Datenschutzerklärung
Aktualisiert am 18. September 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten Torumata verarbeitet, warum, und welche Rechte Sie haben.
Verantwortlicher
Verantwortlicher für die Datenverarbeitung ist Hatteria labs s.r.o., IČO 29938589, mit Sitz Klatovská třída 2308/172, Jižní Předměstí, 301 00 Plzeň, Tschechien. Kontakt in Datenschutzfragen: support@torumata.com.
Welche Daten wir verarbeiten
Kontodaten: Ihre E-Mail-Adresse und Ihre Kennung in Keycloak, dem von uns selbst betriebenen Identity Provider.
Audit-Daten: die von Ihnen angegebene Domain, der Inhalt der vom Crawler heruntergeladenen Seiten sowie die Analyseergebnisse (Score, Findings und erzeugte Dateien).
Technische Daten: die IP-Adresse bei der Registrierung zum Schutz des Formulars vor Missbrauch sowie das Cookie NEXT_LOCALE mit Ihrer Sprachwahl.
Bei der Registrierung: Wenn Sie über einen Link mit Kampagnenparametern (utm_source, utm_medium, utm_campaign usw.) zu uns gekommen sind, speichern wir diese Quelle bei Ihrem Konto, nur aus den Parametern Ihrer URL, ohne Cookies und ohne Identifikator eines Drittanbieters (z. B. Googles gclid). Die Speicherung erfolgt nur einmal, bei der Registrierung, und wird danach nie aktualisiert.
Wenn Sie sich über Google anmelden, erfahren wir von Google Ihre E-Mail-Adresse und Ihre Kontokennung. Google erfährt dabei, dass Sie sich bei Torumata anmelden; Ihr Passwort oder andere Daten aus Ihrem Google-Konto erhalten wir nie.
Warum wir sie verarbeiten
Konto- und Audit-Betrieb verarbeiten wir zur Vertragserfüllung (diese Bedingungen).
Technische Schutzmaßnahmen, etwa Anfragelimits, verarbeiten wir auf Basis berechtigten Interesses, des Schutzes des Dienstes vor Missbrauch.
Die Zugriffe auf die öffentlichen Seiten messen wir auf Grundlage des berechtigten Interesses: Wir müssen wissen, welche Seiten genutzt werden. Die Messung läuft ohne Cookies und ohne Identifizierung einer bestimmten Person (siehe Reichweitenmessung).
An wen wir Daten weitergeben
Seiteninhalte aus einem kostenpflichtigen Audit senden wir über den Dienst OpenRouter, Inc. (USA) an Sprachmodelle von OpenAI, Google und Anthropic: den Seitentext für die Inhaltsanalyse und die Sprachprüfung, Screenshots der Seiten für die Farbbewertung. OpenAI-Modelle laufen in Microsoft Azure, Google-Modelle in Google Cloud und Anthropic-Modelle in Google Cloud oder Amazon Web Services. Welches Modell die Inhalte erhält, hängt davon ab, welches gerade verfügbar ist und dessen Hersteller die geprüfte Website nicht in der robots.txt ausgeschlossen hat. Das Modul KI-Zitate sendet außerdem Sprachmodellen kurze Anfragen, die aus Titeln und Überschriften der Seiten abgeleitet sind, nicht den Seiteninhalt; das Modell sucht sich für die Antwort Quellen im Web. Seit dem 18. September 2026 sind das vier parallele Kanäle. Beim OpenAI-Modell sucht OpenAI selbst, in einem Rechenzentrum in der Europäischen Union, und beim Google-Modell sucht Google selbst, ebenfalls in der Europäischen Union. Beim Anthropic-Modell sucht seit dem 17. September 2026 Anthropic selbst, aber nur an ihrem Endpunkt in den Vereinigten Staaten: anderswo ist ihre Suche nicht verfügbar, daher verlassen diese Anfragen den Europäischen Wirtschaftsraum. Der vierte Kanal nutzt die Suchmaschine von Exa Labs Inc. (Vereinigte Staaten); das Modell läuft in der Europäischen Union und setzt aus deren Ergebnissen nur die Antwort zusammen, daher verlassen auch diese Anfragen den Europäischen Wirtschaftsraum. Bei Antworten des Google-Modells prüfen wir zusätzlich, wohin die Quellenlinks führen: Google gibt sie als Weiterleitungen über eine eigene Domain zurück, daher senden wir dorthin eine Anfrage nach den Antwort-Headern, ohne Inhalte herunterzuladen. Das ist ein notwendiger Teil der Inhaltsanalyse, keine optionale Zusatzintegration. Der kostenlose Audit nutzt kein Sprachmodell.
E-Mail-Versand und Backup-Speicher übernimmt Forpsi (das Postfach support@torumata.com und externe S3-Backups). Die Anmeldung läuft über unser eigenes, selbst betriebenes Keycloak. Zahlungen verarbeitet die Armitage Labs OÜ (Creem, Estland) als Merchant of Record: Beim Kauf übergeben wir Ihre E-Mail-Adresse, unsere interne Kennung Ihres Kontos und die Bestelldaten (welches Paket Sie kaufen und zu welchem Preis); Zahlungskartendaten verarbeitet ausschließlich Creem, sie gelangen nie zu uns. Für diese Zwecke ist Creem Verantwortlicher nach seiner eigenen Datenschutzerklärung.
Creem hat seinen Sitz in Estland, also in der Europäischen Union; soweit Creem selbst Anbieter außerhalb des EWR einsetzt, sichert es diese laut seiner Datenschutzerklärung mit Garantien wie den Standardvertragsklauseln ab.
Die Sprachmodelle laufen in Rechenzentren in der Europäischen Union. Jede Anfrage nimmt jedoch zuerst der Dienst OpenRouter mit Sitz in den Vereinigten Staaten entgegen, und zwar auf einer Infrastruktur, die nicht in der EU liegen muss; wir behaupten daher nicht, dass die Daten den Europäischen Wirtschaftsraum nicht verlassen. Anfragen des Moduls KI-Zitate, die an das Anthropic-Modell gehen, verlassen seit dem 17. September 2026 nachweislich den Europäischen Wirtschaftsraum: Die native Suche von Anthropic läuft nur an ihrem Endpunkt in den Vereinigten Staaten. Seit dem 18. September 2026 gilt dasselbe für den Kanal, in dem Exa Labs Inc. in den Vereinigten Staaten sucht. Hinaus geht die Anfrage selbst und der Domainname, nicht die Inhalte Ihrer Seiten oder Screenshots. Laut seiner Dokumentation speichert OpenRouter den Inhalt von Anfragen standardmäßig nicht und speichert nur Metadaten wie die Anzahl der Tokens und die Antwortzeit. Laut den Angaben von OpenRouter bewahren Microsoft Azure, Google Cloud und Amazon Web Services den Inhalt von Anfragen nicht auf und nutzen ihn nicht zum Training von Modellen. Die Übermittlung an OpenRouter stützt sich auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, auf die OpenRouter in seiner Datenschutzerklärung verweist; im EU-US Data Privacy Framework ist OpenRouter zum 17. September 2026 nicht eingetragen.
Wie lange wir Daten aufbewahren
Roher HTML-Inhalt gecrawlter Seiten wird 30 Tage nach dem Audit gelöscht. Scores, Findings und erzeugte Dateien bleiben gespeichert, bis Sie das Projekt oder Konto löschen; mit dem Löschen eines Projekts oder Kontos werden auch die zugehörigen Daten gelöscht.
Die IP-Adresse aus dem Registrierungs- und Anmeldeformular lebt nur als Zähler in Redis mit einer Gültigkeit von höchstens einer Stunde (dem Fenster der Anfragebegrenzung); dauerhaft wird sie nicht gespeichert. Die Kampagnendaten, mit denen Sie gekommen sind (utm_source und weitere), hängen am Konto und werden zusammen mit ihm gelöscht.
Ihre Rechte
Nach der DSGVO haben Sie das Recht auf:
- Auskunft über die zu Ihnen gespeicherten Daten
- Berichtigung unrichtiger Daten
- Löschung Ihres Kontos und der zugehörigen Daten
- Übertragbarkeit Ihrer Daten zu einem anderen Anbieter
- Einschränkung der Verarbeitung
- Widerspruch gegen die Verarbeitung aufgrund berechtigten Interesses
Beschwerde und Kontakt
Ihre Rechte üben Sie über support@torumata.com aus. Wenn Sie der Meinung sind, dass die Verarbeitung gegen die DSGVO verstößt, können Sie eine Beschwerde beim tschechischen Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, uoou.cz) einreichen.
Cookies
Wir verwenden nur technisch notwendige Cookies für den Betrieb des Dienstes: Sprachwahl (NEXT_LOCALE) und Anmelde-Session. Wir verwenden keine Marketing- oder Analyse-Tracking-Cookies.
Reichweitenmessung
Die Besucherzahlen der Website messen wir mit Umami, das wir selbst auf unserem eigenen Server betreiben; die Daten verlassen unsere Infrastruktur nicht und wir geben sie an niemanden weiter.
Umami verwendet keine Cookies. Es erfasst die besuchte Seite, den Referrer, den Browser, das Betriebssystem, den Gerätetyp und das Herkunftsland. Die IP-Adresse verwendet es nur als einen von mehreren Eingabewerten für einen Hash zusammen mit dem User-Agent und der Domain; die daraus entstehende Sitzungskennung ändert sich regelmäßig (standardmäßig einmal im Monat), die IP-Adresse selbst wird nicht in der Datenbank gespeichert.
Wir respektieren die Do-Not-Track-Einstellung Ihres Browsers. Ist sie aktiviert, messen wir Sie gar nicht. Die Messung betrifft nicht den angemeldeten Bereich der Anwendung (Dashboard und Administration), sondern nur die öffentlichen Seiten.
Sicherheit
Passwörter speichern oder verarbeiten wir nie; das übernimmt ausschließlich Keycloak. Der Datenzugriff ist auf das für den Betrieb des Dienstes Notwendige beschränkt.