Rechtliche Informationen

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Website und dem EmpCo Check ist:

David Franzen
Altenwall 6
28195 Bremen
Deutschland
E-Mail: kontakt@empco-check.eu

2. Gegenstand dieser Datenschutzerklärung

Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten verarbeitet werden, wenn Sie

  • unsere Website aufrufen,
  • den kostenlosen EmpCo Check nutzen,
  • ein Premium-Nutzerkonto anlegen,
  • Texte, PDF-Dateien oder Internetadressen zur automatisierten Analyse übermitteln,
  • einen Bericht herunterladen,
  • ein Premium-Abonnement abschließen oder
  • mit uns Kontakt aufnehmen.

Der EmpCo Check richtet sich ausschließlich an Unternehmer, Selbständige, Freiberufler und Organisationen mit Sitz oder Niederlassung in Deutschland. Verbraucher sind von der Nutzung ausgeschlossen.

3. Aufruf der Website und Server-Protokolldaten

Beim Aufruf der Website werden technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet. Hierzu können insbesondere gehören:

  • IP-Adresse,
  • Datum und Uhrzeit des Zugriffs,
  • aufgerufene Seite oder Datei,
  • zuvor besuchte Seite, soweit vom Browser übermittelt,
  • Browsertyp und Browserversion,
  • Betriebssystem und Gerätetyp,
  • übertragene Datenmenge,
  • HTTP-Statuscode,
  • technische Sitzungs- und Sicherheitsinformationen.

Die Verarbeitung ist erforderlich, um die Website auszuliefern, ihre Funktionsfähigkeit und Sicherheit zu gewährleisten, technische Fehler zu erkennen und missbräuchliche oder schädliche Zugriffe abzuwehren.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, stabilen und funktionsfähigen Betrieb des Onlineangebots.

Allgemeine technische Protokolldaten werden spätestens nach 14 Tagen gelöscht, sofern keine längere Speicherung zur Untersuchung eines konkreten Sicherheitsvorfalls oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Vollständige Inhalte der von Nutzern eingereichten Texte und Dokumente werden nicht in allgemeinen Serverprotokollen gespeichert.

4. Hosting und Backend über Lovable Cloud

Für die Bereitstellung der Website und den Betrieb ihrer Backend-Funktionen nutzen wir Lovable Cloud. Hierüber werden insbesondere das Frontend, Datenbank- und Speicherfunktionen, die Authentifizierung, die Verwaltung der Nutzerzugriffe und Premiumberechtigungen sowie serverseitige Anwendungsfunktionen bereitgestellt.

Anbieter ist:
Lovable Labs Incorporated
Vereinigte Staaten von Amerika

Das Projekt wird in der Lovable-Cloud-Region Europa betrieben. Lovable setzt für bestimmte Backend-Funktionen insbesondere Supabase und weitere Unterauftragsverarbeiter ein.

Verarbeitet werden können insbesondere:

  • Nutzer- und Kontodaten,
  • Authentifizierungsdaten,
  • Tarif- und Kontingentdaten,
  • eingegebene Texte und hochgeladene Dateien,
  • automatisiert erzeugte Ergebnisse,
  • technische Metadaten,
  • Sicherheits- und Protokolldaten.

Die Verarbeitung erfolgt, soweit sie zur Bereitstellung des Dienstes erforderlich ist, auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Soweit Nutzer für ein Unternehmen oder eine Organisation handeln, erfolgt die Verarbeitung ergänzend auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht in der Erfüllung des Vertrags mit dem vertretenen Unternehmen und der Bereitstellung eines sicheren Nutzerzugangs.

Mit Lovable besteht eine Vereinbarung zur Auftragsverarbeitung. Lovable sieht in seiner Vereinbarung zur Auftragsverarbeitung insbesondere Regelungen für Auftragsverarbeitung, Unterauftragsverarbeiter und Drittlandübermittlungen vor.

Obwohl die Datenregion Europa gewählt wurde, kann aufgrund des Sitzes von Lovable oder der Einschaltung weiterer Dienstleister ein Zugriff aus Staaten außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Zu den hierfür eingesetzten Schutzmechanismen siehe Ziffer 18.

5. Domain und technische Infrastruktur von IONOS

Für die Registrierung und Verwaltung der Domain sowie das Domain Name System nutzen wir:

IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland

Dabei können insbesondere Domain-, DNS- und technische Verbindungsdaten verarbeitet werden.

IONOS wird außerdem für die geschäftliche E-Mail-Kommunikation eingesetzt. Bei einer Kontaktaufnahme per E-Mail verarbeitet IONOS insbesondere Absender- und Empfängeradresse, Zeitpunkt, Betreff, Nachrichtentext und gegebenenfalls Anhänge.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und Buchst. f DSGVO. Unser berechtigtes Interesse besteht in der sicheren Erreichbarkeit der Website und einer zuverlässigen geschäftlichen Kommunikation.

6. Technisch erforderliche Cookies und Browserspeicher

Wir verwenden ausschließlich Cookies und vergleichbare Speichertechnologien, die für

  • die Bereitstellung einer Sitzung,
  • die Authentifizierung,
  • die Absicherung gegen missbräuchliche Anfragen,
  • die Verwaltung des Nutzerkontos,
  • die Zuordnung des gebuchten Tarifs,
  • die Begrenzung der kostenlosen Prüfungen und
  • ausdrücklich gewählte technische Einstellungen

erforderlich sind.

Es werden keine Cookies oder vergleichbaren Technologien für personalisierte Werbung, Nutzertracking oder geräteübergreifende Profilbildung eingesetzt.

Soweit eine Speicherung oder ein Zugriff auf Informationen in Ihrem Endgerät für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist, erfolgt dies gemäß § 25 Abs. 2 Nr. 2 TDDDG ohne gesonderte Einwilligung. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 Buchst. b oder Buchst. f DSGVO.

Technisch erforderliche Sitzungskennungen werden grundsätzlich mit dem Ende der Sitzung gelöscht. Authentifizierungskennungen können für die Dauer der Anmeldung beziehungsweise bis zur Abmeldung oder zum Ablauf der jeweiligen Sitzung gespeichert werden.

Da keine einwilligungspflichtigen Analyse- oder Marketingdienste eingesetzt werden, ist derzeit kein Cookie-Einwilligungsbanner erforderlich.

7. B2B-Bestätigung

Vor der Nutzung des kostenlosen Checks und vor dem Abschluss eines Premium-Abonnements müssen Nutzer bestätigen, dass sie den EmpCo Check ausschließlich in Ausübung einer gewerblichen oder selbständigen beruflichen Tätigkeit und nicht als Verbraucher verwenden.

Dabei verarbeiten wir:

  • Inhalt der Bestätigung,
  • Datum und Uhrzeit,
  • Version des verwendeten Erklärungstextes,
  • technische Sitzungs- oder Nutzerkennung,
  • gegebenenfalls Nutzerkonto und geschäftliche Kontaktdaten.

Die Verarbeitung dient der Beschränkung des Angebots auf den vorgesehenen B2B-Nutzerkreis und dem Nachweis der abgegebenen Erklärung.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit der Nutzer selbst Vertragspartner ist. Handelt der Nutzer für ein Unternehmen oder eine Organisation, beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht darin, das Angebot ausschließlich dem vorgesehenen Nutzerkreis bereitzustellen und die Einhaltung dieser Beschränkung nachweisen zu können.

Die Bestätigung wird bei kostenlosen Prüfungen zusammen mit der pseudonymisierten Nutzungskontrolle für höchstens zwölf Monate gespeichert. Bei Premiumkunden wird sie für die Dauer des Vertrags und anschließend bis zum Ablauf der gesetzlichen Verjährungsfristen gespeichert.

8. Kostenlose URL-Prüfungen

Die kostenlose Variante kann ohne Registrierung und ohne Nutzerkonto genutzt werden. Im kostenlosen Tarif können ausschließlich öffentlich zugängliche Internetseiten durch Eingabe einer URL untersucht werden. Die Eingabe freier Texte sowie der Upload von PDF-Dateien oder sonstigen Dokumenten sind in der kostenlosen Variante nicht möglich.

Pro öffentlicher IP-Adresse stehen innerhalb eines Zeitraums von zwölf Monaten bis zu drei kostenlose URL-Prüfungen zur Verfügung.

Zur Begrenzung der kostenlosen Nutzung und zum Schutz des Dienstes verarbeiten wir insbesondere:

  • die IP-Adresse,
  • eine daraus mittels eines geheimen Schlüssels erzeugte pseudonymisierte Kennung,
  • Anzahl und Zeitpunkt der durchgeführten Prüfungen,

Die vollständige IP-Adresse wird nicht dauerhaft für die Verwaltung des kostenlosen Kontingents gespeichert. Zur Wiedererkennung wird eine mittels HMAC oder eines vergleichbaren kryptografischen Verfahrens erzeugte pseudonymisierte Kennung verwendet. Die Kennung erlaubt uns die Prüfung, ob das kostenlose Kontingent bereits ausgeschöpft wurde, ohne die vollständige IP-Adresse dauerhaft für diesen Zweck vorzuhalten.

Die Verarbeitung erfolgt zur Bereitstellung der kostenlosen Prüfungen, zur Durchsetzung des vorgesehenen Nutzungslimits sowie zur Erkennung und Verhinderung automatisierter oder missbräuchlicher Zugriffe.

Rechtsgrundlage für die zur Bereitstellung des kostenlosen Dienstes erforderliche Verarbeitung ist Art. 6 Abs. 1 Buchst. b DSGVO. Die Verarbeitung zur Durchsetzung des Nutzungslimits und zur Verhinderung von Missbrauch beruht ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen bestehen in der wirtschaftlich tragfähigen Bereitstellung des kostenlosen Angebots, der Einhaltung des vorgesehenen Kontingents sowie dem Schutz unserer Systeme vor automatisierter und missbräuchlicher Nutzung.

Die pseudonymisierte Kennung wird spätestens zwölf Monate nach ihrer Erstellung beziehungsweise ihrer letzten maßgeblichen Verwendung gelöscht. Vollständige IP-Adressen in allgemeinen technischen Sicherheits- und Zugriffsprotokollen werden spätestens nach 14 Tagen gelöscht, soweit keine konkrete Sicherheitsstörung eine längere Aufbewahrung erforderlich macht.

Mehrere Nutzer, die dieselbe öffentliche IP-Adresse verwenden, können derselben pseudonymisierten Kennung zugeordnet werden und sich deshalb das kostenlose Kontingent teilen.

9. Premium-Nutzerkonto

Für die Nutzung des Premium-Tarifs ist ein persönliches Nutzerkonto erforderlich. Der Premium-Tarif umfasst 30 Prüfungen pro Abrechnungsmonat. Im Premium-Tarif können öffentlich zugängliche Internetseiten, frei eingegebene Texte und unterstützte PDF-Dateien untersucht werden.

Im Zusammenhang mit dem Nutzerkonto verarbeiten wir insbesondere:

  • Vor- und Nachname,
  • Unternehmen, Organisation oder selbständige berufliche Tätigkeit,
  • gegebenenfalls Funktion oder Abteilung,
  • geschäftliche Anschrift,
  • geschäftliche E-Mail-Adresse,
  • gewählten Tarif,
  • Anzahl und Zeitpunkt der durchgeführten Prüfungen,
  • Beginn, Status und Ende des Abonnements,
  • Rechnungs- und Zahlungsstatus sowie
  • technische Konto-, Sicherheits- und Anmeldedaten.

Die Authentifizierung erfolgt über Supabase Auth innerhalb der für den EmpCo Check eingesetzten europäischen Cloud-Umgebung. Passwörter werden nicht im Klartext gespeichert. Für Registrierungs-, Authentifizierungs-, Sicherheits- und sonstige Systemnachrichten wird ein innerhalb der Europäischen Union betriebener E-Mail-Dienst eingesetzt.

Die Verarbeitung erfolgt zur Einrichtung, Verwaltung und Absicherung des Nutzerkontos, zur Verwaltung des monatlichen Kontingents sowie zur Bereitstellung und Abrechnung des Premium-Tarifs.

Ist der Kontoinhaber selbst Vertragspartner, beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. b DSGVO. Handelt der Nutzer als Beschäftigter oder sonstiger Vertreter eines Unternehmenskunden, beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen bestehen in der Durchführung und Verwaltung des mit dem Unternehmenskunden bestehenden Vertrags sowie in der Bereitstellung eines sicheren, eindeutig zugeordneten Nutzerzugangs.

Kontodaten werden grundsätzlich für die Dauer des Nutzungsverhältnisses gespeichert. Nach Beendigung des Vertrags werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten, offenen Ansprüche, Abrechnungszwecke oder sonstigen berechtigten Gründe für eine weitere Speicherung bestehen.

10. Durchführung der Prüfungen

10.1 Kostenlose Prüfung öffentlich zugänglicher Internetseiten

In der kostenlosen Variante verarbeitet der EmpCo Check ausschließlich die vom Nutzer eingegebene URL und die dort öffentlich zugänglichen Inhalte. Eine Übermittlung freier Texte oder der Upload von PDF-Dateien ist nicht möglich.

Verarbeitet werden können insbesondere:

  • die eingegebene URL,
  • die von der konkret angegebenen Internetseite abgerufenen Inhalte,
  • technische Abruf- und Vorgangsdaten,
  • öffentlich dargestellte Namen, Autorenangaben und geschäftliche Kontaktdaten,
  • automatisiert erkannte Umwelt- und Nachhaltigkeitsaussagen sowie
  • die daraus erzeugten Zuordnungen, Erläuterungen und Ergebnisdaten.

Zweck der Verarbeitung ist die Durchführung des vom Nutzer angeforderten, nach einheitlichen technischen und fachlichen Kriterien ausgestalteten URL-Screenings.

Soweit zur Bereitstellung des kostenlosen Screenings Daten des Nutzers verarbeitet werden, beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. b DSGVO. Soweit auf der untersuchten Internetseite beiläufig personenbezogene Daten Dritter enthalten sind, beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO.

Unsere berechtigten Interessen bestehen in der Bereitstellung des standardisierten Screeningdienstes und in der automatisierten Untersuchung öffentlich zugänglicher Unternehmenskommunikation. Dabei berücksichtigen wir insbesondere, dass

  • ausschließlich öffentlich zugängliche Inhalte abgerufen werden,
  • personenbezogene Daten nicht Ziel des Screenings sind,
  • grundsätzlich nur die konkret angegebene Seite untersucht wird,
  • keine Personenprofile erstellt werden,
  • die Daten nicht zu Werbe- oder Trainingszwecken verwendet werden und
  • die Inhalte nur kurzfristig verarbeitet werden.

Für die kostenlose URL-Prüfung wird keine Vereinbarung zur Auftragsverarbeitung geschlossen. Hinsichtlich der beim standardisierten Scan beiläufig erfassten personenbezogenen Daten handeln wir als eigenständig Verantwortlicher.

Die abgerufenen Seiteninhalte, vollständigen Ausgangstexte, erzeugten Volltexte und sonstigen temporären Verarbeitungsdaten werden nach Abschluss oder Abbruch des Screenings gelöscht, spätestens jedoch innerhalb von 24 Stunden. In der kostenlosen Variante wird keine dauerhafte Prüfhistorie angelegt.

10.2 Premium-Prüfungen von URLs, freien Texten und PDF-Dateien

Im Premium-Tarif können Nutzer folgende Inhalte zur Prüfung bereitstellen:

  • öffentlich zugängliche Internetadressen,
  • direkt eingegebene freie Texte sowie
  • unterstützte PDF-Dateien.

Dabei können insbesondere verarbeitet werden:

  • eingegebene URLs und öffentlich abrufbare Webseiteninhalte,
  • direkt eingegebene Texte,
  • hochgeladene PDF-Dateien,
  • aus PDF-Dateien extrahierte Texte,
  • technische Datei-, Abruf- und Vorgangsdaten,
  • automatisiert erkannte Textpassagen,
  • Zuordnungen zu den internen Risikokategorien,
  • automatisiert erzeugte Erläuterungen sowie
  • erzeugte Prüfberichte.

Die Verarbeitung dient ausschließlich der Durchführung des vom Premiumkunden veranlassten automatisierten Screenings und der Bereitstellung des Ergebnisses.

Soweit wir personenbezogene Daten in den vom Unternehmenskunden ausgewählten und bereitgestellten Inhalten ausschließlich auf dessen dokumentierte Weisung verarbeiten, handeln wir als Auftragsverarbeiter. Für diese Verarbeitung gilt die beim Abschluss des Premiumvertrags elektronisch vereinbarte Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten in den vom Kunden bereitgestellten Inhalten wird durch den Kunden als Verantwortlichen bestimmt. Der Kunde bleibt insbesondere verantwortlich für:

  • die Zulässigkeit der Erhebung und Übermittlung der Daten,
  • das Bestehen einer geeigneten Rechtsgrundlage,
  • die Erfüllung der Informationspflichten gegenüber betroffenen Personen,
  • die Beachtung von Geheimhaltungs- und Vertraulichkeitspflichten sowie
  • die Einhaltung der vereinbarten Beschränkungen für zulässige Inhalte.

Für eigene Verarbeitungszwecke, insbesondere die Verwaltung des Nutzerkontos und des Vertrags, die Abrechnung, die Kontrolle des monatlichen Kontingents sowie die Sicherheit und Missbrauchsabwehr, handeln wir als eigenständig Verantwortlicher.

Personenbezogene Daten in Premiuminhalten

Der EmpCo Check ist nicht für die gezielte Verarbeitung besonderer Kategorien personenbezogener Daten oder sonstiger besonders schutzbedürftiger Informationen bestimmt.

Nutzer dürfen nur Inhalte übermitteln, zu deren Verarbeitung und Übermittlung sie berechtigt sind. Sie sind insbesondere verpflichtet,

  • nicht erforderliche personenbezogene Daten vor der Übermittlung zu entfernen oder zu pseudonymisieren,
  • keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO,
  • keine personenbezogenen Daten über strafrechtliche Verurteilungen oder Straftaten,
  • keine Personal-, Bewerber- oder Patientendaten,
  • keine Passwörter, Zugangsdaten, privaten Schlüssel, API-Schlüssel oder sonstigen Authentifizierungsinformationen sowie
  • keine Geschäftsgeheimnisse oder ausdrücklich als vertraulich eingestuften Unterlagen

zu übermitteln.

Bei der Prüfung öffentlich zugänglicher Unternehmenswebseiten können dennoch beiläufig Namen, geschäftliche Kontaktdaten, Autorenangaben oder andere öffentlich dargestellte personenbezogene Daten erfasst werden.

Speicherung der Premium-Prüfinhalte

Hochgeladene Originaldateien, vollständige Ausgangstexte, aus Dokumenten extrahierte Volltexte und sonstige temporäre Verarbeitungsdaten werden nach Abschluss oder Abbruch des Screenings gelöscht, spätestens jedoch innerhalb von 24 Stunden.

Im Premiumtarif können der erzeugte Prüfbericht und die für seine Darstellung erforderlichen Textausschnitte, Zuordnungen, Erläuterungen und Metadaten für höchstens 30 Tage im Nutzerkonto gespeichert werden. Der Nutzer kann gespeicherte Berichte jederzeit bereits vorher löschen.

Nach Ablauf von 30 Tagen werden die Prüfberichte und die darin enthaltenen Textausschnitte automatisch gelöscht.

Die Prüfinhalte werden nicht für Werbung, Profilbildung oder das Training allgemeiner KI-Modelle verwendet. Technisch unvermeidbare Sicherungskopien werden innerhalb der festgelegten Sicherungszyklen überschrieben, spätestens innerhalb von 30 Tagen nach Löschung aus den aktiven Systemen.

11. Technischer Abruf öffentlich zugänglicher Internetseiten

Gibt ein Nutzer im kostenlosen oder kostenpflichtigen Tarif eine Internetadresse ein, ruft unser System die dort öffentlich erreichbaren Inhalte automatisiert ab.

Dabei können insbesondere folgende Daten verarbeitet werden:

  • die eingegebene URL,
  • der öffentlich abrufbare Seiteninhalt,
  • die IP-Adresse des abrufenden EmpCo-Systems,
  • Datum und Zeitpunkt des Abrufs,
  • HTTP-Status-, Header- und sonstige technische Abrufdaten sowie
  • auf der Seite veröffentlichte personenbezogene Angaben.

Beim Abruf erhält der Betreiber der aufgerufenen Internetseite technisch bedingt insbesondere die IP-Adresse unseres abrufenden Systems sowie die üblichen technischen Verbindungsdaten.

Es dürfen keine

  • passwortgeschützten Seiten,
  • Login-Bereiche,
  • Intranets oder internen Systeme,
  • privaten Freigabelinks,
  • URLs mit Zugangstoken, Passwörtern oder anderen Zugangsinformationen,
  • lokalen Netzwerkadressen oder
  • sonstigen nicht öffentlich zugänglichen Inhalte

eingegeben werden.

Die Prüfung umfasst grundsätzlich nur die konkret eingegebene Internetseite. Unterseiten, dynamisch nachgeladene Inhalte, Bilder, Videos, Grafiken oder eingebettete Inhalte werden nur berücksichtigt, soweit dies technisch ausdrücklich vorgesehen und dem Nutzer angezeigt wird.

Die datenschutzrechtliche Rollenverteilung und die jeweils geltenden Rechtsgrundlagen ergeben sich aus Ziffer 10 dieser Datenschutzerklärung. Die DSGVO unterscheidet insoweit zwischen der Verarbeitung zu eigenen Zwecken und einer Verarbeitung auf dokumentierte Weisung eines Verantwortlichen.

12. Workflow-Automatisierung mit n8n

Zur Steuerung und Automatisierung der Prüfabläufe nutzen wir n8n in einer europäischen Hostingumgebung.

Über n8n werden insbesondere folgende Vorgänge gesteuert:

  • Entgegennahme und Weiterleitung von Eingaben,
  • Textextraktion aus Dokumenten,
  • Abruf eingegebener Internetseiten,
  • Übermittlung der erforderlichen Inhalte an das KI-Modell,
  • Entgegennahme und Aufbereitung des Ergebnisses,
  • Erstellung des Berichts,
  • technische Fehlerbehandlung.

Erfolgreiche Workflow-Ausführungen werden nicht dauerhaft gespeichert. Fehlerhafte Ausführungen werden nur so lange gespeichert, wie dies zur Untersuchung und Behebung des Fehlers erforderlich ist, längstens jedoch 24 Stunden. Allgemeine Protokolle enthalten keine vollständigen Nutzereingaben.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Fehlerverarbeitungen beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

Mit dem Anbieter besteht eine Vereinbarung zur Auftragsverarbeitung. n8n weist selbst darauf hin, dass Art und Dauer der Speicherung von Ausführungsdaten von der jeweiligen Konfiguration abhängen und vom Kunden gesteuert werden müssen.

13. KI-Auswertung durch Mistral AI

Für die automatisierte Textanalyse verwenden wir Sprachmodelle von:

Mistral AI SAS
Frankreich

An Mistral werden ausschließlich die für das jeweilige Screening erforderlichen Daten übermittelt, insbesondere:

  • eingegebene oder extrahierte Texte,
  • Inhalte der konkret geprüften Internetseite,
  • erforderliche System- und Prüfanweisungen,
  • technische Vorgangskennungen,
  • für die Ergebnisgenerierung erforderliche Metadaten.

Name, E-Mail-Adresse, Anschrift, Zahlungsinformationen oder sonstige Kontodaten werden nicht an Mistral übermittelt, sofern sie nicht vom Nutzer selbst als Bestandteil des zu prüfenden Inhalts eingegeben wurden.

Wir verwenden einen kommerziellen Mistral-Scale-API-Tarif mit

  • deaktivierter Nutzung von Ein- und Ausgaben zum Modelltraining,
  • ausschließlich zustandslosen API-Aufrufen und
  • aktivierter Funktion „Zero Data Retention“.

Bei aktiviertem Zero Data Retention werden Ein- und Ausgaben nicht für Fehleranalyse- oder Analysezwecke bei Mistral gespeichert. Mistral stellt Zero Data Retention nur für den Scale-Tarif und zustandslose API-Aufrufe zur Verfügung.

Die Verarbeitung erfolgt grundsätzlich in der Europäischen Union. Mistral kann für einzelne technische Leistungen Unterauftragsverarbeiter einsetzen. Mögliche Drittlandübermittlungen werden nach Maßgabe der Art. 44 ff. DSGVO abgesichert.

Mit Mistral besteht eine Vereinbarung zur Auftragsverarbeitung.

14. Speicherung der Prüfinhalte und Prüfhistorie

Kostenlose Variante

In der kostenlosen Variante wird keine dauerhafte Prüfhistorie angelegt.

  • Originaldateien,
  • eingegebene Volltexte,
  • extrahierte Texte,
  • temporäre Ergebnisdaten und
  • technische Zwischendateien

werden nach Abschluss oder Abbruch der Prüfung gelöscht, spätestens jedoch innerhalb von 24 Stunden.

Das Ergebnis wird grundsätzlich nur in der aktuellen Browsersitzung bereitgestellt.

Premium-Variante

Im Premiumkonto können erzeugte Prüfberichte für 30 Tage in einer Prüfhistorie bereitgestellt werden.

Hierfür werden gespeichert:

  • Datum und Uhrzeit der Prüfung,
  • erforderliche Textausschnitte,
  • automatisierte Zuordnungen und Erläuterungen,
  • zusammenfassendes Ergebnis,
  • Version des Prüfrasters,
  • technische Vorgangskennung.

Hochgeladene Originaldateien und vollständige extrahierte Texte werden unabhängig von der Prüfhistorie spätestens innerhalb von 24 Stunden gelöscht.

Der Nutzer kann gespeicherte Berichte jederzeit vor Ablauf der 30 Tage im Nutzerkonto löschen. Nach Ablauf von 30 Tagen werden sie automatisch gelöscht.

Nach Beendigung des Premium-Abonnements werden noch vorhandene Berichte spätestens innerhalb von 30 Tagen gelöscht.

Der Nutzer ist dafür verantwortlich, Berichte, die er länger benötigt, rechtzeitig herunterzuladen und selbst zu sichern.

15. Zahlungsabwicklung durch Stripe

Für kostenpflichtige Abonnements nutzen wir einen von Stripe gehosteten Checkout.

Für Nutzer im Europäischen Wirtschaftsraum werden Stripe-Leistungen insbesondere erbracht durch:

Stripe Payments Europe, Limited
Irland

Im Rahmen der Zahlungsabwicklung können insbesondere verarbeitet werden:

  • Name,
  • geschäftliche E-Mail-Adresse,
  • Unternehmen,
  • Rechnungsanschrift,
  • gewählter Tarif,
  • Preis und Währung,
  • Zahlungsmittel,
  • Zahlungsstatus,
  • Transaktions-, Rechnungs- und Kundenkennungen,
  • IP-Adresse,
  • Geräte- und Browserinformationen,
  • Daten zur Betrugs- und Missbrauchsprävention.

Vollständige Kreditkarten- oder Kontodaten werden direkt gegenüber Stripe eingegeben und nicht durch unsere Systeme gespeichert. Wir erhalten lediglich die für Vertragsverwaltung, Freischaltung, Buchhaltung und Zahlungsnachweis erforderlichen Informationen.

Rechtsgrundlagen sind:

  • Art. 6 Abs. 1 Buchst. b DSGVO für Vertragsabschluss und Zahlungsabwicklung,
  • Art. 6 Abs. 1 Buchst. c DSGVO für steuer- und handelsrechtliche Pflichten,
  • Art. 6 Abs. 1 Buchst. f DSGVO für Betrugs- und Missbrauchsprävention sowie die Durchsetzung oder Abwehr von Ansprüchen.

Stripe verarbeitet Daten je nach konkretem Zweck teilweise als Auftragsverarbeiter und teilweise in eigener datenschutzrechtlicher Verantwortung. Das Stripe-DPA bildet beide Rollen ab. Stripe ist außerdem nach eigenen Angaben für das EU-US Data Privacy Framework zertifiziert.

Stripe kann Daten auch in den Vereinigten Staaten und weiteren Drittländern verarbeiten. Weitere Informationen enthält Ziffer 18.

Rechnungs- und Zahlungsdaten werden nach Maßgabe der gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert.

16. Kontaktaufnahme

Wenn Sie uns per E-Mail oder auf anderem Wege kontaktieren, verarbeiten wir insbesondere:

  • Name,
  • Unternehmen und Funktion,
  • Kontaktdaten,
  • Inhalt und Zeitpunkt der Anfrage,
  • gegebenenfalls Nutzer-, Vertrags- oder Abrechnungsdaten,
  • freiwillig übermittelte Anlagen und Informationen.

Die Verarbeitung erfolgt zur Bearbeitung Ihrer Anfrage.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Anfrage auf einen Vertrag oder dessen Anbahnung gerichtet ist. Im Übrigen beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht in der sachgerechten Beantwortung geschäftlicher Anfragen.

Kommunikationsdaten werden gelöscht, sobald sie für die Bearbeitung und etwaige Anschlussfragen nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer weiteren Speicherung bestehen. Geschäftliche Korrespondenz kann entsprechend den gesetzlichen Aufbewahrungsfristen länger gespeichert werden.

Bitte übermitteln Sie keine sensiblen personenbezogenen Daten, Zugangsdaten oder Geschäftsgeheimnisse unverschlüsselt per E-Mail.

17. Separate Kontaktaufnahme mit einer Rechtsanwaltskanzlei

Eine persönliche Rechts- oder Kommunikationsberatung ist nicht Bestandteil des EmpCo Checks.

Der auf der Website angebotene Hinweis auf eine gesonderte Beratung führt lediglich auf eine eigenständige Kontaktseite der Rechtsanwaltskanzlei.

Es werden dabei nicht automatisch

  • Nutzerkontodaten,
  • Prüfberichte,
  • eingegebene Texte,
  • hochgeladene Dateien oder
  • sonstige Prüfinhalte

an die Kanzlei übermittelt.

Eine Datenübermittlung an die Kanzlei erfolgt nur, wenn der Nutzer diese selbst veranlasst, etwa indem er die Kanzlei über deren eigene Kontaktmöglichkeiten anschreibt oder dort Unterlagen übermittelt.

Für die anschließende Verarbeitung ist die Kanzlei eigenständig datenschutzrechtlich verantwortlich. Es gelten deren gesonderte Datenschutzhinweise.

18. Empfänger und Drittlandübermittlungen

Empfänger personenbezogener Daten können insbesondere sein:

  • Lovable Labs Incorporated,
  • Supabase und weitere von Lovable eingesetzte Unterauftragsverarbeiter,
  • n8n beziehungsweise der europäische n8n-Hostinganbieter,
  • Mistral AI SAS,
  • Stripe-Gesellschaften,
  • IONOS SE,
  • technische E-Mail-, Sicherheits- und Infrastrukturdienstleister,
  • Steuerberater und sonstige beruflich zur Verschwiegenheit verpflichtete Berater,
  • Behörden und Gerichte bei gesetzlicher Verpflichtung.

Einige Dienstleister haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums oder setzen dort Unterauftragsverarbeiter ein.

Drittlandübermittlungen erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund

  • eines Angemessenheitsbeschlusses der Europäischen Kommission,
  • einer wirksamen Zertifizierung nach dem EU-US Data Privacy Framework,
  • der Standardvertragsklauseln der Europäischen Kommission,
  • ergänzender technischer und organisatorischer Maßnahmen oder
  • einer gesetzlichen Ausnahme.

Soweit möglich, wählen wir europäische Datenregionen, begrenzen die übermittelten Daten auf das erforderliche Maß und nutzen Verschlüsselung, Pseudonymisierung und kurze Speicherfristen.

19. Keine Nutzung für Werbung oder KI-Training

Die zur Prüfung eingereichten Inhalte werden von uns nicht

  • für personalisierte Werbung,
  • für die Erstellung von Marketingprofilen,
  • verkauft,
  • zu Werbezwecken an Dritte weitergegeben oder
  • zum Training allgemeiner eigener oder fremder KI-Modelle

verwendet.

Es werden keine Newsletter, Reaktivierungsmails oder personalisierten Werbenachrichten versendet. Versendet werden ausschließlich für Registrierung, Sicherheit, Vertragsdurchführung, Zahlung, Kündigung und Betrieb des Dienstes erforderliche Systemnachrichten.

20. Keine automatisierte Entscheidung über Personen

Der EmpCo Check bewertet Umwelt- und Nachhaltigkeitsaussagen in Texten. Er trifft keine automatisierten Entscheidungen über natürliche Personen, die diesen gegenüber rechtliche Wirkung entfalten oder sie in vergleichbarer Weise erheblich beeinträchtigen.

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

21. Herkunft personenbezogener Daten

Wir erhalten personenbezogene Daten insbesondere

  • unmittelbar vom Nutzer,
  • vom vertretenen Unternehmen oder Vertragspartner,
  • aus Nutzerkonten und Vertragsvorgängen,
  • von Stripe im Zusammenhang mit Zahlungen,
  • aus den zur Prüfung eingegebenen Texten und Dokumenten,
  • aus öffentlich zugänglichen Internetseiten, die Nutzer zur Prüfung eingeben,
  • aus technischen Sicherheits- und Protokollsystemen.

22. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation, unbefugter Offenlegung und sonstiger unzulässiger Verarbeitung zu schützen.

Hierzu gehören insbesondere:

  • verschlüsselte Datenübertragung,
  • rollenbezogene Zugriffskontrollen,
  • sichere Authentifizierungsverfahren,
  • Beschränkung administrativer Zugriffe,
  • europäische Datenregionen, soweit verfügbar,
  • Datenminimierung bei der Übermittlung an KI-Dienste,
  • pseudonymisierte IP-Kennungen,
  • kurze Speicher- und Löschfristen,
  • Trennung von Konto-, Zahlungs- und Prüfinhalten,
  • Verzicht auf vollständige Nutzereingaben in allgemeinen Logs,
  • vertragliche Verpflichtung von Auftragsverarbeitern,
  • regelmäßige Aktualisierung der eingesetzten Systeme.

Eine vollständig risikofreie Datenübertragung über das Internet kann technisch nicht gewährleistet werden.

23. Speicherdauer

Soweit in dieser Datenschutzerklärung keine besondere Speicherdauer genannt ist, speichern wir personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist.

Anschließend werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten, Verjährungsfristen, offenen Forderungen, Sicherheitsinteressen oder sonstigen gesetzlichen Gründe für eine weitere Speicherung bestehen.

Insbesondere gelten folgende Regelfristen:

DatenkategorieRegelfrist
Allgemeine Serverprotokolle14 Tage
Pseudonymisierte Kennung für Free-Checks12 Monate
Originaldateien und vollständige Prüfinhaltehöchstens 7 Tage
Fehlerhafte n8n-Ausführungenhöchstens 7 Tage
Premium-Prüfberichte30 Tage
Berichte nach Vertragsendehöchstens 30 Tage
Technische Backups gelöschter Prüfdatenhöchstens 30 Tage
Konto- und VertragsdatenVertragsdauer zuzüglich gesetzlicher Fristen
Rechnungs- und Zahlungsdatengesetzliche Aufbewahrungsfristen

24. Rechte betroffener Personen

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

  • Auskunft nach Art. 15 DSGVO,
  • Berichtigung nach Art. 16 DSGVO,
  • Löschung nach Art. 17 DSGVO,
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO,
  • Datenübertragbarkeit nach Art. 20 DSGVO,
  • Widerspruch nach Art. 21 DSGVO,
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft,
  • Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.

Zur Ausübung Ihrer Rechte können Sie sich an die unter Ziffer 1 genannte E-Mail-Adresse wenden.

Soweit sich ein Antrag auf Daten bezieht, die von einem Unternehmenskunden im Rahmen einer Auftragsverarbeitung übermittelt wurden, kann es erforderlich sein, den Antrag an den verantwortlichen Unternehmenskunden weiterzuleiten oder diesen bei der Bearbeitung zu unterstützen.

25. Widerspruchsrecht

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.

Wir verarbeiten die betreffenden Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

26. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Für uns ist grundsätzlich zuständig:

Der Landesbeauftragte für Datenschutz und Informationsfreiheit
der Freien Hansestadt Bremen
Georgstraße 122–124
27570 Bremerhaven
Telefon: 0421 361-2010 oder 0471 596-2010
E-Mail: office@datenschutz.bremen.de

Die Aufsichtsbehörde bestätigt diese Anschrift und Kontaktdaten auf ihrer Website.

Sie können sich auch an eine andere nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.

27. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich rechtliche Anforderungen, technische Abläufe, Speicherfristen, Tarife oder eingesetzte Dienstleister ändern.

Die jeweils aktuelle Fassung ist auf der Website abrufbar.

Stand: Juli 2026