Datenschutzerklärung

Zuletzt aktualisiert: 15. Juni 2026

norppa.io stellt diese Datenschutzerklärung aus Servicegründen in mehreren Sprachen bereit. Bei Widersprüchen oder Unklarheiten ist die englische Fassung maßgeblich.


norppa.io (wir, uns, unser) verpflichtet sich zum Schutz personenbezogener Daten gemäß der Verordnung (EU) 2016/679 (DSGVO) und dem geltenden finnischen Datenschutzrecht. Diese Datenschutzerklärung beschreibt, welche personenbezogenen Daten wir erheben, warum wir sie erheben, wie wir sie verwenden und welche Rechte Sie als betroffene Person haben.

norppa.io ist ein Business-to-Business-Dienst (B2B). Wir erheben wissentlich keine Daten von oder über Verbraucher.

Fragen oder Anliegen zu dieser Erklärung: [email protected]

1. Verantwortlicher

Der Verantwortliche für die im Zusammenhang mit dem norppa.io-Dienst verarbeiteten personenbezogenen Daten ist:

  • Rechtsträger: Norteris Oy
  • Handelsregister-Nr.: 3621127-2
  • Handelsname: norppa.io
  • Eingetragene Anschrift: Sturenkatu 26, 00510 Helsinki, Finnland
  • Kontakt: [email protected]

2. Von uns verarbeitete personenbezogene Daten

2.1 Kundenkontodaten

Wenn Sie norppa.io abonnieren, verarbeiten wir:

  • Geschäftliche E-Mail-Adresse (für Authentifizierung und Warnmeldungen)
  • Firmenname und USt-IdNr./Handelsregister-Nr. (für die Rechnungsstellung und das Sanktions-Screening Ihrer eigenen Organisation)
  • Rechnungskontaktdaten (verarbeitet durch unseren EU-Zahlungsdienstleister in Irland und für Jahresrechnungen durch unsere EU-Geschäftsbank in Finnland)

2.2 Nutzungsdaten des Dienstes

  • Lieferantendomains und Unternehmenskennungen, die Sie zur Überwachung übermitteln
  • Von unserer Intelligence-Pipeline generierte Feststellungen zu übermittelten Domains
  • Antworten aus dem Selbstauskunftsfragebogen (SAQ)
  • Download-Verlauf von Berichten und Aktivitätsprotokolle des Portals

2.3 Technische Daten

  • IP-Adresse und Browser-Metadaten, die bei der Anmeldung erfasst werden (Sitzungssicherheit)
  • Sitzungstoken, die in der EU gespeichert (kurzlebig, nicht mit dem Surfverhalten verknüpft)

2.4 Cookies

Wir verwenden ausschließlich unbedingt erforderliche Cookies:

  • Sitzungscookie: ein kurzlebiges Authentifizierungstoken, das nach der Anmeldung in Ihrem Browser gespeichert wird, um Ihre Anmeldesitzung aufrechtzuerhalten. Unbedingt erforderlich für die Funktion des Dienstes; verfolgt kein Surfverhalten.

Wir verwenden keine Analyse-, Werbe-, Tracking- oder Drittanbieter-Cookies und zeigen daher kein Cookie-Einwilligungsbanner an.

2.5 Bei der Prüfung gefundene Daten

Unsere Intelligence-Pipeline kann öffentlich zugängliche Daten abrufen, die beiläufig personenbezogene Daten enthalten: beispielsweise in WHOIS-Einträgen, Breach-Sammlungen oder auf Paste-Seiten veröffentlichte E-Mail-Adressen. Diese Daten werden ausschließlich zur Erstellung von Sicherheitsfeststellungen für Ihr Konto verarbeitet und für keinen anderen Zweck verwendet. Wir erstellen keine Profile von Einzelpersonen.

3. Rechtsgrundlage der Verarbeitung

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitung, die zur Erbringung des von Ihnen abonnierten Dienstes erforderlich ist.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Rechnungsstellung, Steuerunterlagen und die Beantwortung rechtmäßiger behördlicher Anfragen.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Dienstsicherheit, Missbrauchsprävention und aggregierte Analysen zur Verbesserung unserer Plattform. Wir haben festgestellt, dass diese Interessen Ihre Grundrechte nicht überwiegen.

4. Speicherdauer

  • Aktives Abonnement: alle Konto- und Feststellungsdaten werden für die Dauer Ihres Abonnements gespeichert.
  • Nach Kündigung: Daten werden 90 Tage aufbewahrt, damit Sie Berichte abrufen können, und anschließend gelöscht.
  • Abrechnungsunterlagen: 7 Jahre gemäß dem finnischen Buchführungsgesetz (Kirjanpitolaki 1336/1997).
  • Sicherheitsprotokolle: 12 Monate.

5. Unterauftragsverarbeiter und Datenübermittlungen

Wir setzen eine begrenzte Anzahl von Unterauftragsverarbeitern ein, die alle innerhalb der EU/des EWR tätig sind. Eine vollständige, jede Stelle namentlich benennende Liste ist auf Anfrage erhältlich, und wir informieren mindestens 30 Tage im Voraus über die Hinzufügung oder Ersetzung eines solchen.

  • EU-Infrastrukturanbieter (US-Muttergesellschaft, Datenspeicherung in der EU-Region): Content Delivery, Sitzungsverwaltung und Berichtsspeicherung: alle Kundendaten werden in EU-Rechenzentren gespeichert. Standardvertragsklauseln (SCC, 2021/914) bestehen für jeden beiläufigen administrativen Zugriff durch die US-Muttergesellschaft.
  • EU-Zahlungsdienstleister (Irland): Kartenzahlungsabwicklung und Abonnementverwaltung für Self-Service-Tarife. Verarbeitung innerhalb der EU; eigenständiger Verantwortlicher für Abrechnungsdaten. Keine Übermittlung in ein Drittland.
  • EU-Geschäftsbank/Rechnungsstellung (Finnland): Geschäftsbankdienstleistungen und manuelle Rechnungsstellung von per Banküberweisung bezahlten Jahresabonnements. Eigenständiger Verantwortlicher für Zahlungs- und Überweisungsdaten. Nur EU.
  • EU-Transaktions-E-Mail-Anbieter (Frankreich): Zustellung von Transaktions- und Benachrichtigungs-E-Mails (Authentifizierungslinks, Warnmeldungen, Kundenkommunikation). EU-Datenstandort; verschlüsselt bei der Übertragung (TLS). Keine Übermittlung in ein Drittland.

Alle Kundenfeststellungsdaten, Scan-Ergebnisse und Berichte werden innerhalb der EU gespeichert (Region Frankfurt). Im Normalbetrieb werden keine personenbezogenen Daten außerhalb der EU übermittelt; jeder beiläufige administrative Zugriff durch eine US-Muttergesellschaft der Infrastruktur ist durch Standardvertragsklauseln (EU 2021/914) abgedeckt.

6. Ihre Rechte

Nach der DSGVO haben Sie das Recht auf:

  • Auskunft über die von uns über Sie gespeicherten personenbezogenen Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung („Recht auf Vergessenwerden“), sofern keine gesetzliche Aufbewahrungspflicht besteht (Art. 17)
  • Einschränkung der Verarbeitung unter bestimmten Umständen (Art. 18)
  • Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20)
  • Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung (Art. 21)

Wir treffen keine ausschließlich automatisierten Entscheidungen, die rechtliche oder ähnlich erhebliche Auswirkungen auf Einzelpersonen haben (Art. 22 DSGVO).

Um eines dieser Rechte auszuüben, kontaktieren Sie uns unter [email protected]. Wir antworten innerhalb von 30 Tagen. Wenn Sie der Ansicht sind, dass Ihre Rechte verletzt wurden, können Sie eine Beschwerde bei der finnischen Datenschutzbeauftragten (tietosuoja.fi) einreichen.

7. Sicherheit

Wir setzen angemessene technische und organisatorische Sicherheitsmaßnahmen um, darunter Zugangskontrollen, Verschlüsselung der Daten bei der Übertragung (TLS) und Infrastruktur-Isolierung. Unsere Bewertungsinfrastruktur arbeitet von stabilen externen IP-Adressen aus und ist nicht direkt aus dem Internet erreichbar. Wir führen regelmäßig interne Sicherheitsüberprüfungen durch. Vollständige Details finden Sie auf unserer Sicherheitsseite.

8. Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren. Wesentliche Änderungen werden aktiven Abonnenten mindestens 30 Tage vor Inkrafttreten per E-Mail mitgeteilt. Die aktuelle Fassung ist stets unter norppa.io/privacy verfügbar.