Datenschutzhinweise/-informationen zum CVD-Prozess

Verantwortlicher gem. Art. 4 Abs. 7 EU-Datenschutz-Grundverordnung (DSGVO) ist die
DIAL GmbH
Bahnhofsallee 18
58507 Lüdenscheid Deutschland
Tel +49 (0) 2351 5674 0
E-Mail: dialog@dial.de

Unseren Datenschutzbeauftragten erreichen Sie unter:
progressorg GmbH
Höveler Weg 2
58553 Halver Deutschland
Tel +49 (0) 2353 9096 31
E-Mail: datenschutz@progressorg.de

1. Zweck und Geltungsbereich

Diese Datenschutzhinweise/-informationen zum CVD-Prozess informieren Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Meldung von Sicherheitslücken an DIAL GmbH (Coordinated Vulnerability Disclosure – CVD). Sie ergänzt die allgemeine Datenschutzerklärung von DIAL GmbH unter https://www.dial.de/de-DE/data-protection-policy und gilt für alle Personen, die Schwachstellen melden oder mit unserem Sicherheitsteam kommunizieren.

Unser CVD-Prozess ist in der CVD-Richtlinie unter /de/cvd-policy.html beschrieben.


2. Datenverarbeitung bei der Meldung von Sicherheitslücken

Zwecke der Verarbeitung

  • Entgegennahme, Kategorisierung und Validierung von Schwachstellenmeldungen
  • Kommunikation mit Ihnen – Rückfragen, Status-Updates, Abstimmung der Offenlegung
  • Technische Analyse und Reproduktion der gemeldeten Schwachstelle
  • Entwicklung und Bereitstellung von Sicherheitsupdates
  • Erfüllung gesetzlicher Meldepflichten (CRA Art. 14, DSGVO Art. 33)
  • Koordinierte Offenlegung in der Europäischen Schwachstellendatenbank (EUVD)
  • Dokumentation und Nachweise (CRA Anhang I Teil II Nr. 5)
  • Qualitätssicherung und Produktverbesserung (in anonymisierter Form)

Verarbeitete Datenkategorien

  • Kontaktdaten: E-Mail-Adresse, optional Name, Organisation
  • Kommunikationsdaten: E-Mail-Korrespondenz, Nachrichtenverlauf, Zeitstempel
  • Metadaten: Datum und Uhrzeit der Meldung
  • Technische Daten: Produkt- und Versionsnummern, Systemkonfigurationen, Log-Daten, Proof-of-Concept-Code, Netzwerk-Traces, Screenshots, Fehlermeldungen, CWE-Nummern
  • Prozessdaten: Incident-ID, Status, Fristen, Entscheidungsvermerke
  • PGP-Schlüsseldaten (sofern übermittelt): öffentlicher Schlüssel, Fingerprint

Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für Bearbeitung, Kommunikation, Analyse und Dokumentation. Unser berechtigtes Interesse ist die Sicherstellung der Produkt- und Systemsicherheit.
  • Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) für gesetzliche Meldepflichten nach CRA Art. 14 und DSGVO Art. 33 sowie für die koordinierte Offenlegung in der EUVD.
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bei Weiterleitung Ihrer Daten an externe Sicherheitsforscher. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Den Widerruf richten Sie formlos an datenschutz@progressorg.de oder an psirt@dial.de.

Empfänger / Kategorien von Empfängern

  • Intern: Sicherheitsteam (PSIRT/CSIRT), Datenschutzbeauftragter, Rechtsabteilung, Entwicklung (nur soweit erforderlich)
  • CERT-Bund / BSI (Meldung aktiv ausgenutzter Schwachstellen, CRA Art. 14)
  • ENISA (Meldung aktiv ausgenutzter Schwachstellen, CRA Art. 14)
  • Europäische Schwachstellendatenbank (EUVD) (koordinierte Offenlegung)
  • CVE-Nummernvergabestellen (z. B. MITRE) – nur technische Schwachstellendaten
  • Hosting-Dienstleister für E-Mail, Webformular und security.txt (Auftragsverarbeitung, Art. 28 DSGVO)
  • Externe Sicherheitsforscher – nur mit Ihrer Einwilligung

Speicherdauer

  • Meldedaten und Korrespondenz: 3 Jahre nach Abschluss des CVD-Verfahrens
  • Technische Daten: 2 Jahre nach Abschluss (Qualitätssicherung)
  • Metadaten: 30 Tage, längstens 90 Tage
  • Daten zu gesetzlichen Meldungen (CRA, DSGVO): 10 Jahre (gesetzliche Aufbewahrung)
  • Daten zur Rechtsverteidigung: bis zum rechtskräftigen Abschluss + 3 Jahre

Nach Ablauf der Fristen werden die Daten gelöscht oder anonymisiert.

Folgen der Nichtbereitstellung von Kontaktinformationen

Ohne Kontaktmöglichkeit können wir keine Rückfragen stellen, keine Status-Updates geben und die Offenlegung nicht mit Ihnen abstimmen. Alle weiteren Angaben sind freiwillig.

Daten dritter Personen

Enthält Ihr Meldematerial (z. B. Proof-of-Concept, Logdaten, Screenshots) personenbezogene Daten Dritter, bitten wir Sie, diese vor Übermittlung auf das für die Nachvollziehbarkeit der Schwachstelle unerlässliche Maß zu beschränken und nach Möglichkeit zu anonymisieren. Verarbeiten wir gleichwohl Daten Dritter, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Zweck der Behebung der Schwachstelle. Eine gesonderte Information dieser Personen erfolgt nur, soweit sie mit verhältnismäßigem Aufwand möglich ist (Art. 14 Abs. 5 lit. b DSGVO).


3. Anonyme Meldungen

Wir ermöglichen ausdrücklich anonyme Meldungen. Sie sind nicht verpflichtet, Ihren Namen oder andere identifizierende Angaben zu übermitteln. Für anonyme Meldungen empfehlen wir die Nutzung einer Einmal-E-Mail-Adresse und die Verschlüsselung der Kommunikation mit unserem PGP-Schlüssel ( https://security.dial.de/psirt-pgp-key.asc , Fingerprint: 8C29 895A 9F6B 1A11 7703 BDAD 7AC5 2306 FD2F FCF3).

Anonyme Meldungen behandeln wir nach denselben Kriterien wie identifizierte. Wir können Ihnen jedoch keine Status-Updates geben, es sei denn, Sie stellen einen geeigneten anonymen Kommunikationsweg bereit.


4. Datenverarbeitung an den Sicherheitskontaktpunkten

E-Mail (PSIRT / CSIRT)

Bei Kommunikation mit psirt@dial.de oder csirt@dial.de verarbeiten wir Ihre E-Mail-Adresse, Inhalt und Anhänge der Nachricht sowie Metadaten (Zeitstempel, Betreff). Wir empfehlen PGP-Verschlüsselung. Unser PGP-Schlüssel ist unter https://security.dial.de/psirt-pgp-key.asc verfügbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Entgegennahme und Bearbeitung von Schwachstellenmeldungen sowie an der IT-Sicherheit).

Webformular

Sofern Sie das Webformular unter /de/vulnerability-report-form.html nutzen, verarbeiten wir die von Ihnen eingegebenen Daten sowie Ihre IP-Adresse für maximal 7 Tage zur Missbrauchsprävention. Das Webformular verwendet ausschließlich technisch notwendige Session-Cookies. Die Speicherung der technisch notwendigen Session-Cookies erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.

security.txt (RFC 9116)

Unser security.txt-Dokument unter https://security.dial.de/.well-known/security.txt enthält ausschließlich Funktionskontaktdaten. Personenbezogene Daten natürlicher Personen werden dort nicht veröffentlicht. Der Zugriff wird in anonymisierten Logs für maximal 7 Tage protokolliert. Rechtsgrundlage für die Zugriffsprotokollierung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Funktionsfähigkeit unserer Systeme).


5. Ihre Rechte im CVD-Prozess

Ihre allgemeinen Rechte als betroffene Person (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Beschwerde) sind in der allgemeinen Datenschutzerklärung von DIAL GmbH unter https://www.dial.de/de-DE/data-protection-policy beschrieben. Im CVD-Prozess gelten folgende Besonderheiten:

  • Anonyme Meldungen: Bei anonymen Meldungen können wir Ihnen keine Auskunft über Ihre Daten geben, da wir Sie nicht identifizieren können. Wir bemühen uns, Ihren Wunsch zu erfüllen, sofern Sie einen geeigneten Kommunikationsweg bereitstellen.
  • Widerspruch: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, verarbeiten wir Ihre personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Ihren Widerspruch richten Sie formlos an datenschutz@progressorg.de oder an psirt@dial.de .
  • Löschung bei laufenden Verfahren: Während eines laufenden CVD-Verfahrens ist die Löschung Ihrer Daten nur eingeschränkt möglich, da die Verarbeitung für die Bearbeitung der Meldung erforderlich ist.
  • Automatisierte Entscheidungen: Eine automatisierte Entscheidungsfindung (Art. 22 DSGVO) findet im CVD-Prozess nicht statt. Jede Entscheidung wird durch mindestens zwei berechtigte Personen getroffen (Vier-Augen-Prinzip).
  • Beschwerderecht: Sie haben unbeschadet anderer Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für die DIAL GmbH ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de .

6. Verweise

Diese Datenschutzhinweise/-informationen sind eingebettet in folgendes Rahmenwerk:


VersionDatumÄnderung
1.0.012.08.2026Erstveröffentlichung

Diese Datenschutzhinweise/-informationen ergänzen die allgemeine Datenschutzerklärung von DIAL GmbH und erfüllt die Anforderungen der DSGVO (Art. 13, 14) sowie des Cyber Resilience Act (Art. 13 Abs. 6, Anhang I Teil II Nr. 5).