SolidPing — Datenschutzerklärung
:::note Übersetzung Diese Übersetzung dient nur der Orientierung. Bei Abweichungen ist die englische Fassung maßgeblich. :::
Version: 2.4 Gültig ab: 7. September 2026 Frühere Versionen: 2.3, 1. September 2026 — 2.2, 28. August 2026 — 2.1, 19. August 2026 — 2.0, 9. August 2026 — 1.0, 3. Mai 2026
Diese Datenschutzerklärung beschreibt, wie der gehostete SolidPing-Dienst — das Dashboard, die API, die Check-Agenten, die Statusseiten sowie die SolidPing-Apps für Slack und Discord (zusammen der „Dienst“) — personenbezogene Daten erhebt, verwendet und schützt.
Sie gilt ausschließlich für das gehostete Angebot. Ihre selbst gehostete Nutzung der Open-Source-Software SolidPing fällt nicht unter diese Erklärung: Es gelangen keine Daten zu uns, und Sie sind Verantwortlicher für Ihre eigene Installation. Siehe Self-Hosting und DSGVO.
Diese Erklärung ist Teil eines Dokumentensatzes. Das vollständige Verzeichnis finden Sie unter Rechtliches und DSGVO.
1. Verantwortlicher — und wann wir nur Auftragsverarbeiter sind
Der Dienst wird betrieben von:
WEBINGENIA SARL 14 rue Félix Faure, 75015 Paris, Frankreich SIREN: 519 411 680 — SIRET: 519 411 680 00043 Kontakt: contact@solidping.io
Unsere Rolle hängt von den jeweiligen Daten ab, und diese Unterscheidung ist entscheidend dafür, an wen Sie sich wenden sollten:
- Wir sind Verantwortlicher für unsere eigene Beziehung zu Ihnen: Ihr Konto und Ihre Identität, Abrechnung, Sicherheits- und Audit-Protokolle, Missbrauchsprävention, Support sowie aggregierte Produktanalysen. Diese Erklärung beschreibt diese Verarbeitung.
- Wir sind Auftragsverarbeiter für die Daten innerhalb der Organisation eines Kunden — Überwachungskonfiguration, Vorfälle, die Personen, die diese Organisation als Verantwortliche für Vorfälle (Responder) oder als Abonnenten hinzufügt. Dort ist der Kunde der Verantwortliche und entscheidet, was mit diesen Daten geschieht. Diese Verarbeitung richtet sich nach unserem Auftragsverarbeitungsvertrag.
Wenn Ihr Arbeitgeber Ihnen ein SolidPing-Konto eingerichtet hat, ist er der Verantwortliche für dessen Inhalt. Anfragen zu diesen Daten richten Sie bitte an ihn — siehe Ihre Daten.
Wir sind nach Artikel 37 DSGVO nicht zur Benennung eines Datenschutzbeauftragten verpflichtet. Datenschutzangelegenheiten werden von der Geschäftsführung des Unternehmens unter der oben genannten Adresse bearbeitet.
2. Daten, die wir erheben
Konto und Identität
- E-Mail-Adresse, Name und (sofern verfügbar) Avatar-URL
- Passwort-Hash — standardmäßig Argon2id; das Passwort selbst wird von uns niemals gespeichert oder protokolliert
- Material für die Zwei-Faktor-Authentifizierung: TOTP-Geheimnis, Wiederherstellungscodes, WebAuthn-Anmeldedaten
- Wenn Sie sich über einen Identitätsanbieter anmelden — Slack, Discord, Google, GitHub, GitLab, Microsoft, Ihr eigenes LDAP-Verzeichnis oder einen generischen OIDC-Anbieter — die von diesem Anbieter zurückgegebenen Benutzer- und Workspace-/Organisationskennungen sowie Name, E-Mail-Adresse und Profilbild, die er freigibt
- Organisationsmitgliedschaft, Rollen und Berechtigungen
- Zeitstempel: Kontoerstellung, letzte Aktivität
- Wenn Sie Ihr Konto über einen Link erstellt haben, der Kennzeichnungen einer
Werbekampagne enthielt (
utm_*-Parameter und eine Klickkennung eines Werbenetzwerks wiegclid), diese Kennzeichnungen — einmalig bei der Registrierung erfasst und nie aktualisiert. Sie sagen uns, aus welcher Kampagne die Registrierung stammt; keine davon identifiziert Sie, und im Dashboard wird kein Werbeskript ausgeführt
Kontaktdaten, die Sie für die Alarmierung hinzufügen
- Zusätzliche E-Mail-Adressen für Benachrichtigungen
- Telefonnummern für die Eskalation per SMS und Sprachanruf, mit ihrem Verifizierungsstatus
- Web-Push-Abonnement-Endpunkte
Bei der Telefonverifizierung wird ein Hash des laufenden Codes gespeichert, niemals der Code selbst; er wird verworfen, sobald die Verifizierung abgeschlossen oder abgelaufen ist. Wie die Alarmierung per SMS und Sprachanruf funktioniert — Opt-in, Nachrichtenhäufigkeit und wie Sie Nachrichten beenden — ist in der SMS- und Messaging-Richtlinie beschrieben.
Überwachungs- und Vorfalldaten
- Check-Definitionen: Ziele (Hostname, URL, Port), Methode, erwartete Ergebnisse, Zeitplan, die Region, aus der sie ausgeführt werden sollen
- Check-Ergebnisse: Zeitstempel, Status, Antwortzeit, Fehlermeldung
- Vorfälle: Erkennung, Eskalation, Bestätigung, Kommentare, Behebung
- Wartungsfenster, Bereitschaftspläne, Eskalationsrichtlinien, Check-Gruppen
- Von Ihnen veröffentlichte Statusseiten und deren Inhalt
Check-Definitionen können personenbezogene Daten enthalten, wenn Sie solche dort eintragen — ein Hostname, der eine Person identifiziert, ein Name in einer Check-Bezeichnung. Wir behandeln diese Daten als Ihre Inhalte und sehen sie nicht ein.
Abonnenten von Statusseiten
Wenn Sie eine Statusseite veröffentlichen und Abonnements zulassen, speichern wir die E-Mail-Adresse jedes Abonnenten, seinen Bestätigungsstatus, den Umfang seines Abonnements sowie die Tokens, mit denen er bestätigen oder sich abmelden kann. Abonnenten sind in der Regel keine Kontoinhaber — sie sind Dritte, für die der Betreiber der Seite der Verantwortliche ist.
Integrationen mit Chat-Plattformen
Wenn die SolidPing-App in einem Slack-Workspace oder auf einem Discord-Server installiert ist:
- ID und Name des Workspace/Servers
- Die Benutzer-ID der installierenden Person
- Die SolidPing zugewiesene Bot-Benutzer-ID
- Das OAuth-Zugriffstoken des Bots, auf Anwendungsebene verschlüsselt
- Die gewährten Scopes
- Die für den Empfang von Benachrichtigungen konfigurierten Kanal-IDs
- Aufrufe von Slash-Befehlen und Interaktionen mit dem Bot, verarbeitet, damit wir antworten können
- Direktnachrichten an den Bot — werden im Durchlauf verarbeitet und nicht länger aufbewahrt, als für die Antwort erforderlich ist
- Anfragen zum Entfalten von Links (Link Unfurling) — wir erhalten die URL, um eine Vorschau darzustellen; die umgebende Nachricht bewahren wir nicht auf
Technische und sicherheitsbezogene Daten
- IP-Adresse, User-Agent und Zeitstempel von Authentifizierungsereignissen
- Audit-Protokolleinträge zu administrativen Aktionen
- Ereignisse im Lebenszyklus von Sitzungen und Tokens
- Anwendungs-Fehlerprotokolle (Error Traces), die beiläufig eine Benutzer-ID, eine IP-Adresse oder einen Anfragepfad enthalten können
Support und Fehlerberichte
Der Inhalt dessen, was Sie uns senden, einschließlich In-App-Fehlerberichten und des beigefügten Diagnosekontexts.
Was wir nicht erheben
- Wir lesen oder speichern nicht den Inhalt von Nachrichten in Ihren Slack- oder Discord-Kanälen
- Wir listen das Mitgliederverzeichnis Ihres Workspace nicht auf; wir bewahren nur Informationen über Personen auf, die sich anmelden, die App installieren oder mit dem Bot interagieren
- Wir greifen nicht auf Dateien in Ihren Chat-Workspaces zu
- Wir erheben keine Daten besonderer Kategorien (Artikel 9 DSGVO), und der Dienst setzt solche niemals voraus
- Wir führen keine automatisierte Entscheidungsfindung durch, die rechtliche oder ähnlich erhebliche Wirkung entfaltet
- Wir verkaufen keine personenbezogenen Daten und verwenden sie nicht zum Training von Modellen des maschinellen Lernens
- Wir verwenden keinerlei Daten aus dem Dienst — Ihr Konto, Ihre Checks, Ihre Vorfälle, Ihren Slack- oder Discord-Workspace — für Werbung, Werbe-Targeting oder den Aufbau von Zielgruppen, und wir geben sie niemals an ein Werbenetzwerk weiter. Das einzige von uns betriebene Werbe-Tag befindet sich auf der öffentlichen Marketing-Website, ist Opt-in und sieht niemals Daten des Dienstes; siehe Cookies
Produktanalysen
Sofern aktiviert, verwenden wir PostHog (EU-Instanz, Frankfurt), um zu verstehen, welche Funktionen genutzt werden. Die Einrichtung ist so schlank gehalten, wie wir es umsetzen konnten:
- Sie werden durch einen pseudonymen Wert identifiziert, der aus Organisations- und Benutzer-UUIDs abgeleitet wird — niemals durch eine E-Mail-Adresse
- Die Ereignismenge ist eine kleine, abgeschlossene Liste (Organisation erstellt, Benutzer registriert, Check erstellt, Integration verbunden, Statusseite veröffentlicht), und der Client ist strukturell nicht in der Lage, eine E-Mail-Adresse, ein Check-Ziel oder Freitext zu übermitteln
- Sitzungsaufzeichnung ist deaktiviert; eingegebene Werte und Elementattribute werden maskiert
- URLs werden vor dem Verlassen des Browsers in Routenvorlagen umgeschrieben, sodass Organisations-Slugs und Ressourcen-IDs nicht übertragen werden
- Do Not Track wird respektiert, und Sie können widersprechen — siehe die Cookie-Richtlinie
Rechtsgrundlage: berechtigte Interessen. Sie können jederzeit widersprechen.
3. Wie wir Ihre Daten verwenden
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|
| Betrieb und Wartung des Dienstes — Checks ausführen, Vorfälle erkennen, Benachrichtigungen senden, Dashboards und Statusseiten darstellen | Vertrag — Art. 6 Abs. 1 lit. b |
| Sie authentifizieren und Zugriff autorisieren | Vertrag — Art. 6 Abs. 1 lit. b |
| Dienstkritische Mitteilungen senden: Vorfallberichte, Sicherheitshinweise, Kontoänderungen | Vertrag — Art. 6 Abs. 1 lit. b |
| Support leisten und Fehlerberichte bearbeiten | Vertrag — Art. 6 Abs. 1 lit. b |
| Statusseiten-Updates an Abonnenten senden | Einwilligung des Abonnenten — Art. 6 Abs. 1 lit. a |
| Missbrauch, Betrug und Sicherheitsvorfälle erkennen und verhindern | Berechtigte Interessen — Art. 6 Abs. 1 lit. f |
| Das Produkt durch pseudonyme Analysen verbessern | Berechtigte Interessen — Art. 6 Abs. 1 lit. f |
| Rechtliche Pflichten erfüllen (Buchführung, Steuern) | Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c |
Wo wir uns auf berechtigte Interessen stützen, haben wir diese gegen Ihre Rechte abgewogen und sind zu dem Schluss gekommen, dass die Verarbeitung begrenzt, erwartbar und nicht eingriffsintensiv ist — das oben beschriebene Analyse-Design ist das wichtigste Ergebnis dieser Abwägung. Sie können unter contact@solidping.io widersprechen.
4. An wen wir Daten weitergeben
Unterauftragsverarbeiter
Wir setzen eine kleine Zahl von Unterauftragsverarbeitern ein, die vollständig — mit der jeweiligen Aufgabe, dem Verarbeitungsort und der Übermittlungsgarantie — unter Unterauftragsverarbeiter aufgeführt sind. Zusammengefasst: OVHcloud (Frankreich) für die Anwendung, die Datenbank und die Backups; Hostinger (Frankreich) und IONOS (Vereinigte Staaten) für regionale Check-Worker; Fly.io für zusätzliche Check-Agenten; PostHog (EU) für Analysen; Sentry (EU) für die Fehlerüberwachung; Twilio (Vereinigte Staaten) für SMS- und Sprachalarme, die wir über unsere eigenen Anbieterzugangsdaten senden; und Google (Vereinigte Staaten) ausschließlich für die Opt-in-Werbemessung auf der Marketing-Website, die keine Daten des Dienstes erhält.
Wir kündigen das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus an.
Von Ihnen gewählte Empfänger
Wenn Sie SolidPing so konfigurieren, dass Alarme an Slack, Discord, Microsoft Teams, Mattermost, Google Chat, Matrix, Zulip, Telegram, PagerDuty, Pushover, ntfy, Gotify, Web Push, einen generischen Webhook, eine Telefonnummer über Ihr eigenes Twilio-Konto, einen Web-Push-Endpunkt, eine E-Mail-Adresse oder einen beliebigen Webhook gesendet werden, übermitteln wir diesen Alarm an einen von Ihnen bestimmten Empfänger. Diese Anbieter handeln nach ihren eigenen Bedingungen mit Ihnen, nicht mit uns. Dasselbe gilt für den Identitätsanbieter, über den Sie sich anmelden.
SMS und Sprachanrufe sind der einzige Fall, in dem dies von der Einrichtung Ihrer Organisation abhängt. Hat sie ihr eigenes Twilio-Konto verbunden, gilt der vorstehende Absatz. Hat sie das nicht getan — der Standardfall —, senden wir über unsere Twilio-Zugangsdaten, und Twilio ist dann unser Unterauftragsverarbeiter und nicht Ihr Anbieter; siehe Unterauftragsverarbeiter.
Niemand sonst
Wir geben personenbezogene Daten an niemanden sonst weiter, außer wenn wir rechtlich dazu verpflichtet sind. Erhalten wir eine verbindliche rechtliche Anordnung zur Herausgabe von Kundendaten, benachrichtigen wir den betroffenen Kunden, sofern das Gesetz dies nicht untersagt.
Internationale Übermittlungen
Ihre Kontodaten, Ihr Überwachungsverlauf und die Backups verbleiben in Frankreich. Zwei Übermittlungen außerhalb des EWR können vorkommen: Check-Worker in Nicht-EU-Regionen — derzeit ein US-Worker bei IONOS sowie Fly.io-Agenten in den von Ihnen gewählten Regionen — und Support-Zugriff durch in der EU gehostete Anbieter mit Hauptsitz in den USA. Beide stützen sich auf Standardvertragsklauseln; die Einzelheiten finden Sie unter Unterauftragsverarbeiter → Internationale Übermittlungen. Wenn Sie Ihre Checks auf EU-Regionen beschränken, verbleiben Ihre Überwachungsdaten im EWR.
5. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Benutzerkonto und Profil | Solange das Konto aktiv ist; Löschung innerhalb von 30 Tagen nach einem Löschantrag |
| Organisationsdaten (Checks, Vorfälle, Statusseiten) | Solange die Organisation besteht; nach der Löschung bereinigt |
| Rohe Check-Ergebnisse | Standardmäßig 24 Stunden, danach aggregiert |
| Stündliche Aggregate | Standardmäßig 7 Tage |
| Tägliche Aggregate | Standardmäßig 2 Monate |
| Vorfallverlauf | Solange die Organisation aktiv ist |
| Statusseiten-Abonnements | Bis zur Abmeldung oder bis zur Löschung der Seite |
| Slack-/Discord-Workspace-Tokens und -Einstellungen | Solange die App installiert ist; Löschung 3 Monate nach der Deinstallation |
| Authentifizierungs- und Audit-Protokolle | 12 Monate |
| Anwendungs-Fehlerprotokolle | 90 Tage |
| Produktanalyse-Ereignisse | 12 Monate |
| Support-Korrespondenz | 24 Monate |
| Backups | Tägliche Backups, die nach einem rollierenden Zeitplan ablaufen |
| Abrechnungs- und Buchhaltungsunterlagen | 10 Jahre (französisches Handelsrecht) |
Die Deinstallation der SolidPing-App aus Ihrem Slack-Workspace (Apps → SolidPing → Entfernen) oder von Ihrem Discord-Server widerruft unser Bot-Token sofort. Die verbleibenden Workspace-Daten werden innerhalb von 3 Monaten gelöscht, auf Anfrage auch früher.
6. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit in Bezug auf Ihre personenbezogenen Daten, das Recht, eine Einwilligung zu widerrufen, soweit die Verarbeitung darauf beruht, sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde.
Das meiste davon erledigen Sie selbst — Profil bearbeiten, Konfiguration exportieren, Organisation löschen, Abonnement kündigen —, und der Rest ist nur eine E-Mail entfernt. Die vollständige Anleitung, einschließlich der Frage, an wen Sie sich wenden, wenn Ihr Konto von einem Arbeitgeber erstellt wurde, finden Sie unter Ihre Daten: Auskunft, Export, Löschung.
Wir antworten innerhalb eines Monats. Die für uns zuständige Aufsichtsbehörde ist die französische CNIL; Sie können sich auch bei der Aufsichtsbehörde an Ihrem Wohn- oder Arbeitsort beschweren.
7. Sicherheit
Verschlüsselung bei der Übertragung (TLS 1.2+) und im Ruhezustand; eine zweite Verschlüsselungsebene auf Anwendungsebene für OAuth-Tokens, Integrations-Zugangsdaten und TOTP-Geheimnisse; Argon2id-Passwort-Hashing; rollenbasierte Zugriffskontrolle und Mandantentrennung, die auf Datenebene durchgesetzt werden; Produktionszugriff nach dem Prinzip der geringsten Rechte mit verpflichtender MFA und Audit-Protokollierung; tägliche verschlüsselte Backups mit einem erprobten Wiederherstellungsverfahren.
Die vollständige Beschreibung finden Sie unter Sicherheitsmaßnahmen.
Wir benachrichtigen betroffene Kunden über eine Verletzung des Schutzes personenbezogener Daten innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist, und die Aufsichtsbehörde innerhalb von 72 Stunden, soweit Artikel 33 auf uns als Verantwortlichen Anwendung findet.
8. Cookies
Der Dienst selbst setzt keine Werbe-Cookies. Das Dashboard, die API und die Statusseiten setzen nur, was nötig ist, um Sie angemeldet zu halten, plus eine Oberflächeneinstellung. Analyse-Cookies im Dashboard sind optional, standardmäßig deaktiviert, sofern nicht konfiguriert, und können abgelehnt werden.
Die öffentliche Marketing-Website (www.solidping.io) ist eine eigenständige
Oberfläche mit einem eigenen Publikum aus Personen, die sich für nichts
registriert haben. Dort gilt:
- Unsere eigene Reichweitenmessung ist cookiefrei — sie speichert nichts auf Ihrem Gerät und erstellt kein Besucherprofil.
- Wir setzen Googles Werbe-Tag ein, um zu messen, ob unsere Anzeigen wirken. Es setzt Cookies und ist daher Opt-in: Es wird kein Google-Skript geladen und keine Anfrage erreicht Google, bevor ein Besucher zustimmt. Die Ablehnung ist ein Klick, wird gespeichert und ändert nichts an der Website. Do Not Track und Global Privacy Control werden als Ablehnung gewertet.
Dieses Tag läuft ausschließlich auf der Marketing-Website. Es ist weder im Dashboard noch in der API, auf Statusseiten oder in selbst gehostetem SolidPing vorhanden und erhält niemals Konto-, Überwachungs- oder Vorfalldaten. Jedes Cookie und jeder Speicherschlüssel auf jeder Oberfläche ist in der Cookie-Richtlinie aufgeführt.
9. Kinder
Der Dienst richtet sich nicht an Kinder unter 16 Jahren, ist nicht für die private Nutzung konzipiert, und wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass ein Kind uns Daten übermittelt hat, schreiben Sie uns eine E-Mail, und wir löschen sie.
10. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren. Wesentliche Änderungen werden auf dieser Seite angekündigt und, sofern sie Ihre Rechte berühren, den Kontoinhabern mindestens 30 Tage im Voraus per E-Mail mitgeteilt. Die Versionsnummer und das Gültigkeitsdatum am Seitenanfang kennzeichnen die aktuelle Fassung.
11. Kontakt
- Unternehmen: WEBINGENIA SARL
- Anschrift: 14 rue Félix Faure, 75015 Paris, Frankreich
- E-Mail: contact@solidping.io
- Alle Rechtsdokumente: solidping.io/legal
- GitHub: github.com/fclairamb/solidping