Datenschutzrichtlinie phished.io
Version 2026-05
Phished BV verpflichtet sich, Ihre personenbezogenen Daten im Einklang mit der Datenschutz-Grundverordnung (EU) 2016/679 (nachfolgend "DSGVO") und anderen anwendbaren Rechtsvorschriften zu verarbeiten.
Diese Datenschutzrichtlinie gilt für alle digitalen Kanäle und Dienste von Phished, darunter die Hauptwebsite (phished.io), die Phished Academy (phishedacademy.io), die Security Overview (security.phished.io) sowie alle anderen Websites, Apps oder digitalen Dienste, die von Phished angeboten oder betrieben werden. Wo in dieser Richtlinie auf 'die Website' oder 'unsere Dienste' verwiesen wird, umfasst dies alle vorgenannten Kanäle.
1. Der Verantwortliche
Phished BV (nachfolgend Phished, ‘wir’, ‘uns’ oder ‘unser’) mit Gesellschaftssitz in Bondgenotenlaan 138, 3000 Löwen, Belgien, und mit der Registernummer 0735.908.019 ist der Verantwortliche für die Verarbeitung Ihrer personenbezogenen Daten zu den in dieser Datenschutzrichtlinie beschriebenen Zwecken.
2. Kontaktdaten
Wenn Sie uns bezüglich dieser Richtlinie kontaktieren möchten, können Sie dies per E-Mail an unseren Datenschutzbeauftragten (DPO) tun: [email protected].
Unser Datenschutzbeauftragter (DPO) ist erreichbar über [email protected] oder per Post an: Phished, z. Hd. des DPO, Bondgenotenlaan 138, 3000 Löwen, Belgien.
Wenn Sie uns kontaktieren, weil Sie eines Ihrer Rechte ausüben möchten (siehe Punkt 9), bitten wir Sie, deutlich anzugeben, welches Recht Sie ausüben möchten. Seien Sie bei der Ausübung Ihrer Rechte so konkret wie möglich.
3. Die personenbezogenen Daten, die wir verarbeiten
Je nach Ihrer Rolle oder Eigenschaft erheben wir die folgenden Daten:
- Kunden (und deren Vertreter): allgemeine Identifikationsdaten (wie Name, Titel / Funktion, Adresse, Mobil- oder Telefonnummer, E-Mail, zugewiesene Identifikationsdaten), finanzielle Identifikationsdaten (wie Identifikations- und Bankkontonummern), Finanztransaktionen (wie gezahlte oder zu zahlende Beträge), Vergütungen, berufliche Tätigkeiten (darunter das Unternehmen, die Art der Tätigkeit, die Art der genutzten Waren / Dienstleistungen, Geschäftsbeziehungen), Verträge und Vereinbarungen mit Phished, alle anderen personenbezogenen Daten, die Phished rechtmäßig zur Verfügung gestellt wurden. Die Quelle dieser personenbezogenen Daten sind Sie oder Ihr Arbeitgeber.
- Partner (und deren Vertreter): allgemeine Identifikationsdaten (wie Name, Titel / Funktion, Adresse, Mobil- oder Telefonnummer, E-Mail, zugewiesene Identifikationsdaten), finanzielle Identifikationsdaten (wie Identifikations- und Bankkontonummern), Finanztransaktionen (wie gezahlte oder zu zahlende Beträge), Vergütungen, berufliche Tätigkeiten (darunter das Unternehmen, die Art der Tätigkeit, die Art der genutzten Waren / Dienstleistungen, Geschäftsbeziehungen), Verträge und Vereinbarungen mit Phished, alle anderen personenbezogenen Daten, die Phished rechtmäßig zur Verfügung gestellt wurden. Die Quelle dieser personenbezogenen Daten sind Sie oder Ihr Arbeitgeber.
- Interessenten (und deren Vertreter): allgemeine Identifikationsdaten (wie Name, Titel / Funktion, Adresse, Mobil- oder Telefonnummer, E-Mail), berufliche Tätigkeiten (darunter die Art der Tätigkeit, die Art der genutzten Waren / Dienstleistungen, Geschäftsbeziehungen), alle anderen personenbezogenen Daten, die Phished rechtmäßig zur Verfügung gestellt wurden. Die Quelle dieser personenbezogenen Daten sind Sie oder Ihr Arbeitgeber.
- Lieferanten (und deren Vertreter): allgemeine Identifikationsdaten (wie Name, Titel / Funktion, Adresse, Mobil- oder Telefonnummer, E-Mail, zugewiesene Identifikationsdaten), finanzielle Identifikationsdaten (wie Identifikations- und Bankkontonummern), Finanztransaktionen (wie gezahlte oder zu zahlende Beträge), Vergütungen, berufliche Tätigkeiten (darunter die Art der Tätigkeit, die Art der genutzten Waren / Dienstleistungen), Verträge und Vereinbarungen mit Phished, alle anderen personenbezogenen Daten, die Phished rechtmäßig zur Verfügung gestellt wurden. Die Quelle dieser personenbezogenen Daten sind Sie oder Ihr Arbeitgeber.
- Bewerber: alle personenbezogenen Daten, die Phished rechtmäßig zur Verfügung gestellt wurden (wie ein Lebenslauf und / oder ein Bewerbungsschreiben);
- Websitebesucher: personenbezogene Daten, die über Cookies erhoben werden (siehe unsere Cookie-Richtlinie) sowie Daten, die über ein Kontaktformular übermittelt werden;
- Nutzer sozialer Medien: Werbung über die von ihnen auf Social-Media-Kanälen bereitgestellten personenbezogenen Daten.
Im Rahmen ihrer Tätigkeiten kann Phished auch als Auftragsverarbeiter Ihrer personenbezogenen Daten auftreten (beispielsweise beim Versand einer Phishing-Simulation an eine vom Kunden angegebene Zielgruppe). Die Verarbeitung personenbezogener Daten durch Phished als Auftragsverarbeiter ist in diesem Fall Bestandteil der Vereinbarungen zwischen Phished und dem/den Verantwortlichen. Diese Datenverarbeitung ist nicht Gegenstand dieser Datenschutzrichtlinie. In diesem Zusammenhang verweisen wir auf die Datenschutzrichtlinie für Endnutzer.
Wenn Sie uns personenbezogene Daten Dritter zur Verfügung stellen, etwa von Ihrem Personal, Freelancern, Kunden, Lieferanten oder Partnern, garantieren Sie Phished, dass Sie (a) diese personenbezogenen Daten rechtmäßig von dem Dritten erhalten und rechtmäßig an Phished weitergegeben haben, (b) Phished personenbezogene Daten zur Verfügung gestellt haben, die richtig und aktuell sind, und (c) der betreffenden Person die relevanten Informationen über das Bestehen und den Inhalt dieser Richtlinie mitgeteilt haben.
4. Zwecke
Sie sind nicht verpflichtet, Ihre personenbezogenen Daten mit uns zu teilen. Wenn Sie uns die angeforderten personenbezogenen Daten jedoch nicht mitteilen, können wir Ihnen die gewünschten Dienste und/oder Produkte möglicherweise nicht bereitstellen. Wir verarbeiten die personenbezogenen Daten zu den folgenden Zwecken:
- Erfüllung des Vertrags: die Erstellung eines persönlichen Kontos und / oder Profils, die ordnungsgemäße Durchführung und Erfüllung der Verträge (einschließlich Kommunikation), Rechnungsstellung, Kundenservice und Support (damit wir Ihnen bei Fragen und / oder Problemen helfen können)
- Käufe über die Website: die ordnungsgemäße Durchführung und Einhaltung der Verträge im Zusammenhang mit Käufen über die Website (einschließlich Kommunikation), die Bearbeitung von Bestellungen und ein etwaiger Kundendienst, Rechnungsstellung.
- Direktmarketing: der Versand von Benachrichtigungen per E-Mail und / oder Newslettern. Wenn Sie diese Nachrichten nicht mehr erhalten möchten, können Sie die vorgesehene Opt-out-Möglichkeit nutzen. Danach erhalten Sie die unerwünschten Direktmarketing-Nachrichten nicht mehr und wir verarbeiten Ihre personenbezogenen Daten nicht mehr zu diesen Direktmarketingzwecken.
- Verwaltung von Bewerbern: um die Eignung von Bewerbern für offene Stellen zu beurteilen, für die Anwerbung, Auswahl und gegebenenfalls die Erstellung eines Arbeitsvertrags.
- Erforderlich für das Funktionieren unseres Unternehmens: um unsere Dienste zu verbessern und zu optimieren (u. a. mittels Cookies und Werbung über soziale Medien), um die Website zu pflegen und zu verbessern (u. a. mittels Cookies), um die Sicherheit unserer Website und Dienste zu gewährleisten, um Missbrauch oder zweckwidrige Nutzung unserer Dienste zu verhindern, um personenbezogene Daten als Beweismittel oder für gerichtliche, behördliche oder außergerichtliche Verfahren zu speichern, um personenbezogene Daten zu speichern, um Versicherungsschutz zu erlangen oder aufrechtzuerhalten, Risiken zu steuern oder fachkundigen Rat einzuholen, um personenbezogene Daten zu speichern, um die Anwesenheit bei / Teilnahme an Veranstaltungen sicherzustellen.
- Zur Erfüllung gesetzlicher Verpflichtungen (beispielsweise im Zusammenhang mit Rechtsvorschriften zur Bekämpfung von Geldwäsche und Terrorismus).
- Beantwortung von Kontaktformularen: um Sie bestmöglich zu unterstützen, wenn Sie ein Kontaktformular auf unserer Website ausfüllen oder auf andere Weise Kontakt mit uns aufnehmen, verarbeiten wir die im Rahmen Ihrer Anfrage übermittelten Daten.
5. Rechtsgrundlage der Verarbeitung
Die Verarbeitung personenbezogener Daten gemäß Abschnitt 4.1 und 4.2 beruht auf der Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder auf der Durchführung vorvertraglicher Maßnahmen, die auf Anfrage der betroffenen Person erfolgen.
Die Verarbeitung personenbezogener Daten von Interessenten gemäß Abschnitt 4.3 sowie die Verarbeitung personenbezogener Daten mittels Cookies (mit Ausnahme unbedingt erforderlicher und funktionaler Cookies) gemäß Abschnitt 4.5 und 4.7 beruhen auf der Einwilligung der betroffenen Person.
Die Verarbeitung personenbezogener Daten von Kunden gemäß Abschnitt 4.3 und für die erste Kontaktaufnahme mit Interessenten sowie die übrige Verarbeitung personenbezogener Daten gemäß Abschnitt 4.4 und 4.5 beruhen auf unseren berechtigten Interessen (nur wenn das berechtigte Interesse unseres Unternehmens gegenüber den Interessen der betroffenen Personen überwiegt). Eine Erläuterung dieser Interessen findet sich in Abschnitt 4.3 - 4.5.
Die Verarbeitung personenbezogener Daten gemäß Abschnitt 4.6 ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen.
6. Weitergabe personenbezogener Daten an Dritte/internationale Übermittlung
Wir geben nur relevante Teile personenbezogener Daten an Dritte weiter, wenn diese Parteien vertraglich an Phished gebunden sind oder im Auftrag von oder unter Vertrag mit Phished handeln. Selbstverständlich haben wir mit diesen Parteien Vereinbarungen über den Schutz Ihrer personenbezogenen Daten getroffen.
Phished kann personenbezogene Daten offenlegen, wenn dies zur Erfüllung einer uns obliegenden rechtlichen Verpflichtung oder zum Schutz (lebenswichtiger) Interessen erforderlich ist. Wir können die personenbezogenen Daten auch offenlegen, wenn eine solche Offenlegung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, in Gerichtsverfahren oder in behördlichen oder außergerichtlichen Verfahren erforderlich ist.
Wir übermitteln keine personenbezogenen Daten an Unternehmen außerhalb des Europäischen Wirtschaftsraums, es sei denn, es liegt ein Angemessenheitsbeschluss vor oder es bestehen Standarddatenschutzklauseln, geeignete Garantien, verbindliche interne Datenschutzvorschriften oder Übermittlungen im Sinne von Artikel 49 (1) DSGVO.
Im Falle einer vollständigen oder teilweisen Umstrukturierung, Fusion, Spaltung, Übernahme oder Veräußerung von Vermögenswerten sind wir berechtigt, personenbezogene Daten an den betreffenden Dritten zu übertragen.
Sie akzeptieren, dass personenbezogene Daten, die Sie zur Veröffentlichung über unsere Website oder Dienste einreichen, weltweit über das Internet verfügbar sein können. Wir können die Nutzung (oder den Missbrauch) solcher persönlichen Informationen durch andere nicht verhindern.
7. Speicherung und Löschung personenbezogener Daten
Wir speichern personenbezogene Daten nur so lange, wie es zur Erreichung des oben dargelegten Zwecks erforderlich ist. Da die Aufbewahrungsfrist vom Zweck, aber auch von der Art der personenbezogenen Daten abhängt, variieren diese Aufbewahrungsfristen.
8. Automatisierte Entscheidungsfindung & Profiling
Phished nutzt keine automatisierte Entscheidungsfindung oder Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt im Sinne von Artikel 22 DSGVO.
9. Ihre Datenschutzrechte
Ihre Anfragen zur Ausübung Ihrer Datenschutzrechte sind zu richten an [email protected].
Zu Informationszwecken und aus Gründen der Klarheit haben wir Ihre Rechte gemäß der DSGVO in diesem Abschnitt zusammengefasst. Da einige dieser Rechte komplex sind, sind nicht alle Einzelheiten in dieser Zusammenfassung enthalten. Daher können Sie für eine vollständige Erläuterung dieser Rechte die einschlägigen Gesetze und Vorschriften lesen oder sich an den Verantwortlichen wenden.
Um Ihre Rechte auszuüben, müssen Sie zudem Ihre Identität hinreichend nachweisen. In diesem Zusammenhang empfehlen wir Ihnen, Ihrem Antrag eine gesicherte Kopie Ihrer personenbezogenen Daten beizufügen. Eine gesicherte Kopie bedeutet, dass alle nicht wesentlichen Informationen unkenntlich gemacht werden und ein Wasserzeichen hinzugefügt wird. Dieses Wasserzeichen muss den Zweck der Kopie, den Empfänger und das Ausstellungsdatum enthalten. Die einzige erforderliche Information ist Ihr Name (alle anderen Informationen können also unkenntlich gemacht werden).
- Auskunftsrecht: Sie haben das Recht, darüber informiert zu werden, ob wir Ihre personenbezogenen Daten verarbeiten, und, falls dies der Fall ist, Zugang zu den personenbezogenen Daten sowie zu den in Artikel 15 DSGVO genannten zusätzlichen Informationen zu erhalten. Sofern der Schutz der Rechte und Freiheiten anderer nicht beeinträchtigt wird, stellen wir Ihnen eine Kopie Ihrer personenbezogenen Daten zur Verfügung.
- Recht auf Berichtigung: Sie haben das Recht, unrichtige und / oder unvollständige personenbezogene Daten berichtigen und / oder vervollständigen zu lassen.
- Recht auf Löschung: Sie haben das Recht, Ihre personenbezogenen Daten unter den in Artikel 17 (1) DSGVO genannten Umständen löschen zu lassen, etwa wenn Sie Ihre Einwilligung in eine auf Einwilligung gestützte Verarbeitung widerrufen oder der Verarbeitung zu Direktmarketingzwecken widersprechen.
Phished wird Ihre personenbezogenen Daten dann ohne unangemessene Verzögerung löschen, es sei denn, die in Artikel 17 (3) DSGVO genannten Ausnahmen finden Anwendung. So muss Phished Ihre Daten beispielsweise nicht löschen, wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. - Recht auf Einschränkung der Verarbeitung: Sie haben das Recht, die Verarbeitung Ihrer personenbezogenen Daten unter den in Artikel 18 (1) DSGVO genannten Umständen einschränken zu lassen, etwa wenn Sie die Richtigkeit der personenbezogenen Daten bestreiten.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, die personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln, sofern (a) die Verarbeitung auf einer Einwilligung beruht oder für die Erfüllung eines Vertrags, dessen Vertragspartei Sie sind, oder zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage erforderlich ist und (b) die Verarbeitung mithilfe automatisierter Verfahren erfolgt. Dieses Recht gilt jedoch nicht, wenn dadurch die Rechte und Freiheiten anderer Personen beeinträchtigt würden.
- Recht auf Widerruf der Einwilligung: soweit die Rechtsgrundlage für die Verarbeitung Ihrer personenbezogenen Daten durch Phished die Einwilligung ist, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.
- Recht auf Beschwerde bei der Aufsichtsbehörde: wir ermutigen Sie stets, uns etwaige Fragen, Anmerkungen oder Beschwerden bezüglich der Verarbeitung Ihrer personenbezogenen Daten gemäß Punkt 9 zu übermitteln. In jedem Fall, insbesondere wenn Sie mit dem Standpunkt von Phished infolge einer Beschwerde/eines Antrags oder mit der Art und Weise, wie Ihr Antrag behandelt wurde, nicht einverstanden sind (beispielsweise wenn Sie der Ansicht sind, dass unsere Verarbeitung Ihrer personenbezogenen Daten gegen die Datenschutzvorschriften verstößt, oder wenn Sie Anmerkungen zur Verwendung Ihrer personenbezogenen Daten haben), haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen, u. a. bei der belgischen Datenschutzbehörde (online oder per Brief an die Datenschutzbehörde, Rue de la Presse 35, 1000 Brüssel).
- Recht auf Widerspruch gegen die Verarbeitung: Sie haben jederzeit das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu Direktmarketingzwecken zu widersprechen. Praktisch können Sie dies über die ‘Opt-out’-Option tun. Danach erhalten Sie die unerwünschten Direktmarketing-Nachrichten nicht mehr und wir verarbeiten Ihre personenbezogenen Daten nicht mehr zu diesen Direktmarketingzwecken. Sofern die Verarbeitung Ihrer personenbezogenen Daten für einen anderen Zweck erforderlich ist, kann es selbstverständlich sein, dass Sie im Rahmen dieses Zwecks weiterhin Mitteilungen erhalten.
Sie haben außerdem das Recht, der Verarbeitung Ihrer personenbezogenen Daten durch Phished auf Grundlage von Artikel 6 (e) oder (f) DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen. Wenn Sie Widerspruch einlegen, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende berechtigte Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung ist zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich.
Darüber hinaus haben Sie das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu wissenschaftlichen, historischen oder statistischen (Forschungs-)Zwecken aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen, es sei denn, die Verarbeitung ist zur Erfüllung einer aus Gründen des öffentlichen Interesses wahrgenommenen Aufgabe erforderlich.
10. Cookies
Mehr über unsere Verwendung von Cookies erfahren Sie über den folgenden Link.
11. Aktualisierungen
Phished behält sich das Recht vor, Änderungen und/oder Aktualisierungen an dieser Datenschutzrichtlinie vorzunehmen, um technologischen Entwicklungen, Änderungen von Gesetzen und Vorschriften sowie guten Geschäftspraktiken Rechnung zu tragen.
Datenschutzrichtlinie für Endnutzer
Version 2026-05
Phished BV (nachfolgend "Phished", "wir", "uns" oder "unser") verpflichtet sich, Ihre personenbezogenen Daten im Einklang mit der Datenschutz-Grundverordnung (EU) 2016/679 (nachfolgend "DSGVO") und anderen anwendbaren Rechtsvorschriften zu verarbeiten.
Phished verarbeitet Ihre personenbezogenen Daten für und im Auftrag ihres Kunden, der Organisation, die unsere Dienste nutzen wird. Phished ist somit Auftragsverarbeiter Ihrer personenbezogenen Daten; der Kunde ist der Verantwortliche.
Der Verantwortliche kann über eine eigene Datenschutzerklärung/Datenschutzrichtlinie in Bezug auf die Verarbeitung Ihrer personenbezogenen Daten durch Phished verfügen. In diesem Fall ist diese Richtlinie zusammen mit der vorliegenden Richtlinie zu lesen. Im Falle von Widersprüchen hat die Richtlinie des Verantwortlichen Vorrang (da zwischen Ihnen und dem Verantwortlichen bestimmte spezifische Vereinbarungen getroffen worden sein können).
1. Der Verantwortliche
Ihre Organisation/Ihr Arbeitgeber/Ihr Auftraggeber (nachfolgend "der Verantwortliche") hat Sie als Teil der Zielgruppe der Endnutzer der folgenden Dienste (nachfolgend "Dienste") benannt, die von Phished erbracht werden:
die Erstellung eines Phished-Benutzerkontos für die Mitarbeiter des Verantwortlichen (im weitesten Sinne des Wortes, nachfolgend "Mitarbeiter");
die Durchführung simulierter Phishing-Angriffe auf die eingeloggten Mitarbeiter des Verantwortlichen (und Systeme des Verantwortlichen);
das Angebot von Security-Awareness-Trainings über die Phished Academy™, einschließlich unter anderem Threat Alerts, Cyberhygiene, eines Behavioral Risk Score (BRS™), eines KI-gesteuerten Cyberassistenten (Aria) und Berichterstattung;
die automatische Bereitstellung (über ein Webportal) detaillierter Berichte über die diesbezüglichen Ergebnisse.
das Angebot einer Zero-Trust-E-Mail- und Browser-Sicherheitslösung, die eingehende E-Mails und Links automatisch absichert (ZIM / Secure Before You Click™), sofern zutreffend;
das Angebot des Phished Assistant™ (Aria), eines KI-gesteuerten Cyberassistenten, der es ermöglicht, E-Mails zu melden, analysieren zu lassen und Sicherheitsunterstützung zu bieten, sofern zutreffend.
Der Verantwortliche und Phished haben eine Vereinbarung über die Erbringung dieser Dienste geschlossen.
2. Der Auftragsverarbeiter
Phished BV mit Gesellschaftssitz in Bondgenotenlaan 138, 3000 Löwen, Belgien, und mit der Unternehmensnummer 0735.908.019 ist der Auftragsverarbeiter für die Verarbeitung Ihrer personenbezogenen Daten zum Zwecke der Erbringung der Dienste.
Unser Datenschutzbeauftragter (DPO) ist erreichbar über [email protected] oder per Post an: Phished, z. Hd. des DPO, Bondgenotenlaan 138, 3000 Löwen, Belgien.
3. Kontaktdaten
Wenn Sie uns bezüglich dieser Datenschutzrichtlinie kontaktieren möchten, können Sie dies per E-Mail an unseren Datenschutzbeauftragten (DPO) tun: [email protected].
Wenn Sie eines Ihrer Rechte ausüben möchten (siehe Punkt 8), bitten wir Sie, sich an den Verantwortlichen zu wenden.
4. Die personenbezogenen Daten, die wir verarbeiten
Wir verarbeiten in jedem Fall die folgenden Kategorien Ihrer personenbezogenen Daten:
Name
E-Mail-Adresse;
Sprache;
Login-, Authentifizierungs- und Sicherheitsdaten (wie Identifikationsdaten, SSO-/Identity-Provider-Daten und Zugriffsprotokolldaten);
Öffnungs-/Klick-/Meldeverhalten und Ergebnisse in Bezug auf die Phished Academy und Phishing-Simulationen; Risikoscores und BRS™ (Behavioral Risk Score); Nutzerinteraktionen mit Warnungen, Benachrichtigungen und Sicherheitshinweisen
Fakultativ verarbeiten wir außerdem die folgenden Kategorien personenbezogener Daten:
Abteilung und/oder Funktion innerhalb des Unternehmens;
geografischer Standort des Unternehmens und/oder der Niederlassung, in der Sie beschäftigt sind;
Mobiltelefon oder Telefonnummer;
Profilfoto (bei Authentifizierung über Microsoft SSO);
E-Mail-Daten zu gemeldeten E-Mails, abhängig von den Einstellungen im Phished-Konto des Verantwortlichen:
Wenn der Verantwortliche in seinem Phished-Konto die Option "Meldungen in der Anwendung bearbeiten" oder "Meldungen in der Anwendung bearbeiten & Meldungen per E-Mail weiterleiten" wählt und mögliche Phishing-E-Mails gemeldet werden:
über den Phished Report Button in Gmail: Phished verarbeitet ausschließlich den Haupttext von Gmail-Nachrichten (einschließlich Anhängen), Metadaten, Header und Einstellungen, um eine E-Mail als Phishing-Simulation von Phished oder als potenzielle Phishing-Bedrohung zu identifizieren, wenn sie über den Phished Report Button gemeldet wird. Diese Daten werden verschlüsselt, und die Verarbeitung entspricht zudem der Nutzerdatenrichtlinie für Google API-Dienste, einschließlich der Anforderungen für die eingeschränkte Nutzung.
über den Phished Report Button in Outlook: Phished verarbeitet ausschließlich Outlook-Nachrichtentexte (einschließlich Anhängen), Metadaten, Header und Spracheinstellungen, um eine E-Mail als Phishing-Simulation von Phished oder als potenzielle Phishing-Bedrohung zu identifizieren, wenn sie über den Phished Report Button gemeldet wird. Diese Daten sind verschlüsselt.
durch Weiterleiten: Phished verarbeitet ausschließlich die Nachrichtentexte (einschließlich Anhängen) und Header, um eine E-Mail als Phishing-Simulation von Phished oder als potenzielle Phishing-Bedrohung zu identifizieren, wenn sie weitergeleitet wird. Diese Daten sind verschlüsselt.
Hat der Verantwortliche im Phished-Konto die Option "Meldungen per E-Mail weiterleiten" gewählt und werden etwaige Phishing-E-Mails über den Phished Report Button in Gmail oder Outlook oder durch Weiterleiten an Phished gemeldet, verarbeitet Phished diese E-Mails nicht.
Daten zur Nutzung des Cyber Assistant Aria (Chatbot-Funktion) – nur wenn der Admin diese Funktionalität nutzt: vom Nutzer eingegebene Prompts (nur für das Admin-Profil möglich), die englische Übersetzung des Prompts und die von Aria gegebene Antwort;
Daten für E-Mail-Sicherheit und -Analyse – nur wenn der Verantwortliche die Zero-Trust-E-Mail-Sicherheit oder den Phished Assistant nutzt: E-Mail-Nachrichten (einschließlich Anhängen), E-Mail-Header und Metadaten sowie technische Daten, die erforderlich sind, um Links oder E-Mail-Inhalte in einer gesicherten Umgebung zu öffnen. Die Verarbeitung im Rahmen des Phished Assistant erfolgt ausschließlich vorübergehend im flüchtigen Speicher; die Daten sind pro Sitzung maximal 10 Minuten verfügbar und werden danach automatisch gelöscht.
Diese Daten werden uns vom Verantwortlichen zur Verfügung gestellt, der (a) diese personenbezogenen Daten rechtmäßig von Ihnen erhalten und rechtmäßig an Phished weitergegeben hat, (b) Phished personenbezogene Daten zur Verfügung gestellt hat, die richtig und aktuell sind, und (c) Ihnen relevante Informationen über die Verarbeitungstätigkeiten bereitstellen wird.
5. Zwecke und Rechtsgrundlage der Verarbeitung
Wir verarbeiten die personenbezogenen Daten, weil dies für die Erbringung der Dienste erforderlich ist (Rechtsgrundlage). In diesem Rahmen verarbeiten wir Ihre personenbezogenen Daten im Auftrag des Verantwortlichen zu den folgenden Zwecken:
die Bereitstellung der Phished-Software gemäß den Vereinbarungen zwischen Phished und dem Verantwortlichen (einschließlich, aber nicht beschränkt auf die Erstellung eines Benutzerkontos für Sie und die Sicherstellung des ordnungsgemäßen Funktionierens der Phished-Software);
die Abwicklung von Login, Authentifizierung, Zugriffsverwaltung und Sicherheit der Plattform;
die Erhöhung des Bewusstseinsniveaus der Nutzer für die Gefahren von Phishing sowie die Stärkung der Cyberresilienz des Verantwortlichen über die Phished-Software, unter anderem durch:
das Senden und Empfangen von Mitteilungen per E-Mail, SMS oder Sprachnachricht (je nach Einstellungen) (z. B. Benachrichtigung über eine Phishing-Simulation oder eine mutmaßlich echte Phishing-E-Mail).
Diese stellen kein Direktmarketing dar. Wenn Sie diese Nachrichten jedoch nicht mehr erhalten möchten, müssen Sie sich an den Verantwortlichen wenden. Nur der Verantwortliche kann uns anweisen, diesen E-Mail-Verkehr einzustellen. Wir raten hiervon jedoch ab, da Sie dann nicht mehr von unserer Schulung profitieren und der Verantwortliche den größten Nutzen aus einer Schulung zieht, wenn möglichst viele seiner Mitarbeiter teilnehmen. Der Verantwortliche beruft sich nämlich auf sein berechtigtes Interesse, sodass er Ihren Antrag, vorbehaltlich einer korrekten Interessenabwägung, ablehnen kann.
die Bereitstellung der Meldung von E-Mails zur Feststellung von Phishing-Simulationen, die von Phished versendet wurden, sowie etwaiger Bedrohungen durch echte Phishing-E-Mails.
die Erkennung, Analyse und Verhinderung von Phishing und anderen Cyberbedrohungen;
die Absicherung des E-Mail-Verkehrs über Zero-Trust- und andere Sicherheitsmechanismen (sofern zutreffend);
das Angebot KI-basierter Phishing-Erkennung, Sicherheitsassistenz und Nutzerunterstützung über den Cyber Assistant Aria (sofern zutreffend);
die kontinuierliche Messung des Engagements über die Phished Academy, beispielsweise anhand der Schulung (einschließlich eines Fragensets) von Phished oder eines selbst gewählten Fragensets oder einer Schulung des Verantwortlichen.
die Speicherung der Phishing-Ergebnisse.
die Bereithaltung der Phishing-Ergebnisse für den Verantwortlichen über Statistiken.
die kontinuierliche Anpassung der Phishing-Simulationen.
Phished wird Ihre personenbezogenen Daten nicht zu anderen Zwecken verarbeiten als zur Erbringung der Dienste und/oder zur Erfüllung der Verantwortlichkeiten, die in der Vereinbarung zwischen Phished und dem Verantwortlichen festgelegt sind. Phished wird Ihre personenbezogenen Daten ausschließlich im Auftrag des Verantwortlichen und gemäß den dokumentierten Weisungen des Verantwortlichen verarbeiten.
6. Weitergabe personenbezogener Daten an Dritte/internationale Übermittlung
Wir legen relevante Teile personenbezogener Daten nur dann gegenüber Dritten offen, wenn diese Parteien vertraglich an Phished gebunden sind oder im Namen von oder unter Vertrag mit Phished handeln. Selbstverständlich haben wir mit diesen Parteien Vereinbarungen über den Schutz Ihrer personenbezogenen Daten getroffen. Der Verantwortliche wurde in der mit ihm geschlossenen Vereinbarung über diese Parteien informiert.
Phished kann personenbezogene Daten offenlegen, wenn dies zur Erfüllung einer uns obliegenden rechtlichen Verpflichtung oder zum Schutz (lebenswichtiger) Interessen erforderlich ist. Wir können die personenbezogenen Daten auch offenlegen, wenn eine solche Offenlegung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, in Gerichtsverfahren oder in behördlichen oder außergerichtlichen Verfahren erforderlich ist.
Wir übermitteln keine personenbezogenen Daten an Unternehmen außerhalb des Europäischen Wirtschaftsraums, es sei denn, es liegt ein Angemessenheitsbeschluss vor oder es bestehen Standarddatenschutzklauseln, geeignete Garantien, verbindliche interne Datenschutzvorschriften oder Übermittlungen im Sinne von Artikel 49 Absatz 1 DSGVO.
Im Falle einer vollständigen oder teilweisen Umstrukturierung, Fusion, Spaltung, Übernahme oder Veräußerung von Vermögenswerten sind wir berechtigt, die personenbezogenen Daten an den betreffenden Dritten zu übertragen.
7. Speicherung und Löschung personenbezogener Daten
Die personenbezogenen Daten werden für die Dauer des Vertrags zwischen Phished und dem Verantwortlichen aufbewahrt und nach 12 Monaten Inaktivität nach Beendigung Ihres Kontos gelöscht. Sofern zwischen Phished und dem Verantwortlichen nichts anderes vereinbart wurde, dürfen wir anonymisierte aggregierte Daten, bei denen es sich nicht um personenbezogene Daten handelt, weiterhin zur Verbesserung unserer Dienste verwenden.
In jedem Fall kann sich der Verantwortliche jederzeit mit einem Antrag auf Anonymisierung oder Löschung bestimmter personenbezogener Daten an uns wenden (beispielsweise wenn Sie nicht mehr für den Verantwortlichen tätig sind). Wenn Sie dies wünschen, müssen Sie sich hierfür an Ihren Verantwortlichen wenden (gemäß Punkt 8).
8. Automatisierte Entscheidungsfindung & Profiling
Phished nutzt keine automatisierte Entscheidungsfindung oder Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt im Sinne von Artikel 22 DSGVO.
9. Ihre Datenschutzrechte
Ihre Anfragen zur Ausübung Ihrer Datenschutzrechte sind an den Verantwortlichen zu richten, der für die Bearbeitung dieser Anfrage verantwortlich ist. Sie werden in keinem Fall von Phished bearbeitet, es sei denn, der Verantwortliche weist Phished ausdrücklich an, dies zu tun.
Zu Informationszwecken und aus Gründen der Klarheit haben wir Ihre Rechte gemäß der DSGVO in diesem Abschnitt zusammengefasst. Da einige dieser Rechte komplex sind, sind nicht alle Einzelheiten in dieser Zusammenfassung enthalten. Daher können Sie für eine vollständige Erläuterung dieser Rechte die einschlägigen Gesetze und Vorschriften lesen oder sich an den Verantwortlichen wenden.
Um Ihre Rechte auszuüben, müssen Sie zudem Ihre Identität hinreichend nachweisen. In diesem Zusammenhang empfehlen wir Ihnen, Ihrem Antrag eine gesicherte Kopie Ihrer personenbezogenen Daten beizufügen. Eine gesicherte Kopie bedeutet, dass alle nicht wesentlichen Informationen unkenntlich gemacht werden und ein Wasserzeichen hinzugefügt wird. Dieses Wasserzeichen muss den Zweck der Kopie, den Empfänger und das Ausstellungsdatum enthalten. Die einzige erforderliche Information ist Ihr Name (alle anderen Informationen können also unkenntlich gemacht werden).
Recht auf Auskunft und eine Kopie Ihrer personenbezogenen Daten: Sie haben das Recht, darüber informiert zu werden, ob der Verantwortliche Ihre personenbezogenen Daten verarbeitet, und, falls dies der Fall ist, Zugang zu den personenbezogenen Daten sowie zu den in Artikel 15 DSGVO genannten zusätzlichen Informationen zu erhalten. Sofern der Schutz der Rechte und Freiheiten anderer nicht beeinträchtigt wird, stellt Ihnen der Verantwortliche eine Kopie Ihrer personenbezogenen Daten zur Verfügung.
Wenn Sie eine Kopie Ihrer von Phished verarbeiteten Daten anfordern, müssen Sie diesen Antrag ebenfalls an Ihren Verantwortlichen richten. Wir weisen Sie bereits darauf hin, dass wir, wenn wir Ihren Antrag über den Verantwortlichen erhalten, nur eine Kopie der folgenden personenbezogenen Daten übermitteln können:Ihr Name;
Ihre E-Mail-Adresse;
Die eindeutige Nummer, die mit Ihrem Benutzerkonto verknüpft ist (UID).
Alle anderen Kategorien personenbezogener Daten (siehe oben) sind für Phished verschlüsselt (wobei der Verschlüsselungsschlüssel von einem Dritten verwaltet wird). Wir können Ihnen daher vernünftigerweise keine Kopie dieser Daten übermitteln. Der Verantwortliche kann hiervon jedoch eine Kopie bereitstellen.
Dies steht im Einklang mit dem Grundsatz ‘Security by Design’, da unsere Plattform so aufgebaut ist, dass die personenbezogenen Daten, die Phished einsehen kann, auf das unbedingt Erforderliche beschränkt sind.
Recht auf Berichtigung: Sie haben das Recht, unrichtige und/oder unvollständige personenbezogene Daten berichtigen und/oder vervollständigen zu lassen.
Recht auf Löschung: Sie haben das Recht, Ihre personenbezogenen Daten unter den in Artikel 17 Absatz 1 DSGVO genannten Umständen löschen zu lassen, etwa wenn Sie Ihre Einwilligung in eine auf Einwilligung gestützte Verarbeitung widerrufen.
Bitte beachten Sie hierbei, dass Ihre personenbezogenen Daten für die Nutzung der Dienste vom Verantwortlichen nicht auf Grundlage Ihrer Einwilligung, sondern auf Grundlage seines berechtigten Interesses erhoben wurden.
Recht auf Einschränkung der Verarbeitung: Sie haben das Recht, die Verarbeitung Ihrer personenbezogenen Daten unter den in Artikel 18 Absatz 1 DSGVO genannten Umständen einschränken zu lassen, beispielsweise wenn Sie die Richtigkeit der personenbezogenen Daten bestreiten.
Recht auf Datenübertragbarkeit: Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie dem Verantwortlichen bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln, sofern (a) die Verarbeitung auf einer Einwilligung beruht oder für die Erfüllung eines Vertrags, dessen Vertragspartei Sie sind, oder zur Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage erforderlich ist und (b) diese Verarbeitung automatisiert erfolgt. Dieses Recht gilt jedoch nicht, wenn dadurch die Rechte und Freiheiten anderer Personen beeinträchtigt würden.
Im Admin-Handbuch (admin manual), das Phished dem Verantwortlichen zur Verfügung stellt, kann der Verantwortliche nachlesen, für welche Daten ein solcher Export möglich ist.
Recht auf Widerruf der Einwilligung: soweit die Rechtsgrundlage für die Verarbeitung Ihrer personenbezogenen Daten die Einwilligung ist, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.
Recht auf Beschwerde bei der Aufsichtsbehörde: wir ermutigen Sie stets, etwaige Fragen, Anmerkungen oder Beschwerden bezüglich der Verarbeitung Ihrer personenbezogenen Daten an Ihren Verantwortlichen zu übermitteln. In jedem Fall, insbesondere wenn Sie mit dem Standpunkt Ihres Verantwortlichen und/oder von Phished infolge einer Beschwerde/eines Antrags oder mit der Art und Weise, wie Ihr Antrag behandelt wurde, nicht einverstanden sind (beispielsweise wenn Sie der Ansicht sind, dass unsere Verarbeitung Ihrer personenbezogenen Daten gegen die Datenschutzvorschriften verstößt, oder wenn Sie Anmerkungen zur Verwendung Ihrer personenbezogenen Daten haben), haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen, u. a. bei der belgischen Datenschutzbehörde (online oder per Brief an die Datenschutzbehörde, Rue de la Presse 35, 1000 Brüssel).
Recht auf Widerspruch gegen die Verarbeitung: Sie haben das Recht, der Verarbeitung Ihrer personenbezogenen Daten auf Grundlage von Artikel 6 (e) oder (f) DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen. Darüber hinaus haben Sie das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu wissenschaftlichen, historischen oder statistischen (Forschungs-)Zwecken aus Gründen, die sich aus Ihrer besonderen Situation ergeben, zu widersprechen.
10. Aktualisierungen
Phished behält sich das Recht vor, Änderungen und/oder Aktualisierungen an dieser Datenschutzrichtlinie vorzunehmen, um technologischen Entwicklungen, Änderungen von Gesetzen und Vorschriften sowie guten Geschäftspraktiken Rechnung zu tragen.