Vibecode-CheckerBYB Labs × WBS.LEGAL
Pflichtangaben

Datenschutz

Diese Erklärung wird aus unserem Verarbeitungsverzeichnis gepflegt, nicht aus einem Textbaustein. Was hier nicht steht, verarbeiten wir nicht, und wenn wir etwas Neues verarbeiten, steht es zuerst hier.

Stand: 3. September 2026

Verantwortlicher

Verantwortlicher

Verantwortlich
BYB Agency GmbH
Anschrift
Hafenstraße 25
68159 Mannheim
Datenschutz
info@byb-labs.io
Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart

Einen Datenschutzbeauftragten haben wir nicht benannt. Ob wir dazu verpflichtet sind, wird derzeit geprüft; steht ein Beauftragter fest, nennen wir ihn hier mit Namen und Kontakt. Bis dahin erreichst du uns in allen Datenschutzfragen unter der oben genannten Adresse.

Grundsatz

Der Grundsatz, aus dem alles Weitere folgt

Dein Projektarchiv wird in deinem Browser entpackt und ausgewertet. Das Archiv und seine Dateiinhalte verlassen deinen Rechner nicht. Zu uns gehen der Dateiname des Archivs und abgeleitete Signale: welcher Prüfpunkt angeschlagen hat und an welcher Stelle (Pfad und Zeilennummer), dazu je nach Prüfpunkt Bezeichner aus deinem Projekt: Namen von Tabellen, Views und Datenbankfunktionen, von Tabellenspalten, Speicherbereichen und Serverfunktionen, die Namen (nicht die Werte) von Umgebungsvariablen sowie Paketnamen und Versionen. Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, übermitteln wir bei jeder Prüfung eines Projektarchivs für den Schwachstellenabgleich an OSV.dev, aus dem Lockfile oder, ist keines lesbar, aus der package.json, soweit sie die Version exakt angibt. Keine Dateiinhalte. Keine Zugangsdaten. Findet die Prüfung einen Schlüssel, ersetzen wir ihn schon in deinem Browser durch seine Art und seine genaue Länge: aus dem echten Wert wird sk_live_… · 32 Zeichen, kein Zeichen des Schlüssels selbst, auch nicht das letzte.

Das ist keine Absichtserklärung, sondern eine Bauweise: Für das Übertragungsformat jedes Katalogeintrags existiert ein festes Schema. Was nicht hineinpasst, wird abgelehnt statt durchgereicht. Nachprüfbares dazu steht unter unserer eigenen Prüfung.

Verzeichnis

Was wir verarbeiten

Verarbeitungen, Zwecke, Rechtsgrundlagen und Speicherdauern im Überblick.
VerarbeitungZweckRechtsgrundlageSpeicherdauer
Konto: Anmeldeadresse, Passwort als scrypt-Hash, Bestätigungsstand, Rolle, AnlagedatumRegistrierung, Anmeldung, Zuordnung deiner VorgängeArt. 6 Abs. 1 lit. bbis du dein Konto löschst; wird die Adresse nach einer Registrierung nicht bestätigt, 48 Stunden
Sitzungen: Gerätebeschreibung aus dem Browser, Zeitpunkte, Zugangstoken nur als Hashangemeldet bleiben, einzelne Geräte abmelden könnenArt. 6 Abs. 1 lit. b30 Tage; beim Abmelden sofort
Bestätigungs- und Zurücksetzlinks: Adresse, Token und Code nur als Hash, VersuchszählerNachweis, dass dir das Postfach gehört; Passwort zurücksetzenArt. 6 Abs. 1 lit. b und fgültig 24 Stunden (Bestätigung) bzw. 60 Minuten (Zurücksetzen); gelöscht spätestens einen Tag nach Ablauf
Bremsen gegen Missbrauch: IP-Adresse, Gerätekennung aus dem Cookie, Kontokennung, Zieldomain und E-Mail-Adresse als ZählerschlüsselAbwehr automatisierter Massenanfragen, Schutz vor dem Erraten von Passwörtern und vor Massenversand an fremde AdressenArt. 6 Abs. 1 lit. fbis zum Ende des jeweiligen Zählfensters (eine Minute bis 24 Stunden); gelöscht spätestens einen Tag danach
Prüfvorgang: geprüfte Adresse, Dateiname und SHA-256-Prüfsumme des Archivs, Signale, deine Antworten, Befunde, BerichtsfassungenErbringung der Prüfleistung und Nachvollziehbarkeit des BerichtsArt. 6 Abs. 1 lit. b90 Tage ab Beginn des Vorgangs, dann vollständig gelöscht
Inhalte geprüfter Seiten, darunter Impressumsangaben natürlicher PersonenPrüfung der gesetzlichen Pflichtangabendir gegenüber lit. b, der genannten Person gegenüber lit. fnur im Arbeitsspeicher des Laufs; in den Vorgang geht nur das abgeleitete Signal
Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, aus dem Lockfile oder, ist keines lesbar, aus exakten Versionsangaben der package.json, an OSV.dev (Google LLC, USA)Abgleich mit öffentlich bekannten Schwachstellen bei jeder Prüfung eines ProjektarchivsArt. 6 Abs. 1 lit. bnur während der Abfrage; im Vorgang bleiben OSV-Kennung und Fundstelle
Zahlung über Stripe: Zahlungsdaten gibst du dort ein; zu uns kommen Zahleradresse, Betrag, Zeitraum und die Kennungen der Stripe-Objekte. Bei der Bestellung gibst du an, ob du als Verbraucher oder als Unternehmer bestellst, als Unternehmer auch die Firma. An Stripe übermitteln wir deine Anmeldeadresse, als Unternehmer auch die Firma und eine bestätigte USt-IdNr.; beide stehen auf der RechnungZahlungsabwicklungArt. 6 Abs. 1 lit. bbei uns mit der Rechnung; deinen Kundendatensatz bei Stripe löschen wir, sobald dein letztes Abo beendet und dein Konto gelöscht ist; im Übrigen bei Stripe nach deren eigener Erklärung
Prüfung der USt-IdNr. eines Unternehmens aus einem anderen EU-Staat: die Nummer beim Mehrwertsteuer-Informationsaustauschsystem der Europäischen Kommission (VIES); bei uns an der Bestellung die Nummer, Zeitpunkt und Abfragenummer der PrüfungBestätigung der Nummer vor einer Berechnung ohne Umsatzsteuer (Reverse-Charge) und Nachweis der PrüfungArt. 6 Abs. 1 lit. b und cmit der Bestellung: eine bezahlte bleibt auch nach der Löschung deines Kontos, ohne festgelegte Löschfrist; eine nicht bezahlte wird gut sieben Tage nach der Bestellung gelöscht
Rechnungen und Buchungsdaten: Nummer, Datum, Bezeichnung, Netto, Umsatzsteuer, Brutto, Statushandels- und steuerrechtliche AufbewahrungspflichtArt. 6 Abs. 1 lit. cgesetzliche Aufbewahrungsfrist; nach der Kontolöschung ohne Kontobezug
Kündigungserklärung nach § 312k BGB (Adresse, Art, Vertrag, Zeitpunkt, bei außerordentlicher Kündigung der Grund) und Widerrufserklärung (Name, Adresse, Vertrag)Entgegennahme, Bestätigung und Nachweis der ErklärungArt. 6 Abs. 1 lit. b, c und fmit dem Vertragsverhältnis; nach der Löschung deines Kontos drei Jahre, beschränkt auf die Angaben, die Eingang und Inhalt der Erklärung belegen
Mailversand über Resend (Sendedomain in der EU-Region, Irland) und das Zustellprotokoll: Empfängeradresse, Zweck, Betreff, Zeitpunkte, ZustellzustandZugangslinks, Kaufbestätigungen, Kündigungsbestätigungen, Antworten auf AnfragenArt. 6 Abs. 1 lit. b und fder Text einer Nachricht bis zu ihrem Versand; im Zustellprotokoll Bestätigungs- und Zurücksetzmails 30 Tage, Vertragsbestätigungen drei Jahre
Anfrage aus der Beratung: Vorgangskennung, Link zum Bericht, Strecke (Recht oder Technik), deine E-Mail-AdresseBeantwortung deiner Anfrage: Strecke Recht durch WBS.LEGAL, Strecke Technik durch unsArt. 6 Abs. 1 lit. bbei uns im Postfach, bis die Anfrage erledigt ist; bei WBS.LEGAL nach deren eigener Erklärung; für den Eingangsvermerk bei uns ist keine Löschfrist festgelegt
Betrieb unserer Server bei der Hetzner Online GmbH im Rechenzentrum NürnbergBereitstellung des DienstesArt. 6 Abs. 1 lit. b und fnach der Frist der jeweiligen Verarbeitung
Datenbank bei Supabase Inc. (USA) in der Region eu-central-1 (Frankfurt am Main): der gesamte Datenbestand dieser Anwendung, darunter Konten, Sitzungen, Prüfvorgänge und RechnungenSpeicherung des DatenbestandsArt. 6 Abs. 1 lit. b und fnach der Frist der jeweiligen Verarbeitung; Sicherungen bei Supabase 7 Tage
Nächtliche Sicherung der Datenbank im Hetzner Object Storage, Rechenzentrum FalkensteinWiederherstellung nach DatenverlustArt. 6 Abs. 1 lit. f30 Tage
Zugriffsprotokolle des vorgelagerten Webservers (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browserkennung) und Betriebsprotokolle der AnwendungAuslieferung der Seite, Fehlersuche, Abwehr von AngriffenArt. 6 Abs. 1 lit. f14 Tage
Prüfvorgänge

Prüfvorgänge

Ein Prüfvorgang hält zusammen, was zusammengehört: die Signale aus deinem Archiv und von deiner Adresse, die daraus abgeleiteten Fakten mit Herkunft und Konfidenz, deine Antworten im Wortlaut und die Berichtsfassungen. Er ist die Grundlage dafür, dass ein Bericht später nachvollziehbar bleibt, und dafür, dass wir zwei Läufe vergleichen können, ohne zu raten. Zum Vorgang gehören außerdem die geprüfte Internetadresse, der Dateiname deines Archivs und dessen SHA-256-Prüfsumme — das Archiv selbst nicht.

Die Prüfung einer angegebenen Webadresse läuft auf unserem Server. Dafür startet ein nicht dauerhaftes Chromium-Profil ohne vorhandene Cookies oder Anmeldung. Gemessen werden unter anderem gerenderter Text und DOM-Merkmale, Namen und Sicherheitsattribute von Cookies, Schlüssel und Längen im Webspeicher, Netzadressen ohne Abfrageparameter sowie Anzahl und Klasse von Browserfehlern. Cookie-Werte, Speicherwerte und Fehlermeldungen im Wortlaut werden nicht in den Prüfvorgang übernommen. Formulareingaben werden nicht ausgelesen, Bildschirmaufnahmen nicht angefertigt. Der Deep Scan folgt zusätzlich Sitemaps und internen Links innerhalb des erlaubten Bereichs und der Seiten- und Zeitlimits, rendert Unterseiten, inventarisiert Formulare und misst tatsächliche Requests an eingebundene Drittanbieter. Er prüft außerdem öffentliche DNS-, Mail- und bekannte Subdomain-Konfigurationen. Hinzu kommen getrennte Ablehnen-/Annehmen-, Mobile-/Accessibility- und Shopläufe; Formulare werden nicht abgeschickt und der finale Bestellknopf wird nie betätigt. Erreichte Laufzeit-, Seiten- und Datenlimits stehen als unvollständige Crawl-Abdeckung im Bericht.

Wann etwas verschwindet — und wer die Frist vollzieht.
BestandFristWer sie vollzieht
Alles, was an einem Prüfvorgang hängt: Signale, deine Antworten, Befunde, Berichtsfassungen, offene Hintergrundaufträge90 Tage nach dem Beginn des Vorgangsder Dienst selbst, einmal am Tag
Konto, Sitzungen, Kontingentzeilen und alle deine Prüfvorgängesofort, sobald du dein Konto löschstdein Klick auf „Konto löschen“, in einer einzigen Transaktion
Sitzung eines einzelnen Geräts30 Tage; beim Abmelden sofortdie Prüfung bei jeder Anfrage; das Abmelden entfernt die Zeile
Nächtliche Datenbanksicherungen30 Tage; bei Supabase 7 Tageder Objektspeicher über eine Ablaufregel; bei Supabase deren Sicherungsverwaltung
Rechnungen und Buchungsdatengesetzliche Aufbewahrungsfristniemand automatisch — sie bleiben, verlieren mit der Kontolöschung aber den Bezug zu einer Anmeldung

Nach 90 Tagen ist der Vorgang vollständig gelöscht: die Signale, deine Antworten, die Befunde und der Bericht. Willst du einen Bericht länger behalten, exportiere ihn vorher.

Fremde Seiten

Wenn wir eine fremde Seite prüfen

Ein geprüftes Impressum enthält Namen, Anschrift, Telefonnummer und E-Mail-Adresse einer natürlichen Person. Wir rufen die Seite ab und lesen ihren Text vollständig — das ist eine Verarbeitung personenbezogener Daten, und sie gehört benannt.

Was danach übrig bleibt, ist deutlich weniger. Der gelesene Text lebt nur im Arbeitsspeicher des laufenden Prüfvorgangs. In die Ablage geht daraus ein Signal, und ein Signal trägt Kennzahlen und Merkmalsnamen: dass eine Impressumsseite antwortet, wie lang ihr Text ist, welche Pflichtangabe fehlt, welche Felder zwischen zwei Rechtstexten auseinandergehen. Der Name, die Anschrift und die Telefonnummer selbst werden nicht gespeichert. Das ist keine Selbstdisziplin, sondern das Format: Für jedes Signal gibt es ein festes Schema, und ein Feld für Fließtext ist darin nicht vorgesehen.

Wir tun das nicht von uns aus. Eine Prüfung startet immer jemand, in der Regel der Betreiber selbst oder eine von ihm beauftragte Agentur. Wer eine fremde Seite eingibt, ohne zu erklären, dass er über sie verfügen darf, bekommt von uns nur eine Prüfung von außen: Dann rufen wir die Seite ab und sehen nach, ob eine Impressumsseite antwortet. Den Inhalt speichern wir nicht. In diesem Modus ist das Werkzeug gar nicht in der Lage, etwas zu behalten; das ist keine Selbstdisziplin, sondern ein fehlendes Datenfeld.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, wenn die betroffene Person nicht selbst unsere Vertragspartnerin ist. Unser berechtigtes Interesse und das unseres Auftraggebers ist die Prüfung der gesetzlichen Pflichtangaben; dafür müssen genau die Angaben gelesen werden, die das Gesetz zu veröffentlichen vorschreibt. Herkunft der Daten ist ausschließlich die öffentlich abrufbare Website. Die daraus abgeleiteten Signale verfallen mit dem Prüfvorgang nach 90 Tagen.

Die vollständige Information nach Art. 14 DSGVO (einschließlich des Widerspruchsrechts nach Art. 21 und des Weges, wie ein Betreiber Auskunft verlangen kann, ohne eine Vorgangsnummer zu kennen) steht auf einer eigenen Seite: Wenn wir Ihre Website geprüft haben.

Cookies

Cookies. Und warum hier kein Banner steht

Diese Seite setzt drei Cookies, und alle drei sind technisch notwendig:

  • vc_sitzung hält dich angemeldet, solange deine Sitzung gilt. Er enthält ein Zufallstoken, keine Kennung, keine Adresse, keinen Tarif; in unserer Ablage steht davon nur der Hash.
  • vc_kauf lebt eine Stunde und bindet die Rückkehr aus der Zahlung an den Browser, in dem du bezahlt hast. Ohne ihn wäre „wer die Adresse hat, ist angemeldet".
  • vc_geraet wird beim Start einer Prüfung gesetzt und lebt 24 Stunden. Er enthält eine Zufallskennung und zählt, wie viele Prüfungen ohne Anmeldung von diesem Gerät heute gestartet wurden. Er wird gegen nichts anderes gehalten als gegen diesen Zähler.

Alle drei sind HttpOnly, SameSite=Lax und in Produktion Secure. Damit fallen sie unter § 25 Abs. 2 Nr. 2 TDDDG — unbedingt erforderlich, um den ausdrücklich gewünschten Dienst zu erbringen — und nicht unter die Einwilligungspflicht des Abs. 1.

Wir laden keine Schriften, Skripte oder Bilder von fremden Servern und setzen kein Analysewerkzeug ein, auch keines von uns selbst; was wir zählen, entsteht auf dem Server, nicht in deinem Browser.

Eine Ausnahme gibt es nicht. Auch am Ende der Beratung steht keine Terminwahl bei einem Fremdanbieter mehr: Deine Anfrage geht per E-Mail bei uns ein, und wir melden uns bei dir. Kein Schritt in dieser Anwendung führt dich zu einem Dienst, dem du vorher zustimmen müsstest.

Deshalb steht hier kein Einwilligungsbanner: Ein Banner fragt, bevor etwas geschieht. Hier geschieht nichts, wozu es etwas zu fragen gäbe: kein Skript von fremden Servern, kein eingebettetes Fenster, kein Vorabruf. Wenn du kaufst, führt dich die Zahlung auf die Seiten von Stripe; das ist ein Seitenwechsel, den du selbst auslöst, und dort gilt deren Erklärung, nicht diese.

Betrieb

Wo die Daten liegen

Die Anwendung läuft auf Servern der Hetzner Online GmbH im Rechenzentrum Nürnberg. Davor steht ein Webserver, der die Verbindung verschlüsselt und die Anfragen an die Anwendung weiterreicht.

Der Datenbestand, also Konten, Sitzungen, Prüfvorgänge und Rechnungen, liegt in einer Datenbank bei Supabase Inc. in der Region eu-central-1, Frankfurt am Main. Supabase betreibt diese Datenbank auf Servern von Amazon Web Services.

Jede Nacht sichern wir die Datenbank in den Hetzner Object Storage im Rechenzentrum Falkenstein. Jede Sicherung wird nach 30 Tagen gelöscht; Supabase bewahrt eigene Sicherungen 7 Tage auf. Gelöschte Daten sind damit spätestens nach 30 Tagen auch aus den Sicherungen entfernt.

Der Webserver schreibt Zugriffsprotokolle mit IP-Adresse, Zeitpunkt, aufgerufener Adresse, Statuscode und Browserkennung; die Anwendung schreibt Betriebsprotokolle. Beide werden nach 14 Tagen gelöscht.

Empfänger

Empfänger und Drittland

  • Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen): Betrieb unserer Server im Rechenzentrum Nürnberg und Speicherung der nächtlichen Datenbanksicherungen im Rechenzentrum Falkenstein. Auftragsverarbeitung.
  • Supabase Inc. (USA): Betrieb unserer Datenbank in der Region eu-central-1, Frankfurt am Main. Dort liegt der gesamte Datenbestand dieser Anwendung. Supabase setzt dafür Amazon Web Services als Unterauftragsverarbeiter ein. Auftragsverarbeitung; Drittlandbezug abgesichert über Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
  • Resend Inc. (USA): Mailversand — Zugangslinks, Kaufbestätigungen, Antworten auf Anfragen — über eine Sendedomain in der EU-Region (Irland). Übermittelt werden Empfängeradresse, Betreff und Text der jeweiligen Nachricht. Auftragsverarbeitung; Drittlandbezug abgesichert über das EU-U.S. Data Privacy Framework und Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
  • Google Ireland Limited (Irland): Postfächer der Domain byb-labs.io (Google Workspace). Dort gehen technische Anfragen aus der Beratung, Kündigungs- und Widerrufserklärungen, Antworten auf unsere Mails und Anfragen zu deinen Rechten ein. Auftragsverarbeitung.
  • united-domains GmbH (Starnberg): Postfach der Domain vibecode-checker.de, an das Nachrichten an unseren Support gehen. Auftragsverarbeitung.
  • Stripe: Zahlungsabwicklung. Die Kartendaten gibst du dort ein, nicht bei uns — wir sehen sie nie. Von uns erhält Stripe deine Anmeldeadresse, bei einer Bestellung als Unternehmer auch die Firma und eine bestätigte USt-IdNr. Zu uns zurück kommen die Zahleradresse, der Betrag, der Abrechnungszeitraum und die Kennungen der Stripe-Objekte. Stripe verarbeitet dabei auch für eigene Zwecke, insbesondere zur Betrugsabwehr und zur Erfüllung eigener aufsichtsrechtlicher Pflichten, und ist insoweit selbst Verantwortlicher; dafür gilt deren eigene Datenschutzerklärung.
  • Europäische Kommission: Prüfung einer USt-IdNr. aus einem anderen EU-Staat über das Mehrwertsteuer-Informationsaustauschsystem (VIES), bevor du als Unternehmen ohne Umsatzsteuer bestellst. Übermittelt werden die Nummer und unsere eigene USt-IdNr.; die Kommission leitet die Anfrage an die Steuerverwaltung des Staats weiter, der die Nummer vergeben hat.
  • Google LLC (OSV.dev, USA): Abgleich mit öffentlich bekannten Schwachstellen bei jeder Prüfung eines Projektarchivs. Übermittelt werden ausschließlich Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, aus deinem Lockfile oder, ist keines lesbar, aus exakt angegebenen Versionen deiner package.json — keine Adresse, keine Kennung, kein Dateiinhalt. Ein Personenbezug entsteht dabei nach unserer Einschätzung nicht.
  • WBS.LEGAL: Anfragen der Strecke Recht aus der Beratung gehen per E-Mail direkt an die Kanzlei. Übermittelt werden deine E-Mail-Adresse, die Vorgangskennung und der Link zu deinem Bericht; der Bericht selbst und dein Quelltext gehen nicht mit. Die Kanzlei verarbeitet diese Angaben als eigener Verantwortlicher, um deine Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO). Anfragen der Strecke Technik bearbeiten wir selbst.
Rechte

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem kannst du dich bei einer Aufsichtsbehörde beschweren.

Für Auskunft und Mitnahme gibt es im Konto einen Knopf. Er lädt sofort eine JSON-Datei herunter, ohne Umweg über ein Postfach, und sie enthält: dein Konto, deine gebuchten Leistungen mit Kundenart und Firma, deine Rechnungen, deine Prüfvorgänge, deine Kündigungs- und Widerrufserklärungen, deine heutigen Prüfstarts, deine angemeldeten Geräte und das Zustellprotokoll der Mails an dich mit ihrem Betreff. Nicht enthalten sind Zugangsmittel wie Sitzungs- und Anmeldetoken.

Willst du Auskunft nach Art. 15 DSGVO über alles, was zu dir gespeichert ist, schreib uns an info@byb-labs.io; wir beantworten sie innerhalb der Frist des Art. 12 Abs. 3 DSGVO.

Löschen kannst du dein Konto selbst. Erhalten bleiben danach Rechnungen und Buchungsdaten, die wir wegen handels- und steuerrechtlicher Pflichten aufbewahren müssen, und für drei Jahre die Nachweise deiner Kündigungs- und Widerrufserklärungen. Beides wird in der Verarbeitung eingeschränkt und nur noch für die Buchführung und als Nachweis verwendet. Aus den Datenbanksicherungen sind die gelöschten Daten spätestens nach 30 Tagen entfernt.

Die Ausübung dieser Rechte ist für dich kostenlos (Art. 12 Abs. 5 DSGVO). Daneben hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).

Automatik

Automatisierte Auswertung, aber keine Entscheidung über dich

Die Prüfung läuft automatisch: Ein Regelwerk vergleicht gemessene Eigenschaften mit festen Prüfpunkten und erzeugt daraus Befunde. Das ist der Zweck des Produkts, und der Bericht legt zu jedem Befund offen, was gemessen wurde, an welcher Stelle und welche Regel in welcher Fassung angewendet wurde.

Eine automatisierte Entscheidung im Einzelfall im Sinne von Art. 22 DSGVO findet nicht statt. Der Bericht entscheidet nichts über dich: Er entfaltet keine rechtliche Wirkung und begründet, verändert oder beendet kein Vertragsverhältnis. Ein Profiling über Personen erstellen wir nicht. Solange eine Rechtsregel keine anwaltliche Freigabe trägt, erscheint sie im Bericht höchstens als Risiko und nie als Verstoß; derzeit trägt keine Rechtsregel eine solche Freigabe.

Pflicht

Musst du diese Daten angeben?

Gesetzlich verpflichtet bist du zu nichts davon. Vertraglich brauchen wir eine E-Mail-Adresse: ohne sie kein Konto, ohne Konto kein Kauf, und ohne Postfach keine Kaufbestätigung, keine Widerrufsbelehrung und keine Kündigungsbestätigung — drei Dinge, die uns das Gesetz auferlegt. Für die Zahlung brauchen wir die Angaben, die Stripe verlangt.

Freiwillig ist alles Übrige: das Projektarchiv, die zu prüfende Adresse, deine Antworten im Fragebogen und deine Nachricht in einer Anfrage. Gibst du sie nicht an, fällt die jeweilige Messlage aus — der Bericht weist das als unvollständige Abdeckung namentlich aus, statt so zu tun, als sei nichts gewesen.