Datenschutzhinweise
Stand: 17. September 2026
Diese Hinweise gelten für das Portal bericht.nena-celeste.de und für Betriebe, denen wir einen Brief mit Zugangscode geschickt haben.
1. Verantwortlicher
Nena Celeste UG (haftungsbeschränkt)
Vaterstettener Str. 5a, 85598 Baldham
E-Mail: joemartin@nena-celeste.de
Weitere Angaben finden Sie im Impressum.
2. Kurz vorweg
- Das Portal setzt nur ein technisch notwendiges Sitzungs-Cookie, und das erst nach Eingabe eines Zugangscodes.
- Es gibt keine Reichweitenmessung, kein Tracking und keine Inhalte von fremden Servern (keine Schriften, Skripte, Karten oder Videos).
- Zugriffsprotokolle speichern wir nicht. Was wir zu einem Zugangscode protokollieren, steht in Abschnitt 5.
3. Aufruf des Portals
Beim Aufruf überträgt Ihr Browser technisch notwendige Daten an den Server, darunter Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse und die Browserkennung. Wir nutzen diese Daten nur, um die Seite auszuliefern, und speichern dazu kein Zugriffsprotokoll.
Das Portal läuft auf einem Server der Hetzner Online GmbH in Deutschland. Ein vorgeschalteter Webserver nimmt die verschlüsselte Verbindung an und reicht sie an das Portal weiter.
Technische Meldungen des Portals (etwa Start, Fehler und der Eingang einer Anfrage mit ihrer Nummer) enthalten keine IP-Adressen. Sie liegen in einem eigenen Protokoll auf dem Server und werden nach spätestens sieben Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die sichere und funktionsfähige Bereitstellung des Portals.
4. Zugangscode und Sitzungs-Cookie
Mit dem Zugangscode aus unserem Brief öffnen Sie den Bericht zu Ihrer Website. Den Code speichern wir nicht im Klartext, sondern nur als kryptografischen Prüfwert (HMAC-SHA256). Der Code wird erst gültig, wenn wir den Brief als versendet markiert haben, und läuft 90 Tage danach ab.
Nach der Eingabe eines gültigen Codes setzen wir das Cookie nc_sitzung. Es enthält eine interne Nummer des Codes, den Ablaufzeitpunkt und eine Signatur, keine Angaben zu Ihrer Person. Es ist nur für diese Adresse gültig, für Skripte nicht lesbar und läuft nach zwei Stunden ab. Mit „Abmelden“ löschen wir es sofort.
Das Cookie ist unbedingt erforderlich, damit Sie den von Ihnen aufgerufenen Bericht sehen können (§ 25 Abs. 2 Nr. 2 TDDDG). Die weitere Verarbeitung stützen wir auf Art. 6 Abs. 1 lit. f DSGVO: Der Bericht soll nur für den Inhaber des Codes abrufbar sein.
Schutz vor Durchprobieren. Nach fünf falschen Code-Eingaben innerhalb von 15 Minuten sperren wir weitere Versuche von derselben IP-Adresse vorübergehend. Dazu halten wir IP-Adresse und Zeitpunkt der Fehlversuche nur im Arbeitsspeicher; sie werden nach 15 Minuten verworfen und nicht auf Dauer gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Berichte vor unbefugtem Zugriff).
5. Protokoll der Nutzung
Zu jedem Code protokollieren wir, wann
- der Code eingelöst,
- der Bericht angesehen,
- das PDF heruntergeladen,
- das Anfrageformular geöffnet und
- eine Anfrage abgeschickt wurde,
jeweils mit Zeitpunkt und vollständiger IP-Adresse.
Zwecke: Nachvollziehen, ob und wie der Bericht genutzt wurde; Erkennen missbräuchlicher Zugriffe, etwa wenn ein Code weitergegeben oder von vielen Adressen genutzt wird; Auswertung, ob unsere Briefe gelesen werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, die Berichte vor Missbrauch zu schützen und zu erkennen, ob unser Angebot genutzt wird.
Speicherdauer. Die IP-Adressen löschen wir automatisch, wenn der Code abläuft, also spätestens 90 Tage nach dem Versand des Briefs. Code-Nummer, Art und Zeitpunkt der Aktion bleiben ohne IP-Adresse zur Auswertung gespeichert und werden zwölf Monate nach Ablauf des Codes gelöscht. Der Löschlauf läuft stündlich.
6. Anfrage eines Angebots
Im Anfrageformular erfassen wir:
- gewünschte Leistungen (Bereinigung, Sicherheitsprüfung, Neubau),
- Ihre Nachricht (freiwillig),
- Firma, Ansprechpartnerin oder Ansprechpartner, Rolle im Betrieb, E-Mail-Adresse,
- Telefonnummer (freiwillig),
- Zeitpunkt und Textstand Ihrer Bestätigungen (Datenschutzhinweise, Kontakt per E-Mail),
- die Website, zu der der Bericht gehört.
Zugangsdaten, Passwörter und Rechnungsanschrift fragen wir im Formular nicht ab.
Wir nutzen die Angaben, um Ihre Anfrage zu prüfen und Ihnen ein Angebot zu machen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Maßnahmen vor Vertragsschluss auf Ihre Anfrage). Soweit Sie für eine Firma handeln, stützen wir die Verarbeitung Ihrer Kontaktdaten zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO (Kommunikation mit dem anfragenden Betrieb).
Zur Abwehr automatisierter Eingaben enthält das Formular ein unsichtbares Feld und einen signierten Zeitstempel. Anfragen, die wir danach als automatisiert erkennen, speichern wir nicht.
Speicherdauer. Offene Anfragen bleiben gespeichert, bis wir sie bearbeitet haben. Erledigte Anfragen löschen wir sechs Monate nach Erledigung automatisch aus dem Portal. Kommt ein Vertrag zustande, bewahren wir die Vertragsunterlagen außerhalb des Portals auf, solange handels- und steuerrechtliche Aufbewahrungspflichten es verlangen (§ 257 HGB, § 147 AO).
7. E-Mails zu Ihrer Anfrage
Nach dem Absenden schicken wir Ihnen sofort eine Eingangsbestätigung per E-Mail. Sie enthält Ihre Angaben aus dem Formular. Gleichzeitig geht eine Benachrichtigung mit denselben Angaben an unser Postfach. Das Angebot schicken wir Ihnen ebenfalls per E-Mail.
Im Formular bestätigen Sie ausdrücklich, dass wir Sie per E-Mail kontaktieren dürfen. Rechtsgrundlage für Eingangsbestätigung und Angebot ist Art. 6 Abs. 1 lit. b DSGVO; die Bestätigung im Formular dokumentiert Ihren Wunsch nach Kontakt per E-Mail. Werbe-E-Mails ohne Bezug zu Ihrer Anfrage schicken wir nicht.
Versand und Postfach. Unser Postfach und der E-Mail-Versand laufen über die DomainFactory GmbH. Mails werden verschlüsselt (STARTTLS mit Zertifikatsprüfung) an den Mailserver übergeben. Ob die weitere Zustellung verschlüsselt erfolgt, hängt auch vom empfangenden Server ab.
8. Empfänger und Auftragsverarbeiter
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen: Server für Portal und Datenbank, Standort Deutschland.
- DomainFactory GmbH, c/o WeWork, Neuturmstrasse 5, 80331 München: Postfach und E-Mail-Versand, Standort Deutschland.
Andere Empfänger gibt es nicht. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Eine Übermittlung in Länder außerhalb der EU oder des EWR findet nicht statt.
9. Informationen für Empfänger unseres Briefs (Art. 14 DSGVO)
Dieser Abschnitt richtet sich an Betriebe, denen wir einen Brief mit Zugangscode geschickt haben, ohne dass sie vorher Kontakt mit uns hatten.
Welche Daten und woher.
- Name des Betriebs, Anschrift, Adresse der Website, gegebenenfalls Branche: aus OpenStreetMap (öffentlich zugängliche Kartendaten, © OpenStreetMap-Mitwirkende, Lizenz ODbL).
- Name des Betriebs, Anschrift, gegebenenfalls Name der vertretungsberechtigten Person, Registerangaben: aus dem Impressum Ihrer Website.
- Technische Beobachtungen zu Ihrer Website: aus einem passiven Abruf, wie ihn jeder Besucher auslösen kann (höchstens acht Seiten, mit Pausen, unter Beachtung der robots.txt; kein Login, keine Suche nach unverlinkten Pfaden). Dazu gehören aufgerufene Seiten-Adressen, von der Website angefragte fremde Server, gesetzte Cookies, Textstellen mit Fundstelle, eine Abbildung der Startseite sowie öffentliche DNS- und Zertifikatsangaben.
Diese Daten betreffen in erster Linie Ihren Betrieb. Personenbezogen sind sie, soweit sie sich auf eine Person beziehen lassen, etwa bei Einzelunternehmen oder bei Namen im Impressum. Personenbezogene Funde nehmen wir nicht in den Online-Bericht auf.
Zweck. Wir prüfen Websites auf technische Auffälligkeiten, schicken dem Betreiber das Ergebnis per Brief und bieten ihm unsere technischen Leistungen an. Der Brief ist Werbung für diese Leistungen.
Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Direktwerbung für unsere Leistungen gegenüber Betrieben (Erwägungsgrund 47 DSGVO).
Kein Kontakt per E-Mail oder Telefon. Wir schreiben Sie per Post an. E-Mails schicken wir nur, wenn Sie selbst über das Portal anfragen.
Empfänger. Den Bericht zu Ihrer Website legen wir für den Abruf mit Ihrem Code auf dem Server unseres Hosters ab (Abschnitt 8). Die Briefe drucken und versenden wir selbst; die Deutsche Post erhält Ihre Anschrift für die Zustellung.
Speicherdauer. Scan-Daten, Bericht und Anschrift löschen wir sechs Monate nach Ablauf des Codes, wenn Sie nicht bei uns anfragen. Schicken wir keinen Brief, löschen wir die Scan-Daten nach 30 Tagen. Widersprechen Sie, speichern wir nur Domain und Anschrift in einer Sperrliste, damit wir Sie nicht erneut anschreiben.
Ihr Widerspruchsrecht (Art. 21 Abs. 2 DSGVO). Sie können der Verarbeitung Ihrer Daten für Werbung jederzeit widersprechen, ohne Angabe von Gründen. Eine formlose Nachricht an joemartin@nena-celeste.de oder per Post genügt. Danach verwenden wir Ihre Daten nicht mehr für Werbung und schreiben Sie nicht erneut an.
10. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Schreiben Sie formlos an joemartin@nena-celeste.de.
Beschwerderecht. Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
11. Keine automatisierte Entscheidung
Der Scan läuft automatisch. Ob ein Brief verschickt wird, entscheidet ein Mensch nach Durchsicht jedes Berichts. Eine Entscheidung mit rechtlicher Wirkung nach Art. 22 DSGVO findet nicht statt.