mailampel
FAQEnglish

Datenschutzerklärung

Was bei der Nutzung von mailampel anfällt und was damit geschieht. Kurz, weil dieses Werkzeug wenig Daten braucht.

Verantwortlicher

Unternehmen
Mani IT e.U., Inhaber Florian Mani
Anschrift
Dr.-Bilcik-Gasse 14, 3100 St. Pölten, Österreich
Datenschutzbeauftragter
Nicht bestellt; eine Verpflichtung dazu besteht nicht.

Im Einzelnen

1. Aufruf der Website

Bei jedem Aufruf verarbeitet unser Hoster technische Zugriffsdaten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übermittelte Datenmenge, Browser- und Betriebssystemkennung sowie gegebenenfalls die zuvor besuchte Seite. Das ist technisch notwendig, um die Seite ausliefern und Angriffe abwehren zu können.

Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Diese Daten werden von unserem Hoster für kurze Zeit vorgehalten und danach gelöscht; wir werten sie nicht personenbezogen aus.

2. Die Domain-Prüfung

Wenn Sie eine Domain eingeben und auf „Prüfen“ klicken, wird dieser Domainname an unseren Server übertragen. Dort wird er ausschließlich dazu verwendet, öffentlich abrufbare DNS-Einträge dieser Domain abzufragen und daraus den Bericht zu erstellen.

Der Domainname wird nicht gespeichert. Es gibt keine Verlaufsliste und keine Auswertung der geprüften Domains. Nach dem Erstellen des Berichts ist die Eingabe nicht mehr vorhanden. Der Bericht selbst entsteht nur in Ihrem Browser und wird bei uns nicht abgelegt. Wir führen lediglich einen Gesamtzähler darüber, wie oft geprüft wurde — eine reine Zahl ohne jeden Bezug zu Ihnen oder Ihrer Domain, siehe Abschnitt 5.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO: Sie haben die Prüfung selbst angefordert, und die Verarbeitung ist zu ihrer Durchführung erforderlich.

Nach der Prüfung steht die geprüfte Domain in der Adresszeile, damit das Ergebnis teilbar bleibt und ein Sprachwechsel es nicht verwirft. Diese Adresse erscheint dadurch in Ihrem Browserverlauf und in den Zugriffsprotokollen unseres Hosters. An fremde Websites wird sie nicht weitergegeben: Wir setzen den Header Referrer-Policy auf strict-origin-when-cross-origin, wodurch beim Anklicken eines externen Links nur unser Domainname übermittelt wird, nicht die geprüfte Domain.

3. Missbrauchsschutz

Um automatisierte Massenabfragen zu verhindern, merkt sich unser Server für höchstens zehn Minuten im Arbeitsspeicher, wie viele Anfragen von einer IP-Adresse kamen. Diese Angabe wird nicht auf einen Datenträger geschrieben und danach verworfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

4. DNS-Abfragen bei Dritten

Für die Prüfung fragen wir DNS-Server ab. Verwendet werden Cloudflare (1.1.1.1) und ersatzweise Google Public DNS. Diese Dienste erfahren dabei den Namen der geprüften Domain und die IP-Adresse unseres Servers — nicht Ihre. Die Abfrage geht von uns aus, nicht von Ihrem Gerät.

Abgefragt wird dabei nicht nur der eingegebene Domainname selbst, sondern auch die daraus abgeleiteten Namen, die zur Prüfung gehören: etwa _dmarc.ihre-domain, die Namen der eingetragenen Mailserver und deren Adressen in umgekehrter Schreibweise für die Rückwärtsauflösung. Es handelt sich durchwegs um öffentlich abrufbare Einträge — dieselben, die jeder Mailserver bei einer Zustellung ohnehin abfragt.

Ist für die geprüfte Domain MTA-STS eingerichtet, ruft unser Server zusätzlich die dort öffentlich hinterlegte Richtliniendatei über HTTPS ab. Auch dieser Abruf erfolgt von unserem Server aus.

5. Der Zähler

Wir zählen, wie oft mit diesem Werkzeug geprüft wurde. Gespeichert wird dabei ausschließlich eine einzige fortlaufende Zahl. Nicht gespeichert werden: die geprüfte Domain, Ihre IP-Adresse, der Zeitpunkt der Prüfung und alles Weitere, woraus sich eine einzelne Prüfung nachvollziehen ließe.

Aus dieser Zahl lässt sich ablesen, dass das Werkzeug benutzt wird — und sonst nichts. Ein Personenbezug besteht nicht; sie ist deshalb kein personenbezogenes Datum im Sinne der DSGVO. Wir nennen sie hier trotzdem, weil wir an dieser Stelle vollständig sein wollen.

Technisch liegt der Zähler bei Upstash, Inc. (USA) in einem Rechenzentrum in Frankfurt am Main. Übermittelt wird nur der Befehl, die Zahl um eins zu erhöhen.

6. Einstellungen im Browser

Zwei Angaben legen wir im lokalen Speicher Ihres Browsers ab: Ihre Wahl zwischen heller und dunkler Darstellung, und ob Sie den Hinweis auf die andere Sprachfassung ausgeblendet haben. Beide verlassen Ihr Gerät nicht und werden uns nicht übermittelt. Sie werden nur gespeichert, wenn Sie den jeweiligen Schalter tatsächlich betätigen, und lassen sich über die Website-Daten Ihres Browsers jederzeit löschen.

Welche Sprachfassung Ihr Browser bevorzugt, lesen wir nur im Moment des Seitenaufrufs aus, um den Hinweis anzuzeigen oder eben nicht. Diese Angabe wird weder gespeichert noch an uns übertragen, und es findet keine automatische Weiterleitung statt — Sie entscheiden mit einem Klick.

7. Bericht per E-Mail (Double-Opt-in)

Auf der Ergebnisseite können Sie sich den Bericht per E-Mail zusenden lassen. Dafür speichern wir: Ihre E-Mail-Adresse, die geprüfte Domain, das Gesamtergebnis (Punktzahl), die gewählte Sprache sowie die Zeitpunkte von Anforderung und Bestätigung. Ihre IP-Adresse wird dabei nicht gespeichert.

Der Versand ist zweistufig: Zuerst erhalten Sie eine Bestätigungsmail mit einem Link, der 24 Stunden gültig ist und genau ein Mal funktioniert. Erst nach Ihrer Bestätigung prüfen wir die Domain erneut und senden den Bericht. Bestätigen Sie nicht, wird die Anforderung automatisch gelöscht — spätestens drei Tage nach Ablauf des Links.

Kreuzen Sie zusätzlich das getrennte, nie vorausgewählte Kästchen an, willigen Sie ein, gelegentlich Hinweise zur Mail-Sicherheit von uns zu erhalten. Diese Einwilligung wird ebenfalls erst mit Ihrer Bestätigung wirksam und mit den Zeitpunkten von Anforderung und Bestätigung festgehalten — das ist der gesetzlich verlangte Nachweis. Sie können sie jederzeit formlos widerrufen: per Nachricht an kontakt@mailampel.com oder als Antwort auf eine unserer Mails. Bestätigte Anforderungen und Einwilligungen bewahren wir als Nachweis auf, bis Sie widerrufen oder die Löschung verlangen.

Rechtsgrundlagen: für den angeforderten Bericht Art. 6 Abs. 1 lit. b DSGVO (Sie haben ihn bestellt), für die Hinweise Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 174 TKG 2021.

Für den Versand dieser E-Mails nutzen wir Resend als Auftragsverarbeiter; der Versand erfolgt über die EU-Region des Dienstes (Irland). Die gespeicherten Angaben liegen in einer Datenbank bei Neon im Rechenzentrum Frankfurt am Main. Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO; Einzelheiten in der Empfängertabelle unten.

8. Kontaktaufnahme

Die Schaltfläche für eine Anfrage öffnet Ihr eigenes E-Mail-Programm mit einem vorbereiteten Text. Es werden dabei keine Daten an uns übertragen — erst wenn Sie die Nachricht selbst absenden, erhalten wir sie.

Schreiben Sie uns, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Anfragen, aus denen ein Auftrag entsteht, unterliegen den steuerrechtlichen Aufbewahrungsfristen von sieben Jahren; andere Anfragen löschen wir, sobald sie erledigt sind.

9. Keine automatisierte Entscheidungsfindung

Der Prüfbericht bewertet die technische Konfiguration einer Domain. Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO über Personen statt, insbesondere kein Profiling.

Empfänger und Übermittlung in Drittländer

EmpfängerZweckDaten
Vercel Inc., USABetrieb und Auslieferung der WebsiteTechnische Zugriffsdaten inkl. IP-Adresse
Cloudflare, Inc., USADNS-Abfragen für die PrüfungName der geprüften Domain, IP unseres Servers
Google LLC, USADNS-Abfragen als AusweichlösungName der geprüften Domain, IP unseres Servers
Upstash, Inc., USA (Rechenzentrum Frankfurt)Zähler der durchgeführten PrüfungenNur der Befehl, eine Zahl um eins zu erhöhen
Resend, Inc., USA (Versand über EU-Region Irland)Versand der Bestätigungs- und Berichtsmails, nur auf Ihre AnforderungE-Mail-Adresse, Inhalt der Berichtsmail (geprüfte Domain und Ergebnis)
Neon, Inc., USA (Rechenzentrum Frankfurt)Datenbank für Berichtsanforderungen und EinwilligungenE-Mail-Adresse, Domain, Ergebnis, Zeitstempel — keine IP-Adresse

Diese Anbieter verarbeiten Daten auch in den Vereinigten Staaten. Die Übermittlung stützt sich auf die Standardvertragsklauseln der Europäischen Kommission beziehungsweise auf das EU-US Data Privacy Framework, soweit der jeweilige Anbieter dort zertifiziert ist.

Mit dem Hoster sowie mit Resend, Neon und Upstash bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO (bei diesen Anbietern Bestandteil der Nutzungsbedingungen). Die beiden DNS-Dienste sind keine Auftragsverarbeiter Ihrer Daten: Sie erhalten von uns nur den Namen der geprüften Domain und erfahren weder Ihre IP-Adresse noch sonst etwas über Sie.

Eine Weitergabe Ihrer Daten zu Werbezwecken findet nicht statt. Es werden keine Daten verkauft.

Ihre Rechte

Sie haben das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. In Österreich ist das die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien.

Änderungen

Ändert sich die Funktionsweise dieses Werkzeugs, passen wir diese Erklärung an. Maßgeblich ist die jeweils hier veröffentlichte Fassung.

Zurück zur Prüfung