Archivierte Fassung
GAdvisory-Anhang zur Auftragsverarbeitung
Die Angaben nach Art. 28 Abs. 3 für gehostetes GPlatform Advisory: was verarbeitet wird, über wen, wer sonst damit umgeht und was eine Veröffentlichung endgültig macht.
Dies ist die aktuelle Fassung. Sie liegt hier unter einer festen Adresse, damit sie zitiert und verglichen werden kann. Das laufende Dokument hat denselben Text.
Was dieser Anhang ist
Die Angaben nach Art. 28 Abs. 3 für gehostetes GPlatform Advisory. Er ist Bestandteil der Vereinbarung zur Auftragsverarbeitung, in der die Pflichten stehen; diese Seite enthält nur das für diesen Dienst Besondere.
Er gilt, wenn wir die Instanz betreiben. Für eine Instanz, die Sie selbst betreiben, sind Sie allein verantwortlich, und hier ist nichts zu vereinbaren.
Art und Zweck der Verarbeitung
Betrieb eines Dienstes für koordinierte Schwachstellenoffenlegung in Ihrem Auftrag: Entgegennahme der an Sie gerichteten Meldungen, Speicherung der Meldungen und der zugehörigen Korrespondenz, Bearbeitung durch Ihre Leute, Reservierung und Veröffentlichung von Kennungen sowie Veröffentlichung der Advisories, die Sie veröffentlichen wollen.
Kategorien betroffener Personen
- Ihre eigenen Leute — die Nutzerinnen und Nutzer, die Sie in Ihrer Organisation und deren Projekten anlegen.
- Sicherheitsforschende und andere meldende Personen, mit oder ohne Konto. Eine Meldung kann per E-Mail oder Webformular von jemandem kommen, der sich nie registriert.
- In einer Meldung genannte Personen. Eine Meldung ist Freitext und kann jeden nennen: eine betroffene Kundin, einen Kollegen, eine dritte Partei.
- In einem Advisory genannte Personen.
- Empfängerinnen und Empfänger von Advisory-Benachrichtigungen.
Kategorien personenbezogener Daten
Kontodaten. E-Mail-Adresse, Benutzername, Anzeigename, Sprache, Zeitzone, Ländercode, optional Bild und Kurzbiografie, optional Git-Benutzername und -E-Mail zur Signatur von Datensätzen, Zeitpunkt der E-Mail-Bestätigung, letzte Anmeldung.
Meldungen. Betreff und Text, Formularantworten, Dateianhänge sowie entweder ein verknüpftes Konto oder Name und E-Mail-Adresse der meldenden Person. Kommt eine Meldung per E-Mail, werden die Kopfzeilen mitgeführt — Absender, Empfänger, Adressen in Kopie und die Kennungen, die einen Verlauf zusammenhalten. Die unverarbeitete Eingangsnachricht bleibt neben der ausgewerteten Fassung erhalten.
Beteiligte eines Verlaufs. E-Mail-Adresse und Anzeigename, mit und ohne Konto.
Namensnennungen. Name und Kontakt, um die eine forschende Person gebeten hat. Veröffentlicht.
Abonnements. Eine E-Mail-Adresse, im Double-Opt-in bestätigt, mit Abmelde-Token.
Browser-Push. Soweit aktiviert: der Push-Endpunkt, seine zwei Schlüssel und die User-Agent-Zeichenkette.
Prüfprotokoll. Wer wann was getan hat, Werte davor und danach, IP-Adresse und User Agent.
Nutzung von Freigabelinks. Eine gehashte IP-Adresse, nicht die Adresse. Ein Freigabelink muss beantworten, ob er von mehr als einem Ort benutzt wurde, nicht wo jemand ist.
KI-Läufe, soweit aktiviert. Prompts und Antworten, aufbewahrt zur Nachvollziehbarkeit eines Vorschlags, planmäßig bereinigt.
Besondere Kategorien
Es werden keine erhoben und keine sind vorgesehen. Eine Meldung ist Freitext und ein Anhang kann jede Datei sein, sodass Material nach Art. 9 eingehen kann, ohne dass eine der beiden Seiten das beabsichtigt. Was danach mit einer Meldung geschieht, entscheiden Sie; wir lesen Ihre Warteschlange nicht.
Verarbeitungsvorgänge
Erhebung, Speicherung, Organisation, Abruf, Verwendung, Offenlegung gegenüber den Beteiligten eines Verlaufs, Veröffentlichung, soweit Sie veröffentlichen, Einschränkung, Löschung in den unten genannten Grenzen und Sicherung.
Unterauftragsverarbeiter
Die in der allgemeinen Vereinbarung genannten — IONOS SE und Contabo GmbH, beide in Deutschland, dazu eigene Hardware in Deutschland — und allein für diesen Dienst:
- Sentry (Functional Software, Inc.), in dessen EU-Datenregion — Fehler- und Leistungsberichte. Dorthin gelangen Ausnahmen und Stacktraces, die fehlgeschlagene Anfrage und, sofern jemand angemeldet war, dessen Kennung. Speicherung in der EU.
Der Mailbetrieb läuft auf eigenen Servern bei IONOS und die Dateiablage ist ein eigenes MinIO; beides ist damit kein Dritter.
- OpenRouter, Inc. (Vereinigte Staaten), mit Google Gemini dahinter — die KI-Funktionen, die im gehosteten Dienst aktiviert sind.
Sie sind darauf beschränkt, wer sie ausführen darf — das Team von Gelhaus Solutions —, und nicht darauf, was sie lesen dürfen: Innerhalb der Geltungsbereiche von Gelhaus Solutions und Postiz erfasst das Meldungen, Bearbeitungslisten und Streitfälle, und für eine Administration praktisch die Instanz.
Auf Ihren Geltungsbereich erstreckt sich das nicht. Wir führen keine KI-Aufgaben über den Geltungsbereich einer Kundin oder eines Kunden aus, und dessen KI-Konfiguration gehört Ihnen. Aktivieren Sie sie, ist es Ihr Schlüssel und derjenige Anbieter, zu dem er gehört.
Da OpenRouter in den Vereinigten Staaten sitzt, ist dies eine Übermittlung in ein Drittland und stützt sich auf die Garantien seiner Auftragsverarbeitungsbedingungen.
Kein Analysedienst, kein Werbenetzwerk, keine Schriften oder Skripte von Dritten.
Zwei Übermittlungen, die keine Auftragsverarbeitung sind
Browser-Push, sofern eine Nutzerin oder ein Nutzer ihn einschaltet, wird von dem Push-Dienst zugestellt, den der jeweilige Browser benennt — Google, Mozilla oder Apple —, und diese liegen außerhalb der EU. Endpunkt und Zeitpunkt erreichen diesen Dienst, die Nutzlast ist auf die Schlüssel des Browsers verschlüsselt und damit nicht. Anders lässt sich ein Web-Push nicht zustellen.
Veröffentlichung. Veröffentlichen Sie ein Advisory bei GitHub Security Advisories oder über das CVE-Programm oder synchronisieren Sie Datensätze in ein von Ihnen konfiguriertes Git-Repository, gehen das Advisory und jede Nennung darin an diese Stellen — GitHub, Inc. und das CVE-Programm, beide in den Vereinigten Staaten. Sie sind Empfänger, die für eigene Zwecke handeln, auf Ihre Weisung hin zu veröffentlichen, und keine Auftragsverarbeiter, die auf unsere handeln. Eine Veröffentlichung ist eine von Ihnen je Advisory entschiedene Offenlegung, und sie lässt sich nicht rückgängig machen, sobald sie weitergespiegelt wurde.
Besondere Sicherheitsmaßnahmen dieses Dienstes
Über die Maßnahmen der allgemeinen Vereinbarung hinaus:
- API-Token, OAuth-Client-Geheimnisse und Anwendungsgeheimnisse werden ausschließlich als Hashwerte gespeichert.
- Integrationsgeheimnisse werden envelope-verschlüsselt gespeichert; eine Instanz kann sie in HashiCorp Vault halten.
- Die Nutzung von Freigabelinks wird mit gehashter IP statt mit der Adresse festgehalten.
- Das Prüfprotokoll ist hash-verkettet: jede Zeile trägt den Hash der vorherigen, sodass sich zeigen lässt, dass das Protokoll nachträglich nicht verändert wurde.
- Die Teilnahme an einem Embargo ist ausdrücklich und wird je Beteiligtem mit Annahme festgehalten.
Aufbewahrung und zwei echte Grenzen der Löschung
Kontodaten bleiben, bis das Konto gelöscht wird. Meldungen und ihre Korrespondenz bleiben, solange die Koordination läuft, und danach als Beleg dafür, wie sie behandelt wurde. Abonnementadressen entfallen mit der Abmeldung.
Zwei Dinge lassen sich durch Löschen nicht rückgängig machen, und beide folgen aus dem Entwurf, nicht aus Unwillen:
Das Prüfprotokoll ist manipulationssicher. Seine Zeilen sind verkettet, und genau das macht es zum Beleg. Einzelne Einträge sind deshalb nicht auf gewöhnlichem Weg löschbar. Ist die Löschung eines Eintrags erforderlich, besprechen wir, was möglich ist — in der Regel die Schwärzung eines Feldes statt der Entfernung einer Zeile.
Veröffentlichung ist endgültig. Ein veröffentlichtes Advisory und jede Nennung darin werden in Datenbanken gespiegelt, zu denen wir keine Beziehung haben. Aus unserer Fassung entfernen wir eine Nennung auf Wunsch. Aus fremden können wir es nicht. Das ist die ehrliche Reichweite des Art. 17 an dieser Stelle, und deshalb wird um die Nennung überhaupt als Einwilligung gebeten.
Bei Beendigung
Wie in der allgemeinen Vereinbarung: Rückgabe oder Löschung nach Ihrer Wahl, standardmäßig 30 Tage Exportmöglichkeit, Sicherungen laufen nach ihrem eigenen Zyklus ab.
Von Ihnen veröffentlichte Advisories bleiben veröffentlicht, aus dem oben genannten Grund.
Kennung der Fassung
gadvisory-dpa-2026-09-06
Inhalts-Hash, SHA-256
042a158d6dfa14aa6b7d4165a76b6a1dc6a1201b3fd59f87219a9259b6a9625f