Technischer Entwurf, keine Rechtsberatung.
Datenschutz
Stand
Wer wir sind
Verantwortlicher: [FILL: company, address, DPO]. Auftragsverarbeiter: [FILL: DPA]. Öffentliche Site: [FILL: public site URL].
Diese Marketing-Site erklärt GEO-/AEO-Messung und klassisches SEO. Sie ist kein Schaufenster für Karten. Das SaaS-Cabinet liegt unter /app, nach der Registrierung mit Site-URL und Märkten.
Konto und Sitzung
Wir speichern Konto-E-Mail, ein gehashtes Geheimnis und ein Sitzungscookie. Die E-Mail ist Login, Kontakt und Reset. Kein Passwort in Logs.
Es gibt keinen separaten Benutzernamen. Dieselbe Adresse dient Anmeldung, Post und Reset. Sitzungscookies sind HttpOnly, in Produktion Secure, SameSite=Lax, in unserem Store mit Redis-Protokoll — kein Auth-SaaS Dritter.
Site-URL und Märkte
Bei der späteren Registrierung werden Site-URL und Märkte (Land / admin1) Projektdaten. Dieses Marketingformular erhebt sie nicht.
Märkte sind Länder und, für die USA und Indien, Staaten. Sie werden auf der Karte gewählt, nicht aus dem Netz gelesen. Im Produkt speichern wir Land, nicht IP.
Sprach-Cookie
Ein notwendiges Cookie merkt sich die Sprache. Nach expliziter Wahl überschreibt GEO sie nicht.
Der anonyme Erstbesuch kann die Sprache an ein Land binden, das im Container nachgeschlagen wird. Das Cabinet nutzt User.system_language. Die Registrierung setzt Englisch voraus; Sie können eine der zehn geplanten Locales wählen.
Land, nicht IP
Der erste anonyme Besuch kann die Sprache an ein Land (MMDB im Container) binden. Wir speichern Land, nicht IP.
Der Lookup ist eine lokale Datenbank in unserem Container. Wir senden Ihre Adresse an kein GeoIP-SaaS. Dieselbe URL liefert dasselbe HTML — kein Cloaking, kein User-Agent-Fork.
Analytik
Analytik-Cookies nur nach Akzeptieren. Events tragen Land, nicht IP. Marketing-Pixel: keine. Sicherheitslogs getrennt und kurzlebig.
Ablehnen bleibt auf dem Banner sichtbar. Notwendige Cookies (Sitzung, Sprache, CSRF) bleiben. Wir nutzen weder Canvas noch Audio, WebGL oder Font-Sonden, um Sie zu identifizieren.
Sicherheitslogs
Sicherheitslogs können IP und User-Agent mit kurzem TTL enthalten. Tabelle in LEGAL-GDPR.md — keine erfundenen Tage.
Was wir nicht tun
Kein Fingerprinting. Kein Cloaking. Keine versteckten Pixel. Kein UA-spezifisches HTML.
Wir verkaufen keine „Zitat-Garantie“. Wir setzen kein LLM auf einen Charge-Pfad. Zahlungen sind nicht in v1, also beschreibt diese Seite keine Kartenspeicherung.
Zahlungen
Zahlungen sind nicht in v1. Kein Stripe Customer Portal, keine Kartenspeicherung.
Ihre Rechte
Export oder Löschen: [FILL: privacy@] oder später über /app. Graph-Backups: [FILL: erasure procedure].
Aufbewahrung
TTLs stehen in der Tabelle in LEGAL-GDPR.md (Sitzung, Reset-Tokens, Sicherheitslogs, Analytik). Wir erfinden hier keine Tageszahlen.