NetPicker

Datenschutzerklärung


1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist Philipp Kowalczyk, Silberschlag 23, 31789 Hameln, E-Mail: datenschutz@netpicker.de.

NetPicker wird derzeit als privates Angebot einer natürlichen Person betrieben. Es steht keine Gesellschaft dahinter; eine Gründung ist vorgesehen. Bis dahin ist der oben genannte Mensch der Verantwortliche, und die genannte Anschrift ist seine private, ladungsfähige Anschrift.

Zuständige Aufsichtsbehörde ist die des Wohnsitzlandes des Verantwortlichen: Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, www.lfd.niedersachsen.de.

2. Welche Daten wir zu welchem Zweck verarbeiten

VerarbeitungDatenZweckRechtsgrundlage
Konto und AnmeldungE-Mail-Adresse, Name, Passwort (als argon2id-Hash), 2FA-Geheimnis (verschlüsselt), SitzungenBereitstellung des DienstesArt. 6 Abs. 1 lit. b
Projekte und PrüfläufeVon Ihnen angegebene Website-Adressen, Ergebnisse der Prüfung (Befunde, Scores, Berichte, gecrawlte Seiteninhalte in Auszügen)Erbringung der beauftragten AnalyseArt. 6 Abs. 1 lit. b
Core Web Vitals (Google)Origin der Projekt-URL — siehe Abschnitt 4Ergänzung der Performance-Bewertung um FelddatenArt. 6 Abs. 1 lit. b, hilfsweise lit. f
E-Mail-VersandE-Mail-Adresse, Inhalt der SystemnachrichtenRegistrierung, Passwortzurücksetzung, Benachrichtigung über abgeschlossene LäufeArt. 6 Abs. 1 lit. b
ProtokollierungZeitpunkt, handelnder Nutzer, Aktion, IP-AdresseNachweisbarkeit sicherheitsrelevanter Vorgänge, MissbrauchsabwehrArt. 6 Abs. 1 lit. f

Ein Hinweis zu den geprüften Websites: Sie geben an, welche Adressen geprüft werden sollen. Wir crawlen ausschließlich Domains, deren Verfügungsgewalt Sie zuvor nachgewiesen haben (DNS-TXT-Eintrag oder Datei-Token). Enthalten die gecrawlten Seiten personenbezogene Daten Dritter, verarbeiten wir diese in Ihrem Auftrag; Grundlage dafür ist der Vertrag zur Auftragsverarbeitung.

3. Empfänger und Auftragsverarbeiter

EmpfängerZweckSitz / Datenverarbeitung
netcup GmbHHosting (Server, Datenbank, Objektspeicher, Backups)Deutschland (Rechenzentrum Nürnberg)
Resend, Inc.Versand der System-E-MailsUSA — Drittlandtransfer, gestützt auf das EU-U.S. Data Privacy Framework (Resend ist seit dem 13.03.2025 zertifiziert) sowie ergänzend auf Standardvertragsklauseln im Auftragsverarbeitungsvertrag
Google LLCCore Web Vitals aus dem Chrome UX Report — siehe Abschnitt 4USA — Drittlandtransfer, gestützt auf das EU-U.S. Data Privacy Framework (Google LLC ist zertifiziert)

Über jeden Wechsel eines Auftragsverarbeiters informieren wir vorab, wie im Vertrag zur Auftragsverarbeitung vereinbart.

Nicht aufgeführt, weil nicht im Einsatz: Eine Zahlungsabwicklung (Stripe) findet derzeit nicht statt — es gibt keine kostenpflichtigen Verträge, und die Registrierung ist geschlossen. Ebenso ist keine Fehlerdiagnose durch Dritte (Sentry) aktiv. Beides wird hier ergänzt, bevor es scharf geschaltet wird; ein Empfänger, der in dieser Liste fehlt, darf keine Daten bekommen.

4. Core Web Vitals aus dem Chrome UX Report (Google)

Dieser Abschnitt beschreibt die Übermittlung, die mit der Performance-Analyse verbunden ist. Er ist ausführlicher als die übrigen, weil hier ein Datentransfer in die USA stattfindet.

Zweck. Die Bewertung der Ladeleistung Ihrer Website stützt sich neben eigenen Messungen auf sogenannte Felddaten: die tatsächlichen Ladewerte echter Chrome-Besucher, die Google im Chrome UX Report (CrUX) aggregiert. Es sind dieselben Werte, die Google für das Ranking heranzieht. Ohne sie kann der Bericht die drei Core Web Vitals (LCP, INP, CLS) nicht ausweisen.

Was übertragen wird. Ausschließlich die Origin der von Ihnen angegebenen Projekt-Adresse — also Schema, Host und gegebenenfalls Port, zum Beispiel https://ihre-domain.de. Zusätzlich der abgefragte Formfaktor (Mobil beziehungsweise Desktop), die Namen der drei angefragten Kennzahlen und der API-Schlüssel des Betreibers. Technisch bedingt erfährt Google außerdem die IP-Adresse unseres Servers.

Was nicht übertragen wird: keine gecrawlten Seiten-URLs, keine Pfade, keine Abfrageparameter, keine Seiteninhalte, keine Daten über Sie oder Ihre Website-Besucher, keine Kontodaten. Es findet keine Übermittlung aus dem Browser Ihrer Besucher statt — die Anfrage stellt unser Server, nicht Ihre Website.

Wann. Je Prüflauf zweimal (einmal Mobil, einmal Desktop). Es gibt keine darüber hinausgehende Abfrage, keinen Wiederholungsversuch und keine planmäßige Hintergrundabfrage.

Was zurückkommt und wie lange wir es speichern. Google antwortet mit aggregierten Verteilungswerten über die letzten 28 Tage für die genannte Origin — kein Personenbezug, keine Einzelmessungen. Wir speichern diese Werte am jeweiligen Prüflauf und löschen sie mit ihm nach der Aufbewahrungsfrist Ihres Tarifs (Abschnitt 5). Hat Google für Ihre Domain keine ausreichende Datenbasis, weist der Bericht das offen aus; wir setzen dann keinen Ersatzwert aus einer anderen Quelle ein.

Drittlandtransfer. Empfänger ist Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Der Transfer stützt sich auf das EU-U.S. Data Privacy Framework, unter dem Google LLC zertifiziert ist (Art. 45 DSGVO, Angemessenheitsbeschluss vom 10.07.2023). In den USA besteht kein mit der EU vergleichbares Datenschutzniveau; insbesondere ist ein Zugriff von Behörden nicht in gleichem Maße ausgeschlossen.

Ihr Widerspruch — der Schalter je Projekt. Sie können die Abfrage für jedes Projekt einzeln abschalten: Reiter Einstellungen des Projekts, Schalter „Core Web Vitals über Google abfragen (Chrome UX Report)". Die Abschaltung wirkt ab dem nächsten Prüflauf; ab dann verlässt für dieses Projekt keine Adresse mehr unser System. Die Läufe laufen unverändert weiter, der Bericht weist die drei Kennzahlen dann als abgeschaltet aus. Die drei betroffenen Prüfpunkte fließen nicht in Ihren Score ein — die Abschaltung verschlechtert Ihre Bewertung also nicht. Bereits übermittelte Adressen können wir bei Google nicht zurückholen; die dort vorliegenden Daten stammen ohnehin nicht von uns, sondern von Chrome-Besuchern Ihrer Website.

5. Speicherdauer und Löschung

6. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Ferner steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77).

Datenexport (Art. 20): Konto, Projekte, Prüfläufe, Scores, Befunde und Handlungsliste stellen wir auf Anforderung als JSON und CSV über einen kurzlebigen, signierten Link bereit — innerhalb von 72 Stunden.

7. Hinweis zu den Datenschutz-Befunden in Ihren Berichten

Unsere Berichte enthalten Hinweise zu datenschutzrelevanten Auffälligkeiten Ihrer Website (etwa Tracker vor Einwilligung, eingebundene externe Ressourcen, fehlende Rechtstext-Verweise). Diese Hinweise sind automatisiert erzeugt und ausdrücklich keine Rechtsberatung.

8. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils unter netpicker.de/datenschutz veröffentlichte Fassung.

Stand dieser Fassung: 11. August 2026.