PhiShark Logo
Rechts- und Vertrauenszentrum

Globale Datenschutzerklärung

Wie PhiShark personenbezogene Daten auf Website, Dashboard, API, Browser-Erweiterung, Mail Protection und E-Mail-Add-ins verarbeitet.

Version
1.0-draft
Gültig ab
Mit Veröffentlichung nach rechtlicher Freigabe
Zuletzt aktualisiert
25. Juli 2026
Änderungsübersicht
Erster konsolidierter Entwurf für Website, Plattform, API und Client-Integrationen.

1. Verantwortlicher, Rollen und Geltungsbereich

PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ („PhiShark“, „wir“) ist Verantwortlicher für Website-, Konto-, Abrechnungs-, Support- und direkte Kundendaten. Bei Unternehmensinhalten kann PhiShark Auftragsverarbeiter und der Kunde Verantwortlicher sein; dann gelten Kundenvertrag und Datenverarbeitungszusatz.

Diese Erklärung umfasst phishark.io, Dashboards, APIs, Browser-Erweiterungen, Gmail-/Outlook-Add-ins, Mail Protection, URL-/Domain-, PDF-/QR- sowie Prompt-Injection-Analysen, nicht jedoch verlinkte Drittangebote.

2. Datenkategorien und Quellen

  • Konto- und Kontaktdaten, Authentifizierungskennungen, Organisation, Rolle und Kommunikation.
  • Tarif-, Transaktions-, Rechnungs- und Abonnementdaten; vollständige Kartendaten verarbeitet Dodo Payments nach eigenen Bedingungen.
  • Eingereichte Sicherheitsdaten wie URLs, Domains, IP-Indikatoren, E-Mail-Absender/-Empfänger/-Header, Betreff, ausgewählter oder maskierter Text, Links, Anhangsmetadaten/-Hashes, PDF-/QR-Inhalte und Seitensignale.
  • Scan- und Ergebnisdaten, API-Aktivität, Geräte-/Browser-/Erweiterungsversionen, Zeitstempel sowie begrenzte Netzwerk- und Diagnosedaten.
  • Sprach-, Cookie-/Local-Storage- und notwendige Sitzungs-/Sicherheitspräferenzen sowie Support-, Missbrauchs- und Betroffenenanfragen.

Sicherheitseingaben können fremde personenbezogene Daten, Geheimnisse oder vertrauliche Informationen enthalten. Übermitteln Sie nur autorisierte und notwendige Inhalte.

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten Daten zur Bereitstellung und Absicherung der Dienste, Authentifizierung, Erstellung und Erläuterung von Sicherheitsresultaten, Abrechnung, Unterstützung, Missbrauchserkennung, Nachweisbarkeit, Zuverlässigkeit, Erfüllung gesetzlicher Pflichten sowie Geltendmachung und Verteidigung von Ansprüchen.

Rechtsgrundlagen sind je nach Kontext Vertrag oder vorvertragliche Maßnahmen, gesetzliche Pflicht, berechtigtes Interesse am sicheren Betrieb, erforderliche Einwilligung und Rechtsverteidigung. Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.

4. Produktspezifische Verarbeitung

  • Die Browser-Erweiterung kann aktive URL- und Seitensicherheitssignale sowie bei einem vom Nutzer gestarteten E-Mail-Ablauf relevante DOM-Felder verarbeiten. Weite Host-Berechtigungen wie <all_urls> dienen nur angeforderter Analyse, Warnung und Seitenintegration; minimale Einstellungen können in Chrome Storage liegen.
  • Das Gmail-Add-in erhält vorübergehend Lesezugriff auf die aktuell geöffnete Nachricht und extrahiert Absender, Betreff, Links, ausgewählte Header, Thread-Signale und Anhangsmetadaten. Nachrichtentext wird nur bei ausdrücklich gestarteter oder konfigurierter Analyse verwendet und unterstützte sensible Muster werden maskiert. Screenshots und Anhangsdateien werden derzeit nicht hochgeladen.
  • Das Outlook-Add-in greift für die angeforderte Analyse auf das aktuell geöffnete/ausgewählte Element zu. Berechtigungen und Nutzung von Text/Anhängen müssen vor Store-Veröffentlichung verifiziert werden.
  • Mail Protection kann Routing-/Authentifizierungssignale, Metadaten, Links, Anhangsindikatoren und konfigurierten Inhalt untersuchen. Unternehmensadministratoren steuern die Bereitstellung und müssen Nutzer informieren.
  • URL-, PDF- und QR-Analysen können Ziele abrufen/rendern und technische Artefakte speichern. Prompt-Injection-Inhalte sollen nicht dauerhaft gespeichert werden; das Produktionsverhalten ist vor Veröffentlichung zu bestätigen.

5. KI-gestützte und automatisierte Analyse

PhiShark verbindet deterministische Prüfungen, Reputationsquellen und KI-Modelle. Je nach Funktion und Konfiguration können eingereichte Inhalte oder abgeleitete technische Signale von vertraglichen Cloud-, Threat-Intelligence- oder KI-Anbietern verarbeitet werden. Ergebnisse werden nicht allein für Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über Personen verwendet.

KI- und Sicherheitsergebnisse können falsch, unvollständig oder manipulierbar sein. Bis Datenminimierung und Anbieter-Routing in Produktion vollständig verifiziert sind, dürfen keine unnötigen personenbezogenen Daten, Zugangsdaten, besonderen Daten oder Geschäftsgeheimnisse übermittelt werden.

6. Empfänger und internationale Übermittlungen

Daten können erforderlichenfalls an Hosting-, Cloud-, Sicherheits-, KI-, Kommunikations-, Support- und Zahlungsanbieter, Berater, Behörden und rechtmäßige Unternehmensnachfolger gehen. Wir verkaufen keine personenbezogenen Daten.

Verarbeitung kann in der Türkei, im EWR, in den USA und weiteren Anbieterstandorten erfolgen. Erforderliche Übermittlungen stützen sich auf Angemessenheit, Standardvertragsklauseln, UK Addendum, KVKK-konforme Instrumente oder andere zulässige Garantien. Anbieter, Rolle, Region und Vertrag müssen vor Veröffentlichung in der Unterauftragsverarbeiterliste bestätigt werden.

7. Aufbewahrung und Sicherheit

Zielplan: Scanergebnisse 24 Monate; rohe HTML-, Screenshot-, Favicon-, PDF-/QR- und ähnliche Artefakte 90 Tage; Mail-Analysezusammenfassungen 30 Tage; keine dauerhafte Speicherung roher Prompt-Injection-Inhalte; Sicherheits-/Auditprotokolle 12 Monate; Support-/Kontaktvorgänge 24 Monate; Löschung aus Backups binnen höchstens 30 Tagen. Steuer-, Zahlungs- und Streitdaten bleiben gesetzlich erforderlich.

Wir setzen angemessene Zugriffs-, Verschlüsselungs-, Protokollierungs-, Segmentierungs- und Incident-Maßnahmen ein; vollständige Sicherheit kann nicht garantiert werden. TTL-, Lifecycle- und Backup-Kontrollen sind vor der Behauptung technischer Durchsetzung zu validieren.

8. Rechte und Wahlmöglichkeiten

Nach anwendbarem Recht können Sie Auskunft, Zugang, Berichtigung, Löschung, Einschränkung, Widerspruch, Übertragbarkeit oder Widerruf verlangen und sich bei einer Datenschutzbehörde beschweren. In der Türkei gelten zusätzlich die Rechte aus Artikel 11 KVKK.

Anfragen gehen an [email protected]; eine verhältnismäßige Identitätsprüfung kann verlangt werden. Unternehmensnutzer wenden sich regelmäßig zunächst an ihre verantwortliche Organisation.

9. Mindestalter, Änderungen und Kontakt

Die Dienste richten sich ausschließlich an Personen ab 18 Jahren. Verbraucherkonten werden Kindern nicht wissentlich angeboten.

Wesentliche Änderungen erhalten Version und Datum und werden, soweit erforderlich, mitgeteilt oder erneut zur Zustimmung vorgelegt. Kontakt: [email protected].

Unternehmensangaben

PHISHARK TEKNOLOJİ ANONİM ŞİRKETİ

Cevizli Mah. Zuhal Cad. Ritim İstanbul Sitesi A5 Blok No:46E İç Kapı No:179 Maltepe/İstanbul

Finanzamt / Steuernummer: Kartal V.D. – 729 137 4297

MERSİS: 0729137429700001

Die Telefonnummer wird so bald wie möglich ergänzt.

Kontakt: [email protected] · [email protected] · [email protected]

Frühere Versionen

Für diesen Entwurf ist keine frühere öffentliche Version archiviert.