Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Betrieb der Website und des Produkts WhatTheySay verarbeiten, auf welcher Rechtsgrundlage und wie lange.
Stand: 29.07.2026
1. Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung auf dieser Website ist die next levels GmbH, TODO: Anschrift wie im Impressum. Bei Fragen zum Datenschutz erreichst du uns unter datenschutz@repops.de.
Datenschutzbeauftragte Person: TODO: benannte Person oder Feststellung, dass keine Benennungspflicht besteht.
2. Zwei Rollen: Website und Produkt
Für diese Website, den kostenlosen Bewertungs-Check und die Registrierung sind wir Verantwortlicher im Sinne der DSGVO. Diese Erklärung beschreibt diese Verarbeitungen.
Sobald du WhatTheySay als Kundin oder Kunde nutzt, verarbeiten wir die Daten in deinem Arbeitsbereich ausschließlich in deinem Auftrag und nach deinen Weisungen. Verantwortlich bist dann du; wir sind Auftragsverarbeiter. Grundlage dafür ist der Auftragsverarbeitungsvertrag, der mit dem Vertragsschluss zustande kommt.
3. Hosting und Server-Logfiles
Website, Anwendung und Datenbank laufen auf Servern in Deutschland bei TODO: Hosting-Anbieter. Beim Aufruf einer Seite verarbeitet der Server technisch notwendige Verbindungsdaten: aufgerufene Adresse, Zeitpunkt, übertragene Datenmenge, Statuscode, Referrer, Browsertyp und IP-Adresse.
Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Server-Logfiles werden nach spätestens 14 Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Angriffs benötigt werden.
4. Bewertungs-Check
Für den kostenlosen Bewertungs-Check verarbeiten wir deine E-Mail-Adresse und deine Angabe zum Unternehmen (Name und Ort oder ein Kartenlink). Ohne bestätigte E-Mail-Adresse startet keine Analyse. Der Bestätigungslink gilt 24 Stunden.
IP-Adresse nur als gepfefferter Hashwert
Damit der Check nicht automatisiert missbraucht wird, begrenzen wir die Anzahl der Anfragen je Anschluss. Dafür speichern wir deine IP-Adresse nicht. Gespeichert wird ausschließlich ein Hashwert, der aus der IP-Adresse und einem geheimen, nur serverseitig bekannten Zusatzwert gebildet wird. Aus diesem Wert lässt sich die IP-Adresse nicht zurückrechnen; er dient allein dem Abgleich mit früheren Anfragen.
Rechtsgrundlagen
- Durchführung des von dir angeforderten Checks und Versand des Reports: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme) beziehungsweise Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
- Bestätigung der E-Mail-Adresse, Hashwert der IP-Adresse, Bot-Erkennung: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch und vor unnötigen Kosten bei den Datenlieferanten).
Wenn du dich nicht registrierst, löschen wir die Check-Anfrage einschließlich E-Mail-Adresse, Hashwert und Ergebnis nach sechs Monaten. Innerhalb dieser Zeit benötigen wir die Angaben, um das Kontingent je Adresse und Anschluss durchzusetzen.
5. Bewertungen aus öffentlichen Portalen
WhatTheySay ruft Bewertungen und Erwähnungen ab, die auf den Portalen öffentlich zugänglich sind: Google, Tripadvisor, Trustpilot, Yelp sowie öffentliche Beiträge auf Instagram, Facebook, TikTok, X, LinkedIn und Reddit. Verarbeitet wird nur, was dort ohnehin für jede Besucherin und jeden Besucher sichtbar ist: der angezeigte Autorenname, die Sternebewertung, der Bewertungstext, das Datum, die Antwort des Unternehmens und der Link auf den Beitrag.
- Wir umgehen keine Login-Schranken und keine technischen Schutzmaßnahmen der Portale.
- Wir erheben keine Daten besonderer Kategorien nach Art. 9 DSGVO und suchen nicht gezielt danach.
- Wir reichern die Daten nicht mit Informationen aus anderen Quellen zu Profilen an.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt bei dem überwachten Unternehmen: Es muss wissen, was öffentlich über es gesagt wird, um antworten und offensichtlich richtlinienwidrige Bewertungen melden zu können. Da ausschließlich bereits veröffentlichte Angaben verarbeitet werden, der Kreis der Daten eng begrenzt ist und keine Profilbildung stattfindet, überwiegen aus unserer Sicht die Interessen des Unternehmens. Verfassende Personen können der Verarbeitung nach Art. 21 DSGVO widersprechen; wir löschen den Datensatz dann, sofern keine Rechtsansprüche entgegenstehen.
6. Feedback-Funnel und Gast-Kontakte
Über den Feedback-Funnel eines WhatTheySay-Kunden können Gäste eine Bewertung von eins bis fünf abgeben und optional einen Freitext sowie Kontaktangaben (Name, E-Mail-Adresse, Telefonnummer) hinterlassen. Die Kontaktangaben sind freiwillig. Wer sie angibt, willigt darin ein, dass der Betrieb sich zu diesem Feedback meldet (Art. 6 Abs. 1 lit. a DSGVO).
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Jede E-Mail an Gäste enthält dafür einen Abmeldelink. Eine Abmeldung führt zu einem Eintrag in einer Sperrliste, damit dieselbe Adresse nicht erneut angeschrieben wird.
Verantwortlich für diese Verarbeitung ist der jeweilige Betrieb, der den Funnel einsetzt. Wir verarbeiten die Daten als Auftragsverarbeiter.
7. Konto, Vertrag und Zahlung
Für die Registrierung verarbeiten wir Name, Unternehmen, E-Mail-Adresse und ein Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hashwert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Die Zahlungsabwicklung einschließlich der Kartenverifizierung zu Beginn der Testphase übernimmt Stripe. Kartendaten werden direkt bei Stripe eingegeben; wir erhalten und speichern sie nicht. Von Stripe erhalten wir Zahlungsstatus, Kundennummer und Abonnementstatus.
Betriebsbezogene E-Mails zum Vertrag (Bestätigungen, Rechnungen, Hinweise zum Ende der Testphase, Alerts und Reports, die du eingerichtet hast) versenden wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Werbliche E-Mails versenden wir nur mit deiner Einwilligung oder in den engen Grenzen des § 7 Abs. 3 UWG, jeweils mit Abmeldemöglichkeit.
8. Reichweitenmessung und Fehlerdiagnose
Zur Auswertung der Nutzung dieser Website setzen wir PostHog ein. Die Messung startet erst, wenn du im Cookie-Hinweis zustimmst (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG). Erfasst werden aufgerufene Seiten, Ereignisse im Anmelde- und Check-Verlauf, ungefährer Standort auf Länderebene, Browser und Gerätetyp. Du kannst die Einwilligung jederzeit widerrufen.
Zur Erkennung technischer Fehler setzen wir Sentry ein. Dabei werden bei einem Fehler technische Angaben zum Zeitpunkt des Fehlers übertragen (Fehlermeldung, Aufrufpfad, Browser, gekürzte IP-Adresse). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — ohne Fehlerdiagnose lässt sich ein sicherer Betrieb nicht aufrechterhalten.
9. Cookies
Ohne deine Einwilligung setzen wir nur technisch notwendige Cookies, etwa für die Sitzung nach der Anmeldung und für den Schutz von Formularen. Für die Sprachauswahl setzen wir kein Cookie: Die Sprache steht in der Adresse der Seite. Cookies für die Reichweitenmessung werden erst nach deiner Zustimmung gesetzt.
10. Empfänger und Dienstleister
Wir geben personenbezogene Daten nur weiter, soweit das für den Betrieb erforderlich ist. Mit allen Dienstleistern, die in unserem Auftrag verarbeiten, bestehen Verträge nach Art. 28 DSGVO. Dieselbe Liste ist Bestandteil des Auftragsverarbeitungsvertrags.
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| Stripe Payments Europe, Ltd., Dublin, Irland | Zahlungsabwicklung, Kartenverifizierung, Abonnementverwaltung | EU, USA |
| Apify Technologies s.r.o., Prag, Tschechien | Abruf öffentlich zugänglicher Bewertungen und Beiträge, wenn ein eigener Abruf nicht möglich ist | EU |
| Google Ireland Limited, Dublin, Irland | Abruf von Unternehmensprofilen und Bewertungen über die Places API | EU, USA |
TODO: Name des SMTP-Versanddienstleisters | Versand von System-, Alert-, Report- und Gast-E-Mails | TODO: EU bestätigen |
| PostHog, Inc., San Francisco, USA | Reichweiten- und Funnelmessung auf dieser Website, nur mit Einwilligung | EU-Cloud TODO: Region bestätigen |
| Functional Software, Inc. (Sentry), San Francisco, USA | Erkennung und Diagnose technischer Fehler | EU-Region TODO: Region bestätigen |
TODO: Name des Hosting-Anbieters | Betrieb von Anwendung, Datenbank und Sicherungskopien | Deutschland |
11. Übermittlung in Drittländer
Soweit Dienstleister Daten außerhalb der EU und des EWR verarbeiten, stützen wir die Übermittlung auf die Standardvertragsklauseln der EU-Kommission und, soweit das Unternehmen dort zertifiziert ist, zusätzlich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Eine Kopie der Garantien stellen wir auf Anfrage bereit.
12. Speicherdauer
- Rohdaten der Portalabrufe und Protokolle der Datenlieferanten: 90 Tage, danach automatische Löschung.
- Daten eines gekündigten Arbeitsbereichs (Bewertungen, Fälle, Feedback, Einstellungen): vollständige Löschung 30 Tage nach Vertragsende. Bis dahin kannst du deine Daten exportieren.
- Check-Anfragen einschließlich E-Mail-Adresse und IP-Hashwert: 6 Monate.
- Server-Logfiles: höchstens 14 Tage.
- Abmelde- und Sperrliste: dauerhaft, beschränkt auf E-Mail-Adresse beziehungsweise Domain und Grund — nur so lässt sich ein Widerspruch dauerhaft beachten.
- Rechnungen und Buchungsbelege: 10 Jahre nach den handels- und steuerrechtlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB).
13. Deine Rechte
Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO) und
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
So übst du deine Rechte aus
Schreib an datenschutz@repops.de. Bei Bewertungen und Feedback aus einem Kundenkonto sind wir nur Auftragsverarbeiter: Wir leiten deine Anfrage unverzüglich an den verantwortlichen Betrieb weiter und unterstützen ihn bei der Beantwortung. Damit wir den richtigen Datensatz finden, hilft uns die Angabe der E-Mail-Adresse oder des Anzeigenamens, unter dem die Bewertung veröffentlicht wurde, sowie des Portals.
Unabhängig davon kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist TODO: zuständige Aufsichtsbehörde nach Sitz.
14. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung mit dem oben angegebenen Stand. Über wesentliche Änderungen informieren wir Kundinnen und Kunden zusätzlich per E-Mail.