Datenschutzerklärung

1. Datenschutz auf einen Blick und Verantwortlicher

Der Verantwortliche für die Datenverarbeitung auf dieser Website im Sinne der DSGVO ist:

LongLife-Webdesign GbR
Johannes Lühr, Tim Michael Dressel
Frauenbergstr. 15
85402 Kranzberg
Deutschland
Tel: +49 811 128 35 120
E-Mail: info@zugavo.de

Datenschutzbeauftragter: Für unser Unternehmen ist gesetzlich kein Datenschutzbeauftragter erforderlich. Anfragen zum Datenschutz können direkt an info@zugavo.de gerichtet werden.

2. Hosting und technische Dienstleister

Unsere Website und der SaaS-Dienst werden bei externen Dienstleistern gehostet.

2.1 Supabase: Wir nutzen Supabase für das Datenbank-Hosting, die Benutzerauthentifizierung und die Datenverwaltung. Die Daten werden in der EU-Region Stockholm, Schweden gespeichert. Wir haben mit Supabase einen Vertrag über Auftragsverarbeitung (DPA) abgeschlossen.

2.2 Web-Hosting / App-Infrastruktur: Wir hosten das Frontend und die App-Infrastruktur unserer Website bei Vercel. Anbieter ist die Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA.

Um den Datenschutz zu optimieren und Latenzzeiten zu minimieren, haben wir die primäre Serverregion für die Datenverarbeitung (Serverless Functions) fest auf ein Rechenzentrum in Frankfurt am Main (Deutschland) eingestellt.

Dennoch werden zur Bereitstellung der Website – insbesondere über das globale Content Delivery Network (CDN) von Vercel zur statischen Auslieferung von Inhalten – sowie aus Sicherheits- und Stabilitätsgründen (z. B. IP-Adressen in Server-Logfiles) Daten verarbeitet. Da Vercel Inc. ein US-amerikanisches Unternehmen ist, kann eine Übermittlung von transienten Logdaten in die USA nicht vollständig ausgeschlossen werden.

Die Datenübertragung in die USA wird auf die Standardvertragsklauseln (SCC) der EU-Kommission sowie das EU-U.S. Data Privacy Framework (DPF) gestützt, unter dem Vercel zertifiziert ist. Zudem haben wir mit Vercel einen Vertrag zur Auftragsverarbeitung (Data Processing Addendum – DPA) geschlossen.

2.3 Eigener Worker-Server: Für das automatisierte Aufrufen und Scannen der Kundenwebseiten mittels Playwright/Google Chrome nutzen wir einen virtuellen Ubuntu-Server (vServer) bei IP-Projects GmbH & Co. KG®, Frankfurt/EU.

2.4 Resend: Für den Versand von Transaktions-E-Mails (z. B. Magic-Links, Alerts, Support) nutzen wir Resend. Hierbei werden E-Mail-Adressen verarbeitet. Da es sich um einen US-amerikanischen Anbieter handelt, wurde die Datenübermittlung durch den Abschluss von EU-Standardvertragsklauseln (SCC) abgesichert.

3. Datenerfassung und Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten streng nach den Grundsätzen der DSGVO.

  • Konto & Registrierung: E-Mail-Adresse, Passwort (durch Supabase Auth kryptografisch gehasht), Nutzer-ID. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Webseiten-Scans & Fehlerberichte: Eingegebene URLs und Projektnamen. Beim Scan erfasst die Software HTML-Markup der Zielseiten. Enthält die Zielseite des Kunden personenbezogene Daten im Quellcode, werden diese technisch bedingt transient verarbeitet und in Auszügen gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Gratis-Scans: Eingegebene URL, Score und Fehleranzahl. Es werden keine Detailfehler und keine Kontodaten gespeichert. Die Daten werden nach 30 Tagen vollautomatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung eines kostenfreien Test-Tools).
  • Zahlungsabwicklung (Stripe): Wir erfassen und speichern keine Kreditkarten- oder Bankdaten. Zahlungen werden direkt über Stripe Payments Europe Ltd. abgewickelt. Wir speichern lediglich die Stripe-Kunden-ID, Abonnement-ID und den Tarifstatus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Einwilligungen (Consent Log): Zur Erfüllung der Nachweispflicht protokollieren wir den Widerrufsverzicht (Nutzer-ID, Text-Hash, Zeitstempel). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 7 Abs. 1 DSGVO.
  • Alert-Empfänger: Wenn Sie E-Mail-Adressen für Benachrichtigungen hinzufügen, nutzen wir ein Double-Opt-In-Verfahren. Die Daten werden erst nach Bestätigung aktiv genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • IP-Adressen / Betriebssicherheit: IP-Adressen werden zur Abwehr von Missbrauch (Rate-Limiting) ausschließlich transient im Arbeitsspeicher verarbeitet und nicht dauerhaft in der Anwendungsdatenbank gespeichert. Server-Logs der Hoster können kurzzeitig IP-Adressen enthalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).

4. Cookies und Tracking

Wir verzichten vollständig auf Tracking- und Marketing-Cookies sowie auf Drittanbieter-Analyse-Skripte (wie Google Analytics, Meta-Pixel etc.). Es wird kein Cookie-Banner benötigt. Wir setzen ausschließlich technisch zwingend notwendige Session-Cookies, die von Supabase Auth zur Authentifizierung des Logins benötigt werden (Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG).

Cookielose Reichweitenmessung: Zur statistischen Auswertung der Nutzung unserer Website betreiben wir eine eigene, cookielose First-Party-Messung. Dabei werden keine Cookies gesetzt, kein Local Storage verwendet und kein Fingerprinting durchgeführt. Ein Zugriff auf Informationen im Endgerät i. S. d. § 25 TDDDG findet nicht statt; eine Einwilligung ist daher nicht erforderlich.

Gespeichert werden ausschließlich: der aufgerufene Seitenpfad (ohne Parameter), die Referrer-Domain (nicht die vollständige Adresse), das Herkunftsland(abgeleitet aus einem Header unseres Hosters, nicht aus Ihrer IP-Adresse) sowie ein pseudonymer Besucher-Kennwert und der Zeitpunkt. Ihre IP-Adresse wird zu keinem Zeitpunkt gespeichert; sie fließt lediglich in die Bildung des pseudonymen Kennwerts ein. Dieser Kennwert wird mit einem täglich wechselnden Zufallswert gebildet, der am Folgetag verworfen wird – eine Wiedererkennung über mehrere Tage hinweg oder eine Profilbildung ist damit ausgeschlossen.

Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, cookielosen Statistik (Art. 6 Abs. 1 lit. f DSGVO). Für eingeloggte Kunden werten wir zusätzlich die Scan-Aktivität ihres Kontos aus (Anzahl, geprüfte Seiten, letzte Aktivität); Rechtsgrundlage hierfür ist die Vertrags- bzw. Nutzungsbeziehung (Art. 6 Abs. 1 lit. b DSGVO). Diese Auswertung ist von der anonymen Besucherstatistik getrennt.

5. Speicherdauer

  • Konto-, Abonnement- und Einwilligungsdaten werden für die Dauer des aktiven Kontos gespeichert.
  • Rechnungsdaten und steuerlich relevante Zahlungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen (6 bis 10 Jahre nach § 147 AO / § 257 HGB).
  • Gratis-Scans und temporäre Checkout-Tokens werden nach 30 Tagen bzw. 1 Tag automatisch gelöscht.
  • Pseudonyme Reichweiten-Daten (Seitenaufrufe) werden nach 180 Tagen automatisch gelöscht.

6. Ihre Rechte (Betroffenenrechte)

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie das Recht auf Datenübertragbarkeit (Art. 20 DSGVO). Da aktuell keine automatisierte Funktion zur Selbstlöschung im Benutzerkonto implementiert ist, richten Sie Löschungs- oder Auskunftsbegehren bitte direkt per E-Mail an info@zugavo.de.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Behörde ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA).