Zum Inhalt springen

Datenschutzerklärung

Stand: 26.07.2026

1. Verantwortlicher und Doppelrolle

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website percelia.eu, dem Dashboard und den gegenüber unseren Kunden erbrachten Leistungen ist:

Timon Filipovic, Einzelunternehmer
handelnd unter „Percelia
In der Breite 54, 79224 Umkirch, Deutschland
E-Mail: hello@percelia.eu
Telefon: +49 163 4427640

Doppelrolle. Percelia ist Verantwortlicher für die Daten der Website-Besucher, der Interessenten (kostenloser Scan, Kontaktanfragen) sowie für Konto-, Vertrags- und Abrechnungsdaten unserer Kunden. Für personenbezogene Daten, die bei der Prüfung einer Kundenwebsite anfallen, also für Screenshots, Markup-Ausschnitte und Inhalte, die auf den geprüften Seiten sichtbar sind, ist der jeweilige Kunde Verantwortlicher. Percelia handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags (AVV).

2. Datenschutzbeauftragter

Percelia ist nach § 38 Abs. 1 BDSG nicht zur Benennung eines Datenschutzbeauftragten verpflichtet, da nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Fragen zum Datenschutz richten Sie bitte an hello@percelia.eu.

3. Aufsichtsbehörden und Beschwerderecht

Zuständige deutsche Aufsichtsbehörde:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Königstraße 10a, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

Für unseren kroatischen Markt:

Agencija za zaštitu osobnih podataka (AZOP)
Selska cesta 136, 10000 Zagreb
www.azop.hr

Sie haben das Recht, sich nach Art. 77 DSGVO bei einer Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu beschweren.

4. Zwecke, Datenkategorien und Rechtsgrundlagen

  • Bereitstellung der Website und Server-Logs. IP-Adresse, Datum und Uhrzeit, User-Agent, Referrer, abgerufene URL. Zweck: technische Bereitstellung, Stabilität, Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). Diese Logs fallen bei unseren Infrastruktur-Dienstleistern (Vercel, Fly.io, Supabase) an und werden dort im Rahmen deren Standard-Aufbewahrung verarbeitet. Percelia betreibt keinen eigenen dauerhaften Log-Speicher und wertet Logs nicht zur Profilbildung aus.
  • Kostenloser Scan. Die von Ihnen eingegebene Website-Adresse, Ihre E-Mail-Adresse, optional Name oder Unternehmen, die gewählte Sprache sowie die Kennzahlen des Ergebnisses (Anzahl und Schweregrad der Befunde). Zweck: Durchführung des Scans, Zusendung des Ergebnisses per E-Mail und Kontaktaufnahme zu einem weiterführenden Angebot. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (auf Ihre Anfrage hin durchgeführte vorvertragliche Maßnahme) sowie für die anschließende geschäftliche Kontaktaufnahme Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktansprache im geschäftlichen Verkehr). Sie können dieser Kontaktaufnahme jederzeit formlos widersprechen. Ihre IP-Adresse wird für die Begrenzung der Anfragezahl nur flüchtig im Arbeitsspeicher verarbeitet und nicht gespeichert.
  • Kontaktaufnahme. Name, E-Mail-Adresse, Inhalt der Nachricht. Zweck: Bearbeitung der Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) oder lit. f DSGVO (berechtigtes Interesse an Kommunikation).
  • Konto und Authentifizierung. Name, E-Mail-Adresse, Passwort-Hash, Rolle, Zugehörigkeit zum Kundenkonto. Zweck: Zugang zum Dashboard, Zuordnung von Audits und Freigaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Durchführung eines beauftragten Audits. Adressen der geprüften Seiten, Screenshots, Markup- und Accessibility-Baum-Ausschnitte, daraus abgeleitete Befunde und Korrekturvorschläge. Diese Daten enthalten personenbezogene Daten nur dann, wenn die geprüfte Seite selbst solche anzeigt (etwa Namen in einem Testkonto). Percelia handelt insoweit als Auftragsverarbeiter des Kunden; die Rechtsgrundlage gegenüber den betroffenen Personen liegt beim Kunden.
  • Testzugangsdaten für geschützte Bereiche. Benutzername und Passwort eines vom Kunden bereitgestellten Testkontos. Zweck: Prüfung von Seiten hinter einem Login (Checkout, Konto). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zum Kunden. Zugangsdaten werden verschlüsselt gespeichert, nur zur Anmeldung im Browser verwendet und über keine Schnittstelle wieder ausgegeben.
  • E-Mail-Versand. E-Mail-Adresse und Inhalt der Nachricht. Zweck: Versand von Scan-Ergebnissen, Berichten und Systembenachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Auftragsverarbeitung im Auftrag des Kunden.
  • Fehler-Monitoring. Fehlerstacks, Browser- und Geräteinformationen, gegebenenfalls IP-Adresse. Zweck: Stabilität und Sicherheit des Dienstes. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das Monitoring ist in der EU-Region konfiguriert, personenbezogene Daten werden minimiert.
  • Rechnungsstellung und Buchhaltung. Name, Anschrift, USt-IdNr., Leistungs- und Zahlungsdaten. Zweck: Vertragsabwicklung und Erfüllung gesetzlicher Aufbewahrungspflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

5. Was beim Scannen einer Website passiert, und was nicht

Ein Percelia-Scan lädt die zu prüfende Seite in unserem eigenen Browser, so wie ein Besucher sie sehen würde, und wertet das Ergebnis bei uns aus. Für die Transparenz gegenüber Ihnen und Ihren Nutzern ist wichtig, was dabei technisch ausgeschlossen ist:

  • Wir spielen keinen Code auf Ihrer Website aus. Percelia ist kein Overlay und kein Widget; auf Ihrer Seite wird nichts eingebunden und nichts verändert.
  • Der Prüfschritt, der Formulare auslöst, blockiert das Absenden und bricht jede schreibende Anfrage ab. Es werden keine Daten in Ihre Systeme geschrieben und keine echten Bestellungen, Registrierungen oder Nachrichten erzeugt.
  • Korrekturvorschläge werden ausschließlich an unserer eigenen Kopie der Seite getestet, nie an Ihrem Live-System.
  • Screenshots halten den Zustand der Seite fest, den unser Browser gesehen hat. Werden geschützte Bereiche geprüft, kann darauf der Inhalt des Testkontos sichtbar sein. Wir fordern deshalb Testkonten mit Testdaten an, keine echten Kundenkonten.

6. Einsatz von KI, EU AI Act und automatisierte Entscheidungen

Percelia setzt für einen Teil der Prüfung ein KI-Sprachmodell von Anthropic ein. An dieses Modell werden Screenshots und Markup-Ausschnitte der geprüften Seite übermittelt, um Fragen zu beantworten, die eine regelbasierte Prüfung nicht entscheiden kann, etwa ob ein Alternativtext den Bildinhalt sinnvoll wiedergibt. Die übermittelten Inhalte werden nach den vertraglichen Zusagen des Anbieters nicht zum Training von Modellen verwendet.

Keine automatisierte Entscheidung über Personen. Die KI bewertet Webseiten, nicht Menschen. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO, die gegenüber einer Person rechtliche Wirkung entfaltet, findet nicht statt. Unsichere Befunde werden nicht automatisch abschließend entschieden, sondern einer menschlichen Prüfung vorgelegt, bevor sie in einen Bericht oder eine Konformitätserklärung eingehen.

7. Empfänger und Subprozessoren

Wir setzen sorgfältig ausgewählte Dienstleister ein, die uns als Auftragsverarbeiter nach Art. 28 DSGVO unterstützen. Mit allen bestehen Auftragsverarbeitungsverträge sowie, soweit erforderlich, die EU-Standardvertragsklauseln (SCC).

AnbieterZweckRegion / Transfer
Vercel Inc., USAHosting der Website und des DashboardsUSA mit EU-Edge; DPF + SCC
Supabase Inc., USADatenbank, Authentifizierung, Speicherung der ScreenshotsDatenstandort EU (Frankfurt); SCC
Fly.io, Inc., USAScan-Worker (Headless-Browser, der die geprüfte Seite lädt)Ausführung in der Region Frankfurt (fra); SCC
Upstash, Inc., USA (über Fly.io)Auftragswarteschlange der Scans (Redis)EU-Region (Frankfurt); DPF + SCC
Anthropic PBC, USAKI-Analyse von Screenshots und Markup-Ausschnitten der geprüften SeiteUSA; SCC, keine Nutzung zum Modelltraining
Resend Inc., USATransaktions-E-Mail (Scan-Ergebnis, Systembenachrichtigungen)Versand über die EU-Region (eu-west-1); DPF + SCC
Functional Software, Inc. (Sentry), USAFehler-MonitoringEU-Region (de.sentry.io); DPF + SCC
Cloudflare, Inc., USADNS für percelia.euglobal; DPF + SCC
Zoho Corporation B.V.E-Mail-Postfächer (eingehende Nachrichten an uns)EU-Rechenzentrum (Niederlande/Irland)

Eine Zahlungsabwicklung über einen Zahlungsdienstleister findet derzeit nicht statt; Rechnungen werden per Überweisung beglichen. Sollte sich das ändern, ergänzen wir die Tabelle vorab.

8. Übermittlung in Drittländer

Soweit Daten in die USA oder andere Drittstaaten übermittelt werden, beruht dies entweder auf dem Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework, Durchführungsbeschluss (EU) 2023/1795), soweit der Empfänger auf der DPF-Liste geführt wird, oder auf den Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914, ergänzt um geeignete zusätzliche Maßnahmen (Verschlüsselung, Datenminimierung, EU-Verarbeitungsregionen).

Der wesentliche Drittlandtransfer betrifft die KI-Analyse bei Anthropic (USA). Für diesen Transfer sind Standardvertragsklauseln vereinbart. Übermittelt werden Screenshots und Markup-Ausschnitte der geprüften Seite, also der Inhalt, den auch jeder Besucher der Seite sieht, sowie bei geschützten Bereichen der Inhalt des Testkontos.

9. Speicherdauer

  • Server-Logfiles: im Rahmen der Aufbewahrung unserer Infrastruktur-Dienstleister; kein eigener dauerhafter Log-Speicher.
  • Anfragen zum kostenlosen Scan: bis zu 24 Monate nach dem letzten Kontakt, danach Löschung. Bei einem Widerspruch löschen wir unverzüglich.
  • Audit-Daten (Screenshots, Befunde, Berichte): für die Dauer des Vertrags. Nach Vertragsende stellen wir 30 Tage lang einen Export bereit und löschen anschließend nach Maßgabe des AVV.
  • Testzugangsdaten: bis zum Abschluss des jeweiligen Auftrags oder bis zum Widerruf.
  • Konto- und Rechnungsdaten: Vertragsdauer zuzüglich der gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre nach AO und HGB).
  • Kontaktanfragen: bis zur abschließenden Bearbeitung.

10. Ihre Rechte

Sie haben das Recht auf:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Zur Geltendmachung genügt eine Nachricht an hello@percelia.eu. Betrifft Ihre Anfrage Daten, die auf der Website eines unserer Kunden sichtbar waren, richten Sie sie bitte vorrangig an diesen Kunden; wir leiten solche Anfragen unverzüglich weiter und unterstützen ihn bei der Erfüllung seiner Pflichten.

11. Cookies und lokaler Speicher (§ 25 TDDDG)

Auf percelia.eu setzen wir ausschließlich technisch notwendige Cookies und lokalen Speicher ein, insbesondere für die Login-Sitzung im Dashboard und für die gewählte Darstellung (heller oder dunkler Modus). Diese sind nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, eine Einwilligung ist daher nicht erforderlich. Wir setzen keine Tracking-, Analyse- oder Marketing-Cookies und keine Drittanbieter-Pixel ein. Sollte sich das ändern, holen wir vorab Ihre Einwilligung ein.

12. Datensicherheit

Die Übertragung erfolgt verschlüsselt (TLS). Daten werden verschlüsselt gespeichert. Der Zugriff auf Kundendaten ist auf Datenbankebene durch Row-Level-Security getrennt, Screenshots liegen in einem nicht öffentlich lesbaren Speicher und sind nur über zeitlich begrenzte, authentifizierte Links abrufbar. Testzugangsdaten werden verschlüsselt abgelegt und nie über eine Schnittstelle zurückgegeben. Administrative Zugänge sind mit Mehr-Faktor-Authentifizierung geschützt.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Subprozessoren oder die Rechtslage ändern. Maßgeblich ist die jeweils aktuelle, unter percelia.eu/de/datenschutz veröffentlichte Fassung.