Datenschutz

Kurz und ohne Juristendeutsch: was gespeichert wird, was nicht, und warum es kein Cookie-Banner gibt.

· Verantwortlicher

Growup Marketing

Inhaber: Josef Nasso, Einzelunternehmen

Detmolderstraße 18, 33189 Schlangen, Deutschland

E-Mail: kontakt@growup-ai.de

Telefon: 0176 627 59914

· Welche Daten wir speichern

Von dir als Kunde: Firmenname, Domain, E-Mail-Adresse, Thematik und Zielgruppe — also genau das, was zum Schreiben der Beiträge gebraucht wird.

Für den Zugang: deine E-Mail und dein Passwort. Das Passwort liegt nur als scrypt-Hash in der Datenbank, im Klartext existiert es nirgends.

Für die Veröffentlichung: die SFTP-Zugangsdaten deines Webspace. Du kannst ein Passwort oder einen privaten SSH-Key hinterlegen. Beides wird mit AES-256-GCM verschlüsselt abgelegt und nur zum Hochladen kurz entschlüsselt. Einen gespeicherten SSH-Key kannst du jederzeit sicher entfernen und wieder auf Passwort-Anmeldung wechseln.

Wenn du Google Search Console verbindest, speichern wir je Kundenprojekt die ausgewählte Property, verschlüsselte OAuth-Tokens sowie serverseitig abgerufene Suchanfragen, Ziel-URLs, Impressionen, Klicks, CTR und durchschnittliche Position. Die Verbindung kann jederzeit im Kundenbereich widerrufen werden.

Bei einer Support- oder Kündigungsanfrage: Name, E-Mail-Adresse, Thema und der Inhalt deiner Nachricht. Bei einer Kündigung zusätzlich die Art des Vertrags, die Art der Kündigung, der gewünschte Kündigungszeitpunkt, eine freiwillig angegebene Vertrags- oder Kundennummer und — bei einer außerordentlichen Kündigung — der von dir genannte wichtige Grund. Diese Angaben brauchen wir, um die Kündigung zuzuordnen und dir die gesetzlich vorgeschriebene Bestätigung zu schicken (Art. 6 Abs. 1 lit. b und lit. c DSGVO).

· IP-Adressen

Wir protokollieren IP-Adressen an vier Stellen — nicht zur Analyse, sondern weil es ohne sie nicht geht:

Ratenbegrenzung: Öffentliche Formulare (kostenloser SEO-Check, Website-Anfrage, Support, Kündigung, Registrierung) zählen die Versuche je IP-Adresse in einem Zeitfenster. Gespeichert wird ein Zähler mit Zeitstempel; die Einträge werden nach 24 Stunden gelöscht. Rechtsgrundlage ist das berechtigte Interesse am Schutz vor automatisiertem Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).

Anmeldeversuche: Fehlgeschlagene Logins werden je Konto und IP-Adresse gezählt, um ein Konto nach zu vielen Fehlversuchen vorübergehend zu sperren. Auch diese Einträge werden nach 24 Stunden gelöscht (Art. 6 Abs. 1 lit. f DSGVO, Art. 32 DSGVO).

Einwilligungsnachweis bei der Website-Anfrage: Zusammen mit deiner Anfrage speichern wir gekürzt die IP-Adresse, von der die Einwilligung abgegeben wurde. Ohne diesen Nachweis könnten wir die Einwilligung nicht belegen (Art. 7 Abs. 1 DSGVO).

Zustimmungsprotokoll beim Auftrag: Wenn du einen Website-Auftrag zahlungspflichtig bestellst, halten wir Fassung und Prüfsumme des Vertragstextes, den Zeitpunkt und die gekürzte IP-Adresse deiner Zustimmung fest. Das ist der Beleg dafür, welchen Vertragstext du tatsächlich angenommen hast (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

IP-Adressen werden gekappt gespeichert, nicht zu Bewegungsprofilen zusammengeführt und nicht an Dritte weitergegeben.

· Newsletter

Der Newsletter läuft im Doppelbestätigungsverfahren (Double Opt-in): Nach deiner Anmeldung schicken wir dir eine E-Mail mit einem Bestätigungslink. Erst wenn du ihn öffnest, bist du eingetragen. Der Link ist 24 Stunden gültig und lässt sich nur einmal verwenden.

Gespeichert werden deine E-Mail-Adresse, der Zeitpunkt der Anmeldung und der Zeitpunkt der Bestätigung. Anmeldungen, die nie bestätigt wurden, löschen wir eine Woche nach Ablauf des Bestätigungslinks automatisch.

Jede Newsletter-Mail enthält einen Abmeldelink. Meldest du dich ab, löschen wir deine Adresse aus dem Verteiler. Zurück bleibt nur ein Eintrag mit einem nicht rückrechenbaren Prüfwert (SHA-256) deiner Adresse sowie den Zeitpunkten von Bestätigung und Abmeldung — das ist der Nachweis nach Art. 7 Abs. 1 DSGVO, dass eine Einwilligung bestand und wann sie widerrufen wurde. Die Adresse selbst ist damit aus dem Verteiler verschwunden.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Sie ist freiwillig: Die Website-Vorschau und alle übrigen Leistungen bekommst du unabhängig davon.

· Was wir nicht tun

Auf dieser Website laufen kein Google Analytics, kein Facebook-Pixel und keine Werbe- oder Tracking-Cookies. Es gibt deshalb auch kein Cookie-Banner.

Wir setzen genau zwei Cookies, beide technisch notwendig und damit einwilligungsfrei nach § 25 Abs. 2 Nr. 2 TDDDG:

„seo_session“ — das Anmelde-Cookie des Kundenbereichs. Nur für den Server lesbar (httpOnly), SameSite=Lax, gültig für die gesamte Website, Lebensdauer 30 Tage. Ohne dieses Cookie könntest du nicht angemeldet bleiben.

„seo_checkout_onboarding“ — verbindet deine Rückkehr aus dem Stripe-Checkout mit der begonnenen Einrichtung. Nur für den Server lesbar (httpOnly), SameSite=Lax, beschränkt auf den Pfad /api/onboarding, Lebensdauer 25 Stunden. Es enthält keine Zahlungsdaten.

Die Search-Console-Verbindung installiert weder Google Analytics noch Cookies oder Tracking-Skripte auf deiner Website. Sie liest nur bereits in deinem Google-Konto vorhandene Search-Console-Leistungsdaten.

Vollständigkeitshalber: Für Blogseiten, die wir auf unserer eigenen Adresse für Kunden hosten, kann der Betreiber grundsätzlich eine Google-Analytics-Kennung hinterlegen. Diese Möglichkeit ist derzeit nicht aktiviert — es wird kein Analytics-Skript ausgeliefert, weder auf dieser Website noch auf den gehosteten Blogseiten. Sollte sich das ändern, steht es vorher an dieser Stelle.

Wir verkaufen keine Daten und setzen keine Werbe- oder Profiling-Dienste ein.

· Künstliche Intelligenz

Zum Recherchieren und Schreiben der Beiträge werden Thema, Branche und Zielgruppe an Anthropic (Claude) übermittelt. Personenbezogene Daten deiner Websitebesucher sind dabei nicht enthalten.

Jeder veröffentlichte Beitrag trägt einen fest eingebauten Hinweis, dass er mit KI-Unterstützung entstanden ist. Der lässt sich nicht abschalten.

Alle verwendeten Quellen werden unter dem Beitrag verlinkt und sind nachprüfbar.

· Eingesetzte Dienstleister

Für Checkout, Abos, Zahlungsstatus und Rechnungen nutzen wir Stripe. Zahlungsdaten werden im Stripe Checkout beziehungsweise im Stripe-Kundenportal verarbeitet und nicht von uns vollständig gespeichert.

Für KI-gestützte Recherche und Texterstellung werden die dafür notwendigen Themen-, Branchen- und Zielgruppenangaben an Anthropic (Claude) übermittelt. Personenbezogene Daten von Websitebesuchern werden nicht absichtlich übertragen.

Wenn du ein Website-Konzept über das Kontaktformular anfragst, werden die dafür erforderlichen Unternehmens-, Themen-, Zielgruppen- und Gestaltungsangaben zur Entwurfserstellung an Google Stitch übermittelt. Kontaktdaten und hochgeladene Logos werden nicht als Teil des Entwurfsprompts übermittelt.

Für optionale Geschwindigkeitsmessungen kann die geprüfte Website-URL an Google PageSpeed Insights übermittelt werden.

Alle ausgehenden E-Mails — Zugangsdaten, Passwort-Zurücksetzung, Bestätigungen, Supportantworten, Kündigungsbestätigungen und Newsletter — versenden wir über den Mailserver der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur (smtp.ionos.de). Dabei werden Empfängeradresse, Betreff und Inhalt der Nachricht verarbeitet.

Bei ausdrücklich verbundener Google Search Console rufen wir mit dem minimalen Leserecht webmasters.readonly die freigegebenen Property- und Suchleistungsdaten ab. Google-Token werden verschlüsselt gespeichert und nur serverseitig verwendet.

Die Anwendung und ihre Datenbank werden bei Replit Inc. betrieben. Mit allen genannten Dienstleistern bestehen Vereinbarungen zur Auftragsverarbeitung nach Art. 28 DSGVO; soweit Anbieter außerhalb der EU sitzen, stützen sich die Übermittlungen auf EU-Standardvertragsklauseln.

· Deine Rechte

Du kannst jederzeit Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen (Art. 15–20 DSGVO).

Wird ein Kunde im Dashboard gelöscht, verschwinden Zugang, Beiträge und Analysen sofort und vollständig aus der Datenbank.

Beschwerderecht bei einer Aufsichtsbehörde besteht nach Art. 77 DSGVO. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

· Aufbewahrung

Kundendaten bleiben, solange das Projekt betreut wird. Login-Sitzungen laufen nach 30 Tagen ab und werden gelöscht.

Zähler für Ratenbegrenzung und Anmeldeversuche werden nach 24 Stunden gelöscht. Unbestätigte Newsletter-Anmeldungen verschwinden eine Woche nach Ablauf des Bestätigungslinks.

Kündigungserklärungen und die zugehörige Bestätigung bewahren wir auf, solange das für den Nachweis des Vertragsendes und für die handels- und steuerrechtlichen Aufbewahrungsfristen nötig ist (Art. 6 Abs. 1 lit. c DSGVO).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) beziehungsweise lit. f (berechtigtes Interesse am sicheren Betrieb).

Weitere Informationen zum Anbieter findest du im Impressum. Deinen Vertrag kannst du jederzeit über Verträge hier kündigen beenden.