Unterauftragsverarbeiter und Empfänger
Version vom 29. September 2026
1. Was diese Liste umfasst
1.1. Diese Liste wird geführt von Radosław Fedorczuk, der unter der Firma ENSOMEDIA Radosław Fedorczuk tätig ist, ul. Chorwacka 33/42, 51-107 Wrocław, Polen, Steuernummer (NIP) 8952195742, EU-Umsatzsteuer-Identifikationsnummer PL8952195742, Unternehmensregisternummer (REGON) 381626230, eingetragen im polnischen Zentralregister und Informationssystem zur Wirtschaftstätigkeit (CEIDG), nachfolgend „ENSOMEDIA“ oder „wir“.
1.2. Tabelle 1 nennt unsere Unterauftragsverarbeiter, also die Unternehmen, die Daten verarbeiten, die unsere Kunden uns anvertrauen. Sie ist Anhang III zum Auftragsverarbeitungsvertrag. Die Tabellen 2 bis 4 zeigen, wer sonst Daten erhält und wann. Die Datenschutzerklärung erklärt mehr.
1.3. Senden Sie Fragen und Anfragen nach einer Kopie der Garantien für Übermittlungen außerhalb des Europäischen Wirtschaftsraums (EWR) an support@shieldwave.io.
2. Wie Sie Änderungen verfolgen
2.1. Jede Änderung bedeutet eine neue Fassung dieser Seite mit neuem Datum und einem Eintrag im Änderungsverlauf.
2.2. Einen neuen oder ersetzenden Unterauftragsverarbeiter in Tabelle 1 kündigen wir den durch den Auftragsverarbeitungsvertrag gebundenen Kunden mindestens 14 Tage vor der Änderung per E-Mail an die für ihr Konto registrierte Adresse an. Kunden können in dieser Frist widersprechen (Abschnitt 7.3 des Auftragsverarbeitungsvertrags).
2.3. Die in Tabelle 1 verlinkten Verarbeitungsbedingungen zeigen die Unterauftragnehmer, die unsere Unterauftragsverarbeiter selbst einsetzen.
3. Unterauftragsverarbeiter für Kundendaten
3.1. Tabelle 1: Unternehmen, die Daten aus den Prüfungen verarbeiten, die unsere Kunden beauftragen.
| Unternehmen und Land | Was es für uns tut | Welche Daten | Wo es verarbeitet | Grundlage für Übermittlungen außerhalb des EWR | Verarbeitungsbedingungen | In der Liste seit |
|---|---|---|---|---|---|---|
| Google Cloud EMEA Limited, Irland | Anwendungsserver, Datenbank, Aufbewahrung von Schlüsseln, Logs | Alle vom Auftragsverarbeitungsvertrag erfassten Daten | Region europe-west1 (Belgien) | Daten in der EU gespeichert. Wo Google-Unternehmen in den USA Zugriff haben: Data Privacy Framework und Standardvertragsklauseln | Cloud Data Processing Addendum | 29. September 2026 |
| Cloudflare, Inc., USA | Schutz vor Angriffen, DNS, Bereitstellung von Inhalten, Verschlüsselung von Verbindungen | Jede Anfrage an shieldwave.io und ihre Antwort, mit der IP-Adresse, einschließlich angezeigter Ergebnisse und Berichte | USA und das weltweite Netz von Rechenzentren von Cloudflare | Data Privacy Framework und Standardvertragsklauseln | Data Processing Addendum | 29. September 2026 |
| Groq UK Limited, Vereinigtes Königreich (Vertragspartei) | KI-Analyse von Feststellungen und Zweitmeinung des Plugins | Domain, technische Feststellungen mit bis zu 500 Zeichen Beleg, Auszug der Startseite bis zu 3.000 Zeichen, Auszug einer Plugin-Datei bis zu 6.000 Zeichen | USA | Standardvertragsklauseln (Module 2 und 3) in den Bedingungen von Groq; kein Data Privacy Framework | Customer Data Processing Addendum | Februar 2026 (damals als Groq, Inc.) |
| Hostido.pl Gałązka Spółka jawna, ul. Kartuska 5, 80-103 Gdańsk, Polen (KRS 0000872620) | Postfächer und Versand der E-Mails des Dienstes: Ergebnisse von Prüfungen, Warnmeldungen der Überwachung, Berichte auf Anfrage | E-Mail-Adresse des Empfängers, Domain, Ergebnisse in der Nachricht | Polen | Nicht anwendbar | Bedingungen | 29. September 2026 |
3.2. Unserem KI-Anbieter ist vertraglich untersagt, diese Daten zum Training von Modellen zu verwenden. Er speichert sie nicht, außer bis zu 30 Tage, wenn er ein Zuverlässigkeitsproblem oder einen Missbrauchsverdacht untersucht. Wir setzen keinen anderen KI-Anbieter ein. Ein neuer erscheint zuerst in dieser Liste, angekündigt nach Abschnitt 2.2.
3.3. Während einer Prüfung fragt der Scanner auch öffentliche Quellen zur geprüften Domain ab: crt.sh (Zertifikatsprotokolle), das öffentliche DNS von Google (dns.google), hstspreload.org, URLhaus (schädliche Adressen) und öffentliche DNS-basierte Sperrlisten. Sie erhalten nur den Domainnamen, wie bei jeder öffentlichen Abfrage, und verarbeiten keine Daten in unserem Auftrag.
4. Dienste für eigene Zwecke
4.1. Tabelle 2: Hier sind wir der Verantwortliche. Die Datenschutzerklärung nennt die Einzelheiten.
| Unternehmen und Land | Wozu | Welche Daten | Grundlage für Übermittlungen außerhalb des EWR | Bedingungen |
|---|---|---|---|---|
| Stripe Payments Europe, Limited, Irland | Zahlungen und Abonnements. Stripe ist außerdem ein eigenständiger Verantwortlicher für die Betrugsprävention und für eigene rechtliche Pflichten | E-Mail-Adresse, Benutzername, Kontokennung, auf den Seiten von Stripe eingegebene Zahlungsangaben (wir sehen nie Kartennummern) | Stripe, LLC (USA): Data Privacy Framework und Standardvertragsklauseln | Stripe Data Processing Agreement, Stripe Privacy Center |
| Google Ireland Limited, Irland | Google Tag Manager und Google Analytics 4 nur nach Einwilligung in die Analyse; die im Einwilligungsfenster genannten Marketing-Tags nur nach Einwilligung in Marketing | Kennungen in Cookies, IP-Adresse, besuchte Seiten, Ereignisse | Google LLC (USA): Data Privacy Framework und Standardvertragsklauseln | Google Ads Data Processing Terms |
| Hostido.pl Gałązka Spółka jawna, Gdańsk, Polen | Geschäftliches Postfach: Korrespondenz mit Kunden | E-Mail-Adressen, Inhalt der Korrespondenz | Nicht anwendbar | Bedingungen |
4.2. Die Anbieter in Tabelle 1 verarbeiten auch Daten, für die wir selbst verantwortlich sind, zum Beispiel Kontodaten und Sicherheits-Logs. Rechnungen gehen an unser Buchhaltungsbüro und an das polnische nationale E-Rechnungssystem (KSeF). Wir geben Daten an Behörden weiter, wenn das Gesetz es verlangt.
5. Empfänger, die der Kunde wählt
5.1. Tabelle 3: Daten gehen hierhin nur, wenn Sie die Integration selbst in Ihrem Konto einrichten. Diese sind nicht unsere Unterauftragsverarbeiter: Für ihre Verarbeitung gilt Ihr eigener Vertrag mit dem Anbieter.
| Empfänger | Was wir senden |
|---|---|
| Slack | Domain, Bewertung, Schweregrad und Anzahl der Probleme, mit einer HMAC-Signatur |
| Microsoft Teams | Wie oben |
| Discord | Wie oben |
| Ihr eigener Webhook | Wie oben, an die Adresse, die Sie angeben |
6. Verbindungen des WordPress-Plugins
6.1. Tabelle 4: Das Plugin „Ensomedia Security powered by shieldwave.io“ läuft auf Ihrem Server und verbindet sich von Ihrer Website aus mit anderen Servern, nicht von unserer. Es sendet E-Mails über die eigene Mailfunktion Ihrer Website.
| Wohin | Wann | Was es sendet |
|---|---|---|
| WordPress.org (api.wordpress.org, downloads.wordpress.org; WordPress Foundation, Infrastruktur von Automattic) | Standardmäßig, bei jedem Scan | Die WordPress-Version und Sprache, Ordnernamen und Versionen von Plugins und Themes, um Prüfsummen abzurufen. WordPress fügt die Adresse der Website zu seiner Client-Kennung (User-Agent) hinzu |
| ShieldWave: Abfrage bekannter Schwachstellen, Schutzregeln, KI-Zweitmeinung | Nur wenn der Administrator der Website diese Funktionen einschaltet | Die WordPress-Version, Ordnernamen und Versionen von Plugins und Themes; beim Abruf von Regeln (etwa alle 3 Stunden) die Plugin-Version; für die Zweitmeinung ein Auszug der Datei von bis zu 6.000 Zeichen ohne Passwörter, Schlüssel, E-Mail-Adressen und den Hostnamen, sha256- und md5-Fingerabdrücke, Größe, Ordnername, Regelkennungen, Sprache, Plugin-Version und ein Hash der Website mit Salt |
| ShieldWave: Kontoverbindung | Nur nachdem ein API-Schlüssel eingefügt wurde; stündliches Signal und Abgleich nach jedem Scan in den Tarifen Pro und Enterprise | Kennung der Website, Domain und Adresse, Versionen von Plugin, WordPress und PHP, Theme, Sprache, Bewertung, Liste der Probleme (Titel, Beschreibung, Behebung, Pfad, Adresse, Zeile, CVE; eine Beschreibung kann einen Kontonamen enthalten), Plugins und Themes mit Versionen |
6.2. Bei jeder Verbindung zu WordPress.org und zu ShieldWave sieht der Empfänger die IP-Adresse Ihres Servers. Die Daten aus der Kontoverbindung verarbeiten wir im Auftrag des Kunden nach dem Auftragsverarbeitungsvertrag und für einen Verbraucher als Verantwortlicher nach unserem Vertrag mit ihm.
Änderungsverlauf
- 29. September 2026: ersetzt die Liste vom Februar 2026. Entfernt: DigitalOcean (nicht genutzt) und der nicht namentlich genannte E-Mail-Anbieter. Hinzugefügt: Google Cloud, Cloudflare, Hostido.pl Gałązka Spółka jawna und die Verbindungen des Plugins. Groq wird mit seiner Vertragspartei genannt, Groq UK Limited. Slack und Microsoft Teams wechseln zu den vom Kunden gewählten Empfängern, zusammen mit Discord und eigenen Webhooks. Stripe und Google Analytics sind Dienste für eigene Zwecke.