Datenschutzerklärung

Fassung vom 11.8.2026

Entwurf. Dieser Text ist noch nicht juristisch geprüft. Er beschreibt den tatsächlichen Stand der Anwendung, ersetzt aber keine anwaltliche Durchsicht.

Diese Erklärung beschreibt, welche personenbezogenen Daten beim Betrieb von Conregio verarbeitet werden. Sie ist aus den tatsächlichen Abläufen der Anwendung geschrieben. Jeder Punkt nennt den Zweck, die Rechtsgrundlage und die Speicherdauer.

1. Verantwortlicher und Kontakt

Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung ist:

  • .pupit GmbH
  • Senefelderstraße 5, 08523 Plauen
  • Vertreten durch: Marcel Sieber, Patrick Schöberlein, Tim Pfeifer
  • Telefon: +49 3741 25185-0
  • E-Mail: info@pupit.de
  • Web: www.pupit.de
  • Registereintrag: Amtsgericht Chemnitz HRB 28021
  • Umsatzsteuer-Identifikationsnummer: DE289589553

Anfragen zum Datenschutz richten Sie bitte an info@pupit.de oder an die oben genannte Anschrift.

2. Zwei Rollen: Ihre Daten und die Daten Ihrer Website

Conregio verarbeitet zwei Arten von Daten, und unsere Rolle ist dabei jeweils eine andere.

  • Für Ihre Konto-, Organisations- und Zahlungsdaten sind wir Verantwortlicher. Wir entscheiden über Zweck und Mittel der Verarbeitung. Für diesen Teil gilt die vorliegende Erklärung.
  • Für die Prüfdaten Ihrer Website handeln wir in Ihrem Auftrag. Sie legen fest, welche Website geprüft wird. Wir sind insoweit Auftragsverarbeiter nach Art. 28 DSGVO.

Die Einzelheiten der Auftragsverarbeitung stehen im Auftragsverarbeitungsvertrag unter /avv. Dort finden Sie auch die Liste der eingesetzten Unterauftragsverarbeiter.

3. Ihr Benutzerkonto

Für ein Benutzerkonto verarbeiten wir folgende Daten:

  • Ihren Namen und Ihre E-Mail-Adresse.
  • Einen Prüfwert Ihres Passworts. Das Passwort wird mit dem Verfahren argon2id umgerechnet. Wir speichern es zu keinem Zeitpunkt im Klartext und können es nicht auslesen.
  • Den Zeitpunkt, zu dem Sie Ihre E-Mail-Adresse bestätigt haben.

Schalten Sie die Zwei-Faktor-Anmeldung ein, kommen zwei weitere Angaben hinzu. Wir speichern das Geheimnis, mit dem Ihre Authenticator-App die Codes berechnet. Von den zehn Wiederherstellungscodes speichern wir ausschließlich einen Prüfwert, nicht die Codes selbst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung ist für die Erfüllung des Vertrags mit Ihnen erforderlich, denn ohne Konto gibt es keinen Zugang.

Die Bestätigung Ihrer E-Mail-Adresse ist Pflicht. Der Bestätigungslink ist 24 Stunden gültig, ein Link zum Zurücksetzen des Passworts eine Stunde. Von beiden Links speichern wir nur einen Prüfwert.

4. Anmeldung, Sitzung und Missbrauchsabwehr

Nach der Anmeldung erhalten Sie einen zufälligen Sitzungsschlüssel. Er liegt in einem Cookie, das kein Skript im Browser auslesen kann. In der Datenbank steht nur ein Prüfwert dieses Schlüssels, nie der Schlüssel selbst.

Zu jeder Sitzung speichern wir zusätzlich die IP-Adresse und die Browserkennung der Anmeldung sowie Beginn und Ablauf. Das dient der Sicherheit Ihres Kontos. Eine Sitzung läuft standardmäßig nach 30 Tagen ab und verlängert sich bei Nutzung.

Bei jedem fehlgeschlagenen Anmeldeversuch speichern wir die eingegebene E-Mail-Adresse und die IP-Adresse. Nach zehn Fehlversuchen innerhalb von 15 Minuten sperren wir diese Kombination vorübergehend. Diese Einträge löschen wir nach 24 Stunden.

Rechtsgrundlage für die Missbrauchsabwehr ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz Ihres Kontos vor dem automatisierten Durchprobieren von Passwörtern.

Die Anwendung steht hinter einem vorgeschalteten Server des Hosters. Ihre IP-Adresse erreicht die Anwendung deshalb über dessen Weiterleitungsangabe.

5. Cookies

Conregio setzt keine Cookies zu Werbe-, Analyse- oder Reichweitenzwecken ein. Es gibt kein Tracking, keine Einbindung von Werbenetzwerken und deshalb auch kein Einwilligungsbanner.

Wir verwenden genau zwei Cookies, und beide sind technisch erforderlich:

CookieZweckLaufzeit
conregio_sessionHält Sie angemeldet. Ohne dieses Cookie ist kein geschützter Bereich erreichbar.bis zum Ablauf der Sitzung, standardmäßig 30 Tage
conregio_2fa_pendingMerkt sich zwischen Passwort und Code, dass die erste Stufe der Anmeldung bestanden ist.10 Minuten

Für technisch erforderliche Cookies ist keine Einwilligung nötig. Das ergibt sich aus § 25 Abs. 2 Nr. 2 TDDDG. Der Zugriff auf Ihr Endgerät ist unbedingt erforderlich, damit wir den von Ihnen angeforderten Dienst bereitstellen können.

Das zweite Cookie entsteht nur, wenn Sie die Zwei-Faktor-Anmeldung eingeschaltet haben. Es wird gelöscht, sobald die Anmeldung abgeschlossen oder abgebrochen ist.

6. Organisation, Mitglieder und Rechnungen

Eine Organisation bündelt Ihre Projekte und Ihre Abrechnung. Wir verarbeiten dazu:

  • Name, Rechtsform und Anschrift der Organisation.
  • Telefonnummer und Rechnungs-E-Mail-Adresse.
  • Umsatzsteuer-Identifikationsnummer, Steuernummer und die Angabe, ob die Kleinunternehmerregelung nach § 19 UStG greift.
  • Den Namen einer Ansprechpartnerin oder eines Ansprechpartners, sofern Sie einen am Projekt hinterlegen.
  • Die Mitgliedschaften der Personen in der Organisation und deren Rechte.

Laden Sie jemanden ein, der noch kein Konto hat, speichern wir die E-Mail-Adresse, die vorgesehenen Rechte und einen Prüfwert des Einladungslinks. Eine Einladung ist 14 Tage gültig. Sie können sie jederzeit zurückziehen.

Für Rechnungen verarbeiten wir die Rechnungsdaten der Organisation sowie die einzelnen Positionen. Rechnungsempfänger ist immer die Organisation, der das Projekt gehört. Eine verwaltende Agentur wird nicht Rechnungsempfängerin, nur weil sie das Projekt betreut.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung. Für die Rechnungsangaben tritt Art. 6 Abs. 1 lit. c DSGVO hinzu, denn § 14 UStG schreibt sie vor.

7. Zahlungsdaten und SEPA-Lastschriftmandat

Wenn Sie uns eine Lastschrift erlauben, entstehen zwei getrennte Datensätze.

  • Das Zahlungskonto trägt eine Bezeichnung Ihrer Wahl, den Kontoinhaber, die IBAN und die BIC.
  • Das Mandat trägt zusätzlich die Mandatsreferenz, unsere Gläubiger-Identifikationsnummer, den vollständigen Wortlaut, dem Sie zugestimmt haben, sowie Zeitpunkt, Person und IP-Adresse der Erteilung.

Der Wortlaut wird bewusst mitgespeichert und nicht nur verwiesen. Ändert sich der Text später, bleibt belegbar, wozu Sie tatsächlich zugestimmt haben. Aus demselben Grund löscht ein Widerruf das Mandat nicht, sondern beendet es und hält Zeitpunkt und Person fest.

Der Einzug selbst findet nicht in dieser Anwendung statt. Er läuft über unsere Bank und unsere Steuerkanzlei. Conregio erzeugt keine Lastschriftdatei und führt keinen Einzugslauf aus.

In Berichten und Übersichten zeigen wir die IBAN nur verkürzt an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung der Zahlung. Für die IP-Adresse als Nachweis gilt Art. 6 Abs. 1 lit. f DSGVO.

8. Nachweise mit IP-Adresse

An vier Stellen halten wir fest, wer wann etwas erklärt hat, und speichern dabei auch die IP-Adresse:

  • Bei der Erteilung eines SEPA-Lastschriftmandats.
  • Bei der Zustimmung zu unseren Geschäftsbedingungen und zum Auftragsverarbeitungsvertrag, jeweils mit Fassung und Wortlaut.
  • Bei der Buchung eines kostenpflichtigen Umfangs.
  • Bei der Bestätigung, dass Sie zur Prüfung einer Website berechtigt sind.

Diese Angaben dienen ausschließlich dem Nachweis. Wir werten sie nicht aus und verknüpfen sie nicht mit anderen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt darin, eine erteilte Erklärung später belegen zu können. Das schützt beide Seiten, denn ohne Nachweis stünde Aussage gegen Aussage.

9. Prüfdaten Ihrer Website

Der Prüfdienst ruft die von Ihnen angegebene Website ab und folgt ihren internen Verweisen. Dabei entsteht ein Verzeichnis der gefundenen Seiten. Wir speichern je Seite:

  • Die Adresse der Seite, die Klicktiefe und den Statuscode der Antwort.
  • Seitentitel und Kurzbeschreibung samt Länge, die Anzahl der Überschriften erster und zweiter Ebene sowie die Wortzahl.
  • Die kanonische Adresse, die Angabe zur Indexierbarkeit und den Grund, falls eine Seite nicht indexierbar ist.
  • Antwortzeit, Größe der Seite, Dateityp und das Ziel einer Weiterleitung.
  • Die Anzahl der Bilder ohne Textalternative, die Sprachauszeichnung sowie die Angabe, ob strukturierte Daten und eine Vorschau für soziale Netzwerke vorhanden sind.

Den Inhalt der Seiten speichern wir nicht. Der Quelltext wird nur im Arbeitsspeicher ausgewertet und danach verworfen. In der Datenbank stehen ausschließlich die oben genannten Kennzahlen.

Zusätzlich speichern wir zu jedem Prüflauf die Befunde, den Gesundheitswert der Website und den Verlauf der erkannten Probleme. Zu den Befunden gehören auch die auf Ihrer Website erkannten Dienste Dritter, etwa Analysewerkzeuge, eingebettete Karten oder Videos.

Personenbezogene Daten Dritter können dabei anfallen, ohne dass wir sie gezielt erheben. Ein Seitentitel kann einen Namen enthalten, etwa auf einer Impressums- oder Teamseite. Wir suchen nicht nach solchen Angaben und werten sie nicht aus.

Für diese Verarbeitung handeln wir in Ihrem Auftrag nach Art. 28 DSGVO. Sie sind für die Rechtmäßigkeit der Prüfung verantwortlich und bestätigen bei der Anlage eines Projekts, dass Sie dazu berechtigt sind. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag unter /avv.

10. Google-Dienste

Zwei Prüfungen greifen auf Dienste von Google zurück. Beide sind an Bedingungen geknüpft.

Die Messung der Ladezeit nutzt Google PageSpeed Insights. Wir übermitteln dabei die Adresse der zu prüfenden Seite an Google. Die Seite lädt Google selbst; wir übertragen keine Daten Ihrer Besucher. Ist kein Zugangsschlüssel hinterlegt, unterbleibt die Messung ersatzlos.

Die Auswertung der Google Search Console findet nur statt, wenn Sie die Verbindung selbst herstellen. Dazu melden Sie sich bei Google an und erteilen die Freigabe. Wir speichern daraufhin Ihre Google-E-Mail-Adresse, eine Kennnummer Ihres Google-Kontos und die Zugangsmerkmale.

Die Zugangsmerkmale liegen verschlüsselt in der Datenbank. Wir verwenden dafür AES-256-GCM. Sie können die Verbindung jederzeit trennen; die Zugangsmerkmale werden dabei gelöscht.

Die Freigabe umfasst drei Bereiche: die Search Console und Google Analytics jeweils nur lesend, dazu das Google-Unternehmensprofil. Genutzt wird derzeit ausschließlich die Search Console. Google zeigt Ihnen die angefragten Bereiche vor der Freigabe an.

Über die Verbindung rufen wir Klicks, Einblendungen und Positionen Ihrer eigenen Seiten ab, jeweils für die letzten 28 Tage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Auswertung Teil des beauftragten Berichts ist.

11. E-Mail-Versand

Wir versenden E-Mails über ein Postfach bei unserem Hoster. Dabei werden Ihre E-Mail-Adresse und der Inhalt der Nachricht übertragen.

Versendet werden:

  • Die Bestätigung Ihrer E-Mail-Adresse bei der Registrierung.
  • Der Link zum Zurücksetzen eines Passworts, auf Ihre Anforderung.
  • Einladungen in eine Organisation.
  • Der monatliche Prüfbericht mit dem vollständigen Bericht als PDF, sofern Sie ihn für ein Projekt eingeschaltet haben.
  • Eine Warnmeldung bei neuen kritischen Befunden, ebenfalls nur nach Einschalten.

Die ersten drei Mailarten sind zur Vertragserfüllung erforderlich, Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bericht und Warnmeldung sind je Projekt abschaltbar und standardmäßig aus.

Wir versenden keine Werbe-E-Mails und keinen Newsletter.

12. Server-Protokolle des Hosters

Unser Hoster betreibt die Server und erstellt dabei technische Protokolldateien. Darin werden üblicherweise die IP-Adresse, der Zeitpunkt, die angefragte Ressource und der Statuscode festgehalten.

Die Anwendung selbst führt kein eigenes Zugriffsprotokoll. Wir werten die Protokolle des Hosters nicht aus und führen sie nicht mit Ihrem Konto zusammen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist der sichere und störungsfreie Betrieb. Die Protokolle werden nach kurzer Zeit gelöscht; die Frist ergibt sich aus dem Vertrag mit dem Hoster.

13. Empfänger Ihrer Daten

Wir geben Ihre Daten nur weiter, soweit das für den Betrieb nötig ist. Es gibt keinen Verkauf und keine Weitergabe zu Werbezwecken.

EmpfängerZweckOrt der Verarbeitung
Mittwald CM Service GmbH & Co. KGBetrieb von Server und Datenbank, technische ProtokolleDeutschland
E-Mail-Postfach beim HosterVersand von Bestätigungen, Einladungen und BerichtenDeutschland
Google Ireland LimitedPageSpeed Insights: Messung der Ladezeit. Nur mit hinterlegtem Zugangsschlüssel.Irland, Verarbeitung auch in den USA
Google Ireland LimitedSearch Console: Abruf der Zugriffszahlen Ihrer Website. Nur nach Verbindung durch Sie.Irland, Verarbeitung auch in den USA
Bank und SteuerkanzleiRechnungsstellung, Buchführung und LastschrifteinzugDeutschland

Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Darüber hinaus geben wir Daten nur weiter, wenn wir dazu gesetzlich verpflichtet sind.

14. Übermittlung in die USA

Setzen Sie die Google-Dienste ein, können Daten auch in den USA verarbeitet werden. Das betrifft die Adresse der geprüften Seite bei der Ladezeitmessung sowie den Abruf Ihrer Search-Console-Daten.

Grundlage der Übermittlung ist der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, derzeit gültig; ein Rechtsmittel dagegen ist beim Gerichtshof der Europäischen Union anhängig.

Wir schreiben das so genau, weil sich die Lage ändern kann. Eine pauschale Zusicherung wäre unseriös. Beide Google-Dienste sind abschaltbar, ohne dass die übrigen Prüfungen entfallen.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es der Zweck erfordert oder das Gesetz es vorschreibt.

DatenSpeicherdauer
Konto und Organisationsdatenbis zur Löschung des Kontos oder der Organisation
Sitzungenbis zum Ablauf; die Abmeldung löscht sofort
Fehlversuche bei der Anmeldung24 Stunden
Bestätigungslink für die E-Mail-Adresse24 Stunden
Link zum Zurücksetzen des Passworts1 Stunde
Zwischenschritt der Zwei-Faktor-Anmeldung10 Minuten
Einladung in eine Organisation14 Tage
Prüfdaten: Seitenverzeichnis, Prüfläufe, Befunde, Problemverlaufzwölf Monate nach dem Ende der Überwachung; vorher erhalten Sie eine Ankündigung
Verschlüsselte Google-Zugangsmerkmalebis Sie die Verbindung trennen
Rechnungen und Rechnungspositionennach den Fristen aus § 147 AO und § 257 HGB, in der Regel zehn Jahre
SEPA-Mandate, auch widerrufenenach den Fristen aus § 147 AO und § 257 HGB, in der Regel zehn Jahre
Zustimmungen zu Rechtstextenfür die Dauer des Vertrags und die anschließenden Nachweisfristen
Technische Protokolle des Hosterskurzfristig, nach den Vorgaben des Hosters

Ein pausiertes Projekt bleibt unbegrenzt lesbar, es finden nur keine neuen Prüfungen statt. Erst zwölf Monate nach dem Ende der Überwachung löschen wir die Prüfdaten. Projekt und Stammdaten bleiben davon unberührt.

Abgelaufene Sitzungen und verbrauchte Links löscht die Anwendung selbsttätig, mehrmals täglich.

16. Unsere Abrufe fremder Websites

Dieser Abschnitt richtet sich an Betreiberinnen und Betreiber von Websites, die unseren Dienst in ihren Protokollen finden.

Der Prüfdienst gibt sich bei jedem Abruf mit dieser Kennung zu erkennen:

  • Conregio-Check/1.0 (+https://conregio.de/bot)

Unter https://conregio.de/bot ist ohne Anmeldung nachlesbar, wer wir sind, wie wir vorgehen und wie Sie uns aussperren. In der robots.txt sprechen Sie uns mit dem Namen conregio-check an.

Wir beachten die robots.txt nach RFC 9309. Zwischen den Abrufen pausieren wir; die Pause richtet sich nach der gemessenen Antwortzeit Ihres Servers. Bittet Ihr Server um Ruhe, ziehen wir uns zurück und brechen die Prüfung ab.

Nur wer den Besitz einer Website gegenüber uns nachgewiesen hat, kann für diese Website eine Ausnahme von den Sperrregeln der eigenen robots.txt setzen. Die Drosselung und die Abbruchregeln bleiben davon unberührt, denn sie schützen Ihren Server.

Wir speichern beim Abruf ausschließlich die in Abschnitt 9 genannten technischen Kennzahlen. Wenn Sie Fragen zu einem Abruf haben, nennen Sie uns bitte Ihre Domain und den Zeitpunkt aus dem Protokoll.

17. Keine automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidung im Einzelfall statt, auch kein Profiling im Sinne von Art. 22 DSGVO.

Der Gesundheitswert einer Website ist ein technischer Messwert. Er bewertet den Zustand einer Website, nicht eine Person. Aus ihm folgt keine rechtliche Wirkung und keine vergleichbare erhebliche Beeinträchtigung.

Die Befunde des Prüfdienstes sind technische Feststellungen und keine Rechtsberatung. Ob ein Sachverhalt im Einzelfall rechtlich zu beanstanden ist, prüft eine Anwältin oder ein Anwalt.

18. Ihre Rechte

Ihnen stehen die folgenden Rechte zu:

  • Auskunft darüber, welche Daten wir zu Ihnen verarbeiten (Art. 15 DSGVO).
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO).
  • Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO).
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Herausgabe Ihrer Daten in einem gängigen Format (Art. 20 DSGVO).
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).

Viele dieser Rechte können Sie direkt in der Anwendung ausüben. Namen und Passwort ändern Sie im Konto, die Google-Verbindung trennen Sie in der Organisation. Für alles Weitere genügt eine formlose Nachricht an uns.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Behörde des Bundeslandes, in dem wir unseren Sitz haben, also am Ort Plauen. Sie können sich auch an die Behörde Ihres eigenen Aufenthaltsorts wenden.

19. Datensicherheit

Die Verbindung zur Anwendung ist durchgehend verschlüsselt. Passwörter werden mit argon2id umgerechnet und nie im Klartext gespeichert. Von Sitzungsschlüsseln, Bestätigungslinks und Wiederherstellungscodes liegt jeweils nur ein Prüfwert in der Datenbank.

Zugangsmerkmale für Google-Dienste sind zusätzlich mit AES-256-GCM verschlüsselt. Der Zugriff auf Projekte und Organisationen wird bei jeder Anfrage serverseitig geprüft, nicht nur in der Oberfläche.

20. Änderungen dieser Erklärung

Diese Erklärung trägt eine Fassung. Ändert sich der Inhalt, entsteht eine neue Fassung mit neuem Datum. Die vorliegende Fassung trägt das Datum 2026-08-11.

Wir ändern die Erklärung, wenn sich die Verarbeitung ändert oder die Rechtslage es verlangt. Über wesentliche Änderungen informieren wir Sie in der Anwendung oder per E-Mail.

Conregio

Monatliche Website-Prüfung mit Verlauf. Ein Bericht, den Sie weitergeben können.

Ein Angebot der .pupit GmbH

Conregio erstellt technische Feststellungen zum Zustand einer Website. Der Bericht ist keine Rechtsberatung und keine Prüfung durch eine unabhängige Stelle. Alle Preise verstehen sich netto zuzüglich Umsatzsteuer und richten sich ausschließlich an Unternehmen.