Stand 15. September 2026
1. Verantwortlicher
Treelogy PA · Privacy Auditor, Sulzbacher Straße 63, 38116 Braunschweig, Deutschland. E-Mail: datenschutz@treelogy.de
2. Verarbeitete Daten
Verarbeitet werden insbesondere die E-Mail-Adresse für die Code-Verifikation, die angegebene URL, Auftrags- und Statusdaten sowie technische Protokoll- und Sicherheitsdaten. Bei einer passiven Prüfung können öffentlich ausgelieferte Seiteninhalte, Quelltextmerkmale, Netzwerkmetadaten, Cookies, Storage-Einträge, Rechtstexte, Screenshots und Sicherheitsheader als Prüfbelege erfasst werden. Werte mit möglichem Personen-, Token- oder Geheimnisbezug werden für externe Darstellungen redigiert oder nicht ausgegeben.
3. Zweck und Rechtsgrundlagen
Die Verarbeitung dient der Anbahnung und Durchführung des Prüfauftrags, der E-Mail-Verifikation, der Bereitstellung geschützter Ergebnisse, der Missbrauchs- und Betriebssicherheit sowie der nachvollziehbaren Dokumentation. Je nach Vorgang kommen insbesondere Art. 6 Abs. 1 lit. b DSGVO zur Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Nachweisinteressen in Betracht. Eine Prüfung wird nur im öffentlich erreichbaren und technisch passiven Umfang durchgeführt.
4. Speicherdauer und Löschung
Prüfaufträge, Statusdaten und Belege werden nur so lange gespeichert, wie dies für Bereitstellung, Nachweis, Abrechnung, Missbrauchsschutz und Sicherheit erforderlich ist. Danach werden sie gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder begründeten Rechtsansprüche entgegenstehen. Konkrete Löschanfragen richten Sie bitte an datenschutz@treelogy.de.
5. Empfänger und Dienstleister
Zugriff erhalten nur die Stellen, die ihn für den jeweiligen Zweck benötigen: interne Bearbeitung, Hosting- und Betriebsdienstleister, E-Mail-Versand sowie – falls ausgewählt und beauftragt – Zahlungsdienstleister. Dienstleister werden vertraglich und technisch auf den erforderlichen Umfang begrenzt. Eine Veröffentlichung vollständiger Reports erfolgt nicht; eine begrenzte Ergebnisübersicht kann nur nach der vorgesehenen Freigabe angezeigt werden.
6. E-Mail-Verifikation
Für die Freischaltung eines Prüfauftrags wird ein einmaliger Verifizierungscode an die angegebene E-Mail-Adresse versendet. Der Code wird serverseitig nicht im Klartext als dauerhafter Inhalt gespeichert. Challenge-Daten, Ablaufzeit, Fehlversuche und ein technischer Zustandsnachweis dienen der Missbrauchsabwehr und werden nach Ablauf bzw. Wegfall des Zwecks bereinigt, soweit keine Aufbewahrungspflicht besteht.
7. Prüfungen und Belege
Die Prüfung läuft passiv in einer frischen Sitzung je Zustand. Der Dienst sendet keine Logins oder Formulareingaben und führt keine Portscans, Fuzzing- oder Angriffstests aus. Erfasst werden nur Inhalte und technische Signale, die im jeweiligen Lauf öffentlich ausgeliefert oder vom Browser beobachtbar sind. Nicht erreichbare, dynamisch nachgeladene oder durch Schutzmaßnahmen blockierte Inhalte können zu einer unvollständigen Coverage führen; dies wird im Bericht kenntlich gemacht.
8. Speicherung und Schutz
Berichte, Evidence-Dateien und Auftragsdaten werden in geschützten serverseitigen Speichersystemen abgelegt. Öffentliche Listen enthalten ausschließlich begrenzte, freigegebene Metadaten. Zugangsdaten, Verifizierungstoken und nicht redigierte Belege werden nicht über die öffentliche Website ausgeliefert.
9. Übermittlungen und Drittlandbezug
Bei der Prüfung können Verbindungen zu den von der Zielseite eingebundenen Drittanbietern beobachtet werden. Treelogy PA initiiert im passiven Prüfmodus keine Anmeldung bei diesen Diensten und bewertet aus einem Hostnamen allein weder Empfänger noch Drittlandtransfer. Für den eigenen Betrieb werden Übermittlungen auf das Erforderliche begrenzt und vor dem Einsatz des jeweiligen Dienstes geprüft.
10. Automatisierte Auswertung
Der Dienst klassifiziert technische Beobachtungen regelbasiert und erstellt daraus Hinweise, Prioritäten und Handlungsempfehlungen. Es findet keine Entscheidung über eine Person und kein Profiling zu Werbe- oder Kreditentscheidungen statt. Ein Bericht ersetzt keine individuelle rechtliche oder technische Prüfung.
11. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren.