Sentinel-Prüfung anschließend gelöscht. Die Desktop-App legt keine Serverkopie an. Wenn ein angemeldeter Nutzer auf der Website ausdrücklich „sicher speichern“ wählt, bleibt die Datei verschlüsselt in seiner persönlichen Ablage, bis er sie löscht oder die Ablage im Rahmen der Vertragsbeendigung entfernt wird.
Attachment Guard bewertet ausgewählte Anhänge und eingegebene Empfängerangaben lokal auf dem PC. Auch das Erstellen oder Öffnen einer .cmcshield-Datei erfolgt lokal. Dateiinhalt und Kennwort werden dabei nicht an Shield übertragen. Erst eine zusätzlich und bewusst gestartete Shield-Dateiprüfung nutzt den im vorherigen Absatz beschriebenen Übertragungsweg.
E-Mail-Adressen, Telefonnummern, URLs, Domains, IP-Adressen oder Datei-Hashes, die zur Direktprüfung eingegeben werden, werden für die angeforderte Analyse verarbeitet. Ergebnisse werden nach Möglichkeit maskiert. Bestätigte eigene Meldungen an die Shield-Meldedatenbank werden gespeichert, bis sie zurückgezogen, widerlegt oder für den Sicherheitszweck nicht mehr erforderlich sind.
Beim Ghost-Pairing-Check werden bewusst eingefügte Nachrichtentexte und Links ausschließlich für die angeforderte Muster-, Domain- und Meldedatenbankprüfung verarbeitet. Shield öffnet die Zieladresse dabei nicht. Die Eingabe wird nicht automatisch als Meldung gespeichert und nicht in Server-Sicherheitsprotokolle übernommen. Betriebssysteme können beim Teilen an eine installierte Shield-Web-App Titel, Text und URL an den Check übergeben; auch diese Daten werden nur für die unmittelbar angeforderte Prüfung verwendet.
5. Passwortprüfung ohne Klartext
Das eingegebene Passwort und sein vollständiger Hash verlassen den PC nicht. Sentinel berechnet lokal einen SHA-1-Hash und sendet ausschließlich die ersten fünf Zeichen dieses Hashes an Shield. Shield fragt damit den Bereichsdienst „Pwned Passwords“ von Have I Been Pwned ab und liefert eine Liste möglicher Hash-Endungen zurück. Erst Sentinel vergleicht lokal, ob die eigene Endung enthalten ist.
Der fünfstellige Präfix gehört zu sehr vielen möglichen Passwörtern und erlaubt Shield keine eindeutige Bestimmung des Passworts. Der Antwortbereich kann serverseitig höchstens 24 Stunden zwischengespeichert werden; gespeichert wird der Präfix-Cache, nicht das Passwort oder der vollständige Hash.
6. E-Mail-, Telefon- und IBAN-Exposure
Eine bewusst eingegebene E-Mail-Adresse, Telefonnummer oder IBAN muss für die konkrete Suche vollständig an Shield übertragen und dort technisch verarbeitet werden. Die Verbindung ist TLS-verschlüsselt und das Ergebnis zeigt nur einen maskierten Wert.
Wenn eine freigegebene externe Quelle aktiv ist, kann der Suchwert verschlüsselt in einem kurzlebigen Auftrag für den getrennten Shield-Worker gespeichert werden. Der Klarwert ist nur für die Suche verfügbar; nach Abschluss wird er aus dem Auftrag entfernt, bei Zeitablauf wird der Auftrag verworfen. Ergebnisdatensätze enthalten nur Trefferstatus und technische Nachweise, nicht den vollständigen Suchwert.
Kartennummern, PIN, CVV, TAN und Online-Banking-Passwörter werden nicht angenommen und dürfen niemals eingegeben werden. Die IBAN-Prüfung ist eine Exposure-Suche und keine Kontostands- oder Zahlungsprüfung.
7. Fehlerberichte
Fehlerberichte werden nur nach einer bewussten Absendung verarbeitet und dem angemeldeten Shield-Konto zugeordnet. Verarbeitet werden Quelle, Kategorie, Auswirkung, Titel, Beschreibung und freiwillige Angaben zu Nachstellung und erwartetem Verhalten.
Sentinel übermittelt App-Version, gewählte Ansicht, Sprache und Windows-Beschreibung nur, wenn der Nutzer die Diagnoseoption ausdrücklich aktiviert. Dateien, Dateiinhalte, Browserdaten, Gerätename, Prozesslisten und lokale Sentinel-Protokolle werden nicht automatisch beigefügt. Bitte keine Passwörter, Zugangscodes, Bank- oder Gesundheitsdaten in Freitextfelder eintragen.
Offene Berichte bleiben für Bearbeitung und Rückfragen gespeichert. Gelöste oder geschlossene Berichte sind grundsätzlich nach 24 Monaten zur Löschung vorgesehen, soweit keine gesetzlichen Nachweisgründe entgegenstehen.
8. Zahlung über Stripe
Der Checkout wird von Stripe bereitgestellt. Shield übermittelt die Konto-E-Mail, den gewählten Tarif, die gewählte Laufzeit sowie lokale Bestell- und Kontokennungen an Stripe. Von Stripe erhält Shield technische Kunden- und Abonnementkennungen, Zahlungs- beziehungsweise Abostatus und den Abrechnungszeitraum.
Shield erhält und speichert keine vollständige Kartennummer, keine CVC, keine PIN, TAN oder Online-Banking-Zugangsdaten. Diese Zahlungsdaten verarbeitet Stripe in eigener Verantwortung. Weitere Informationen stehen in der Stripe-Datenschutzerklärung.
Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
9. Serverprotokolle und Sicherheit
Beim Aufruf verarbeitet der Server technisch notwendige Verbindungsdaten wie Zeitpunkt, angeforderte Ressource, Statuscode, Browserkennung und IP-Adresse. Sicherheitsrelevante Protokolle werden auf das notwendige Maß begrenzt, vor unbefugtem Zugriff geschützt und zur Abwehr von Angriffen, Fehlersuche und Stabilität verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
Schutzmaßnahmen umfassen TLS, signierte Sentinel-Updates, gehashte Zugangstoken, kurze Aktivierungscodes, Zugriffsbeschränkungen, verschlüsselte sensible Suchaufträge und getrennte Worker-Prozesse.
10. Empfänger und Drittlandübermittlungen
Empfängerkategorien sind der Hosting- und Infrastrukturprovider, Stripe für Zahlungen, E-Mail-Transportprovider für Systemnachrichten und Have I Been Pwned ausschließlich für die fünfstellige Passwort-Hash-Bereichsanfrage. Weitere Exposure-Quellen werden nur aktiviert, wenn Nutzung und Rechtsgrundlage geprüft sind.
Soweit Dienstleister Daten außerhalb der EU oder des EWR verarbeiten, erfolgt die Übermittlung nur auf Grundlage der gesetzlichen Garantien, etwa Angemessenheitsbeschluss oder EU-Standardvertragsklauseln.
11. Speicherdauer
- Kontodaten: für die Vertragsdauer und anschließend nach gesetzlichen Nachweis- und Aufbewahrungspflichten.
- Transiente Sentinel-Dateiprüfung: Löschung unmittelbar nach abgeschlossener Analyse.
- Persönliche Ablage: bis zur Löschung durch den Nutzer oder vertragsbedingten Entfernung.
- Verschlüsselte Exposure-Aufträge: bis Abschluss oder Ablauf des kurzen Suchfensters; der Klarwert wird nicht in Ergebnissen geführt.
- Lokale Sentinel-Protokolle: standardmäßig 30 Tage ausschließlich auf dem PC.
- Fehlerberichte: offen bis zur Bearbeitung; gelöst oder geschlossen grundsätzlich 24 Monate.
- Kündigungs- und Widerrufsnachweise: entsprechend gesetzlicher Nachweis- und Verjährungsfristen.
- Abrechnungsunterlagen: entsprechend handels- und steuerrechtlicher Aufbewahrungspflichten.
12. Rechte der betroffenen Personen
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden. Anfragen gehen an info@az-five-industries.com.
Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der für Baden-Württemberg zuständigen Behörde. Shield trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung; Risikowerte sind technische Hinweise für die eigene Entscheidung.