Datenschutzerklärung
Welche personenbezogenen Daten wir erheben, wenn Sie webatla nutzen, was wir damit tun und welche Rechte Sie nach der DSGVO haben.
Was wir erheben
1.1 Kontodaten
Bei der Registrierung: E-Mail-Adresse, Passwort (gehasht mit Argon2id), Anzeigename, optional Firmenname und Land. Optional später: Profilfoto, Berufsbezeichnung, Sprache, Zeitzone.
Wir erfassen außerdem die IP-Adresse, von der aus Ihr Konto erstellt wurde, und das Land, das unser CDN daraus ableitet, zusammen mit der Seite, auf der Sie sich registriert haben. Diese Angaben werden als Signal gegen Betrug und Missbrauch am Konto gespeichert und nicht für Werbung oder Profiling verwendet.
1.2 Abrechnungsdaten
Rechnungsangaben (Firmenname, USt-IdNr., Adresse) und die Metadaten Ihrer Käufe (welcher Datensatz, wann, welcher Betrag). Kartendaten werden von Stripe verarbeitet — webatla sieht und speichert sie zu keinem Zeitpunkt.
1.3 Nutzungsdaten
Serverprotokolle Ihrer Downloads und API-Aufrufe (Zeitstempel, IP-Adresse, Name des Datensatzes, Anzahl der Bytes, Antwortcode) zur Abrechnung und zur Missbrauchsprävention.
1.4 Support-Daten
Wenn Sie uns kontaktieren: Ihre Nachricht, unsere Antwort und alle Anhänge, die Sie uns senden.
1.5 Cookies
Siehe § 3 Cookies unten.
1.6 Was wir nicht erheben
Wir fragen die folgenden Daten weder ab noch speichern wir sie: Telefonnummern, amtliche Ausweisdokumente, biometrische Daten, Standortangaben über das aus der IP-Adresse abgeleitete Land hinaus oder jegliche „besonderen Kategorien“ personenbezogener Daten nach Art. 9 DSGVO.
1.7 Die von uns verkauften Datensätze enthalten keine personenbezogenen Kontaktdaten
Unabhängig von den oben genannten Kontodaten verkauft webatla auch Datensätze. Wenn Sie Inhaber einer Domain sind oder ein Unternehmen, dessen Website in unseren Daten vorkommt, sollten Sie Folgendes wissen: Unsere Datensätze werden aus öffentlicher Internetinfrastruktur und öffentlichen Registrierungsmetadaten aufgebaut. Sie beschreiben Domains, DNS-Records, die Technologien, die eine Website einsetzt, Ranking-Signale und Registrierungsdatensätze von autoritativen Registrierungsstellen.
Sie sind nicht darauf ausgelegt, personenbezogene Kontaktdaten zu enthalten, und wir treffen Maßnahmen, um sie auszuschließen. Es gibt keine E-Mail-Adressen oder Telefonnummern, die einer Domain zugeordnet sind, wir nehmen weder die Identität noch die Kontaktdaten der Person auf, die eine Domain registriert hat, und wir nehmen keine Kontaktdaten des Unternehmens auf, das auf einer Domain gehostet wird. Wenn ein Registrierungsdatensatz einer Registrierungsstelle personenbezogene Felder enthalten würde, werden diese Felder im Einklang mit der Temporary Specification der ICANN vor der Auslieferung der Daten geschwärzt.
Aus diesem Grund bietet webatla keine Möglichkeit, einen Domaininhaber über unsere Daten oder unseren Dienst zu kontaktieren. Das ist eine bewusste Entscheidung gegen Missbrauch und Spam, kein Versehen. Die Datensätze sind für die Analyse von Domain-Infrastruktur, Websites und Technologie bestimmt, und unsere Nutzungsbedingungen verbieten es, die Daten für unerwünschte Massennachrichten oder Spam zu verwenden, sowie jeden Versuch, von uns geschwärzte Personen erneut zu identifizieren.
Wie wir die Daten verwenden
Wir verarbeiten die oben genannten Daten zu den folgenden Zwecken und auf den angegebenen Rechtsgrundlagen:
| Zweck | Verwendete Daten | Rechtsgrundlage (DSGVO) |
|---|---|---|
| Betrieb Ihres Kontos | Kontodaten, Passwort-Hash | Art. 6 Abs. 1 lit. b — Vertrag |
| Zahlungsabwicklung & Rechnungsstellung | Abrechnungsdaten, Kauf-Metadaten | Art. 6 Abs. 1 lit. b, 6 Abs. 1 lit. c — Vertrag / rechtliche Verpflichtung |
| Auslieferung von Datensätzen & Erfassung von Kontingenten | Nutzungsprotokolle | Art. 6 Abs. 1 lit. b — Vertrag |
| Transaktions-E-Mails (Belege, Ablaufwarnungen) | E-Mail-Adresse | Art. 6 Abs. 1 lit. b — Vertrag |
| Sicherheit & Betrugsprävention | IP-Adresse, Anfragemuster | Art. 6 Abs. 1 lit. f — berechtigtes Interesse |
| Kundensupport | Alles, was Sie uns senden | Art. 6 Abs. 1 lit. b, 6 Abs. 1 lit. a — Vertrag / Einwilligung |
| Datenschutzfreundliche Analyse | Seitenaufrufzahlen (keine Cookies, keine IDs) | Art. 6 Abs. 1 lit. a — Einwilligung (siehe § 3) |
| Marketing-Newsletter (nur mit Opt-in) | E-Mail-Adresse | Art. 6 Abs. 1 lit. a — Einwilligung (widerruflich) |
Cookies
Wir verwenden ein Minimum an Cookies. Drei Kategorien:
- Notwendig — Login-Sitzung, Betrugsprävention, Spracheinstellung. Diese sind immer aktiv; ohne sie kann die Website nicht funktionieren. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — keine Einwilligung erforderlich nach § 25 Abs. 2 Nr. 2 TTDSG.
- Analyse — wir verwenden Plausible Analytics, das ohne Cookies auskommt und auf EU-Infrastruktur läuft. Wir aktivieren es nur, wenn Sie einwilligen.
- Marketing — derzeit nicht genutzt. Der Schalter existiert, damit wir fragen können, bevor wir künftig etwas aktivieren.
Ihre Auswahl wird in Ihrem Browser gespeichert. Wenn Sie ein Konto haben, halten wir zusätzlich fest, welche Auswahl Sie getroffen haben und wann, damit wir die Einwilligung wie gesetzlich gefordert nachweisen können (Art. 7(1)). Wir speichern nur Ihre letzte Auswahl; eine Änderung hier aktualisiert diesen Eintrag.
Sie können Ihre Auswahl jederzeit ändern:
Weitergabe an Dritte
Wir geben Daten nur an die unten aufgeführten Auftragsverarbeiter weiter, die alle durch Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO gebunden sind.
| Auftragsverarbeiter | Zweck | Weitergegebene Daten | Standort |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Karten- & SEPA-Zahlungen | Kartendaten, Rechnungsadresse, Betrag | Irland (mit Übermittlungen in die USA auf Grundlage von SCC) |
| Cloudflare, Inc. | CDN, DDoS-Schutz | IP-Adresse, Anfrage-Metadaten | EU-Edge mit US-Fallback (SCC + DPF) |
| Postmark (ActiveCampaign LLC) | Transaktions-E-Mails | E-Mail-Adresse, Nachrichteninhalt | USA (SCC + DPF) |
| Plausible Insights OÜ | Webanalyse ohne Cookies (nur mit Ihrer Einwilligung) | Gehashtes Besuchersignal, Seiten-URL, Referrer | Estland / Deutschland |
| Hetzner Online GmbH | Serverhosting & Backups | Alles, was wir speichern, verschlüsselt im Ruhezustand | Deutschland & Finnland |
Wir verkaufen niemals personenbezogene Daten. Wir geben keine Daten an Werbenetzwerke weiter.
Internationale Übermittlungen
Die beiden oben genannten Auftragsverarbeiter mit Sitz in den USA (Stripe US-Fallback, Postmark) arbeiten auf Grundlage des EU–US Data Privacy Framework und zusätzlich auf Basis von Standardvertragsklauseln. Wir bewerten diese Übermittlungen jährlich und wechseln die Auftragsverarbeiter, wenn das Schutzniveau sinkt.
Ihre Rechte nach der DSGVO
Sie haben das Recht auf:
- Auskunft — eine Kopie der personenbezogenen Daten zu erhalten, die wir über Sie speichern (Art. 15)
- Berichtigung — unrichtige Daten zu korrigieren (Art. 16)
- Löschung — uns zu bitten, Ihre Daten zu löschen, vorbehaltlich gesetzlicher Aufbewahrungspflichten (Art. 17)
- Einschränkung — die Verarbeitung auszusetzen, während eine Streitigkeit geklärt wird (Art. 18)
- Datenübertragbarkeit — Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten (Art. 20)
- Widerspruch — der Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen (Art. 21)
- Widerruf der Einwilligung — für alles, was auf Grundlage einer Einwilligung verarbeitet wird (Art. 7)
- Beschwerde bei Ihrer örtlichen Datenschutzaufsichtsbehörde — siehe die EDPB-Liste der EU-Behörden.
Selbst erledigen: Konto löschen in den Einstellungen. Für einen Datenexport (Auskunftsrecht) oder alles Weitere schreiben Sie an privacy@webatla.com — wir prüfen die Anfrage und antworten innerhalb von 30 Tagen, wie vorgeschrieben.
Speicherdauer
- Kontodaten — werden aufbewahrt, solange Ihr Konto aktiv ist, plus 6 Monate nach der Löschung zur Bearbeitung von Streitigkeiten
- Rechnungen & Steuerunterlagen — werden für den gesetzlich vorgeschriebenen Zeitraum nach geltendem EU-Steuerrecht aufbewahrt (in der Regel 5–10 Jahre)
- Serverprotokolle — 30 Tage, danach aggregiert
- Support-Tickets — 2 Jahre ab der letzten Antwort
- Marketing-Einwilligungen — bis zu Ihrem Widerruf + 3 Jahre als Nachweis des Widerrufs
Sicherheit
- Der gesamte Datenverkehr wird bei der Übertragung verschlüsselt (TLS 1.3)
- Backups sind im Ruhezustand verschlüsselt (AES-256)
- Passwörter werden mit Argon2id gehasht (memory-hard, mit Salt)
- Interner Zugriff folgt dem Prinzip der geringsten Rechte und wird im Audit-Log protokolliert; der Zugriff auf die Produktionsumgebung erfordert MFA mit Hardware-Schlüssel
- Wir führen vierteljährlich externe Pentests durch und folgen einer veröffentlichten Richtlinie zur Offenlegung von Schwachstellen
Wenn Sie ein Sicherheitsproblem entdecken, schreiben Sie bitte an security@webatla.com. Wir bestätigen den Eingang innerhalb von 24 Stunden.
Kinder
Der Dienst richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass ein Kind uns personenbezogene Daten übermittelt hat, schreiben Sie an privacy@webatla.com, und wir löschen sie.
Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren. Wesentliche Änderungen kündigen wir mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail an. Das Datum „Zuletzt aktualisiert“ oben entspricht immer der aktuellen Fassung.
Kontakt & Datenschutzbeauftragter
Bei allen Fragen zum Datenschutz schreiben Sie an privacy@webatla.com.
Unser Datenschutzbeauftragter ist gemäß Art. 37 DSGVO unter dpo@webatla.com erreichbar.
Konto, Lizenzierung, Zahlung und Rückerstattungen.
Nutzungsbedingungen lesen →