Rechtliches
Datenschutzerklärung
Diese Erklärung beschreibt, wie vetkit („vetkit“, „wir“, „uns“) mit personenbezogenen Daten umgeht, wenn Sie vetkit.dev, die vetkit-App, die API, den MCP-Server und die vetkit GitHub App nutzen.
Zusammenfassung
- Wir lesen Ihren Code nur, um ihn zu prüfen, führen ihn nie aus und löschen jeden Checkout, wenn das Audit endet.
- Wir speichern Befunde, keine Repositorys. Secret-Werte werden nie gespeichert.
- Wir verkaufen keine personenbezogenen Daten, zeigen keine Werbung und verwenden Ihren Code nicht zum Training von KI-Modellen.
- Diese Website setzt keine Cookies und lädt keine Analyse- oder Tracking-Tools von Drittanbietern.
Welche Daten wir erheben
Kontodaten von GitHub
Wenn Sie sich mit GitHub anmelden, erhalten wir Ihre GitHub-Benutzer-ID, Ihren Benutzernamen, Ihren Anzeigenamen, die URL Ihres Avatars und Ihre E-Mail-Adresse sowie die Liste der Installationen der vetkit GitHub App, auf die Sie zugreifen können. Wir verwenden Ihre GitHub-Autorisierung nur während der Anmeldung; Ihr GitHub-Benutzerzugriffstoken speichern wir nicht.
Repository- und Installationsdaten
Für Repositorys, die Sie verbinden: Installations-ID, Repository-ID, Besitzer und Name, Sichtbarkeit und Standard-Branch sowie GitHub-Ereignisse zu Installationsänderungen und Pushes.
Audit-Daten
Für jedes Audit: Ref und Commit-SHA, Zeitangaben und Status jedes Analyzers, Tool-Versionen, Scores und Noten sowie Befunde. Ein Befund enthält Regel, Kategorie, Schweregrad, Dateipfad, Zeilennummern, ein kurzes Code-Snippet (bis zu 1 KB) und Hinweise zur Behebung. Snippets von Secret-Befunden werden maskiert; um dasselbe Secret über mehrere Audits hinweg wiederzuerkennen, speichern wir einen kryptografischen Einweg-Hash davon, nicht den Wert. Analyzer-Logs werden gekürzt und zusammen mit dem Audit aufbewahrt, damit Sie Fehlschläge debuggen können.
API-Schlüssel und Sitzungen
Für API-Schlüssel: Name, Präfix, Scopes, Rate-Limit, Ablaufdatum und Zeitpunkt der letzten Nutzung. Schlüssel-Secrets und Sitzungstokens werden nur als Hashes gespeichert.
Sicherheits- und Nutzungsprotokolle
Unsere Server protokollieren Metadaten von Anfragen — IP-Adresse, User-Agent, Zeitstempel, Anfrage-ID und Antwortstatus —, um den Dienst zu betreiben und Missbrauch zu verhindern. Sicherheitsrelevante Aktionen in einer Organisation (zum Beispiel das Erstellen oder Widerrufen eines API-Schlüssels) werden in einem Audit-Log erfasst, das für Admins der Organisation sichtbar ist.
Kommunikation
Wenn Sie uns eine E-Mail senden — zum Beispiel, um Early Access anzufordern —, bewahren wir die Korrespondenz auf, um zu antworten und nachzufassen.
Welche Daten wir nicht erheben
- Ihre Repository-Inhalte. Code wird für die Dauer eines Audits in ein temporäres Verzeichnis geladen und anschließend gelöscht, unabhängig davon, ob das Audit erfolgreich ist oder fehlschlägt. Aufbewahrt werden nur Befunde wie oben beschrieben.
- Secret-Werte. Erkannte Zugangsdaten werden vor der Speicherung maskiert.
- Langlebige GitHub-Tokens. Repository-Zugriffstokens werden pro Audit angefordert, sind auf ein Repository beschränkt, laufen innerhalb einer Stunde ab und werden nie dauerhaft gespeichert.
- Zahlungsdaten. vetkit ist während der Beta kostenlos und verarbeitet keine Zahlungen.
Wie wir Daten verwenden
- Zur Bereitstellung des Dienstes: um Sie zu authentifizieren, von Ihnen angeforderte Audits auszuführen sowie Berichte anzuzeigen und zu exportieren.
- Zur Gewährleistung der Sicherheit: um Missbrauch zu erkennen, Rate-Limits durchzusetzen und Vorfälle zu untersuchen.
- Um Sie zu unterstützen und Ihnen wesentliche Service-Mitteilungen zu senden, etwa Sicherheits- oder Richtlinienhinweise.
- Zur Verbesserung von vetkit anhand aggregierter, de-identifizierter Kennzahlen wie Audit-Dauern oder Trefferquoten von Regeln.
Unsere Rechtsgrundlagen, soweit die DSGVO oder die UK GDPR anwendbar ist, sind die Erfüllung unseres Vertrags mit Ihnen, berechtigte Interessen an der Sicherung und Verbesserung des Dienstes sowie die Erfüllung rechtlicher Verpflichtungen.
Dienstleister
Wir setzen eine kleine Anzahl von Anbietern ein, die auf vertraglicher Grundlage in unserem Auftrag Daten verarbeiten:
- GitHub — Anmeldung, Installationen der GitHub App und Repository-Zugriff.
- Supabase — verwaltete PostgreSQL-Datenbank, in der Konto- und Audit-Daten gespeichert werden.
- Railway — Hosting für die vetkit-API und die Audit-Worker, die Checkouts verarbeiten.
- Vercel — Hosting für die vetkit-Web-App.
- Cloudflare — DNS, Hosting und Auslieferung von Inhalten für vetkit.dev sowie Weiterleitung von E-Mails, die an vetkit.dev-Adressen gesendet werden.
- OSV.dev (betrieben von Google) — bei der Abhängigkeitsprüfung werden Paketnamen und -versionen aus Ihren Lockfiles gesendet, nicht Ihr Quellcode.
- Anthropic — nur wenn das KI-Autorschaftssignal (Beta) ausgeführt wird: Eine kleine, deterministische Stichprobe von Dateien (höchstens 16 Dateien, jeweils auf 8.000 Zeichen gekürzt) und Commit-Metadaten werden zur Analyse an die API von Anthropic gesendet. Gemäß den kommerziellen Bedingungen von Anthropic werden API-Eingaben nicht zum Training von Modellen verwendet.
Aufbewahrung
- Repository-Checkouts: werden am Ende jedes Audits gelöscht.
- Audits, Befunde und Berichte: werden aufbewahrt, bis Sie sie löschen. Sie können einzelne Audits in der App löschen; beim Trennen eines Repositorys bleibt dessen Audit-Verlauf erhalten. Wenn Sie uns bitten, Ihr Konto oder eine Organisation zu löschen, löschen wir die zugehörigen Daten innerhalb von 30 Tagen.
- GitHub-Webhook-Payloads: werden nach 30 Tagen gelöscht.
- Sitzungen: laufen nach 30 Tagen Inaktivität oder bei der Abmeldung ab.
- Server-Logs: werden für einen begrenzten Zeitraum aufbewahrt, in der Regel nicht länger als 30 Tage.
- Backups: Gelöschte Daten können in verschlüsselten Backups verbleiben, bis diese turnusmäßig überschrieben werden.
Cookies & lokaler Speicher
vetkit.dev setzt keine Cookies. Ihre Wahl zwischen hellem und dunklem Modus sowie Ihre Sprachwahl werden im lokalen Speicher Ihres Browsers gespeichert und nie an uns gesendet. Die vetkit-App verwendet ausschließlich unbedingt erforderliche Cookies: ein Sitzungscookie, das Sie angemeldet hält, und Präferenz-Cookies, die sich Ihre aktive Organisation, Sprache und Zeitzone merken.
Ihre Rechte
Je nach Wohnort haben Sie möglicherweise das Recht, auf Ihre personenbezogenen Daten zuzugreifen, sie zu berichtigen, zu exportieren oder zu löschen sowie bestimmten Verarbeitungen zu widersprechen oder deren Einschränkung zu verlangen. Sie können jederzeit Audits in der App löschen und Repositorys trennen sowie die GitHub App in Ihren GitHub-Einstellungen deinstallieren. Wenn Sie Ihr Konto oder eine Organisation löschen möchten oder andere Anliegen haben, schreiben Sie an privacy@vetkit.dev; wir antworten innerhalb von 30 Tagen. Sie haben außerdem das Recht, Beschwerde bei Ihrer örtlichen Datenschutzaufsichtsbehörde einzulegen.
Internationale Übermittlungen
Unsere Anbieter können Daten in der Europäischen Union und in den Vereinigten Staaten verarbeiten. Werden Daten aus dem EWR oder dem Vereinigten Königreich übermittelt, stützen wir uns auf geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission.
Kinder
vetkit ist ein Entwicklertool und richtet sich nicht an Kinder unter 16 Jahren.
Änderungen & Kontakt
Änderungen veröffentlichen wir auf dieser Seite und aktualisieren das obige Datum; wesentliche Änderungen werden zusätzlich in der App oder per E-Mail angekündigt. Fragen zum Datenschutz: privacy@vetkit.dev. Sicherheitsprobleme: siehe unsere Sicherheitsseite.