Logo

Datenschutzerklärung

Wir nehmen den Schutz ihrer Daten ernst. Lernen sie wie wir Daten sammeln, nutzen, und den Schutz ihrer Daten gewährleisten.

Datenschutzerklärung

1. Verantwortliche Stelle und Kontakt

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO (Datenschutz-Grundverordnung) für die Datenverarbeitungen auf der Second-Level-Domain zacklack.de einschließlich aller zugehörigen Subdomains ist:

Name: Cédric
Anschrift: Auf Anfrage, kontaktieren sie uns unter unserer E-Mail Adresse.
Telefon: Auf Anfrage, kontaktieren sie uns unter unserer E-Mail Adresse.
E-Mail: webmaster@zacklack.de

Es ist kein Datenschutzbeauftragter bestellt, da die gesetzlichen Voraussetzungen einer Bestellpflicht nicht vorliegen (Art. 37 DSGVO). Bei Fragen zum Datenschutz können Sie sich daher direkt an den Verantwortlichen wenden.

2. Begriffsbestimmungen

Diese Datenschutzerklärung verwendet Begriffe im Sinne der DSGVO. Zur besseren Verständlichkeit werden wichtige datenschutzrechtliche Begriffe vorab erläutert (vgl. Art. 4 DSGVO):


Hinweis: Weitere Begriffsbestimmungen können Art. 4 DSGVO entnommen werden. Wir verwenden die obigen Definitionen in dieser Datenschutzerklärung, um möglichst präzise auszudrücken, welche Daten wir wie verarbeiten.

3. Gegenstand und Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten auf der Domain zacklack.de und allen zugehörigen Subdomains erhoben werden, zu welchen Zwecken wir diese Daten verwenden und wie wir sie verarbeiten. Sie gilt für alle Webseiten-Inhalte unter zacklack.de einschließlich Unterseiten und Subdomains (insbesondere legal.zacklack.de für rechtliche Hinweise, quiz.zacklack.de für interaktive Quiz-Angebote, cedric.zacklack.de als persönliche Portfolio-Seite des Betreibers, sowie weitere Dienste wie privat.zacklack.de, wakapi.zacklack.de etc.).

Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften – insbesondere der DSGVO, dem Bundesdatenschutzgesetz (BDSG), dem Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG) sowie der ePrivacy-Richtlinie 2002/58/EG – und dieser Datenschutzerklärung.

Bitte beachten Sie, dass wir uns vorbehalten, diese Datenschutzerklärung bei Bedarf anzupassen, etwa bei Einführung neuer Dienste oder Änderungen der Rechtslage. Die jeweils aktuelle Fassung wird an dieser Stelle veröffentlicht.

4. Allgemeine Hinweise zur Datenverarbeitung auf unserer Website

Umfang der Verarbeitung: Wir verarbeiten personenbezogene Daten unserer Nutzer nur, soweit dies zur Bereitstellung eines funktionsfähigen Webangebots sowie unserer Inhalte und Leistungen erforderlich ist. Grundsätzlich erfolgt die Nutzung unserer Website ohne aktive Angabe personenbezogener Daten durch Sie (es existieren keine klassischen Benutzerkonten oder Formulareingaben für öffentliche Nutzer). Dennoch werden bei der Nutzung – vor allem technisch bedingt – einige Daten automatisch verarbeitet (siehe unten). Sofern Sie bestimmte geschützte Bereiche nutzen (Login-Bereich) oder unsere interaktiven Dienste aufrufen, kann es zur Verarbeitung weiterer Daten (z.B. Ihrer E-Mail-Adresse zur Verifikation) kommen. In keinem Fall erfolgt eine Verarbeitung Ihrer Daten zu Werbezwecken oder Profilbildung ohne Ihre ausdrückliche Einwilligung.

Rechtsgrundlagen: Soweit wir für Verarbeitungsvorgänge eine Einwilligung von Ihnen einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage. Ist die Verarbeitung zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen erforderlich (z.B. Nutzung eines von uns angebotenen Dienstes, für den Sie sich registriert haben), erfolgt sie auf Basis von Art. 6 Abs. 1 lit. b DSGVO. In den meisten Fällen stützen wir die Datenverarbeitung auf berechtigte Interessen nach Art. 6 Abs. 1 lit. f DSGVO – etwa unser Interesse an der technisch fehlerfreien Bereitstellung und Sicherheit der Website, an der Verbesserung unseres Angebots oder der Beantwortung von Anfragen. In solchen Fällen prüfen wir stets, dass keine überwiegenden Interessen oder Grundrechte Ihrerseits entgegenstehen. Zudem werden im erforderlichen Umfang die spezialgesetzlichen Regelungen des TTDSG berücksichtigt (siehe insbesondere § 25 TTDSG für den Einsatz von Cookies und ähnlichen Technologien). Technisch notwendige Cookies oder Zugriffe, die ausschließlich der Übertragung einer Nachricht oder der Bereitstellung eines von Ihnen gewünschten Dienstes dienen, erfolgen auf Grundlage von § 25 Abs. 2 Nr. 2 TTDSG (keine Einwilligung erforderlich). Für alle anderen Fälle holen wir eine Einwilligung nach § 25 Abs. 1 TTDSG ein (etwa über eine Cookie-Einwilligung, sofern nicht bereits durch die Konfiguration des Browsers erteilt).

Sicherheitsmaßnahmen: Wir haben umfangreiche technische und organisatorische Maßnahmen getroffen, um Ihre Daten nach dem Stand der Technik zu schützen. Dennoch weisen wir darauf hin, dass die Datenübertragung im Internet stets Sicherheitslücken aufweisen kann (vgl. Erwägungsgrund 49 DSGVO) – ein absoluter Schutz ist nicht garantiert. Insbesondere bei der Übertragung von Daten via Internet (z.B. Kommunikation per E-Mail) kann kein lückenloser Schutz vor dem Zugriff Dritter gewährleistet werden. Wir bitten Sie, dies bei der Nutzung unseres Webangebots zu berücksichtigen.

Weitergabe in Drittländer: Wo wir Dienste von Anbietern außerhalb der EU/EWR einsetzen (insbesondere in den USA), stellen wir sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist. Für bestimmte US-Dienstleister besteht ein Angemessenheitsbeschluss gemäß Art. 45 DSGVO – diese sind unter dem EU–US Data Privacy Framework zertifiziert, wodurch die Europäische Kommission ein angemessenes Schutzniveau in den USA anerkennt. Wo wir auf nicht zertifizierte Anbieter zurückgreifen, erfolgen Übermittlungen auf Grundlage von Standarddatenschutzklauseln nach Art. 46 Abs. 2 lit. c DSGVO und ggf. zusätzlichen Maßnahmen. Wir weisen jedoch darauf hin, dass in solchen Fällen ein gewisses Restrisiko bestehen kann, da US-Behörden unter Umständen Zugriff auf personenbezogene Daten nehmen können (Stichwort CLOUD Act); dies wurde auch durch das Schrems II-Urteil des EuGH hervorgehoben. Sollte keine der genannten Garantien greifen, holen wir Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO ein, bevor wir Daten in ein unsicheres Drittland übermitteln.

Im Folgenden erläutern wir im Detail, welche Datenverarbeitungsvorgänge stattfinden, wenn Sie unser Webangebot nutzen, und nennen die jeweiligen Zwecke, Rechtsgrundlagen, Empfänger und Schutzmaßnahmen.

5. Bereitstellung der Website und Server-Logfiles

Beschreibung der Verarbeitung: Bei jedem Aufruf unserer Website zacklack.de (inklusive ihrer Subdomains) verarbeitet unser System automatisiert folgende Informationen von Ihrem Endgerät:


Zwecke: Die Verarbeitung dieser Log- und Verbindungsdaten erfolgt, um den Verbindungsaufbau und die Auslieferung der Website an Ihr Gerät zu ermöglichen, die Sicherheit und Stabilität des Betriebs zu gewährleisten sowie ggf. Fehler zu analysieren und Angriffsversuche abzuwehren. Hierin liegt zugleich unser berechtigtes Interesse an der Datenverarbeitung. Eine Zusammenführung dieser Daten mit anderen Datenquellen erfolgt nicht, wir verwenden die Logfiles insbesondere nicht zu Marketing- oder Profilbildungszwecken.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung einer funktionsfähigen und sicheren Website). Die Gewährleistung von Netz- und Informationssicherheit ist als berechtigtes Interesse im Sinne der DSGVO anerkannt. Soweit die Speicherung von Informationen in Ihrem Endgerät erfolgt (z.B. Setzen des Cloudflare-Cookies), beruht dies auf § 25 Abs. 2 TTDSG (technisch zwingend notwendig für die Bereitstellung des Dienstes, daher einwilligungsfrei).

Empfänger und Weitergabe: Empfänger der vorstehenden Daten sind zunächst wir als Betreiber, d.h. die Daten werden auf unseren Server-Protokollen erfasst. Darüber hinaus erhalten unsere Hosting-Dienstleister Zugriff auf die Daten als Auftragsverarbeiter:
Eine darüberhinausgehende aktive Weitergabe der Log-Daten an Dritte erfolgt nur im Falle einer rechtlichen Verpflichtung oder zur Strafverfolgung bei Sicherheitsvorfällen. Allerdings können die oben genannten Infrastruktur-Dienstleister im Wartungs- oder Supportfall Kenntnis von Daten erlangen (im Rahmen ihres Auftragsverarbeiter-Tätigkeit, vertraglich geregelt).

Speicherdauer: Die Server-Logfiles (inkl. IP-Adresse) werden von uns nur vorübergehend gespeichert. Eine personenbezogene Speicherung erfolgt grundsätzlich nur so lange, wie es für die genannten Zwecke erforderlich ist. Anschließend werden die IP-Adressen anonymisiert oder die Logeinträge gelöscht. Konkret werden Zugrifflogs auf unseren Webservern in der Regel nach 30 Tagen automatisiert gelöscht bzw. anonymisiert (durch Kürzung der IP-Adresse). Cloudflare selbst hält Protokolldaten ebenfalls nur für einen begrenzten Zeitraum vor (nach unseren Informationen derzeit wenige Tage, maximal bis zu 7 Tage, sofern nicht sicherheitsrelevant). Die über Cloudflare eingesetzten Sicherheits-Cookies (__cf_bm) verfallen automatisch nach ca. 30 Minuten Inaktivität.

6. Zugriffsgeschützte Bereiche und Authentifizierung (Cloudflare Zero Trust)

Beschreibung der Verarbeitung: Einige Subdomains unseres Angebots sind nicht öffentlich zugänglich, sondern durch einen vorgeschalteten Anmeldeprozess geschützt (Cloudflare Zero Trust Access). Beispielsweise erfordert privat.zacklack.de eine Authentifizierung, um interne Inhalte anzuzeigen. Den Zugang regeln wir über Cloudflare Access, einen Dienst von Cloudflare, Inc. Dieser Dienst überprüft, ob ein Besucher sich erfolgreich als berechtigter Nutzer ausgewiesen hat. Die Authentifizierung erfolgt OIDC-basiert über ausgewählte Identitätsanbieter (OAuth-Login) oder alternativ durch E-Mail-Code-Verifizierung. Konkret bieten wir zur Anmeldung die Möglichkeit, sich mit einem bestehenden Konto bei Google oder GitHub anzumelden (OAuth 2.0 Login), oder einen Einmal-Code an eine berechtigte E-Mail-Adresse senden zu lassen (One-Time Pin per Email):


Zwecke: Die Datenverarbeitung im Rahmen von Cloudflare Zero Trust Access erfolgt zum Zweck der Zugriffskontrolle und Berechtigungsprüfung. Sie stellt sicher, dass nur autorisierte Personen bestimmte nicht-öffentliche Bereiche unseres Webangebots einsehen oder nutzen können. Damit schützen wir vertrauliche Inhalte vor unberechtigtem Zugriff. Gleichzeitig dient die Verarbeitung der Sicherheit (Schutz vor Angriffen durch unbefugte Dritte) und der Integrität unseres Systems. Die temporäre Protokollierung der Anmeldevorgänge (welche E-Mail-Adresse wann versucht hat sich anzumelden, Erfolg/Misserfolg) erfolgt zur Nachvollziehbarkeit und ggf. Abwehr von Brute-Force-Angriffen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser legitimes Interesse liegt in der Zugangsbeschränkung sensibler Bereiche und der Aufrechterhaltung der Netz- und Informationssicherheit. Die Verarbeitung der Login-Daten ist dabei erforderlich und verhältnismäßig, um unbefugte Zugriffe zu verhindern, was im Einklang mit Erwägungsgrund 49 DSGVO ausdrücklich als berechtigtes Interesse anerkannt ist. Soweit im Rahmen der OAuth-Anmeldung eine Weiterleitung an Dritte (Google/GitHub) erfolgt, beruht dies auf Ihrer freiwilligen Entscheidung für diese Login-Methode; die Übermittlung Ihrer Daten an den jeweiligen Anbieter erfolgt mit Ihrer konkludenten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), indem Sie den OAuth-Login auswählen und bei dem Anbieter einloggen. Sie können jederzeit eine andere Login-Methode wählen, um diese Datenweitergabe zu vermeiden. Die Verwendung technisch notwendiger Cookies (CF_Authorization) stützen wir auf § 25 Abs. 2 Nr. 2 TTDSG.

Empfänger: Empfänger der oben genannten Daten sind zunächst Cloudflare (als Betreiber des Zero-Trust-Dienstes) und die von Ihnen gewählten Identity-Provider (Google LLC bzw. GitHub Inc.). Cloudflare verarbeitet die Daten als Auftragsverarbeiter in unserem Auftrag, um den Anmeldedienst bereitzustellen. Google/GitHub wirken als eigenständige Verantwortliche für den Authentifizierungsvorgang – auf deren Datenverarbeitung (z.B. Ihrer bei Google gespeicherten Profildaten) haben wir keinen Einfluss; es gelten deren Datenschutzrichtlinien. Im Falle des E-Mail-Code-Logins agiert Cloudflare zugleich als technischer E-Mail-Dienst. Ihre Login-E-Mail-Adresse wird hierbei an Cloudflare und ggf. verbundene Dienstleister (E-Mail-Versand) übermittelt. Cloudflare ist, wie oben erwähnt, nach dem EU-US Datenschutzrahmen zertifiziert, sodass ein angemessenes Schutzniveau gewährleistet ist. Google ist ebenfalls entsprechend zertifiziert und den EU-Standardvertragsklauseln unterworfen, GitHub/Microsoft ebenso – somit sind Ihre Daten auch bei diesen Empfängern durch anerkannte Mechanismen geschützt. Innerhalb unseres Verantwortungsbereichs erhalten nur berechtigte Administratoren Zugriff auf die Anmeldeprotokolle, und auch dies nur zu Kontrollzwecken. Eine Nutzung der Login-Daten zu anderen Zwecken erfolgt nicht.

Speicherdauer: Die Login-Sitzungsdaten (Cookie) werden in Ihrem Browser gespeichert, bis das Cookie abläuft (typischerweise nach einigen Stunden) oder Sie sich ausloggen bzw. das Browser-Cookie manuell löschen. Die Protokolldaten über Zugriffsversuche (E-Mail-Adresse, Zeitpunkt, Erfolg/Fehlschlag) werden von Cloudflare kurzfristig gespeichert, um sicherheitsrelevante Auswertungen zu ermöglichen. Eine konkrete Löschfrist seitens Cloudflare ist uns nicht bekannt, wir gehen aber von einer automatischen Löschung innerhalb weniger Tage bis Wochen aus, sofern kein sicherheitsrelevanter Vorfall vorliegt. Wir selbst speichern solche Anmeldedaten nicht dauerhaft außerhalb von Cloudflare. Sollten ausnahmsweise weitergehende Aufbewahrungspflichten bestehen (z.B. zur Untersuchung eines sicherheitsrelevanten Vorfalls), werden die betreffenden Daten bis zur Klärung des Vorfalls vorgehalten und anschließend gelöscht.

7. Nutzung von Drittanbieter-Ressourcen (Scripts, Fonts und Icons)

Unser Webangebot bindet an einigen Stellen extern gehostete Ressourcen ein, um die Seiten ansprechend und funktional zu gestalten. Dabei handelt es sich insbesondere um Schriftarten und Icons. Beim Aufruf solcher Ressourcen von Drittanbietern wird – technisch bedingt – Ihre IP-Adresse an den Drittanbieter übertragen, damit dieser die Inhalte an Ihren Browser ausliefern kann. Ihre IP-Adresse ist nach herrschender Meinung als personenbezogenes Datum zu qualifizieren, da theoretisch ein Personenbezug über Ihren Internet-Provider herstellbar ist. Wir achten darauf, den Einsatz externer Ressourcen datenschutzfreundlich zu gestalten und nutzen wo möglich lokale Kopien, um unnötige Datenübermittlungen zu vermeiden. Im Einzelnen:


Zwecke der Datenübermittlung an Dritt-Ressourcen: Darstellung unserer Website in ansprechender visueller Form (Schriftbild, Icons) und Gewährleistung eines konsistenten Layouts auf unterschiedlichen Endgeräten. Ohne externe Schriftarten/Icons müssten wir auf gestalterische Elemente verzichten oder Abstriche bei der Ladeperformance hinnehmen. Gleichwohl hat der Schutz Ihrer Daten für uns Priorität – daher der bevorzugte lokale Einsatz.

Rechtsgrundlage: Soweit externe Ressourcen unvermeidbar technisch notwendig eingebunden werden (z.B. um eine Funktion bereitzustellen, die ohne die externe Ressource nicht funktioniert), stützen wir dies auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der attraktiven Gestaltung unseres Angebots) in Kombination mit § 25 Abs. 2 TTDSG (notwendige Speicherung/Abruf). Im Regelfall jedoch erfolgt eine Einbindung erst nach Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), insbesondere bei Google Fonts, um den Anforderungen der Rechtsprechung zu genügen. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, z.B. durch Anpassung der Cookie/Datenschutzeinstellungen auf unserer Website.

Empfänger: Google Fonts: Google Ireland Ltd. (siehe oben) bzw. Google LLC, USA; svgrepo: SVG Repo (USA); lucide-react: wird von uns selbst gehostet, kein externer Empfänger. Diese Empfänger erhalten Ihre IP-Adresse und die erforderlichen technischen Informationen zum Abruf der Dateien. Google ist nach DPF zertifiziert (Datenübermittlung in die USA zulässig). Bei anderen (svgrepo) bestehen ggf. keine entsprechenden Garantien – hierüber klären wir Sie im Einwilligungsprozess gesondert auf, und die Übertragung erfolgt nur, wenn Sie zustimmen (Art. 49 Abs. 1 lit. a DSGVO in Ermangelung anderer Garantien).

Speicherdauer: Wir selbst speichern in diesem Zusammenhang keine personenbezogenen Daten. Die Anfrage-Logs bei den Drittanbietern (z.B. Google) werden dort nach deren Vorgaben gespeichert; nach unserer Kenntnis speichert Google die Requests zu Fonts nur kurz und in aggregierter Form. Etwaige Consent-Entscheidungen des Nutzers werden bei uns in einem Consent-Cookie für 3 Monate gespeichert, sofern Sie zugestimmt haben, damit wir Ihre Wahl beachten können. Dieses Cookie können Sie jederzeit über Ihre Browser-Einstellungen löschen.

8. Nutzung externer APIs und Datenquellen

Unsere Website bindet an manchen Stellen externe Datenquellen über APIs (Programmierschnittstellen) ein, um Ihnen aktuelle Informationen bereitzustellen (z.B. Wetterdaten oder öffentliche Verkehrsauskunft). Wenn Sie solche Funktionen nutzen, wird Ihr Browser eine Anfrage an den jeweiligen API-Anbieter stellen. Dabei werden – analog zu Abschnitt 5 – bestimmte technische Daten (insb. Ihre IP-Adresse) an den API-Anbieter übermittelt, und je nach Art der Anfrage können auch inhaltliche Parameter (wie eine Standortangabe oder eine Suchanfrage) übermittelt werden. Wir bemühen uns, Ihre personenbezogenen Daten auch hierbei zu schützen, z.B. durch Anonymisierung von Anfragen, wann immer möglich. Im Detail nutzen wir folgende APIs:


Zweck: Bereitstellung von aktuellen Wetterinformationen als funktionaler Bestandteil unseres Angebots, entsprechend Ihrer Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, unser Angebot durch nützliche Informationen zu erweitern). Die Verarbeitung der IP bei Open-Meteo ist technisch notwendig, um die Daten abzurufen (vergleichbar mit Abschnitt 7). Eine Einwilligung ist hier nicht erforderlich, da keine über die Anfrage hinausgehende Tracking-Verarbeitung erfolgt und Open-Meteo keine persönlichen Profile erstellt.
Zweck: Bereitstellung von ÖPNV-Informationen auf Nutzeranfrage (z.B. im Rahmen eines Quiz oder Informationsangebots).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern man die Abfrage als vom Nutzer initiierten (vor)vertraglichen Vorgang betrachtet (Informationserteilung auf Anfrage ist Teil unseres unentgeltlichen Nutzungsverhältnisses). Hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nutzerfreundlichkeit unseres Angebots durch hilfreiche Zusatzinformationen). Eine Einwilligung ist nicht erforderlich, da die Datenübertragung vom Nutzer durch die Anfrage selbst angestoßen wird und für die Erfüllung der gewünschten Funktion notwendig ist.

Empfänger und Hinweis: Empfänger ist die BVG / VBB (oder der Betreiber der API transport.rest, welcher in Europa gehostet wird). Diese Stellen verarbeiten die Daten entsprechend ihrer eigenen Datenschutzhinweise. Eine Übermittlung in Drittländer findet unseres Wissens hierbei nicht statt, da die Server in Deutschland stehen. Sollte ein anderer externer Dienst für ÖPNV-Daten eingebunden werden, informieren wir Sie entsprechend.

(Weitere APIs: Unser Webangebot wird fortlaufend weiterentwickelt. Sollte künftig eine zusätzliche externe API eingebunden werden – etwa Kartendienste, Social-Media-Feeds o.ä. – werden wir an dieser Stelle darüber informieren und die datenschutzrelevanten Details ergänzen.)

9. Analytik und Reichweitenmessung (Umami Analytics)

Wir setzen ein Web-Analysewerkzeug ein, um die Nutzung unseres Webangebots auszuwerten und es stetig verbessern zu können. Anders als gängige Dienste (z.B. Google Analytics) handelt es sich hierbei um eine datenschutzfreundliche, selbst gehostete Lösung namens Umami Analytics.

Beschreibung der Verarbeitung: Umami erfasst bei Seitenaufruf bestimmte Nutzungsdaten, darunter insbesondere: welche Seite aufgerufen wurde, zu welchem Zeitpunkt, von welcher vorherigen Seite der Besucher kam (Referrer), welches Land der Zugriff ungefähr zuzuordnen ist (anhand der IP, die jedoch nicht gespeichert, sondern nur zur Geolokalisierung in Länder aufgelöst und dann verworfen wird) sowie technische Informationen zum Browser/Endgerät (User-Agent, Bildschirmgröße). Persönlich identifizierende Informationen erhebt Umami dabei nicht – das heißt, es werden keine vollständigen IP-Adressen gespeichert, keine Cookies gesetzt, keine Geräte-ID oder ähnliches genutzt, um einen wiederkehrenden Besucher zu erkennen. Alle erfassten Datenpunkte werden unmittelbar aggregiert und anonymisiert. Beispielsweise sehen wir statistisch, welche unserer Seiten wie oft besucht wurden, aus welchem Land Zugriffe kommen und welche Browser benutzt wurden. Wir können jedoch nicht nachvollziehen, welche Seiten ein individueller Nutzer im Detail besucht hat. Es findet keinerlei geräteübergreifendes Tracking statt. Umami arbeitet komplett ohne Cookies und respektiert den „Do-Not-Track"-Header Ihres Browsers (d.h. wenn Sie in Ihrem Browser die Einstellung gesetzt haben, nicht getrackt zu werden, wird Umami Ihren Besuch gar nicht erst erfassen). Wir betreiben Umami auf eigener Server-Infrastruktur (keine Datenübermittlung an Dritte). Die Analysedaten werden in einer Datenbank gespeichert (gehostet in unserem Verantwortungsbereich, siehe Hosting unter Abschnitt 5 – aktuell nutzen wir hierfür die MongoDB Atlas Cloud-Datenbank, Standort Frankfurt, verwaltet durch MongoDB, Inc. als Auftragsverarbeiter).

Zweck: Zweck der Nutzung von Umami ist die Reichweitenmessung und Verbesserung unseres Webangebots. Wir erfahren durch die anonymen Statistiken z.B., welche Inhalte besonders gefragt sind oder welche Browserspezifikationen wir berücksichtigen müssen. Dies hilft uns, technische Optimierungen vorzunehmen und Inhalte nutzerfreundlicher zu gestalten. Da wir keinerlei persönliche Profile bilden, erfolgt die Analyse rein auf aggregierter Ebene zur Erfolgsmessung unserer Seiten (z.B. Anzahl Besucher pro Tag, beliebtesten Unterseiten, etc.).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der fortlaufenden Verbesserung unseres Online-Angebots und Auswertung der Nutzung in datenschutzkonformer Weise). Wir haben bewusst eine Lösung gewählt, die DSGVO- und ePrivacy-konform arbeitet und keine Einwilligung erfordert, da keine personenbezogenen Daten im Sinne der DSGVO verarbeitet werden. Die DSK (Konferenz der Datenschutzaufsichtsbehörden) hat klargestellt, dass für truly anonymisierte Analytics keine Einwilligungspflicht besteht. Dennoch respektieren wir Ihren Willen: haben Sie Do-Not-Track aktiviert, bleibt Ihr Besuch komplett ungezählt. Selbstverständlich können Sie der Analyse auch sonst jederzeit widersprechen – dazu genügt z.B. das Setzen eines Opt-Out-Headers oder der Nutzung von Browser-Blocking (da Umami keine Cookies nutzt, gibt es kein klassisches Opt-Out-Cookie; aber wie erwähnt werden Sie bei DNT gar nicht erst erfasst).

Empfänger: Die Analytics-Daten werden nicht an Dritte weitergegeben. Weder wir noch Umami teilen die Statistiken mit externen Anbietern. Die Daten liegen auf unserem Server bzw. in unserer Datenbank (MongoDB Atlas im Rahmen der Auftragsverarbeitung). MongoDB könnte als technischer Dienstleister im Wartungsfall Zugang erlangen, ist jedoch vertraglich gebunden und selbst DSGVO-konform zertifiziert (u.a. nach ISO 27001, und es bestehen EU-Standardvertragsklauseln mit dem Anbieter). Es findet keine Übermittlung in Drittstaaten an unbekannte Empfänger statt, da wir die Kontrolle über die Daten behalten. (MongoDB mit Sitz in den USA ist Auftragsverarbeiter; durch Serverstandort EU und vertragliche SCC ist ein angemessenes Schutzniveau gewährleistet. Ein Restrisiko kann theoretisch durch US-Behördenzugriff bestehen, siehe Abschnitt Drittländer, doch die Daten sind anonym und wenig aussagekräftig.)

Speicherdauer: Die Rohdaten der Seitenaufrufe (die bereits anonym sind) werden in unserer Datenbank für unbestimmte Zeit gespeichert, um langfristige Trends zu analysieren. Eine regelmäßige Löschung ist derzeit nicht vorgesehen, da keine personenbezogenen Informationen enthalten sind. Sollten wir feststellen, dass ältere Statistikdaten nicht mehr benötigt werden, können wir diese entfernen, ohne Auswirkungen auf Ihre Rechte, da kein Personenbezug vorliegt. Sie haben gleichwohl das Recht, uns zu fragen, ob Daten zu Ihrer Person in den Statistiken enthalten sind – wir können dies nur insoweit beantworten, dass grundsätzlich keine identifizierenden Daten vorliegen. Einzelne Seitenaufrufe lassen sich nicht auf Sie zurückführen, daher ist ein Berichtigungs- oder Löschbegehren hier abstrakt kaum anwendbar (siehe dazu auch Ihre Rechte unten).

10. Google Search Console (Website-Analyse durch Google)

Wir nutzen Google Search Console, einen kostenlosen Dienst von Google, der uns hilft, die Präsenz unserer Website in den Google-Suchergebnissen zu überwachen und zu optimieren. In diesem Zusammenhang möchten wir der Vollständigkeit halber erwähnen, wie Daten verarbeitet werden, obwohl dieser Dienst keine direkten personenbezogenen Daten unserer Webseitenbesucher an uns weitergibt.

Beschreibung und Umfang: Die Search Console liefert uns aggregierte Auswertungen darüber, bei welchen Suchbegriffen unsere Seite in Google erschienen ist, wie oft darauf geklickt wurde, welche durchschnittliche Position erzielt wurde, sowie technische Berichte (z.B. ob alle Seiten erfolgreich von Google indexiert werden konnten). Diese Daten stammen ausschließlich von Google selbst – genauer gesagt aus den Interaktionen der Nutzer mit der Google-Suchmaschine. Sobald ein Nutzer von der Google-Suche auf unsere Webseite klickt, enden die Erhebungen der Search Console. Google erfasst also die Suchanfrage und den Klick, stellt uns diese Information aber nur in zusammengefasster Form bereit (etwa: wie oft ein bestimmter Suchbegriff zu unserer Seite führte). Wir erhalten keine personenbezogenen Daten einzelner Nutzer, insbesondere keine IP-Adressen, keine individuellen Suchhistorien oder ähnliches. Es ist uns nicht möglich, über die Search Console einen bestimmten Besucher unserer Website zu identifizieren. Google selbst kennt natürlich den Nutzer (sofern angemeldet) bzw. zumindest dessen IP/Browser – das bleibt aber auf Seiten von Google und unterliegt deren Kontrolle.

Zweck: Unser berechtigtes Interesse liegt darin, die Auffindbarkeit unserer Website zu verbessern und technische Probleme im Zusammenhang mit der Google-Indexierung zu erkennen. Die Search Console hilft z.B. festzustellen, ob bestimmte Seiten nicht in den Suchindex aufgenommen wurden oder für welche Inhalte wir bei Nutzern Anklang finden. Diese Informationen nutzen wir zur Suchmaschinenoptimierung (SEO) und Verbesserung der Inhalte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Optimierung unseres Webauftritts). Da über die Search Console keine Nutzerbezogenen Daten von unserer Website aus erhoben werden, sondern Google uns eigene Auswertungen bereitstellt, greifen hier die Pflichten der DSGVO nur sehr eingeschränkt. Wir erfassen selbst in diesem Rahmen keine personenbezogenen Besucherinformationen. Die Nutzung der Google-Suche durch Endnutzer unterliegt den Nutzungsbedingungen und der Datenschutzerklärung von Google – der Nutzer hat insoweit gegenüber Google eingewilligt, dass seine Suchaktionen analysiert werden. Für uns erfolgt die Bereitstellung der aggregierten Reports datenschutzkonform, ohne dass besondere Einwilligungen einzuholen wären.

Empfänger: Empfänger der personenbezogenen Daten (Suchbegriffe, IP etc.) ist hier primär Google selbst. Google tritt uns gegenüber nur als Datenquellen-Bereitsteller auf, nicht als Auftragsverarbeiter. Die Google Ireland Ltd. (Irland) ist Verantwortliche für die Datenverarbeitung im Rahmen der Google-Dienste in Europa. Wir erhalten von Google lediglich Auswertungen über ein passwortgeschütztes Konto. In diesem Konto sind keine personenbezogenen Daten der Nutzer enthalten, lediglich aggregierte Leistungsdaten unserer Website. Wir behandeln diese Reports vertraulich und teilen sie nicht mit Unbefugten. Google speichert die Rohdaten der Suchanfragen gemäß der eigenen Datenschutzerklärung; darauf haben wir keinen Einfluss. Eine Übermittlung von personenbezogenen Daten aus der Search Console an uns oder andere Dritte findet nicht statt.

Hinweis: Streng genommen müsste die Nutzung der Search Console nicht in der Datenschutzerklärung aufgeführt werden, da sie – wie erläutert – keine Verarbeitungen personenbezogener Daten durch uns an den Website-Besuchern beinhaltet. Wir erwähnen den Dienst dennoch aus Transparenzgründen. Für weitere Informationen, wie Google mit Ihren Daten umgeht, verweisen wir auf die allgemeine Datenschutzerklärung von Google (https://policies.google.com) und die Hilfeseiten zur Search Console.

11. Weitere Empfänger von Daten und eingesetzte Auftragsverarbeiter

Neben den bereits genannten speziellen Empfängern (Hosting-Provider, Cloudflare, API-Betreiber etc.) können im Rahmen des Betriebs dieser Website weitere Stellen Daten erhalten, sei es im Rahmen einer Auftragsverarbeitung oder einer gesetzlichen Verpflichtung. Eine Übersicht:


Wir verkaufen oder vermieten Ihre Daten niemals an Dritte. Eine Übermittlung zu Marketingzwecken an Drittanbieter findet nicht statt.

12. Speicherdauer und Löschung

Wir verarbeiten und speichern personenbezogene Daten grundsätzlich nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Entfällt der Verarbeitungszweck oder läuft eine vorgeschriebene Aufbewahrungsfrist ab, werden die personenbezogenen Daten routinemäßig gesperrt oder gelöscht. Die konkreten Speicherdauern haben wir in den vorigen Abschnitten jeweils angegeben, soweit möglich. Zur Zusammenfassung:


Sollten Sie Auskunft oder Löschung verlangen (siehe Betroffenenrechte unten), prüfen wir selbstverständlich unverzüglich die Umsetzung im Rahmen der gesetzlichen Vorgaben.

13. Ihre Rechte als betroffene Person

Als von einer Datenverarbeitung betroffene Person im Sinne der DSGVO stehen Ihnen – vorbehaltlich der gesetzlichen Voraussetzungen – die folgenden Rechte zu, die Sie jederzeit formlos uns gegenüber geltend machen können:


Zur Ausübung Ihrer Rechte können Sie sich jederzeit unter den oben angegebenen Kontaktdaten an uns wenden. Wir werden Ihr Anliegen unverzüglich, spätestens innerhalb der gesetzlich vorgesehenen Frist von einem Monat, bearbeiten und Ihnen Auskunft über die getroffenen Maßnahmen geben.

14. Weitere Hinweise und Schlussbestimmungen

Keine automatisierten Entscheidungen im Einzelfall: Wir nutzen keine Ihrer personenbezogenen Daten für automatisierte Entscheidungen oder Profiling im Sinne des Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkungen entfalten oder Sie ähnlich erheblich beeinträchtigen. Alle beschriebenen Verarbeitungen dienen den oben genannten Zwecken und beinhalten kein automatisiertes Entscheidungsfindungssystem.

Datensicherheit: Wir schützen unsere Website und sonstigen Systeme durch technische und organisatorische Maßnahmen gegen Verlust, Zerstörung, Zugriff, Veränderung oder Verbreitung Ihrer Daten durch unbefugte Personen. Beispielsweise nutzen wir HTTPS-Verschlüsselung durchgängig (erkennbar am "https://" in der URL und dem Schloss-Symbol im Browser). Bitte aktualisieren Sie Ihren Browser regelmäßig, um bekannte Sicherheitslücken zu vermeiden, die außerhalb unseres Einflussbereichs liegen.

Externe Links: Unser Webangebot enthält ggf. Links zu externen Webseiten Dritter (etwa zu Social-Media-Profilen des Betreibers oder zu Referenzen). Diese Seiten unterliegen eigenen Datenschutzbestimmungen. Für den Inhalt und die Datenverarbeitung auf verlinkten Seiten ist allein der jeweilige Betreiber verantwortlich. Beim Klick auf einen externen Link werden möglicherweise bereits Daten an den Zielseitenbetreiber übertragen (z.B. Referrer, Ihre IP-Adresse). Wir empfehlen, die Datenschutzinformationen der verlinkten Seiten zu konsultieren.

Fragen zum Datenschutz: Sollten Sie Fragen oder Anliegen hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten durch unser Webangebot haben, zögern Sie bitte nicht, uns zu kontaktieren. Wir nehmen den Datenschutz ernst und beantworten gerne alle Ihre Anfragen.

Stand dieser Datenschutzerklärung: 17. April 2025.

Wir behalten uns vor, den Inhalt dieser Datenschutzerklärung jederzeit zu aktualisieren. Dies kann beispielsweise bei Anpassungen unseres Webangebots oder bei sich ändernder Rechtslage erforderlich werden. Die jeweils aktuelle Erklärung finden Sie auf dieser Seite. Bitte informieren Sie sich bei erneutem Besuch über Änderungen.

Vielen Dank für Ihr Vertrauen und dafür, dass Sie sich die Zeit genommen haben, sich ausführlich über den Datenschutz auf zacklack.de zu informieren. Wir hoffen, wir konnten alle relevanten Informationen verständlich und dennoch juristisch präzise vermitteln. Bei Rückfragen stehen wir gerne zur Verfügung.