Datenschutzerklärung
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten im celox Portal (portal.celox.io) — einem Kundenportal für IT-Sicherheits-Assessments und Mitarbeiter-Schulungen.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Rahmen des Portalbetriebs ist:
Martin Pfeffercelox.io — IT-Dienstleistungen
Flughafenstraße 24
12053 Berlin
E-Mail: martin.pfeffer@celox.io
Telefon: +49 151 590 824 65
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Das Portal richtet sich an Unternehmen. Datenschutzrechtlich ist dabei sauber zu unterscheiden:
a) celox als Verantwortlicher
Für den Betrieb des Portals selbst — insbesondere die Registrierung, die Konten der Leitungs-/IT-Verantwortlichen, die Abrechnung, die Server-Logs sowie die Kommunikation mit Ihnen — ist celox (Martin Pfeffer) Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
b) celox als Auftragsverarbeiter
Soweit ein Kundenunternehmen im Portal Daten seiner Beschäftigten verarbeitet — etwa Mitarbeiter-Konten anlegt, Schulungen zuweist, Abschlüsse und Zertifikate dokumentiert oder Assessment-Ergebnisse einsieht —, handelt celox als Auftragsverarbeiter gemäß Art. 28 DSGVO. Verantwortlicher ist in diesem Fall das jeweilige Kundenunternehmen; celox verarbeitet diese Daten ausschließlich nach dessen Weisung. Für diese Konstellation steht der Auftragsverarbeitungsvertrag (AVV) samt TOM-Beschreibung zur Selbstbedienung bereit — drucken oder als PDF speichern; verbindlich mit beidseitiger Bestätigung in Textform. Fragen dazu an martin.pfeffer@celox.io.
3. Welche Daten verarbeitet werden
Je nach Nutzung fallen folgende Kategorien personenbezogener Daten an:
- Konto- und Registrierungsdaten: Name, E-Mail-Adresse bzw. Login-Code, verschlüsseltes Passwort (Hash), Rolle (Leitung/Mitarbeitende), Firmenname, Zeitpunkt der letzten Anmeldung, gewünschte Module.
- Anmeldung per Google oder GitHub (optional): Bei Nutzung von „Mit Google/GitHub registrieren" erhalten wir von diesen Anbietern eine Konto-Kennung, Ihren Namen und Ihre E-Mail-Adresse zur Erstellung bzw. Zuordnung Ihres Zugangs.
- Assessment-Ergebnisse: die von Ihnen gegebenen Antworten sowie der daraus serverseitig berechnete Reifegrad je Unternehmen.
- Schulungs- und Nachweisdaten: absolvierte Schulungen, Fortschritt, Ergebnis des Wissenschecks, Zeitpunkt sowie — für Zertifikate — der auf dem Zertifikat genannte Name und die Ziel-E-Mail-Adresse.
- Vorfallmeldungen: die von Ihnen gemeldete Kategorie, der Schweregrad und die Beschreibung eines Sicherheitsvorfalls (optional mit Namensnennung der meldenden Person).
- Anfragen über das Kontaktformular: Name und E-Mail-Adresse (Pflicht) sowie freiwillig Organisation, Zahl der Beschäftigten und Ihre Nachricht. Diese Angaben werden ausschließlich per E-Mail an uns zugestellt und nicht in der Portal-Datenbank gespeichert; sie verbleiben damit nur in unserem E-Mail-Postfach und werden dort gelöscht, sobald die Anfrage erledigt und keine gesetzliche Aufbewahrungspflicht mehr zu beachten ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Beantwortung Ihrer Anfrage).
- Anonymer Team-Code: Meldet sich Ihr Team über einen gemeinsamen Team-Code an, erfolgt dies bewusst ohne Personenbezug — solche Abschlüsse sind nicht einer bestimmten Person zuordenbar.
- Server-Log-Daten: die beim Aufruf technisch anfallenden Angaben (siehe Abschnitt 7).
4. Zwecke und Rechtsgrundlagen
- Bereitstellung von Konten, Assessments, Schulungen und Nachweisen — Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses) bzw. Art. 28 DSGVO, soweit im Auftrag eines Kundenunternehmens verarbeitet.
- Revisionssichere Dokumentation von Schulungsabschlüssen — berechtigtes Interesse des Kundenunternehmens an einem belastbaren Nachweis (Art. 6 Abs. 1 lit. f DSGVO) sowie ggf. gesetzliche Nachweispflichten (Art. 6 Abs. 1 lit. c DSGVO).
- Betriebssicherheit, Missbrauchs- und Angriffsabwehr — Art. 6 Abs. 1 lit. f DSGVO.
- Versand von System-E-Mails (Zugangs- und Verifizierungsmails, Zertifikate, Erinnerungen an fällige Wiederholungsschulungen) — Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Anmeldung per Google/GitHub — Art. 6 Abs. 1 lit. b DSGVO (auf Ihren Wunsch initiierte Kontoanlage).
Keine automatisierte Entscheidungsfindung: Eine ausschließlich automatisierte Entscheidung mit Ihnen gegenüber rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Die serverseitige Auswertung von Assessments (Reifegrad) und Wissenschecks dient allein der Information und Entscheidungsunterstützung; über etwaige Konsequenzen entscheiden ausschließlich Menschen im jeweiligen Unternehmen.
Bereitstellung der Daten: Die Angabe der Konto- und Registrierungsdaten ist für die Nutzung des Portals erforderlich; ohne sie kann kein Zugang bereitgestellt werden. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
5. Empfänger und eingesetzte Dienstleister
Wir geben personenbezogene Daten nur weiter, soweit dies für den Betrieb erforderlich ist:
- Hosting: Der Server wird betrieben bei der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern (www.hostinger.de). Mit dem Hoster besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- E-Mail-Versand: System-E-Mails werden über den SMTP-Dienst des Hosters (Hostinger) versendet.
- Anmeldedienste (nur bei aktiver Nutzung): Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) bzw. GitHub, Inc. (88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA), wenn Sie sich über diese Anbieter registrieren. Dabei kann eine Übermittlung in die USA erfolgen; die Anbieter sind unter dem EU-U.S. Data Privacy Framework zertifiziert, ergänzend kommen EU-Standardvertragsklauseln (Art. 46 DSGVO) zum Einsatz.
Eine darüber hinausgehende Weitergabe an Dritte oder ein Verkauf von Daten findet nicht statt. Es werden keine Tracking-Tools, keine Werbe-Netzwerke und keine externen Analysedienste eingesetzt.
6. Cookies, Sitzung und lokale Speicherung
Das Portal setzt keine Tracking-Cookies. Für die Anmeldung wird eine technisch notwendige, signierte Sitzungs-Information (Session-Cookie) verwendet, ohne die ein Login nicht möglich wäre (§ 25 Abs. 2 Nr. 2 TDDDG). Zwischenstände in Assessments und Schulungen werden zur Bedienkomfort-Sicherung lokal im localStorage Ihres Browsers gehalten und verlassen Ihr Gerät nicht.
7. Server-Log-Dateien
Beim Aufruf des Portals werden automatisch technische Informationen erfasst, die Ihr Browser übermittelt: Browsertyp und -version, Betriebssystem, Referrer-URL, Uhrzeit der Anfrage und IP-Adresse. Diese Daten dienen ausschließlich dem sicheren, störungsfreien Betrieb und der Angriffsabwehr, werden nicht mit anderen Datenquellen zusammengeführt und im Rahmen der üblichen Server-Logrotation spätestens nach 14 Tagen automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Zur Begrenzung missbräuchlicher Anfragen werden IP-Adressen zudem für maximal 24 Stunden flüchtig im Arbeitsspeicher vorgehalten.
8. Speicherdauer und Löschung
Konten und die zugehörigen Daten werden für die Dauer des Nutzungsverhältnisses gespeichert. Löscht das Kundenunternehmen ein Mitarbeiter-Konto, wird der personenbezogene Zugang entfernt; zur Revisionssicherheit des Schulungsnachweises kann ein reiner Name-Schnappschuss des jeweiligen Abschlusses erhalten bleiben, soweit das Kundenunternehmen als Verantwortlicher dies zu Nachweiszwecken benötigt. Auf Weisung des Verantwortlichen bzw. bei Beendigung des Auftragsverhältnisses werden die im Auftrag verarbeiteten Daten gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
9. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Bestimmungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Hinweis für Beschäftigte von Kundenunternehmen: Werden Ihre Daten durch Ihren Arbeitgeber im Portal verarbeitet, ist dieser Verantwortlicher — richten Sie Betroffenenanfragen bitte zunächst dorthin. Wir unterstützen den Verantwortlichen bei der Erfüllung dieser Rechte. Für alle übrigen Anliegen genügt eine formlose Mitteilung an martin.pfeffer@celox.io.
10. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für den Betreiber zuständige Behörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)Alt-Moabit 59–61
10555 Berlin
Telefon: +49 30 13889-0
Fax: +49 30 2155050
E-Mail: mailbox@datenschutz-berlin.de
www.datenschutz-berlin.de
11. Datensicherheit (TLS)
Das Portal ist ausschließlich über eine TLS-verschlüsselte Verbindung erreichbar (erkennbar an „https://" und dem Schloss-Symbol). Passwörter werden nur als kryptografischer Hash gespeichert, Sitzungen kryptografisch signiert, und der Zugriff auf Firmendaten ist strikt auf die jeweils berechtigte Firma und Rolle beschränkt.
12. Fachkunde des Betreibers
Dieses Portal wird von einem geprüften IT-Sicherheitsbeauftragten (ISO 27001), BSI-IT-Grundschutz-Praktiker und Datenschutzbeauftragten (IHK) mit mehrjähriger DSB-Praxis konzipiert und betrieben. Sicherheits- und Datenschutzaspekte sind damit nicht nachträglich aufgesetzt, sondern von Beginn an Teil der Gestaltung (Privacy & Security by Design). Die vollständigen Qualifikationen finden Sie im Impressum.
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sofern Änderungen am Portal oder an der Rechtslage dies erfordern.
Stand: Juli 2026