Datenschutzerklärung
Diese Seite muss vor dem Start ausgefüllt werden.
Eine Vorlage genügt hier nicht ungeprüft — die Erklärung muss die tatsächliche Verarbeitung abbilden.
Was diese Anwendung tatsächlich verarbeitet
Als Grundlage für die Erklärung — dies ist der reale Datenfluss der Anwendung, nicht ihre rechtliche Bewertung:
- Anfragen über das Formular: Hotel- bzw. Firmenname, Name der Kontaktperson, E-Mail-Adresse, optional die Adresse der bestehenden Website und die Nachricht. Die Angaben werden gespeichert, um die Anfrage zu bearbeiten; ein Konto entsteht dabei nicht. Zur Missbrauchsabwehr wird geprüft, ob dieselbe E-Mail-Adresse innerhalb von zehn Minuten mehrfach absendet.
- Konten: Firmenname, E-Mail-Adresse und ein gehashtes Passwort (scrypt mit Zufalls-Salt; das Klartextpasswort wird nicht gespeichert).
- Zugangswiederherstellung: E-Mail-Adresse, Zeitpunkt der Anfrage und der Bearbeitungsstand. Vom Einmal-Link wird ausschließlich ein SHA-256-Hash gespeichert. Fehlgeschlagene Anmeldeversuche werden je E-Mail-Adresse gezählt, um das Durchprobieren von Passwörtern zu bremsen; diese Zählung liegt nur im Arbeitsspeicher und wird nicht dauerhaft gespeichert.
- Sitzungen: ein zufälliger Sitzungsschlüssel in einem httpOnly-Cookie, gültig 30 Tage. Kein Tracking, keine Analyse-Cookies, keine Einbindung externer Dienste im Frontend.
- Geprüfte Websites: die vom Nutzer eingetragenen Adressen sowie die Prüfergebnisse. Gespeichert werden dabei auch gekürzte HTML-Ausschnitte der beanstandeten Stellen — diese können personenbezogene Daten enthalten, wenn sie auf der geprüften Seite öffentlich sichtbar sind.
- Hotel-Recherche: Suchbegriff, öffentliches Hotelprofil, Bewertungsstand und Fotoreferenzen werden über die Google Places API verarbeitet und als Lead-Daten gespeichert.
- KI-Bildanalyse: bis zu vier öffentlich sichtbare Website-Fotos und vier Google-Places-Fotos sowie Hotelprofil-Daten werden serverseitig an die OpenAI API übermittelt. Gespeichert werden die strukturierte Bewertung und der Hero-Entwurf, nicht die heruntergeladenen Google-Bilddateien selbst.
- Outreach und Systemnachrichten: Empfängeradresse, Betreff, Nachricht, Freigabe- und Versandstatus werden gespeichert. Outreach wird erst nach manueller Freigabe und erneutem Sendebefehl über Resend übermittelt. Über denselben Weg gehen, sofern konfiguriert, Einladungs- und Passwort-Links heraus. Für alle eingebundenen Anbieter sind Vertragslage, Löschfristen und mögliche Drittlandtransfers zu prüfen.
- Hosting: abhängig vom gewählten Anbieter. Bei einem Betrieb außerhalb der EU ist eine entsprechende Rechtsgrundlage für den Drittlandtransfer nötig.
Bearbeiten: src/app/datenschutz/page.tsx