Datenschutzerklärung

1. Datenschutz auf einen Blick und Verantwortlicher

Der Verantwortliche für die Datenverarbeitung auf dieser Website im Sinne der DSGVO ist:

LongLife-Webdesign GbR
Johannes Lühr, Tim Michael Dressel
Frauenbergstr. 15
85402 Kranzberg
Deutschland
Tel: +49 811 128 35 120
E-Mail: info@zugavo.de

Datenschutzbeauftragter: Für unser Unternehmen ist gesetzlich kein Datenschutzbeauftragter erforderlich. Anfragen zum Datenschutz können direkt an info@zugavo.de gerichtet werden.

2. Hosting und technische Dienstleister

Unsere Website und der SaaS-Dienst werden bei externen Dienstleistern gehostet.

2.1 Supabase: Wir nutzen Supabase für das Datenbank-Hosting, die Benutzerauthentifizierung und die Datenverwaltung. Die Daten werden in der EU-Region Stockholm, Schweden gespeichert. Wir haben mit Supabase einen Vertrag über Auftragsverarbeitung (DPA) abgeschlossen.

2.2 Web-Hosting / App-Infrastruktur: Wir hosten das Frontend und die App-Infrastruktur unserer Website bei Vercel. Anbieter ist die Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA.

Um den Datenschutz zu optimieren und Latenzzeiten zu minimieren, haben wir die primäre Serverregion für die Datenverarbeitung (Serverless Functions) fest auf ein Rechenzentrum in Frankfurt am Main (Deutschland) eingestellt.

Dennoch werden zur Bereitstellung der Website – insbesondere über das globale Content Delivery Network (CDN) von Vercel zur statischen Auslieferung von Inhalten – sowie aus Sicherheits- und Stabilitätsgründen (z. B. IP-Adressen in Server-Logfiles) Daten verarbeitet. Da Vercel Inc. ein US-amerikanisches Unternehmen ist, kann eine Übermittlung von transienten Logdaten in die USA nicht vollständig ausgeschlossen werden.

Die Datenübertragung in die USA wird auf die Standardvertragsklauseln (SCC) der EU-Kommission sowie das EU-U.S. Data Privacy Framework (DPF) gestützt, unter dem Vercel zertifiziert ist. Zudem haben wir mit Vercel einen Vertrag zur Auftragsverarbeitung (Data Processing Addendum – DPA) geschlossen.

2.3 Eigener Worker-Server: Für das automatisierte Aufrufen und Scannen der Kundenwebseiten mittels Playwright/Google Chrome nutzen wir einen virtuellen Ubuntu-Server (vServer) bei IP-Projects GmbH & Co. KG®, Frankfurt/EU.

2.4 Resend: Für den Versand von Transaktions-E-Mails (z. B. Bestätigungs- und Anmelde-Links, Alerts, Support) nutzen wir Resend. Hierbei werden E-Mail-Adressen verarbeitet. Da es sich um einen US-amerikanischen Anbieter handelt, wurde die Datenübermittlung durch den Abschluss von EU-Standardvertragsklauseln (SCC) abgesichert.

3. Datenerfassung und Zwecke der Verarbeitung

Wir verarbeiten personenbezogene Daten streng nach den Grundsätzen der DSGVO.

  • Interner Team-Zugang: Der Dienst wird ohne Kundenkonto genutzt; eine Registrierung gibt es nicht. Ausschließlich für den internen Verwaltungsbereich bestehen Zugänge unseres Teams (E-Mail-Adresse, Passwort in kryptografisch gehashter Form über Supabase Auth, Nutzer-ID). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb des Dienstes).
  • Webseiten-Scans & Fehlerberichte: Eingegebene URLs und – bei von uns betreuten Seiten – der intern vergebene Projektname. Beim Scan erfasst die Software HTML-Markup der Zielseiten. Enthält die Zielseite personenbezogene Daten im Quellcode, werden diese technisch bedingt transient verarbeitet und in Auszügen gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung des Prüfdienstes).
  • Sofort-Scan (ohne Login): Eingegebene URL, Score und Fehleranzahl. Es werden keine Detailfehler gespeichert. Die Daten werden nach 30 Tagen vollautomatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung eines kostenfreien Test-Tools).
  • Alert-Empfänger: Für E-Mail-Benachrichtigungen zu überwachten Seiten nutzen wir ein Double-Opt-In-Verfahren: Eine Adresse wird erst nach Bestätigung über den zugesandten Link genutzt, und jede Benachrichtigung enthält einen Abmeldelink. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • IP-Adressen / Betriebssicherheit: IP-Adressen werden zur Abwehr von Missbrauch (Rate-Limiting) ausschließlich transient im Arbeitsspeicher verarbeitet und nicht dauerhaft in der Anwendungsdatenbank gespeichert. Server-Logs der Hoster können kurzzeitig IP-Adressen enthalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).

4. Cookies und Tracking

Wir verzichten vollständig auf Tracking- und Marketing-Cookies sowie auf Drittanbieter-Analyse-Skripte (wie Google Analytics, Meta-Pixel etc.). Es wird kein Cookie-Banner benötigt. Für die öffentliche Nutzung des Dienstes – einschließlich des Sofort-Scans – werden keine Cookies gesetzt. Ausschließlich im internen Verwaltungsbereich setzt Supabase Auth technisch zwingend notwendige Session-Cookies zur Authentifizierung (Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG).

Cookielose Reichweitenmessung: Zur statistischen Auswertung der Nutzung unserer Website betreiben wir eine eigene, cookielose First-Party-Messung. Dabei werden keine Cookies gesetzt, kein Local Storage verwendet und kein Fingerprinting durchgeführt. Ein Zugriff auf Informationen im Endgerät i. S. d. § 25 TDDDG findet nicht statt; eine Einwilligung ist daher nicht erforderlich.

Gespeichert werden ausschließlich: der aufgerufene Seitenpfad (ohne Parameter), die Referrer-Domain (nicht die vollständige Adresse), das Herkunftsland(abgeleitet aus einem Header unseres Hosters, nicht aus Ihrer IP-Adresse) sowie ein pseudonymer Besucher-Kennwert und der Zeitpunkt. Ihre IP-Adresse wird zu keinem Zeitpunkt gespeichert; sie fließt lediglich in die Bildung des pseudonymen Kennwerts ein. Dieser Kennwert wird mit einem täglich wechselnden Zufallswert gebildet, der am Folgetag verworfen wird – eine Wiedererkennung über mehrere Tage hinweg oder eine Profilbildung ist damit ausgeschlossen.

Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, cookielosen Statistik (Art. 6 Abs. 1 lit. f DSGVO).

5. Speicherdauer

  • E-Mail-Adressen von Alert-Empfängern und die zugehörige Einwilligung werden gespeichert, solange die Benachrichtigung aktiv ist, und nach Abmeldung gelöscht.
  • Zugangsdaten des internen Team-Zugangs werden für die Dauer der Zugangsberechtigung gespeichert.
  • Scans des kostenlosen Sofort-Scans werden nach 30 Tagen automatisch gelöscht.
  • Pseudonyme Reichweiten-Daten (Seitenaufrufe) werden nach 180 Tagen automatisch gelöscht.

6. Ihre Rechte (Betroffenenrechte)

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie das Recht auf Datenübertragbarkeit (Art. 20 DSGVO). Da der Dienst ohne Benutzerkonto genutzt wird, richten Sie Löschungs- oder Auskunftsbegehren bitte direkt per E-Mail an info@zugavo.de.

Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Behörde ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA).