Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie SiteAuditor personenbezogene Daten verarbeitet — bei der Selbstregistrierung, der angemeldeten Nutzung sowie bei der Gastnutzung mit täglichem Analyselimit.
1. Verantwortlicher
[Unternehmensname – wird nach Gründung ergänzt]
[Adresse]
Kontakt: info@siteauditor.de
Ein Datenschutzbeauftragter ist nicht bestellt (keine Pflicht gemäß Art. 37 DSGVO bei diesem Verarbeitungsumfang).
2. Verarbeitete Daten
a) Zugangsdaten (bei Anmeldung und Registrierung)
Bei der Nutzung mit Konto werden Benutzername und Passwort verarbeitet. Passwörter werden ausschließlich als kryptografischer Hash gespeichert — niemals im Klartext. Bei der Selbstregistrierung ist eine E-Mail-Adresse erforderlich, um den Aktivierungslink zu empfangen (siehe Abschnitt g). Nach der Kontoaktivierung wird die E-Mail-Adresse dauerhaft im Konto gespeichert und für den monatlichen Analyse-Bericht verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen).
b) Sitzungs- und Gastdaten (localStorage)
SiteAuditor verwendet ausschließlich den lokalen Browserspeicher (localStorage), keine HTTP-Cookies. Technisch gespeichert werden:
- siteauditor_session — Login-Sitzungstoken (nur bei angemeldeter Nutzung)
- siteauditor_guest_token — signierter Gast-Token zur Durchsetzung des Tageslimits
- siteauditor_guest_credits — lokaler Zwischenstand der Tages-Credits (Anzeige; verbindlicher Wert liegt serverseitig)
- siteauditor_theme — Ihre gewählte Design-Präferenz (Hell, Dunkel oder Automatisch); verlässt Ihr Gerät nicht
- siteauditor_cookie_consent — Ihre Datenschutz-Einstellungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; technisch notwendig für Authentifizierung und Zugriffskontrolle.
c) Gastnutzung und Missbrauchsschutz
Bei Gastnutzung gilt ein tägliches Limit von 3 Analysen, das serverseitig durchgesetzt wird. Dazu verarbeitet SiteAuditor:
- einen signierten Gast-Token (im localStorage gespeichert)
- einen gehashten Geräteabdruck, der aus folgenden Eigenschaften berechnet wird: Browser-Typ (User-Agent), Spracheinstellung, Plattform, Bildschirmauflösung, Zeitzone sowie die IP-Adresse. Sämtliche Rohdaten — insbesondere die IP-Adresse — werden ausschließlich als kryptografischer Hash (SHA-256 mit serverseitem Salt) verarbeitet. Im Klartext werden sie weder gespeichert noch weitergegeben; eine Rekonstruktion der ursprünglichen IP-Adresse aus dem Hash ist technisch nicht möglich.
- einen serverseitigen Credits-Zähler (tagesweise in einer Datei auf dem Server; tägliche automatische Bereinigung)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Schutz vor Missbrauch und Sicherstellung eines fairen Betriebs).
d) Analyse-Logs
Zur Qualitätssicherung und Fehlerdiagnose werden bei jeder Analyse folgende Daten protokolliert: geprüfte URL, Nutzerkennung (angemeldet oder Gast), Zeitstempel, HTTP-Status, Ladezeit sowie das strukturierte Analyse-Ergebnis (Score, Kategoriewerte, kritische Fehler-IDs).
Nach 90 Tagen werden diese Logs automatisch anonymisiert: URL, Nutzerkennung und exakter Zeitstempel werden unwiderruflich entfernt. Die rein statistischen Felder (Score, Risikoeinstufung, Kategoriewerte, häufige Fehler-IDs) bleiben ohne Personenbezug dauerhaft erhalten, um Trends und systemweite Qualitätsmuster auswerten zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Qualitätssicherung, Fehlerbehebung und Dienst-Optimierung).
e) Screenshots
Im Rahmen der Analyse wird ein Screenshot der geprüften Webseite erstellt. Dieser wird ausschließlich im Arbeitsspeicher (RAM) des Servers verarbeitet und unmittelbar nach Abschluss der Analyse verworfen. Es erfolgt keine Speicherung auf Festplatte oder in Datenbanken.
g) Registrierung und transaktionale E-Mails
Bei der Selbstregistrierung für einen Beta-Account wird die eingegebene E-Mail-Adresse verarbeitet, um einen zeitlich befristeten Aktivierungslink (gültig 24 Stunden) zu versenden. Nach erfolgreicher Kontoerstellung wird die E-Mail-Adresse dauerhaft im Nutzerkonto gespeichert.
SiteAuditor versendet folgende transaktionale E-Mails:
- Aktivierungs-E-Mail — enthält den Bestätigungslink zur Kontoerstellung
- Monatlicher Analyse-Bericht — enthält Score, Risikoeinstufung und einen Link zum vollständigen Bericht (gültig 7 Tage)
Zum Versand dieser E-Mails wird der Dienstleister Resendeingesetzt (siehe Abschnitt 3). Die E-Mail-Adresse wird zu diesem Zweck an Resend übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für den monatlichen Bericht Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit der Einwilligung durch Hinterlegung der E-Mail-Adresse.
f) IP-Adressen
Die IP-Adresse wird serverseitig als Bestandteil des gehashten Geräteabdrucks verarbeitet (siehe Abschnitt c). Sie dient ausschließlich der Durchsetzung des täglichen Analyselimits und wird niemals im Klartext gespeichert. In Analyse-Logs erscheint die IP-Adresse nicht. Darüber hinaus kann die IP-Adresse aus technischen Gründen kurzfristig in Infrastruktur-Logs des Hosters (Hetzner) verarbeitet werden.
3. Auftragsverarbeitung
SiteAuditor setzt folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (AVV) geschlossen wurde:
Hetzner Online GmbH (Hosting)
Industriestr. 25, 91710 Gunzenhausen, Deutschland
Zweck: Betrieb des Servers und Speicherung aller Daten.
Alle Daten werden ausschließlich auf Servern in Deutschland verarbeitet. Der AVV ist unter hetzner.com/legal/privacy abrufbar.
Resend Inc. (E-Mail-Versand)
2261 Market Street #5288, San Francisco, CA 94114, USA
Zweck: Versand transaktionaler E-Mails (Aktivierungslinks, monatliche Analyse-Berichte).
Dabei wird die E-Mail-Adresse des Nutzers an Resend übermittelt. Da Resend in den USA ansässig ist, handelt es sich um eine Übermittlung in ein Drittland. Als Rechtsgrundlage für die Übermittlung dienen die von der EU-Kommission genehmigten Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Mit Resend besteht ein AVV gemäß Art. 28 DSGVO, abrufbar unter resend.com/legal/dpa.
Weitere Informationen zur Datenverarbeitung durch Resend finden Sie unter resend.com/legal/privacy-policy.
4. Weitergabe an Dritte
Personenbezogene Daten werden nur im Rahmen der in Abschnitt 3 genannten Auftragsverarbeitung weitergegeben. Im Einzelnen:
- Resend Inc. (USA): E-Mail-Adressen werden zum Versand von Aktivierungslinks und monatlichen Berichten übermittelt. Rechtsgrundlage der Drittlandübermittlung: Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Es werden keine externen Analyse-, Tracking- oder Werbedienste eingesetzt. Alle sonstigen Ressourcen (Schriftarten, Skripte) werden vom eigenen Server ausgeliefert. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.
5. Social-Media-Präsenz (Instagram)
SiteAuditor betreibt ein öffentliches Profil auf Instagram: instagram.com/siteauditor
Betreiber der Plattform Instagram ist die Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland. Wenn Sie unser Instagram-Profil besuchen, verarbeitet Meta Platforms Daten über Ihr Nutzungsverhalten gemäß der eigenen Datenschutzrichtlinie von Instagram/Meta, unabhängig davon, ob Sie ein Instagram-Konto besitzen oder eingeloggt sind.
Wir selbst erheben oder speichern bei einem Besuch unseres Instagram-Profils keine personenbezogenen Daten. Soweit uns Instagram aggregierte Statistiken (Insights) zu unserem Profil zur Verfügung stellt, können wir daraus keine Rückschlüsse auf einzelne Personen ziehen.
Zweck: Öffentlichkeitsarbeit und Kommunikation mit Interessenten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Außendarstellung von SiteAuditor).
Informationen zur Datenverarbeitung durch Meta finden Sie in der Datenschutzerklärung von Instagram. Dort können Sie auch Ihre Datenschutz-Einstellungen innerhalb von Instagram verwalten.
6. Speicherdauer
| E-Mail-Adresse (Registrierung & Berichte) | Bis zur Löschung des Accounts |
| Registrierungs-Token (Aktivierungslink) | 24 Stunden; danach automatische Löschung |
| Zugangsdaten (Benutzername, Passwort-Hash) | Bis zur Löschung des Accounts |
| Sitzungstoken (localStorage) | 7 Tage oder bis zum Abmelden |
| Gast-Token (localStorage) | Bis zum Löschen des Browser-Speichers |
| Design-Präferenz (localStorage) | Bis zum Löschen des Browser-Speichers oder manueller Änderung |
| Credits-Zähler täglich (serverseitig) | Bis Tagesende; tägliche automatische Bereinigung |
| Credits-Zähler monatlich (Beta-Accounts) | Bis Monatsende; monatliche automatische Bereinigung |
| Gehashter Geräteabdruck (inkl. IP-Hash) | Kein Klartext; SHA-256-Hash, tagesweise |
| Analyse-Logs (URL, Nutzer, Zeitstempel) | 90 Tage, danach automatische Anonymisierung |
| Anonymisierte Statistiken (Score, Kategorien) | Dauerhaft, ohne Personenbezug |
| Screenshots | Keine Speicherung (nur temporär im Arbeitsspeicher) |
7. Ihre Rechte
Gemäß DSGVO stehen Ihnen folgende Rechte zu:
- Auskunft über Ihre gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung Ihrer Daten (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77)
Anfragen richten Sie bitte an: info@siteauditor.de
8. Änderungen dieser Erklärung
SiteAuditor befindet sich in aktiver Entwicklung. Diese Datenschutzerklärung wird bei wesentlichen Änderungen der Datenverarbeitung aktualisiert. Die jeweils gültige Fassung ist jederzeit auf dieser Seite abrufbar.
Stand: Mai 2026 (aktualisiert: E-Mail-Registrierung, AVV Resend)