Legal
Datenschutzerklärung
Stand: 09.10.2026
In English
This privacy policy explains which personal data Serpel processes, why, on which legal basis, who receives it and which rights you have under the GDPR. The landing page sets no cookies. It counts visits with PostHog without cookies, browser storage or profiles, and not at all if your browser sends Do Not Track or Global Privacy Control. The German version is the binding one.
Inhaltsverzeichnis
Diese Erklärung informiert dich nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) darüber, wie wir personenbezogene Daten in Serpel verarbeiten.
Verbindlich ist diese deutsche Fassung. Die englische Einleitung oben dient nur der Orientierung.
1.Verantwortlicher und Kontakt#
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten in Serpel und auf serpel.app ist:
Kerem SinecekEugen-Richter-Straße 11k44359 DortmundDeutschlandE-Mail für alle Anfragen: support@serpel.app
E-Mail für Fragen zum Datenschutz und zur Ausübung deiner Rechte: support@serpel.app
2.Das Wichtigste vorab#
Wir verarbeiten nur die Daten, die wir für den jeweiligen Zweck brauchen. Wir verkaufen keine personenbezogenen Daten.
- Die Landingpage setzt keine Cookies und lädt keine Skripte, Schriften oder Bilder von Dritten. Es gibt dort keine Analyse- oder Werbedienste.
- Die Schriftarten werden beim Bau der Seite heruntergeladen und von unseren eigenen Servern ausgeliefert. Dein Browser verbindet sich dafür nicht mit Google.
- In der Web-App setzen wir nur Cookies und lokalen Speicher, die für die Anmeldung und die Bedienung nötig sind. Deshalb gibt es kein Einwilligungsbanner.
- Die Datenbank liegt in Frankfurt am Main. Wo Dienstleister Daten in Drittländer übermitteln können, nennen wir die Garantien.
3.Verarbeitungen im Einzelnen#
Hier steht je Vorgang, welche Daten wir zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten. Die Speicherdauern findest du gesammelt im Abschnitt Speicherdauer.
3.1Aufruf der Website und Hosting#
- Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Browser- und Betriebssystemkennung, Referrer-Adresse
- Zweck: Auslieferung der Website und der Web-App, stabiler und sicherer Betrieb, Abwehr von Angriffen und Fehlersuche
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser Interesse ist ein funktionierender, sicherer Betrieb.
- Empfänger: Vercel (Hosting)
3.2Reichweitenmessung der Website#
- Daten: Aufgerufene Adresse und vorherige Adresse (Referrer), Zeitpunkt, Bildschirmgröße, Browser- und Betriebssystemtyp, ungefähres Land sowie Klicks auf die Schaltflächen zur Registrierung. Für die Zählung bildet PostHog aus IP-Adresse, Browser-Kennung und einem täglich wechselnden Zufallswert einen Hash; die IP-Adresse selbst wird nicht gespeichert. Wir setzen dafür keine Cookies, speichern nichts in deinem Browser, legen keine Profile an und verknüpfen die Daten nicht mit deinem Konto.
- Zweck: Statistik darüber, welche Seiten aufgerufen werden, woher Besuche kommen und wie viele Besuche zu einer Registrierung führen, damit wir Inhalte und Angebot verbessern können
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser Interesse ist eine datensparsame Messung der Reichweite. Sendet dein Browser „Do Not Track“ oder „Global Privacy Control“, laden wir die Messung nicht.
- Empfänger: PostHog (EU-Cloud), Vercel (Weiterleitung über serpel.app)
3.3Registrierung und Konto#
- Daten: Name, E-Mail-Adresse, Passwort (nur als gesalzener Hash, nie im Klartext), Zeitpunkt der Registrierung, Zustimmung zu den AGB mit Version und Zeitpunkt, Zeitpunkt der Bestätigung deiner E-Mail-Adresse. Für dich wird ein persönlicher Workspace mit einem Credit-Konto angelegt.
- Zweck: Konto anlegen, E-Mail-Adresse per Bestätigungslink prüfen, Vertrag erfüllen, Nachweis der Zustimmung zu den AGB
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir); für den Nachweis der Zustimmung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
- Empfänger: Neon (Datenbank), Vercel (Hosting), Amazon SES (Bestätigungs-E-Mail)
3.4Anmeldung und Sitzungen#
- Daten: E-Mail-Adresse und Passwort bei der Anmeldung (das Passwort wird nur gegen den gespeicherten Hash geprüft), Hash des Sitzungsschlüssels, Browser-Kennung, Zeitpunkte der letzten Nutzung und der letzten Anmeldung. Deine IP-Adresse speichern wir nicht in deinem Konto.
- Zweck: Anmeldung, Sitzungen, Schutz deines Kontos
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir)
- Empfänger: Neon (Datenbank), Vercel (Hosting)
3.5Anmeldung mit Google#
- Daten: Wenn du „Continue with Google“ wählst: dein Name, deine von Google als bestätigt gemeldete E-Mail-Adresse und die Kennung deines Google-Kontos (eine nur für Serpel gültige Nummer). Das Profilbild und weitere Google-Daten rufen wir nicht ab und speichern wir nicht. Dazu kommen der Zeitpunkt der Verknüpfung und der letzten Anmeldung, die E-Mail-Adresse bei Google zum Zeitpunkt der Verknüpfung, für wenige Minuten ein zufälliger Anmeldezustand (nur als Hash, dazu ein Cookie in deinem Browser) und bei der ersten Anmeldung die Zustimmung zu den AGB mit Version und Zeitpunkt. Ein Konto, das du nur mit Google angelegt hast, hat kein Passwort.
- Zweck: Registrierung und Anmeldung ohne Passwort, Verknüpfung mit einem bestehenden Konto mit derselben bestätigten E-Mail-Adresse, erneute Bestätigung deiner Identität vor dem Setzen eines Passworts und vor dem Löschen deines Kontos
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir). Die Anmeldung mit Google ist freiwillig, du kannst dich auch mit E-Mail-Adresse und Passwort registrieren.
- Empfänger: Google (Anmeldung), Neon (Datenbank), Vercel (Hosting)
Mit dem Klick auf „Continue with Google“ verlässt du Serpel und meldest dich bei Google an. Für diese Verarbeitung ist Google selbst verantwortlich, es gelten die Datenschutzbestimmungen von Google (siehe Empfänger und Auftragsverarbeiter). Wir fragen nur nach Anmeldedaten (Kennung, Name, E-Mail-Adresse) und nicht nach einem dauerhaften Zugriff auf dein Google-Konto. Ein bestehendes Serpel-Konto verknüpfen wir nur, wenn Google die E-Mail-Adresse bestätigt hat und sie mit der des Kontos übereinstimmt. Du kannst die Verknüpfung in den Einstellungen trennen, sobald dein Konto ein Passwort hat, und die Anmeldung jederzeit in deinem Google-Konto unter „Sicherheit“ widerrufen.
3.6Projekte, Messdaten und Analysen#
- Daten: Projektname, Domain, Land, Sprache und Standort, überwachte Keywords, KI-Fragen, Domains von Wettbewerbern, Ergebnisse von Crawls (Adresse, Statuscode, Titel, Überschriften, Meta-Angaben, Links, Ladezeit, aber keine vollständigen Seitentexte), Ranking-Verläufe, Antworten von KI-Diensten mit Quellen, Daten aus verbundenen Diensten, Berichte, Einstellungen, Aufträge und Aktivitätsverlauf. Wenn du Personen zu einem Projekt hinzufügst, sehen die Mitglieder des Projekts deren Name, E-Mail-Adresse und Rolle.
- Zweck: Bereitstellung der Funktionen von Serpel: Rankings, Seitenprüfung, Keyword-Recherche, KI-Sichtbarkeit, Berichte
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir)
- Empfänger: Neon (Datenbank), Veltic (Hintergrundverarbeitung), DataForSEO (Suchdaten), Vercel (Hosting)
Für Rankings, Keyword-Daten und die Antworten von ChatGPT und Google senden wir Suchbegriffe, Fragen, Orts- und Sprachangaben und Domains an DataForSEO. Personenbezogene Daten sind dafür nicht vorgesehen. Gib deshalb bitte keine personenbezogenen Daten Dritter in Suchbegriffe oder KI-Fragen ein.
Unser Crawler meldet sich als SerpelBot und ruft nur öffentlich erreichbare Seiten der Domains ab, die du für dein Projekt angibst. Er hält sich an die robots.txt. Mehr dazu steht auf der Seite Der SerpelBot-Crawler.
3.7Verbundene Dienste#
- Daten: Verschlüsselt gespeicherte Zugänge (Zugangs-Token von Google, API-Schlüssel von Bing, PostHog und Plausible), Kennung der verbundenen Website oder des Projekts, abgerufene Statistiken in aggregierter Form (zum Beispiel Suchanfragen, Seiten, Klicks, Impressionen, Besucher und Quellen). Webhook-Adressen für Benachrichtigungen, wenn du sie einträgst.
- Zweck: Anzeige und Auswertung deiner Such- und Besucherdaten in Serpel
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir). Du richtest jede Verbindung selbst ein. Bei Google gibst du die Zustimmung in deinem Google-Konto, Serpel erhält nur lesenden Zugriff. Du kannst die Verbindung in Serpel jederzeit trennen, dabei widerrufen wir den Zugang bei Google.
- Empfänger: Google, Microsoft, PostHog, Plausible oder der von dir angegebene Webhook-Empfänger (siehe Empfänger und Auftragsverarbeiter)
Suchanfragen aus der Search Console können im Einzelfall personenbezogene Angaben enthalten. Google blendet seltene Anfragen aus Datenschutzgründen aus.
Serpel nutzt Informationen, die wir über Google-APIs erhalten (Google Search Console und Google Analytics), nur, um dir deine eigenen Such- und Besucherdaten in Serpel anzuzeigen und auszuwerten. Wir verkaufen diese Daten nicht, nutzen sie nicht für Werbung, nicht zum Training von KI-Modellen und geben sie nicht an Dritte weiter. Ausgenommen sind unsere Auftragsverarbeiter für den Betrieb von Serpel (siehe Empfänger und Auftragsverarbeiter) und Anwendungen, die du selbst über die Schnittstellen von Serpel verbindest, etwa einen KI-Assistenten über den MCP-Server. Die Nutzung und Übertragung dieser Informationen an andere Anwendungen hält die Google API Services User Data Policy einschließlich der Anforderungen an die eingeschränkte Nutzung (Limited Use) ein.
3.8Abrechnung, Credits und Zahlung#
- Daten: Name, E-Mail-Adresse, Rechnungsanschrift, bei Unternehmen die USt-IdNr., Betrag, Zeitpunkt, Kennung des Abos oder der Aufladung, Zahlungsstatus sowie die Credit-Buchungen deines Workspaces (Zeitpunkt, Art, Betrag, Vorgang, Projekt). Zahlungsdaten wie Kartennummer oder IBAN gibst du direkt bei Stripe ein. Wir erhalten sie nicht.
- Zweck: Abwicklung von Abos und Aufladungen, Rechnungen, Umsatzsteuer, Nachweis verbrauchter Credits, Schutz vor Zahlungsbetrug
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir); für die steuerliche und handelsrechtliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) in Verbindung mit § 147 Abgabenordnung und § 257 Handelsgesetzbuch
- Empfänger: Stripe (Zahlungen, Stripe Tax, Rechnungen), Neon (Datenbank)
3.9E-Mails#
- Daten: E-Mail-Adresse, Name, Inhalt der Nachricht, Zustellstatus
- Zweck: Bestätigung deiner E-Mail-Adresse, Zurücksetzen des Passworts, Berichte nach einem Monitoring-Lauf, Hinweise, wenn ein Zeitplan wegen fehlender Credits pausiert, und Bestätigung deiner Kündigung. Wir versenden damit nur Nachrichten, die zum Vertrag gehören.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir)
- Empfänger: Amazon SES (E-Mail-Versand)
Die E-Mails enthalten das Serpel-Logo als Bild, das von unserer eigenen Domain geladen wird. Wir verwenden kein Tracking-Pixel.
Wenn dich ein Kunde als Empfänger von Berichten eingetragen hat, verarbeiten wir deine E-Mail-Adresse und gegebenenfalls deinen Namen in seinem Auftrag, um dir die Berichte zu senden. Verantwortlich für die Eintragung ist der Kunde, die Daten stammen von ihm. Jeder Bericht enthält einen Link zum Abmelden. Danach senden wir dir keine Berichte mehr.
3.10Kündigung#
- Daten: Angaben im Kündigungsformular (E-Mail-Adresse des Kontos, Name, Art der Kündigung, bei einer außerordentlichen Kündigung die Begründung), Datum und Uhrzeit des Eingangs, ein Hash deiner IP-Adresse zur Abwehr von Missbrauch, das Ergebnis der Bearbeitung sowie die Zeitpunkte der Bestätigungs-E-Mail an dich und der Benachrichtigung an uns. Das Formular erreichst du ohne Anmeldung.
- Zweck: Entgegennahme, Bearbeitung und Bestätigung von Kündigungen mit nachweisbarem Eingangszeitpunkt. Hast du ein laufendes Abo, kündigen wir es zum Ende des Abrechnungszeitraums und senden dir die Bestätigung mit Eingangszeit und Enddatum. Gehört zur Adresse kein Konto mit Abo, erhältst du eine Eingangsbestätigung und wir erhalten eine Benachrichtigung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) in Verbindung mit § 312k Bürgerliches Gesetzbuch; für den IP-Hash und die Aufbewahrung zur Abwehr von Ansprüchen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
- Empfänger: Neon (Datenbank), Amazon SES (Bestätigung an dich, Benachrichtigung an uns), Stripe (Beendigung des Abos)
3.11Fehler- und Leistungsüberwachung#
- Daten: Technische Fehlerdaten: Fehlermeldung, Stacktrace, Zeitpunkt, Browser- und Betriebssystemversion, aufgerufene Seite. Cookies, Header, Formulardaten, lokale Variablen und Nutzerkennungen übertragen wir nicht. Deine IP-Adresse wird bei Sentry nicht gespeichert; aus der Verbindung bleibt höchstens das Land. Zusätzlich schreiben wir Logs mit einer Anfragenummer, aus denen Passwörter, Tokens und Schlüssel herausgefiltert sind.
- Zweck: Störungen erkennen und beheben, Ausfälle und ungewöhnliche Kosten melden
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser Interesse ist ein stabiler und sicherer Betrieb.
- Empfänger: Sentry (Fehlererfassung), Vercel und Veltic (Logs)
3.12API-Tokens und Kommandozeile#
- Daten: Name des Tokens, gewählte Rechte, Projektbeschränkung, Hash des Tokens, Ablaufdatum, Zeitpunkt der letzten Nutzung. Bei der Anmeldung der Kommandozeile zusätzlich der Gerätename und der Freigabe-Code, der 10 Minuten gilt.
- Zweck: Zugriff auf Serpel per REST-API und Kommandozeile, Kontrolle und Widerruf von Zugängen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir)
- Empfänger: Neon (Datenbank), Vercel (Hosting)
3.13Missbrauchsschutz und Rate-Limits#
- Daten: Hash deiner IP-Adresse bzw. E-Mail-Adresse als Schlüssel eines Zählers, Zähler und Zeitfenster. Die Zähler löschen wir nach höchstens 24 Stunden.
- Zweck: Schutz vor Brute-Force-Angriffen, Massenregistrierungen und Überlastung, faire Nutzung der Programmierschnittstelle
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser Interesse ist der Schutz deines Kontos und unserer Systeme.
- Empfänger: Neon (Datenbank)
3.14Kontakt per E-Mail#
- Daten: Absender, Inhalt und Zeitpunkt deiner Nachricht
- Zweck: Beantwortung deiner Anfrage
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags mit dir), soweit die Anfrage zu einem Vertrag gehört oder einen abschließen soll, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
4.Empfänger und Auftragsverarbeiter#
Wir setzen die folgenden Dienstleister ein. Mit Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Verträge nach Art. 28 DSGVO. Dieselbe Liste gilt als Liste der Unterauftragsverarbeiter im Auftragsverarbeitungsvertrag.
| Dienstleister | Zweck | Sitz und Standort | Daten |
|---|---|---|---|
| Vercel | Hosting der Website und der Web-App einschließlich der Programmierschnittstelle und der Server-Logs | Vercel Inc., USA. Funktionen in Frankfurt am Main (Region fra1), Auslieferung über das Edge-Netzwerk des Anbieters. | IP-Adresse, Zeitpunkt und technische Angaben jeder Anfrage; alle Daten, die du in der Web-App eingibst oder abrufst, während der Verarbeitung |
| Neon | Datenbank (PostgreSQL) für Konten, Projekte, Messdaten, Credit-Buchungen und Aufträge | Neon, ein Unternehmen der Databricks, Inc., USA. Frankfurt am Main (AWS-Region eu-central-1). | Alle in Serpel gespeicherten Daten: Konto, Projekte, Crawl-, Ranking-, Such- und Analysedaten, KI-Antworten, Credit-Buchungen |
| Veltic | Hintergrundverarbeitung (Worker) für Crawls, Ranking-Abfragen, Berichte und den Versand von E-Mails | Veltic, betrieben auf einem virtuellen Server der IONOS SE. Deutschland. | Domains, Suchbegriffe und abgerufene Seiten eines Auftrags, E-Mail-Adressen und Namen von Berichtsempfängern beim Versand, Zugangsdaten verbundener Dienste (in der Datenbank verschlüsselt, nur für den Abruf entschlüsselt) |
| Stripe | Zahlungsabwicklung, Abonnements, Rechnungen und Umsatzsteuerberechnung (Stripe Tax) | Stripe Payments Europe, Limited, Irland, und Stripe, LLC, USA. Europäische Union und USA. | Name, E-Mail-Adresse, Rechnungsanschrift, USt-IdNr., Zahlungsdaten, Betrag, Zeitpunkt und Kennung deines Workspaces |
| Amazon SES | Versand von E-Mails: Bestätigung der Adresse, Passwort zurücksetzen, Berichte, Hinweise und Kündigungsbestätigungen | Amazon Web Services EMEA SARL, Luxemburg. AWS-Region eu-north-1 (Stockholm, Schweden). | E-Mail-Adresse und Name des Empfängers, Inhalt der Nachricht, Zustellstatus |
| DataForSEO | Suchdaten: Google-Ergebnisse für Rankings, Keyword-Daten sowie KI-Antworten von ChatGPT und Google | DataForSEO OÜ, Estland. Sitz des Anbieters in Tallinn, Europäische Union. | Suchbegriffe und Fragen, Standort- und Sprachangaben, Domains; keine Konto-, Kontakt- oder Zahlungsdaten |
| Sentry | Erfassung technischer Fehler in der Web-App und im Worker, damit wir Störungen finden und beheben | Functional Software, Inc. (Sentry), USA. EU (Datenregion Deutschland des Anbieters). | Fehlermeldung, Stacktrace, Zeitpunkt, Browser- und Betriebssystemversion, aufgerufene Seite; Cookies, Header, Formulardaten, lokale Variablen und Nutzerkennungen werden nicht übertragen. IP-Adressen speichert der Anbieter nicht, aus der Verbindung bleibt höchstens das Land |
| PostHog | Reichweitenmessung der Website serpel.app ohne Cookies: aufgerufene Seiten, Herkunft der Besuche und Klicks auf die Registrierung | PostHog Inc., USA. EU-Cloud des Anbieters (Frankfurt am Main). | Aufgerufene Adresse, Referrer, Zeitpunkt, Bildschirmgröße, Browser- und Betriebssystemtyp, ungefähres Land; ein täglich wechselnder Hash aus IP-Adresse und Browser-Kennung, die IP-Adresse selbst wird nicht gespeichert |
Dazu kommen Dienste, die nur auf deine Veranlassung eingebunden werden. Ohne deine Verbindung findet dort kein Austausch statt. Für die Verarbeitung bei diesen Anbietern sind sie selbst verantwortlich, es gelten ihre Datenschutzbestimmungen.
| Dienst | Anbieter | Zweck | Austausch |
|---|---|---|---|
| Google Search Console und Google Analytics | Google Ireland Limited, Irland, und Google LLC, USA | Abruf deiner Suchleistungs- und Besucherdaten, nur nach deiner Anmeldung bei Google und deiner Zustimmung (nur lesender Zugriff) | Serpel sendet Abfragen für die verbundene Website und speichert den Zugangs-Token verschlüsselt; Google liefert aggregierte Statistiken (Suchanfragen, Seiten, Klicks, Impressionen, Besucher, Quellen) |
| Anmeldung mit Google | Google Ireland Limited, Irland, und Google LLC, USA | Registrierung und Anmeldung mit deinem Google-Konto, nur wenn du „Continue with Google“ wählst | Du meldest dich bei Google an. Google übermittelt Serpel deinen Namen, deine von Google bestätigte E-Mail-Adresse und die Kennung deines Google-Kontos. Das Profilbild speichern wir nicht. Serpel erhält keinen dauerhaften Zugriff und keine weiteren Google-Daten |
| Bing Webmaster Tools | Microsoft Corporation, USA, und Microsoft Ireland Operations Limited, Irland | Abruf deiner Suchleistungsdaten mit einem API-Schlüssel, den du selbst einträgst | Serpel sendet Abfragen für die verbundene Website und speichert den Schlüssel verschlüsselt; Bing liefert aggregierte Statistiken |
| PostHog | PostHog Inc., USA, je nach deiner Wahl EU Cloud, US Cloud oder eine selbst gehostete Instanz | Abruf von Besucherdaten aus deinem PostHog-Projekt, nur wenn du es verbindest | Serpel sendet Abfragen und speichert den API-Schlüssel verschlüsselt; PostHog liefert aggregierte Statistiken |
| Plausible Analytics | Plausible Insights OÜ, Estland (Plausible Cloud), oder eine von dir betriebene Instanz | Abruf von Besucherdaten aus deiner Plausible-Website, nur wenn du sie verbindest | Serpel sendet Abfragen und speichert den API-Schlüssel verschlüsselt; Plausible liefert aggregierte Statistiken |
| Slack, Discord und eigene Webhooks | der Anbieter des Empfangsdienstes, den du angibst | Benachrichtigung über neue Berichte, nur wenn du eine Webhook-Adresse einträgst | Serpel sendet eine Kurzfassung des Berichts (Projektname, Domain, Veränderungen bei Rankings, KI-Antworten und Audit) an die von dir angegebene Adresse |
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa an Behörden und Gerichte.
5.Übermittlung in Drittländer#
Wir bevorzugen Anbieter und Rechenzentren in der Europäischen Union. Einige Anbieter haben ihren Sitz in den USA oder können von dort aus auf Daten zugreifen. Eine Übermittlung stützen wir auf einen Angemessenheitsbeschluss der Europäischen Kommission (EU-US Data Privacy Framework) oder auf Standardvertragsklauseln nach Art. 46 DSGVO. Welche Garantie bei welchem Anbieter gilt, steht hier:
| Dienstleister | Garantie |
|---|---|
| Vercel | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Neon | Datenhaltung in der EU; für Zugriffe aus Drittländern gelten Standardvertragsklauseln oder ein Angemessenheitsbeschluss, je nach Anbieter |
| Veltic | keine Übermittlung in ein Drittland |
| Stripe | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Amazon SES | Verarbeitung in der EU; für Zugriffe durch Konzerngesellschaften in Drittländern gelten Standardvertragsklauseln oder ein Angemessenheitsbeschluss, je nach Anbieter |
| DataForSEO | Es sind keine personenbezogenen Daten vorgesehen; der Anbieter sitzt in der EU |
| Sentry | EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln |
| PostHog | Datenhaltung in der EU; für Zugriffe aus den USA Standardvertragsklauseln im Auftragsverarbeitungsvertrag des Anbieters |
Bei Google gilt für Google LLC das EU-US Data Privacy Framework. Bei den übrigen Diensten, die du selbst verbindest, entscheidet der Anbieter über die Garantie, je nach Anbieter sind das Standardvertragsklauseln oder ein Angemessenheitsbeschluss. Eine Kopie der Standardvertragsklauseln kannst du bei uns anfordern.
7.Speicherdauer#
Wir speichern Daten nur so lange, wie wir sie für den Zweck brauchen oder das Gesetz es verlangt. Danach löschen wir sie.
| Daten | Dauer |
|---|---|
| Kontodaten: E-Mail-Adresse, Name, Passwort-Hash, Zustimmung zu den AGB mit Version und Zeitpunkt | bis zur Löschung deines Kontos. Nach dem Löschauftrag endet der Zugriff sofort, die Daten werden nach 30 Tagen endgültig gelöscht. |
| Sitzungen (Hash des Schlüssels, Browser-Kennung, Zeitpunkte) | gültig 30 Tage ab der letzten Nutzung. Die Einträge werden mit dem Konto gelöscht. |
| Verknüpfung mit Google (Kennung des Google-Kontos, E-Mail-Adresse bei der Verknüpfung, Zeitpunkte) sowie Anmeldezustände und unvollständige Registrierungen mit Google (nur als Hash) | die Verknüpfung bis du sie trennst, spätestens mit dem Löschauftrag deines Kontos (dann sofort entfernt); Anmeldezustände und unvollständige Registrierungen höchstens 10 Minuten |
| Links zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts (nur als Hash) | 24 Stunden bzw. 1 Stunde gültig, einmal verwendbar. Die Einträge werden mit dem Konto gelöscht. |
| API-Tokens und CLI-Anmeldungen (Name, Rechte, Hash, letzte Nutzung) | bis du den Token widerrufst oder er abläuft. Die Einträge werden mit dem Konto gelöscht. Freigabe-Codes der CLI gelten 10 Minuten. |
| Zähler zum Schutz vor Missbrauch (Hash von IP-Adresse oder E-Mail-Adresse) | höchstens 24 Stunden |
| Projekte und Messdaten: Domains, Keywords, Crawls, Rankings, Such- und Analysedaten, KI-Antworten, Berichte | bis zur Löschung des Projekts, spätestens mit dem Konto. Detaildaten einzelner Suchergebnisse werden nach 400 Tagen entfernt. |
| Zwischenspeicher für Anbieterabfragen | wenige Stunden bis sieben Tage, danach automatisch entfernt |
| Verbindungen zu Google, Bing, PostHog und Plausible (verschlüsselte Zugänge) | bis du die Verbindung trennst, spätestens mit der endgültigen Löschung deines Kontos |
| Credit-Buchungen, Nutzungsvorgänge und Zahlungsnachweise | Zahlungs- und Rechnungsdaten bis zum Ablauf der gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB). Nach der Kontolöschung bleiben sie ohne Verbindung zu deiner Person erhalten. |
| Kündigungen mit Eingangszeitpunkt (E-Mail-Adresse, Name, Art, Begründung, Hash der IP-Adresse, Ergebnis) | bis zu drei Jahre ab dem Ende des Jahres, in dem die Kündigung eingegangen ist (Verjährungsfrist nach den §§ 195 und 199 BGB) |
| Sicherungskopien der Datenbank | bis zu 35 Tage. Gelöschte Daten können bis dahin noch in Sicherungen enthalten sein. |
| Server-Logs des Hostings (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode) | nach den Standardfristen des Hosting-Anbieters, in der Regel kurz |
| Ereignisse der Reichweitenmessung der Website (PostHog) | 12 Monate, danach werden sie im PostHog-Projekt gelöscht |
8.Deine Rechte#
Du hast gegenüber uns folgende Rechte in Bezug auf die dich betreffenden personenbezogenen Daten:
- Auskunft über deine gespeicherten Daten und deren Verarbeitung (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten, wenn keine Pflicht zur Aufbewahrung mehr besteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Herausgabe deiner Daten in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO, siehe unten)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Den Export deiner Kontodaten als JSON und die Löschung deines Kontos findest du in der Web-App unter „Einstellungen“ im Bereich „Daten und Konto“. Der Export enthält Profil, Workspace, Projekte, Integrationen und Verweise auf die Projektexporte, aber keine Zugangsdaten. Nach dem Löschauftrag endet der Zugriff sofort, die Daten werden nach 30 Tagen endgültig entfernt.
Für alle anderen Anfragen schreibe an support@serpel.app. Wir antworten innerhalb eines Monats. Zum Schutz deiner Daten prüfen wir vorher, ob die Anfrage wirklich von dir kommt.
9.Widerspruchsrecht#
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner personenbezogenen Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
10.Beschwerderecht#
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass wir deine Daten nicht rechtmäßig verarbeiten. Du kannst dich an die Behörde an deinem gewöhnlichen Aufenthaltsort, an deinem Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes wenden. Für uns zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem unser Sitz liegt. Eine Übersicht der Behörden findest du beim Bundesbeauftragten für den Datenschutz.
11.Bereitstellung der Daten und automatisierte Entscheidungen#
Für die Registrierung und die Abrechnung brauchst du die genannten Angaben. Ohne sie können wir den Vertrag nicht abschließen oder erfüllen. Alle anderen Angaben sind freiwillig.
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich erheblich beeinträchtigen (Art. 22 DSGVO). Zum Schutz vor Missbrauch begrenzen wir automatisch die Zahl der Anfragen (Rate-Limits). Bei einem Zahlungsstreit mit deiner Bank oder Kartenfirma kann dein Workspace automatisch gesperrt werden. Schreib uns in diesem Fall, dann prüft ein Mensch den Fall.
12.Datensicherheit#
Wir schützen deine Daten mit technischen und organisatorischen Maßnahmen, zum Beispiel:
- verschlüsselte Übertragung per TLS und Strict-Transport-Security
- Passwörter nur als gesalzener Hash (scrypt), Sitzungs- und API-Tokens nur als Hash
- Zugänge zu verbundenen Diensten verschlüsselt mit AES-256-GCM
- strikte Trennung der Daten je Workspace und Projekt, Rechte und Projektbeschränkung bei API-Tokens
- Rate-Limits, Content-Security-Policy und weitere Sicherheits-Header
- regelmäßige Datenbank-Sicherungen und Logs, aus denen Geheimnisse herausgefiltert sind
13.Änderungen dieser Erklärung#
Wir passen diese Erklärung an, wenn sich Funktionen, Dienstleister oder die Rechtslage ändern. Es gilt die Fassung, die zum Zeitpunkt deines Besuchs hier steht. Das Datum der letzten Änderung steht oben auf der Seite.