Nutzungsbedingungen

Zuletzt aktualisiert: 15. Juni 2026

norppa.io stellt diese Bedingungen aus Servicegründen in mehreren Sprachen bereit. Bei Widersprüchen oder Unklarheiten ist die englische Fassung maßgeblich.


Diese Nutzungsbedingungen (Bedingungen) regeln Ihren Zugang zur norppa.io-Plattform und zu den Diensten (Dienst) sowie deren Nutzung. Mit dem Abonnieren oder der Nutzung des Dienstes stimmen Sie diesen Bedingungen im Namen Ihrer Organisation (Kunde) zu.

Der Dienst wird ausschließlich Unternehmen und anderen juristischen Personen bereitgestellt. Wenn Sie Verbraucher sind (eine natürliche Person, die außerhalb ihrer gewerblichen oder beruflichen Tätigkeit handelt), dürfen Sie den Dienst nicht nutzen.

Der Umgang mit personenbezogenen Daten richtet sich nach unserer Datenschutzerklärung und, für personenbezogene Daten, die wir in Ihrem Auftrag verarbeiten, nach unserem Auftragsverarbeitungsvertrag (AVV), der Bestandteil dieser Bedingungen ist.

1. Der Dienst

norppa.io bietet automatisierte externe Sicherheitsaufklärung und NIS2-Lieferketten-Risikoüberwachung. Der Dienst überwacht kontinuierlich öffentlich zugängliche Daten und Daten aus Aufklärungsquellen zu vom Kunden übermittelten Domains und Organisationen und liefert Feststellungen und Compliance-Berichte.

Der Dienst wird auf einer wie-verfügbar-Basis bereitgestellt. Wir garantieren nicht, dass der Dienst jedes Sicherheitsproblem erkennt oder dass alle Feststellungen vollständig sind. Sicherheitsaufklärung ist naturgemäß wahrscheinlichkeitsbasiert und unvollständig: unsere Feststellungen stellen eine nach bestem Bemühen erstellte Bewertung auf Grundlage der zum Scan-Zeitpunkt verfügbaren Quellen dar.

2. Autorisierung und zulässige Nutzung

Mit der Übermittlung einer Domain oder Organisation zur Überwachung sichert der Kunde zu und gewährleistet, dass:

  • der Kunde einen legitimen geschäftlichen Grund hat, das übermittelte Unternehmen zu überwachen (z. B. ein bestehender Lieferant, Partner oder die eigene Organisation des Kunden).
  • der Kunde alle erforderlichen Einwilligungen eingeholt hat oder ein berechtigtes Interesse nach geltendem Recht hat, externe Sicherheitsaufklärung über das übermittelte Unternehmen anzufordern.
  • die übermittelten Domains und Unternehmen nicht für rechtswidrige Zwecke verwendet werden.

Der Dienst darf nicht zur Überwachung von Einzelpersonen, zur Förderung von Belästigung oder für Zwecke verwendet werden, die gegen geltendes Recht verstoßen. Wir behalten uns das Recht vor, den Dienst sofort auszusetzen, wenn wir feststellen, dass übermittelte Ziele unter Verstoß gegen diese Bedingungen verwendet werden.

2.1 Standard-Scan-Methodik (Lieferanten- und Drittanbieter-Domains)

Für alle im Rahmen eines Standardabonnements übermittelten Lieferanten- und Drittanbieter-Domains verwendet norppa.io ausschließlich nicht-intrusive, öffentlich zugängliche Methoden. Diese Methoden erfordern keinen Zugriff auf die Systeme des Ziels und werden im Einklang mit geltendem finnischem und EU-Recht durchgeführt, einschließlich des Computerstrafrechts (rikoslaki 38:8). Zu den Methoden gehören:

  • DNS-Eintragsabfragen (A, MX, TXT, SPF, DMARC, DNSSEC).
  • Certificate-Transparency-Log-Abfragen (öffentlich protokollierte TLS-Zertifikate).
  • Lesen öffentlich zugänglicher HTTP/HTTPS-Antwort-Header von den eigenen Webservern des Ziels.
  • Abfragen an kommerzielle Threat-Intelligence- und Internet-Scan-Datenquellen Dritter, die zuvor erhobene Daten aggregieren.
  • Öffentlich zugängliche Breach- und Zugangsdaten-Expositionsdatenbanken.
  • Offizielle Unternehmens- und Handelsregister.
  • Öffentlich zugängliche Code-Repositorys.

Diese Prüfungen umfassen keine Authentifizierungsversuche, kein von norppa.io initiiertes aktives Port-Scanning, keine payload-basierten Schwachstellentests und keine Methode, die nach finnischem oder EU-Recht einen unbefugten Zugriff darstellen würde. Prüfungen, die einen authentifizierten Zugriff erfordern (etwa die Überprüfung des MFA-Status), werden bei Drittanbieter-Domains nicht durchgeführt und als nicht verifiziert ausgewiesen.

2.2 Full-Scan-Add-on (eigene Domain)

Das Full-Scan-Add-on ermöglicht tiefere aktive externe Prüfungen für eine einzige bezeichnete Domain. Durch Aktivierung des Full-Scan-Add-ons und Benennung einer Domain gewährleistet der Kunde, dass:

  • der Kunde der eingetragene Inhaber der bezeichneten Domain ist oder vom Domain-Inhaber eine ausdrückliche schriftliche Genehmigung zur Durchführung externer Sicherheitstests erhalten hat; und
  • der Kunde die alleinige Verantwortung dafür übernimmt, sicherzustellen, dass die aktiven Prüfungen in der Rechtsordnung, in der sich die Zielinfrastruktur befindet, rechtmäßig sind.

Die durch das Full-Scan-Add-on ermöglichten aktiven Prüfungen können externe Port-Enumeration, Banner-Grabbing und extern beobachtbare Schwachstellenindikatoren umfassen. Diese Prüfungen werden nur an der einen Domain durchgeführt, die der Kunde zum Zeitpunkt der Add-on-Aktivierung benannt hat. norppa.io verwendet alle rechtlich zulässigen Methoden, einschließlich aktiver externer Techniken, für die Sicherheitsforschung an der eigenen Infrastruktur.

2.3 Erfordernis einer Lieferantenbeziehung

norppa.io ist ein Tool zur Überwachung der Lieferkettensicherheit, keine allgemeine Domain-Intelligence-Plattform. Alle zur Überwachung übermittelten Domains müssen Unternehmen darstellen, mit denen der Kunde eine bestehende oder prospektive legitime Geschäftsbeziehung unterhält (z. B. Lieferanten, Anbieter, Technologiepartner oder konzerneigene Gesellschaften des Kunden). Die Übermittlung von Domains für Wettbewerbsanalyse, Marktforschung oder einen Zweck, der nicht mit dem eigenen Lieferketten-Risikomanagement des Kunden zusammenhängt, ist keine zulässige Nutzung.

3. Abonnements und Zahlung

3.1 Abrechnungsoptionen

Der Dienst ist in zwei Abrechnungszyklen verfügbar:

  • Monatliche Abrechnung: Gebühren werden monatlich zum Monatstarif berechnet. Keine Vorauszahlung erforderlich. Der Abonnementzeitraum beginnt am Tag der Aktivierung Ihres Abonnements.
  • Jährliche Abrechnung: Die Gebühren für das gesamte Jahr werden bei Aktivierung des Abonnements in einer einzigen Zahlung berechnet. Jahrespläne enthalten gegenüber zwölf Monaten monatlicher Abrechnung zwei Monate Dienst ohne zusätzliche Kosten.

3.2 Verlängerung und Kündigung

Monatsabonnements verlängern sich automatisch monatlich. Sie können jederzeit über die Kontoeinstellungsseite in Ihrem Dashboard oder per E-Mail an [email protected] kündigen. Die Kündigung wird zum Ende des laufenden Abrechnungszeitraums wirksam; danach werden keine weiteren Gebühren erhoben. Jahresabonnements verlängern sich automatisch um ein weiteres Jahr, sofern nicht mindestens 30 Tage vor dem Verlängerungsdatum gekündigt wird. Für den ungenutzten Teil eines bezahlten Zeitraums werden nach der Kündigung keine Rückerstattungen gewährt.

3.3 Preisänderungen

Wir können die Preise bei der Verlängerung anpassen. Wir benachrichtigen Sie mindestens 60 Tage vor Inkrafttreten einer Preisänderung per E-Mail. Die fortgesetzte Nutzung des Dienstes nach einer Preisänderung gilt als Zustimmung.

3.4 Zahlungsverzug

Überfällige Rechnungen werden mit dem im finnischen Zinsgesetz (Korkolaki 633/1982) vorgeschriebenen Satz verzinst. Wir können den Zugang zum Dienst aussetzen, wenn die Zahlung mehr als 14 Tage überfällig ist.

4. Vertraulichkeit

Jede Partei verpflichtet sich, die vertraulichen Informationen der anderen Partei (einschließlich Feststellungen, Berichten und technischer Einzelheiten des Dienstes) vertraulich zu behandeln und nicht ohne vorherige schriftliche Zustimmung an Dritte weiterzugeben. Diese Verpflichtung gilt nach Beendigung für einen Zeitraum von drei Jahren fort. Vom Dienst erstellte Berichte sind vertrauliche Informationen des Kunden.

5. Geistiges Eigentum

Die dem Kunden gelieferten Berichte und Feststellungen sind Eigentum des Kunden. Die dem Dienst zugrunde liegende Methodik, Software, Algorithmen und Infrastruktur bleiben ausschließliches Eigentum von norppa.io. Der Kunde erhält keine Lizenz an der zugrunde liegenden Technologie über das Recht hinaus, den Dienst während des Abonnementzeitraums zu nutzen.

6. Haftungsbeschränkung

Soweit nach finnischem Recht maximal zulässig:

  • haftet norppa.io nicht für indirekte, Folge-, Neben- oder besondere Schäden, die aus der Nutzung des Dienstes oder dem Vertrauen auf Feststellungen entstehen.
  • ist die Gesamthaftung von norppa.io für jeden Anspruch aus oder im Zusammenhang mit diesen Bedingungen auf die vom Kunden in den 12 Monaten vor dem Anspruch gezahlten Gebühren begrenzt.
  • übernimmt norppa.io keine Gewähr dafür, dass Feststellungen vollständig, korrekt oder fehlerfrei sind. Der Kunde ist allein für Entscheidungen verantwortlich, die auf Grundlage von Feststellungen getroffen werden.
  • haftet norppa.io nicht für Sicherheitsvorfälle, die beim Kunden oder seinen Lieferanten auftreten, unabhängig davon, ob solche Vorfälle vom Dienst hätten erkannt werden können.

7. Haftung des Kunden bei Missbrauch

Der Kunde entschädigt norppa.io für alle Ansprüche Dritter, Schäden und Kosten (einschließlich angemessener Anwaltskosten), die unmittelbar verursacht werden durch: (a) die Übermittlung von Zielen durch den Kunden, zu deren Überwachung der Kunde nicht berechtigt war; (b) einen wesentlichen Verstoß des Kunden gegen diese Bedingungen; oder (c) einen Verstoß des Kunden gegen geltendes Recht im Zusammenhang mit der Nutzung des Dienstes.

8. Verfügbarkeit und Änderungen des Dienstes

Wir streben eine hohe Verfügbarkeit an, verpflichten uns jedoch bei Standardplänen nicht zu einem bestimmten Verfügbarkeits-SLA. Kunden mit individuellen Verträgen können SLA-Bedingungen anfordern. Wir behalten uns das Recht vor, jeden Teil des Dienstes mit einer Frist von 30 Tagen zu ändern, auszusetzen oder einzustellen. Im Falle einer Einstellung erstatten wir einen bereits vorausbezahlten Zeitraum anteilig.

9. Beendigung

Jede Partei kann diese Bedingungen sofort kündigen, wenn die andere Partei wesentlich gegen diese Bedingungen verstößt und den Verstoß nicht innerhalb von 14 Tagen nach schriftlicher Mitteilung behebt. norppa.io kann außerdem sofort kündigen, wenn der Kunde gegen Abschnitt 2 (Autorisierung und zulässige Nutzung) verstößt.

Mit der Beendigung endet der Zugang des Kunden zum Dienst. Kundendaten werden nach Beendigung 90 Tage aufbewahrt, um den Abruf von Berichten zu ermöglichen, und danach dauerhaft gelöscht.

10. Anwendbares Recht und Streitigkeiten

Diese Bedingungen unterliegen dem Recht Finnlands unter Ausschluss seiner Kollisionsnormen. Streitigkeiten aus diesen Bedingungen werden der ausschließlichen Zuständigkeit des Bezirksgerichts Helsinki (Helsingin käräjäoikeus) als erstinstanzlichem Gericht unterworfen.

11. Änderungen dieser Bedingungen

Wir können diese Bedingungen aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor Inkrafttreten per E-Mail mitgeteilt. Die fortgesetzte Nutzung des Dienstes nach dem Wirksamkeitsdatum gilt als Zustimmung. Die aktuelle Fassung ist stets unter norppa.io/terms verfügbar.

12. Kontakt

Rechtliche Mitteilungen und förmlicher Schriftverkehr: [email protected]

Der Dienst wird betrieben von Norteris Oy (Handelsregister-Nr. 3621127-2), Sturenkatu 26, 00510 Helsinki, Finnland.