Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Sebastian Hoffmann & Florian Westmeier GbR
Vertreten durch: Sebastian Hoffmann, Florian Westmeier
Spessartstraße 1
64572 Büttelborn, Deutschland
E-Mail: gude@gudewebsites.de
Telefon: +49 (0)176 514 227 23
2. Hosting und technische Bereitstellung
Vercel
Diese Website wird bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, gehostet. Bei jedem Seitenaufruf verarbeitet Vercel technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser- und Geräteangaben, HTTP-Status sowie Request- und Diagnosekennungen gehören. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren und Fehler zu untersuchen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen sind ein sicherer, stabiler und effizienter Webbetrieb.
Wir führen über die Anwendung kein eigenes dauerhaftes Besucherprotokoll und verwenden keinen externen Log-Drain. Vercel bewahrt Runtime-Logs abhängig vom gebuchten Tarif nach eigenen Angaben regulär zwischen einer Stunde und drei Tagen auf; bei einem ausdrücklich gebuchten Observability-Plus-Zusatz können es bis zu 30 Tage sein. Wir wählen die kürzeste für den Betrieb verfügbare Frist und verwenden keine verlängerte Protokollierung zu Marketingzwecken.
Vercel kann Daten in den USA und durch Unterauftragnehmer in weiteren Staaten verarbeiten. Soweit Vercel als Auftragsverarbeiter tätig wird, gelten das Vercel Data Processing Addendum und für erforderliche Drittlandtransfers insbesondere die EU-Standardvertragsklauseln. Weitere Informationen: Vercel Datenschutzerklärung und Vercel Data Processing Addendum.
3. Allgemeine Hinweise und Ihre Rechte
Speicherdauer
Soweit nachfolgend keine besondere Frist genannt ist, löschen wir personenbezogene Daten, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine weitere Speicherung erfordern.
Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht:
- auf Auskunft nach Art. 15 DSGVO,
- auf Berichtigung nach Art. 16 DSGVO,
- auf Löschung nach Art. 17 DSGVO,
- auf Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- auf Datenübertragbarkeit nach Art. 20 DSGVO und
- auf Widerspruch nach Art. 21 DSGVO.
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Sie haben außerdem das Recht, sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist insbesondere der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, E-Mail: poststelle@datenschutz.hessen.de.
Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 Buchst. f DSGVO
Sie können einer auf berechtigte Interessen gestützten Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche entgegenstehen.
4. Kontakt, Angebote und Newsletter
Kontaktformular und direkte Kontaktaufnahme
Wenn Sie uns kontaktieren, verarbeiten wir je nach Kontaktweg Ihren Namen, Ihre E-Mail-Adresse, optional Ihre Telefonnummer, den Inhalt Ihrer Nachricht sowie Zeitpunkt und technische Versandinformationen. Zweck ist die Bearbeitung Ihrer Anfrage und möglicher Anschlussfragen. Bei vorvertraglichen Anfragen ist Art. 6 Abs. 1 Buchst. b DSGVO die Rechtsgrundlage; für sonstige Kommunikation Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse ist die geordnete Beantwortung geschäftlicher Anfragen.
Anfragen löschen wir grundsätzlich sechs Monate nach abschließender Bearbeitung. Kommt ein Vertrag zustande oder bestehen handels- oder steuerrechtliche Pflichten, gelten für die betroffenen Unterlagen die jeweiligen gesetzlichen Aufbewahrungsfristen.
Kostenloser Website-Vorschlag
Wenn Sie einen kostenlosen Vorschlag anfordern, verarbeiten wir Ihre E-Mail-Adresse, den auf die Domain reduzierten Website-Ursprung, Zeitpunkt und die Bestätigung, dass Sie den Vorschlag anfordern und den Datenschutzhinweis zur Kenntnis genommen haben. Zweck und Rechtsgrundlage sind die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage nach Art. 6 Abs. 1 Buchst. b DSGVO. Es erfolgt dadurch keine Newsletter-Anmeldung. Für die Löschung gelten die Fristen für Kontaktanfragen.
Newsletter
Für den Newsletter verarbeiten wir Ihre E-Mail-Adresse, die Double-Opt-in-Bestätigung, An- und Abmeldezeitpunkte sowie technisch erforderliche Versand- und Zustellinformationen. Die Anmeldung wird erst nach Bestätigung des per E-Mail versandten Links wirksam. Rechtsgrundlage für den Versand ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 3 UWG.
Sie können den Newsletter jederzeit über den Abmeldelink oder per E-Mail an gude@gudewebsites.de abbestellen. Danach erhalten Sie keine Newsletter mehr. Den Nachweis der früheren Einwilligung dürfen wir zur Abwehr von Rechtsansprüchen bis zum Ablauf der regelmäßigen Verjährungsfrist aufbewahren; diese beträgt grundsätzlich drei Jahre ab Ende des betreffenden Kalenderjahrs. In diesem Zeitraum wird die Adresse für keinen Newsletterversand genutzt.
Wir verwenden für Newsletter und Double-Opt-in keine personenbezogene Auswertung von Öffnungen oder Linkklicks. Die Einwilligung in den Newsletter umfasst kein solches Tracking.
E-Mail-Versand mit Brevo
Kontaktanfragen, Bestätigungen, einmalige PDF-Reports und der Newsletter werden über Brevo, Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland, versandt. Dabei erhält Brevo die jeweilige E-Mail-Adresse und den Nachrichteninhalt; bei Kontaktanfragen können darin auch Name, Telefonnummer und Nachricht enthalten sein. Brevo verarbeitet diese Daten zur Zustellung und technischen Absicherung in unserem Auftrag.
Brevo gibt an, seine Datenbanken innerhalb der Europäischen Union zu betreiben. Wir verwenden ein Auftragsverarbeitungsabkommen. Versand- und Zustellprotokolle werden in unserem Brevo-Konto auf höchstens 30 Tage begrenzt. Für transaktionale API-Mails übermitteln wir außerdem ausdrücklich, dass kein personenbezogenes Öffnungspixel gesetzt werden darf. Für Newsletter und Double-Opt-in ist die personenbezogene Öffnungs- und Klickauswertung in den Kontoeinstellungen deaktiviert. Weitere Informationen: Brevo Datenschutzerklärung und Hinweise zum AVV.
5. Website- und Sicherheitscheck
Umfang, Datenminimierung und Berechtigung
Wenn Sie den Website-Check bewusst starten, verarbeiten wir die eingegebene Adresse und Ihre Bestätigung, dass Sie zur Prüfung der öffentlich erreichbaren Domain berechtigt sind. Vor der Analyse reduzieren wir die Eingabe technisch auf den Ursprung der Website, zum Beispiel https://example.de/. Pfade, Suchparameter und Fragmente werden entfernt und weder gespeichert noch an Analysedienste übermittelt.
Der Check ruft öffentlich erreichbare DNS-, TLS- und HTTP-Angaben serverseitig ab. Er führt keine Port-Scans, Login-Versuche oder Zugriffe auf nicht öffentliche Bereiche durch. Beim Zielserver erscheinen technisch die IP-Adresse unserer Server, Anfragezeitpunkt und Angaben des Scan-Clients. Zweck ist der von Ihnen angeforderte technische Report. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Prüfung vorvertraglich ist, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse ist die Bereitstellung und Absicherung des kostenlosen Analysewerkzeugs.
Zur Prüfung öffentlich dokumentierter Zertifikate und des HSTS-Preload-Status fragen wir außerdem crt.sh undhstspreload.org ab. An diese Dienste wird nur der Domainname, nicht aber Ihre IP-Adresse, E-Mail-Adresse oder ein Seitenpfad übermittelt. DNS-Abfragen werden über die Resolver der Hosting-Infrastruktur ausgeführt. Die genannten Empfänger können dabei die Server-IP und den Anfragezeitpunkt sehen.
Speicherung der Ergebnisse und Schutz vor Missbrauch
Der Report wird für die aktuelle Browser-Sitzung im Session-Storage Ihres Browsers gespeichert. Zusätzlich kann er unter einer nicht erratbaren Kennung in Upstash Redis für höchstens 24 Stunden abgelegt werden, damit die Ergebnisseite funktioniert und geteilt werden kann. Auch der Cache des Sicherheitschecks läuft nach höchstens 24 Stunden ab. Der technisch erforderliche Session-Storage wird gemäß § 25 Abs. 2 Nr. 2 TDDDG für den von Ihnen ausdrücklich angeforderten Check verwendet und endet mit der Browser-Sitzung; Sie können ihn vorher über die Browserfunktionen löschen.
Für den Missbrauchsschutz speichern wir Rate-Limit-Kennungen auf Basis der IP-Adresse grundsätzlich für etwa 60 Sekunden sowie domainbezogene Scan-Zähler für höchstens eine Stunde. Sicherheitsprotokolle enthalten nur Domain, Zeitpunkt und aggregierte Scores; sie werden nach 30 Tagen automatisch gelöscht. Namen, E-Mail-Adressen, Nachrichten, vollständige Seitenpfade oder Suchparameter werden nicht in diesen Sicherheitsprotokollen gespeichert.
Google PageSpeed Insights API
Für Performance-, Barrierefreiheits-, Best-Practice- und SEO-Messwerte übermitteln wir ausschließlich den reduzierten Website-Ursprung an die Google PageSpeed Insights API. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google lädt die öffentliche Website zur Analyse in eigener technischer Umgebung. Eine Verarbeitung durch verbundene Google-Unternehmen außerhalb der EU kann nicht ausgeschlossen werden. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Upstash Redis
Für die genannten Kurzzeitspeicher und Rate-Limits verwenden wir Upstash, Inc., USA. Upstash verarbeitet die Daten in unserem Auftrag. Für erforderliche Übermittlungen in die USA verwenden wir die im Auftragsverarbeitungsvertrag vorgesehenen Garantien, insbesondere EU-Standardvertragsklauseln. Weitere Informationen: Upstash Datenschutzerklärung und Upstash Data Processing Addendum.
PDF-Report per E-Mail
Wenn Sie den PDF-Report per E-Mail anfordern, verarbeiten wir die E-Mail-Adresse und den vollständigen Report ausschließlich für diesen einmaligen Versand über Brevo. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Damit ist weder eine Newsletter-Anmeldung noch eine allgemeine Werbeeinwilligung verbunden. Die Versandprotokolle werden nach spätestens 30 Tagen gelöscht.
6. Cloudflare Turnstile
Zum Schutz des kostenlosen Website-Checks, des angeforderten Reportversands und des kostenlosen Website-Vorschlags vor automatisierten Zugriffen und Missbrauch setzen wir Cloudflare Turnstile ein. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, California 94107, USA. Turnstile wird nicht beim bloßen Aufruf dieser Website geladen. Eine Verbindung zu Cloudflare entsteht erst, nachdem Sie die jeweilige Funktion bewusst verwenden: beim Check nach Eingabe einer Website-Adresse und Bestätigung Ihrer Berechtigung, beim Report nach Eingabe der Empfängeradresse und beim Website-Vorschlag nach Eingabe der E-Mail-Adresse und Ihrer Bestätigung.
Dabei kann Cloudflare insbesondere IP-Adresse, TLS-Fingerabdruck, Browser- beziehungsweise User-Agent-Angaben, Sitekey und Herkunftsseite verarbeiten. Die Angaben dienen der Unterscheidung menschlicher Zugriffe von automatisiertem Missbrauch. Wir verwenden Turnstile nicht für Werbung, Reichweitenmessung oder Profilbildung und haben die optionale Nutzerfeedbackfunktion deaktiviert.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im Schutz des rechenintensiven Checks, unserer Versandfunktionen und unserer Infrastruktur. Soweit Turnstile auf Informationen im Endgerät zugreift oder dort Informationen speichert, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, weil die Sicherheitsprüfung für die von Ihnen ausdrücklich angeforderte Funktion erforderlich ist. Ohne die Prüfung kann die jeweilige geschützte Funktion nicht genutzt werden; alle übrigen Inhalte bleiben verfügbar.
Cloudflare verarbeitet Angaben zum Schutz unserer Website als Auftragsverarbeiter und bestimmte Signale zur Weiterentwicklung der eigenen Bot-Erkennung nach eigenen Angaben in eigener Verantwortlichkeit. Eine Verarbeitung in den USA kann nicht ausgeschlossen werden. Cloudflare stützt internationale Übermittlungen nach eigenen Angaben auf anwendbare Angemessenheitsbeschlüsse und, soweit erforderlich, EU-Standardvertragsklauseln. Weitere Informationen: Turnstile Privacy Addendum und Cloudflare Data Processing Addendum.
7. Externe Links und WhatsApp
Die schwebende WhatsApp-Schaltfläche ist lediglich ein externer Link. Beim Seitenaufruf werden keine Inhalte von WhatsApp oder Meta geladen. Erst wenn Sie auf die Schaltfläche klicken, öffnen Sie wa.me beziehungsweise WhatsApp. Dabei erhält WhatsApp Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland, insbesondere Verbindungsdaten und anschließend die von Ihnen übermittelten Kommunikationsinhalte. Sind Sie bei WhatsApp angemeldet, kann WhatsApp den Aufruf Ihrem Konto zuordnen.
Die weitere Kommunikation erfolgt auf Ihre Initiative. Ihre Nachricht verarbeiten wir zur Bearbeitung Ihrer Anfrage nach Art. 6 Abs. 1 Buchst. b DSGVO beziehungsweise Art. 6 Abs. 1 Buchst. f DSGVO. Auf die eigenverantwortliche Verarbeitung durch WhatsApp und Meta haben wir keinen Einfluss. Weitere Informationen finden Sie in der Datenschutzrichtlinie von WhatsApp. Alternativ können Sie uns ohne WhatsApp per E-Mail oder Telefon kontaktieren.
8. Keine Webanalyse, keine eingebetteten Drittanbieter-Schriften
Wir setzen keine Webanalyse-, Reichweitenmessungs- oder Marketingtracking-Dienste ein. Insbesondere werden weder Vercel Web Analytics noch Umami geladen. Die verwendeten Schriften werden als Bestandteile der Website vom eigenen Host ausgeliefert; beim Seitenaufruf entsteht deshalb keine Verbindung zu Google Fonts.
9. Aktualität
Stand: 4. August 2026. Wir passen diese Erklärung an, wenn sich Datenflüsse, Dienstleister oder rechtliche Anforderungen ändern.