Datenschutzerklärung

Transparent und DSGVO-konform - Server und Datenbank in Deutschland, Cloudflare als Schutz-Proxy davor

Stand: 15. Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):

Sitebaze
Tim-Alexander Schulz
Brunnenweg 18a
21643 Beckdorf
Deutschland

E-Mail: support@sitebaze.com

2. Übersicht der Verarbeitungen

Im Folgenden informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung unserer Plattform Sitebaze. Wir verarbeiten folgende Kategorien personenbezogener Daten:

  • Bestandsdaten - Name, E-Mail-Adresse, Organisationszugehörigkeit
  • Kontaktdaten - E-Mail-Adresse
  • Authentifizierungs- & Sicherheitsdaten - 2FA-Konfiguration, Passkey-Credentials (nur öffentlicher Schlüssel), Anmelde- und Sicherheitsprotokolle
  • Nutzungsdaten - Zugriffszeiten, aufgerufene Seiten, verwendete Funktionen
  • Zahlungsdaten - Abrechnungsinformationen (verarbeitet durch Stripe)
  • Inhaltsdaten - von Ihnen eingegebene URLs, Keywords, Websitedaten, KI-generierte Inhalte

Die Verarbeitung erfolgt zur Bereitstellung unserer SaaS-Plattform, zur Vertragserfüllung, zur Verbesserung unseres Dienstes und zur Einhaltung gesetzlicher Pflichten.

3. Rechtsgrundlagen

Wir verarbeiten Ihre personenbezogenen Daten auf Basis der folgenden Rechtsgrundlagen der DSGVO:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) - Verarbeitung zur Erfüllung des Nutzungsvertrags, z. B. Kontoerstellung, Bereitstellung der SaaS-Funktionen, Zahlungsabwicklung.
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen) - Verarbeitung zur Sicherstellung des Betriebs, Fehlerbehebung, Schutz vor Missbrauch und zur Verbesserung unseres Dienstes.
  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) - Soweit Sie in bestimmte Verarbeitungen eingewilligt haben, z. B. die Verbindung mit Google Search Console oder Ihren Social-Media-Kanälen. Für die Verbindung von TikTok holen wir zusätzlich Ihre ausdrückliche Einwilligung in den Drittlandtransfer nach Art. 49 Abs. 1 lit. a DSGVO ein.
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung) - Soweit wir gesetzlich zur Verarbeitung verpflichtet sind, z. B. steuerrechtliche Aufbewahrungspflichten.

4. Erhobene Daten im Detail

Bestandsdaten

Bei der Registrierung erheben wir Ihren Namen und Ihre E-Mail-Adresse. Diese Daten sind für die Erstellung und Verwaltung Ihres Nutzerkontos erforderlich.

Kontaktdaten

Ihre E-Mail-Adresse verwenden wir für transaktionale Benachrichtigungen (z. B. E-Mail-Verifizierung, Passwort-Zurücksetzung, Monitoring-Alerts).

Nutzungsdaten

Bei der Nutzung unserer Plattform werden automatisch technische Daten erhoben, darunter IP-Adresse, Zugriffszeiten, Browser-Typ und aufgerufene Seiten. Diese Daten dienen der Sicherheit und Stabilität unseres Dienstes.

Zahlungsdaten

Zahlungsinformationen (z. B. Kreditkartennummern) werden ausschließlich von unserem Zahlungsdienstleister Stripe verarbeitet. Wir speichern keine vollständigen Zahlungsdaten auf unseren Systemen.

Inhaltsdaten

Zur Bereitstellung unserer SEO-Funktionen verarbeiten wir die von Ihnen eingegebenen URLs, Keywords und Websitedaten. KI-generierte Inhalte werden in Ihrem Konto gespeichert, bis Sie diese löschen oder Ihr Konto kündigen.

5. Hosting & Bereitstellung

Unsere Plattform wird in Deutschland bei der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) gehostet. Anwendung, Datenbank und Datei-Speicher liegen ausschließlich in deutschen Rechenzentren (Standort Falkenstein/Nürnberg, EU). Eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt.

Beim Zugriff auf unsere Plattform werden automatisch Access-Logs erstellt, die Ihre IP-Adresse, den Zeitpunkt des Zugriffs, die aufgerufene URL und den HTTP-Statuscode enthalten. Diese Logs dienen der Sicherheit, Missbrauchserkennung und Fehlerbehebung und werden nur für einen begrenzten Zeitraum vorgehalten, regelmäßig für bis zu 30 Tage.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und stabilen Bereitstellung). Mit der Hetzner Online GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

5a. Content Delivery & Schutz (Cloudflare)

Für die Auslieferung unserer Website sitebaze.com sowie als vorgelagerter Schutz-Proxy (u. a. DDoS-Abwehr, TLS-Terminierung, Caching) setzen wir Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA; für den EWR: Cloudflare Germany GmbH bzw. Cloudflare, Inc. unter dem EU-US Data Privacy Framework zertifiziert) ein. Dabei verarbeitet Cloudflare technisch notwendige Verbindungsdaten (insbesondere IP-Adresse, Datum/Uhrzeit, angeforderte Ressource, Browser-/Geräteinformationen), um Anfragen auszuliefern und Angriffe abzuwehren.

Die Anwendung selbst, Datenbank und Datei-Speicher verbleiben unverändert auf Servern in Deutschland (Hetzner); Cloudflare wirkt als Durchleitungs- und Schutzschicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Bereitstellung). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln; Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert. Verbindungs-Logs werden nur kurzfristig vorgehalten.

5b. Statistik & Reichweitenmessung (nur mit Einwilligung)

Beim ersten Besuch von sitebaze.com fragen wir über ein Cookie-Banner, ob wir die Nutzung der Website statistisch auswerten dürfen. Ohne Ihre aktive Einwilligung wird kein Statistik-Tool geladen. Ihre Auswahl speichern wir mit Version und Zeitstempel lokal in Ihrem Browser (localStorage, Eintrag „sitebaze_consent") - das ist technisch notwendig, um Ihre Entscheidung zu respektieren. Über den Link „Cookie-Einstellungen" im Footer können Sie Ihre Auswahl jederzeit ändern oder widerrufen.

Bei erteilter Einwilligung setzen wir Cloudflare Web Analytics (Cloudflare, Inc., zertifiziert unter dem EU-US Data Privacy Framework) ein - eine cookielose Reichweitenmessung: Sie arbeitet ohne Cookies, ohne websiteübergreifendes Tracking und ohne Profilbildung; erfasst werden aggregierte Kennzahlen wie Seitenaufrufe, Herkunftsland und Browsertyp.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Der Widerruf ist jederzeit mit Wirkung für die Zukunft möglich (Footer → „Cookie-Einstellungen").

6. Bot-Schutz bei der Registrierung (Friendly Captcha)

Zum Schutz vor automatisierten Massenregistrierungen und Missbrauch setzen wir bei der Registrierung Friendly Captcha ein (Friendly Captcha GmbH, Am Anger 3-5, 82237 Wörthsee, Deutschland).

Friendly Captcha arbeitet ohne Rätsel und ohne Cookies. Statt Sie zu tracken, löst Ihr Browser im Hintergrund eine kryptografische Rechenaufgabe (Proof-of-Work). Dabei werden lediglich technisch notwendige Daten verarbeitet (u. a. IP-Adresse und ein anonymer Anwendungs-Identifier); es findet kein websiteübergreifendes Tracking und keine Profilbildung statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und automatisiertem Missbrauch). Die Verarbeitung erfolgt in der EU (Deutschland).

7. Social-Media-Analyse (Verbindung eigener Kanäle)

Sofern Sie die optionale Social-Media-Analyse nutzen, können Sie Ihre eigenen Social-Media-Kanäle verbinden, um deren Reichweiten- und Engagement-Kennzahlen im Dashboard auszuwerten. Die Verbindung erfolgt ausschließlich auf Ihre Veranlassung per OAuth 2.0 und ist jederzeit widerrufbar.

Wichtig: Der Abruf erfolgt rein lesend (read-only) und server-zu-server. Es werden weder Inhalte veröffentlicht noch Daten an die Plattformen zurückübermittelt, und es werden keine Skripte oder Tracking-Pixel der Plattformen in Ihrem Browser geladen. Abgerufen werden ausschließlich aggregierte Kennzahlen Ihres eigenen Kontos (z. B. Follower-Zahl, Aufrufe, Interaktionen) - keine personenbezogenen Daten Ihrer Follower. Zugangstoken und abgerufene Kennzahlen speichern wir verschlüsselt in Deutschland (siehe Ziffer 5).

Anbieter und Drittlandtransfer

  • YouTube / Google - Google Ireland Limited bzw. Google LLC (USA). Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert. Für die YouTube-Anbindung nutzt Sitebaze die YouTube-API-Dienste; es gelten ergänzend die YouTube-Nutzungsbedingungen und die Google-Datenschutzerklärung. Erteilten Zugriff können Sie neben dem Trennen in Sitebaze jederzeit auch direkt in den Google-Sicherheitseinstellungen widerrufen.
  • Instagram / Facebook (Meta) - Meta Platforms Ireland Ltd. bzw. Meta Platforms, Inc. (USA). Meta Platforms, Inc. ist nach dem EU-U.S. Data Privacy Framework zertifiziert.
  • TikTok - TikTok Technology Limited (Irland) / ByteDance Ltd. Bei TikTok können Daten in Länder außerhalb der EU, insbesondere China, übertragen werden, für die kein dem EU-Recht gleichwertiges Datenschutzniveau besteht. Eine Verbindung von TikTok erfolgt daher nur nach Ihrer gesonderten, ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO), die wir dokumentieren und die Sie jederzeit widerrufen können.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; bei TikTok zusätzlich Art. 49 Abs. 1 lit. a DSGVO für den Drittlandtransfer). Beim Trennen einer Verbindung wird der Zugriff bei der Plattform widerrufen und die gespeicherten Verläufe werden gelöscht (Art. 17 DSGVO).

8. Datenbank & Authentifizierung

Datenbank & Datei-Speicher

Ihre Daten werden in einer PostgreSQL-Datenbank sowie in einem Objekt-Speicher (für hochgeladene Dateien) gespeichert. Beides wird bei der Hetzner Online GmbH in Deutschland betrieben (siehe Ziffer 5); auch verschlüsselte Backups verbleiben in Deutschland. Eine Übermittlung in Drittländer findet hierbei nicht statt. Besonders schützenswerte Daten (z. B. Zugangstoken zu verbundenen Diensten) werden zusätzlich anwendungsseitig verschlüsselt gespeichert (AES-256-GCM).

Better Auth (Authentifizierung)

Für die Authentifizierung verwenden wir die Open-Source-Bibliothek Better Auth, die serverseitig auf unserer eigenen Infrastruktur läuft. Passwörter werden mit branchenüblichen Hashing-Verfahren gespeichert und sind für uns nicht im Klartext einsehbar. Sessions werden über sichere, verschlüsselte Cookies verwaltet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Zwei-Faktor-Authentifizierung (Authenticator-App & Passkeys/WebAuthn)

Zum Schutz Ihres Kontos bieten wir eine optionale Zwei-Faktor-Authentifizierung (2FA) an. Sie können dabei zwischen einer Authenticator-App (TOTP) und einem Passkey (WebAuthn/FIDO2) wählen, z. B. Face ID, Touch ID oder einem Hardware-Sicherheitsschlüssel.

Bei Passkeys speichern wir ausschließlich den öffentlichen Schlüssel sowie eine Credential-Kennung und minimale technische Metadaten (Gerätetyp, Synchronisierungs-Status, unterstützte Übertragungswege, eine Authenticator-Modellkennung („AAGUID“) sowie das Erstellungsdatum). Ihre biometrischen Daten (Fingerabdruck, Gesicht) verbleiben ausschließlich auf Ihrem Gerät - sie werden zu keinem Zeitpunkt an uns übertragen oder von uns gespeichert. Der öffentliche Schlüssel allein erlaubt keinen Zugriff auf Ihr Konto.

Bei der Authenticator-App (TOTP) speichern wir das zugehörige Geheimnis verschlüsselt sowie Ihre Backup-Codes ausschließlich als nicht umkehrbaren Hash. Nach erfolgreicher 2FA-Prüfung setzen wir ein sicheres, an die jeweilige Sitzung gebundenes Cookie (__user_2fa_verified), damit Sie innerhalb einer Sitzung nicht bei jedem Schritt erneut bestätigen müssen.

Sie können hinterlegte Passkeys und die Authenticator-App jederzeit in den Sicherheitseinstellungen Ihres Kontos verwalten und entfernen. Bei Löschung Ihres Kontos werden alle 2FA-Daten und Passkey-Credentials automatisch mitgelöscht (Art. 17 DSGVO). Es werden nur die für den Sicherheitszweck erforderlichen Daten verarbeitet (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung - Bereitstellung eines sicheren Kontos) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor unbefugtem Zugriff). Verlangt Ihre Organisation 2FA für Teamzugriffe, ist zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Organisationsdaten) einschlägig.

9. E-Mail-Versand

Für den Versand transaktionaler E-Mails nutzen wir den Dienst Brevo (Sendinblue GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland; Muttergesellschaft Sendinblue SAS, Frankreich/EU). Folgende E-Mails werden ausschließlich anlassbezogen versendet:

  • E-Mail-Verifizierung bei der Registrierung
  • Passwort-Zurücksetzung
  • Monitoring-Alerts (z. B. Website-Ausfälle)
  • Abrechnungsbenachrichtigungen

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Verarbeitung erfolgt innerhalb der EU.

Newsletter

Auf unserer Website können Sie sich für unseren Newsletter mit Neuigkeiten zu Sitebaze und Tipps rund um Online-Sichtbarkeit anmelden. Verarbeitet wird ausschließlich Ihre E-Mail-Adresse. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Sie erhalten zunächst eine Bestätigungs-E-Mail; erst nach Klick auf den Bestätigungslink werden Sie in die Empfängerliste aufgenommen. Zeitpunkt der Anmeldung und Bestätigung werden zu Nachweiszwecken protokolliert.

Der Versand erfolgt ebenfalls über Brevo (Verarbeitung in der EU, Auftragsverarbeitung nach Art. 28 DSGVO). Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können den Newsletter jederzeit über den Abmeldelink in jeder E-Mail abbestellen und damit Ihre Einwilligung mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); Ihre Adresse wird dann aus der Liste entfernt. Transaktionale E-Mails (siehe oben) versenden wir unabhängig davon nur anlassbezogen.

10. Support-Tickets & Support-Kommunikation (Crisp)

Für die Bearbeitung von Support-Tickets und Support-Nachrichten in Ihrem Dashboard setzen wir den Dienst Crisp ein.

Anbieter

Crisp IM SAS, 2 Boulevard de Launay, 44100 Nantes, Frankreich (EU).

Art der Einbindung

In der aktuellen Produktfassung wird kein allgemeines Crisp-Live-Chat-Widget clientseitig auf allen Seiten geladen. Support-Anfragen werden serverseitig aus dem Sitebaze-Dashboard an Crisp übermittelt, sobald Sie ein Ticket erstellen oder auf ein bestehendes Ticket antworten.

Verarbeitete Daten

Bei der Erstellung oder Bearbeitung eines Support-Tickets werden insbesondere folgende Daten verarbeitet:

  • Name und E-Mail-Adresse Ihres Sitebaze-Kontos
  • Betreff, Ticketinhalt und Folge-Nachrichten
  • Zeitstempel und Ticket-Metadaten
  • Inhalte, die Sie uns im Rahmen Ihrer Support-Anfrage freiwillig mitteilen

Zweck

Entgegennahme, Bearbeitung und Dokumentation von Support-Anfragen sowie technische Unterstützung für Bestandskunden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizientem Kundensupport).

Crisp verarbeitet die Daten auf Servern innerhalb der EU. Weitere Informationen finden Sie in den Datenschutzbestimmungen von Crisp.

11. Zahlungsabwicklung

Die Zahlungsabwicklung erfolgt über Stripe Inc. Nach Angaben von Stripe bestehen für geeignete Datenübermittlungen in die USA die vom Anbieter vorgesehenen Transfermechanismen, insbesondere Zertifizierungen nach dem EU-U.S. Data Privacy Framework (DPF) und weitere vertragliche Unterlagen.

Bei der Buchung eines kostenpflichtigen Plans werden Sie auf die sichere Zahlungsseite von Stripe weitergeleitet. Kreditkartennummern und Bankdaten werden ausschließlich von Stripe verarbeitet und gespeichert. Wir haben zu keinem Zeitpunkt Zugriff auf Ihre vollständigen Zahlungsdaten.

Wir erhalten von Stripe lediglich eine Bestätigung über den Zahlungsstatus, die letzten vier Ziffern Ihrer Karte und die Abrechnungsadresse.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für weitere Informationen zu der datenschutzrechtlichen Rolle und den Vertragsmechanismen von Stripe verweisen wir auf die Datenschutz- und Vertragsunterlagen von Stripe.

12. SEO-Datenverarbeitung

Für SEO-Analysen (z. B. Keyword-Tracking, Site Audit, Backlink-Daten) greifen wir auf einen externen SEO-Datenanbieter zurück. An diesen werden ausschließlich Domain-, Keyword- und technische Website-Daten übermittelt (z. B. die zu analysierende Domain, Keywords, HTTP-Statuscodes, Ladezeiten).

Es werden dabei keine personenbezogenen Daten von Ihnen oder Ihren Website-Besuchern übermittelt. Eine Empfängerstellung im Hinblick auf personenbezogene Daten besteht insoweit nicht. Rechtsgrundlage für die Bereitstellung der SEO-Funktionen ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

13. Core Web Vitals Analyse (Google CrUX API)

Zweck

Messung der Ladegeschwindigkeit und Nutzererfahrung der analysierten Kunden-Websites im Rahmen des Site Audit Features. Die Core Web Vitals (LCP, INP, CLS, TTFB) basieren auf echten Chrome-Nutzerdaten der letzten 28 Tage.

Dienst und Anbieter

Google Chrome User Experience Report API (CrUX)
Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA

Übermittelte Daten

Ausschließlich die Domain (Origin-URL) der analysierten Website wird serverseitig an die CrUX API gesendet. Es werden keine IP-Adressen, Cookies oder persönliche Daten der Nutzer oder Website-Besucher übermittelt.

Empfangene Daten

Aggregierte, anonymisierte Performance-Metriken (Core Web Vitals: LCP, INP, CLS, TTFB) basierend auf Chrome-Nutzerdaten der letzten 28 Tage. Die CrUX-Daten sind vollständig anonymisiert und lassen keinen Rückschluss auf einzelne Website-Besucher zu.

Drittlandtransfer

Nach Angaben von Google bestehen für geeignete Datenübermittlungen in die USA Zertifizierungen nach dem EU-U.S. Data Privacy Framework (DPF) sowie weitere vertragliche Schutzmechanismen. Maßgeblich sind die jeweils aktuellen Datenschutz- und Transferinformationen von Google.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung - Bestandteil des Site Audit Features).

14. KI-gestützte Funktionen

Für KI-gestützte Funktionen (z. B. Content-Optimierung, Meta-Title-Vorschläge, Rechtstexte-Generator) nutzen wir die API von Anthropic (Claude). Nach Angaben von Anthropic bestehen für geeignete Datenübermittlungen in die USA die vom Anbieter vorgesehenen Transfermechanismen, insbesondere Zertifizierungen nach dem EU-U.S. Data Privacy Framework (DPF).

Bei der Nutzung von KI-Funktionen werden folgende Daten an Anthropic übermittelt:

  • Die von Ihnen eingegebenen Texte und Anweisungen
  • Kontextinformationen zu Ihrer Website (URLs, bestehende Inhalte)

Nach Angaben von Anthropic werden übermittelte Daten nicht für das Training allgemeiner KI-Modelle verwendet. Die Verarbeitung erfolgt ausschließlich zur Generierung der angeforderten Ergebnisse. Weitere Informationen zu Löschfristen und Datenschutzmaßnahmen entnehmen Sie bitte den jeweils aktuellen Unterlagen von Anthropic.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit für diesen Einsatz erforderlich, nutzen wir die vorgesehenen Datenschutz- und Vertragsmechanismen des Anbieters.

15. Externe Analytics-Integrationen (Google Search Console, GA4, Matomo)

Google Search Console (OAuth2)

Sitebaze bietet die optionale Möglichkeit, Ihr Google-Search-Console-Konto mit unserer Plattform zu verbinden. Diese Integration dient der Anzeige Ihrer Suchleistungsdaten (Klicks, Impressionen, durchschnittliche Positionen, Click-Through-Rate) unmittelbar innerhalb unserer Plattform. Die Verbindung ist freiwillig und für die grundlegende Nutzung von Sitebaze nicht erforderlich.

Technisches Verfahren (OAuth 2.0)

Die Autorisierung erfolgt über das branchenübliche OAuth-2.0-Protokoll mit der Sicherheitserweiterung PKCE (Proof Key for Code Exchange, RFC 7636). Bei diesem Verfahren werden Sie auf die Anmeldeseite von Google weitergeleitet, wo Sie den Zugriff auf Ihre Search-Console-Daten explizit genehmigen. Sitebaze erhält zu keinem Zeitpunkt Kenntnis von Ihrem Google-Passwort. Die Authentifizierung findet ausschließlich auf den Servern von Google statt.

Angeforderter Zugriffsbereich (Scope)

Wir fordern ausschließlich den lesenden Zugriff auf Ihre Search-Console-Daten an (webmasters.readonly). Sitebaze kann keine Änderungen an Ihrem Google-Konto oder Ihren Search-Console-Einstellungen vornehmen. Darüber hinaus wird Ihre E-Mail-Adresse (email) abgerufen, um die Verbindung in der Plattform anzeigen zu können.

Abgerufene Daten

Bei bestehender Verbindung werden folgende Daten von der Google Search Console API abgerufen:

  • Suchanfragen (Keywords) und zugehörige Klick-/Impressionszahlen
  • Durchschnittliche Positionen in den Google-Suchergebnissen
  • Click-Through-Rate (CTR) pro Suchanfrage und Seite
  • Aufschlüsselung nach Gerätetyp (Desktop, Mobil, Tablet) und Land
  • Liste der in der Search Console verifizierten Properties (Domains/URLs)

Es werden keine personenbezogenen Daten Ihrer Website-Besucher verarbeitet. Die abgerufenen Daten beziehen sich ausschließlich auf die aggregierte Suchleistung Ihrer Website.

Speicherung und Verschlüsselung

Das von Google erteilte Zugriffstoken (Access Token) und das Aktualisierungstoken (Refresh Token) werden AES-256-GCM-verschlüsselt in unserer Datenbank gespeichert. Die Verschlüsselung erfolgt serverseitig mit einem geheimen Schlüssel, der ausschließlich auf unseren Servern vorliegt. Ohne diesen Schlüssel sind die gespeicherten Tokens wertlos.

Suchleistungsdaten werden projektbezogen in unserer Datenbank gespeichert und sind ausschließlich dem jeweiligen Nutzer bzw. der jeweiligen Organisation zugänglich.

Widerruf und Löschung

Sie können die Verbindung zur Google Search Console jederzeit widerrufen:

  • In Sitebaze: Über den Button „Trennen“ in den Analytics-Einstellungen. Dabei werden alle gespeicherten Tokens und abgerufenen Search-Console-Daten unwiderruflich gelöscht.
  • In Ihrem Google-Konto: Über myaccount.google.com/permissions. Damit wird das erteilte Token von Google-Seite ungültig gemacht.

Bei Löschung Ihres Sitebaze-Kontos werden sämtliche Google-Tokens und Search-Console-Daten automatisch und vollständig gelöscht.

Eingeschränkte Nutzung von Google-Nutzerdaten (Limited Use)

Die Nutzung der über Google-APIs (Google Search Console, Google Analytics) erhaltenen Informationen durch Sitebaze sowie deren Übertragung an andere Anwendungen richtet sich nach der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use). Im Klartext: Wir verwenden diese Daten ausschließlich, um Ihnen die hier beschriebenen Funktionen innerhalb von Sitebaze anzuzeigen und bereitzustellen. Wir übertragen oder verkaufen diese Daten nicht an Dritte, nutzen sie nicht für Werbung und nicht für das Training von KI-Modellen. Mitarbeiter haben keinen lesenden Zugriff auf diese Daten, außer mit Ihrer ausdrücklichen Zustimmung, aus Sicherheitsgründen oder soweit gesetzlich erforderlich.

Englischer Originalwortlaut: Sitebaze's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Datenübermittlung an Google

Bei der Nutzung der Search-Console-Integration werden API-Anfragen an die Server von Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) gesendet. Nach Angaben von Google bestehen für geeignete Datenübermittlungen in die USA Zertifizierungen nach dem EU-U.S. Data Privacy Framework (DPF) sowie weitere Datenschutz- und Vertragsmechanismen. Es gelten die Datenschutzbestimmungen von Google.

Rechtsgrundlage für diese optionale Kontoverbindung ist Art. 6 Abs. 1 lit. b DSGVO, soweit Sie die Integration selbst initiieren und zur Nutzung Ihres gebuchten Produkts verwenden.

Google Analytics 4 (OAuth2)

Optional können Sie außerdem eine Google-Analytics-4-Property mit Sitebaze verbinden. Hierzu nutzen wir ein abgesichertes OAuth-2.0-Verfahren mit PKCE. Angefordert werden ausschließlich lesende Zugriffsrechte (https://www.googleapis.com/auth/analytics.readonly) sowie die E-Mail-Adresse Ihres Google-Kontos zur Zuordnung der Verbindung.

Abgerufen und gespeichert werden aggregierte Reporting-Daten der ausgewählten Property, etwa Besucherzahlen, Seitenaufrufe, Geräte-, Browser- und Referrer-Daten. Die OAuth-Tokens werden verschlüsselt gespeichert. Auch für diese Verbindung ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Matomo (Cloud oder Self-Hosted)

Sitebaze unterstützt optional die Anbindung einer Matomo-Instanz. Je nach Ihrer Konfiguration kann es sich um eine selbst betriebene Matomo-Installation oder um Matomo Cloud handeln. Für die Verbindung speichern wir die von Ihnen hinterlegte Instanz-URL, die Site-ID und einen verschlüsselten API-Token.

Über die Matomo-Schnittstelle rufen wir aggregierte Reporting-Daten wie Besucher, Seitenaufrufe, Referrer, Geräte- und Länderstatistiken ab. Die konkrete datenschutzrechtliche Rolle und etwaige Drittlandübermittlungen hängen bei Matomo von Ihrer gewählten Instanz ab. Rechtsgrundlage für die technische Verarbeitung innerhalb von Sitebaze ist ebenfalls Art. 6 Abs. 1 lit. b DSGVO.

Sie können verbundene Google- oder Matomo-Integrationen jederzeit in den jeweiligen Analytics-Einstellungen trennen. Dabei werden die in Sitebaze gespeicherten Tokens und Verbindungsdaten für die jeweilige Integration gelöscht.

16. Google Favicon-Dienst

Zur visuellen Darstellung von Projekt-Websites in unserer Benutzeroberfläche (z. B. im Projekt-Switcher und auf dem Dashboard) laden wir Website-Icons (Favicons) über den öffentlichen Favicon-Dienst von Google: www.google.com/s2/favicons

Vorschaltung (Prior Blocking)

Der Favicon-Dienst ist standardmäßig deaktiviert. Anfragen an Google-Server werden erst gestellt, nachdem Sie über unseren Cookie-Banner in die Kategorie „Funktional“ eingewilligt haben (TDDDG § 25 Abs. 1). Ohne Einwilligung wird stattdessen ein neutraler Platzhalter (Anfangsbuchstabe der Domain) angezeigt.

Übermittelte Daten

Beim Laden der Icons stellt Ihr Browser eine direkte Verbindung zu Servern von Google LLC her. Dabei werden folgende Daten an Google übermittelt:

  • Ihre IP-Adresse
  • Der Domainname, für den das Favicon angefragt wird
  • Übliche HTTP-Header (User-Agent, Referrer)

Eine Zuordnung zu Ihrem Google-Konto durch diesen Abruf findet nach unserem Kenntnisstand nicht statt.

Nach Angaben von Google bestehen für geeignete Datenübermittlungen in die USA Zertifizierungen nach dem EU-U.S. Data Privacy Framework (DPF). Es gelten die Datenschutzbestimmungen von Google.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO i. V. m. TDDDG § 25 Abs. 1 (Einwilligung über den Cookie-Banner, Kategorie „Funktional“).

17. Cookies, Consent-Management & Sessions

Cookie-Banner & Einwilligungsverwaltung

Sitebaze setzt ein eigenes Consent-Management-System (Cookie-Banner) ein, um Ihre Einwilligung für nicht-essenzielle Datenverarbeitungen einzuholen. Beim ersten Besuch unserer Plattform wird Ihnen ein Cookie-Banner angezeigt, über den Sie Ihre Einwilligung granular erteilen oder verweigern können.

Ohne Ihre aktive Einwilligung werden keine Analyse-, Statistik- oder Drittanbieterdienste geladen (Prior Blocking gemäß TDDDG § 25 Abs. 1).

Sie können Ihre Cookie-Einstellungen jederzeit über den Link „Cookie-Einstellungen“ in der Seitenleiste (Dashboard) oder im Footer (Marketing-Seiten) ändern oder widerrufen. Der Widerruf ist genauso einfach wie die ursprüngliche Erteilung (Art. 7 Abs. 3 DSGVO).

Consent-Kategorien

KategorieVorausgewähltDienste
EssenziellJa (nicht abwählbar)Session-Cookies, OAuth-Sicherheitscookies, Portal-Sicherheitscookies, Consent-Cookie
FunktionalNeinGoogle Favicon-Dienst
StatistikNeinDerzeit keine aktiven Statistik-Dienste
MarketingNeinDerzeit keine Dienste

Nachweis der Einwilligung

Gemäß Art. 7 Abs. 1 DSGVO dokumentieren wir Ihre Consent-Entscheidung in einem Audit-Trail. Dabei werden folgende Daten gespeichert:

  • Zeitpunkt der Einwilligung
  • Gewählte Aktion (alle akzeptiert, alle abgelehnt, individuelle Auswahl, Widerruf)
  • Gewählte Kategorien (funktional, statistik, marketing)
  • Version der Banner-Konfiguration zum Zeitpunkt der Einwilligung
  • Anonyme Besucher-ID (nicht personenbezogen)
  • SHA-256-gehashte IP-Adresse (nicht rückführbar auf die Klartext-IP)

Diese Nachweisdaten werden 3 Jahre aufbewahrt (Verjährungsfrist für Bußgeldverfahren) und danach automatisch gelöscht (Art. 17 DSGVO).

Eingesetzte Cookies

CookieZweckKategorieDauer
sb_consentSpeicherung Ihrer Cookie-EinstellungenEssenziell365 Tage
better-auth.session_tokenAuthentifizierung & Session-VerwaltungEssenziell7 Tage
__user_2fa_verifiedNachweis der bestandenen 2FA-Prüfung (sitzungsgebunden)Essenziell12 Stunden
__passkey_proofKurzlebiger Einmal-Nachweis direkt nach Passkey-BestätigungEssenziell2 Minuten
__portal_sessionSession-Cookie für das Client-PortalEssenziell7 Tage
__portal_csrfCSRF-Schutz für Portal-FormulareEssenziell1 Stunde
gsc_oauth_state / gsc_code_verifierSicherer OAuth-Start für Google Search ConsoleEssenziell5 Minuten
ga4_oauth_state / ga4_code_verifierSicherer OAuth-Start für Google Analytics 4Essenziell5 Minuten

Der eingesetzte Bot-Schutz (Friendly Captcha) arbeitet ohne Cookies.

Rechtsgrundlage für essenzielle Cookies ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit). Für den Consent-Nachweis (Audit-Trail) ist die Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO (rechtliche Verpflichtung zum Nachweis der Einwilligung).

18. Ihre Rechte

Als betroffene Person haben Sie nach der DSGVO folgende Rechte. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an support@sitebaze.com.

  • Recht auf Auskunft (Art. 15 DSGVO) - Sie können Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO) - Sie können die Berichtigung unrichtiger Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO) - Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) - Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO) - Sie können die Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen, soweit die gesetzlichen Voraussetzungen vorliegen.
  • Widerspruchsrecht (Art. 21 DSGVO) - Sie können der Verarbeitung Ihrer Daten widersprechen, sofern diese auf Grundlage berechtigter Interessen erfolgt.
  • Recht auf Widerruf der Einwilligung - Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen, z. B. über den Link „Cookie-Einstellungen“.
  • Beschwerderecht (Art. 77 DSGVO) - Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

19. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:

  • Verschlüsselte Übertragung - Sämtliche Datenübertragungen erfolgen über TLS-verschlüsselte Verbindungen (HTTPS).
  • Verschlüsselte Speicherung - Sensible Daten wie OAuth-Tokens und API-Schlüssel werden verschlüsselt in der Datenbank gespeichert.
  • Passwort-Hashing - Passwörter werden mit branchenüblichen Hashing-Verfahren gespeichert und sind nicht wiederherstellbar.
  • IP-Hashing - IP-Adressen in Consent-Nachweisen werden mit SHA-256 gehasht gespeichert und sind nicht auf die Klartext-IP rückführbar.
  • Regelmäßige Backups - Automatische Datenbank-Backups sichern Ihre Daten vor Verlust.
  • Zugriffskontrolle - Zugriff auf Produktionssysteme ist auf ein Minimum beschränkt und wird durch zusätzliche Sicherheitsmechanismen geschützt.

20. Speicherdauer

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

DatenkategorieSpeicherdauer
KontodatenBis zur Kontolöschung + 30 Tage Karenzzeit
Server-LogsRegelmäßig bis zu 30 Tage
Passkey-Credentials & 2FA-KonfigurationBis zur Entfernung durch Sie oder Kontolöschung
Consent-Nachweise3 Jahre (Verjährungsfrist), danach automatische Löschung
Consent-Cookie (sb_consent)365 Tage, Re-Consent nach 12 Monaten oder bei Konfigurationsänderung
Social-Media-Kennzahlen (verbundene Kanäle)Tageswerte bis 24 Monate, Monats-Aggregate langfristig; vollständige Löschung beim Trennen der Verbindung
SEO-Daten & KeywordsBis zur Löschung im Account, Kontolöschung oder vertraglich veranlassten Löschung
KI-generierte InhalteBis zur Löschung durch Sie oder Kontolöschung
Zahlungsdaten (Belege)10 Jahre (steuerrechtliche Aufbewahrungspflicht)
OAuth-Tokens (Google)Bis zur Trennung der Integration, zum Widerruf oder zur Kontolöschung

21. Änderungen & Kontakt

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslage oder bei Änderungen unseres Dienstes oder der Datenverarbeitung anzupassen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, werden wir Sie per E-Mail informieren.

Bei Fragen zum Datenschutz erreichen Sie uns unter: support@sitebaze.com