Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

KREATIKA, Maximilian A. Grimm
Kuglerstraße 2
90449 Nürnberg
E-Mail: grimm@kreatika.de

Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

  • Unsere Website und dein Nutzerkonto: hier verarbeiten wir Daten als Verantwortlicher.
  • Daten deiner Websites (Search-Console-Daten, Audit-Ergebnisse, Berichtsempfänger): hier verarbeiten wir Daten in deinem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO. Ein Vertrag über Auftragsverarbeitung ist Bestandteil des Nutzungsverhältnisses und auf Anfrage per E-Mail erhältlich.

3. Hosting und Server-Logfiles

seopolar wird gehostet bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, auf eigenen Servern im Rechenzentrum Falkenstein (Deutschland). Beim Aufruf unserer Seiten verarbeitet der Server automatisch technische Zugriffsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene URL, User-Agent, Referrer). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist der sichere und stabile Betrieb des Dienstes. Logfiles werden nach 14 Tagen gelöscht.

Mit dem Hosting-Anbieter besteht ein Vertrag über Auftragsverarbeitung gemäß Art. 28 DSGVO.

4. Cookies und LocalStorage

Wir verwenden ausschließlich technisch notwendige Cookies und Einträge im LocalStorage deines Browsers:

  • Session-Cookie: hält dich nach dem Login angemeldet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • Einstellungen im LocalStorage: speichert Oberflächen-Präferenzen lokal in deinem Browser. Diese Daten verlassen dein Gerät nicht.

Tracking- oder Marketing-Cookies von Drittanbietern setzen wir nicht ein, ein Cookie-Banner ist daher nicht erforderlich.

5. Nutzerkonto, Organisation und Einladungen

Für die Nutzung von seopolar ist ein Nutzerkonto erforderlich. Wir verarbeiten deine E-Mail-Adresse, deinen Namen und ein Passwort (als kryptografischer Hash, niemals im Klartext), dazu die Organisationen, in denen du Mitglied bist, und deine Rolle. Lädst du jemanden in deine Organisation ein, speichern wir dessen E-Mail-Adresse und schicken ihm eine Einladung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

6. Website-Audits und Crawling fremder Websites

Startest du ein Audit, ruft unser System die angegebene Website und damit verbundene, öffentlich zugängliche Ressourcen (robots.txt, Sitemap, verlinkte Seiten) serverseitig ab, so wie es ein Browser oder eine Suchmaschine tun würde. Gespeichert werden die geprüften Adressen, technische Befunde (Statuscodes, Titel, Überschriften, Links, Antwortzeiten) und das Ergebnis des Audits. Einzelne Seiten werden zusätzlich in einem Browser (Chromium) auf unserem Server dargestellt, um die fertig gerenderte Seite mit dem HTML zu vergleichen.

Unser Crawler ruft ausschließlich öffentlich erreichbare Inhalte ab, meldet sich mit dem User-Agent "seopolar", beachtet die robots.txt und verwendet keine Zugangsdaten. Personenbezogene Daten Dritter, die auf geprüften Websites öffentlich sichtbar sind (zum Beispiel Namen in einem Impressum), können technisch bedingt in Befunden auftauchen; wir werten sie nicht gezielt aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber unseren Nutzern sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Analyse öffentlich zugänglicher Websites). Betreiber geprüfter Websites können der Prüfung unter grimm@kreatika.de widersprechen.

Für Audits ohne Nutzerkonto (Gast-Audit auf der Startseite) verarbeiten wir zusätzlich kurzzeitig die IP-Adresse des Anfragenden im Arbeitsspeicher, um Missbrauch zu begrenzen (Art. 6 Abs. 1 lit. f DSGVO). Sie wird nicht gespeichert.

7. Google Search Console

Verbindest du ein Projekt mit der Google Search Console, trägst du dort unser Dienstkonto als Nutzer mit Leserechten ein. seopolar ruft dann über die Search Console API der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, die Suchleistung deiner Property ab: Suchanfragen, Seiten, Land, Gerät, Klicks, Impressionen, Klickrate und Durchschnittsposition je Tag. Diese Werte speichern wir dauerhaft als Archiv für dein Projekt, auch über die 16 Monate hinaus, die Google selbst vorhält. Suchanfragen sind von Google bereits um seltene Anfragen bereinigt, können aber im Einzelfall Namen oder andere Angaben enthalten, die Besucher eingegeben haben.

Die Verarbeitung erfolgt in deinem Auftrag (Art. 28 DSGVO). Rechtsgrundlage unserer Anfragen an Google ist Art. 6 Abs. 1 lit. b DSGVO. Du kannst den Zugriff jederzeit beenden, indem du das Dienstkonto in der Search Console entfernst. Datenschutzerklärung von Google: policies.google.com/privacy.

8. PageSpeed Insights und Chrome UX Report (Google)

Für die Leistungswerte im Website-Audit übermitteln wir die Adressen der Startseite und der wichtigsten Seiten deines Projekts an die PageSpeed Insights API und die Chrome UX Report API der Google Ireland Limited. Google misst die Seiten und liefert Laborwerte sowie Felddaten echter Chrome-Nutzer, die Google selbst erhoben und zusammengefasst hat. Personenbezogene Daten deines Kontos gehen dabei nicht an Google, nur die öffentlichen Adressen der geprüften Seiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Google kann Daten auch in den USA verarbeiten; Google ist nach dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten EU-Standardvertragsklauseln.

9. E-Mail-Versand über Microsoft 365

E-Mails von seopolar (Zurücksetzen des Passworts, Einladungen in eine Organisation, Monatsberichte) verschicken wir über Microsoft 365 (Exchange Online) der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Dabei verarbeitet Microsoft die Adresse des Empfängers, den Inhalt der Mail samt Anhang und die üblichen Versanddaten. Mit Microsoft besteht ein Vertrag über Auftragsverarbeitung (Microsoft Products and Services Data Protection Addendum). Die Daten liegen in Rechenzentren in der EU; eine Übermittlung in die USA ist im Einzelfall möglich, Microsoft ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

10. Monatsberichte und Berichtsempfänger

Nutzer können für ihre Projekte E-Mail-Adressen eintragen, an die seopolar monatlich einen Bericht als PDF schickt. Wir speichern diese Adressen, ob der Versand eingeschaltet ist, und ein Versandprotokoll (Monat, Empfänger, Zeitpunkt, Ergebnis). Die Adressen trägt der Nutzer ein und ist dafür verantwortlich, dass die Empfänger den Bericht bekommen dürfen; wir verarbeiten sie in seinem Auftrag. Wer keinen Bericht mehr möchte, wendet sich an den Nutzer, der ihn eingetragen hat, oder an uns. Ein geteilter Link auf einen Bericht ist ohne Anmeldung abrufbar, trägt ein nicht erratbares Kennzeichen und ist für Suchmaschinen gesperrt.

11. Zahlungsabwicklung über Stripe

Für kostenpflichtige Pläne nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland ("Stripe"). Zahlungsdaten gibst du direkt bei Stripe ein, wir selbst speichern keine vollständigen Zahlungsdaten. Wir erhalten von Stripe lediglich Informationen über den Status deiner Zahlung und dein Abonnement. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten auch in Drittländer (insbesondere die USA) übermitteln, hierfür bestehen geeignete Garantien nach Art. 46 DSGVO. Weitere Informationen unter stripe.com/de/privacy.

12. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (zum Beispiel aus Handels- und Steuerrecht) dies verlangen. Projekte samt Search-Console-Archiv, Audits, Berichtsempfängern und Versandprotokoll werden gelöscht, wenn das Projekt oder das Konto gelöscht wird.

13. Deine Rechte als betroffene Person

Dir stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)

Zur Ausübung deiner Rechte genügt eine formlose E-Mail an grimm@kreatika.de. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), etwa bei der für unseren Sitz zuständigen Behörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.

14. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung. Stand: 23. September 2026.