Datenschutzerklärung
Diese Erklärung beschreibt, was diese Website und der Prüfdienst tatsächlich tun — nicht, was üblicherweise in solchen Texten steht. Jede genannte Frist ist im Betrieb hinterlegt und wird stündlich automatisch durchgesetzt.
Datenschutzerklärung
Stand 25.08.2026
Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und im Prüfdienst ist:
Ingo Christ, Einzelunternehmen (Marke picjoy)
Luisenstraße 15
44787 Bochum
Deutschland
ingo.christ@picjoy.de
Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt, und eine Benennungspflicht besteht nicht: Sie greift nach § 38 Abs. 1 BDSG erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Das Unternehmen hat keine Beschäftigten. Fragen zum Datenschutz beantwortet der Verantwortliche selbst.
Welche Daten wir verarbeiten
Beim Aufruf und bei der Nutzung dieser Website fallen folgende Daten an:
- Verbindungsdaten: Die Website wird über Cloudflare ausgeliefert. Dabei fallen IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Verweisadresse sowie Browser- und Betriebssystemkennung an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Betrieb und Sicherheit der Website.
- Die von Ihnen eingegebene Website-Adresse, wenn Sie eine Prüfung starten. Sie wird verarbeitet, um die Prüfung durchzuführen und das Ergebnis anzuzeigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
- Ein Pseudonym Ihrer IP-Adresse beim Start einer Prüfung oder einer Berichtsanforderung. Gespeichert wird nicht die IP, sondern ein mit einem geheimen Zufallswert gesalzener SHA-256-Hash; ohne diesen Wert lässt sich die IP daraus nicht zurückrechnen. Zweck ist allein die Ratenbegrenzung und die Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- Ihre E-Mail-Adresse, wenn Sie den vollständigen Bericht anfordern — samt Zeitpunkt und IP-Adresse der Anforderung und der Bestätigung als Nachweis des Double-Opt-In. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für den Nachweis Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO.
- Ihre Einwilligung in Werbung, sofern Sie das entsprechende Häkchen gesetzt haben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
Bericht und Werbung sind getrennt
Den Prüfbericht erhalten Sie unabhängig davon, ob Sie in Werbung einwilligen. Die Einwilligung ist freiwillig und keine Bedingung für den Bericht (Kopplungsverbot, Art. 7 Abs. 4 DSGVO). Bericht und Werbung sind zwei getrennte Einträge in unserem Einwilligungsverzeichnis.
Ihre E-Mail-Adresse wird im Double-Opt-In-Verfahren bestätigt: Sie erhalten zunächst eine Bestätigungsmail, die selbst keine Werbung enthält; erst nach Ihrem Klick auf den enthaltenen Link versenden wir den Bericht und — falls eingewilligt — weitere Nachrichten. Bleibt der Klick aus, wird die Anfrage nach 72 Stunden vollständig gelöscht.
Als Nachweis speichern wir je Zweck: Zeitpunkt und IP-Adresse der Anforderung, Zeitpunkt und IP-Adresse der Bestätigung, die Browserkennung, die Quelle und die Fassung des Einwilligungstextes. Diese Angaben verlangt die Rechenschaftspflicht des Art. 7 Abs. 1 DSGVO; ein Hashwert wäre als Nachweis wertlos.
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen — formlos per E-Mail oder über den Abmeldelink in jeder Nachricht, der auch als Ein-Klick-Abmeldung nach RFC 8058 funktioniert. Der Widerruf sperrt die Werbung; Prüfberichte können Sie weiterhin anfordern. Ein einmal widerrufenes Werbe-Häkchen wird beim nächsten Formular nicht wieder aktiv. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zustellung, Rückläufer und Sperrliste
Nicht zustellbare Nachrichten und Beschwerden über unerwünschte Post werden ausgewertet. Betroffene Adressen kommen auf eine interne Sperrliste und werden nicht mehr angeschrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse daran, niemanden gegen seinen Willen anzuschreiben, und die Auflagen unseres Versanddienstleisters.
Verlangen Sie die Löschung Ihrer Daten, bleibt eine solche Sperre bestehen; nur ihre Einzelheiten werden entfernt. Würden wir sie mitlöschen, verschwände ausgerechnet die Anweisung, diese Adresse nicht mehr anzuschreiben.
Keine Werkzeuge von Drittanbietern
Diese Website lädt keine Schriften, Skripte oder Stile von fremden Servern und bindet weder Analysedienste noch Werbenetzwerke oder soziale Netzwerke ein. Es werden keine Cookies zu Analyse- oder Werbezwecken gesetzt und keine Profile gebildet. Ein Zahlungsdienstleister ist derzeit nicht eingebunden; sobald das geschieht, wird diese Erklärung vorher ergänzt.
Auftragsverarbeiter und Empfänger
Wir setzen zwei Dienstleister ein, jeweils auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO:
- Cloudflare (Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA) liefert die Website aus, schützt sie vor Überlastung und stellt die verschlüsselte Verbindung zwischen Website und Prüfserver her. Dabei werden Verbindungsdaten einschließlich der IP-Adresse verarbeitet.
- Amazon Simple Email Service (Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg) versendet die Bestätigungs- und Berichtsmails. Verarbeitet werden E-Mail-Adresse, Inhalt und Zustellstatus der Nachricht; der Versand läuft über die Region Frankfurt am Main (eu-central-1).
Beide Anbieter gehören zu Konzernen mit Sitz in den USA; ein Zugriff aus einem Drittland lässt sich daher nicht ausschließen. Grundlage einer Übermittlung sind der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO) und ergänzend die Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Der eigentliche Prüflauf und die Datenbank laufen auf eigener Hardware in Deutschland. Weder Prüfergebnisse noch Adressbestände liegen bei einem Cloud-Anbieter.
Speicherdauer
Wir speichern jedes Datum nur so lange, wie sein Zweck reicht. Ein Programm setzt die Fristen stündlich automatisch durch:
- Zähler der Ratenbegrenzung (pseudonymisierte IP): 24 Stunden — der Zweck endet mit dem Zeitfenster.
- Pseudonymisierte IP am Prüfauftrag: 7 Tage — so lange reicht die Missbrauchsverfolgung.
- Unbestätigte Berichtsanfrage (Adresse und IP): 72 Stunden — ohne Bestätigung liegt keine Einwilligung vor, also gibt es keinen Grund zu speichern.
- Prüfergebnisse und Berichte: 90 Tage — lang genug für Rückfragen, kurz genug, dass keine Dauerakte über fremde Websites entsteht. Ausnahme: Ergebnisse, auf die ein geführtes Prüfsiegel öffentlich verweist — sie sind der Beleg der öffentlichen Prüfseite und bleiben, solange das Siegel geführt wird.
- Erteilte Einwilligung samt Nachweis-IP: solange die Einwilligung gilt (Rechenschaftspflicht, Art. 7 Abs. 1 DSGVO).
- Nachweis nach Widerruf: 3 Jahre — die regelmäßige Verjährungsfrist des § 195 BGB.
- Werbeeinwilligung ohne Nutzung: nach 24 Monaten ohne Ansprache gilt sie als erloschen und wird nicht mehr verwendet.
- Einzelheiten zu unzustellbaren Nachrichten (Diagnosetext, Nachrichtenkennung): 12 Monate.
- Sperre nach dauerhaft unzustellbarer Adresse: unbefristet. Sie ist die Anweisung „nie wieder anschreiben“ und wird mit der Zeit nicht falsch; gespeichert sind nur die Adresse und ein Vermerk.
Ihre Rechte
Sie haben nach der Datenschutz-Grundverordnung folgende Rechte:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3)
Für Auskunft und Löschung genügt eine formlose E-Mail an ingo.christ@picjoy.de. Beides ist bei uns als Vorgang hinterlegt und wird nicht von Hand zusammengesucht.
Außerdem können Sie sich bei einer Aufsichtsbehörde beschweren. Zuständig ist die Behörde Ihres gewöhnlichen Aufenthaltsorts oder die des Verantwortlichen. Für uns ist das die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
Prüfung fremder Websites
Wenn Sie eine Adresse zur Prüfung eingeben, ruft unser Prüfsystem die betreffenden Seiten wie ein gewöhnlicher Browser auf und wertet den ausgelieferten Quelltext technisch aus. Personenbezogene Daten der geprüften Website werden dabei nicht gezielt erhoben; gespeichert wird das technische Prüfergebnis, nicht die Seite selbst.
Unser Prüfsystem gibt sich in der Browserkennung als Scanready zu erkennen und beachtet Zugangssperren, statt sie zu umgehen. Cookie-Banner werden nicht automatisiert weggeklickt, weil das eine Willenserklärung in fremdem Namen wäre. Dieselbe Adresse wird höchstens einmal pro Stunde neu geprüft — das schont auch die geprüften Websites.