Datenschutzerklärung
Stand: 21. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:
IT-Service Matthias Tichý
Lindenufer 39
13597 Berlin, Deutschland
Telefon: 0179 – 5 33 22 99
2. Übersicht der Verarbeitungen
Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Rahmen der Nutzung unserer Webanwendung Webalyzr. Die Anwendung dient der technischen Analyse von Websites und stellt verschiedene Werkzeuge und Generatoren für Website-Betreiber zur Verfügung.
Wir verarbeiten personenbezogene Daten grundsätzlich nur im erforderlichen Umfang. Die Nutzung der Anwendung erfolgt ohne Registrierung oder Benutzerkonto und erfordert keine Angabe personenbezogener Daten.
3. Hosting und Server-Logs
3.1 Hosting-Anbieter
Unsere Webanwendung wird gehostet bei IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Die Server befinden sich in Deutschland.
3.2 Server-Logfiles
Bei jedem Zugriff auf unsere Webanwendung werden folgende Daten durch den Webserver automatisch in Logfiles gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Seite
- Übertragene Datenmenge
- HTTP-Statuscode
- Browsertyp und -version
- Betriebssystem
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Gewährleistung der Systemsicherheit). Die Server-Logfiles werden nach spätestens 30 Tagen automatisch gelöscht.
4. Datenbank und Scan-Daten
4.1 Gespeicherte Scan-Ergebnisse
Bei Nutzung der Website-Analyse-Funktion werden folgende technische Daten in unserer Datenbank gespeichert:
- Analysierte Domain (z.B. example.com)
- Technische Analyseergebnisse (DNS-Records, SSL-Zertifikate, HTTP-Header, SEO-Daten, Security-Header, Performance-Metriken)
- Zeitstempel der Analyse
- Berechnete Scores und Bewertungen
Diese Daten enthalten keine personenbezogenen Informationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4.2 Speicherdauer und automatische Löschung
Scan-Ergebnisse werden für maximal 6 Monate (180 Tage) in unserer Datenbank gespeichert. Nach Ablauf dieser Frist werden sämtliche zugehörigen Daten (Scan-Ergebnisse, Modul-Resultate und – sofern keine weiteren Scans vorliegen – der Domain-Eintrag) automatisch und unwiderruflich gelöscht.
Die automatische Löschung erfolgt täglich durch einen serverseitigen Bereinigungsprozess.
Sie haben das Recht, jederzeit die vorzeitige Löschung Ihrer Scan-Daten zu verlangen. Nutzen Sie hierfür unser Kontaktformular oder wenden Sie sich per E-Mail an support@webalyzr.de.
Rechtsgrundlage: Art. 17 DSGVO (Recht auf Löschung), Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung).
4.3 Standalone-Tools und Generatoren
Bei der Nutzung unserer Standalone-Tools (Traceroute, SMTP-Diagnose, Port Scanner, Ping, DNS Lookup, DKIM Validator, Blacklist Check, BIMI Lookup, robots.txt-Analyzer, Sitemap-Analyzer, HTTP/2- und HTTP/3-Check, Meta Tag Analyzer, IP Lookup, E-Mail Header Analyse) und Generatoren (SPF, DMARC, CSP, robots.txt, Meta Tags, .htaccess) werden die eingegebenen Daten ausschließlich zur unmittelbaren Verarbeitung und Anzeige des Ergebnisses verwendet.
Diese Eingaben und Ergebnisse werden nicht in unserer Datenbank gespeichert.
4.4 Öffentliche Report-Seiten
Scan-Ergebnisse, die nicht im versteckten Modus durchgeführt wurden, sind öffentlich unter /report/[domain] einsehbar. Diese Seiten enthalten ausschließlich technische Analysedaten (DNS-Records, HTTP-Header, SSL-Zertifikate, SEO-Metriken etc.) und keine personenbezogenen Informationen.
Die Report-Seiten sind durch Suchmaschinen indexierbar. Wenn Sie nicht möchten, dass die Scan-Ergebnisse Ihrer Domain öffentlich zugänglich sind, nutzen Sie den Hidden-Modus (Checkbox „Nicht anzeigen“) beim Start des Scans.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung technischer Analyseberichte).
4.5 Versteckte Scans (Hidden-Modus)
Bei Aktivierung des Hidden-Modus („Nicht anzeigen“) werden sämtliche Scan-Daten (Scan-Ergebnisse, Modul-Resultate und Domain-Eintrag) innerhalb von 10 Minuten nach Abschluss des Scans automatisch und vollständig aus unserer Datenbank gelöscht.
Versteckte Scans sind nicht öffentlich zugänglich und erscheinen weder in der Verlaufsliste noch in der Sitemap.
4.6 Dynamische Sitemap
Alle nicht-versteckten Domains erscheinen in einer dynamisch generierten Sitemap unter /api/sitemap.xml. Diese enthält ausschließlich die Domain-Namen und Links zu den öffentlichen Report-Seiten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auffindbarkeit technischer Analyseergebnisse durch Suchmaschinen).
4.7 Rate-Limiting und IP-Adressen
Zum Schutz vor Missbrauch und zur Gewährleistung der Dienstverfügbarkeit werden IP-Adressen temporär für das Rate-Limiting gespeichert. Diese Speicherung erfolgt ausschließlich im Arbeitsspeicher (RAM) und wird nach maximal 15 Minuten automatisch gelöscht.
Die IP-Adresse des Nutzers, der einen Scan auslöst, wird nicht zusammen mit den Scan-Ergebnissen in der Datenbank gespeichert. Es besteht somit keine dauerhafte Verknüpfung zwischen Scan-Ergebnissen und der IP-Adresse des anfragenden Nutzers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch und an der Aufrechterhaltung der Dienstverfügbarkeit).
4.8 Keine Weitergabe an Dritte
Sämtliche erhobene und gespeicherte Daten (Scan-Ergebnisse, technische Analysedaten, temporäre Rate-Limiting-Daten) werden nicht an Dritte weitergegeben, verkauft oder für andere Zwecke als die unmittelbare Funktionalität der Anwendung verwendet.
5. Kontaktformular
5.1 Verarbeitete Daten
Bei Nutzung des Kontaktformulars werden verarbeitet: Ihr Name, Ihre E-Mail-Adresse, Ihre Nachricht und der Zeitpunkt der Absendung.
5.2 Versand und Verarbeitung
Die Daten werden ausschließlich per E-Mail an support@webalyzr.de versendet. Der Versand erfolgt über die Microsoft Graph API (Microsoft 365). Die Daten werden nicht in unserer Anwendungsdatenbank gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) bzw. Art. 6 Abs. 1 lit. b DSGVO bei vertragsrelevanten Anfragen.
Speicherdauer: Kontaktanfragen werden spätestens 6 Monate nach abschließender Bearbeitung gelöscht, sofern keine vertraglichen oder gesetzlichen Aufbewahrungspflichten (insb. § 147 AO, § 257 HGB) einer früheren Löschung entgegenstehen.
5.3 Auftragsverarbeiter Microsoft
Für den E-Mail-Versand nutzen wir Microsoft 365 (Microsoft Ireland Operations Ltd., Dublin, Irland; Mutterkonzern: Microsoft Corporation, Redmond, USA). Mit Microsoft wurde ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO geschlossen. Soweit dabei eine Übermittlung in die USA stattfindet, erfolgt diese auf Grundlage des EU-US Data Privacy Framework (Microsoft ist DPF-zertifiziert) sowie ergänzend der EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO.
5.4 Externe Reputation-APIs (Phishing URL Checker)
Beim Aufruf des Tools Phishing URL Checker wird die von Ihnen eingegebene URL an folgende externe Reputation-Dienste übermittelt, um die Sicherheitseinstufung anzureichern:
- Google Safe Browsing (Google LLC, Mountain View, USA) — Prüfung gegen Googles Phishing-/Malware-Datenbank. Die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). Google LLC ist DPF-zertifiziert; ergänzend gelten die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Datenschutzhinweise: safebrowsing.google.com/safebrowsing/explained.html
- URLhaus (Schweizer Verein abuse.ch, Bern, Schweiz) — Prüfung gegen die URLhaus-Malware-Datenbank. Die Übermittlung in die Schweiz erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (2000/518/EG). Datenschutzhinweise: abuse.ch/privacy
- RDAP-Registry-Services (Verisign / DENIC / EURid und weitere Domain-Registries) — Abfrage des Domain-Registrierungsdatums über das WHOIS-Nachfolgerprotokoll RDAP. Es werden ausschließlich der Domain-Name und Zeitstempel der Anfrage übermittelt. Anfragen erfolgen direkt an die zuständige Registry der jeweiligen Top-Level-Domain (z.B.
rdap.denic.defür .de-Domains).
Sie haben die Wahl: Wenn Sie keine externe Prüfung wünschen, können Sie das Tool einfach nicht nutzen — die Webalyzr-Hauptfunktionen (Scan, Module, andere Tools) funktionieren ohne diese externen Aufrufe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Nutzung des Tools mit Bestätigung der AGB) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer wirksamen Phishing-Erkennung).
5.5 Auftragsverarbeiter abuse.ch (URLhaus)
Für den Phishing URL Checker und Blacklist-Check werden URL-Prüfungen auch an die URLhaus-API von abuse.ch (CH) gestellt. Mit abuse.ch wird kein gesonderter Auftragsverarbeitungsvertrag geschlossen, da der Dienst als öffentlich zugängliche Sicherheitsdatenbank ohne nutzerbezogene Datenverarbeitung betrieben wird. Es werden nur URLs übermittelt, die der Nutzer aktiv zur Prüfung eingegeben hat.
6. Lokale Speicherung (localStorage)
Unsere Webanwendung nutzt den localStorage-Mechanismus Ihres Browsers, um folgende Einstellungen lokal auf Ihrem Gerät zu speichern:
- Gewähltes Farbschema (Hell-/Dunkelmodus)
- Spracheinstellung
Diese Daten werden ausschließlich lokal gespeichert und nicht an unseren Server übertragen. Sie können diese Daten jederzeit durch Löschen des Browser-Speichers entfernen.
Rechtsgrundlage: Die Speicherung ist für die von Ihnen ausdrücklich gewünschte Funktion (Beibehaltung von Farbschema und Sprache) technisch erforderlich; eine Einwilligung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Soweit überhaupt personenbezogene Daten betroffen sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nutzerfreundlichen Darstellung).
7. Cookies
Unsere Webanwendung verwendet grundsätzlich keine Cookies. Wir setzen keine Tracking-Cookies, Analyse-Cookies oder Marketing-Cookies ein. Es erfolgt keine Nutzungsanalyse und kein Tracking Ihres Nutzerverhaltens.
Rechtsgrundlage: Da auf unserer Webanwendung keinerlei Cookies gesetzt werden, greift weder die Einwilligungspflicht des § 25 Abs. 1 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) noch ein Cookie-Banner-Erfordernis. Es findet keinerlei Speicherung von oder Zugriff auf Informationen in Ihrer Endeinrichtung statt, die über das technisch Notwendige nach § 25 Abs. 2 Nr. 2 TDDDG hinausgeht.
Eine vollständige Cookie-Tabelle (Name, Anbieter, Zweck, Laufzeit) entfällt aus diesem Grund — die Liste ist leer.
8. Externe Dienste — ausschließlich beim aktiven Tool-Aufruf
Wir verwenden keine externen Analyse- oder Tracking-Dienste (kein Google Analytics, kein Facebook Pixel o.ä.). Unsere Webanwendung bindet keine externen Schriftarten, keine CDN-Inhalte und keine sonstigen externen Ressourcen ein. Alle Front-End-Ressourcen werden direkt von unserem Server ausgeliefert (Self-Hosting).
Beim aktiven Aufruf bestimmter Prüf-Tools werden — und nur dann — gezielt Anfragen an externe Dienste gestellt, die der Datenanreicherung (z.B. Reputation-Prüfung, WHOIS-Lookup) dienen. Diese Aufrufe sind im jeweiligen Tool-Kontext erforderlich und werden in Abschnitt 5.4 vollständig aufgelistet. Es findet keine Hintergrund-Übermittlung an externe Dienste statt — Sie behalten zu jedem Zeitpunkt die Kontrolle, welche Tools Sie nutzen.
9. SSL-Verschlüsselung
Diese Website nutzt eine SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile und dem Schloss-Symbol in Ihrem Browser.
10. Mitgliederbereich (interner Bereich)
10.1 Kontodaten
Für die Nutzung des Mitgliederbereichs verarbeiten wir Ihre E-Mail-Adresse und ein von Ihnen gewähltes (gehashtes) Passwort sowie ggf. Angaben zur Zwei-Faktor-Authentifizierung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Nutzungsverhältnisses).
10.2 Im Auftrag verarbeitete Domain-Daten (Auftragsverarbeitung)
Bei der Überwachung der von Ihnen verwalteten Domains verarbeiten wir in Ihrem Auftrag Daten aus DMARC-/TLS-RPT-Aggregat-Reports (u. a. IP-Adressen sendender Server), DNS-/Konfigurationsdaten sowie Ergebnisse von Reputations- und Sicherheits-Checks. Insoweit sind Sie Verantwortlicher und wir Auftragsverarbeiter; es gilt der Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Optionale Forensic-Reports (mit möglichen Nachrichteninhalten) werden nur bei ausdrücklicher Aktivierung und ausschließlich an eine von Ihnen bestimmte Adresse geleitet — nicht an uns.
10.3 Protokollierung (Audit-Log)
Sicherheitsrelevante Aktionen und Anmeldungen im Mitgliederbereich werden in einem verschlüsselten Audit-Log protokolliert (Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — Sicherheit und Nachvollziehbarkeit). Der Zugriff ist auf Administratoren des jeweiligen Kontos beschränkt.
10.4 Unterauftragsverarbeiter
Zur Erbringung der Dienste setzen wir IONOS (Server/DNS, DE), Bunny.net (DNS & Auslieferung der MTA-STS-Policy-Datei, EU) und Microsoft 365 (Postfach für den Report-Empfang) ein. Details siehe AVV, Anlage 2.
10.5 Speicherdauer
Kontodaten werden bis zur Löschung des Kontos gespeichert; nach Kontolöschung erfolgt die Löschung der Mitgliederbereichs-Daten regelmäßig innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
11. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) – Über Ihre bei uns gespeicherten Daten
- Berichtigung (Art. 16 DSGVO) – Unrichtiger personenbezogener Daten
- Löschung (Art. 17 DSGVO) – Ihrer bei uns gespeicherten Daten
- Einschränkung (Art. 18 DSGVO) – Der Verarbeitung Ihrer Daten
- Datenübertragbarkeit (Art. 20 DSGVO) – In einem maschinenlesbaren Format
- Widerspruch (Art. 21 DSGVO) – Gegen die Verarbeitung auf Basis berechtigter Interessen
Zur Ausübung Ihrer Rechte wenden Sie sich an: support@webalyzr.de
12. Beschwerderecht (Art. 77 DSGVO)
Sie haben gemäß Art. 77 DSGVO das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt. Zuständig ist regelmäßig die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts, Ihres Arbeitsplatzes oder die der mutmaßlichen Datenschutzverletzung. Die für uns zuständige Aufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219, 10969 Berlin
Tel: 030/13889-0
13. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.