Unterauftragsverarbeiter und Empfänger

Version vom 29. September 2026

1. Was diese Liste umfasst

1.1. Diese Liste wird geführt von Radosław Fedorczuk, der unter der Firma ENSOMEDIA Radosław Fedorczuk tätig ist, ul. Chorwacka 33/42, 51-107 Wrocław, Polen, Steuernummer (NIP) 8952195742, EU-Umsatzsteuer-Identifikationsnummer PL8952195742, Unternehmensregisternummer (REGON) 381626230, eingetragen im polnischen Zentralregister und Informationssystem zur Wirtschaftstätigkeit (CEIDG), nachfolgend „ENSOMEDIA“ oder „wir“.

1.2. Tabelle 1 nennt unsere Unterauftragsverarbeiter, also die Unternehmen, die Daten verarbeiten, die unsere Kunden uns anvertrauen. Sie ist Anhang III zum Auftragsverarbeitungsvertrag. Die Tabellen 2 bis 4 zeigen, wer sonst Daten erhält und wann. Die Datenschutzerklärung erklärt mehr.

1.3. Senden Sie Fragen und Anfragen nach einer Kopie der Garantien für Übermittlungen außerhalb des Europäischen Wirtschaftsraums (EWR) an support@shieldwave.io.

2. Wie Sie Änderungen verfolgen

2.1. Jede Änderung bedeutet eine neue Fassung dieser Seite mit neuem Datum und einem Eintrag im Änderungsverlauf.

2.2. Einen neuen oder ersetzenden Unterauftragsverarbeiter in Tabelle 1 kündigen wir den durch den Auftragsverarbeitungsvertrag gebundenen Kunden mindestens 14 Tage vor der Änderung per E-Mail an die für ihr Konto registrierte Adresse an. Kunden können in dieser Frist widersprechen (Abschnitt 7.3 des Auftragsverarbeitungsvertrags).

2.3. Die in Tabelle 1 verlinkten Verarbeitungsbedingungen zeigen die Unterauftragnehmer, die unsere Unterauftragsverarbeiter selbst einsetzen.

3. Unterauftragsverarbeiter für Kundendaten

3.1. Tabelle 1: Unternehmen, die Daten aus den Prüfungen verarbeiten, die unsere Kunden beauftragen.

Unternehmen und LandWas es für uns tutWelche DatenWo es verarbeitetGrundlage für Übermittlungen außerhalb des EWRVerarbeitungsbedingungenIn der Liste seit
Google Cloud EMEA Limited, IrlandAnwendungsserver, Datenbank, Aufbewahrung von Schlüsseln, LogsAlle vom Auftragsverarbeitungsvertrag erfassten DatenRegion europe-west1 (Belgien)Daten in der EU gespeichert. Wo Google-Unternehmen in den USA Zugriff haben: Data Privacy Framework und StandardvertragsklauselnCloud Data Processing Addendum29. September 2026
Cloudflare, Inc., USASchutz vor Angriffen, DNS, Bereitstellung von Inhalten, Verschlüsselung von VerbindungenJede Anfrage an shieldwave.io und ihre Antwort, mit der IP-Adresse, einschließlich angezeigter Ergebnisse und BerichteUSA und das weltweite Netz von Rechenzentren von CloudflareData Privacy Framework und StandardvertragsklauselnData Processing Addendum29. September 2026
Groq UK Limited, Vereinigtes Königreich (Vertragspartei)KI-Analyse von Feststellungen und Zweitmeinung des PluginsDomain, technische Feststellungen mit bis zu 500 Zeichen Beleg, Auszug der Startseite bis zu 3.000 Zeichen, Auszug einer Plugin-Datei bis zu 6.000 ZeichenUSAStandardvertragsklauseln (Module 2 und 3) in den Bedingungen von Groq; kein Data Privacy FrameworkCustomer Data Processing AddendumFebruar 2026 (damals als Groq, Inc.)
Hostido.pl Gałązka Spółka jawna, ul. Kartuska 5, 80-103 Gdańsk, Polen (KRS 0000872620)Postfächer und Versand der E-Mails des Dienstes: Ergebnisse von Prüfungen, Warnmeldungen der Überwachung, Berichte auf AnfrageE-Mail-Adresse des Empfängers, Domain, Ergebnisse in der NachrichtPolenNicht anwendbarBedingungen29. September 2026

3.2. Unserem KI-Anbieter ist vertraglich untersagt, diese Daten zum Training von Modellen zu verwenden. Er speichert sie nicht, außer bis zu 30 Tage, wenn er ein Zuverlässigkeitsproblem oder einen Missbrauchsverdacht untersucht. Wir setzen keinen anderen KI-Anbieter ein. Ein neuer erscheint zuerst in dieser Liste, angekündigt nach Abschnitt 2.2.

3.3. Während einer Prüfung fragt der Scanner auch öffentliche Quellen zur geprüften Domain ab: crt.sh (Zertifikatsprotokolle), das öffentliche DNS von Google (dns.google), hstspreload.org, URLhaus (schädliche Adressen) und öffentliche DNS-basierte Sperrlisten. Sie erhalten nur den Domainnamen, wie bei jeder öffentlichen Abfrage, und verarbeiten keine Daten in unserem Auftrag.

4. Dienste für eigene Zwecke

4.1. Tabelle 2: Hier sind wir der Verantwortliche. Die Datenschutzerklärung nennt die Einzelheiten.

Unternehmen und LandWozuWelche DatenGrundlage für Übermittlungen außerhalb des EWRBedingungen
Stripe Payments Europe, Limited, IrlandZahlungen und Abonnements. Stripe ist außerdem ein eigenständiger Verantwortlicher für die Betrugsprävention und für eigene rechtliche PflichtenE-Mail-Adresse, Benutzername, Kontokennung, auf den Seiten von Stripe eingegebene Zahlungsangaben (wir sehen nie Kartennummern)Stripe, LLC (USA): Data Privacy Framework und StandardvertragsklauselnStripe Data Processing Agreement, Stripe Privacy Center
Google Ireland Limited, IrlandGoogle Tag Manager und Google Analytics 4 nur nach Einwilligung in die Analyse; die im Einwilligungsfenster genannten Marketing-Tags nur nach Einwilligung in MarketingKennungen in Cookies, IP-Adresse, besuchte Seiten, EreignisseGoogle LLC (USA): Data Privacy Framework und StandardvertragsklauselnGoogle Ads Data Processing Terms
Hostido.pl Gałązka Spółka jawna, Gdańsk, PolenGeschäftliches Postfach: Korrespondenz mit KundenE-Mail-Adressen, Inhalt der KorrespondenzNicht anwendbarBedingungen

4.2. Die Anbieter in Tabelle 1 verarbeiten auch Daten, für die wir selbst verantwortlich sind, zum Beispiel Kontodaten und Sicherheits-Logs. Rechnungen gehen an unser Buchhaltungsbüro und an das polnische nationale E-Rechnungssystem (KSeF). Wir geben Daten an Behörden weiter, wenn das Gesetz es verlangt.

5. Empfänger, die der Kunde wählt

5.1. Tabelle 3: Daten gehen hierhin nur, wenn Sie die Integration selbst in Ihrem Konto einrichten. Diese sind nicht unsere Unterauftragsverarbeiter: Für ihre Verarbeitung gilt Ihr eigener Vertrag mit dem Anbieter.

EmpfängerWas wir senden
SlackDomain, Bewertung, Schweregrad und Anzahl der Probleme, mit einer HMAC-Signatur
Microsoft TeamsWie oben
DiscordWie oben
Ihr eigener WebhookWie oben, an die Adresse, die Sie angeben

6. Verbindungen des WordPress-Plugins

6.1. Tabelle 4: Das Plugin „Ensomedia Security powered by shieldwave.io“ läuft auf Ihrem Server und verbindet sich von Ihrer Website aus mit anderen Servern, nicht von unserer. Es sendet E-Mails über die eigene Mailfunktion Ihrer Website.

WohinWannWas es sendet
WordPress.org (api.wordpress.org, downloads.wordpress.org; WordPress Foundation, Infrastruktur von Automattic)Standardmäßig, bei jedem ScanDie WordPress-Version und Sprache, Ordnernamen und Versionen von Plugins und Themes, um Prüfsummen abzurufen. WordPress fügt die Adresse der Website zu seiner Client-Kennung (User-Agent) hinzu
ShieldWave: Abfrage bekannter Schwachstellen, Schutzregeln, KI-ZweitmeinungNur wenn der Administrator der Website diese Funktionen einschaltetDie WordPress-Version, Ordnernamen und Versionen von Plugins und Themes; beim Abruf von Regeln (etwa alle 3 Stunden) die Plugin-Version; für die Zweitmeinung ein Auszug der Datei von bis zu 6.000 Zeichen ohne Passwörter, Schlüssel, E-Mail-Adressen und den Hostnamen, sha256- und md5-Fingerabdrücke, Größe, Ordnername, Regelkennungen, Sprache, Plugin-Version und ein Hash der Website mit Salt
ShieldWave: KontoverbindungNur nachdem ein API-Schlüssel eingefügt wurde; stündliches Signal und Abgleich nach jedem Scan in den Tarifen Pro und EnterpriseKennung der Website, Domain und Adresse, Versionen von Plugin, WordPress und PHP, Theme, Sprache, Bewertung, Liste der Probleme (Titel, Beschreibung, Behebung, Pfad, Adresse, Zeile, CVE; eine Beschreibung kann einen Kontonamen enthalten), Plugins und Themes mit Versionen

6.2. Bei jeder Verbindung zu WordPress.org und zu ShieldWave sieht der Empfänger die IP-Adresse Ihres Servers. Die Daten aus der Kontoverbindung verarbeiten wir im Auftrag des Kunden nach dem Auftragsverarbeitungsvertrag und für einen Verbraucher als Verantwortlicher nach unserem Vertrag mit ihm.

Änderungsverlauf