Stand: September 2026
Davies Meyer GmbH Spielbudenplatz 24-25 20359 Hamburg Deutschland Telefon: +49 (0)40 4309 32 30 E-Mail: datenschutz@daviesmeyer.com Geschäftsführer: Nikolaus Meyer
Diese Datenschutzerklärung gilt für die Website und die SaaS-Plattform „SiteGuard“. SiteGuard richtet sich ausschließlich an Unternehmer (§ 14 BGB). Soweit wir im Rahmen der Plattform personenbezogene Daten im Auftrag unserer Kunden verarbeiten (z. B. Daten auf gescannten Websites), geschieht dies auf Grundlage des Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO; verantwortlich ist dann der Kunde.
a) Registrierung und Kundenkonto Name, E-Mail-Adresse, Passwort (nur als Hash gespeichert), Organisation, Rolle im Team, gewählter Tarif. Zweck: Bereitstellung der Plattform und Vertragsdurchführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen). b) Nutzung der Plattform Hinzugefügte Websites, Scan-Konfigurationen, Scan-Ergebnisse, Berichte, API-Schlüssel (als Hash), Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. c) Server- und Sicherheits-Logs IP-Adresse, Zeitpunkt, aufgerufene URL, Browser-/Geräteinformationen, Fehlermeldungen; zum Schutz vor Missbrauch zudem gehashte Kennungen für das Rate-Limiting. Zweck: Betriebssicherheit, Missbrauchsabwehr und Fehleranalyse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). d) Rechnungs- und Zahlungsdaten Rechnungsanschrift, Umsatzsteuer-ID, Zahlungsinformationen (Kartendaten werden ausschließlich von Stripe verarbeitet, nicht von uns), Rechnungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung von Rechnungen erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB. e) Kontaktanfragen Angaben aus dem Kontaktformular oder per E-Mail (Name, E-Mail-Adresse, Unternehmen, Nachricht). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Anfrage) bzw. lit. f DSGVO (Beantwortung allgemeiner Anfragen).
Für die Anmeldung, die Bestätigung Ihrer E-Mail-Adresse, Anmelde-Links („Magic Link“), das Zurücksetzen des Passworts sowie für Scan- und Kontobenachrichtigungen versenden wir transaktionale E-Mails über den Dienstleister Resend. Verarbeitet werden E-Mail-Adresse, Name und der Inhalt der jeweiligen Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Werbe-Newsletter versenden wir nicht.
Sie können sich optional mit Ihrem Microsoft-Konto (Microsoft Entra ID) anmelden. Dabei werden Sie zu Microsoft weitergeleitet; nach erfolgreicher Anmeldung übermittelt Microsoft uns Ihren Namen, Ihre E-Mail-Adresse und eine eindeutige Kennung. Ein Passwort wird in diesem Fall nicht bei uns gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung durch Microsoft im Rahmen Ihres eigenen Microsoft-Kontos gelten die Datenschutzbestimmungen von Microsoft bzw. Ihrer Organisation.
Kostenpflichtige Tarife werden über Stripe Payments Europe Ltd. (Irland) abgerechnet. Zahlungsdaten (z. B. Kreditkarten- oder Kontodaten) geben Sie direkt bei Stripe ein; wir erhalten lediglich Informationen zum Zahlungsstatus, zum Abonnement und die zur Rechnungsstellung erforderlichen Angaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungspflichten.
SiteGuard führt automatisierte Scans der Websites durch, die Sie zur Überwachung hinzufügen. Dabei werden öffentlich zugängliche Inhalte (HTML, CSS, JavaScript), gesetzte Cookies und Tracker, Netzwerk-Anfragen und Third-Party-Verbindungen sowie Performance- und Accessibility-Merkmale erhoben. Die Ergebnisse werden ausschließlich zur Erstellung Ihrer Compliance- und Performance-Berichte verwendet.
Für KI-Reports nutzen wir Claude von Anthropic. Dabei werden ausschließlich aggregierte Scan-Daten (Scores, gefundene Issues, Statistiken, URL der geprüften Website) übermittelt – keine Kontodaten und keine personenbezogenen Daten von Besuchern der gescannten Websites. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wir setzen die folgenden Dienstleister als Auftragsverarbeiter ein. Mit allen Anbietern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen. Soweit Daten in Drittländer (insbesondere die USA) übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist) oder der EU-Standardvertragsklauseln.
| Anbieter | Zweck | Standort | Übermittlungsgrundlage |
|---|---|---|---|
| Vercel Inc. | Hosting der Web-Anwendung, Auslieferung der Website, Server-Logs | USA | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Supabase Inc. | Datenbank (Konto-, Organisations- und Scan-Daten) | Datenbank-Region EU (Frankfurt, aws-eu-central-1) | Speicherung in der EU; für etwaige Zugriffe aus den USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Inngest Inc. | Ausführung von Hintergrund-Jobs (geplante Scans, Berichte, Benachrichtigungen) | USA | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Anthropic PBC | KI-gestützte Auswertung aggregierter Scan-Ergebnisse (KI-Reports) | USA | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Resend | Versand transaktionaler E-Mails (Anmelde-Links, Passwort-Reset, Scan-Benachrichtigungen) | USA | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung und Abonnementverwaltung | Irland (EU); Unterauftragnehmer von Stripe ggf. in den USA | Innerhalb der EU; für Übermittlungen in die USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Upstash, Inc. | Rate-Limiting zum Schutz vor Missbrauch (gespeichert werden nur gehashte Kennungen) | USA (Anbieter) | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Microsoft (Entra ID) | Anmeldung per Microsoft-Konto (Single Sign-on) – nur wenn Sie diese Option nutzen | EU/USA | EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
• Scan-Daten und Berichte: bis zu 12 Monate nach dem jeweiligen Scan, danach werden sie automatisch gelöscht. • Konto- und Organisationsdaten: für die Dauer des Vertragsverhältnisses; nach Vertragsende bzw. Kontolöschung werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. • Rechnungen und buchhaltungsrelevante Unterlagen: 10 Jahre (§ 147 AO, § 257 HGB). • Server- und Sicherheits-Logs: nur so lange, wie es für Sicherheits- und Fehleranalyse erforderlich ist. • Kontaktanfragen: bis zur abschließenden Bearbeitung, sofern keine Vertragsbeziehung entsteht.
SiteGuard verwendet ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG). Wir setzen keine Tracking-Cookies, Analyse-Tools oder Marketing-Pixel ein. • Session-Cookie (für die Anmeldung) • Sicherheits-Token (Schutz vor Cross-Site-Request-Forgery) • Spracheinstellung
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@daviesmeyer.com Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. bei der für uns zuständigen Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit.
Wir treffen angemessene technische und organisatorische Maßnahmen, u. a.: • Verschlüsselte Übertragung (TLS) • Verschlüsselung ruhender Daten durch den Datenbank-Anbieter (Supabase) • Row Level Security in der Datenbank (kein Zugriff über öffentliche Datenbank-Schlüssel) und Mandantentrennung auf Anwendungsebene • Rollenbasierte Zugriffskontrolle und Authentifizierung • Beschränkung des Zugriffs auf autorisierte Personen
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.