Datenschutzerklärung

Zuletzt aktualisiert: 9. Juli 2026

Diese Datenschutzerklärung beschreibt, wie AllyProof ("wir", "uns", "unser"), betrieben als in der Ukraine registriertes Einzelunternehmen, Ihre personenbezogenen Daten erhebt, verwendet und schützt, wenn Sie die AllyProof-Plattform nutzen, einschließlich der AllyProof-Browser-Erweiterung für Chrome, Microsoft Edge und Firefox (zusammen der "Dienst").

Wir verpflichten uns, Ihre Privatsphäre zu schützen und die geltenden Datenschutzgesetze einzuhalten, einschließlich der EU-Datenschutz-Grundverordnung (DSGVO) und des California Consumer Privacy Act (CCPA/CPRA).

1. Verantwortlicher

AllyProof ist der Verantwortliche für die personenbezogenen Daten, die wir über den Dienst erheben. Für abrechnungsbezogene Daten fungiert Paddle.com Market Limited als eigenständiger Verantwortlicher. Details zum Umgang mit Zahlungsdaten finden Sie in der Datenschutzerklärung von Paddle.

Kontakt: legal@allyproof.com

2. Von uns erhobene Daten

2.1 Kontodaten

Bei der Erstellung eines Kontos erheben wir:

  • E-Mail-Adresse – für Authentifizierung, Kommunikation und Kontowiederherstellung
  • Vollständigen Namen – zur Anzeige in der Anwendung und für Team-Funktionen
  • Profilbild-URL – wenn Sie sich über Google- oder GitHub-OAuth anmelden
  • Organisationsname – für die Verwaltung von Multi-Tenant-Arbeitsbereichen

2.2 Nutzungsdaten des Dienstes

Bei der Nutzung des Dienstes erheben wir:

  • Website-URLs – Websites, die Sie zum Barrierefreiheitsscan hinzufügen
  • Scan-Ergebnisse – gefundene Barrierefreiheitsverstöße, einschließlich Seiten-URLs, Verstoßdetails und HTML-Code-Ausschnitten
  • Berichte und VPATs – aus Scan-Ergebnissen erstellte Dokumente
  • API-Schlüssel-Metadaten – Schlüsselnamen, Berechtigungsumfang und Nutzungszeitstempel (Schlüssel werden als SHA-256-Hashes gespeichert)
  • Aktivitätsprotokolle – innerhalb der Plattform durchgeführte Aktionen zu Prüfzwecken

2.3 Technische Daten

Wir erheben automatisch:

  • IP-Adresse – für Sicherheit, Ratenbegrenzung und Missbrauchsprävention
  • Browser- und Geräteinformationen – User-Agent-String zur Kompatibilitätsprüfung
  • Cookies – essenzielle Cookies für Authentifizierung und Sitzungsverwaltung (siehe Abschnitt 7)

2.4 Daten, die wir nicht erheben

  • Wir erheben keine personenbezogenen Daten von den Websites, die Sie scannen. Unser Scanner greift nur auf öffentlich zugängliche Seiten zu.
  • Wir erheben keine Zahlungskartennummern, Bankdaten oder Finanzinformationen. Die gesamte Zahlungsabwicklung erfolgt über Paddle.
  • Wir verwenden keine Tracking-Cookies, Werbe-Pixel oder Analysewerkzeuge, die Sie über andere Websites hinweg verfolgen.

3. Wie wir Ihre Daten verwenden

Zwecke der Datenverarbeitung und Rechtsgrundlage nach DSGVO
ZweckRechtsgrundlage (DSGVO)
Bereitstellung und Betrieb des DienstesVertragserfüllung
Versand von Transaktions-E-Mails (Scan-Ergebnisse, Warnungen, Kontobenachrichtigungen)Vertragserfüllung
Versand wöchentlicher Zusammenfassungs-E-Mails (bei Opt-in)Einwilligung
Erstellung KI-gestützter KorrekturvorschlägeVertragserfüllung
Missbrauchsprävention und Durchsetzung der NutzungsbedingungenBerechtigtes Interesse
Beantwortung von Support-AnfragenVertragserfüllung
Verbesserung des DienstesBerechtigtes Interesse

4. Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Drittanbieter ("Auftragsverarbeiter") ein, um die Plattform zu betreiben, unter anderem für Hosting, Datenbank- und Authentifizierungsdienste, Zahlungsabwicklung, E-Mail-Versand und KI-gestützte Funktionen. Alle Auftragsverarbeiter sind vertraglich verpflichtet, Daten nur weisungsgemäß zu verarbeiten und angemessene technische und organisatorische Sicherheitsmaßnahmen umzusetzen.

Eine aktuelle Liste der Auftragsverarbeiter ist auf Anfrage unter legal@allyproof.com erhältlich. Wir benachrichtigen Sie über wesentliche Änderungen unserer Auftragsverarbeiter gemäß Abschnitt 12 (Änderungen dieser Erklärung). Befinden sich Auftragsverarbeiter außerhalb der EU/des EWR, erfolgen Datenübermittlungen unter geeigneten Garantien, einschließlich Standardvertragsklauseln (SCCs) oder dem EU-US Data Privacy Framework, soweit anwendbar.

5. Datenspeicherung

  • Kontodaten – gespeichert, solange Ihr Konto aktiv ist, und für 30 Tage nach der Löschung
  • Scan-Ergebnisse und Berichte – gespeichert, solange Ihr Konto aktiv ist; gelöscht innerhalb von 30 Tagen nach Kontolöschung
  • Aktivitätsprotokolle – 90 Tage gespeichert
  • API-Schlüssel-Hashes – gespeichert, solange der Schlüssel aktiv ist; bei Widerruf gelöscht
  • E-Mail-Zustellprotokolle – gespeichert von unserem E-Mail-Anbieter gemäß dessen Aufbewahrungsrichtlinie
  • Abrechnungsdaten – gespeichert von Paddle gemäß dessen Aufbewahrungsrichtlinie und steuerrechtlichen Anforderungen

6. Ihre Rechte

Nach der DSGVO (Ansässige in der EU/im EWR)

Sie haben das Recht:

  • auf Auskunft über Ihre personenbezogenen Daten
  • auf Berichtigung unrichtiger Daten
  • auf Löschung Ihrer Daten ("Recht auf Vergessenwerden")
  • auf Einschränkung der Verarbeitung Ihrer Daten
  • auf Datenübertragbarkeit – Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format
  • auf Widerspruch gegen eine auf berechtigtem Interesse beruhende Verarbeitung
  • Ihre Einwilligung jederzeit zu widerrufen (bei einwilligungsbasierter Verarbeitung)
  • eine Beschwerde bei Ihrer örtlichen Datenschutzbehörde einzureichen

Nach CCPA/CPRA (Ansässige in Kalifornien)

Sie haben das Recht:

  • zu erfahren, welche personenbezogenen Daten wir erheben und wie sie verwendet werden
  • Ihre personenbezogenen Daten löschen zu lassen
  • dem Verkauf oder der Weitergabe personenbezogener Daten zu widersprechen (wir verkaufen Ihre Daten nicht)
  • auf Nichtdiskriminierung bei der Ausübung Ihrer Datenschutzrechte

Um eines dieser Rechte auszuüben, schreiben Sie uns eine E-Mail an legal@allyproof.com. Wir antworten innerhalb von 30 Tagen. Sie können Ihr Konto auch direkt über die Einstellungsseite löschen, was einen per E-Mail verifizierten Löschvorgang auslöst.

7. Cookies

Wir verwenden nur essenzielle Cookies, die für die Funktion des Dienstes erforderlich sind:

Vom Dienst verwendete essenzielle Cookies
CookieZweckDauer
Authentifizierungs-CookiesAuthentifizierung und SitzungsverwaltungSitzung / 7 Tage
Cookie für aktive OrganisationMerkt sich, welcher Organisations-Arbeitsbereich ausgewählt ist1 Jahr
Theme-EinstellungMerkt sich die Hell-/Dunkelmodus-Präferenz1 Jahr

Wir verwenden keine Werbe-Cookies oder Tracking-Pixel. Da wir ausschließlich unbedingt erforderliche Cookies verwenden, verlangt die ePrivacy-Richtlinie für die oben aufgeführten Cookies kein Einwilligungsbanner.

7.1 Optionale Analyse-Cookies und Ihre Wahl

Sollten wir künftig Produktanalysen einführen, setzen wir diese Cookies erst, nachdem Sie über das Cookie-Banner, das bei Ihrem ersten Besuch am unteren Seitenrand erscheint, Ihre Einwilligung erteilt haben. Das Banner ermöglicht Ihnen:

  • Alle akzeptieren — unbedingt erforderliche und Analyse-Cookies zulassen.
  • Nicht essenzielle ablehnen — es werden nur unbedingt erforderliche Cookies gesetzt.
  • Anpassen — jede nicht essenzielle Kategorie einzeln aktivieren oder deaktivieren.

Ihre Wahl wird in einem First-Party-Cookie namens aap_cc zwölf Monate lang gespeichert und nicht an Dritte weitergegeben. Sie können Ihre Entscheidung jederzeit ändern, indem Sie Cookie-Einstellungen in der Seitenfußzeile auswählen. Der Widerruf der Einwilligung ist ebenso einfach wie deren Erteilung, und wir setzen niemals nicht essenzielle Cookies, bevor Sie eine Wahl getroffen haben.

8. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten um:

  • Alle Daten werden während der Übertragung per TLS (HTTPS) verschlüsselt
  • Der Datenbankzugriff ist durch Row-Level-Security-Richtlinien (RLS) beschränkt
  • API-Schlüssel werden als SHA-256-Hashes gespeichert, niemals im Klartext
  • Die Authentifizierung verwendet einen PKCE-OAuth-Ablauf mit sicheren, HttpOnly-Sitzungscookies
  • Content-Security-Policy-(CSP)-Header schützen vor XSS-Angriffen
  • Die Infrastruktur wird in EU-Rechenzentren (Deutschland) gehostet
  • Die Kontolöschung erfordert eine E-Mail-Verifizierung

9. KI-Datenverarbeitung

Bei der Erstellung von Korrekturvorschlägen senden wir Daten zu Barrierefreiheitsverstößen (Verstoßtyp, HTML-Code-Ausschnitt und WCAG-Kriterium) an die API unseres KI-Sprachmodell-Anbieters. Wir senden keine personenbezogenen Daten, Kontoinformationen oder vollständigen Seiteninhalte an den KI-Anbieter.

Gemäß der API-Datenrichtlinie unseres Anbieters werden Eingaben nicht zum Training seiner Modelle verwendet und nicht über die Verarbeitung der Anfrage hinaus gespeichert.

10. Datenschutz von Kindern

Der Dienst ist für die geschäftliche Nutzung konzipiert und richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Sollten wir erfahren, dass wir Daten eines Kindes erhoben haben, löschen wir diese unverzüglich.

11. Internationale Datenübermittlungen

Ihre Daten können je nach genutzten Funktionen des Dienstes in der EU und den USA verarbeitet werden. Unsere primäre Datenbank wird in der EU (Deutschland) gehostet. Bei der Übermittlung von Daten an US-basierte Auftragsverarbeiter stellen wir angemessene Garantien gemäß Abschnitt 4 sicher.

12. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Wir benachrichtigen Sie über wesentliche Änderungen per E-Mail oder über den Dienst mindestens 30 Tage, bevor sie in Kraft treten. Das Datum "Zuletzt aktualisiert" oben zeigt die letzte Überarbeitung an.

13. Browser-Erweiterung

Die AllyProof-Browser-Erweiterung ist ein Vertriebskanal für den Dienst. Standardmäßig arbeitet sie vollständig auf Ihrem Gerät – es ist kein Konto erforderlich, es werden keine Daten an AllyProof gesendet, und es werden keine Analysen oder Telemetriedaten erhoben.

13.1 Lokal in Ihrem Browser gespeicherte Daten

Die Erweiterung nutzt die folgenden Chrome-Speicherbereiche:

  • chrome.storage.session – aktuelles Scan-Ergebnis und (bei Anmeldung) das kurzlebige Zugriffstoken. Wird beim Neustart des Browsers gelöscht.
  • chrome.storage.local – Erweiterungseinstellungen (Theme, Dock-Modus-Präferenz, API-Basis), die letzten 50 Scan-Ergebnisse für das aktuelle Gerät und (bei Anmeldung) ein Refresh-Token zur Erneuerung von Zugriffstoken.
  • chrome.storage.sync wird niemals verwendet. Wir vermeiden absichtlich die Synchronisierung von Token oder Scan-Verlauf über Ihre anderen Chrome-Geräte hinweg, um den Schaden bei Kompromittierung eines einzelnen Geräts zu begrenzen.

13.2 An AllyProof gesendete Daten – nur bei Anmeldung und aktiver Handlung

Die Erweiterung sendet niemals automatisch Daten. Die folgenden Daten werden nur als Reaktion auf eine ausdrückliche Handlung gesendet, die Sie im angemeldeten Zustand vornehmen:

  • Zum Dashboard hinzufügen– wenn Sie bei einem Scan-Ergebnis auf "Zum Dashboard hinzufügen" klicken, senden wir die Seiten-URL, den Seitentitel, die Scan-Dauer, den Score, die Schweregradzahlen und die Verstoßliste (einschließlich HTML-Ausschnitten fehlerhafter Elemente) an Ihr AllyProof-Konto.
  • Diese Website crawlen – wenn Sie einen mehrseitigen Crawl aus der Erweiterung starten, senden wir den Site-Ursprung, um einen serverseitigen Scan zu starten.
  • KI-Korrekturvorschlag– wenn Sie auf "KI-Korrektur erzeugen" klicken, senden wir den Verstoßtyp, das WCAG-Kriterium und den HTML-Ausschnitt des einzelnen fehlerhaften Elements. Wir senden keine vollständigen Seiteninhalte, umgebendes Markup oder personenbezogene Daten, die auf der Seite gefunden werden.
  • Anmeldung (Magic Link) – wenn Sie sich über die Erweiterung anmelden, erzeugt ein Einmal-Link Sitzungstoken, die an die Erweiterung zurückgegeben werden. Kontodaten werden niemals direkt in die Erweiterung eingegeben.

13.3 Browser-Berechtigungen

  • activeTab– injiziert den Barrierefreiheitsscanner in den aktiven Tab, wenn Sie auf das Symbolleistensymbol oder die Schaltfläche "Diese Seite scannen" klicken. Wird durch eine Nutzeraktion erteilt und beim Verlassen der Seite widerrufen.
  • tabs – liest Tab-URL und -Titel über Tabs hinweg, damit das Seitenpanel den Scan für den jeweils aktiven Tab anzeigen kann, während Sie zwischen Tabs wechseln. Dies gewährt ausschließlich Tab-Metadaten; es gewährt keinen Zugriff auf das Lesen oder Ändern von Seiteninhalten. Dieselbe Berechtigung wird aus demselben Grund von axe DevTools, WAVE und Lighthouse angefordert.
  • storage – die in 13.1 beschriebenen chrome.storage-Bereiche.
  • sidePanel – öffnet das im Browser andockbare Ergebnispanel am Seitenrand.
  • scripting– injiziert programmatisch dasselbe axe-core-Scan-Content-Script in den aktiven Tab, wenn Sie auf "Diese Seite scannen" klicken, für Fälle, in denen die automatisch injizierte Version nicht vorhanden ist (Tabs, die bereits geöffnet waren, bevor die Erweiterung installiert oder neu geladen wurde). Der Skriptpfad wird zur Laufzeit aus dem eigenen Manifest der Erweiterung gelesen; diese Berechtigung wird niemals verwendet, um beliebigen Code zu injizieren, sondern nur den gebündelten Scanner.
  • Wir fordern nicht die Host-Berechtigung <all_urls>an. Die Erweiterung kann den Inhalt keines Tabs ohne eine ausdrückliche Nutzeraktion (Klick auf das Symbolleistensymbol oder "Diese Seite scannen") lesen oder ändern, kann nicht ohne Ihr Zutun in Hintergrund-Tabs laufen und kann Ihren vollständigen Browserverlauf nicht lesen.

13.4 Was die Erweiterung nicht tut

  • Sie lädt keine Remote-Skripte (kein per eval ausgeführter Code aus dem Netzwerk).
  • Sie enthält keine Analysewerkzeuge, Tracking-Pixel oder Werbe-SDKs von Drittanbietern.
  • Sie erhebt standardmäßig keine Telemetriedaten; ein optionales Opt-in ist werkseitig deaktiviert.
  • Sie überträgt keine Scan-Ergebnisse an AllyProof, es sei denn, Sie sind angemeldet und speichern diese ausdrücklich.

14. Kontakt

Bei datenschutzbezogenen Fragen oder zur Ausübung Ihrer Datenrechte kontaktieren Sie uns unter: legal@allyproof.com