Dieser Hinweis betrifft personenbezogene Daten. Die Prüfergebnisse selbst werden aus öffentlichen Repository-, Plattform- und Paketregisterdaten berechnet und als öffentliches Register veröffentlicht.
Wer verantwortlich ist
Verantwortlicher ist Vitalii Stepanenko, ansässig in Spanien, der diesen Dienst unter dem Namen inspect.software betreibt:
- Calle Vicente Tormo Alfonso, 4, 46015 València, Spanien
- NIF Z1828056K (USt-IdNr. ESZ1828056K)
mail@inspect.software
Anfragen werden innerhalb eines Monats beantwortet.
Was verarbeitet wird, wozu und wie lange
| Daten | Zweck | Rechtsgrundlage | Dauer |
|---|---|---|---|
| Login und Commit-Zahlen Beitragender | Das öffentliche Register darüber, wer ein Projekt pflegt | Berechtigtes Interesse | Veröffentlicht |
| Profilfelder von Beitragenden und Inhabern (Name, Ort, Unternehmen, Organisationen) | Identitätsauflösung; Maintainer- und Jurisdiktionssignale | Berechtigtes Interesse | Bei jedem erneuten Scan ersetzt; auf Widerspruch entfernt |
| Kontaktadressen von Maintainern | Erreichbarkeit der für ein Projekt Verantwortlichen | Berechtigtes Interesse | Bis zum Widerspruch; nie veröffentlicht |
| Kontoprofil und E-Mail | Betrieb eines Kontos | Vertrag | Bis zur Löschanfrage |
| Guthaben und Transaktionen | Abrechnung und Buchhaltung | Vertrag; rechtliche Verpflichtung | Gesetzliche Aufbewahrungsfrist |
| Reichweitenmessung | Zugriffszahlen | Berechtigtes Interesse | 90 Tage |
| Server-Zugriffsprotokolle | Betrieb, Diagnose, Missbrauch | Berechtigtes Interesse | 30 Tage |
Daten über Personen aus öffentlichen Quellen
Profilfelder von Beitragenden und Inhabern sowie Kontaktadressen von Maintainern stammen aus der öffentlichen API von GitHub und aus Paketregistern — nicht von der betroffenen Person (Art. 14). Profilfelder dienen dazu, zu bestimmen, wer ein Projekt pflegt, und — wenn ein selbst veröffentlichter Ort in den Policy-Umfang Russland, Iran oder Nordkorea fällt — ein aggregiertes Jurisdiktionssignal zu berechnen. Öffentliche Berichte zeigen nur Länder- und Rollenzahlen: Profilfelder und Kontaktadressen sind von jeder veröffentlichten Seite und jeder API-Antwort ausgenommen. Der Dienst leitet weder Nationalität noch Staatsbürgerschaft, Sanktionsstatus oder individuelle Vertrauenswürdigkeit ab.
Kontaktadressen werden ausschließlich dafür verwendet, einem Maintainer mitzuteilen, dass sein Projekt in das Register aufgenommen wurde. Sie werden nicht veröffentlicht, nicht verkauft und nicht für Werbung genutzt.
Eine individuelle Benachrichtigung ist in diesem Umfang nicht möglich und würde mehr Daten über mehr Menschen erfordern, als die Signale selbst nutzen (Art. 14 Abs. 5 lit. b); deshalb wird dieser Hinweis hier veröffentlicht. Jede Person kann über Kontakt widersprechen: Die Profilfelder oder die Adresse werden gelöscht und von späteren Scans ausgenommen.
Kontodaten
Die Anmeldung erfolgt über GitHub OAuth mit einem einzigen lesenden Scope, E-Mail-Adressen (user:email). Gespeichert werden die Profilgrundlagen, die ein Konto benötigt — Benutzername, Anzeigename, Avatar, Kontokennungen —, dazu der Kontostand und dessen Transaktionen. Das Zugriffstoken wird ausschließlich zum Lesen öffentlicher Daten verwendet: der eigenen öffentlichen Repositories und der Inhaberschaft, wenn ein Scan durch die Entwicklerprogramm-Mitgliedschaft abgedeckt ist.
Cookies und Reichweitenmessung
Ein signiertes Sitzungscookie hält eine Anmeldung aufrecht. Es wird erst nach einer Anmeldung gesetzt, ist für diesen Zweck unbedingt erforderlich und bedarf keiner Einwilligung.
Die Reichweitenmessung setzt kein Cookie und speichert keine Kennung im Browser. Sie erfasst Seitenaufrufe mit der verweisenden Website und Angaben, die sich aus der Anfrage ergeben — Browser, Betriebssystem, Gerätetyp, Sprache und Land —, für 90 Tage.
Werden beim Einreihen einer Prüfung Benachrichtigungen angefordert, speichert der Benachrichtigungsdienst seine Abonnementdaten im Browser. Die Berechtigung lässt sich in den Website-Einstellungen des Browsers entziehen.
Empfänger und Übermittlungen
Der Dienst läuft auf gemieteten Servern, und sein Hosting-Anbieter verarbeitet, was über sie läuft. GitHub, Stripe (Zahlungen) und OneSignal (Benachrichtigungen und Transaktions-E-Mail) sind Auftragsverarbeiter in den Vereinigten Staaten; Übermittlungen stützen sich auf das EU-US-Data-Privacy-Framework und die Standardvertragsklauseln in ihren Auftragsverarbeitungsverträgen. Es gibt kein Werbenetzwerk, und die Reichweitenmessung ist nicht ausgelagert.
Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch gegen die Verarbeitung auf Grundlage berechtigten Interesses — einschließlich der oben beschriebenen Profilfelder und Kontaktadressen. Beruht eine Verarbeitung auf Einwilligung, kann diese jederzeit widerrufen werden, ohne die Rechtmäßigkeit der vorherigen Verarbeitung zu berühren.
Anfragen gehen an Kontakt. Kontodaten und Sitzungen werden auf Anfrage gelöscht; veröffentlichte Berichte öffentlicher Repositories sind Aufzeichnungen öffentlicher Daten und bleiben veröffentlicht (siehe die Nutzungsbedingungen).
Eine Beschwerde kann bei einer Aufsichtsbehörde eingelegt werden — für diesen Dienst bei der spanischen Agencia Española de Protección de Datos oder bei der nationalen Behörde des eigenen Landes.
Änderungen
Wesentliche Änderungen werden auf dieser Seite mit aktualisiertem Datum bekannt gegeben.