Datenschutzerklärung
Datenschutzerklärung
Wie Wexlo mit personenbezogenen Daten umgeht: welche personenbezogenen Daten ein Scan erfasst, warum sie erfasst werden, wie lange sie aufbewahrt werden und welche Rechte Sie nach der DSGVO haben.
Zuletzt aktualisiert: 17. September 2026
Version 2026-09-17
Dies ist die Version, die aktuell gilt.
Sprache
Diese Seite ist eine Übersetzung. Der Ausgangstext ist die englische Fassung: wexlo.eu/privacy.
Wer wir sind
- Handelsname
- Wexlo
- Unternehmen
- Rybier Consulting
- Adresse
- President Allendelaan 263
1068 VM Amsterdam - Handelsregisternummer
- 66637694
- USt-IdNr.
- NL001677588B25
- Kontakt
- hello@wexlo.eu
Wir sind der Verantwortliche für die Verarbeitungen, die auf dieser Seite beschrieben sind.
Die Kurzversion
- Wir erfassen das Minimum, das nötig ist, um Websites zu scannen, Berichte zu liefern und Rechnungen zu stellen, und speichern aus dem automatisierten Scan bewusst keine Screenshots oder HTML gescannter Seiten. Nur eine manuelle Bewertung bewahrt Screenshots auf, als Nachweis zu den Befunden.
- Unsere Infrastruktur läuft in der EU. Ein Schritt in der Berichtspipeline (die KI-Textgenerierung) läuft derzeit über einen US-amerikanischen Anbieter; das benennen wir unten ehrlich, statt es zu verstecken.
- Keine Werbe-Cookies, kein Cross-Site-Tracking, kein Cookie-Banner nötig. Ein funktionales Sitzungscookie beim Login, cookielose Webanalyse.
- Sie können sich mit einem Klick von jeder E-Mail abmelden und jederzeit die Löschung Ihrer Daten verlangen.
Was wir verarbeiten, und warum
- Kostenloser Scan. Sie geben eine Website-URL und Ihre E-Mail-Adresse ein. Wir scannen die öffentlich erreichbare Seite, speichern die Befunde und mailen Ihnen die Ergebnisse. Folge-E-Mails über das vollständige Produkt (höchstens vier) senden wir nur, wenn Sie das entsprechende Kästchen im Formular ankreuzen. Jede Folge-E-Mail enthält einen Abmeldelink; ein Klick stoppt sofort alle weiteren Folge-E-Mails. Rechtsgrundlage für die Folge-E-Mails: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können; der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
- Scanergebnisse. Wir speichern nur strukturierte Befunde: die Regel, das WCAG-Erfolgskriterium, den Schweregrad und einen CSS-Selektor. Aus dem automatisierten Scan speichern wir bewusst keine Screenshots und keine HTML-Ausschnitte gescannter Seiten, damit personenbezogene Daten, die auf diesen Seiten stehen können, nicht in unsere Datenbank gelangen.
- Kundenkonten und Bestellungen. Wenn Sie ein Abonnement abschließen, speichern wir Ihren Firmennamen, Ihre Kontakt-E-Mail-Adresse, Ihre USt-IdNr., Ihr Land und die von Ihnen registrierten Domains, um Ihre Scans durchzuführen und abzurechnen. Rechtsgrundlage: Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b) und gesetzliche (steuerliche) Verpflichtungen für Rechnungen (Art. 6 Abs. 1 lit. c).
- Berichte. Ihre Scan-Berichte und PDF-Dateien werden aufbewahrt, damit Sie sie in Ihrem Kundenportal herunterladen können. Rechtsgrundlage: Vertragserfüllung.
- Nachweise einer manuellen Bewertung. Wenn einer unserer Prüfer Seiten von Hand bewertet, erstellen wir davon Screenshots, darunter einen je Schritt des Tastaturdurchlaufs, und bewahren die rohen Messdaten auf. Damit können wir einen Befund belegen und den vollständigen Satz auf Anfrage nachliefern, an Sie oder an die Agentur, die die Korrektur durchführt. Die Screenshots zeigen die Seite so, wie ein Besucher sie ohne Anmeldung sieht; personenbezogene Daten, die auf der Seite sichtbar sind, stehen somit auch auf dem Screenshot. Wir bewahren dies höchstens 12 Monate nach dem Messdatum auf. Rechtsgrundlage: Vertragserfüllung, und bei einer kostenlosen Bewertung unser berechtigtes Interesse daran, belegen zu können, was wir melden.
- Zahlungen und Rechnungsstellung. Zahlungen laufen über Mollie; wir sehen oder speichern Ihre vollständigen Zahlungsdaten nie. Rechnungen werden in unserem Buchhaltungssystem (Jortt) mit Ihrem Firmennamen, Ihrer Adresse und Ihrer USt-IdNr. erstellt, wie es das Steuerrecht verlangt.
- Bestell- und Zustimmungsprotokoll. Beim Checkout halten wir fest, welcher Version unserer Bedingungen Sie wann zugestimmt haben sowie die IP-Adresse und die Browsermerkmale (User Agent) der Anfrage. Wir verwenden dies ausschließlich, um Betrug zu verhindern und um Zahlungsstreitigkeiten (Chargebacks) zu belegen oder zu widerlegen. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f: Betrugsprävention und Rechtsansprüche).
- Wie Sie uns gefunden haben. Wenn Sie unsere Website über einen Kampagnenlink aufrufen, erfassen wir die Kampagnenparameter (UTM-Tags) und die verweisende Seite im Zuge Ihrer Kontaktanfrage oder Bestellung. Dies wird aus der Adresse der Seite gelesen; es kommen keine Cookies und kein Cross-Site-Tracking zum Einsatz. Rechtsgrundlage: berechtigtes Interesse (Messen, welche Kanäle funktionieren).
- Portal-Login. Wir verwenden einmalige Login-Links an Ihre E-Mail-Adresse und ein einziges funktionales Sitzungscookie. Für Kunden werden keine Passwörter gespeichert: Ein Login mit Passwort bieten wir nicht an. Optional können Sie sich mit Ihrem Google-Konto anmelden. Der Zustimmungsbildschirm von Google zeigt, was dabei übermittelt wird: Ihr Name, Ihr Profilbild und Ihre E-Mail-Adresse. Wir speichern nur den Namen und die E-Mail-Adresse; das Bild wird beim Empfang verworfen und nicht in unserer Datenbank gespeichert. Darüber hinaus fragen wir nichts ab: keine Kontakte, keinen Kalender, keine Dateien, keinen weiteren Zugriff auf Ihr Google-Konto. Der Anmeldeversuch wird mit dem Konto verknüpft, das bereits zu dieser E-Mail-Adresse gehört. Google verarbeitet den Anmeldeversuch selbst als eigenständiger Verantwortlicher gemäß seiner eigenen Datenschutzerklärung und weiß dadurch, dass Sie sich zu diesem Zeitpunkt bei uns anmelden. Möchten Sie das nicht, verwenden Sie den Login-Link; dieser bleibt immer verfügbar. Rechtsgrundlage: Erfüllung des Vertrags.
- Missbrauchsprävention. Wir begrenzen die Anzahl der Anfragen pro IP-Adresse (Rate Limiting). Diese technischen Zähler verfallen automatisch und werden nur verwendet, um den Dienst verfügbar zu halten. Rechtsgrundlage: berechtigtes Interesse.
- Support-Korrespondenz. Wenn Sie uns eine E-Mail schreiben oder über das Kundenportal eine Frage stellen, speichern wir dieses Gespräch: Ihre E-Mail-Adresse, die Nachrichten selbst und wann sie gesendet wurden. Wir verwenden dies ausschließlich, um Ihnen zu antworten und um zurückblicken zu können, wenn Sie später auf dieselbe Frage zurückkommen. Wir bewahren Support-Gespräche bis zu 24 Monate nach der letzten Nachricht auf und löschen sie danach. Rechtsgrundlage: unser berechtigtes Interesse, den Personen zu antworten, die Kontakt aufnehmen, sowie Vertragserfüllung, wenn Sie Kunde sind.
- Geschäftliche Kontakte. Sprechen wir Ihre Organisation auf Wexlo an (Business-to-Business-Akquise), verarbeiten wir geschäftliche Kontaktdaten aus öffentlichen Quellen wie Ihrer Unternehmenswebsite sowie Befunde aus einem Scan Ihrer öffentlichen Webseiten. Rechtsgrundlage: berechtigtes Interesse (Direktmarketing an Unternehmen, gemäß den rechtlichen Vorgaben für den jeweiligen Kommunikationskanal und das jeweilige Land). Sie können jederzeit über hello@wexlo.eu widersprechen; dann stoppen wir sofort.
- Newsletter. Wenn Sie sich für unseren Newsletter anmelden, speichern wir Ihre E-Mail-Adresse, Ihre Sprache, den Ort der Anmeldung und den Zeitpunkt Ihrer Bestätigung. Rechtsgrundlage: Ihre Einwilligung. Wir senden zuerst eine Bestätigungs-E-Mail; bestätigen Sie nicht, löschen wir Ihre Adresse nach 30 Tagen. Abmelden können Sie sich über den Link in jeder E-Mail; 30 Tage nach der Abmeldung anonymisieren wir Ihre Daten. Für den Versand nutzen wir Mailjet, einen Auftragsverarbeiter in der EU.
Was wir bewusst NICHT speichern
Eine Seite zu scannen bedeutet unvermeidlich, dass unser Scanner sie kurz mitsamt allen darauf sichtbaren Inhalten lädt. By Design speichern wir davon so gut wie nichts: aus dem automatisierten Scan keine Screenshots, kein HTML, keinen fortlaufenden Seitentext, nur die strukturierten Befunde oben, die ein kurzes Zitat des bewerteten Elements enthalten können. Speichern ist nicht dasselbe wie Versenden: Der KI-Bewertungsschritt sendet während des Durchlaufs sehr wohl begrenzte Seitenfragmente mit, wie der Abschnitt zur Weitergabe weiter unten erläutert. Dies ist unsere wichtigste Absicherung gegen das Erheben personenbezogener Daten von Personen, die auf gescannten Websites vorkommen.
Verantwortlicher oder Auftragsverarbeiter?
Für Ihr Konto, Bestellungen, Rechnungen und diese Website sind wir Verantwortlicher. Wenn wir die Websites scannen, die Sie unter einem kostenpflichtigen Abonnement angeben, treten wir als Ihr Auftragsverarbeiter für personenbezogene Daten auf, die auf diesen Seiten vorkommen: Sie bestimmen, was wir scannen, wir verarbeiten es ausschließlich, um Ihre Berichte zu erstellen. Diese Verarbeitung fällt unter unseren Auftragsverarbeitungsvertrag (AVV), der Teil unserer Bedingungen ist: eine separate Unterschrift ist nicht nötig.
KI-Verarbeitung
Scanbefunde werden von einem KI-Modell von Anthropic (Claude) zu Berichten in einfacher Sprache zusammengefasst, und bei kostenpflichtigen Scans bewertet dasselbe Modell fünf textuelle WCAG-Kriterien. Für den Berichtstext senden wir nur die strukturierten Befunde mit. Für die Bewertung gehen zusätzlich begrenzte Ausschnitte der gescannten Seite mit: der Titel, die Überschriften, die Alt-Texte von Bildern, die Linktexte, pro Element einen kurzen Ausschnitt des umgebenden Textes, und Sätze, die auf eine sensorische Anweisung hinweisen. Bei diesen KI-Aufrufen werden keine Kontodaten mitgesendet. Die gesendeten Ausschnitte werden nicht gespeichert; die strukturierten Befunde bewahren wir jedoch auf, die sich daraus ergeben, und diese können ein kurzes Zitat des bewerteten Elements enthalten. Gemäß unserer API-Vereinbarung nutzt Anthropic diese Daten nicht, um seine Modelle zu trainieren. Anthropic ist ein amerikanischer Anbieter; siehe den Abschnitt zur Datenübermittlung weiter unten. Wir nutzen KI nicht für automatisierte Entscheidungen über Sie mit Rechtswirkung oder vergleichbar erheblicher Beeinträchtigung (Art. 22 DSGVO): Der Scan analysiert Websites, keine Menschen.
Ist die Bildanalyse aktiviert (eine optionale Funktion, die standardmäßig deaktiviert ist), senden wir bei bezahlten Scans zusätzlich die bedeutungstragenden Bilder der gescannten Seiten, deren Alt-Text und einen kurzen Ausschnitt des umliegenden Seitentexts an Anthropic, ausschließlich um diese Bilder auf Barrierefreiheit zu beurteilen. Die Bilder werden ausschließlich zur Durchführung der Analyse verwendet und von Anthropic in der Regel innerhalb von 30 Tagen gelöscht (länger nur, wenn dies zur Missbrauchsprävention oder für gesetzliche Verpflichtungen erforderlich ist); sie werden niemals zum Trainieren von KI-Modellen verwendet. Die Übermittlung in die Vereinigten Staaten erfolgt auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln (siehe den Abschnitt über Datenübermittlung weiter unten), und Wexlo speichert selbst keine Kopien der Bilder. Ohne diese ausdrückliche Einwilligung werden keine Bilder versendet. Wo Sie diese Einwilligung erteilen, hängt davon ab, was Sie kaufen: bei einer Einzelbestellung gibt es im Bestellvorgang ein optionales Kontrollkästchen, das standardmäßig nicht aktiviert ist, und bei einem Abonnement trifft der Inhaber diese Wahl im Portal, beim Einrichten einer Domain und beim Anfordern eines Scans. Ein Widerruf ist jederzeit möglich: bei einem Abonnement deaktiviert der Inhaber die Einstellung im Portal wieder, bei einer Einzelbestellung schreiben Sie uns an hello@wexlo.eu. Ein Widerruf gilt nur für nachfolgende Scans und nicht für einen bereits durchgeführten Scan. Rechtsgrundlage: Einwilligung.
Empfänger und Unterauftragsverarbeiter
- Scalingo: Anwendungshosting (EU)
- Fly.io: Scanworker-, CRM- und Analytics-Hosting (Lead- und Kundenkontaktdaten; Besucherstatistiken) (EU-Region; US-amerikanisches Unternehmen)
- Neon: Datenbank (EU-Region; US-amerikanisches Unternehmen)
- Cloudflare: Berichts- und Nachweisspeicherung (R2, EU-Rechtsraum), DNS und Firewall (US-amerikanisches Unternehmen)
- Upstash: Rate Limiting und Job-Warteschlange (EU-Region; US-amerikanisches Unternehmen)
- Mailjet: E-Mail-Zustellung (EU; Sinch-Gruppe)
- Google (Workspace): das Postfach unseres Kundenservice, sodass jede E-Mail, die Sie uns senden, dort durchläuft und dort verbleibt (EU-Region; US-amerikanisches Unternehmen)
- Mollie: Zahlungsabwicklung (EU)
- Jortt: Rechnungsstellung und Buchhaltung (EU)
- vatverify.dev: USt-IdNr.-Validierung (erhält nur die USt-IdNr., die Sie eingeben)
- Anthropic: KI-Berichtstext, KI-Bewertung von Seitentexten und, nur mit dem Bildanalyse-Opt-in des Inhabers, Seitenbilder (Vereinigte Staaten; in unserer API-Vereinbarung ist festgelegt, dass mit diesen Daten kein Training erfolgt)
- Sentry: Fehlerüberwachung (EU-Datenresidenzregion)
Plausible steht nicht auf dieser Liste, weil dorthin nichts übermittelt wird. Plausible ist Open-Source-Software, die wir auf unseren eigenen Servern in der EU installieren und betreiben; das Unternehmen dahinter erhält keinerlei Daten über Ihren Besuch. Der Anbieter dieser Server (Fly.io) ist oben jedoch aufgeführt.
Auch in Ihrer angemeldeten Umgebung messen wir, welche Seiten besucht werden. Das geschieht auf dieselbe cookielose Weise, mit einer zusätzlichen Maßnahme, die die öffentliche Website nicht benötigt. Adressen im Portal können ein Kennzeichen enthalten, beispielsweise von einer Domain, einer Supportanfrage oder einer Einladung. Dieses Kennzeichen entfernen wir, bevor etwas erfasst wird: In unseren Statistiken steht nur, dass eine Einstellungsseite besucht wurde, niemals welche Domain oder welche Anfrage es betraf. Wir messen, dass eine Seite besucht wurde, nicht wer dort war.
Wir teilen personenbezogene Daten mit diesen Parteien ausschließlich für die oben genannten Zwecke, gemäß den Vereinbarungen, die das Gesetz für jede Partei vorschreibt: einem Auftragsverarbeitungsvertrag, bei dem die Partei als unser Auftragsverarbeiter auftritt. Wir verkaufen niemals personenbezogene Daten. Entscheiden Sie sich für die Anmeldung mit Google, authentifizieren Sie sich bei Google selbst, und Google ist für seine eigene Verarbeitung eigenständig Verantwortlicher, nicht unser Auftragsverarbeiter. Von dieser Anmeldung bewahren wir nur Ihren Namen und Ihre E-Mail-Adresse auf. Diese Liste mit den ausgeschriebenen Auftragsverarbeiterrollen ist Bestandteile unserer DPA.
Internationale Datenübermittlung
Unsere Infrastruktur ist in der EU gehostet: Anwendung, Scanner, Datenbank, Speicher, Warteschlange, E-Mail, Zahlungen und Rechnungsstellung laufen alle in EU-Regionen. Dabei sind zwei Einschränkungen zu beachten. Erstens wird der KI-Text in unseren Berichten derzeit über die API von Anthropic in den Vereinigten Staaten erzeugt; diese Übermittlung ist durch die EU-Standardvertragsklauseln abgesichert, und wir begrenzen sie: Der Berichtsschritt sendet nur strukturierte Befunde, und der Bewertungsschritt sendet begrenzte Ausschnitte der gescannten Seite statt der Seite selbst. Ihre Kontodaten sind in keinem der beiden Schritte enthalten. Zweitens sind einige unserer Anbieter in EU-Regionen (Neon, Fly.io, Cloudflare, Upstash, Google) US-amerikanische Unternehmen; Ihre Daten bleiben in deren EU-Regionen, aber als US-amerikanische Unternehmen können sie US-amerikanischem Recht unterliegen. Falls dennoch eine Übermittlung in die USA erfolgt, stützt sich diese auf den EU-US-Datenschutzrahmen für die nach diesem Rahmen zertifizierten Stellen oder andernfalls auf die EU-Standardvertragsklauseln. Eine Kopie der angewendeten Standardvertragsklauseln können Sie über hello@wexlo.eu anfordern; die Musterklauseln selbst sind auf der Website der Europäischen Kommission veröffentlicht. Möchten Sie ein vollständiges und genaues Bild, so benennt die Liste der Unterauftragsverarbeiter oben jede Partei sowie jeden Standort.
Wie lange wir aufbewahren
- Bestellungen, Rechnungen und Zustimmungsprotokolle: 7 Jahre, die niederländische gesetzliche Aufbewahrungsfrist für die Buchführung.
- Kundenkontodaten: solange Ihr Konto besteht. Bei einem Löschantrag löschen oder anonymisieren wir alles außer dem, was das Steuerrecht uns verpflichtet aufzubewahren.
- Bezahlte Scanergebnisse und Berichte: solange Ihr Konto besteht, oder bis Sie uns bitten, sie zu löschen.
- Nachweise einer manuellen Bewertung (Screenshots und rohe Messdaten): höchstens 12 Monate nach dem Messdatum, danach automatisch gelöscht. Bitten Sie uns früher um Löschung, löschen wir früher.
- Daten aus kostenlosen Scans (E-Mail-Adresse und Ergebnisse): bis Sie sich abmelden oder uns bitten, sie zu löschen, und maximal 12 Monate nach Ihrem letzten Scan. Nach der Abmeldung bewahren wir nur auf, was nötig ist, um die Abmeldung dauerhaft umzusetzen.
- Supportgespräche: maximal 24 Monate nach der letzten Nachricht. Gespräche, die noch offen sind, löschen wir nicht allein aufgrund ihres Alters.
- Sicherheits- und Auditprotokolle: maximal 24 Monate, sofern nicht ein laufender Sicherheitsvorfall oder Rechtsstreit eine längere Aufbewahrung erfordert.
- Rate-Limit-Zähler: laufen automatisch innerhalb weniger Stunden ab.
- Login-Links: einmalig, 15 Minuten gültig, automatisch bereinigt.
Analytics
Wir verwenden Plausible Analytics, um zu sehen, wie unsere Marketingseiten genutzt werden. Wir betreiben es selbst: Es ist Open-Source-Software, die auf unseren eigenen Servern in der EU läuft, ausgeliefert von analytics.wexlo.eu, sodass Ihre Besuchsdaten nie an das Unternehmen hinter Plausible übermittelt werden.
Neben Seitenaufrufen erfassen wir eine kleine Anzahl anonymer Interaktionsereignisse (dass ein Scan gestartet wurde, dass eine Bestellung abgeschlossen wurde, dass ein Kontaktformular gesendet wurde), damit wir sehen, wo Besucher hängen bleiben. Diese Ereignisse enthalten keine personenbezogenen Daten: keine E-Mail-Adresse, keine gescannte Website, keine Bestelldaten.
Unsere Analytics speichert nichts auf Ihrem Gerät: keine Cookies, keine lokale Speicherung. Das einzige Cookie, das wir irgendwo setzen, ist ein einziges funktionales Sitzungscookie im Kundenportal, und nur, wenn Sie sich anmelden (siehe Cookies oben). Um wiederholte Besuche innerhalb eines Tages unterscheiden zu können, berechnet die Software einen Hash aus Ihrer IP-Adresse, Ihrem Browser und dem Datum, mit einem Schlüssel, der alle 24 Stunden vernichtet und ersetzt wird. Ihre IP-Adresse selbst wird nie gespeichert, und sobald dieser Schlüssel weg ist, lässt sich der Hash nicht mehr mit Ihnen oder dem nächsten Tag verknüpfen.
Da unsere Analytics nichts auf Ihrem Gerät speichert oder ausliest (Art. 5 Abs. 3 ePrivacy-Richtlinie, Art. 11.7a niederländisches Telekommunikationsgesetz), holen wir dafür keine Einwilligung ein. Rechtsgrundlage für die Analyse ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO) an Einblicken in die Funktionsweise unserer Website.
Wie wir Ihre Daten schützen
Der gesamte Datenverkehr ist unterwegs verschlüsselt (TLS, mit HSTS erzwungen), und Daten sind bei unseren Datenbank- und Speicheranbietern im Ruhezustand verschlüsselt. Wir minimieren by design, was wir erfassen, verwenden einmalige Login-Links statt Passwörternn, beschränken den internen Zugriff nach dem Least-Privilege-Prinzip und protokollieren sicherheitsrelevante Ereignisse. Kein System ist perfekt sicher; beeinträchtigt eine Datenschutzverletzung jemals Ihre Rechte, informieren wir Sie und die Aufsichtsbehörde, wie die DSGVO es verlangt.
Ihre Rechte
Sie haben das Recht auf Auskunft über, Berichtigung von, Löschung von und eine Kopie (Übertragbarkeit) Ihrer personenbezogenen Daten, auf Einschränkung und Widerspruch gegen die Verarbeitung, und Sie können eine Einwilligung jederzeit widerrufen, ohne Folgen für die bisherige Verarbeitung. Kunden können die Löschung direkt aus dem Portal beantragen; jeder kann eine E-Mail an hello@wexlo.eu senden. Wir antworten innerhalb eines Monats. Sie können auch eine Beschwerde bei der Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl) oder bei der Aufsichtsbehörde in Ihrem eigenen EU-Land einreichen.
Änderungen
Ändert sich diese Richtlinie, aktualisieren wir diese Seite und das Datum oben; bei wesentlichen Änderungen informieren wir Kunden per E-Mail. Die aktuelle Version steht immer auf https://wexlo.eu/nl/privacy.