Datenschutz
Diese Erklärung wird aus unserem Verarbeitungsverzeichnis gepflegt, nicht aus einem Textbaustein. Was hier nicht steht, verarbeiten wir nicht, und wenn wir etwas Neues verarbeiten, steht es zuerst hier.
Stand: 3. September 2026
Verantwortlicher
- Verantwortlich
- BYB Agency GmbH
- Anschrift
- Hafenstraße 25
68159 Mannheim - Datenschutz
- info@byb-labs.io
- Aufsichtsbehörde
- Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart
Einen Datenschutzbeauftragten haben wir nicht benannt. Ob wir dazu verpflichtet sind, wird derzeit geprüft; steht ein Beauftragter fest, nennen wir ihn hier mit Namen und Kontakt. Bis dahin erreichst du uns in allen Datenschutzfragen unter der oben genannten Adresse.
Der Grundsatz, aus dem alles Weitere folgt
Dein Projektarchiv wird in deinem Browser entpackt und ausgewertet. Das Archiv und seine Dateiinhalte verlassen deinen Rechner nicht. Zu uns gehen der Dateiname des Archivs und abgeleitete Signale: welcher Prüfpunkt angeschlagen hat und an welcher Stelle (Pfad und Zeilennummer), dazu je nach Prüfpunkt Bezeichner aus deinem Projekt: Namen von Tabellen, Views und Datenbankfunktionen, von Tabellenspalten, Speicherbereichen und Serverfunktionen, die Namen (nicht die Werte) von Umgebungsvariablen sowie Paketnamen und Versionen. Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, übermitteln wir bei jeder Prüfung eines Projektarchivs für den Schwachstellenabgleich an OSV.dev, aus dem Lockfile oder, ist keines lesbar, aus der package.json, soweit sie die Version exakt angibt. Keine Dateiinhalte. Keine Zugangsdaten. Findet die Prüfung einen Schlüssel, ersetzen wir ihn schon in deinem Browser durch seine Art und seine genaue Länge: aus dem echten Wert wird sk_live_… · 32 Zeichen, kein Zeichen des Schlüssels selbst, auch nicht das letzte.
Das ist keine Absichtserklärung, sondern eine Bauweise: Für das Übertragungsformat jedes Katalogeintrags existiert ein festes Schema. Was nicht hineinpasst, wird abgelehnt statt durchgereicht. Nachprüfbares dazu steht unter unserer eigenen Prüfung.
Was wir verarbeiten
| Verarbeitung | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto: Anmeldeadresse, Passwort als scrypt-Hash, Bestätigungsstand, Rolle, Anlagedatum | Registrierung, Anmeldung, Zuordnung deiner Vorgänge | Art. 6 Abs. 1 lit. b | bis du dein Konto löschst; wird die Adresse nach einer Registrierung nicht bestätigt, 48 Stunden |
| Sitzungen: Gerätebeschreibung aus dem Browser, Zeitpunkte, Zugangstoken nur als Hash | angemeldet bleiben, einzelne Geräte abmelden können | Art. 6 Abs. 1 lit. b | 30 Tage; beim Abmelden sofort |
| Bestätigungs- und Zurücksetzlinks: Adresse, Token und Code nur als Hash, Versuchszähler | Nachweis, dass dir das Postfach gehört; Passwort zurücksetzen | Art. 6 Abs. 1 lit. b und f | gültig 24 Stunden (Bestätigung) bzw. 60 Minuten (Zurücksetzen); gelöscht spätestens einen Tag nach Ablauf |
| Bremsen gegen Missbrauch: IP-Adresse, Gerätekennung aus dem Cookie, Kontokennung, Zieldomain und E-Mail-Adresse als Zählerschlüssel | Abwehr automatisierter Massenanfragen, Schutz vor dem Erraten von Passwörtern und vor Massenversand an fremde Adressen | Art. 6 Abs. 1 lit. f | bis zum Ende des jeweiligen Zählfensters (eine Minute bis 24 Stunden); gelöscht spätestens einen Tag danach |
| Prüfvorgang: geprüfte Adresse, Dateiname und SHA-256-Prüfsumme des Archivs, Signale, deine Antworten, Befunde, Berichtsfassungen | Erbringung der Prüfleistung und Nachvollziehbarkeit des Berichts | Art. 6 Abs. 1 lit. b | 90 Tage ab Beginn des Vorgangs, dann vollständig gelöscht |
| Inhalte geprüfter Seiten, darunter Impressumsangaben natürlicher Personen | Prüfung der gesetzlichen Pflichtangaben | dir gegenüber lit. b, der genannten Person gegenüber lit. f | nur im Arbeitsspeicher des Laufs; in den Vorgang geht nur das abgeleitete Signal |
| Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, aus dem Lockfile oder, ist keines lesbar, aus exakten Versionsangaben der package.json, an OSV.dev (Google LLC, USA) | Abgleich mit öffentlich bekannten Schwachstellen bei jeder Prüfung eines Projektarchivs | Art. 6 Abs. 1 lit. b | nur während der Abfrage; im Vorgang bleiben OSV-Kennung und Fundstelle |
| Zahlung über Stripe: Zahlungsdaten gibst du dort ein; zu uns kommen Zahleradresse, Betrag, Zeitraum und die Kennungen der Stripe-Objekte. Bei der Bestellung gibst du an, ob du als Verbraucher oder als Unternehmer bestellst, als Unternehmer auch die Firma. An Stripe übermitteln wir deine Anmeldeadresse, als Unternehmer auch die Firma und eine bestätigte USt-IdNr.; beide stehen auf der Rechnung | Zahlungsabwicklung | Art. 6 Abs. 1 lit. b | bei uns mit der Rechnung; deinen Kundendatensatz bei Stripe löschen wir, sobald dein letztes Abo beendet und dein Konto gelöscht ist; im Übrigen bei Stripe nach deren eigener Erklärung |
| Prüfung der USt-IdNr. eines Unternehmens aus einem anderen EU-Staat: die Nummer beim Mehrwertsteuer-Informationsaustauschsystem der Europäischen Kommission (VIES); bei uns an der Bestellung die Nummer, Zeitpunkt und Abfragenummer der Prüfung | Bestätigung der Nummer vor einer Berechnung ohne Umsatzsteuer (Reverse-Charge) und Nachweis der Prüfung | Art. 6 Abs. 1 lit. b und c | mit der Bestellung: eine bezahlte bleibt auch nach der Löschung deines Kontos, ohne festgelegte Löschfrist; eine nicht bezahlte wird gut sieben Tage nach der Bestellung gelöscht |
| Rechnungen und Buchungsdaten: Nummer, Datum, Bezeichnung, Netto, Umsatzsteuer, Brutto, Status | handels- und steuerrechtliche Aufbewahrungspflicht | Art. 6 Abs. 1 lit. c | gesetzliche Aufbewahrungsfrist; nach der Kontolöschung ohne Kontobezug |
| Kündigungserklärung nach § 312k BGB (Adresse, Art, Vertrag, Zeitpunkt, bei außerordentlicher Kündigung der Grund) und Widerrufserklärung (Name, Adresse, Vertrag) | Entgegennahme, Bestätigung und Nachweis der Erklärung | Art. 6 Abs. 1 lit. b, c und f | mit dem Vertragsverhältnis; nach der Löschung deines Kontos drei Jahre, beschränkt auf die Angaben, die Eingang und Inhalt der Erklärung belegen |
| Mailversand über Resend (Sendedomain in der EU-Region, Irland) und das Zustellprotokoll: Empfängeradresse, Zweck, Betreff, Zeitpunkte, Zustellzustand | Zugangslinks, Kaufbestätigungen, Kündigungsbestätigungen, Antworten auf Anfragen | Art. 6 Abs. 1 lit. b und f | der Text einer Nachricht bis zu ihrem Versand; im Zustellprotokoll Bestätigungs- und Zurücksetzmails 30 Tage, Vertragsbestätigungen drei Jahre |
| Anfrage aus der Beratung: Vorgangskennung, Link zum Bericht, Strecke (Recht oder Technik), deine E-Mail-Adresse | Beantwortung deiner Anfrage: Strecke Recht durch WBS.LEGAL, Strecke Technik durch uns | Art. 6 Abs. 1 lit. b | bei uns im Postfach, bis die Anfrage erledigt ist; bei WBS.LEGAL nach deren eigener Erklärung; für den Eingangsvermerk bei uns ist keine Löschfrist festgelegt |
| Betrieb unserer Server bei der Hetzner Online GmbH im Rechenzentrum Nürnberg | Bereitstellung des Dienstes | Art. 6 Abs. 1 lit. b und f | nach der Frist der jeweiligen Verarbeitung |
| Datenbank bei Supabase Inc. (USA) in der Region eu-central-1 (Frankfurt am Main): der gesamte Datenbestand dieser Anwendung, darunter Konten, Sitzungen, Prüfvorgänge und Rechnungen | Speicherung des Datenbestands | Art. 6 Abs. 1 lit. b und f | nach der Frist der jeweiligen Verarbeitung; Sicherungen bei Supabase 7 Tage |
| Nächtliche Sicherung der Datenbank im Hetzner Object Storage, Rechenzentrum Falkenstein | Wiederherstellung nach Datenverlust | Art. 6 Abs. 1 lit. f | 30 Tage |
| Zugriffsprotokolle des vorgelagerten Webservers (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browserkennung) und Betriebsprotokolle der Anwendung | Auslieferung der Seite, Fehlersuche, Abwehr von Angriffen | Art. 6 Abs. 1 lit. f | 14 Tage |
Prüfvorgänge
Ein Prüfvorgang hält zusammen, was zusammengehört: die Signale aus deinem Archiv und von deiner Adresse, die daraus abgeleiteten Fakten mit Herkunft und Konfidenz, deine Antworten im Wortlaut und die Berichtsfassungen. Er ist die Grundlage dafür, dass ein Bericht später nachvollziehbar bleibt, und dafür, dass wir zwei Läufe vergleichen können, ohne zu raten. Zum Vorgang gehören außerdem die geprüfte Internetadresse, der Dateiname deines Archivs und dessen SHA-256-Prüfsumme — das Archiv selbst nicht.
Die Prüfung einer angegebenen Webadresse läuft auf unserem Server. Dafür startet ein nicht dauerhaftes Chromium-Profil ohne vorhandene Cookies oder Anmeldung. Gemessen werden unter anderem gerenderter Text und DOM-Merkmale, Namen und Sicherheitsattribute von Cookies, Schlüssel und Längen im Webspeicher, Netzadressen ohne Abfrageparameter sowie Anzahl und Klasse von Browserfehlern. Cookie-Werte, Speicherwerte und Fehlermeldungen im Wortlaut werden nicht in den Prüfvorgang übernommen. Formulareingaben werden nicht ausgelesen, Bildschirmaufnahmen nicht angefertigt. Der Deep Scan folgt zusätzlich Sitemaps und internen Links innerhalb des erlaubten Bereichs und der Seiten- und Zeitlimits, rendert Unterseiten, inventarisiert Formulare und misst tatsächliche Requests an eingebundene Drittanbieter. Er prüft außerdem öffentliche DNS-, Mail- und bekannte Subdomain-Konfigurationen. Hinzu kommen getrennte Ablehnen-/Annehmen-, Mobile-/Accessibility- und Shopläufe; Formulare werden nicht abgeschickt und der finale Bestellknopf wird nie betätigt. Erreichte Laufzeit-, Seiten- und Datenlimits stehen als unvollständige Crawl-Abdeckung im Bericht.
| Bestand | Frist | Wer sie vollzieht |
|---|---|---|
| Alles, was an einem Prüfvorgang hängt: Signale, deine Antworten, Befunde, Berichtsfassungen, offene Hintergrundaufträge | 90 Tage nach dem Beginn des Vorgangs | der Dienst selbst, einmal am Tag |
| Konto, Sitzungen, Kontingentzeilen und alle deine Prüfvorgänge | sofort, sobald du dein Konto löschst | dein Klick auf „Konto löschen“, in einer einzigen Transaktion |
| Sitzung eines einzelnen Geräts | 30 Tage; beim Abmelden sofort | die Prüfung bei jeder Anfrage; das Abmelden entfernt die Zeile |
| Nächtliche Datenbanksicherungen | 30 Tage; bei Supabase 7 Tage | der Objektspeicher über eine Ablaufregel; bei Supabase deren Sicherungsverwaltung |
| Rechnungen und Buchungsdaten | gesetzliche Aufbewahrungsfrist | niemand automatisch — sie bleiben, verlieren mit der Kontolöschung aber den Bezug zu einer Anmeldung |
Nach 90 Tagen ist der Vorgang vollständig gelöscht: die Signale, deine Antworten, die Befunde und der Bericht. Willst du einen Bericht länger behalten, exportiere ihn vorher.
Wenn wir eine fremde Seite prüfen
Ein geprüftes Impressum enthält Namen, Anschrift, Telefonnummer und E-Mail-Adresse einer natürlichen Person. Wir rufen die Seite ab und lesen ihren Text vollständig — das ist eine Verarbeitung personenbezogener Daten, und sie gehört benannt.
Was danach übrig bleibt, ist deutlich weniger. Der gelesene Text lebt nur im Arbeitsspeicher des laufenden Prüfvorgangs. In die Ablage geht daraus ein Signal, und ein Signal trägt Kennzahlen und Merkmalsnamen: dass eine Impressumsseite antwortet, wie lang ihr Text ist, welche Pflichtangabe fehlt, welche Felder zwischen zwei Rechtstexten auseinandergehen. Der Name, die Anschrift und die Telefonnummer selbst werden nicht gespeichert. Das ist keine Selbstdisziplin, sondern das Format: Für jedes Signal gibt es ein festes Schema, und ein Feld für Fließtext ist darin nicht vorgesehen.
Wir tun das nicht von uns aus. Eine Prüfung startet immer jemand, in der Regel der Betreiber selbst oder eine von ihm beauftragte Agentur. Wer eine fremde Seite eingibt, ohne zu erklären, dass er über sie verfügen darf, bekommt von uns nur eine Prüfung von außen: Dann rufen wir die Seite ab und sehen nach, ob eine Impressumsseite antwortet. Den Inhalt speichern wir nicht. In diesem Modus ist das Werkzeug gar nicht in der Lage, etwas zu behalten; das ist keine Selbstdisziplin, sondern ein fehlendes Datenfeld.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, wenn die betroffene Person nicht selbst unsere Vertragspartnerin ist. Unser berechtigtes Interesse und das unseres Auftraggebers ist die Prüfung der gesetzlichen Pflichtangaben; dafür müssen genau die Angaben gelesen werden, die das Gesetz zu veröffentlichen vorschreibt. Herkunft der Daten ist ausschließlich die öffentlich abrufbare Website. Die daraus abgeleiteten Signale verfallen mit dem Prüfvorgang nach 90 Tagen.
Die vollständige Information nach Art. 14 DSGVO (einschließlich des Widerspruchsrechts nach Art. 21 und des Weges, wie ein Betreiber Auskunft verlangen kann, ohne eine Vorgangsnummer zu kennen) steht auf einer eigenen Seite: Wenn wir Ihre Website geprüft haben.
Wo die Daten liegen
Die Anwendung läuft auf Servern der Hetzner Online GmbH im Rechenzentrum Nürnberg. Davor steht ein Webserver, der die Verbindung verschlüsselt und die Anfragen an die Anwendung weiterreicht.
Der Datenbestand, also Konten, Sitzungen, Prüfvorgänge und Rechnungen, liegt in einer Datenbank bei Supabase Inc. in der Region eu-central-1, Frankfurt am Main. Supabase betreibt diese Datenbank auf Servern von Amazon Web Services.
Jede Nacht sichern wir die Datenbank in den Hetzner Object Storage im Rechenzentrum Falkenstein. Jede Sicherung wird nach 30 Tagen gelöscht; Supabase bewahrt eigene Sicherungen 7 Tage auf. Gelöschte Daten sind damit spätestens nach 30 Tagen auch aus den Sicherungen entfernt.
Der Webserver schreibt Zugriffsprotokolle mit IP-Adresse, Zeitpunkt, aufgerufener Adresse, Statuscode und Browserkennung; die Anwendung schreibt Betriebsprotokolle. Beide werden nach 14 Tagen gelöscht.
Empfänger und Drittland
- Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen): Betrieb unserer Server im Rechenzentrum Nürnberg und Speicherung der nächtlichen Datenbanksicherungen im Rechenzentrum Falkenstein. Auftragsverarbeitung.
- Supabase Inc. (USA): Betrieb unserer Datenbank in der Region eu-central-1, Frankfurt am Main. Dort liegt der gesamte Datenbestand dieser Anwendung. Supabase setzt dafür Amazon Web Services als Unterauftragsverarbeiter ein. Auftragsverarbeitung; Drittlandbezug abgesichert über Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Resend Inc. (USA): Mailversand — Zugangslinks, Kaufbestätigungen, Antworten auf Anfragen — über eine Sendedomain in der EU-Region (Irland). Übermittelt werden Empfängeradresse, Betreff und Text der jeweiligen Nachricht. Auftragsverarbeitung; Drittlandbezug abgesichert über das EU-U.S. Data Privacy Framework und Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Google Ireland Limited (Irland): Postfächer der Domain byb-labs.io (Google Workspace). Dort gehen technische Anfragen aus der Beratung, Kündigungs- und Widerrufserklärungen, Antworten auf unsere Mails und Anfragen zu deinen Rechten ein. Auftragsverarbeitung.
- united-domains GmbH (Starnberg): Postfach der Domain vibecode-checker.de, an das Nachrichten an unseren Support gehen. Auftragsverarbeitung.
- Stripe: Zahlungsabwicklung. Die Kartendaten gibst du dort ein, nicht bei uns — wir sehen sie nie. Von uns erhält Stripe deine Anmeldeadresse, bei einer Bestellung als Unternehmer auch die Firma und eine bestätigte USt-IdNr. Zu uns zurück kommen die Zahleradresse, der Betrag, der Abrechnungszeitraum und die Kennungen der Stripe-Objekte. Stripe verarbeitet dabei auch für eigene Zwecke, insbesondere zur Betrugsabwehr und zur Erfüllung eigener aufsichtsrechtlicher Pflichten, und ist insoweit selbst Verantwortlicher; dafür gilt deren eigene Datenschutzerklärung.
- Europäische Kommission: Prüfung einer USt-IdNr. aus einem anderen EU-Staat über das Mehrwertsteuer-Informationsaustauschsystem (VIES), bevor du als Unternehmen ohne Umsatzsteuer bestellst. Übermittelt werden die Nummer und unsere eigene USt-IdNr.; die Kommission leitet die Anfrage an die Steuerverwaltung des Staats weiter, der die Nummer vergeben hat.
- Google LLC (OSV.dev, USA): Abgleich mit öffentlich bekannten Schwachstellen bei jeder Prüfung eines Projektarchivs. Übermittelt werden ausschließlich Paketname und exakte Version jeder Abhängigkeit, auch der Entwicklungspakete, aus deinem Lockfile oder, ist keines lesbar, aus exakt angegebenen Versionen deiner package.json — keine Adresse, keine Kennung, kein Dateiinhalt. Ein Personenbezug entsteht dabei nach unserer Einschätzung nicht.
- WBS.LEGAL: Anfragen der Strecke Recht aus der Beratung gehen per E-Mail direkt an die Kanzlei. Übermittelt werden deine E-Mail-Adresse, die Vorgangskennung und der Link zu deinem Bericht; der Bericht selbst und dein Quelltext gehen nicht mit. Die Kanzlei verarbeitet diese Angaben als eigener Verantwortlicher, um deine Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO). Anfragen der Strecke Technik bearbeiten wir selbst.
Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem kannst du dich bei einer Aufsichtsbehörde beschweren.
Für Auskunft und Mitnahme gibt es im Konto einen Knopf. Er lädt sofort eine JSON-Datei herunter, ohne Umweg über ein Postfach, und sie enthält: dein Konto, deine gebuchten Leistungen mit Kundenart und Firma, deine Rechnungen, deine Prüfvorgänge, deine Kündigungs- und Widerrufserklärungen, deine heutigen Prüfstarts, deine angemeldeten Geräte und das Zustellprotokoll der Mails an dich mit ihrem Betreff. Nicht enthalten sind Zugangsmittel wie Sitzungs- und Anmeldetoken.
Willst du Auskunft nach Art. 15 DSGVO über alles, was zu dir gespeichert ist, schreib uns an info@byb-labs.io; wir beantworten sie innerhalb der Frist des Art. 12 Abs. 3 DSGVO.
Löschen kannst du dein Konto selbst. Erhalten bleiben danach Rechnungen und Buchungsdaten, die wir wegen handels- und steuerrechtlicher Pflichten aufbewahren müssen, und für drei Jahre die Nachweise deiner Kündigungs- und Widerrufserklärungen. Beides wird in der Verarbeitung eingeschränkt und nur noch für die Buchführung und als Nachweis verwendet. Aus den Datenbanksicherungen sind die gelöschten Daten spätestens nach 30 Tagen entfernt.
Die Ausübung dieser Rechte ist für dich kostenlos (Art. 12 Abs. 5 DSGVO). Daneben hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Automatisierte Auswertung, aber keine Entscheidung über dich
Die Prüfung läuft automatisch: Ein Regelwerk vergleicht gemessene Eigenschaften mit festen Prüfpunkten und erzeugt daraus Befunde. Das ist der Zweck des Produkts, und der Bericht legt zu jedem Befund offen, was gemessen wurde, an welcher Stelle und welche Regel in welcher Fassung angewendet wurde.
Eine automatisierte Entscheidung im Einzelfall im Sinne von Art. 22 DSGVO findet nicht statt. Der Bericht entscheidet nichts über dich: Er entfaltet keine rechtliche Wirkung und begründet, verändert oder beendet kein Vertragsverhältnis. Ein Profiling über Personen erstellen wir nicht. Solange eine Rechtsregel keine anwaltliche Freigabe trägt, erscheint sie im Bericht höchstens als Risiko und nie als Verstoß; derzeit trägt keine Rechtsregel eine solche Freigabe.
Musst du diese Daten angeben?
Gesetzlich verpflichtet bist du zu nichts davon. Vertraglich brauchen wir eine E-Mail-Adresse: ohne sie kein Konto, ohne Konto kein Kauf, und ohne Postfach keine Kaufbestätigung, keine Widerrufsbelehrung und keine Kündigungsbestätigung — drei Dinge, die uns das Gesetz auferlegt. Für die Zahlung brauchen wir die Angaben, die Stripe verlangt.
Freiwillig ist alles Übrige: das Projektarchiv, die zu prüfende Adresse, deine Antworten im Fragebogen und deine Nachricht in einer Anfrage. Gibst du sie nicht an, fällt die jeweilige Messlage aus — der Bericht weist das als unvollständige Abdeckung namentlich aus, statt so zu tun, als sei nichts gewesen.