Datenschutzhinweis zum Produkt — SaQura CertWatch
Product privacy notice · 製品プライバシー通知
Stand / as of: 2026-08-24 · Version 1.0

Dieser Hinweis beschreibt, was die Software auf Ihren Systemen speichert und
welche Verbindungen sie nach außen aufbaut. Er betrifft nur das Programm.
Für die Website und den Kauf gilt der Datenschutzhinweis unter
https://kyototech.co.jp/legal/privacy.

============================================================
1. WO DIE SOFTWARE LÄUFT
============================================================
SaQura CertWatch läuft vollständig auf Ihren eigenen Systemen (Self-Host).
Es gibt keinen von KyotoTech betriebenen Dienst, an den Ihre Überwachungsdaten
fließen. Bestand, Prüfergebnisse, Noten, Berichte, die fortlaufende Prüfkette,
Protokolle und Einstellungen entstehen und verbleiben in Ihrer Installation
(Datenbank und Dateien unterhalb des Programmordners).

KyotoTech erhält weder Ihre Adressen noch Ihre Ergebnisse, Berichte oder
Empfängerlisten — weder automatisch noch bei der Lizenzprüfung. Die Lizenzdatei
(`.lic`) wird offline geprüft; dabei entsteht keine Verbindung zu KyotoTech.

============================================================
2. WELCHE VERBINDUNGEN NACH AUSSEN ENTSTEHEN
============================================================
2.1 Ihre Überwachungsziele
    Die Software verbindet sich mit den Adressen und Ports, die Sie eintragen,
    um dort das Zertifikat, die Kette, die Protokoll- und Schlüsselqualität zu
    prüfen. Das sind Ihre eigenen Systeme bzw. Systeme, für deren Prüfung Sie
    autorisiert sind (siehe Lizenzvertrag §4.1).

2.2 Öffentliche Zertifikats-Register (Bestands-Entdeckung, Fremd-Zertifikat-Alarm)
    Um Zertifikate zu finden, die zu Ihren Domains ausgestellt wurden, fragt die
    Software öffentliche Certificate-Transparency-Register ab:
      · crt.sh              (Sectigo Ltd.)
      · api.certspotter.com (SSLMate, Inc. — Ausweichquelle, wenn crt.sh ausfällt)
    Übermittelt wird dabei ausschließlich der Domainname, zu dem gesucht wird
    (die registrierbare Domain, z. B. `firma.de`). Es werden keine Ergebnisse,
    keine Portlisten, keine Empfänger und keine Kundendaten übertragen. Die
    dort abgefragten Zertifikatsdaten sind öffentlich; jede öffentlich
    vertrauenswürdige Zertifizierungsstelle veröffentlicht sie dort ohnehin.
    Adressen, die Sie entfernen oder abschalten, werden nicht mehr abgefragt.

2.3 Sperrauskünfte (OCSP/CRL)
    Zur Prüfung, ob ein Zertifikat gesperrt wurde, ruft die Software die
    Sperrauskunft ab, die im jeweiligen Zertifikat selbst angegeben ist. Die
    Adresse dieser Auskunft stammt also von der Zertifizierungsstelle des
    geprüften Systems, nicht von KyotoTech. Übermittelt wird die Kennung des
    geprüften Zertifikats.

2.4 Hinweis auf neue Programmversionen
    Einmal täglich lädt die Software eine kleine Versionsdatei von
    https://saqura.de/downloads/certwatch/latest.json und vergleicht die dort
    genannte Version mit der installierten. Es werden dabei keine Daten von
    Ihnen gesendet; es entsteht ein gewöhnlicher Web-Abruf, bei dem — wie bei
    jedem Abruf im Internet — Ihre IP-Adresse beim Server sichtbar wird. Die
    Software aktualisiert sich nicht selbst; sie weist nur hin.
    Abschalten: Umgebungsvariable CERTWATCH_NO_UPDATE_CHECK=1 setzen. Die
    Überwachung arbeitet danach unverändert weiter.

2.5 Ihr Postausgang
    Alarme und Berichte verschickt die Software über den SMTP-Server, den Sie
    eintragen. Empfänger, Zugangsdaten und Zustellweg bestimmen Sie; die Mails
    laufen nicht über KyotoTech.

============================================================
3. WELCHE PERSONENBEZOGENEN DATEN ANFALLEN
============================================================
Die Software ist auf technische Daten ausgelegt (Adressen, Ports, Zertifikate).
Personenbezug kann entstehen durch:
  · E-Mail-Adressen der Empfänger von Alarmen und Berichten,
  · Benutzernamen/Anmeldedaten der Oberfläche,
  · Adressen, die auf Personen zurückführen (z. B. `max-mustermann.de`),
  · Namen in Zertifikaten (etwa bei persönlichen Zertifikaten).
Für diese Daten sind Sie der Verantwortliche im Sinne der DSGVO. KyotoTech ist
nicht Auftragsverarbeiter für Ihre Installation, weil KyotoTech keinen Zugriff
auf sie hat; ein Auftragsverarbeitungsvertrag ist für den Self-Host-Betrieb
deshalb nicht erforderlich.

Aufbewahrung: Prüfergebnisse, Berichte, Protokoll und Prüfkette bleiben so
lange erhalten, wie Sie sie behalten; die Software löscht nichts von selbst.
Bestand, Berichte und Protokolle können Sie jederzeit in Ihrer Installation
löschen. Beachten Sie, dass das Löschen von Protokolleinträgen die
Nachweiskette unterbricht — genau das ist ihr Zweck.

============================================================
4. WENN SIE KUNDEN IHRER KUNDEN ÜBERWACHEN (Mandanten)
============================================================
Betreiben Sie CertWatch für Endkunden, sind Sie diesen gegenüber verantwortlich
für Auswahl der Adressen, Empfänger und Aufbewahrung. Die Software trennt
Mandanten in Bestand, Empfängern und Berichten; die rechtliche Einordnung des
Verhältnisses zu Ihren Endkunden nehmen Sie selbst vor.

============================================================
5. KONTAKT
============================================================
KyotoTech LLC · Kyō-machi 2-237-202, Fushimi-ku, Kyoto 612-8083, Japan
support@kyototech.co.jp

Dieser Hinweis beschreibt das Verhalten der Programmversion, der er beiliegt.
Ändert sich das Verhalten, ändert sich dieser Hinweis mit der nächsten Version.
