Logo StartupKit
DE

Ihre Kontodaten exportieren

So fordern Sie einen vollständigen Export Ihrer Kontodaten für Compliance oder Datenportabilität an, laden ihn herunter und verstehen ihn, einschließlich einer vollständigen Aufschlüsselung der VDP/CSIRT-Datenkategorien.

Warum das wichtig ist

Datenportabilität ist sowohl ein gesetzliches Recht als auch eine praktische Notwendigkeit. DSGVO Artikel 20 und CCPA gewähren Ihrem Team das Recht, eine vollständige Kopie Ihrer Kontodaten in einem maschinenlesbaren Format zu erhalten. Über Compliance hinaus sind Datenexporte nützlich für Backups, Audits und die Migration zu anderen Tools.

Kit bietet einen Ein-Klick-Datenexport, der alles (Datensätze, Dateien und Anhänge) in einem einzigen herunterladbaren ZIP-Archiv zusammenfasst.

Wer einen Export anfordern kann

Nur Kontoadministratoren können Datenexporte anfordern. Das schützt sensible Recruiting-Daten, Kandidateninformationen und Abrechnungsunterlagen vor unbefugtem Zugriff.

Teammitglieder ohne Administratorrechte sehen die Option „Data Export“ (Datenexport) in den Kontoeinstellungen nicht.

So fordern Sie einen Export an

  1. Navigieren Sie in der Seitenleiste zu Account Settings (Kontoeinstellungen)
  2. Klicken Sie auf Data Export (Datenexport)
  3. Klicken Sie auf Request Data Export (Datenexport anfordern)
  4. Beobachten Sie den Fortschrittsbalken, während jede Datenkategorie verarbeitet wird
  5. Klicken Sie nach Abschluss auf Download (Herunterladen), um Ihr ZIP-Archiv zu erhalten

Der Export läuft im Hintergrund. Sie können die Seite verlassen und später zurückkehren. Sie erhalten außerdem eine E-Mail, sobald er bereit ist.

Was enthalten ist

Der Export umfasst mehr als 130 Datenkategorien, die Ihr gesamtes Konto abdecken:

Kategorie Was enthalten ist
Kern Kontodetails, Teammitglieder, Einladungen, Einstellungen, rollenspezifische Einarbeitungspläne und Checklist-Fortschritt
Recruiting Stellenanzeigen, Abschlussergebnisse, erfasste Einstellungen, Kandidaten, Links zu Kandidatenprofilen, Bewerbungen, Phasen, Einreichungen, Metadaten zu Identität, Integrität und Extraktion eingereichter Dateien, Bewertungen, Notizen, Vorstellungsgespräche, Intervieweinladungen, Angebote, Ablehnungen, Auszahlungen, Übergaben an die Finanzabteilung, Metadaten zu Steuerformularen, Kandidaten-Kanäle, E-Mail-Sichtungen, Talentpool-Einladungen, Veröffentlichungen auf externen Jobbörsen, ausgewählte Krisp-Meeting-Snapshots und der Prüfpfad der manuellen Veröffentlichungsbestätigung (wer wann zugestimmt hat)
Kommunikation KI-Chat-Verlauf, SMS-Nachrichten, E-Mail-Aufzeichnungen, Slack-Nachrichten, E-Mail-Abmeldungen
Integrationen Verbindungsdatensätze für GitHub, Slack, Google Calendar, Google Meet, Krisp, Cloudflare, Stalwart, SMTP, MCP-Server, OLX, Just Join IT/RocketJobs, PagerDuty und Vanta, exportiert nur als Verbindungsmetadaten (welches Konto/welche Domain/welcher Kanal, Status, Datumsangaben). Beim Datensatz für Just Join IT/RocketJobs werden außerdem ID und Name der ausgewählten Organisationseinheit exportiert. Token, OAuth-Profildaten und interne Bereitstellungsdetails sind niemals enthalten.
Terminplanung Verfügbarkeitspläne, Wochenstunden, Datumsausnahmen, Meeting-Limits, Kalenderquellen, Meeting-Aufzeichnungen
Outreach Kampagnen, Vorlagen, Experimente, Kontakte, Nachrichten, Ergebnisse der Zustellversuche, protokollierte Zustellentscheidungen, Antworten und normalisierte chronologische Antwortschritte, Sperrlisten, Bounce-Ereignisse, Tracking-Ereignisse
Schwachstellenoffenlegung Über 20 Datenkategorien: Programme, Meldungen, Bewertungen, Nachrichten, Prämien, Auszahlungen, Forscher, Bereitschaftsschichten und mehr. Vollständige Aufschlüsselung siehe unten.
KI & LLM Kreditlimits, Nutzungsdatensätze
Abrechnung Kundendatensätze, Abonnements, Belastungsverlauf
Sonstiges Ideen, Webhooks, Webhook-Zustellungsprotokolle, eigene Domains, Wissensdatenbank-Einträge, API-Token

Krisp-Exporte sind bewusst begrenzt. hiring_krisp_meetings.json enthält die Meeting-Metadaten, Auswahleinstellungen, Sichtbarkeit und importierende Person jedes angehängten Snapshots. Die verschlüsselten ausgewählten Notizen und Transkriptinhalte werden durch [REDACTED] ersetzt. krisp_connections.json enthält Verbindungsmetadaten wie das Mitglied sowie Krisp-Benutzer-, Team- und Workspace-IDs; der API-Schlüssel wird nie exportiert.

hiring_carddav_connections.json enthält das Teammitglied, den CardDAV-Benutzernamen und den Zeitpunkt der letzten Kontaktabfrage. Der Hash des Gerätepassworts wird nie exportiert.

hiring_submission_files.json verknüpft jede Portfolio-, Arbeitsproben- oder Bewerbungsformular-Datei mit ihrer Einreichung und enthält Anhangs-ID, Extraktionsstatus, Seitenzahl, SHA-256-Prüfsumme und Zeitstempel. Extrahierter Seitentext und Extraktionsfehler sind verschlüsselt und werden als [REDACTED] exportiert; die Originaldatei bleibt unter attachments/ enthalten.

Anhänge

Alle hochgeladenen Dateien sind in einem attachments/-Verzeichnis innerhalb des ZIP enthalten:

  • Lebensläufe und Portfolios von Kandidaten
  • Einreichungen von Code-Aufgaben
  • Dateibasierte Phaseneinreichungen
  • Steuerformulare von Kandidaten und Forschern (W-9/W-8BEN/W-8BEN-E)
  • Alle weiteren hochgeladenen Dokumente

Der Inhalt von Anhängen wird nicht geschwärzt. Die Schwärzung gilt ausschließlich für strukturierte JSON-Felder. Hochgeladene Dateien werden Byte für Byte und exakt in dem Zustand, in dem sie eingereicht wurden, in das Archiv kopiert. Das schließt Steuerformulare von Kandidaten und Forschern ein, die ungeschwärzte Steueridentifikationsnummern enthalten können (siehe den Hinweis zu VDP-Steuerdokumenten weiter unten). hiring_tax_documents.json und csirt_tax_documents.json enthalten die Workflow-Metadaten; das Formular selbst liegt unter attachments/. Behandeln Sie das exportierte Archiv als Datenbestand mit sensiblen personenbezogenen Daten und bewahren Sie es entsprechend auf.

Schwachstellenoffenlegung (VDP)

Wenn Ihr Konto das VDP-Modul aktiviert hat, enthält der Export eine vollständige Momentaufnahme Ihrer Programmhistorie. Das ist der Export mit voller Datentreue: jedes Feld, jeder Datensatz, in strukturiertem JSON, geeignet für Migration, rechtliche Aufbewahrung oder Langzeit-Backup.

JSON-Datei Was sie enthält
csirt_programs.json Programmkonfiguration: Name, Slug, Geltungsbereichskonfiguration, SLA-Ziele, Prämienmatrix, Portalkonfiguration, Aktivierungsdatum
csirt_reports.json Alle eingereichten Meldungen: Titel, Beschreibung, Schweregrad, Status, CVSS-Vektor, Schwachstellentyp, Einreichungszeitstempel, Screening-Flags
csirt_status_transitions.json Vollständige Statushistorie für jede Meldung: wer den Übergang durchgeführt hat, wann und von welchem Status
csirt_assessments.json Schweregrad-Bewertungen: CVSS-Vektor, berechneter Score, Schweregrad, Notizen, Bewerter
csirt_assignments.json Zuweisungshistorie für Meldungen: zugewiesene Person, zuweisende Person, Zeitstempel
csirt_dismissals.json Ablehnungsdatensätze: Grundcode, Notizen, ablehnende Person, Zeitstempel
csirt_appeals.json Einspruchsdatensätze: Begründung, Ergebnis, Prüfer, Zeitstempel
csirt_agreements.json Zustimmungen zur Safe-Harbor-Vereinbarung durch Forscher: Version, accepted_at
csirt_messages.json Vollständige Nachrichtenverläufe: sowohl forscherseitige als auch interne Mitarbeiternotizen, mit Absender und Zeitstempel
csirt_message_templates.json Benutzerdefinierte Nachrichtenvorlagen für die Forscherkommunikation
csirt_report_shares.json Einladungen zum Teilen von Meldungen mit Peers: Empfänger (E-Mail geschwärzt), Freigabeart, Status, Ablaufdatum, Aufrufanzahl, letzter Aufruf (die verschlüsselte Empfängeradresse wird geschwärzt)
csirt_bounty_awards.json Genehmigte Prämienbeträge, Währungen und Notizen
csirt_disbursements.json Auszahlungsdatensätze: Status, Methode, Betrag (Transaktionsreferenzen geschwärzt)
csirt_ledger_entries.json Vollständiger finanzieller Prüfpfad: Eintragstyp, Betrag, Akteur, Zeitstempel
csirt_researchers.json Forscherprofile: Handle, E-Mail, Reputationsstufe, Karma-Score, Anzahl der Meldungen (Auszahlungsinformationen geschwärzt)
csirt_karma_events.json Karma-Änderungsereignisse: Grund, Delta, verknüpfte Meldung
csirt_ai_screenings.json KI-Screening-Ergebnisse: Konfidenz-Score, erkannte Flags, Empfehlung, Begründung
csirt_hall_of_fame_entries.json Hall-of-Fame-Würdigungen: Forscher, Anzeigename, Notiz, Link, Würdigungsdatum, Featured-Status und die Zustimmung hinter dem Eintrag (welcher Nennung der Forscher zugestimmt hat, wann er zugestimmt hat, woher die Zustimmung stammt und wer sie festgehalten hat)
csirt_tax_documents.json Nur Metadaten zu Steuerdokumenten: Dokumenttyp (W-9/W-8BEN), Prüfstatus, Verifizierungsdatum, Ablehnungsgrund. Dieser Datensatz enthält kein Steuer-ID-Feld; die Identifikationsnummer befindet sich ausschließlich in der hochgeladenen Formulardatei, die separat als Anhang exportiert wird (siehe Hinweis unten).
csirt_on_call_shifts.json Historie der Bereitschaftsrotation: wer in Bereitschaft war, Start-/Endzeiten, Quelle (manuell/Rotation)

Geschwärzte VDP-Felder (ersetzt durch [REDACTED]):

  • researcher.payout_info: Bankverbindungen, Bankleitzahlen, Namen der Kontoinhaber
  • disbursement.transaction_reference: Transaktions-IDs externer Zahlungsanbieter

Hinweis zu Steuerdokumenten: Es gibt nirgendwo in den Exportdaten ein tax_id-Feld. Die Steueridentifikationsnummer eines Forschers existiert ausschließlich in dem von ihm hochgeladenen W-9-/W-8BEN-Formular, das als Dateianhang gespeichert wird. Beim Export enthält csirt_tax_documents.json nur Metadaten (Dokumenttyp, Status, Datumsangaben); die hochgeladene Formulardatei selbst wird unverändert und ungeschwärzt nach attachments/csirt_tax_documents/<id>/ kopiert. Wenn Sie einen Export ohne die Steueridentifikationsnummern weitergeben möchten, entfernen Sie dieses Anhangsverzeichnis, bevor Sie das Archiv teilen.

Vollständig aus dem VDP-Export ausgeschlossen:

  • csirt_researcher_events: IP-Adressen, User-Agents und Browser-Fingerprints, die während Forscherportal-Sitzungen protokolliert werden. Das ist ein interner Prüfpfad und nicht Teil Ihrer Daten, die exportiert würden.
  • csirt_spam_records: Kits Sperrliste zum Missbrauchsschutz mit den E-Mail-Adressen und IPs von Einreichenden, die als Spam markiert wurden. Das sind Drittdaten, die Kit zum Schutz Ihres Programms aufbewahrt, nicht Ihre eigenen Daten.
  • csirt_disbursement_readinesses: interne Zeitmarken, mit denen Kit veraltete Auszahlungsanfragen erkennt und überholte Benachrichtigungen entwertet. Sie werden aus der exportierten Prämien-, Meldungs- und Programmkonfiguration abgeleitet und sind keine von Ihrem Konto erfassten Daten.
  • csirt_update_request_email_batches und csirt_update_request_email_deliveries: interne Datensätze zur Bündelung und Zustellung von E-Mail-Benachrichtigungen an Mitarbeiter. Aktualisierungsanfragen der Forscher bleiben in csirt_update_requests.json; ihre interne email_batch_id wird weggelassen.

Was ausgeschlossen oder geschwärzt wird (alle Kategorien)

Aus Sicherheits- und Compliance-Gründen werden bestimmte Daten im gesamten Export besonders behandelt:

Behandlung Beispiele
Geschwärzt (ersetzt durch [REDACTED]) OAuth-Token, API-Schlüssel, Signing-Secrets, Refresh-Token, Magic-Link-Token, Forscher-Auszahlungsinformationen, Auszahlungs-Transaktionsreferenzen. Die Schwärzung gilt ausschließlich für strukturierte JSON-Felder, nicht für Dateianhänge (siehe Anhänge).
Auf Metadaten reduziert Integrationsverbindungen exportieren nur kundenseitige Details (Anbieter, verbundenes Konto/verbundene Domain/verbundener Kanal, Status, Datumsangaben sowie ID und Name der ausgewählten Organisationseinheit bei Just Join IT/RocketJobs). OAuth-Profildaten und interner Bereitstellungszustand (Cloudflare-Worker-/Zone-Verdrahtung, Stalwart-DKIM-Schlüssel, SMTP-/IMAP-Sync- und Health-Spalten, Webhook-Kanal-IDs) werden weggelassen.
Vollständig ausgeschlossen Zahlungsmethoden (PCI-Compliance), verschlüsselte Passwörter, OTP-Secrets, MCP-Zugriffsprotokoll für eingereichte Kandidatendateien, Forscher-Ereignisprotokolle (IP-/User-Agent-Prüfpfad), Sperrliste zum Missbrauchsschutz (Drittanbieter-PII), interne Nachweise über die Zustellung von Benachrichtigungen sowie interne Queue-Claims, Recovery-Leases und Bestätigungs-Digests von Outreach

Exporte von Stellenanzeigen enthalten das Datum, an dem ein Teammitglied bestätigt hat, dass die Suche fortgesetzt wird. Interne Zustelldaten für Inaktivitätserinnerungen und berechnete Aktivitätszeitpunkte werden nicht exportiert.

Das MCP-Zugriffsprotokoll für eingereichte Kandidatendateien ist als interne Sicherheitstelemetrie vom Export ausgeschlossen. Kontoadministratoren können es in Kit bei der Bewerbung einsehen; in den Kontodatenexport wird es nicht kopiert.

Für Outreach enthält outreach_delivery_resolutions.json zu jeder Entscheidung die Nachricht, den Zustellversuch, das Ergebnis, den Ursprung, die erhaltene Bearbeiterzuordnung und die Zeitstempel. Wird der Bearbeiter später gelöscht, bleibt die Entscheidung bestehen und resolved_by_id wird null. Die optionale Freitextspalte note ist verschlüsselt und wird als [REDACTED] exportiert, da sie aus einem Postfach kopierte Empfängerdaten enthalten kann.

Antworttexte und Absenderadressen der Outreach-Antworten bleiben verschlüsselt und werden als [REDACTED] exportiert. outreach_replies.json enthält weiterhin turn_timeline, eine chronologische Übersicht der archivierten, aktuellen und wartenden Antwortschritte mit Eingangszeitpunkt, Sentiment und Sichtungsstatus.

Nachrichtentexte der Outreach-Antwortschritte, Absenderadressen, vorbereitete Antwortinhalte und Quarantäne-Nutzdaten bleiben verschlüsselt und werden als [REDACTED] exportiert. outreach_reply_turns.json enthält weiterhin portable Metadaten zu Chronologie und Ergebnis: übergeordnete Antwort, Reihenfolge, Status, Zeitpunkte für Eingang, Bearbeitung, Freigabe und Versand sowie Sentiment, Sichtungsstatus, Antwortstatus und Quarantänegrund. Damit lässt sich der Gesprächsverlauf rekonstruieren, ohne Nachrichteninhalte offenzulegen. Transport-Fingerprints, Quellschlüssel, Projektionsmarkierungen und interne Felder zur Arbeitsreservierung werden nicht exportiert.

Kontextbezogene Erinnerungen werden in reminders.json, reminder_recipients.json und reminder_completions.json exportiert. Enthalten sind Fälligkeitsdatum, Zeitzone, E-Mail-Wahl, der verknüpfte Hiring- oder CSIRT-Datensatz, die ausgewählten Teammitglieder und der Erledigungsstatus. Der Erinnerungstext ist verschlüsselt und erscheint daher als [REDACTED]; interne Zustellgenerationen, Reservierungen und Zustellzeitpunkte sind ausgeschlossen.

Zwei Arten von VDP-Exporten

Kit bietet zwei unterschiedliche Exportmechanismen für VDP-Daten. Sie dienen verschiedenen Zwecken.

Kontodatenexport (diese Seite) SOC 2 VDP-Export (Metriken und Exporte)
Zweck Datenportabilität, Backup, Migration Prüfernachweise, Compliance-Berichterstattung
Format JSON (volle Datentreue, jedes Feld) CSV oder PDF (für Prüfer formatiert)
Umfang Vollständige Programmhistorie, alle 20+ Datentypen Nach Datumsbereich, Status, Schweregrad gefiltert
Zugriff Account Settings → Data Export VDP → Exports
Aktives Kit-Abonnement erforderlich Ja Ja
Ideal für Migration zu HackerOne, rechtliche Aufbewahrung, vollständiges Backup Vierteljährliche SOC 2 CC4/CC7-Nachweisordner

Wenn Sie Nachweise an einen Prüfer übergeben möchten, verwenden Sie den SOC 2 VDP-Export. Wenn Sie Ihre Daten verschieben, ein Backup erstellen oder zu einer anderen Plattform migrieren möchten, verwenden Sie den auf dieser Seite beschriebenen Kontodatenexport.

Archivformat

Das ZIP-Archiv enthält:

  • manifest.json: Metadaten zum Export (Kontoinformationen, Datensatzzahlen, Zeitstempel)
  • Eine JSON-Datei pro Datenkategorie: z. B. hiring_candidates.json, csirt_reports.json
  • attachments/: Hochgeladene Dateien, nach Kategorie und Datensatz-ID organisiert

JSON wurde gewählt, weil es universell lesbar ist, die Datenstruktur (einschließlich verschachtelter Felder) bewahrt und von jeder Programmiersprache und jedem Datentool unterstützt wird.

Download-Fenster

  • Archive sind nach Fertigstellung 24 Stunden lang verfügbar
  • Download-Links laufen nach 1 Stunde ab. Aktualisieren Sie die Seite, um einen neuen Link zu erhalten
  • Nach 24 Stunden wird das Archiv automatisch aus dem Speicher gelöscht
  • Der Export-Datensatz selbst wird zu Prüfzwecken aufbewahrt

Einschränkungen

  • Ein Export gleichzeitig: Sie können keinen neuen Export starten, solange einer läuft
  • Verarbeitungszeit: Hängt von der Kontogröße ab; die meisten Konten sind innerhalb weniger Minuten fertig
  • Dateigröße: Variiert mit der Anzahl der Anhänge; Datensatzanzahl und Dateigröße werden nach Abschluss angezeigt

Wenn ein Export fehlschlägt

Gelegentlich kann ein Export aufgrund eines vorübergehenden Problems fehlschlagen. In diesem Fall:

  • Der Fehlergrund wird auf der Export-Karte angezeigt
  • Sie erhalten eine E-Mail-Benachrichtigung
  • Fordern Sie einen neuen Export an; der vorherige fehlgeschlagene Export blockiert Sie nicht

Auf einen Blick

  • Sie sind Kontoadministrator
  • Kein anderer Export läuft derzeit
  • Sie haben Zugang zur E-Mail-Adresse Ihres Kontos (für die Fertigstellungsbenachrichtigung)
  • Sie laden das Archiv innerhalb von 24 Stunden nach Fertigstellung herunter
  • Falls Sie VDP-Daten migrieren: Stellen Sie sicher, dass die Auszahlungsinformationen der Forscher vor dem Export separat erfasst wurden (im Archiv sind sie geschwärzt)
  • Falls Sie für Prüfer formatierte Nachweise statt eines vollständigen Backups benötigen, verwenden Sie stattdessen VDP > Exports

Siehe auch

  • Metriken und Exporte: SOC 2-Nachweisexporte (CSV/PDF), nach Datumsbereich und Schweregrad gefiltert
  • Prämien und Auszahlungen: Details zum Finanzhauptbuch, die in beide Exporttypen einfließen
  • KI-Integration: Den KI-Agenten nutzen, um vor dem Export Metriken abzurufen und Zusammenfassungen zu erstellen

Suchbegriff eingeben...