DSGVO · Stand April 2026

Datenschutzerklärung

1. Datenschutz auf einen Blick

Diese Datenschutzerklärung klärt Sie über die Art, den Umfang und Zweck der Verarbeitung von personenbezogenen Daten innerhalb unseres Onlineangebotes ScanCompliance.de auf. ScanCompliance.de ist ein Dienst zur automatisierten technischen Analyse von Websites hinsichtlich datenschutz- und internetrechtlicher Auffälligkeiten. Personenbezogene Daten sind alle Informationen, mit denen Sie persönlich identifiziert werden können.

2. Verantwortliche Stelle

Neujeffski Software Development
Lars Neujeffski
Hanninghof 24
48249 Dülmen
Deutschland

E-Mail für alle Anfragen: support@scancompliance.de
Telefon: +49 (0) 2594-7929-775

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – bei Registrierung, Alert-Benachrichtigungen per E-Mail
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) – bei Nutzung der Dienste (Scans, Käufe, Scan-Guthaben-Buchungen)
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse) – bei Server-Log-Dateien, Sicherheitsmaßnahmen und der technischen Analyse öffentlich zugänglicher Websites (siehe Abschnitt 6)

4. Ihre Rechte

Sie haben jederzeit das Recht:

  • Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten zu erhalten (Art. 15 DSGVO)
  • Die Berichtigung unrichtiger Daten zu verlangen (Art. 16 DSGVO)
  • Die Löschung Ihrer Daten zu verlangen (Art. 17 DSGVO) – Sie können Ihr Konto und alle zugehörigen Daten jederzeit in den Einstellungen löschen
  • Die Einschränkung der Verarbeitung zu verlangen (Art. 18 DSGVO)
  • Datenübertragbarkeit zu verlangen (Art. 20 DSGVO)
  • Einwilligungen zur Datenverarbeitung jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO)
  • Sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) – zuständig: Landesbeauftragte für Datenschutz und Informationsfreiheit NRW

5. Speicherdauer und Aufbewahrungsfristen

  • Nutzerkonto-Daten – bis zur Löschung des Kontos durch den Nutzer
  • Scan-Ergebnisse (Realtime, Self-Scan) – 12 Monate nach Erstellung, danach automatische Löschung
  • PDF-Berichte – 12 Monate nach Erstellung
  • Scan-Guthaben-Buchungen / Abrechnungsdaten – 10 Jahre (steuerliche Aufbewahrungspflicht gem. § 147 AO)
  • Server-Log-Dateien – 30 Tage

6. Technische Website-Analyse

ScanCompliance.de führt automatisierte technische Analysen öffentlich zugänglicher Websites durch. Dabei werden folgende Daten erhoben und gespeichert:

  • HTTP-Request- und Response-Daten (Header, Status-Codes, URLs)
  • DOM-Snapshot der öffentlich zugänglichen Seite (HTML-Quelltext)
  • Screenshots der öffentlich zugänglichen Seite
  • Technische Befunde (z.B. fehlende Cookie-Banner, externe Ressourcen)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Das berechtigte Interesse liegt in der Bereitstellung eines Dienstes zur technischen Überprüfung der Einhaltung geltender gesetzlicher Anforderungen an Websites (DDG, DSGVO, TDDDG, BFSG). Es werden ausschließlich öffentlich zugängliche Informationen verarbeitet, die von den Websitebetreibern selbst im Internet veröffentlicht wurden.

Scanner-Kennung: Der Scanner identifiziert sich als ScanComplianceBot. Websitebetreiber können den Scanner per robots.txt blockieren (siehe Abschnitt 6a).

6a. Rechte betroffener Domaininhaber (Nicht-Nutzer)

Da über das Impressum einer Website in der Regel eine natürliche Person identifizierbar ist, verarbeitet ScanCompliance.de personenbezogene Daten im Sinne von Art. 4 Nr. 1 DSGVO auch von Personen, die nicht selbst Nutzer der Plattform sind (Domaininhaber gescannter Websites).

Informationspflicht (Art. 14 DSGVO): Die Daten werden nicht beim Betroffenen selbst erhoben, sondern von der öffentlich zugänglichen Website. Eine individuelle Benachrichtigung jedes Domaininhabers wäre mit unverhältnismäßigem Aufwand verbunden (Art. 14 Abs. 5 lit. b DSGVO). Stattdessen stellen wir diese Information öffentlich zur Verfügung.

Betroffene Domaininhaber haben folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO) – Welche Daten sind zu meiner Domain gespeichert? Die Auskunft wird an die im Impressum der Domain hinterlegte E-Mail-Adresse gesendet.
  • Recht auf Löschung (Art. 17 DSGVO) – Alle Daten zur Domain werden gelöscht und die Domain auf eine Blacklist gesetzt (kein erneuter Scan).
  • Widerspruchsrecht (Art. 21 DSGVO) – Die Verarbeitung wird eingestellt und die Domain auf eine Blacklist gesetzt; sie wird nicht erneut gescannt.

Anfragen: Über unser Online-Formular unter scancompliance.de/auskunft. Zur Identitätsprüfung ist eine Domain-Verifikation per DNS-TXT-Record, HTML-Meta-Tag oder .well-known-Datei erforderlich. Bearbeitungsfrist: 14 Tage (Art. 12 Abs. 3 DSGVO erlaubt bis zu 1 Monat).

Technischer Opt-Out: Alternativ können Domaininhaber unseren Scanner über die robots.txt-Datei blockieren:

User-Agent: ScanComplianceBot
Disallow: /

6b. Kostenloser Website-Check (Quick-Scan)

Unter scancompliance.de/check bieten wir einen kostenlosen Kurzcheck an. Dabei werden folgende Daten verarbeitet:

  • Die eingegebene Domain (zur Durchführung des Checks)
  • HTTP-Header und HTML-Inhalte der öffentlich zugänglichen Website (temporär, nur während der Analyse)
  • IP-Adresse des Anfragenden (für Rate-Limiting, 24h Speicherdauer)

Speicherdauer: Die Analysedaten werden nicht dauerhaft gespeichert. Die Verarbeitung erfolgt ausschließlich im Arbeitsspeicher und wird nach Anzeige des Ergebnisses verworfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung eines kostenlosen Prüfdienstes). Für die gescannte Website: siehe Abschnitt 6.

6c. Postalische Werbung an Kanzleien und Unternehmen

Für die Anbahnung von Geschäftsbeziehungen versenden wir Werbebriefe an Kanzleien und Unternehmen. Die Anschriften stammen nicht von den Empfängern selbst, sondern aus öffentlich zugänglichen Verzeichnissen.

Herkunft der Daten (Art. 14 Abs. 2 lit. f DSGVO): Bundesweites Amtliches Anwaltsverzeichnis der Bundesrechtsanwaltskammer (rechtsanwaltsregister.org), ein nach § 31 BRAO öffentlich geführtes amtliches Register. Bei anderen Empfängergruppen nennen wir die Quelle jeweils im Anschreiben selbst.

Datenkategorien: Name, akademischer Grad, Berufs- und Fachanwaltsbezeichnung, Kanzlei- bzw. Firmenname sowie Postanschrift.

Zweck: Postalische Direktwerbung und Anbahnung einer Geschäftsbeziehung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktwerbung, Erwägungsgrund 47). Briefwerbung gegenüber Gewerbetreibenden ist nach § 7 UWG ohne vorherige Einwilligung zulässig; für E-Mail-Werbung gilt das nicht — dafür holen wir stets eine Einwilligung ein (siehe Abschnitt 9).

Empfänger: Sofern wir Druck und Versand an einen Lettershop vergeben, erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet nicht statt. Eine automatisierte Entscheidungsfindung oder ein Profiling nach Art. 22 DSGVO erfolgt nicht.

Speicherdauer: Adressdaten werden nach Abschluss der jeweiligen Werbeaktion gelöscht, spätestens nach 12 Monaten. Widersprechen Sie der Werbung, nehmen wir Ihre Anschrift dauerhaft in eine interne Sperrliste auf — ausschließlich zu dem Zweck, Sie künftig nicht erneut anzuschreiben. Diese Speicherung ist zur Beachtung Ihres Widerspruchs erforderlich und tritt an die Stelle der Löschung.

Widerspruchsrecht (Art. 21 Abs. 2 DSGVO): Sie können der Verarbeitung Ihrer Daten zum Zwecke der Direktwerbung jederzeit und ohne Angabe von Gründen widersprechen. Danach verarbeiten wir Ihre Daten nicht mehr für diese Zwecke. Ein formloser Hinweis genügt — per Post an die in Abschnitt 2 genannte Anschrift oder per E-Mail an support@scancompliance.de.

Daneben stehen Ihnen die in Abschnitt 4 beschriebenen Rechte zu, insbesondere auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO) und Löschung (Art. 17 DSGVO) sowie das Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO, siehe Abschnitt 15).

7. Registrierung und Nutzerkonto

Bei der Registrierung werden folgende Daten erhoben:

  • Name bzw. Firmenname
  • E-Mail-Adresse
  • Passwort (gespeichert als bcrypt-Hash mit 12 Salt-Rounds)
  • Gewählter Tarif

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

8. Cookies und Local Storage

ScanCompliance.de setzt keine Cookies ein. Es wird ausschließlich der Local Storage des Browsers für technisch notwendige Authentifizierungs-Tokens (JWT) zur Sitzungsverwaltung verwendet.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich).

Webanalyse (Matomo, selbst gehostet)

Zur Verbesserung unseres Angebots nutzen wir Matomo (Matomo Analytics), eine Open-Source-Webanalyse-Software, die wir auf unserem eigenen Serverunter scancompliance.de/matomo/ betreiben. Es findet keine Übermittlung an den Hersteller oder sonstige Dritte statt. Es werden keine Cookies gesetzt und kein Zugriff auf Endeinrichtungen im Sinne von § 25 TDDDG vorgenommen.

  • Kein Setzen von Cookies oder Local-Storage-Einträgen für Analysezwecke
  • IP-Adressen werden um 2 Bytes anonymisiert (z.B. 192.168.xxx.xxx)
  • Die „Do Not Track“-Einstellung Ihres Browsers wird respektiert
  • Daten werden ausschließlich auf unserem eigenen Server in Deutschland verarbeitet
  • Keine Weitergabe an Dritte

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung des Nutzerverhaltens zur Optimierung des Webauftritts). Da keine Cookies gesetzt und keine Endeinrichtungen zugegriffen werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.

9. E-Mail-Benachrichtigungen und Newsletter

Folgende E-Mail-Benachrichtigungen können versendet werden:

  • Alert-Benachrichtigungen – bei neuen technischen Befunden auf Ihren überwachten Domains (Self-Scan), abbestellbar über Einstellungen oder Abmelde-Link
  • Guthaben-Ablauf-Erinnerungen – 14 Tage vor Ablauf noch nicht genutzter Scan-Guthaben (abbestellbar)
  • Newsletter (DSGVO-Radar) – monatliche Updates zu regulatorischen Änderungen (nur nach expliziter Einwilligung per Checkbox)

Jede E-Mail enthält einen Abmelde-Link. Sie können E-Mail-Benachrichtigungen jederzeit in den Einstellungen oder per Klick auf den Abmelde-Link deaktivieren.

Newsletter: Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Nach Eingabe Ihrer Adresse erhalten Sie eine E-Mail mit einem Bestätigungslink, der 48 Stunden gültig ist. Erst mit Ihrem Klick auf diesen Link wird die Anmeldung wirksam. Ohne Bestätigung versenden wir keinen Newsletter und löschen die Adresse wieder.

Gespeichert werden Ihre E-Mail-Adresse, Ihre IP-Adresse sowie die Zeitpunkte von Anmeldung und Bestätigung — Letztere als Nachweis der Einwilligung gemäß Art. 7 Abs. 1 DSGVO. Die IP-Adresse dient ausschließlich dem Missbrauchsschutz und dem Einwilligungsnachweis.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. E-Mails werden über SMTP-Server in Deutschland (mailer.xcony.com) verarbeitet und nicht an Dritte weitergegeben.

10. Zahlungsabwicklung

Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe, Inc. (354 Oyster Point Blvd, South San Francisco, CA 94080, USA). Zahlungsdaten (Kreditkartennummern, Bankdaten) werden ausschließlich von Stripe verarbeitet und erreichen unsere Server zu keinem Zeitpunkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Auftragsverarbeitung: Mit Stripe besteht ein Data Processing Agreement (DPA) gem. Art. 28 DSGVO. Die Datenübermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission).
Datenschutzhinweise von Stripe: https://stripe.com/de/privacy

10a. Bot- und Spam-Schutz (Cloudflare Turnstile)

Zum Schutz unserer Formulare (u. a. Scan-Anforderung, Registrierung, Kontakt) vor automatisiertem Missbrauch setzen wir Cloudflare Turnstile ein, einen Dienst der Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA). Beim Aufruf einer Seite mit geschütztem Formular wird ein Skript von challenges.cloudflare.comgeladen; dabei verarbeitet Cloudflare die IP-Adresse sowie technische Merkmale des Browsers, um menschliche Nutzer von Bots zu unterscheiden. Turnstile ist auf Datensparsamkeit ausgelegt und setzt keine Cookies zu Tracking-Zwecken.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Bots, Spam und Missbrauch).
Auftragsverarbeitung: Mit Cloudflare besteht ein Data Processing Agreement gem. Art. 28 DSGVO. Die Datenübermittlung in die USA ist über das EU-US Data Privacy Framework (DPF) abgesichert, dem Cloudflare, Inc. als zertifizierter Empfänger angehört; ergänzend bestehen Standardvertragsklauseln (SCCs).
Datenschutzhinweise von Cloudflare: https://www.cloudflare.com/privacypolicy/

11. RFC-3161 Zeitstempel

Zur gerichtsfesten Dokumentation von Scan-Ergebnissen werden RFC-3161-Zeitstempel über den externen TSA-Dienst freetsa.org (Standort: Deutschland) angefordert. Dabei wird ausschließlich ein kryptografischer Hash (SHA-512 für neue Scans, SHA-256 für Bestandsdaten aus der Zeit vor April 2026) des PDF-Berichts an den TSA-Server übermittelt – keine personenbezogenen Daten, Domain-Namen oder Scan-Inhalte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beweissicherung).
Anbieter: freetsa.org, Betreiber in der EU. Es werden keine personenbezogenen Daten an den TSA übermittelt.

11a. KI-gestützte Datenverarbeitung

Zur Analyse von Websites werden KI-Modelle (Large Language Models) eingesetzt. Dabei werden folgende Datenverarbeitungen durchgeführt:

  • Externe KI-Sprachmodell-Dienste (Auftragsverarbeiter, Serverstandort teils USA) – DOM-Snapshots und HTTP-Logs der gescannten Website werden zur automatisierten Compliance-Analyse an spezialisierte KI-Sprachmodell-Anbieter übermittelt. Eingesetzt werden hierfür derzeit Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA; Gemini API) für die Erstanalyse und Anthropic PBC (548 Market Street, PMB 90375, San Francisco, CA 94104, USA; Claude) für die KI-Zweitprüfung einzelner Befunde. Übermittelt werden technische Daten der öffentlich zugänglichen Website (einschließlich öffentlich abrufbarer Pflichtangaben wie des Impressums); Tracking-Daten der Websitebesucher werden nicht weitergegeben. Google LLC ist für die Gemini API vertraglich auf Zero-Data-Retention verpflichtet (keine Nutzung der Eingaben zum Modelltraining).
  • Lokal gehostete KI-Verarbeitung – Für bestimmte Verifikationsschritte werden KI-Modelle innerhalb der EU (Deutschland) eingesetzt. Diese Daten verlassen den EU-Serverstandort nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der qualitätsgesicherten technischen Analyse).

Drittlandübermittlung: Soweit KI-Anbieter mit Serverstandort in den USA eingesetzt werden, stellt dies eine Drittlandübermittlung im Sinne von Art. 44 ff. DSGVO dar. Sie ist abgesichert über das EU-US Data Privacy Framework (DPF), dem der eingesetzte Anbieter Google LLC als zertifizierter Empfänger angehört. Die Zertifizierung kann unter dataprivacyframework.gov/list eingesehen werden. Ergänzend bestehen Standardvertragsklauseln (SCCs) gem. Art. 46 Abs. 2 lit. c DSGVO mit den jeweiligen Anbietern.

11b. Keine automatisierte Entscheidungsfindung (Art. 22 DSGVO)

ScanCompliance.de trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 Abs. 1 DSGVO. Die Scan-Ergebnisse sind technische Befunde, die einer juristischen Bewertung durch den nutzenden Anwalt oder Site-Owner bedürfen — sie stellen keine rechtsverbindliche Entscheidung dar.

Es findet kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt. Die KI-gestützte Analyse (siehe 11a) bewertet ausschließlich technische Eigenschaften der gescannten Website, nicht Personen oder deren Verhalten.

12. SSL/TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von "http://" auf "https://" wechselt.

13. Datenerfassung auf unserer Website

Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in Server-Log-Dateien: Browsertyp, Betriebssystem, Referrer URL, IP-Adresse, Uhrzeit der Serveranfrage. Eine Zusammenführung mit anderen Datenquellen wird nicht vorgenommen. Speicherdauer: 30 Tage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit).

14. Widerruf und Löschung

Sie können Ihr Konto und alle zugehörigen Daten jederzeit in den Einstellungen Ihres Dashboards löschen (Art. 17 DSGVO). Alternativ kontaktieren Sie uns unter:

E-Mail: support@scancompliance.de
Telefon: +49 (0) 2594-7929-775

15. Aufsichtsbehörde

Zuständige Aufsichtsbehörde für den Datenschutz:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
https://www.ldi.nrw.de

16. Aktualität

Stand: April 2026