Zum Hauptinhalt springen
QSearch Security ResearchQSearch Security ResearchENGINEERED CONTINUOUS ADVERSARIAL INTELLIGENCE
RECHTLICHE HINWEISE & RICHTLINIEN

Impressum

Wer hinter qsearch.ch steht, wie wir testen und wie wir mit Ihren Daten umgehen — die nach Schweizer Recht erforderlichen rechtlichen Angaben, plus jede Richtlinie, die einen Auftrag regelt, auf einer Seite.

ZULETZT GEPRÜFT · 07. JUL 2026RECHTSTRÄGER · QSearch Security ResearchKONTAKT · contact@qsearch.ch
01 · RECHTLICHE HINWEISE

Impressum

RECHTSTRÄGER
QSearch Security Research
AUFTRETEND ALS
QSearch
SITZ
Schweiz
KONTAKT
contact@qsearch.ch — ein Senior-Researcher antwortet, PGP verfügbar
WEBSITE
qsearch.ch
PGP-SCHLÜSSEL
4750 C048 3121 910D FED8 8FB5 CA24 82F6 D3C6 A9D6 · .asc herunterladen →

HANDELSREGISTER-ANGABEN WERDEN BEIM LAUNCH ERGÄNZT — NUR MOCKUP.

Datenschutzaufsicht: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Bern. Wie wir Daten im Einzelnen verarbeiten, steht in der Datenschutzerklärung weiter unten →

Haftung für Inhalte

Wir erstellen die Inhalte dieser Website mit Sorgfalt, übernehmen jedoch keine Haftung für deren Richtigkeit, Vollständigkeit oder Aktualität. Nichts auf dieser Website ist ein bindendes Angebot, eine Sicherheitsberatung für Ihre konkrete Situation oder eine Garantie für ein Ergebnis. Jeder Auftrag richtet sich ausschliesslich nach seinem unterzeichneten Auftragsschreiben — dieses Dokument, nicht diese Website, definiert, was wir liefern.

Haftung für Links

Diese Website verlinkt auf externe Ressourcen — Advisory-Datenbanken, CVE-Quellen und Forschungsreferenzen. Diese Seiten liegen ausserhalb unserer Kontrolle, und wir übernehmen keine Verantwortung für deren Inhalte. Links wurden beim Setzen auf Rechtmässigkeit geprüft; finden Sie einen, der hier nicht hingehört, schreiben Sie uns an contact@qsearch.ch und wir entfernen ihn.

Geistiges Eigentum

Inhalt, Struktur, Texte und Design dieser Website sind © 2026 QSearch Security Research, sofern nicht anders gekennzeichnet. Vervielfältigung, Verbreitung oder Weiterverwendung über das hinaus, was das Schweizer Urheberrecht erlaubt, bedürfen unserer vorherigen schriftlichen Zustimmung. Namen Dritter, CVE-Kennungen und Advisory-Referenzen bleiben Eigentum ihrer jeweiligen Inhaber.

Recht & Gerichtsstand

Dieses Impressum und die Nutzung dieser Website unterliegen Schweizer Recht. Soweit zulässig, ist der ausschliessliche Gerichtsstand die Schweiz.

02 · nDSG / DSGVO

Datenschutzerklärung

Wie wir mit Ihren Daten umgehen: transparent, minimal und konform mit dem Schweizer Bundesgesetz über den Datenschutz (nDSG) und, soweit anwendbar, der DSGVO. Verantwortliche Stelle: QSearch Security Research, Schweiz · contact@qsearch.ch.

Welche Daten wir erheben

KONTAKT- & SCOPING-FORMULARE

Name, E-Mail, Rolle, Unternehmensgrösse, Domain und Ihre Nachricht — zur Beantwortung an unser Postfach weitergeleitet. Angebotsentwürfe, die Sie auf der Services-Seite zusammenstellen, bleiben in Ihrem Browser, bis Sie sie absenden.

TERMINBUCHUNGEN

Datum, Uhrzeit, Name und E-Mail, die Sie im Buchungs-Widget eingeben, verarbeitet von Cal (EU-Instanz) gemäss deren Auftragsverarbeitungsvertrag.

SERVER-PROTOKOLLE

Unser Hosting-Anbieter erfasst Standard-Logs — IP-Adresse, Browsertyp, Seiten, Zeitstempel — aufbewahrt ausschliesslich zur Sicherheitsüberwachung.

COOKIELOSE ANALYTICS · KEINE WERBE-COOKIES PER DEFAULT

Wir messen die Website mit cookielosen, aggregierten Analytics — keine personenbezogenen Daten, kein Fingerprinting, kein seitenübergreifendes Tracking. Marketing-Cookies gibt es nur, wenn Sie sie im Consent-Banner erlauben. Alle Details in Cookies & Analytics. Präferenzen wie das gewählte Theme liegen im Local Storage Ihres Browsers und verlassen ihn nie.

Wie wir sie verwenden

Um Ihre Anfrage zu beantworten · um den Auftrag zu erbringen, für den Sie uns beauftragen · um Follow-ups zu senden, die Sie angefordert haben · um unsere eigenen Systeme sicher zu halten. Wir verkaufen, vermieten oder teilen Ihre Daten nicht zu Marketingzwecken. Niemals.

Drittanbieter-Auftragsverarbeiter

Cal
Terminplanung — EU-Instanz, nur Buchungsdaten
Vercel Inc.
Website-Hosting und Auslieferungsnetzwerk
Resend
Transaktions-E-Mails — stellt Ihre Formularnachrichten und Bestätigungen zu
Supabase
Anwendungsdatenbank — speichert Formular- und Buchungsanfragen
Umami
Web-Analytics — cookielos und aggregiert; heute EU-Cloud, mit zunehmender Skalierung self-hosted auf eigener Infrastruktur (siehe Cookies & Analytics)
Sentry
Fehler- und Performance-Monitoring — nur technische Crash-Reports, bereinigt von personenbezogenen Daten
Werbeplattformen
standardmässig keine aktiv — geladen nur mit Ihrer Einwilligung; die genaue Liste wird unter Cookies & Analytics gepflegt
Google Fonts
Schriftarten-Bereitstellung — keine Cookies gesetzt

Aufbewahrung

Anfrage- und Auftragsdaten: Dauer der Geschäftsbeziehung plus 12 Monate, sofern Schweizer Recht nichts Längeres verlangt. Server-Logs: maximal 90 Tage. Sie können jederzeit die Löschung verlangen.

Ihre Rechte

AUSKUNFTKopie Ihrer DatenBERICHTIGUNGFehler korrigieren lassenLÖSCHUNGDaten löschen lassenDATENÜBERTRAGBARKEITDaten mitnehmenWIDERSPRUCHgegen Verarbeitung auf Basis berechtigter Interessen

Schreiben Sie an contact@qsearch.ch — wir antworten innerhalb von 30 Tagen.

Recht & Gerichtsstand

Diese Erklärung unterliegt Schweizer Recht; zuständige Aufsichtsbehörde ist der EDÖB. EU-Einwohner können zudem bei ihrer lokalen Datenschutzbehörde Beschwerde einreichen. Wir können diese Erklärung anpassen, wenn sich unsere Praktiken oder die Rechtslage ändern — die aktuelle Version findet sich stets unter dieser URL.

03 · FÜR SICHERHEITSFORSCHER

Responsible Disclosure

Wir sind selbst Forscher. Wenn Sie eine Schwachstelle in unseren eigenen Systemen gefunden haben, möchten wir davon erfahren — und Meldungen in gutem Glauben verdienen Anerkennung und Credit, von Forscher zu Forscher.

01
Zeitnah melden

Kontaktieren Sie uns, sobald Sie ein potenzielles Problem finden. Greifen Sie nicht auf Daten zu, verändern oder löschen Sie nichts über das hinaus, was zur Demonstration nötig ist.

02
Sichere Kanäle nutzen

Schreiben Sie zuerst an contact@qsearch.ch — PGP-Schlüssel oben — und wir teilen Signal-, Telegram- oder Threema-Details für alles Sensible.

03
Details angeben

Klare Beschreibung, Schritte zur Reproduktion, betroffene Systeme, potenzielle Auswirkungen. Proof-of-Concept-Code ist willkommen.

04
Zeit zur Behebung einräumen

Geben Sie uns ein angemessenes Zeitfenster — in der Regel 90 Tage — vor jeder öffentlichen Offenlegung. Wir halten Sie durchgehend auf dem Laufenden.

GENANNT

Namentlich in unseren Advisories erwähnt, mit Ihrer Zustimmung.

RESPEKTIERT

Senior-Augen auf jeder Meldung — und eine klare Antwort, von Forscher zu Forscher.

GESCHÜTZT

Keine rechtlichen Schritte gegen Forschung in gutem Glauben.

04 · WIE WIR TESTEN
V1.0 ENTWURF · ZUR JURISTISCHEN PRÜFUNG

Aufklärungs-Richtlinie

Die Regeln, unter denen unsere eigenen Researcher arbeiten. Kurzfassung: Nichts Aktives geschieht ohne Ihre schriftliche Autorisierung.

01 · SCHRIFTLICHER SCOPE ZUERST

Jeder Auftrag beginnt mit einem unterzeichneten Auftragsschreiben, das jedes Ziel im Scope auflistet. Alles, was nicht gelistet ist, ist ausgeschlossen.

02 · STANDARDMÄSSIG PASSIV

Der kostenlose Surface-Check nutzt ausschliesslich öffentliche Quellen — DNS-Einträge, Certificate Transparency, Indizes exponierter Dienste. Keine Exploitation, keine Zugangsdaten, keine Last auf Ihren Systemen.

03 · AKTIV NUR UNTER VERTRAG

Exploitation, Authentifizierungstests und Social Engineering laufen nur innerhalb eines unterzeichneten Auftragsfensters, mit benannten Notfallkontakten auf beiden Seiten.

04 · DRITTE

Assets auf geteilter Infrastruktur werden im Rahmen der veröffentlichten Testregeln des Hosting-Anbieters getestet; Systeme Dritter werden nie ohne deren eigene Zustimmung angegangen.

05 · ABBRUCHKRITERIEN

Zeigt ein System Instabilität, halten wir an, informieren Ihren Kontakt und warten. Verfügbarkeit geht vor Findings.

06 · UMGANG MIT BEWEISMATERIAL

Findings werden at rest verschlüsselt, in Reports geschwärzt und gemäss der Datenschutzerklärung oben aufbewahrt. Reports sind signiert — verifizieren Sie jedes Deliverable, bevor Sie ihm vertrauen.

05 · EINWILLIGUNG & MESSUNG

Cookies & Analytics

Die ehrliche Version, in einfachen Worten: Wir messen die Website ohne Cookies, und alles, was Cookies nutzt, ist aus, bis Sie es einschalten.

IMMER AN — COOKIELOSE ANALYTICS

Wir betreiben Umami, eine quelloffene, cookielose Analytics-Plattform (heute EU-Cloud, mit zunehmender Skalierung self-hosted auf eigener Infrastruktur). Sie setzt keine Cookies und speichert keine personenbezogenen Daten — Besucher werden über einen anonymen Hash gezählt, dessen Salt alle 24 Stunden rotiert. Dafür ist keine Einwilligung erforderlich — deshalb fragt der Banner auch nicht danach.

STANDARDMÄSSIG AUS — MARKETING-COOKIES

Wenn wir Werbekampagnen fahren, laden deren Mess-Pixel (z. B. LinkedIn, Google) erst, nachdem Sie sie im Consent-Banner erlauben. Lehnen Sie ab, funktioniert die Website identisch. Die genaue Anbieterliste wird hier veröffentlicht, bevor irgendein Pixel live geht.

Was die Analytics sehen

Nutzung — aggregiert
aufgerufene Seiten, Klicks auf Schlüsselaktionen, Besuchsdauer, Referrer und Kampagnen-Parameter (UTM)
Umgebung
Land/Region, Sprache, Browser, Betriebssystem, Gerätetyp — wie von Ihrem Browser gemeldet
Identität
keine — ein täglich rotierender anonymer Hash; keine IP gespeichert, kein Fingerprinting, kein seitenübergreifendes Profil
Session Replay
anonymisierte Aufzeichnungen von Seiteninteraktionen zur Behebung von UX-Problemen — Formulareingaben werden maskiert, Tastatureingaben und personenbezogene Daten nie erfasst
E-Mail
Zustell-, Öffnungs- und Klick-Events beim Digest und unseren Bestätigungen (Resend) — jeder Digest hat einen One-Click-Unsubscribe

Ihre Wahl

Ihre Einwilligungsentscheidung wird nur in Ihrem Browser gespeichert und Sie können sie jederzeit ändern. Rechtsgrundlage: berechtigtes Interesse (Art. 31 nDSG / Art. 6 Abs. 1 lit. f DSGVO) für die cookielose aggregierte Messung; Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) für Marketing-Cookies.