Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei der Nutzung von URLWACHE.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Swen Hugowski
Auf dem Kirchhof 12, 37217 Witzenhausen, Deutschland
E-Mail: admin@it-hugo.de · Telefon:
0160 92449605
Es besteht keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten.
2. Anwendungs-, System- und Sicherheitsprotokolle
Das Zugriffsprotokoll der URLWACHE-Anwendung ist bewusst datensparsam. Es enthält nur
Datum und Uhrzeit, HTTP-Methode, eine normalisierte Routenbezeichnung,
HTTP-Statuscode, Größe der Antwort und Bearbeitungsdauer. Dynamische Bestandteile
werden zusammengefasst, beispielsweise wird ein Abruf mit Mail-Token nur als
/api/mail/result/:token erfasst. Das Anwendungsprotokoll enthält
keine IP-Adresse, keine Abfrageparameter oder Prüfziele, keinen Mail-Token,
keinen Referrer und keinen User-Agent. Unbekannte Pfade werden lediglich als
allgemeine Kategorie protokolliert.
Davon zu unterscheiden sind technisch notwendige System-, SSH-, Firewall- und Sicherheitsprotokolle des Servers bzw. Hosting-Anbieters. Diese können insbesondere Quell-IP-Adresse, Zeitpunkt, angesprochenen Dienst oder Port sowie das jeweilige Sicherheitsereignis enthalten. Sie dienen ausschließlich der Angriffserkennung, Störungsanalyse und Absicherung des Dienstes. Das Server-Journal wird automatisch auf eine Aufbewahrung von höchstens 14 Tagen begrenzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, verfügbaren und störungsfreien Betrieb).
3. Domain- und URL-Prüfung (Kernfunktion)
Wenn Sie eine Domain oder URL zur Prüfung eingeben, führt der Dienst dazu live Abfragen durch (DNS, WHOIS/RDAP, TLS, HTTP, E-Mail-Sicherheits-Signale) und erstellt daraus einen Bericht. Die eingegebene Domain/URL wird zu diesem Zweck verarbeitet. Bei GET-Tools wird das Prüfziel zwar technisch als Abfrageparameter übertragen, jedoch vor dem Anwendungs-Logging entfernt und weder dort noch in der Nutzungsstatistik erfasst.
Die eingegebenen Prüfziele und die erzeugten Berichte werden nicht in einer gesonderten Datenbank gespeichert, sondern nur vorübergehend zur Erstellung der Antwort verarbeitet. Bitte geben Sie im Eingabefeld ausschließlich die zu prüfende Domain/URL ein und keine darüber hinausgehenden personenbezogenen Daten.
Zur Risikobewertung gleicht der Server das Prüfziel zusätzlich lokal mit einer regelmäßig heruntergeladenen, öffentlichen Malware-Blockliste ab (URLhaus von abuse.ch). Dabei werden keine Daten über Sie oder das Prüfziel an Dritte übermittelt – der Server lädt lediglich die Liste herunter und prüft lokal.
Beim Blacklist-Check (DNSBL) wird das Prüfziel bzw. dessen IP-Adresse in Form von DNS-Abfragen an die Betreiber öffentlicher Spam- und Missbrauchs-Blocklisten übermittelt (z. B. Spamhaus, Barracuda, SpamCop). Übermittelt wird dabei nur das Prüfziel selbst – keine Daten über Sie als Besucher.
Beim Telefon-Check wird die eingegebene Rufnummer ausschließlich lokal auf dem Server anhand einer offline vorliegenden Datenbank validiert (Format, Land, Rufnummerntyp). Die Nummer wird nicht an Dritte übermittelt, wegen der Übertragung im Anfrageinhalt nicht im Anwendungsprotokoll erfasst und nicht dauerhaft gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Beim E-Mail-Leak-Check wird die eingegebene E-Mail-Adresse zur Abfrage an den Dienst „XposedOrNot" (api.xposedornot.com) übermittelt, der prüft, in welchen bekannten Daten-Leaks die Adresse auftaucht. Die Übertragung an unseren Server erfolgt per POST (der Anfrageinhalt wird nicht protokolliert); wir speichern die Adresse nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der angefragten Auskunft).
4. Sicherheit, Missbrauchsschutz und Nutzungsstatistik
Zum Schutz vor Missbrauch verarbeitet der Server die IP-Adresse ausschließlich kurzzeitig im Arbeitsspeicher, um die Anzahl der Anfragen pro Absender innerhalb eines kurzen Zeitfensters zu begrenzen (Rate-Limiting). Es erfolgt keine dauerhafte Ablage in der Nutzungsstatistik oder im Anwendungsprotokoll. Beim SMTP-Verbindungs- und Empfänger-Limit wird die IP-Adresse vor der Ablage im Arbeitsspeicher zusätzlich mit einem bei jedem Programmstart zufällig erzeugten Schlüssel pseudonymisiert; die kurzlebigen Zähler werden nach Ablauf des einminütigen Zeitfensters bereinigt. Die ursprüngliche SMTP-IP lässt sich aus diesem Rate-Limit-Schlüssel nicht ablesen. Zusätzlich kommen Sicherheits-HTTP-Header zum Einsatz. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Verfügbarkeit).
Außerdem führen wir eine aggregierte Nutzungsstatistik: gezählt wird ausschließlich die Anzahl der Aufrufe je fest definierter, normalisierter Route und Kalendertag. Die Statistik enthält keine IP-Adressen, Abfrageparameter, Prüfziele, Mail-Token oder frei eingegebenen Pfade und wird auf die jeweils letzten 30 Kalendertage begrenzt.
5. Mail-Zustellbarkeitstest (SMTP)
Beim Start eines Mail-Tests erzeugt URLWACHE eine zufällige, einmalig verwendbare Testadresse und einen Abruf-Token. Wenn Sie eine E-Mail an diese Adresse senden, verarbeitet der Dienst die Nachricht zur Prüfung von SPF, DKIM, DMARC, Reverse DNS, HELO/EHLO, IP-Blocklisten und grundlegenden Inhaltsmerkmalen. Die rohe Nachricht wird nur während der Analyse verarbeitet und nicht als Datei oder in einer Datenbank gespeichert. Im Arbeitsspeicher verbleiben vorübergehend die Testsitzung, Testadresse, Token, Bearbeitungsstatus und das Analyseergebnis. Das Ergebnis kann unter anderem Absenderangabe, Betreff, sendende IP-Adresse, Hostname und Prüfergebnisse enthalten. Die gesamte Sitzung wird spätestens 24 Stunden nach ihrer Erstellung automatisch gelöscht und bei einem Neustart des Dienstes ebenfalls verworfen.
Der Mailserver unterstützt STARTTLS nur, wenn dafür ein gültiges Zertifikat konfiguriert ist. Ob STARTTLS tatsächlich genutzt wird, hängt zusätzlich vom sendenden Mailserver ab. Die SMTP-Übertragung ist daher nicht garantiert verschlüsselt und nicht Ende-zu-Ende-verschlüsselt. Senden Sie ausschließlich eine harmlose, eigens für diesen Test erstellte Nachricht – keine vertraulichen Inhalte, personenbezogenen Echtdaten, Passwörter, Zugangsdaten, Geschäftsgeheimnisse oder sensiblen Anhänge.
Für Authentifizierungs- und Reputationsprüfungen werden DNS-Abfragen an die zuständigen DNS- und Blocklistenbetreiber gesendet; dabei kann insbesondere die sendende IP-Adresse Bestandteil der DNS-Abfrage sein. Der Nachrichteninhalt wird hierfür nicht übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des angeforderten Tests) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb und Missbrauchsschutz).
6. Bezahlung über x402 / Blockchain
Bis einschließlich 31. August 2026 ist der Bezahlmodus deaktiviert und es findet keine Zahlungsdatenverarbeitung statt. Auch danach wird keine Abrechnung automatisch aktiviert. Die folgenden Hinweise gelten erst, wenn ein kostenpflichtiger Aufruf später bewusst freigeschaltet und für den Nutzer erkennbar angeboten wird.
Sofern Sie kostenpflichtige Endpunkte nutzen, erfolgt die Bezahlung über das x402-Protokoll als Stablecoin-Zahlung (USDC) auf der Base-Blockchain. Ein Zahlungs-Facilitator (Drittanbieter) prüft und wickelt die Zahlung ab. Dabei werden Wallet-Adressen und Transaktionsdaten verarbeitet, die in einer öffentlichen Blockchain dauerhaft und für jedermann einsehbar gespeichert sind; eine Löschung von Blockchain-Einträgen ist technisch nicht möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Der Facilitator kann seinen Sitz außerhalb der EU/des EWR haben; auf eine geeignete Absicherung des Datentransfers wird geachtet.
7. Hosting und autoritatives DNS
Website und API werden auf Server-Infrastruktur der Marke webtropia.com betrieben. Anbieter und Vertragspartner ist die WIIT AG, Joachim-Erwin-Platz 3, 40212 Düsseldorf, Deutschland. Der eingesetzte Server befindet sich in Deutschland. WIIT verarbeitet die beim Betrieb des Servers anfallenden Daten, insbesondere die unter Ziffer 2 beschriebenen System- und Sicherheitsdaten, soweit dies zur Bereitstellung, Absicherung und Wartung der Hosting-Infrastruktur erforderlich ist.
Für die autoritative DNS-Auflösung der Domain nutzen wir DigitalOcean DNS, bereitgestellt von DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, Colorado 80021, USA. Bei DNS-Anfragen können insbesondere der angefragte Domainname, der Zeitpunkt der Anfrage und technische Verbindungsdaten des anfragenden DNS-Resolvers verarbeitet werden. Soweit DigitalOcean personenbezogene Daten als Auftragsverarbeiter verarbeitet, gilt das Data Processing Agreement von DigitalOcean mit Regelungen zu Unterauftragsverarbeitern und EU-Standardvertragsklauseln für internationale Datenübermittlungen. Eine ausschließlich auf die EU beschränkte Verarbeitung kann für den globalen DNS-Dienst nicht zugesichert werden.
8. Keine Cookies, kein Tracking
Diese Website setzt keine Cookies und verwendet kein Tracking und keine Analyse-Tools. Beim bloßen Seitenaufruf lädt der Browser keine Tracking-, Social-Media-, externen Schrift- oder Skriptdienste. Technische Infrastruktur- und Prüfdienste werden ausschließlich wie in den Ziffern 3, 7 und 9 beschrieben eingesetzt. Eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich.
9. Weitergabe an Dritte
Ein Verkauf personenbezogener Daten findet nicht statt. Übermittlungen erfolgen ausschließlich an WIIT als Hosting-Anbieter, DigitalOcean für das autoritative DNS, an die für eine angeforderte Prüfung technisch erforderlichen DNS-, RDAP-, Blocklisten- und Leak-Check-Dienste, bei kostenpflichtigen Aufrufen an den Zahlungs-Facilitator sowie, soweit gesetzlich vorgeschrieben, an zuständige Stellen.
10. Speicherdauer
Personenbezogene Daten werden nur so lange verarbeitet, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Das von uns selbst verwaltete Server-Journal wird höchstens 14 Tage aufbewahrt; für interne Infrastrukturprotokolle der Anbieter gelten deren eigene erforderliche Speicherfristen. Rate-Limit-Zähler bestehen nur für das jeweilige kurze Begrenzungsfenster, Mail-Test-Sitzungen höchstens 24 Stunden und die aggregierte Routenstatistik 30 Kalendertage. Eingegebene Prüfziele und erzeugte Berichte werden nicht dauerhaft gespeichert. Öffentliche Blockchain-Transaktionen können technisch nicht gelöscht werden.
11. Ihre Rechte als betroffene Person
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, der Verarbeitung zu widersprechen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine E-Mail an admin@it-hugo.de.
12. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu
beschweren. Zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit,
Postfach 31 63, 65021 Wiesbaden,
datenschutz.hessen.de.
Sie können sich auch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts wenden.
13. Datensicherheit
Website und API werden verschlüsselt über HTTPS/TLS übertragen. API-Antworten werden mit einer Anweisung gegen Speicherung in Browser- und Proxy-Caches ausgeliefert. Ergänzend werden Sicherheits-Header sowie Rate-Limiting eingesetzt und es werden keine Daten ohne Erforderlichkeit gespeichert. Für die gesonderte SMTP-Übertragung gilt der Hinweis unter Ziffer 5: STARTTLS ist konfigurations- und absenderabhängig und daher nicht garantiert.
14. Aktualität und Änderungen
Diese Datenschutzerklärung kann angepasst werden, um sie an geänderte Rechtslage oder Funktionen anzupassen. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: August 2026.