Datenschutzerklärung & Threat Intelligence Security Data Processing Policy Bitkurier Activity Guard®

Teil I – Datenschutzerklärung

1. Verantwortlicher(e)

Für die Verarbeitung personenbezogener Daten im Rahmen der Nutzung von Bitkurier Activity Guard® sind je nach Verarbeitungszweck unterschiedliche Rollen zu unterscheiden:

  • Website-Betreiber (Kunde): Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten der Besucher seiner WordPress-Website, einschließlich der über Activity Guard erfassten Sicherheitsereignisse.
  • BITkurier GmbH: Auftragsverarbeiter des Kunden (Art. 28 DSGVO) für die Bereitstellung der Sicherheitsfunktionen auf der jeweiligen Installation.
  • BITkurier GmbH als (gemeinsam) Verantwortlicher: Für die kundenübergreifende Aggregation und Auswertung von Sicherheitsereignissen im Rahmen des Threat-Intelligence-Netzwerks (siehe Teil II, Ziffer 6) verarbeitet BITkurier GmbH Daten zusätzlich für eigene Zwecke und ist insoweit eigenständig bzw. gemeinsam mit dem Kunden verantwortlich im Sinne von Art. 26 DSGVO.

Kontakt:

BITkurier GmbH

Akazienweg 33

51147 Köln

Deutschland

2. Zweck der Verarbeitung

Bitkurier Activity Guard® verarbeitet personenbezogene und technische Daten zur Bereitstellung der vereinbarten Sicherheitsfunktionen, zur Angriffserkennung, Fehlerdiagnose, Lizenzverwaltung, Support, Produktverbesserung sowie – im Rahmen des Threat-Intelligence-Netzwerks – zur kundenübergreifenden Erkennung neuer Angriffsmuster.

3. Verarbeitete Daten

Je nach Funktionsumfang können folgende Daten verarbeitet und an die Infrastruktur der BITkurier GmbH übermittelt werden: öffentliche IP-Adressen (auch von Website-Besuchern, die nicht Kunden von BITkurier sind), IP-Adressen mutmaßlicher Angreifer, Zeitstempel, HTTP-Header, User-Agent, URLs, Referrer, Login- und Brute-Force-Ereignisse, XML-RPC- und REST-API-Zugriffe, WAF-Ereignisse, Malware-Indikatoren, Dateihashes, technische Systeminformationen, Lizenzdaten und Diagnoseprotokolle.

Hinweis zu Fehlklassifizierungen: Als “mutmaßliche Angreifer” markierte IP-Adressen können im Einzelfall auch reguläre Besucher betreffen (z. B. bei automatisiert ausgelösten WAF-Regeln, gemeinsam genutzten IP-Adressen oder VPN-Endpunkten). Solche Daten unterliegen denselben Löschungs- und Berichtigungsregeln wie andere personenbezogene Daten.

4. Zwecke der Übermittlung

Die Übermittlung an BITkurier GmbH erfolgt zur Erkennung, Analyse und Abwehr von Cyberangriffen, zur Entwicklung neuer Schutzregeln, zur Bereitstellung von Threat Intelligence, zur Vertragserfüllung sowie zur Verbesserung der Sicherheitsmechanismen.

5. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Kunden)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Kunden und von BITkurier GmbH an der Abwehr von Cyberangriffen und der Aufrechterhaltung der IT-Sicherheit)

Bei Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO besteht ein Widerspruchsrecht nach Art. 21 DSGVO (siehe Ziffer 8).

6. Empfänger

Empfänger der Daten ist die BITkurier GmbH sowie von ihr eingesetzte Auftragsverarbeiter (z. B. Hosting-Infrastruktur). Eine aktuelle Liste der Subunternehmer kann bei BITkurier GmbH angefragt werden unter Kontakt.

7. Internationale Datenübermittlungen

Es erfolgt keine Übermittlung in Drittländer außerhalb der EU/des EWR.

8. Speicherfristen

  • Sicherheitsereignisse einer einzelnen Installation: gemäß der vom Kunden konfigurierten Aufbewahrungsdauer (in Tagen), maximal jedoch 12 Monate, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Im Threat-Intelligence-Netzwerk aggregierte/pseudonymisierte Daten: werden nach spätestens 12 Monaten anonymisiert oder gelöscht, sofern nicht weiterhin ein konkretes Sicherheitsinteresse (z. B. laufende Angriffskampagne) besteht.
  • Lizenz- und Vertragsdaten: für die Dauer des Vertragsverhältnisses zzgl. gesetzlicher Aufbewahrungspflichten (i. d. R. 6–10 Jahre nach HGB/AO).

9. Betroffenenrechte

Betroffene Personen – auch Website-Besucher, die nicht in direkter Vertragsbeziehung zu BITkurier GmbH stehen – haben die gesetzlichen Rechte nach der DSGVO: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

Anfragen können gerichtet werden an:

  • den jeweiligen Website-Betreiber (als primären Ansprechpartner für Besucher der betroffenen Website), oder
  • direkt an BITkurier GmbH unter Kontakt.

Zusätzlich besteht ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde.

10. Sicherheit

Die Übertragung erfolgt verschlüsselt (Transportverschlüsselung). Es werden angemessene technische und organisatorische Maßnahmen zum Schutz der Daten eingesetzt (siehe Teil II, Ziffer 12).


Teil II – Threat Intelligence & Security Data Processing Policy

1. Zweck und Geltungsbereich

Diese Richtlinie ergänzt Teil I und beschreibt die Verarbeitung sicherheitsrelevanter Daten im Rahmen von Bitkurier Activity Guard® für alle Installationen, Cloud-Dienste und Supportleistungen.

2. Sicherheitsarchitektur

Das Produkt basiert auf einem mehrstufigen Sicherheitskonzept. Sicherheitsereignisse werden zunächst lokal auf der Kundeninstallation erkannt und – soweit für die Sicherheitsfunktion erforderlich – an die Infrastruktur der BITkurier GmbH übermittelt.

3. Kategorien verarbeiteter Daten

Öffentliche IP-Adressen, Quell-IP mutmaßlicher Angreifer, Zeitstempel, User-Agent, HTTP-Header, Referrer, angeforderte URLs, HTTP-Methoden, Fehlercodes, Login-Versuche, XML-RPC- und REST-API-Ereignisse, Firewall-/WAF-Logs, Malware-Indikatoren, Dateihashes, Dateiintegritätsinformationen, WordPress-, PHP-, Plugin- und Theme-Versionen, Serverkonfigurationen, Lizenzinformationen, technische Diagnosedaten und Supportprotokolle.

4. Nicht verarbeitete Daten

Inhalte von Beiträgen, Seiten, Medien, Kundendatenbanken oder E-Mails werden grundsätzlich nicht analysiert oder übertragen, außer dies ist zur Malwareanalyse, Fehlerdiagnose oder aufgrund gesetzlicher Verpflichtungen im Einzelfall erforderlich. In diesem Fall wird der Kunde vorab informiert, soweit dem keine überwiegenden Sicherheitsinteressen entgegenstehen.

5. Verarbeitungszwecke

Schutz vor Cyberangriffen, Erkennung neuer Exploits, Zero-Day-Analyse, Threat Intelligence, Signaturentwicklung, Missbrauchserkennung, Lizenzverwaltung, Support, Produktverbesserung und Qualitätssicherung.

6. Threat Intelligence Netzwerk (kundenübergreifende Verarbeitung)

Sicherheitsereignisse verschiedener Installationen können aggregiert ausgewertet werden, um neue Angriffsmuster, Botnetze, IOC-Daten (Indicators of Compromise), Reputationsdaten und Malwarekampagnen frühzeitig zu erkennen.

Für diese kundenübergreifende Auswertung gilt:

  • BITkurier GmbH verarbeitet die Daten insoweit für eigene Zwecke und ist hierfür (mit-)verantwortlich im Sinne von Art. 26 DSGVO.
  • Es erfolgt, wo immer möglich, Pseudonymisierung oder Aggregation, sodass ein Rückschluss auf einzelne Besucher einer bestimmten Kundeninstallation nur mit zusätzlichem Aufwand möglich ist.
  • Eine Re-Identifizierung pseudonymisierter Daten erfolgt ausschließlich, wenn dies zur Abwehr einer konkreten, aktiven Bedrohung zwingend erforderlich ist.
  • Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO auf Basis einer Interessenabwägung; Betroffene können dem gemäß Art. 21 DSGVO widersprechen.

7. Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT-Sicherheit, einschließlich des Betriebs des Threat-Intelligence-Netzwerks).

8. Datenübermittlung

Übermittlungen erfolgen ausschließlich verschlüsselt über geeignete Transportverschlüsselung (z. B. TLS 1.2 oder höher). Es werden nur die für den jeweiligen Sicherheitszweck erforderlichen Informationen übertragen (Datenminimierung).

9. Empfänger und Auftragsverarbeitung

Empfänger ist die BITkurier GmbH. Hosting- oder Infrastrukturpartner werden ausschließlich als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Mit dem Kunden schließt BITkurier GmbH auf Anfrage einen gesonderten Auftragsverarbeitungsvertrag (AVV) ab, der die Pflichten nach Art. 28 DSGVO regelt. Für die Zwecke des Threat-Intelligence-Netzwerks (Ziffer 6) gilt ergänzend eine Vereinbarung zur gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO, deren wesentlicher Inhalt Kunden auf Anfrage zur Verfügung gestellt wird und die dem Wesentlichen nach hier zusammengefasst ist: BITkurier GmbH ist verantwortlich für die technische Absicherung, Pseudonymisierung und Löschung der aggregierten Daten; der Kunde bleibt verantwortlich für die Information seiner Website-Besucher.

10. Internationale Datenübermittlungen

Es erfolgt keine Übermittlung in Drittländer außerhalb der EU/des EWR.

11. Speicherfristen

Siehe Teil I, Ziffer 8. Sicherheitsdaten werden nach Ablauf der jeweiligen Frist gelöscht oder anonymisiert.

12. Technische und organisatorische Maßnahmen

Transportverschlüsselung, Zugriffsbeschränkungen nach dem Need-to-know-Prinzip, Protokollierung administrativer Zugriffe, Rollen- und Berechtigungskonzepte, Backup- und Wiederherstellungsverfahren, regelmäßige Sicherheitsüberprüfungen nach ISO 27001.

13. Incident Response

Sicherheitsvorfälle werden dokumentiert, bewertet und nach internen Prozessen behandelt. Bei Vorfällen mit Risiko für betroffene Personen informiert BITkurier GmbH betroffene Kunden unverzüglich, damit diese ihrerseits ihren Meldepflichten nach Art. 33/34 DSGVO nachkommen können.

14. Secure Development Lifecycle

Sicherheitsaspekte werden während Entwicklung, Test und Veröffentlichung neuer Versionen berücksichtigt.

15. Vulnerability Disclosure

Meldungen über Sicherheitslücken werden über Kontakt entgegengenommen, bewertet und bearbeitet.

16. Betroffenenrechte

Siehe Teil I, Ziffer 9.

17. Widerspruchsrecht (Art. 21 DSGVO)

Betroffene Personen können der Verarbeitung ihrer Daten, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt ist, aus Gründen widersprechen, die sich aus ihrer besonderen Situation ergeben. Dies gilt insbesondere für die Teilnahme ihrer Daten am kundenübergreifenden Threat-Intelligence-Netzwerk (Ziffer 6). Ein Widerspruch kann gerichtet werden an Kontakt oder über den jeweiligen Website-Betreiber.

18. Transparenz und Änderungen

Änderungen dieser Richtlinie werden dokumentiert und mit Versionsangabe und Datum veröffentlicht. Die jeweils aktuelle Version wird den Kunden zur Verfügung gestellt. Letzte Änderung: 01.07.2026


Anhang A – Typische Sicherheitsdaten

  • Öffentliche IP-Adressen
  • Quell-IP mutmaßlicher Angreifer
  • Zeitstempel
  • HTTP-Header
  • User-Agent
  • HTTP-Methoden
  • URLs und Referrer
  • Login- und Brute-Force-Ereignisse
  • XML-RPC- und REST-API-Zugriffe
  • Firewall-/WAF-Ereignisse
  • Malware-Indikatoren
  • Dateihashes und Dateiintegritätsinformationen
  • WordPress-, PHP-, Plugin- und Theme-Versionen
  • Server- und Lizenzinformationen
  • Diagnose- und Fehlerprotokolle

Anhang B – Muster für die Datenschutzerklärung des Kunden (Website-Betreiber)

Zur Absicherung dieser Website setzen wir das Plugin „Bitkurier Activity Guard®” der BITkurier GmbH ein. Im Rahmen der Sicherheitsfunktionen werden technische Daten von Besuchern dieser Website – insbesondere IP-Adressen, Zeitstempel, HTTP-Header, angeforderte URLs sowie Daten zu erkannten Anmelde- und Angriffsversuchen – an die Infrastruktur der BITkurier GmbH übermittelt und dort verarbeitet.

Zweck der Verarbeitung ist die Erkennung, Abwehr und Analyse von Cyberangriffen auf diese Website. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Sicherheit unserer IT-Systeme.

Ihre Daten können zudem in pseudonymisierter oder aggregierter Form im kundenübergreifenden Threat-Intelligence-Netzwerk der BITkurier GmbH verarbeitet werden, um neue Angriffsmuster branchenweit zu erkennen. BITkurier GmbH ist insoweit gemeinsam mit uns verantwortlich (Art. 26 DSGVO). Weitere Informationen finden Sie in der Datenschutzerklärung der BITkurier GmbH: https://wordpress-hackschutz.de/datenschutz/.

Sie haben das Recht, dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen (Art. 21 DSGVO). Wenden Sie sich hierzu an den Website-Betreiber oder an BITkurier GmbH unter Kontakt.

Anhang C – Transparenzübersicht

DatenkategorieZweckRechtsgrundlageRolle BITkurierSpeicherung
IP-Adressen (Besucher/mutmaßliche Angreifer)AngriffserkennungArt. 6(1)(b)/(f)Auftragsverarbeiterkonfigurierbar, max. [X Tage]
DiagnosedatenSupportArt. 6(1)(b)AuftragsverarbeiterVertragsdauer + [X]
LizenzdatenLizenzverwaltungArt. 6(1)(b)Verantwortlicher (eigene Vertragsbeziehung)Vertragsdauer + gesetzl. Fristen
WAF-/Malwaredaten (Einzelinstallation)SicherheitsfunktionArt. 6(1)(f)Auftragsverarbeiterkonfigurierbar, max. [X Tage]
Aggregierte/pseudonymisierte Threat-Intelligence-DatenKundenübergreifende BedrohungserkennungArt. 6(1)(f), Art. 26 (gemeinsame Verantwortlichkeit)(Mit-)Verantwortlichermax. [X Monate], danach Anonymisierung/Löschung

Jetzt schützen