Zum Inhalt springen

Datenschutzerklärung

Diese Erklärung beschreibt, welche Daten wanalyse verarbeitet und warum. Sie ist aus dem tatsächlichen Verhalten der Anwendung abgeleitet.

Verantwortlich

Len Messerschmidt, hello@wanalyse.de. Die vollständigen Angaben stehen im Impressum.

Welche Daten wir verarbeiten

Beim Besuch der Website

Der Server protokolliert die üblichen Zugriffsdaten, die jeder Webserver benötigt. Die Schriftarten liefert unser eigener Server aus — dafür geht keine Anfrage an Google oder einen anderen Drittanbieter. Es gibt keine Werbenetzwerke.

Auf wanalyse.de nutzen wir den Google Tag Manager, um zu messen, wie die Seite genutzt wird — aber erst, wenn du zugestimmt hast. Bis dahin wird er nicht geladen: das Skript steht dann gar nicht in der Seite, es ist nicht bloß abgeschaltet. Betreiber ist Google Ireland Limited; dabei werden Daten auch an Google LLC in die USA übertragen, gestützt auf die Standardvertragsklauseln und den EU-US Data Privacy Framework. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Die Anwendung unter app.wanalyse.de misst nichts. Dort gibt es keinen Tag Manager und kein Banner — wer dort arbeitet, hat sich angemeldet, und seine Klicks gehen niemanden etwas an.

Beim Erstellen eines Kontos

Wir speichern deine E-Mail-Adresse. Sie ist nötig, um dir den Anmeldelink zu schicken und dein Konto wiederzuerkennen — ein Passwort gibt es nicht. Rechtsgrundlage ist die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO).

Beim Einrichten fragen wir zusätzlich nach deinem Namen und dem Namen deiner Organisation. Beides ist freiwillig und lässt sich überspringen oder später ändern. Der Name erscheint dort, wo Kolleginnen und Kollegen dich sehen — bei Einladungen und Freigaben. Meldest du dich über Google an, übernehmen wir den Namen, den dein Google-Konto uns nennt.

Bei der Nutzung

  • Deine Organisation, deine Rolle darin und die Mitgliedschaften anderer Personen in derselben Organisation.
  • Gespeicherte Vergleiche: die verglichenen Domains, Zeitraum, Land und ein selbst gewählter Name. Das sind keine personenbezogenen Daten.
  • Ein Zähler, wie viele PDF-Exporte eine Organisation im laufenden Monat erstellt hat. Gezählt wird je Organisation, nicht je Person.

Einladungen und Freigaben

Lädst du jemanden ein, speichern wir dessen E-Mail-Adresse, bis die Einladung angenommen wird oder abläuft. Die Links selbst liegen nur als kryptografischer Abdruck bei uns — aus unserer Datenbank lässt sich kein funktionierender Link gewinnen.

Verbundene Google-Konten

Du kannst dein Google-Konto verbinden, damit wanalyse die Zahlen deines eigenen Shops lesen kann, statt sie zu schätzen. Das ist freiwillig; ohne Verbindung funktioniert die Anwendung mit öffentlichen Quellen weiter. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst.

Was wir lesen

  • Sitzungen, Nutzer und Kanäle deiner Analytics-Property lesen. Wofür: Besuche und Kanalverteilung als Messwert statt als Schätzung.
  • Impressionen, Klicks und Positionen aus der Search Console lesen. Wofür: Suchsichtbarkeit — sonst bliebe nur eine gekaufte Schätzung.
  • Klicks, Kosten und Impressionen deiner Google-Ads-Konten lesen. Wofür: Bezahlte Klicks und ihre Kosten als Messwert statt als Schätzung.

Alle Berechtigungen sind ausschließlich lesend. wanalyse schreibt nie in dein Google-Konto und ändert dort nichts.

An wen wir diese Daten weitergeben

An niemanden. Daten aus deinem verbundenen Google-Konto werden ausschließlich dir und den Mitgliedern deiner Organisation in der Anwendung angezeigt. Sie liegen auf denselben Servern in Deutschland wie deine übrigen Daten; der einzige weitere Beteiligte ist unser Hoster als Auftragsverarbeiter (siehe „Wo die Daten liegen").

Wir geben Google-Nutzerdaten insbesondere nicht weiter, übertragen oder verkaufen sie nicht für:

  • Werbung, personalisierte oder interessenbezogene Anzeigen, Retargeting;
  • den Verkauf an Datenhändler oder Informationsbroker;
  • die Beurteilung von Kreditwürdigkeit oder Zwecke der Kreditvergabe;
  • das Training verallgemeinerter Modelle für maschinelles Lernen oder künstliche Intelligenz.

wanalyse wertet diese Daten auch nicht aus, um daraus Vergleichswerte für andere Kunden zu bilden. Die Marktzahlen, die die Anwendung zeigt, stammen ausschließlich aus öffentlichen Quellen.

Die Verwendung von Informationen, die wanalyse über Google-APIs erhält, hält sich an die Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

Wie du die Verbindung beendest

Unter Einstellungen → Verbundene Konten mit einem Klick. Wir nehmen die Erlaubnis dabei auch bei Google selbst zurück und löschen die hinterlegten Zugangsdaten sofort; die daraus abgeleiteten Zahlen entfernen wir innerhalb von 30 Tagen. Nur die eigene Kopie zu löschen wäre kein Widerruf — das Token bliebe bei Google gültig.

Wie wir die Daten schützen

  • Verschlüsselte Zugangsdaten. Die Token verbundener Konten liegen mit AES-256-GCM verschlüsselt in der Datenbank, nie im Klartext. Der Schlüssel liegt getrennt davon.
  • Verschlüsselte Übertragung. Alle Verbindungen zu wanalyse und zu den abgefragten Diensten laufen über TLS.
  • Protokolle ohne Personenbezug. E-Mail-Adressen, Zugangsdaten und Kundenkennungen können technisch nicht in unsere Anwendungsprotokolle gelangen: die erlaubten Felder sind abschließend aufgezählt, und Werte, die wie eine Adresse oder ein Token aussehen, werden verworfen.
  • Getrennte Zugriffe. Anwendung, Datenbank und Sicherung laufen in getrennten Umgebungen. Die Produktionsdatenbank ist von außen nicht erreichbar.
  • Gesicherte Bestände. Die Datenbank wird täglich gesichert; die Sicherungen werden 14 Tage aufbewahrt und danach gelöscht.
  • Nachweisbare Löschung. Welche Daten wie lange bleiben, steht an einer Stelle im Quelltext, gegen die die Löschung geschrieben ist — und eine automatische Prüfung schlägt fehl, sobald ein Datenbestand hinzukommt, der dort nicht geführt ist.

Cookies

Die folgenden Cookies sind technisch notwendig und brauchen keine Einwilligung. Der Tag Manager setzt weitere — aber erst, nachdem du zugestimmt hast.

  • authjs.session-token — hält deine Anmeldung. Läuft nach 30 Tagen ab.
  • authjs.csrf-token — schützt Formulare vor Missbrauch von fremden Seiten aus.
  • marktsicht.organisation — merkt sich, in welcher Organisation du gerade arbeitest, wenn du zu mehreren gehörst.
  • marktsicht.messung — speichert deine Entscheidung über die Messung, damit wir nicht bei jedem Besuch fragen. Es steht nur ja oder nein darin, keine Kennung. Gilt 180 Tage — die Ablehnung genauso lange wie die Zustimmung.

Deine Entscheidung über die Messung ändern — jederzeit, ohne Angabe von Gründen:

Ein Widerruf wirkt sofort für die Zukunft; die Rechtmäßigkeit der Verarbeitung bis dahin bleibt unberührt.

Wo die Daten liegen

Alle personenbezogenen Daten — dein Konto, deine Organisation, gespeicherte Vergleiche und die Zahlen aus verbundenen Konten — liegen auf Servern der Mittwald CM Service GmbH & Co. KG in Deutschland. Mittwald betreibt für uns Hosting, Datenbank und Mailversand und ist insoweit Auftragsverarbeiter.

Übermittlung in Drittländer

Sie findet in zwei Fällen statt, und in beiden sind keine Daten aus verbundenen Konten betroffen:

  • Nur mit deiner Einwilligung: der Google Tag Manager auf wanalyse.de, siehe oben. Gestützt auf die Standardvertragsklauseln und den EU-US Data Privacy Framework.
  • Für Marktdaten, ohne Personenbezug: Um die Kennzahlen fremder Shops zu ermitteln, fragen wir öffentliche und kostenpflichtige Dienste ab, die teils außerhalb der EU verarbeiten. Diese Anfragen enthalten ausschließlich Domainnamen, die ohnehin öffentlich sind — kein Datum eines Nutzers verlässt uns dabei, weder deine Adresse noch irgendetwas aus einem verbundenen Konto.

Wie lange wir speichern

  • Konto: E-Mail-Adresse und Anzeigename: bis zur Löschung des Kontos.
  • Angemeldete Sitzungen; Wann ein Projekt eine Erhebung ausgelöst hat; Welcher bezahlte Abruf für welche fremde Domain wann was gekostet hat; Welche fremde Domain wann erhoben wurde: 30 Tage.
  • Verbundene Konten Dritter samt ihrer Zugangstoken; Verbundene Konten Dritter: die erteilte Einwilligung und die verschlüsselten Zugangstoken; Welcher Shop einer Organisation das Pixel eingebaut hat: bis zum Trennen der Verbindung.
  • Offene Anmeldelinks, gespeichert unter der Adresse, an die sie gingen: 15 Minuten.
  • Offene Einladungen samt der eingeladenen Adresse: 7 Tage.
  • Name und Nutzungsstufe eines Betriebs: bis zur Löschung des letzten Mitglieds.
  • Gespeicherte Vergleiche: Domains, Zeitraum, Land: bis zum Löschen des Projekts.
  • Offene Freigabelinks zu einem Projekt: 30 Tage, jederzeit vorher zurücknehmbar.
  • Anzahl der Exporte je Organisation und Monat; Der verschlüsselte Salt, mit dem die Shops eines Betriebs ihre Kundenschlüssel bilden: bis zur Löschung der Organisation.
  • Die letzte Antwort je fremder Domain und Endpunkt, damit derselbe Abruf nicht zweimal bezahlt wird: bis zum Ablauf der Frische, danach `raeumeMesswerteAuf`.
  • Die Abdrücke der API-Schlüssel eines Betriebs: bis zum Widerruf, danach als Nachweis.
  • Was Besucher im Shop eines Kunden getan haben: Seitenaufruf, Warenkorb, Kauf; Welche Besucherkennung zu welcher Person gehört, und woher wir das wissen: 14 Monate.
  • Bestellungen aus dem Backend eines Kunden, samt gehashtem Kundenschlüssel; Der Knoten, an dem die Bestellungen und Besuche eines Käufers zusammenlaufen; Der gehashte Kundenschlüssel, unter dem eine Person erkannt wird; Protokoll darüber, welche zwei Personen wann als eine erkannt wurden: 36 Monate.
  • Besucherkennungen, deren Löschung ein Widerruf angefordert hat: bis der Löschlauf sie erledigt, höchstens 30 Tage.
  • Nachweise darüber, dass eine Löschanfrage ausgeführt wurde: 3 Jahre.

Du löschst dein Konto selbst, unter Einstellungen → Konto. Das geschieht sofort und ohne Frist. Deine Mitgliedschaften gehen mit; war eine Organisation nur deine, geht sie mit ihren Vergleichen ebenfalls. Wo andere mitarbeiten, bleibt die Organisation bei ihnen — dass du ein Projekt angelegt hast, ist danach nicht mehr feststellbar.

Was wir nicht tun

Wir schreiben keine E-Mail-Adressen, Zugangsdaten oder Kundenkennungen in Anwendungsprotokolle. Wir verkaufen keine Daten, betreiben kein Profiling und treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung.

Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Die Löschung übst du selbst aus, ohne uns zu fragen — für alles andere schreib uns an die Adresse im Impressum. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren.

Ergänzend gelten die Nutzungsbedingungen.

Zurück zur Startseite