Zurück zur Startseite

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Davies Meyer GmbH Spielbudenplatz 24-25 20359 Hamburg Deutschland Telefon: +49 (0)40 4309 32 30 E-Mail: datenschutz@daviesmeyer.com Geschäftsführer: Nikolaus Meyer

2. Anwendungsbereich

Diese Datenschutzerklärung gilt für die Website und die SaaS-Plattform „SiteGuard“. SiteGuard richtet sich ausschließlich an Unternehmer (§ 14 BGB). Soweit wir im Rahmen der Plattform personenbezogene Daten im Auftrag unserer Kunden verarbeiten (z. B. Daten auf gescannten Websites), geschieht dies auf Grundlage des Auftragsverarbeitungsvertrags (AVV) nach Art. 28 DSGVO; verantwortlich ist dann der Kunde.

3. Welche Daten wir verarbeiten und auf welcher Rechtsgrundlage

a) Registrierung und Kundenkonto Name, E-Mail-Adresse, Passwort (nur als Hash gespeichert), Organisation, Rolle im Team, gewählter Tarif. Zweck: Bereitstellung der Plattform und Vertragsdurchführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen). b) Nutzung der Plattform Hinzugefügte Websites, Scan-Konfigurationen, Scan-Ergebnisse, Berichte, API-Schlüssel (als Hash), Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. c) Server- und Sicherheits-Logs IP-Adresse, Zeitpunkt, aufgerufene URL, Browser-/Geräteinformationen, Fehlermeldungen; zum Schutz vor Missbrauch zudem gehashte Kennungen für das Rate-Limiting. Zweck: Betriebssicherheit, Missbrauchsabwehr und Fehleranalyse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). d) Rechnungs- und Zahlungsdaten Rechnungsanschrift, Umsatzsteuer-ID, Zahlungsinformationen (Kartendaten werden ausschließlich von Stripe verarbeitet, nicht von uns), Rechnungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung von Rechnungen erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB. e) Kontaktanfragen Angaben aus dem Kontaktformular oder per E-Mail (Name, E-Mail-Adresse, Unternehmen, Nachricht). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Anfrage) bzw. lit. f DSGVO (Beantwortung allgemeiner Anfragen).

4. E-Mail-Bestätigung und transaktionale E-Mails

Für die Anmeldung, die Bestätigung Ihrer E-Mail-Adresse, Anmelde-Links („Magic Link“), das Zurücksetzen des Passworts sowie für Scan- und Kontobenachrichtigungen versenden wir transaktionale E-Mails über den Dienstleister Resend. Verarbeitet werden E-Mail-Adresse, Name und der Inhalt der jeweiligen Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Werbe-Newsletter versenden wir nicht.

5. Anmeldung mit Microsoft (Single Sign-on)

Sie können sich optional mit Ihrem Microsoft-Konto (Microsoft Entra ID) anmelden. Dabei werden Sie zu Microsoft weitergeleitet; nach erfolgreicher Anmeldung übermittelt Microsoft uns Ihren Namen, Ihre E-Mail-Adresse und eine eindeutige Kennung. Ein Passwort wird in diesem Fall nicht bei uns gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung durch Microsoft im Rahmen Ihres eigenen Microsoft-Kontos gelten die Datenschutzbestimmungen von Microsoft bzw. Ihrer Organisation.

6. Zahlungsabwicklung über Stripe

Kostenpflichtige Tarife werden über Stripe Payments Europe Ltd. (Irland) abgerechnet. Zahlungsdaten (z. B. Kreditkarten- oder Kontodaten) geben Sie direkt bei Stripe ein; wir erhalten lediglich Informationen zum Zahlungsstatus, zum Abonnement und die zur Rechnungsstellung erforderlichen Angaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungspflichten.

7. Website-Scans

SiteGuard führt automatisierte Scans der Websites durch, die Sie zur Überwachung hinzufügen. Dabei werden öffentlich zugängliche Inhalte (HTML, CSS, JavaScript), gesetzte Cookies und Tracker, Netzwerk-Anfragen und Third-Party-Verbindungen sowie Performance- und Accessibility-Merkmale erhoben. Die Ergebnisse werden ausschließlich zur Erstellung Ihrer Compliance- und Performance-Berichte verwendet.

8. KI-gestützte Auswertung

Für KI-Reports nutzen wir Claude von Anthropic. Dabei werden ausschließlich aggregierte Scan-Daten (Scores, gefundene Issues, Statistiken, URL der geprüften Website) übermittelt – keine Kontodaten und keine personenbezogenen Daten von Besuchern der gescannten Websites. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

9. Empfänger und Auftragsverarbeiter

Wir setzen die folgenden Dienstleister als Auftragsverarbeiter ein. Mit allen Anbietern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen. Soweit Daten in Drittländer (insbesondere die USA) übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist) oder der EU-Standardvertragsklauseln.

AnbieterZweckStandortÜbermittlungsgrundlage
Vercel Inc.Hosting der Web-Anwendung, Auslieferung der Website, Server-LogsUSAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Supabase Inc.Datenbank (Konto-, Organisations- und Scan-Daten)Datenbank-Region EU (Frankfurt, aws-eu-central-1)Speicherung in der EU; für etwaige Zugriffe aus den USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Inngest Inc.Ausführung von Hintergrund-Jobs (geplante Scans, Berichte, Benachrichtigungen)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Anthropic PBCKI-gestützte Auswertung aggregierter Scan-Ergebnisse (KI-Reports)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
ResendVersand transaktionaler E-Mails (Anmelde-Links, Passwort-Reset, Scan-Benachrichtigungen)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Stripe Payments Europe Ltd.Zahlungsabwicklung und AbonnementverwaltungIrland (EU); Unterauftragnehmer von Stripe ggf. in den USAInnerhalb der EU; für Übermittlungen in die USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Upstash, Inc.Rate-Limiting zum Schutz vor Missbrauch (gespeichert werden nur gehashte Kennungen)USA (Anbieter)EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Microsoft (Entra ID)Anmeldung per Microsoft-Konto (Single Sign-on) – nur wenn Sie diese Option nutzenEU/USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

10. Speicherdauer

• Scan-Daten und Berichte: bis zu 12 Monate nach dem jeweiligen Scan, danach werden sie automatisch gelöscht. • Konto- und Organisationsdaten: für die Dauer des Vertragsverhältnisses; nach Vertragsende bzw. Kontolöschung werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. • Rechnungen und buchhaltungsrelevante Unterlagen: 10 Jahre (§ 147 AO, § 257 HGB). • Server- und Sicherheits-Logs: nur so lange, wie es für Sicherheits- und Fehleranalyse erforderlich ist. • Kontaktanfragen: bis zur abschließenden Bearbeitung, sofern keine Vertragsbeziehung entsteht.

11. Cookies

SiteGuard verwendet ausschließlich technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG). Wir setzen keine Tracking-Cookies, Analyse-Tools oder Marketing-Pixel ein. • Session-Cookie (für die Anmeldung) • Sicherheits-Token (Schutz vor Cross-Site-Request-Forgery) • Spracheinstellung

12. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@daviesmeyer.com Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. bei der für uns zuständigen Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit.

13. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, u. a.: • Verschlüsselte Übertragung (TLS) • Verschlüsselung ruhender Daten durch den Datenbank-Anbieter (Supabase) • Row Level Security in der Datenbank (kein Zugriff über öffentliche Datenbank-Schlüssel) und Mandantentrennung auf Anwendungsebene • Rollenbasierte Zugriffskontrolle und Authentifizierung • Beschränkung des Zugriffs auf autorisierte Personen

14. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.