Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten ShopReadable verarbeitet, wozu, wie lange und welche Rechte du hast. Sie gilt für Besucher dieser Website und für Betreiber von Shops, die hier geprüft werden.

Verantwortlicher

Felix Weipprecht – Consulting & Solutions, Kleinsachsenheimer Str. 6/6, 74321 Bietigheim-Bissingen, E-Mail: kontakt@shopreadable.de, Telefon: +49 176 66689106. Ein Datenschutzbeauftragter ist nicht benannt.

Aufruf der Website

Beim Aufruf verarbeitet der Webserver technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, verweisende Seite (Referrer), Browserkennung und Antwortstatus. Für Ergebnisseiten wird die aufgerufene Adresse nur verkürzt protokolliert, weil sie den Zugriffsschlüssel zum Ergebnis enthält. Die Protokolle dienen dem sicheren Betrieb, der Abwehr von Angriffen und der Fehlersuche. Sie werden spätestens nach 7 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einem sicheren, funktionsfähigen Dienst.

Die Website setzt bei Besucherinnen und Besuchern keine Cookies und speichert nichts im Browser, es gibt keine Reichweitenmessung und keine Werbung. Ein Zugriff auf dein Endgerät im Sinne von § 25 TDDDG findet nicht statt; deshalb gibt es kein Cookie-Banner. Einzige Ausnahme ist der passwortgeschützte Verwaltungsbereich, den nur der Anbieter selbst nutzt: Nach seiner Anmeldung setzt er ein Sitzungs-Cookie (höchstens 8 Stunden, nur für diesen Bereich), das für die Anmeldung technisch erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Schriften, Skripte und Bilder werden nur von dieser Website geladen, nicht von Dritten. Auf den Seiten von Stripe und PayPal gelten deren eigene Cookie-Regeln.

Kostenloser Scan eines Shops

Gibst du eine Shop-Adresse ein, speichert ShopReadable die Adresse des Shops (den Host, bei Shops unter einem Unterpfad zusätzlich einen kurzen Startpfad wie /shop/ oder /de/, keine Parameter), die Adresse, zu der der Shop beim Aufruf weiterleitet (etwa mit www.), und die technischen Prüfergebnisse. Das sind Regelergebnisse mit Adressen öffentlicher Seiten, Fundstellen, Zahlen und internen Kennungen, dazu für bis zu fünf geprüfte Produktseiten Preis, Verfügbarkeit, Artikelnummer (SKU) und GTIN, wie sie auf der Seite stehen. Seiteninhalte, Beschriftungen, Verkäufer- oder Bewertungsdaten werden nicht gespeichert. Mit der Prüfung wird nicht gespeichert, wer sie ausgelöst hat; deine IP-Adresse steht nur im Zugriffsprotokoll (siehe oben). Das Ergebnis ist über eine zufällige Kennung in der Adresse abrufbar. Kostenlose Scans werden nach 30 Tagen gelöscht; die kostenlose Wiederholung mit derselben Stichprobe ist ein eigener Scan, der auf den ersten verweist, und wird 30 Tage nach ihrer Erstellung gelöscht.

Um Missbrauch zu begrenzen, zählt ShopReadable Versuche je Absender. Dafür wird deine IP-Adresse pseudonymisiert: Aus ihr entsteht mit einem geheimen Schlüssel ein Kürzel, das sich nicht in die Adresse zurückrechnen lässt (HMAC). Der Schlüssel wird jeden Tag neu erzeugt; Kürzel und Zähler liegen nur im Arbeitsspeicher und sind spätestens nach 24 Stunden keiner Adresse mehr zuordenbar. Je Absender sind höchstens 10 Prüfungen, Bestellversuche oder Nachprüfungen je Stunde möglich, und höchstens 240 Seitenaufrufe je Minute (dasselbe Verfahren). Rechtsgrundlage für Prüfung und Missbrauchsschutz: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, den Dienst anzubieten und vor Überlastung zu schützen.

Du bist weder gesetzlich noch vertraglich verpflichtet, Daten anzugeben. Ohne Shop-Adresse kann keine Prüfung stattfinden; ohne die von Stripe abgefragten Angaben kommt kein Kauf zustande.

Betreiber geprüfter Shops

Eine Prüfung kann jede Person auslösen; ShopReadable prüft nicht, ob sie zum Shop gehört. Verarbeitet werden der Name des Shops im Internet, Adressen öffentlicher Seiten und technische Aussagen zu diesen Seiten (etwa Preise, Verfügbarkeiten, robots.txt-Regeln). Quelle sind ausschließlich öffentlich zugängliche Seiten des Shops. Gehört ein Shop einer Einzelperson, können diese Daten personenbezogen sein. Das Ergebnis ist für jeden abrufbar, der den Link kennt; es ist für Suchmaschinen als nicht indexierbar gekennzeichnet, und Ergebnisse eines Deep Audits werden nach 90 Tagen gelöscht. Der Crawler ruft nur öffentlich erreichbare Seiten ab, beachtet robots.txt und meldet sich mit einem Link auf seine Infoseite. Um deinen Shop vor Last zu schützen, begrenzt ShopReadable Prüfungen je Adresse und je Domain. Was er abruft, wie oft und wie er gesperrt wird, steht unter ShopReadableBot. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an einem technischen Prüfdienst für öffentlich angebotene Shops.

Auf Anfrage löschen wir alle Prüfungen zu deiner Domain. Eine dauerhafte Sperre gegen neue Prüfungen erreichst du über deine robots.txt (User-agent: ShopReadableBot und Disallow: /); der Crawler liest sie bei jeder Prüfung. Eine Sperrliste auf unserer Seite gibt es derzeit nicht.

Kauf eines Deep Audits

Beim Kauf speichert ShopReadable die Kennung der Zahlungssitzung, Betrag, Währung, Zahlungszeitpunkt, das gewählte Angebot und die Version der abgegebenen Erklärungen, um die Leistung freizuschalten und den Kauf belegen zu können. Der zugehörige kostenlose Scan bleibt ab Bestellung mindestens 21 Tage erhalten, auch über die 30 Tage hinaus. Name, E-Mail-Adresse, Adressangaben und Zahlungsdaten gibst du bei unserem Zahlungsdienstleister Stripe ein. Stripe übermittelt mit der Zahlungsbestätigung Name, E-Mail-Adresse und die dort erfassten Adressangaben an unseren Server; wir verwenden davon nur die E-Mail-Adresse für die Bestellbestätigung und speichern keine dieser Angaben in unserer Datenbank. Kartennummern erhalten wir nicht. Für die Rechnung fragt Stripe beim Kauf die Rechnungsadresse ab, soweit sie dafür nötig ist, und freiwillig eine Umsatzsteuer-Identifikationsnummer, legt dafür bei Stripe ein Kundenkonto an, erstellt die Rechnung nach der Zahlung und schickt sie dir per E-Mail; in unserer Datenbank speichern wir davon nur die Kennung der Rechnung. Rechtsgrundlage ist bei Unternehmern Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 14 Abs. 2 Satz 2 Nr. 1 UStG (Pflicht zur Rechnung); Verbrauchern gegenüber besteht keine Rechnungspflicht, dort gehört die Rechnung zur Abwicklung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Ein Doppel jeder Rechnung wird acht Jahre aufbewahrt (§ 14b UStG, Art. 6 Abs. 1 lit. c DSGVO). Bei Erstattungen und Zahlungsstreitigkeiten übermittelt Stripe außerdem Zahlungsangaben je nach Zahlart, etwa Kartenmarke und die letzten vier Ziffern, sowie die Rechnungsangaben; wir werten davon nur die Kennung der Zahlung aus und speichern nichts davon. Stripe verarbeitet Daten teilweise in den USA; Grundlage ist das EU-US Data Privacy Framework, soweit Stripe danach zertifiziert ist, sonst Standardvertragsklauseln der EU-Kommission. Einzelheiten stehen in der Datenschutzerklärung von Stripe. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag); die Aufbewahrung der Auftragsdaten richtet sich nach handels- und steuerrechtlichen Pflichten. Ergebnisse eines Deep Audits werden nach 90 Tagen gelöscht; bei einem Nachkauf von Nachprüfungen verlängert sich die Aufbewahrung bis zum Ende der gekauften Frist. Schon das Bestellen eines Nachkaufs verlängert sie vorsorglich, damit eine verzögerte Zahlung (etwa per Lastschrift) den Audit noch vorfindet – höchstens bis zur Aufbewahrungsfrist zuzüglich der Nutzungsfrist und 35 Tagen ab dem Kauf des Audits.

Wählst du im Bezahlvorgang PayPal, wirst du von der Bezahlseite von Stripe zu PayPal weitergeleitet und meldest dich dort an. PayPal erhält dafür die Angaben zur Zahlung (Betrag, Währung, Händler) und verarbeitet die Daten deines PayPal-Kontos. Für Nutzer in der EU ist das PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. PayPal ist nach unserem Verständnis für die Zahlungsabwicklung eigener Verantwortlicher. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag). PayPal übermittelt Daten auch in Länder außerhalb der EU und stützt sich dafür nach eigenen Angaben auf verbindliche interne Datenschutzvorschriften und Standardvertragsklauseln der EU-Kommission; Einzelheiten stehen in der Datenschutzerklärung von PayPal. Wir erhalten von PayPal über Stripe nur die Bestätigung der Zahlung und speichern davon die Kennung der Zahlungssitzung.

Nach dem Kauf schicken wir eine Bestellbestätigung an die bei Stripe angegebene E-Mail-Adresse; die Adresse wird dafür nur an unseren Mailserver übergeben, in unserer Datenbank wird allein der Zeitpunkt des Versands gespeichert. Übst du das Widerrufsrecht über die Widerrufsfunktion aus, verwenden wir den angegebenen Namen und die E-Mail-Adresse für die gesetzlich vorgeschriebene Eingangsbestätigung und für die Bearbeitung des Widerrufs; beides steht in diesen E-Mails, die Empfängeradresse zudem im Protokoll des Mailservers (siehe unten) (im Postfach des Anbieters auf demselben Server, bis die Rückabwicklung abgeschlossen ist – länger nur, soweit eine gesetzliche Aufbewahrungspflicht besteht), in der Datenbank wird der Eingangszeitpunkt festgehalten. Erstellst du einen Freigabelink zum Teilen des Audits, speichern wir nur einen nicht umkehrbaren Hashwert des Links, das Erstellungs-, Ablauf- und gegebenenfalls Widerrufsdatum; der Link wird mit dem Audit gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 312f und § 356a BGB) und lit. b DSGVO. Unser Mailserver protokolliert Empfängeradresse, Versandzeitpunkt und Zustellstatus versandter E-Mails im Systemprotokoll des Servers, um die Zustellung nachweisen und Störungen beheben zu können (Art. 6 Abs. 1 lit. f DSGVO); dieses Protokoll wird nach90 Tagen gelöscht. Kann eine Bestätigung nicht zugestellt werden, erhalten wir die Unzustellbarkeitsmeldung mit ihrem Inhalt im Postfach des Anbieters und löschen sie nach Klärung.

Hosting, Sicherungen, Protokolle

Die Website läuft auf einem Server in Deutschland beim Hosting-Anbieter netcup, der als Auftragsverarbeiter für uns tätig ist. Sicherungskopien der Datenbank werden verschlüsselt angelegt und nach 14 Tagen gelöscht; gelöschte Daten können darin bis zu 14 Tage länger enthalten sein. Anwendungsprotokolle enthalten nur Ereignis, Prüfkennung und Fehlercodes – keine IP-Adressen – und werden nach 14 Tagen gelöscht. Weitere Empfänger gibt es nicht, außer Stripe und PayPal für Zahlungen. Eine Übermittlung in Drittländer findet nur im Rahmen der Zahlung über Stripe und PayPal statt.

Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Wende dich dafür an die oben genannte Kontaktadresse. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), etwa bei der für deinen Wohnort oder für uns zuständigen Behörde.

Widerspruchsrecht

Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Das betrifft die Zugriffsprotokolle, den Missbrauchsschutz und die Prüfung deines Shops. Schreib dafür an die oben genannte Kontaktadresse. Wir verarbeiten die Daten dann nicht weiter, es sei denn, es gibt zwingende schutzwürdige Gründe, die deine Interessen überwiegen.

Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder Profiling findet nicht statt. Der Score ist eine technische Bewertung eines Shops, nicht einer Person.