Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
SMAWAX GmbH
Salzufer 8, 10587 Berlin
Telefon: +49 (0) 30 577 008 123
E-Mail: info@smawax.com
Weitere Angaben findest du in unserem Impressum.
2. Geltungsbereich
Diese Datenschutzerklärung gilt ausschließlich für die SaaS-Plattform unter der Domain smawax.app sowie alle dort angebotenen Funktionen (AI Visibility Check, Prompt Studio, Knowledge Hub, Blog, Dashboard, Tool-Center). Für die Marketing-Website unter smawax.com gilt eine eigene Datenschutzerklärung.
3. Server-Logfiles und Hosting
Bei jedem Aufruf von smawax.app werden durch unseren Hosting-Anbieter automatisch technische Informationen verarbeitet, die der Browser deines Endgeräts übermittelt:
- Browsertyp und -version
- Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
- aufgerufene Unterseiten
- Datum und Uhrzeit der Anfrage
- IP-Adresse in gekürzter, pseudonymisierter Form
Diese Daten werden zur Sicherstellung des Betriebs, zur Abwehr von Angriffen und zur Performance-Optimierung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb).
4. Cookies und vergleichbare Technologien
Wir setzen Cookies (HTTP-Cookies) sowie vergleichbare Browser-Speicher-Technologien (sessionStorage und, im eingebetteten WordPress-Widget, je nach Konfiguration auch localStorage) ein. Die folgende Auflistung ist nach den Kategorien unseres Cookie-Banners gegliedert. Technisch notwendige Cookies und Speicherwerte werden für Login, Zugriffsschutz, Rate-Limits und Formularfunktionen verwendet. Statistik- und Marketing-Technologien werden nur nach deiner Auswahl im Cookie-Banner geladen.
4.1 Notwendige Cookies
Diese Cookies sind für den Betrieb der Plattform unbedingt erforderlich. Sie speichern u. a. deine Anmeldung, schützen Login-Flows und sichern passwortgeschützte Bereiche ab. Eine Einwilligung ist hierfür nicht erforderlich. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b und f DSGVO.
- sb-nrjjwthvxfjvignewdmt-auth-token* — Anbieter: Supabase Inc. · Zweck: Anmelde-Session inkl. Auth-Token, Token-Refresh und Expiry-Tracking (SameSite=Lax, ggf. in mehrere Cookie-Teile aufgeteilt) · Dauer: bis zu 400 Tage oder bis zum Logout
- sb-nrjjwthvxfjvignewdmt-auth-token-code-verifier — Anbieter: Supabase Inc. · Zweck: temporärer PKCE-Code-Verifier während Magic-Link- oder OAuth-Anmeldung · Dauer: kurzzeitig während des Login-Flows
- smawax-auth — Anbieter: SMAWAX GmbH (eigen) · Zweck: HMAC-signiertes Token für Zugriff auf passwortgeschützte Bereiche bei aktiver Site-Protection (HTTPOnly, Secure, SameSite=Lax) · Dauer: 30 Tage
- smx_login_chal — Anbieter: SMAWAX GmbH (eigen) · Zweck: signierter Kontext einer laufenden Anmeldung: E-Mail-Adresse, Art des Login-Codes und — falls die Anmeldung aus einem zuvor durchgeführten Check heraus erfolgt — dessen Kennung samt des dazugehörigen technischen Berechtigungsnachweises. Er begrenzt die Zahl der Fehlversuche je Anmeldevorgang und sorgt dafür, dass der Check dem richtigen Konto zugeordnet wird. Der Inhalt ist signiert und für uns, nicht für Dritte lesbar (HTTPOnly, Secure, SameSite=Lax, gilt für die gesamte Domain) · Dauer: 1 Stunde, danach automatisch ungültig; wird beim Abschluss der Anmeldung gelöscht — unabhängig davon, ob du den Link oder den Code nutzt
- CookieConsent — Anbieter: Cookiebot (Cybot A/S, Kopenhagen) · Zweck: Speicherung deiner Cookie-Entscheidung sowie pseudonymisierter Consent-ID gemäß § 25 TDDDG · Dauer: bis zu 12 Monate
- OAuth-Cookies bei Google-Anmeldung (
APISID,HSID,SAPISIDu. a.) — Anbieter: Google Ireland Ltd. · Zweck: Durchführung des OAuth-2.0-Flows bei Login mit Google bzw. Verbindung der Google Search Console. Diese Cookies werden auf Google-Domains gesetzt und von Google verwaltet; wir haben darauf keinen Einfluss.
4.2 Funktionale Browser-Speicherung (sessionStorage)
Zusätzlich zu Cookies nutzen wir sessionStorage, eine Browser-API zur kurzfristigen Speicherung im Endgerät. Die Daten verbleiben grundsätzlich lokal in deinem Browser und werden nur dann an unsere Server übermittelt, wenn sie für eine konkrete Funktion erforderlich sind (z. B. Token-Login oder Start eines Checks). Beim Schließen des Tabs werden sie automatisch gelöscht. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b und f DSGVO.
- Rate-Limit-Tracking auf der Check-Seite — Tagesdatum und Zählwert zur Begrenzung anonymer Checks (max. 3 kostenlose Checks/Tag), zum Schutz vor Missbrauch
- Zuletzt verwendete Login-Adresse — damit das Bestätigungsformular nach dem Klick auf den Login-Link bereits ausgefüllt ist und du deine Adresse nicht erneut eintippen musst. Sie wird erst dann an uns übermittelt, wenn du die Anmeldung bestätigst — und zwar dieselbe Adresse, die du zuvor selbst eingegeben hast
In nicht-öffentlich zugänglichen Mitarbeiter- und Partnerbereichen (Admin-, Intern- und Group-Portal der Smarketer Group) werden zusätzlich technisch notwendige Auth-Tokens und Workflow-Status im sessionStorage abgelegt. Da diese Bereiche ausschließlich eingeloggten Smarketer-Mitarbeitenden und vertraglich angebundenen Partnern offenstehen, werden die Details dort separat im internen Datenschutzhinweis erläutert und sind nicht Gegenstand dieser öffentlichen Datenschutzerklärung.
4.3 Kein localStorage
Die SaaS-App unter smawax.app verwendet im eigenen Anwendungscode kein localStorage. Eine Ausnahme entsteht ausschließlich nach deiner Einwilligung in die Kategorie „Marketing“: die dann geladenen Werbe-Dienste legen eigene Werte in localStorage und sessionStorage ab — das Meta-Pixel sowie der Google-Ads-Tag, dessen Conversion-Linker seine Kennung je nach Browser-Einstellung dort statt in einem Cookie ablegt. Sie sind in Abschnitt 16 aufgeführt; die tagesaktuelle Auflistung pflegt Cookiebot automatisch (Abschnitt 4.5). Ohne diese Einwilligung wird nichts davon geladen und nichts geschrieben. Das separat eingebettete WordPress-Widget kann für die Rate-Limit-Anzeige je nach Konfiguration localStorage verwenden (saic_check_count, saic_check_date); bei Session-Konfiguration nutzt es stattdessen sessionStorage.
4.4 Statistik und Marketing nach Einwilligung
Analyse- und Marketing-Tracking erfolgt ausschließlich nach deiner expliziten Einwilligung über unseren Cookie-Banner. Vor der Einwilligung werden die entsprechenden Dienste nicht geladen.
Google Tag Manager und Google Analytics 4 (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) werden ausschließlich nach deiner ausdrücklichen Einwilligung in die Kategorie „Statistik“ geladen. Über GTM und GA4 erfolgt vor deiner Statistik-Einwilligung keine Datenübermittlung an Google. GA4 verwendet IP-Anonymisierung und überträgt aggregierte Nutzungsdaten in die USA an Google LLC. Die Übermittlung erfolgt auf Basis der Standardvertragsklauseln gemäß Art. 46 DSGVO sowie ergänzend auf Grundlage der Zertifizierung von Google LLC unter dem EU-US Data Privacy Framework (Art. 45 DSGVO). Verwendete Container-ID: GTM-PMW4VQWR, Measurement-ID: G-HSGETFR92Z. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Einwilligung jederzeit über das Cookie-Icon unten rechts widerrufen.
Vercel Speed Insights (Vercel Inc., USA) wird erst nach Einwilligung in die Kategorie „Statistik“ geladen. Der Dienst misst technische Web-Vital-Metriken (z. B. LCP, INP, CLS) und setzt in der App keine Cookies. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Auf /knowledge ist ein YouTube-Nocookie-Video eingebettet. YouTube kann beim Laden oder Abspielen eigene Cookies oder vergleichbare Speichertechnologien verwenden. Dieser Dienst gehört zur Kategorie „Marketing“.
Meta-Pixel und Conversions API (Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland) werden ausschließlich nach deiner ausdrücklichen Einwilligung in die Kategorie „Marketing“ geladen beziehungsweise ausgelöst. Zweck ist die Messung der Reichweite und des Erfolgs unserer Anzeigen auf Facebook und Instagram, die Wiederansprache von Besucherinnen und Besuchern sowie die Bildung von Zielgruppen. Verwendete Pixel-ID: 934759163031194. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Was dabei übertragen wird. Über das Pixel im Browser: die aufgerufene Seite, ein Zeitstempel, technische Angaben zu Browser und Gerät sowie die Kennungen _fbp und — sofern du über eine Anzeige zu uns gelangt bist — _fbc. Zusätzlich melden wir bestimmte Ereignisse serverseitig über die Conversions API. Dabei übermitteln wir neben dem Ereignis auch deine E-Mail-Adresse in verschlüsselter Form (SHA-256-Hashwert), die genannten Kennungen, deine IP-Adresse und die Browserkennung. Der Hashwert ersetzt den Klartext, bleibt aber ein personenbezogenes Datum.
Was wir ausdrücklich nicht tun. Der sogenannte automatische erweiterte Abgleich ist abgeschaltet. Das Pixel liest also keine Eingaben aus unseren Formularen aus. Übermittelt wird nur, was oben benannt ist — bei der E-Mail-Adresse ausschließlich dann, wenn du sie uns selbst angegeben hast. Auf den Anmelde- und Bestätigungsseiten sowie in den eingeloggten Bereichen wird das Pixel technisch nicht geladen. Die von dir geprüften Domains werden nicht an Meta übermittelt.
Meta verarbeitet die Daten auch in den USA (Meta Platforms, Inc.). Grundlage sind die Standardvertragsklauseln nach Art. 46 DSGVO sowie, soweit die Zertifizierung besteht, das EU-US Data Privacy Framework nach Art. 45 DSGVO. Du kannst deine Einwilligung jederzeit über das Cookie-Symbol unten rechts widerrufen; künftige Übermittlungen unterbleiben dann. Unabhängig davon kannst du der Verwendung deiner Daten für Werbung in den Werbeeinstellungen deines Meta-Kontos widersprechen. Zur gemeinsamen Verantwortlichkeit mit Meta siehe Abschnitt 8a.
ChatGPT-Ads-Pixel (OpenAI Ireland Limited, Dublin, Irland) wird ausschließlich nach deiner ausdrücklichen Einwilligung in die Kategorie „Marketing“ geladen. Zweck ist die Messung der Reichweite und des Erfolgs unserer Anzeigen in ChatGPT sowie die Zuordnung von Anfragen zu diesen Anzeigen. Verwendete Pixel-ID: 1NsqZGBp4BSfLDWNkjsRkD. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Dieser Dienst ist von unserer Nutzung von OpenAI-Modellen zur Erstellung deiner Analyse-Ergebnisse (Abschnitt 8) vollständig getrennt — es handelt sich um zwei verschiedene Verarbeitungen mit verschiedenen Rechtsgrundlagen.
Was dabei übertragen wird. Über das Pixel im Browser: die aufgerufene Seite, ein Zeitstempel, technische Angaben zu Browser und Gerät sowie die Kennung __obref, die der Pixel zur Wiedererkennung deines Browsers setzt. Zusätzlich melden wir bestimmte Ereignisse — etwa den Abschluss eines Checks oder das Absenden des Formulars —, jeweils mit dem Ereignisnamen und einem Geldwert, der außer bei der Auswahl eines Tarifs null beträgt. Dazu eine zufällige Vorgangskennung, damit dasselbe Ereignis nicht doppelt gezählt wird; sie enthält keine Angaben zu deiner Person.
Zusätzlich melden wir zwei Ereignisse serverseitig über die Conversions API von OpenAI: das Absenden des Kontaktformulars und die einmalige Aktivierung deines Kontos. Die Aktivierung ist im Browser nicht messbar, weil im eingeloggten Bereich kein Werbe-Skript geladen wird. Dabei übermitteln wir neben dem Ereignis auch deine E-Mail-Adresse in verschlüsselter Form (SHA-256-Hashwert), die vom Pixel gesetzte Browser-Kennung, deine IP-Adresse und die Browserkennung. Der Hashwert ersetzt den Klartext, bleibt aber ein personenbezogenes Datum. Auch diese Meldung erfolgt ausschließlich nach deiner Einwilligung in die Kategorie „Marketing“ und unterbleibt vollständig, sobald du sie widerrufst. Als Adresse der Seite übermitteln wir dabei nur Domain und Pfad — ohne Parameter, also insbesondere ohne die von dir geprüften Domains.
Was wir ausdrücklich nicht tun. Es gibt von unserer Seite keinen Abgleich mit einem Nutzerkonto bei OpenAI. Die von dir geprüften Domains, Firmennamen und Ergebnis-Kennungen werden nicht übermittelt: Solange sie in der Adresszeile stehen, wird das Pixel technisch nicht geladen und es wird kein Ereignis gesendet; die serverseitige Meldung überträgt ohnehin nur Domain und Pfad ohne Parameter. Auf den Anmelde- und Bestätigungsseiten sowie in den eingeloggten Bereichen (Dashboard, Administration, interne Portale) wird das Pixel nicht geladen. Die Aktivierung deines Kontos melden wir je Konto höchstens einmal.
OpenAI verarbeitet die Daten auch in den USA. Grundlage sind die Standardvertragsklauseln nach Art. 46 DSGVO sowie, soweit die Zertifizierung besteht, das EU-US Data Privacy Framework nach Art. 45 DSGVO. Du kannst deine Einwilligung jederzeit über das Cookie-Symbol unten rechts widerrufen; künftige Übermittlungen unterbleiben dann.
Google-Ads-Conversion-Tag (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) wird ausschließlich nach deiner ausdrücklichen Einwilligung in die Kategorie „Marketing“ geladen. Zweck ist die Messung, welche unserer Anzeigen in der Google-Suche zu einer Anfrage geführt haben. Verwendete Conversion-ID: AW-16885672468. Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
Nicht zu verwechseln mit Google Analytics. Weiter oben in diesem Abschnitt ist derselbe Anbieter bereits genannt — dort für Google Tag Manager und Google Analytics 4 unter der Kategorie „Statistik“. Das sind zwei getrennte Verarbeitungen mit verschiedenen Zwecken, verschiedenen Einwilligungen und verschiedenen Kennungen. Wenn du nur in „Statistik“ einwilligst, wird der Conversion-Tag nicht geladen; willigst du nur in „Marketing“ ein, bleiben Tag Manager und Analytics ungeladen.
Was dabei übertragen wird. Die aufgerufene Seite, ein Zeitstempel, technische Angaben zu Browser und Gerät sowie die Kennung _gcl_au und — sofern du über eine Anzeige zu uns gelangt bist — die Klick-Kennung der Anzeige. Beim Absenden eines unserer Formulare übermitteln wir zusätzlich deine E-Mail-Adresse in verschlüsselter Form (SHA-256-Hashwert), damit Google die Anfrage der auslösenden Anzeige zuordnen kann („erweiterte Conversions“). Der Hashwert ersetzt den Klartext, bleibt aber ein personenbezogenes Datum. Deine Adresse selbst verlässt deinen Browser dabei nicht.
Was wir ausdrücklich nicht tun. Als Adresse der Seite übermitteln wir ausschließlich Domain und Pfad — ohne Parameter, also insbesondere ohne die von dir geprüften Domains und ohne die Kennung deines Ergebnisses. Dasselbe gilt für die Angabe, von welcher Seite du zu uns gekommen bist: davon übermitteln wir nur die Domain, nicht den Pfad. Der automatische Abgleich von Formularfeldern ist abgeschaltet; übertragen wird nur der Wert, den wir selbst setzen — und den nur, wenn du ihn uns angegeben hast. Auf den Anmelde- und Bestätigungsseiten sowie in den eingeloggten Bereichen (Dashboard, Administration, interne Portale) wird der Tag nicht geladen.
Ist in unserem Google-Ads-Konto Remarketing aktiv, kann das Laden des Tags neben der Conversion-Messung auch dazu dienen, dich später mit Anzeigen wiederanzusprechen. Google verarbeitet die Daten auch in den USA (Google LLC). Grundlage sind die Standardvertragsklauseln nach Art. 46 DSGVO sowie, soweit die Zertifizierung besteht, das EU-US Data Privacy Framework nach Art. 45 DSGVO. Du kannst deine Einwilligung jederzeit über das Cookie-Symbol unten rechts widerrufen; künftige Übermittlungen unterbleiben dann. Zur datenschutzrechtlichen Rolle von Google siehe Abschnitt 8b.
Weitere Werbe- und Tracking-Dienste (z. B. LinkedIn Insight Tag, TikTok Pixel) sind aktuell nicht eingebunden. Falls solche Dienste künftig hinzukommen, werden sie hier dokumentiert und über den Cookie-Banner gesteuert.
4.5 Aktuelle Cookie-Liste
Eine jeweils tagesaktuelle, von Cookiebot automatisch gepflegte Liste aller bei deinem aktuellen Besuch erkannten Cookies findest du in Abschnitt 16 dieser Datenschutzerklärung.
4.6 Eingebettete Logos und Favicons von Drittanbietern
An einigen Stellen zeigen wir Logos oder Favicons fremder Unternehmen — etwa das Logo eines Crawler-Betreibers im Bot-Check oder das Favicon einer geprüften Domain. Diese Bilddateien liegen teilweise nicht auf unserem Server, sondern werden beim Aufbau der Seite direkt vom jeweiligen Anbieter geladen. Dabei erfährt dieser Anbieter technisch notwendige Verbindungsdaten, insbesondere deine IP-Adresse, den Zeitpunkt des Abrufs und die aufrufende Seite. Cookies werden dabei nicht gesetzt.
- Logo.dev (Beacon Labs Inc., USA) — Logos der Bot- und Crawler-Anbieter im Bot-Check. Diese Bilder werden nur nach deiner Einwilligung in der Kategorie „Präferenzen“ geladen. Ohne Einwilligung bleibt der Platz leer und es findet keine Verbindung zu Logo.dev statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Wo uns ein Logo lokal vorliegt, zeigen wir dieses — dann entsteht keine Verbindung zu einem Drittanbieter. Datenübermittlung in die USA, gesichert durch SCC.
- Google Ireland Ltd. und DuckDuckGo Inc. — Favicon-Dienste (
google.com/s2/favicons,icons.duckduckgo.com), über die wir das Website-Symbol einer geprüften oder angezeigten Domain darstellen. Der Abruf erfolgt technisch beim Aufbau der jeweiligen Ansicht. Lässt sich kein Symbol laden, zeigen wir stattdessen einen Buchstaben ohne externen Abruf. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Interesse an einer verständlichen, visuell zuordenbaren Darstellung geprüfter Domains).
5. Cookie-Consent-Management (Cookiebot)
Zur Verwaltung von Cookie-Einwilligungen setzen wir das Tool Cookiebot der Cybot A/S, Havnegade 39, 1058 Kopenhagen, Dänemark ein. Cookiebot ist Auftragsverarbeiter und speichert deine Cookie-Entscheidung sowie eine pseudonymisierte ID bis zu 12 Monate lang. Die konkrete Cookie-Liste findest du am Ende dieser Erklärung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung aus Art. 7 DSGVO und § 25 TDDDG zur Dokumentation der Einwilligung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechtssicherer Einwilligungsverwaltung).
6. Nutzerkonto und Anmeldung
Für die Nutzung der kostenpflichtigen und Lead-gegateten Funktionen (Check Unlock, Check GEO, Pro, Dashboard) musst du dich mit deiner E-Mail-Adresse registrieren. Die Anmeldung erfolgt passwortlos über einen Magic Link, der per E-Mail versendet wird.
Verarbeitete Daten: E-Mail-Adresse, gewählter Tarif, Anmeldezeitpunkt, IP-Adresse beim Login, Browser-User-Agent.
Bei der Registrierung über /signup erfassen wir zusätzlich Vor- und Nachname sowie deine Website (Pflichtfelder). Optional kannst du angeben, woher du SMAWAX kennst und uns eine Nachricht hinterlassen — diese Angaben sind freiwillig. Du kannst alle Profilangaben jederzeit unter /dashboard/settings einsehen und ändern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Lead-Erfassung bei Check Unlock zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
6a. Newsletter (optional)
Bei der Registrierung kannst du dich freiwillig für unseren Newsletter eintragen. Wir versenden in unregelmäßigen Abständen Informationen zu KI-Sichtbarkeit, Produkt-Updates und Veröffentlichungen. Verarbeitet werden dafür deine E-Mail-Adresse und — soweit angegeben — dein Vor- und Nachname.
Versanddienstleister: Brevo SAS, Paris, Frankreich (siehe Abschnitt 8.4). Du kannst dich jederzeit über den Abmelde-Link in jeder Newsletter-Mail oder über den Newsletter-Schalter unter /dashboard/settings abmelden. Den Zeitpunkt deiner Einwilligung und jeden Widerruf protokollieren wir zum Nachweis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
6b. Kontakt- und Kampagnenformulare
Über unser Kontaktformular unter /kontakt sowie über Kampagnenformulare unter /f/… (etwa für Messen, Webinare oder Whitepaper-Downloads) kannst du uns eine Anfrage senden. Welche Felder ein Formular enthält, legen wir je Formular fest; welche davon Pflicht sind, siehst du im Formular selbst.
Verarbeitet werden ausschließlich die Angaben, die du selbst einträgst — je nach Formular typischerweise Vor- und Nachname, E-Mail-Adresse, Firma, Website, Telefonnummer, dein Anliegen und deine Nachricht. Wir speichern dazu den Zeitpunkt der Einsendung, das verwendete Formular in der Fassung, die dir angezeigt wurde, sowie den Wortlaut der Einwilligungstexte, die du bestätigt hast. Das ist der Nachweis nach Art. 7 Abs. 1 DSGVO — er belegt, worauf sich deine Einwilligung bezog.
Deine IP-Adresse speichern wir nicht, auch nicht gehasht. Zum Schutz vor automatisierten Einsendungen setzen wir ein für dich unsichtbares Zusatzfeld ein sowie eine Begrenzung der Einsendungen je Absender-IP — dafür wird die IP-Adresse ausschließlich in gehashter, nicht rückführbarer Form und nur kurzzeitig zur Zählung verwendet.
Jede Einsendung wird als interne Benachrichtigung an die für das jeweilige Formular hinterlegte Adresse gesendet; sofern für ein Formular vorgesehen, erhältst du zusätzlich eine Eingangsbestätigung. Der Versand läuft über n8n und Microsoft 365 (siehe Abschnitte 8.4 und 8.5). Wenn du in einem Formular ausdrücklich in den Newsletter einwilligst, gilt zusätzlich Abschnitt 6a.
Zweck und Rechtsgrundlage legen wir je Formular fest, weil sie sich unterscheiden: die Bearbeitung einer Kontakt- oder Beratungsanfrage stützen wir auf Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), die Bereitstellung eines Whitepapers oder einer Veranstaltungs-Anmeldung je nach Ausgestaltung auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO (berechtigtes Interesse an der Kontaktaufnahme mit Interessenten). Eine Newsletter-Einwilligung beruht stets auf Art. 6 Abs. 1 lit. a DSGVO.
7. AI Visibility Checks und Domain-Analysen
Wenn du eine Domain in unsere Plattform eingibst, werden zur Analyse der KI-Sichtbarkeit verschiedene öffentlich zugängliche Datenquellen abgefragt (Suchmaschinen, KI-Systeme, SEO-Drittanbieter). Dabei werden ausschließlich die eingegebene Domain sowie generische Such- bzw. Eingabeprompts verarbeitet — keine personenbezogenen Daten.
Die Ergebnisse werden in unserer Datenbank gespeichert und mit deinem Nutzerkonto verknüpft, sofern du angemeldet bist. Anonyme Checks werden über eine pseudonymisierte IP-Hash zur Rate-Limit-Kontrolle erfasst, ohne Zuordnung zu deiner Person.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Missbrauchsschutz).
8. Eingesetzte Dienstleister (Auftragsverarbeiter)
Wir setzen für den Betrieb von smawax.app folgende Dienstleister ein. Mit allen außereuropäischen Anbietern bestehen Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO.
8.1 Hosting und Infrastruktur
- Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA — Hosting der Web-Plattform in der EU-Region Frankfurt (fra1) sowie Vercel Speed Insights nach Statistik-Einwilligung (anonyme, Cookie-lose Erfassung technischer Web-Vital-Metriken zur Performance-Optimierung; siehe Abschnitt 4.4). Datenübermittlung in die USA möglich, gesichert durch SCC.
- Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 — Datenbank, Auth, Storage. Hosting in der EU-Region Frankfurt (eu-central-1). Datenübermittlung in Drittländer möglich, gesichert durch SCC.
8.2 Zahlungsabwicklung
- Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland — Abwicklung kostenpflichtiger Tarife, sobald der Stripe-Checkout in der Plattform aktiviert ist. Stripe verarbeitet Zahlungsinformationen eigenverantwortlich. Datenschutzerklärung: stripe.com/de/privacy.
8.3 KI-Verarbeitung
- Anthropic PBC, 548 Market St PMB 90375, San Francisco, CA 94104, USA — Bereitstellung von Claude-LLMs für unsere Analyse- und Auswertungs-Pipelines. Datenübermittlung in die USA, gesichert durch SCC.
- OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland — Bereitstellung von GPT-Modellen für die Auswertung. Verarbeitung in der EU; Datenübermittlung in die USA durch OpenAI möglich, gesichert durch SCC.
Wir übermitteln an die KI-Anbieter ausschließlich Such-Prompts und Domain-Strings, keine personenbezogenen Daten unserer Nutzer.
8.4 E-Mail-Versand und Lead-Management
- Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich — Versand transaktionaler E-Mails (Magic Links, Bestätigungen), Lead-Management (Check-Unlock- und Signup-Leads) sowie — bei expliziter Einwilligung — Versand des SMAWAX-Newsletters.
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland — Microsoft 365 (Exchange Online / Outlook) als Postfach- und Versandsystem für unsere interne Geschäftskorrespondenz. Darüber gehen die internen Benachrichtigungen über neue Formular-Einsendungen sowie die Eingangsbestätigungen an dich hinaus. Der Inhalt deiner Anfrage liegt damit auch in unserem Postfach.
In deinem Brevo-Kontaktprofil pflegen wir zwei separate Wahr/Falsch-Attribute, um Pflicht- und Einwilligungs-Zweck klar zu trennen:
DSGVO_ZUSTIMMUNG— dokumentiert, dass du die Datenschutzerklärung zur Kenntnis genommen hast (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung). Wird einmalig beim ersten Signup oder Magic-Link-Klick auftruegesetzt.MARKETING_CONSENT— dokumentiert deine Newsletter-Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Steuerbar über den Newsletter-Toggle unter/dashboard/settingsoder den Abmelde-Link in jeder Newsletter-E-Mail. Unabhängig vom Dashboard-Zugang — Abbestellen sperrt nicht das Konto.
8.5 Workflow-Orchestrierung
- n8n GmbH, Tempelhofer Ufer 11, 10963 Berlin, Deutschland — Workflow Engine für Hintergrund-Verarbeitung (Check-Ausführung, KI-Auswertungen).
8.6 SEO- und Daten-Drittanbieter
Für die Anreicherung der Analyse-Ergebnisse rufen wir öffentlich zugängliche Daten Dritter ab. Dabei wird die eingegebene Domain als Suchparameter übermittelt — keine personenbezogenen Daten.
- SerpApi (Serp Inc., USA) — Abruf von Suchmaschinen-Rankings. Datenübermittlung in die USA, gesichert durch SCC.
- Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland — PageSpeed Insights API, Chrome UX Report, Google Knowledge Graph, Search Console und Google Ads (jeweils per User-OAuth, wenn aktiv verbunden) sowie — ausschließlich nach Statistik-Einwilligung über den Cookie-Banner — Google Tag Manager (Container-ID
GTM-PMW4VQWR) und Google Analytics 4 (Measurement-IDG-HSGETFR92Z) für Reichweiten- und Nutzungsanalyse. - Sistrix GmbH, Humboldtstraße 32, 53115 Bonn, Deutschland — Abruf von SEO-Sichtbarkeitsdaten.
- Seobility GmbH, Würzburger Straße 8, 90766 Fürth, Deutschland — Abruf technischer SEO-Kennzahlen.
- SimilarWeb Ltd., 8 Hatzoran Street, Netanya 4250602, Israel — Abruf aggregierter Traffic-Schätzungen. Israel ist von der EU-Kommission als sicheres Drittland anerkannt (Angemessenheitsbeschluss).
- Microlink Tech S.L., Madrid, Spanien — Screenshot-Rendering der eingegebenen Domain für die Darstellung in Check-Reports. Verarbeitung innerhalb der EU.
8.7 Google Search Console (optional, per User-OAuth)
Wenn du im Dashboard deine Google Search Console verbindest, speichern wir einen mit AES-256-GCM verschlüsselten Refresh-Token in unserer Datenbank. Eine Trennung der GSC-Daten vom übrigen Nutzerkonto erfolgt über strikte Row-Level-Security. Beim Disconnect oder bei der Kontolöschung wird der Token vollständig entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung).
8.8 Logo- und Favicon-Dienste
- Beacon Labs Inc. (Logo.dev), USA — Bereitstellung der Logos von Bot- und Crawler-Anbietern im Bot-Check. Übermittelt werden ausschließlich die technischen Verbindungsdaten des Bildabrufs (IP-Adresse, Zeitpunkt, aufrufende Seite); wir übergeben keine Kundendaten und keine geprüfte Domain. Der Abruf erfolgt nur nach Einwilligung (siehe Abschnitt 4.6). Datenübermittlung in die USA, gesichert durch SCC.
- Google Ireland Ltd. und DuckDuckGo Inc. — Favicon-Abruf für die Darstellung geprüfter Domains. Übermittelt werden die technischen Verbindungsdaten des Bildabrufs sowie die Domain, deren Symbol angezeigt werden soll.
8a. Gemeinsame Verantwortlichkeit mit Meta (Art. 26 DSGVO)
Die in Abschnitt 8 genannten Dienstleister verarbeiten Daten in unserem Auftrag und nach unserer Weisung. Für das Meta-Pixel und die Conversions API gilt das nicht: Für die Erhebung der Daten auf dieser Website und ihre Übermittlung an Meta sind wir und die Meta Platforms Ireland Limited gemeinsam verantwortlich im Sinne von Art. 26 DSGVO. Der Europäische Gerichtshof hat das für vergleichbare Einbindungen sozialer Netzwerke entschieden (Urteil vom 29.07.2019, C-40/17 — „Fashion ID“).
Wir haben mit Meta die dafür vorgesehene Vereinbarung geschlossen (Zusatz für Verantwortliche in den Nutzungsbedingungen für Meta-Geschäftstools). Ihr wesentlicher Inhalt: Meta verpflichtet sich, die Informationspflichten nach Art. 13 und 14 DSGVO für die eigene Weiterverarbeitung zu erfüllen und die Betroffenenrechte sicherzustellen. Wir sind für die Information über die Erhebung auf dieser Website und für das Einholen deiner Einwilligung verantwortlich. Für alles, was Meta nach der Übermittlung mit den Daten tut — insbesondere die Zusammenführung mit deinem Meta-Konto und die Ausspielung von Werbung —, ist Meta allein verantwortlich; darauf haben wir keinen Einfluss und darüber liegen uns keine Informationen vor.
Du kannst deine Rechte nach Art. 15 bis 22 DSGVO sowohl bei uns als auch unmittelbar bei Meta geltend machen (Art. 26 Abs. 3 DSGVO). Für Auskünfte über die Verarbeitung durch Meta selbst ist eine Anfrage direkt an Meta der wirksamere Weg, weil nur Meta Zugriff auf diese Daten hat. Nähere Angaben stellt Meta in seiner Datenschutzrichtlinie unter facebook.com/privacy/policy sowie in den Informationen zu Geschäftstools bereit.
8b. Datenschutzrechtliche Rolle von Google (Google Ads)
Beim Google-Ads-Conversion-Tag sind zwei Datenflüsse zu unterscheiden, für die Google unterschiedliche vertragliche Rollen vorsieht. Wir stellen sie getrennt dar, weil sie unterschiedliche Rechte und Pflichten nach sich ziehen.
Tag, Conversion-Messung und Remarketing. Für diese Verarbeitung gelten die Google-Ads-Bedingungen für Verantwortliche (Google Ads Controller-Controller Data Protection Terms). Danach sind wir und Google jeweils eigenständig verantwortlich — nicht gemeinsam im Sinne von Art. 26 DSGVO und nicht im Auftragsverhältnis. Wir verantworten die Erhebung auf dieser Website und das Einholen deiner Einwilligung; für alles, was Google nach der Übermittlung mit den Daten tut, ist Google eigenständig verantwortlich. Darauf haben wir keinen Einfluss, und darüber liegen uns keine Informationen vor.
Erweiterte Conversions (gehashte E-Mail-Adresse). Für diesen zusätzlichen Datenfluss gelten die Auftragsverarbeitungsbedingungen von Google (Google Ads Data Processing Terms). Google verarbeitet den Hashwert danach in unserem Auftrag und ausschließlich zu dem Zweck, eine Anfrage der auslösenden Anzeige zuzuordnen. Diese Funktion setzt zusätzlich voraus, dass wir gegenüber Google bestätigt haben, die erforderlichen Einwilligungen eingeholt zu haben — was über den Cookie-Banner geschieht.
Du kannst deine Rechte nach Art. 15 bis 22 DSGVO uns gegenüber geltend machen. Für Auskünfte über die Verarbeitung durch Google selbst ist eine Anfrage direkt an Google der wirksamere Weg, weil nur Google Zugriff auf diese Daten hat. Nähere Angaben stellt Google in seiner Datenschutzerklärung unter policies.google.com/privacy bereit. Deine Einwilligung kannst du jederzeit über das Cookie-Symbol unten rechts widerrufen.
9. Weitergabe an Unternehmen der Smarketer Group
Soweit für die Erbringung interner Dienstleistungen (Kundenbetreuung, Vertriebs-Vorgänge, gruppenweites Reporting) erforderlich, geben wir Daten innerhalb der Smarketer Group weiter. Empfänger sind insbesondere:
- Smarketer Holding GmbH
- Smarketer GmbH
- Amzell GmbH
- WLO.social GmbH
- adsxpress GmbH
- summ-it GmbH
Alle Gruppenunternehmen unterliegen demselben Datenschutzniveau. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Konzernverwaltung) sowie ggf. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
10. Datenübermittlung in Drittländer
Soweit Daten an Auftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums übermittelt werden (insbesondere USA), erfolgt dies auf Basis von Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO. Für Anbieter, die unter dem EU-US Data Privacy Framework zertifiziert sind, gilt ergänzend Art. 45 DSGVO (Angemessenheitsbeschluss).
11. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (z. B. Steuer- und Handelsrecht) eine längere Speicherung verlangen.
- Nutzerkonten: bis zur Löschung durch dich oder Inaktivität ab 24 Monaten
- Check-Ergebnisse: 24 Monate, Pro-Tarif unbegrenzt während der Vertragslaufzeit
- Server-Logfiles: maximal 30 Tage
- Zahlungsbelege: 10 Jahre gemäß § 147 AO
- Lead-Daten (Check Unlock): bis zum Widerruf der Einwilligung
- Formular-Einsendungen (Kontakt- und Kampagnenformulare): 24 Monate ab Eingang, danach automatisch gelöscht. Wird aus deiner Anfrage ein Geschäftsvorgang, gelten für die daraus entstehenden Unterlagen die gesetzlichen Aufbewahrungsfristen.
Du kannst dein Konto jederzeit selbst über Einstellungen → Sicherheit vollständig löschen lassen. Mit der Löschung werden alle zugeordneten Daten kaskadierend entfernt.
Eine Einschränkung nennen wir ausdrücklich: E-Mails, die wir bereits versendet oder empfangen haben, liegen in unserem Postfach und werden von einer Löschung in der Plattform nicht erfasst. Wenn du auch dort die Löschung wünschst, teile uns das bitte über die in Abschnitt 1 genannten Kontaktdaten mit.
12. SSL-/TLS-Verschlüsselung
smawax.app wird ausschließlich über verschlüsselte HTTPS-Verbindungen ausgeliefert. Du erkennst die Verschlüsselung am Schloss-Symbol in deinem Browser.
13. Deine Rechte als betroffene Person
Du hast nach der DSGVO insbesondere folgende Rechte:
- Auskunft über die zu deiner Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Recht auf Vergessenwerden, Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten Format (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung aus berechtigtem Interesse (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung deiner Rechte genügt eine formlose Mitteilung per E-Mail an info@smawax.com.
14. Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für die SMAWAX GmbH ist insbesondere zuständig:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin
www.datenschutz-berlin.de
15. Aktualität und Änderung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich technische Gegebenheiten oder Verarbeitungszwecke ändern. Es gilt jeweils die aktuelle, auf dieser Seite veröffentlichte Fassung.
16. Cookie-Übersicht
Die folgende Übersicht basiert auf der aktuellen technischen Prüfung der App. Die automatisch gepflegte Cookiebot-Erklärung darunter ergänzt diese Liste anhand des laufenden Cookie-Scans.
| Name / Muster | Anbieter | Kategorie | Zweck | Dauer | Ort |
|---|---|---|---|---|---|
CookieConsent | Cookiebot / Usercentrics | Notwendig | Speichert deine Cookie-Auswahl und dokumentiert Einwilligungen. | Bis zu 12 Monate | Alle Seiten |
sb-nrjjwthvxfjvignewdmt-auth-token* | Supabase Auth | Notwendig | Login-Session für Magic-Link- und Google-OAuth-Anmeldungen. | Bis zu 400 Tage oder bis Logout | Login und eingeloggter Dashboard-Bereich |
sb-nrjjwthvxfjvignewdmt-auth-token-code-verifier | Supabase Auth | Notwendig | Temporärer PKCE-Code-Verifier während Magic-Link- oder OAuth-Anmeldung. | Kurzzeitig während des Login-Flows | Login, Auth-Callback, OAuth-Flows |
smawax-auth | SMAWAX | Notwendig | HMAC-signierter Zugriffsschutz für passwortgeschützte Seiten. | 30 Tage | /unlock und geschützte Seiten |
smx_check_date, smx_check_count | SMAWAX | Notwendig | Clientseitige Rate-Limit-Anzeige für kostenlose Checks. | Browsersitzung | /check |
smx_login_chal | SMAWAX | Notwendig | Signierter Kontext einer laufenden Anmeldung: begrenzt Fehlversuche und ordnet einen zuvor durchgeführten Check dem richtigen Konto zu. | 1 Stunde, gelöscht beim Abschluss der Anmeldung | Gesamte Domain (path=/); gesetzt beim Absenden des Login-Links, ausgewertet beim Bestätigen der Anmeldung |
Zuletzt verwendete Login-Adresse (sessionStorage) | SMAWAX | Notwendig | Füllt das Bestätigungsformular nach dem Klick auf den Login-Link vor. Übermittelt wird sie erst beim Bestätigen der Anmeldung. | Browsersitzung | /login, /auth/confirm |
saic_check_count, saic_check_date | SMAWAX WordPress-Widget | Notwendig | Rate-Limit-Anzeige für eingebettete AI-Check-Widgets. | Je nach Widget-Konfiguration Sitzung, Stunde oder Tag | Eingebettetes WordPress-Widget, insbesondere smawax.com |
| Vercel Speed Insights | Vercel | Statistik | Anonyme Messung von Core Web Vitals und technischer Performance. | Keine Cookies in der App gesetzt | Nur nach Statistik-Einwilligung |
| YouTube-Nocookie-Embed | Google / YouTube | Marketing | Einbettung von Videos im Knowledge Hub; YouTube kann beim Laden oder Abspielen eigene Speichertechnologien nutzen. | Nach Anbieterangaben | /knowledge |
_ga | Google Ireland Ltd. | Statistik | Eindeutige Client-ID zur Unterscheidung anonymer Nutzer durch Google Analytics 4. | 2 Jahre | Alle Seiten — nur nach Statistik-Einwilligung |
_ga_HSGETFR92Z | Google Ireland Ltd. | Statistik | Session-State und Engagement-Zähler für die Property mit Measurement-ID G-HSGETFR92Z. | 2 Jahre | Alle Seiten — nur nach Statistik-Einwilligung |
_fbp | Meta Platforms Ireland Ltd. | Marketing | Zufällige Kennung zur Wiedererkennung deines Browsers, damit Meta die Wirkung unserer Anzeigen messen und dich wieder ansprechen kann. | 3 Monate | Alle Seiten außer Anmeldung und eingeloggtem Bereich — nur nach Marketing-Einwilligung |
_fbc | Meta Platforms Ireland Ltd. | Marketing | Speichert die Klick-Kennung der Anzeige, über die du zu uns gelangt bist, um spätere Aktionen dieser Anzeige zuzuordnen. Wird nur gesetzt, wenn du über eine Meta-Anzeige kommst. | 3 Monate | Alle Seiten außer Anmeldung und eingeloggtem Bereich — nur nach Marketing-Einwilligung |
Speicherwerte des Meta-Pixels (localStorage, sessionStorage) | Meta Platforms Ireland Ltd. | Marketing | Das Pixel legt eigene Werte im Browserspeicher ab, unter anderem zur zuletzt verwendeten Verweisquelle und zur Zusammenführung von Ereignissen innerhalb eines Besuchs. | Bis zum Löschen der Browserdaten bzw. bis zum Ende der Browsersitzung | Alle Seiten außer Anmeldung und eingeloggtem Bereich — nur nach Marketing-Einwilligung |
__obref | OpenAI | Marketing | Kennung zur Wiedererkennung deines Browsers, damit OpenAI die Wirkung unserer Anzeigen in ChatGPT messen kann. Die tagesaktuelle Auflistung der konkret gesetzten Werte pflegt Cookiebot automatisch (Abschnitt 4.5). | Nach Anbieterangaben | Öffentliche Seiten — nur nach Marketing-Einwilligung |
_gcl_au | Google Ireland Ltd. | Marketing | Kennung des Conversion-Linkers: merkt sich, über welche Anzeige du zu uns gelangt bist, damit Google eine spätere Anfrage dieser Anzeige zuordnen kann. | 3 Monate | Öffentliche Seiten — nur nach Marketing-Einwilligung |
Speicherwerte des Google-Ads-Tags (localStorage) | Google Ireland Ltd. | Marketing | Der Conversion-Linker legt seine Kennung je nach Browser-Einstellung im Browserspeicher statt in einem Cookie ab. Die tagesaktuelle Auflistung der konkret gesetzten Werte pflegt Cookiebot automatisch (Abschnitt 4.5). | Bis zum Löschen der Browserdaten | Öffentliche Seiten — nur nach Marketing-Einwilligung |