Datenschutzerklärung
Wir freuen uns über Ihr Interesse an BarriereCheck. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten wir bei der Nutzung unseres Dienstes verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage.
1. Verantwortliche Stelle
Verantwortlich im Sinne der DSGVO ist:
Contentular UG (haftungsbeschränkt)
Kirchfeldstraße 86
40215 Düsseldorf
E-Mail: hallo@barrierecheck.org
2. Zwecke der Verarbeitung und Freiwilligkeit
BarriereCheck prüft Websites automatisiert auf Barrierefreiheit und erstellt eine priorisierte Mängelliste sowie Informationen zur Barrierefreiheit der Dienstleistung (§ 14 BFSG). Die Bereitstellung Ihrer Daten ist freiwillig; ohne die für den jeweiligen Zweck erforderlichen Angaben können wir die betreffende Funktion jedoch nicht erbringen. Rechtsgrundlagen sind – je nach Verarbeitung – Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen), lit. f (berechtigtes Interesse an sicherem, funktionsfähigem Betrieb), lit. c (rechtliche Pflichten, z. B. Aufbewahrung von Rechnungen) sowie lit. a (Einwilligung), soweit einschlägig.
3. Server- und Zugriffsdaten
Beim Aufruf unserer Website verarbeiten wir automatisch technische Zugriffsdaten (u. a. IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Browsertyp, Betriebssystem). Diese Daten sind für Betrieb, Stabilität und Sicherheit erforderlich (Art. 6 Abs. 1 lit. f DSGVO). Zur Missbrauchs- und Kostenabwehr setzen wir eine IP-basierte Begrenzung der Anfrage- und Scan-Häufigkeit ein (technischer Zwischenspeicher auf Basis von Valkey/Redis). Die Verarbeitung erfolgt in Rechenzentren innerhalb der Europäischen Union.
4. Registrierung und Nutzerkonto
Für ein Konto verarbeiten wir Ihre E-Mail-Adresse und ein von uns ausschließlich als kryptografischer Hash gespeichertes Passwort. Zur Anmeldung setzen wir technisch notwendige Authentifizierungs-Token (Sitzungs- und Erneuerungs-Token). Zur Bestätigung Ihrer E-Mail-Adresse versenden wir einen Verifizierungslink. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Der E-Mail-Versand erfolgt über unseren Dienstleister Postmark (siehe Abschnitt 9 und die Hinweise zum Drittlandtransfer).
5. Durchführung des Barrierefreiheits-Scans
Kern unseres Dienstes ist die Prüfung einer von Ihnen angegebenen Website. Die eingegebene Adresse (URL) und ggf. deren Unterseiten werden von uns mit einem automatisierten Browser (Playwright/Chromium) aufgerufen, gerendert und mit der Prüfbibliothek axe-core auf Barrierefreiheitskriterien untersucht. Dabei erstellen wir Screenshots der geprüften Seiten und speichern technische Befunde. Die Screenshots werden in einem Objektspeicher (OVH Object Storage, Region Gravelines/Frankreich, EU) abgelegt.
Wichtiger Hinweis zu Daten Dritter: Geprüfte Websites können personenbezogene Daten Dritter enthalten (z. B. Namen, Kontaktdaten, Bilder), die dann in Screenshots oder Befunden abgebildet werden. Sie sichern mit dem Start eines Scans zu, dass Sie berechtigt sind, die angegebene Website prüfen zu lassen (eigene Website oder entsprechende Befugnis). Verarbeitungsgrundlage ist die Erbringung des von Ihnen beauftragten Dienstes (Art. 6 Abs. 1 lit. b DSGVO) sowie unser und Ihr berechtigtes Interesse an der technischen Prüfung (Art. 6 Abs. 1 lit. f DSGVO).
6. KI-gestützte Handlungsempfehlungen
Zur Formulierung laienverständlicher Handlungsempfehlungen übermitteln wir für einzelne Befunde technische Angaben (u. a. Regel-Kennung, WCAG-Kriterium, Schweregrad) sowie stark gekürzte Ausschnitte des betroffenen Seiteninhalts an unseren KI-Dienst OVH AI Endpoints (Betrieb innerhalb der EU). Die übermittelten Inhalte werden aus Gründen der Datenminimierung und der Sicherheit auf ein Minimum begrenzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
7. Erstellung der Barrierefreiheits-Erklärung (§ 14 BFSG)
Wenn Sie eine Erklärung zur Barrierefreiheit erstellen, verarbeiten wir die von Ihnen angegebenen Angaben (u. a. Firmenname, Anschrift, Ansprechperson, Kontaktdaten), um das Dokument zu erzeugen. Auf Ihren Wunsch kann die Erklärung über einen nicht erratbaren Link öffentlich abrufbar gemacht werden; die darin enthaltenen Angaben sind dann für Aufrufende dieses Links sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. Zahlungsabwicklung
Für kostenpflichtige Leistungen nutzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd. (Dublin, Irland). Die Zahlungsdaten geben Sie direkt bei Stripe ein. Stripe erstellt auch die Rechnung und bewahrt die Rechnungsdaten (u. a. E-Mail-Adresse, Rechnungsanschrift, Betrag) aus steuer- und handelsrechtlichen Gründen auf. Wir selbst speichern zur Abwicklung Bestelldaten (E-Mail-Adresse, Betrag, Zahlungsstatus), solange der zugehörige Report besteht (siehe Abschnitt 11). Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
9. E-Mail-Versand und Report-Zugangslinks
Für Verifizierungs-, Benachrichtigungs- und Zugangs-E-Mails (einschließlich Links, über die ein Report für begrenzte Zeit abrufbar ist) setzen wir den Dienstleister Postmark (Active Campaign, LLC, USA) ein. Dabei findet eine Übermittlung in ein Drittland (USA) statt. Die Übermittlung wird durch geeignete Garantien im Sinne der Art. 44 ff. DSGVO abgesichert (Standardvertragsklauseln bzw. EU-US Data Privacy Framework). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Erinnerung an den nächsten kostenlosen Scan
Wurde eine Domain kürzlich geprüft, können Sie ohne Konto eine Erinnerung per E-Mail anlegen. Dafür speichern wir Ihre E-Mail-Adresse, die Domain und den Zeitpunkt der letzten Prüfung. Zweck ist allein, Ihnen einmal an dem Tag zu schreiben, ab dem die Domain wieder kostenlos geprüft werden kann. Weitere E-Mails schicken wir nicht, und wir nutzen die Adresse für nichts anderes. Unmittelbar nach dem Versand löschen wir Ihre Adresse. Abmelden können Sie sich jederzeit über den Link in der E-Mail; die Erinnerung wird dann sofort gelöscht. Rechtsgrundlage ist Ihre Einwilligung durch das Anlegen der Erinnerung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Zum Schutz vor Missbrauch begrenzen wir, wie oft je Verbindung eine Erinnerung angelegt werden kann (siehe Abschnitt 3) und wie viele offene Erinnerungen es je Adresse und je Domain geben kann. Der Versand erfolgt über Postmark (siehe oben).
10. Eingesetzte Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter ein:
| Dienst | Zweck | Sitz / Region |
|---|---|---|
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Dublin, Irland (EU) |
| Postmark (Active Campaign, LLC) | E-Mail-Versand | USA (Drittland, mit Garantien) |
| OVH Object Storage | Speicherung von Screenshots / Dokumenten | Gravelines, Frankreich (EU) |
| OVH AI Endpoints | KI-gestützte Handlungsempfehlungen | EU |
| Hosting-/Infrastruktur-Anbieter | Betrieb der Anwendung und Datenbank | Europäische Union |
11. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Im Einzelnen löschen wir automatisiert:
- Gratis-Scans (weder bezahlt noch im Rahmen einer Aktion freigeschaltet) 90 Tage nach ihrer Erstellung, einschließlich der Seiten-Screenshots.
- Freigeschaltete Reports samt Angaben zur Erklärung und Bestelldaten 12 Monate nach dem Kauf. Wurde ein Report im Rahmen einer Aktion kostenlos freigeschaltet, zählen die 12 Monate ab dem Scan.
- Seiten-Screenshots aller Reports 90 Tage nach der Prüfung, bei der sie entstanden sind. Der Report zeigt die Befunde danach ohne Bild.
- Zugangslinks zu Reports nach Ablauf ihrer Gültigkeit von 30 Tagen.
- Erinnerungen an den nächsten kostenlosen Scan direkt nach dem Versand oder bei Abmeldung. Konnte eine Erinnerung nicht zugestellt werden, löschen wir sie spätestens 3 Tage nach dem geplanten Versand.
Veröffentlichte Barrierefreiheitserklärungen sind davon ausgenommen: Sie bleiben samt zugehörigem Report abrufbar, solange sie veröffentlicht sind, denn sie sind in der Regel auf Ihrer Website verlinkt und würden sonst ins Leere führen. Sie bleiben bestehen, bis Sie die Löschung veranlassen (siehe Abschnitt 13).
Löschen Sie Ihr Konto, entfernen wir es samt Anmeldedaten, Domain-Nachweisen und allen Scans. Nur Scans mit veröffentlichter Erklärung bleiben bestehen, verlieren aber den Bezug zu Ihrem Konto. Rechnungen bewahrt unser Zahlungsdienstleister Stripe entsprechend der handels- und steuerrechtlichen Fristen (i. d. R. 6 bis 10 Jahre) auf. Server-Logdaten werden nach kurzer Frist gelöscht oder anonymisiert.
12. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichertechniken (insbesondere für die Anmeldung und Sitzungsverwaltung). Ein Einsatz von Analyse-, Tracking- oder Marketing-Werkzeugen erfolgt nicht; daher setzen wir kein Einwilligungs-Banner ein. Rechtsgrundlage für notwendige Cookies ist § 25 Abs. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO.
13. Ihre Rechte als betroffene Person
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zudem steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu.
Einen Teil davon können Sie direkt selbst ausüben: Auf der Seite „Ihr Konto“ laden Sie unter „Ihre Daten“ alle zu Ihrem Konto gespeicherten Daten als JSON-Datei herunter und löschen unter „Konto löschen“ Ihr Konto. Einen Report samt Erklärung, Screenshots und Kontaktangaben löschen Sie im Report unter „Ihre Daten löschen“ – das funktioniert auch ohne Konto über den Zugangslink aus Ihrer E-Mail. Für alles Weitere genügt eine E-Mail an uns (siehe Abschnitt 14).
14. Kontakt in Datenschutzfragen
Für Anliegen rund um den Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter hallo@barrierecheck.org.
Stand: Oktober 2026