inspect.software

Datenschutz

Welche Daten inspect.software verarbeitet – öffentliche Repository-Daten, GitHub-Anmeldedaten und Sitzungszustand – und was bewusst nicht erhoben wird.

Aktualisiert 2026-07-18

Diese Übersetzung wird aus Gründen der Verständlichkeit bereitgestellt. Verbindlich ist allein die englische Fassung dieser Datenschutzerklärung unter /privacy; bei Abweichungen gilt der englische Text.

inspect.software verarbeitet zwei Arten von Daten: öffentliche Daten über Software (das Produkt) und ein Minimum an Kontodaten (für den Betrieb des Dienstes). Diese Seite legt beides offen dar.

Öffentliche Repository-Daten

Das Register wird aus Daten berechnet, die bereits öffentlich sind: Repository-Inhalte und -Historie, Metadaten der Hosting-Plattform (Sterne, Issues, Releases, Statistiken zu Beitragenden, Eigentümerprofile) und Metadaten der Paket-Registries (Downloads, Versionen, Deprecation-Status). Prüfberichte veröffentlichen und verdichten diese öffentlichen Daten erneut; sie enthalten keine privaten Informationen.

Metriken mit Bezug zu Beitragenden (etwa die Maintainer-Resilienz) werden aus der öffentlichen Commit-Historie berechnet und als Aggregate ausgewiesen. Für die angezeigten zehn wichtigsten Beitragenden können authentifizierte Scans außerdem den selbst veröffentlichten GitHub-Namen, Standort, das Unternehmen und öffentliche Organisationsmitgliedschaften zur Identitätsauflösung speichern. Diese angereicherten Profilfelder werden gespeichert, aber aus öffentlichen API- und HTML-Berichten ausgeblendet. Selbst veröffentlichte Standorte, auch einer öffentlichen Organisation, können die aggregierte Exposition gegenüber Hochrisikojurisdiktionen im aktuellen Umfang Russland, Iran und Nordkorea speisen. Öffentlich erscheinen nur Länder-/Rollenzahlen, nie Identität oder Rohstandort. Mehrdeutige Treffer werten nicht; Nationalität, Staatsbürgerschaft, Sanktionen, Absicht oder persönliche Vertrauenswürdigkeit werden nicht abgeleitet.

Kontodaten

Die Anmeldung erfolgt über GitHub OAuth. Der Dienst speichert die GitHub-Profilgrunddaten, die für den Betrieb eines Kontos nötig sind: Benutzername, Anzeigename, Avatar und Kontokennungen, dazu das Kontoguthaben und dessen Transaktionshistorie.

Ein GitHub-Zugriffstoken wird zum Zeitpunkt der Einreichung verwendet, um für kostenpflichtige Scans die Eigentümerschaft am Repository oder die Maintainer-Berechtigung zu verifizieren. Es dient dieser Autorisierungsprüfung und der Kontositzung – nicht dem Lesen privater Repository-Inhalte bei kostenlosen öffentlichen Scans.

Sitzungen, Cookies und Analytics

Die Authentifizierung verwendet ein signiertes Sitzungscookie. Die Sitzungsdaten liegen im Cookie und werden vom Dienst signiert; es handelt sich nicht um einen serverseitigen Anmeldedatensatz.

Die Website verwendet außerdem Google Analytics 4, um die aggregierte Nutzung des öffentlichen Angebots zu verstehen. Google erhält übliche Online-Kennungen und Ereignisdaten, die beim Laden des Analytics-Tags entstehen, einschließlich Seitenaufrufen. Analytics wird nicht für Werbung, Remarketing oder den Verkauf personenbezogener Daten eingesetzt. Datenschutzwerkzeuge des Browsers oder Inhaltsblocker können das Laden dieses Tags verhindern.

Was bewusst nicht erhoben wird

  • Keine Werbeprofile, keine Remarketing-Zielgruppen, kein Verkauf personenbezogener Daten.
  • Keine aus OAuth gewonnenen E-Mail-Marketinglisten (die E-Mail-Adresse dient der Transaktions- und Supportkorrespondenz, nicht Kampagnen, sofern nicht ausdrücklich gewünscht).
  • Keine privaten Repository-Inhalte außerhalb eines ausdrücklich beauftragten privaten Audits – und private Auditberichte bleiben dem beauftragenden Konto vorbehalten.

Datenlöschung

Anträgen auf Kontolöschung wird über den Kontakt entsprochen: Kontodaten und Sitzungen werden entfernt. Veröffentlichte Prüfberichte zu öffentlichen Repositories sind Aufzeichnungen öffentlicher Daten und bleiben veröffentlicht – siehe die Nutzungsbedingungen zum öffentlichen Register.

Änderungen

Wesentliche Änderungen an dieser Erklärung werden auf dieser Seite mit aktualisiertem Datum bekannt gegeben.