Rechtliches

Datenschutzerklärung

Wie wir Daten bei der Shop-Prüfung und bei Meldungen verarbeiten – transparent nach den Vorgaben der DSGVO.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Fakeshop AI – ein Produkt der QAD Soft, Dennis Bölling, Kreuzstr. 19, 78148 Gütenbach, Deutschland. E-Mail: [email protected].

Ein betrieblicher Datenschutzbeauftragter ist nach Art. 37 DSGVO nicht zu benennen. Für alle Anliegen zum Datenschutz und zur Ausübung deiner Rechte (Ziffer 15) erreichst du uns unter der oben genannten Adresse bzw. E-Mail.

2. Überblick der Verarbeitungen

Fakeshop AI prüft die Vertrauenswürdigkeit von Online-Shops und ermöglicht das Melden mutmaßlicher Fake-Shops. Dabei verarbeiten wir sowohl Daten der Nutzerinnen und Nutzer dieser Plattform als auch öffentlich zugängliche Daten der geprüften Shops und ihrer Betreiber. Nachfolgend beschreiben wir die einzelnen Verarbeitungen, die jeweilige Rechtsgrundlage und die Speicherdauer.

3. Shop-Prüfung

Bei der Prüfung einer Shop-Adresse verarbeiten wir die eingegebene Domain/URL sowie öffentlich zugängliche Informationen des Shops (Impressum, WHOIS-/RDAP-Daten, SSL-Zertifikat, Hosting-/IP-Daten, Bewertungshinweise, Fake-Shop-Warnlisten). Impressumsdaten können personenbezogene Daten der Shop-Betreiber enthalten (z. B. Namen von Geschäftsführern, geschäftliche E-Mail-Adressen und Telefonnummern). Ergebnisse werden zwischengespeichert, um wiederholte Anfragen schneller zu beantworten und die Warnlage fortzuschreiben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verbraucherschutz und Betrugsprävention).

4. Meldungen von Fake-Shops

Meldest du einen Shop, speichern wir die gemeldete URL/Domain, die von dir gewählten Meldegründe und deinen Freitext. Optional und nur bei ausdrücklicher Einwilligung speichern wir deine E-Mail-Adresse für Rückfragen. Bist du selbst betroffen (z. B. nach einer Zahlung), kannst du zusätzlich Angaben zur Zahlung machen: Empfänger-IBAN, Betrag, Zahlungsweise, Zahlungsdatum und Bestell-/Referenznummer. Diese Angaben fließen in ein Beweis-Dossier ein (siehe Ziffer 8).

  • E-Mail-Adresse: Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); die E-Mail wird ausschließlich bei aktiv erteilter Einwilligung gespeichert und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
  • Meldedaten, IBAN, Zahlungs- und Falldaten: Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aufklärung und Eindämmung von Online-Betrug).

5. Shop-Bewertungen (Community)

Gibst du eine Bewertung zu einem Shop ab, speichern wir deine Bewertung (Sterne/Einstufung), deinen Bewertungstext und den Zeitpunkt. Die Abgabe ist ohne Nutzerkonto möglich. Zum Schutz vor Spam und automatisierten Eingaben (Bots) setzen wir den Dienst „Cloudflare Turnstile" ein (siehe Ziffer 12); dabei werden deine IP-Adresse und technische Merkmale deines Endgeräts an Cloudflare übermittelt.

Verarbeitung deiner IP-Adresse: Bei Abgabe einer Bewertung verarbeiten wir deine IP-Adresse ausschließlich zur Missbrauchs- und Spam-Abwehr, zur Erkennung automatisierter Mehrfach-Eingaben sowie zur Moderation. Sie wird niemals im Klartext gespeichert und niemals öffentlich angezeigt. Gespeichert wird ausschließlich ein gesalzener kryptografischer Hash-Wert (SHA-256), der nur der Wiedererkennung von Mehrfach-Eingaben dient und nicht auf eine Person rückführbar ist. Eine Zusammenführung mit anderen Datenbeständen zu einem Nutzerprofil erfolgt nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchs- und spamfreien Bewertungssystem und an Verbraucherinformation). Speicherdauer: Wir speichern den IP-Hash nur so lange, wie dies für die Missbrauchs-/Spam-Abwehr und Moderation erforderlich ist; spätestens mit der Löschung der zugehörigen Bewertung wird auch der gespeicherte IP-Hash gelöscht.

6. Konto & Registrierung

Für die Nutzung des Portals (z. B. als Händler oder Entwickler) kannst du ein Konto anlegen. Dabei verarbeiten wir deine E-Mail-Adresse, ein von dir gewähltes Passwort (das wir ausschließlich als kryptografischen Hash speichern, niemals im Klartext) sowie deinen Organisations-/Firmennamen. Zur Bestätigung deiner E-Mail-Adresse versenden wir eine Verifizierungs-Mail.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos und Erfüllung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Authentifizierung). Nutzt du kostenpflichtige Funktionen, verarbeiten wir zusätzlich Abrechnungsdaten über unseren Zahlungsdienstleister (siehe Ziffer 12).

7. Unternehmensdaten & Logos von Händlern

Betreiber von Online-Shops können – selbst über das Portal oder durch uns (Administration) – Stammdaten zu ihrem Unternehmen hinterlegen, damit ihr Shop-Profil vollständig und korrekt dargestellt wird. Dazu gehören insbesondere Firmen-/Anzeigename, Rechtsform, Handelsregister- und Umsatzsteuer-Angaben, Anschrift, Website sowie eine Beschreibung und ein Firmen-/Markenlogo. Soweit diese Angaben eine natürliche Person betreffen (z. B. bei Einzelunternehmen der Name der Inhaberin oder des Inhabers), handelt es sich um personenbezogene Daten.

Diese Unternehmensdaten und das Logo werden auf der Plattform öffentlich angezeigt (z. B. im Shop-/Unternehmensprofil), damit Verbraucherinnen und Verbraucher den Anbieter einordnen können. Das Logo wird als Bilddatei über unsere Server ausgeliefert. Hinterlegt ein Händler eigene Angaben, sichert er zu, zu deren Veröffentlichung berechtigt zu sein und keine Rechte Dritter (insbesondere Marken- und Urheberrechte) zu verletzen.

Rechtsgrundlage: Bei Angaben, die der Händler selbst zu seinem eigenen Unternehmen hinterlegt, Art. 6 Abs. 1 lit. b DSGVO (Darstellung des vom Händler beauftragten Profils) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Hinterlegen). Bei Angaben, die wir aus öffentlich zugänglichen Quellen zusammenführen oder redaktionell pflegen, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verbraucherinformation und Markttransparenz). Speicherdauer: Die Daten werden gespeichert, solange das Profil besteht; auf Wunsch des berechtigten Händlers bzw. bei Wegfall des Zwecks werden sie gelöscht oder berichtigt.

8. Beweis-Dossier & Weitergabe

Aus einer Meldung erstellen wir ein Beweis-Dossier (PDF). Die frei über deinen Zugriffs-Code abrufbare Fassung enthält die Angaben zum gemeldeten Shop, dessen Impressum sowie deine eigenen Meldeangaben. Weitergehende forensische Daten (verbundene/benachbarte Domains, vollständige IP-/Netzwerk-Cluster, personenbezogene Daten Dritter, SHA-256-gesicherte Snapshots) werden in dieser Fassung zurückgehalten und ausschließlich Ermittlungsbehörden auf Anfrage bereitgestellt.

Auf deinen Wunsch generieren wir außerdem Vorlagen für Beschwerde-/Takedown-Mitteilungen an Hoster und Registrare des gemeldeten Shops; deren Versand entscheidest und veranlasst du selbst.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; bei der Weitergabe an Ermittlungsbehörden zusätzlich Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO.

9. Server-Logs und IP-Verarbeitung

Beim Aufruf unserer Dienste verarbeiten wir technisch notwendige Daten, darunter deine IP-Adresse. Zur Missbrauchs- und Kontingentkontrolle (Rate-Limiting) speichern wir eine Zuordnung auf Basis der IP-Adresse befristet (derzeit 35 Tage). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Stabilität des Dienstes).

Unabhängig davon überwachen wir zur Betrugserkennung die Hosting-Infrastruktur geprüfter Shops (IP-Adressen und darauf gehostete Domains, „IP-Monitoring"). Dabei handelt es sich um Infrastrukturdaten der Shops, nicht um Daten der Nutzerinnen und Nutzer dieser Plattform.

10. Cookies, lokale Speicherung & Reichweitenmessung

Wir setzen ausschließlich technisch notwendige Speichertechniken ein. Im lokalen Speicher deines Browsers (localStorage) hinterlegen wir bei Bedarf deine Anmelde-Sitzung (Login-Token), deine Sprachauswahl und Darstellungseinstellungen. Diese sind für den Betrieb der Website erforderlich; eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht notwendig.

Zur anonymen Reichweitenmessung setzen wir Umami ein, eine selbst gehostete Analyse-Software auf eigener Infrastruktur – es findet keine Datenübermittlung an Drittanbieter statt. Umami setzt keine Cookies; zur Wiedererkennung eines Besuchs innerhalb eines Tages wird aus IP-Adresse, Browser-Kennung und Datum ein täglich rotierender, nicht rückrechenbarer Hash gebildet – die IP-Adresse selbst wird nicht gespeichert. Erfasst werden aufgerufene Seiten, Verweisquelle, grobe Herkunft (Land, aus der IP abgeleitet), Gerätetyp/Browser sowie einzelne technische Ereignisse (z. B. „Prüfung durchgeführt", „Registrierung abgeschlossen", „Kauf gestartet") – jeweils ohne die geprüfte Domain, deine E-Mail-Adresse oder andere identifizierende Inhalte. Eine Zusammenführung mit deiner Person findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Weiterentwicklung des Angebots). Zum Spam-Schutz bei Bewertungen kann Cloudflare Turnstile zusätzlich ein technisch notwendiges Token setzen (siehe Ziffern 5 und 12).

11. Browser-Erweiterung

Dieser Abschnitt beschreibt die Datenverarbeitung bei Nutzung unserer Browser-Erweiterung „Fakeshop AI" (nachfolgend „Erweiterung"). Die Erweiterung ist so gestaltet, dass dein Surfverhalten nicht nachvollzogen wird (Datenschutz durch Technikgestaltung, Art. 25 DSGVO).

Lokaler Abgleich: Die Erweiterung lädt etwa alle 4 Stunden eine Liste kryptografischer Kurzwerte (4-Byte-HMAC-Präfixe) herunter. Der Abgleich, ob eine besuchte Website als möglicher Fake-Shop bekannt ist, erfolgt ausschließlich lokal in deinem Browser. Die von dir besuchten Domains verlassen deinen Browser dabei zu keinem Zeitpunkt im Klartext.

IP-Adresse beim Listen-Abruf: Beim Herunterladen der Warnliste wird – wie bei jedem Aufruf einer Internetadresse technisch unvermeidbar – deine IP-Adresse an unseren Server übermittelt. Wir nutzen sie ausschließlich zur technischen Auslieferung sowie zur Abwehr von Missbrauch und überhöhter Serverlast; eine Zusammenführung mit deinem Surfverhalten oder eine Profilbildung findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Übermittlung bei möglichem Treffer (k-Anonymität): Deutet der lokale Abgleich auf einen möglichen Warnlisten-Eintrag hin, sendet die Erweiterung lediglich ein 4-Byte-Präfix des kryptografischen Kurzwerts an unseren Server (Verfahren vergleichbar mit Google Safe Browsing). Aus diesem Präfix lässt sich die konkret besuchte Website nicht rückrechnen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 6 Abs. 1 lit. a DSGVO, soweit du den Schutz aktiv eingeschaltet hast.

Einstellungen: Deine Einstellungen (Schutz an/aus, Ausnahmeliste) werden nur lokal in deinem Browser gespeichert (browser.storage). Bei aktivierter Browser-Synchronisierung synchronisiert dein Browseranbieter sie überbrowser.storage.sync zwischen deinen Geräten; hierauf haben wir keinen Zugriff.

Kein Tracking: Die Erweiterung enthält keine Analyse- oder Tracking-Werkzeuge, setzt keine Werbe-Cookies und gibt keine Daten über dein Surfverhalten an Dritte weiter.

12. Empfänger & Auftragsverarbeiter

Zur Erbringung unserer Dienste setzen wir sorgfältig ausgewählte Dienstleister ein. Diese erhalten jeweils nur die für ihren Zweck erforderlichen Daten:

  • OpenAI (USA): KI-gestützte Analyse von Shop-Seiteninhalten und Impressum sowie Recherche zu Bewertungen und Handelsregister. Übermittelt werden der Seitentext und die URL des geprüften Shops; diese können personenbezogene Daten der Shop-Betreiber (Impressum) enthalten. Melder-Daten (z. B. deine E-Mail) werden nicht an OpenAI übermittelt. Es handelt sich um eine Übermittlung in ein Drittland (siehe Ziffer 13).
  • Cloudflare (USA): Spam-/Bot-Schutz („Turnstile") bei der Abgabe von Shop-Bewertungen. Verarbeitet werden deine IP-Adresse und technische Merkmale deines Endgeräts zur Missbrauchsabwehr. Es handelt sich um eine Übermittlung in ein Drittland (siehe Ziffer 13).
  • ipinfo, WhoisXML, RDAP-Dienste, Team Cymru: Ermittlung von Hosting-, IP-, WHOIS- und Netzwerkdaten der geprüften Shops (Infrastruktur-/Firmendaten).
  • VIES (EU-Kommission): Prüfung von Umsatzsteuer-Identifikationsnummern der geprüften Shops.
  • Stripe: Abwicklung von Zahlungen (sofern kostenpflichtige Funktionen genutzt werden). Es gelten die Datenschutzhinweise von Stripe.
  • E-Mail-/SMTP-Dienstleister: Versand von System- und Benachrichtigungs-E-Mails (z. B. an interne Stellen sowie ausgehende Takedown-Mitteilungen an Hoster/Registrar).
  • Hosting-/Infrastruktur-Dienstleister (Hetzner): Betrieb unserer Server, Datenbank und des revisionssicheren Beweis-Objektspeichers durch die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Der Anbieter verarbeitet die dabei anfallenden Daten ausschließlich weisungsgebunden als Auftragsverarbeiter (Art. 28 DSGVO); die Server stehen in Rechenzentren innerhalb der EU/Deutschlands.

Eine über die genannten Empfänger hinausgehende Weitergabe erfolgt nur, soweit gesetzlich erforderlich oder zur Durchsetzung berechtigter Interessen (z. B. gegenüber Ermittlungsbehörden).

13. Drittlandübermittlung

Bei der Nutzung von OpenAI und Cloudflare werden Daten in die USA (Drittland) übermittelt. Die Übermittlung wird auf geeignete Garantien im Sinne der Art. 44 ff. DSGVO gestützt: auf die von der EU-Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie – soweit der jeweilige Anbieter dort zertifiziert ist – auf das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023). Mit den eingesetzten Dienstleistern bestehen entsprechende Verträge zur Auftragsverarbeitung bzw. Datenübermittlung. Übermittelt werden dabei ausschließlich die für den jeweiligen Zweck erforderlichen Daten (siehe Ziffer 12).

14. Speicherdauer & Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Meldungen inklusive der darin enthaltenen personenbezogenen Daten (E-Mail, IBAN, Freitext, Zahlungsdaten) werden nach Ablauf einer konfigurierbaren Aufbewahrungsfrist automatisch gelöscht (Standard: 365 Tage, steuerbar über die Servereinstellung REPORT_RETENTION_DAYS). Die IP-basierte Nutzungszuordnung wird nach 35 Tagen gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

15. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Zur Ausübung deiner Rechte wende dich an den unter Ziffer 1 genannten Verantwortlichen.

Dir steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO).

Stand dieser Datenschutzerklärung: 13. Juli 2026.