rechtlicheslegal
DatenschutzerklärungPrivacy Policy
Stand: 5. September 2026Last updated: 5 September 2026
Diese deutschsprachige Fassung ist die rechtlich verbindliche Version. Die englische Übersetzung dient nur der Information.This English translation is provided for convenience only. The German version is the legally binding one.
Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir beim Besuch von cookiecrumbs.eu, bei der Nutzung des Dashboards (app.cookiecrumbs.eu), der CLI, der API und des MCP-Servers verarbeiten, und welche Rechte Ihnen zustehen. Für die Einwilligungsdaten der Besucher von Kunden-Websites sind wir Auftragsverarbeiter; hierzu siehe Abschnitt 11 und den Auftragsverarbeitungsvertrag.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Henri Matteo Mache, Dorothea-Erxleben-Straße 56, 23562 Lübeck, DeutschlandTelefon: +49 1516 4327820
E-Mail: hello@cookiecrumbs.eu
Vollständige Kontaktdaten finden Sie im Impressum.
2. Übersicht der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur in dem Umfang, der für die Erbringung unseres Dienstes, den Betrieb unserer Website und die Erfüllung unserer vertraglichen und gesetzlichen Pflichten erforderlich ist. Wir halten den Grundsatz der Datenminimierung ein (Art. 5 Abs. 1 lit. c DSGVO).
Folgende Datenkategorien werden verarbeitet:
- Kontodaten (Registrierungs- und Profilinformationen, Workspace-Mitgliedschaften)
- Site- und Konfigurationsdaten (Domains, Banner-Konfigurationen, Texte, Versionen, Vorlagen)
- Scan-Ergebnisse (auf der Website des Kunden gefundene Cookies, Skripte, Speicher und Dienste)
- Zahlungsdaten (über Stripe)
- Nutzungs- und Audit-Daten (Änderungsprotokoll, API-Token-Metadaten, Kontingentverbrauch)
- Server-Logs und Zugriffsdaten
- Einwilligungs- und Vertragsnachweise (Annahme der AGB und der Datenschutzerklärung bei der Registrierung)
- Kommunikationsdaten (Supportanfragen)
- Einwilligungsdatensätze der Besucher von Kunden-Websites (als Auftragsverarbeiter, siehe Abschnitt 11)
3. Erhobene Daten und Zwecke
Kontodaten (E-Mail-Adresse, Passwort-Hash oder Kennung des OAuth-Anbieters, Name falls angegeben, Workspace-Name, Rolle, Zwei-Faktor-Geheimnis falls aktiviert) werden bei der Registrierung und Einladung in einen Workspace erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Zweck: Kontoerstellung, Authentifizierung, Rechteverwaltung und Diensterbringung.
Site- und Konfigurationsdaten (Domains, Banner-Konfigurationen, Kategorien, Texte, veröffentlichte Versionen, Vorlagen, Regionsregeln) werden bei der Nutzung des Dashboards, der CLI, der API oder des MCP-Servers erhoben. Sie enthalten in der Regel keine personenbezogenen Daten, können jedoch Namen von Bearbeitern im Änderungsprotokoll enthalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Scan-Ergebnisse (URLs der gescannten Seiten, gefundene Cookies mit gehashten Werten, Skripte, Speichereinträge, Drittanbieter-Domains, Screenshots-freie Netzwerkdaten) entstehen, wenn der Kunde einen Scan seiner Website startet oder einen Zeitplan einrichtet. Der Scanner ruft die Seiten des Kunden mit einem eigenen Browser ab; Cookie-Werte werden nur als Hash gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zahlungsdaten (Stripe-Kunden-ID, Abonnementstatus, Tarif, Abrechnungszeitraum, Rechnungsadresse, Umsatzsteuer-Identifikationsnummer) werden durch Stripe verarbeitet. Wir speichern keine Kreditkartennummern oder vollständigen Zahlungsmitteldaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflichten). Zweck: Abrechnung, Abonnementverwaltung und Rechnungsstellung.
Nutzungs- und Audit-Daten (Änderungsprotokoll mit handelnder Person, Kanal und Zeitpunkt; Metadaten und Hash von API-Tokens; Kontingentverbrauch wie Seitenaufrufe, Scans und Sites; aggregierte Akzeptanzstatistiken) werden bei der Nutzung des Dienstes erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Nachvollziehbarkeit von Konfigurationsänderungen, Durchsetzung der Tarifgrenzen und Verbesserung des Dienstes).
Server-Logs (IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL, Zeitstempel, angeforderte Ressource) werden automatisch beim Zugriff auf die Website, das Dashboard und die API erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Stabilität und Missbrauchsprävention). Aufbewahrung: höchstens 30 Tage, danach automatische Löschung.
Einwilligungs- und Vertragsnachweise (angenommene Dokumente mit Versionsstand, Zeitstempel) werden bei der Registrierung aufgezeichnet, wenn Sie die AGB und diese Datenschutzerklärung annehmen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht) und Art. 6 Abs. 1 lit. f DSGVO. Zweck: Nachweis des Vertragsschlusses und der Einhaltung gesetzlicher Anforderungen.
Kommunikationsdaten (E-Mail-Inhalt, Absenderinformationen) werden erhoben, wenn Sie uns für Support oder sonstige Anfragen kontaktieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen oder Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Produktnachrichten und Newsletter (E-Mail-Adresse, Zeitpunkt und Wortlaut der Einwilligung, Versionsstand der Einwilligungserklärung) werden verarbeitet, wenn Sie sich bei der Registrierung oder über das Newsletter-Formular für Produktneuigkeiten und Regulierungs-Updates per E-Mail anmelden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 7 Abs. 2 Nr. 2 UWG. Sie können die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail oder per Nachricht an hello@cookiecrumbs.eu widerrufen. Einzelheiten in der Einwilligung in Marketing-Kommunikation.
Benachrichtigungen (E-Mail-Adressen der Workspace-Mitglieder, von Ihnen konfigurierte Slack- oder Webhook-Ziele) werden verarbeitet, um Scan-Ergebnisse, neue Tracker, Installationsprobleme und Abrechnungsereignisse zuzustellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4. Website cookiecrumbs.eu
Auslieferung: Die Marketing-Website wird als statische Dateien ausgeliefert. Beim Seitenaufruf verarbeitet der Server technisch notwendige Zugriffsdaten (Server-Logs, siehe Abschnitt 3). Die Website wird von einem von uns verwalteten Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in Rechenzentren in Deutschland ausgeliefert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Schriftarten und Ressourcen: Alle Schriftarten, Skripte und Bilder der Website werden von unserem eigenen Server ausgeliefert. Beim Aufruf der Website wird ohne Ihre Einwilligung keine Verbindung zu Google Fonts oder anderen Drittanbietern aufgebaut; Google Analytics wird erst nach Ihrer Zustimmung im Consent-Banner geladen (Abschnitt 8). Dasselbe gilt für das Dashboard und die Banner-Runtime.
Kostenloser Schnell-Check: Wenn Sie auf der Startseite eine Website-Adresse in den Schnell-Check eingeben, wird diese Adresse an eine von uns betriebene Funktion (Supabase Edge Function, Region Frankfurt) übermittelt, die die angegebene Seite einmal abruft und die gefundenen Skript- und iFrame-Hosts mit der Tracker-Datenbank abgleicht. Die eingegebene Adresse und das Ergebnis werden nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage).
Kontaktformular: Das Kontaktformular öffnet Ihr E-Mail-Programm mit einer vorausgefüllten Nachricht an hello@cookiecrumbs.eu. Daten werden erst an uns übermittelt, wenn Sie die E-Mail selbst absenden (siehe Kommunikationsdaten, Abschnitt 3).
5. Hosting und Infrastruktur
Datenbank, Authentifizierung und Speicher: Konto-, Konfigurations-, Scan- und Einwilligungsdaten werden in einer von Supabase bereitgestellten PostgreSQL-Datenbank in der Region eu-central-1 (Frankfurt, Deutschland) verarbeitet. Supabase nutzt hierfür Amazon Web Services in Frankfurt. Sicherungen verbleiben in derselben Region.
Anwendungsserver: Das Consent-Gateway (api.cookiecrumbs.eu), das Dashboard (app.cookiecrumbs.eu) und der Scan-Worker laufen auf einem von uns verwalteten Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in Rechenzentren in Deutschland.
Banner-Runtime: Die JavaScript-Datei des Consent-Banners wird als statische Datei ausgeliefert, gegebenenfalls über das Content Delivery Network von Cloudflare, Inc. Über diesen Weg werden keine Einwilligungsdaten übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger und sicherer Bereitstellung).
6. Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein, die jeweils durch Auftragsverarbeitungsverträge (Art. 28 DSGVO) gebunden sind:
- Supabase, Inc. (USA; Daten in Frankfurt, Deutschland): Datenbank-Hosting, Authentifizierung, Edge Functions und Objektspeicher. Verarbeitet Kontodaten, Konfigurations- und Scan-Daten, Audit-Daten und Einwilligungsdatensätze.
- Hetzner Online GmbH (Deutschland): Server-Infrastruktur für Gateway, Dashboard und Scanner. Verarbeitet Server-Logs und die im Betrieb anfallenden Daten.
- Cloudflare, Inc. (USA): ausschließlich statische Auslieferung der Banner-Runtime; keine Einwilligungsdaten.
- Stripe Payments Europe, Ltd. (Irland) bzw. Stripe, Inc. (USA): Zahlungsabwicklung für kostenpflichtige Tarife. Verarbeitet Zahlungsmitteldaten, Rechnungsadressen und Transaktionsdaten. Für von Stripe direkt erhobene Daten gilt die Datenschutzerklärung von Stripe.
- Forward Email LLC (USA): Versand von Transaktions- und Benachrichtigungs-E-Mails, sobald der E-Mail-Versand konfiguriert ist. Verarbeitet E-Mail-Adressen und Nachrichteninhalte.
- Slack Technologies, LLC (USA): nur, wenn Sie selbst einen Slack-Kanal als Benachrichtigungsziel verbinden.
- Google Ireland Limited (Irland; Muttergesellschaft Google LLC, USA): Webanalyse mit Google Analytics 4 auf cookiecrumbs.eu, ausschließlich nach Ihrer Einwilligung im Consent-Banner (Abschnitt 8). Verarbeitet pseudonyme Nutzungsdaten (Client-ID, Seitenaufrufe, Verweisquelle, Gerät und Browser, ungefährer Standort auf Länder- oder Stadtebene). Grundlage sind die Google Ads Data Processing Terms.
Die Bestimmung des Landes aus der IP-Adresse eines Besuchers erfolgt mit einer lokal auf unserem Server gespeicherten Datenbank (MaxMind GeoLite2); es findet keine Anfrage bei einem Dritten statt.
Übermittlungsgarantien: Soweit die genannten Auftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten oder darauf zugreifen können, nehmen sie am EU-U.S. Data Privacy Framework teil und/oder haben Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Die vollständige, jeweils aktuelle Liste finden Sie im Auftragsverarbeitungsvertrag.
7. Internationale Datenübermittlungen
Die Speicherung aller Konto-, Konfigurations-, Scan- und Einwilligungsdaten erfolgt in Frankfurt (Deutschland); die Server-Infrastruktur steht in Deutschland. Insoweit findet keine Übermittlung in ein Drittland statt. Bei Stripe, Cloudflare, Forward Email und Slack, bei Google Analytics (nur nach Ihrer Einwilligung, Abschnitt 8) sowie bei einem etwaigen Support-Zugriff von Supabase aus den USA können personenbezogene Daten in die Vereinigten Staaten übermittelt werden. Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Hierfür gilt:
- EU-U.S. Data Privacy Framework (DPF): Soweit ein Empfänger unter dem DPF zertifiziert ist, dient dies als Angemessenheitsmechanismus (Art. 45 DSGVO).
- Standardvertragsklauseln (SCCs): Soweit keine DPF-Zertifizierung vorliegt oder als Auffangmechanismus werden Übermittlungen durch von der Europäischen Kommission verabschiedete SCCs abgesichert (Art. 46 Abs. 2 lit. c DSGVO).
Ergänzende technische Maßnahmen umfassen Verschlüsselung bei der Übertragung (TLS/HTTPS) und Verschlüsselung im Ruhezustand.
8. Cookies und lokale Speicherung
Auf cookiecrumbs.eu setzen wir unser eigenes Consent-Banner ein. Es unterscheidet zwei Kategorien: Notwendig (ohne Einwilligung, § 25 Abs. 2 Nr. 2 TDDDG) und Statistik (nur mit Ihrer Einwilligung, § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO). Ohne Ihre Zustimmung wird kein Statistik-Skript geladen; die Banner-Runtime hält es zurück, bis Sie entschieden haben.
- Website cookiecrumbs.eu, notwendig: Das Consent-Banner speichert Ihre Entscheidung und eine zufällig erzeugte, pseudonyme Consent-ID im Cookie
cc_consent(Laufzeit höchstens 6 Monate, auch bei Ablehnung) und spiegelt sie im lokalen Speicher (cc:consent), damit Ihre Wahl bei weiteren Besuchen respektiert wird. Die veröffentlichte Banner-Konfiguration wird zur schnelleren Anzeige im lokalen Speicher zwischengespeichert (cc:cfg:…). Das aus Ihrer IP-Adresse abgeleitete Rechtsregime (nur das Land, nicht die Adresse) wird für die Dauer der Sitzung gespeichert (sessionStorage,cc:r). Wenn Sie auf den Rechtsseiten die Sprache umschalten, wird der Sprachcode im lokalen Speicher abgelegt (cc-lang). - Website cookiecrumbs.eu, Statistik (Google Analytics 4): Nach Ihrer Zustimmung laden wir Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Es setzt die Cookies
_gaund_ga_<ID>(Laufzeit jeweils 2 Jahre), um Besuche, Seitenaufrufe, Verweisquellen sowie Gerät und Browser zu zählen. Google Analytics 4 protokolliert und speichert keine IP-Adressen; Google Signals und Werbefunktionen sind deaktiviert. Daten können an Google LLC in die USA übermittelt werden (Abschnitt 7). Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ in der Fußzeile widerrufen; danach wird das Skript nicht mehr geladen, und die gesetzten Cookies können Sie in Ihrem Browser löschen. - Dashboard app.cookiecrumbs.eu: Sitzungs- und Authentifizierungs-Token, die den Anmeldestatus verwalten und vor Cross-Site-Request-Forgery schützen. Sie verfallen mit dem Ende der Sitzung oder nach einer definierten Zeitspanne. Zusätzlich speichert das Dashboard Oberflächeneinstellungen (z. B. den zuletzt geöffneten Workspace) lokal im Browser.
Nachweis Ihrer Entscheidung: Ihre Entscheidung im Banner auf cookiecrumbs.eu wird als Einwilligungsdatensatz in unserer Datenbank in Frankfurt gespeichert (Entscheidung je Kategorie, Zeitpunkt, Sprache, Rechtsregime, aus der IP-Adresse abgeleitetes Land, Version und Text-Hash des angezeigten Banners, pseudonyme Consent-ID; keine IP-Adresse, kein User-Agent, keine Seiten-URL). Rechtsgrundlage: Art. 7 Abs. 1 DSGVO in Verbindung mit Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht). Aufbewahrung: 12 Monate. Ihre Consent-ID sehen Sie im Banner unter „Cookie-Einstellungen“.
Wir verwenden keine Werbe-Cookies, Social-Media-Tracking-Pixel oder sonstige nicht-essentielle Cookies außer den vorstehend genannten.
Cookies auf Websites unserer Kunden: Das CookieCrumbs-Banner auf der Website eines Kunden speichert die Einwilligungsentscheidung des Besuchers und eine zufällig erzeugte, pseudonyme Consent-ID im Browser des Besuchers (Cookie cc_consent bzw. lokaler Speicher), damit die Entscheidung bei weiteren Besuchen respektiert wird. Verantwortlich für diese Verarbeitung ist der jeweilige Website-Betreiber; siehe Abschnitt 11.
9. Speicherdauer
- Kontodaten: Gespeichert, solange das Konto aktiv ist, plus 30 Tage nach Kontolöschung zur Ermöglichung einer Wiederherstellung.
- Site-, Konfigurations- und Scan-Daten: Nach Schließung des Kontos 30 Tage zum Export bereitgehalten, danach innerhalb von weiteren 30 Tagen gelöscht.
- Einwilligungsdatensätze der Kunden-Websites: Für die Aufbewahrungsdauer des Tarifs (12, 60 oder 120 Monate; individuell im Business-Tarif), nach Kontoschließung wie vorstehend. Einzelheiten im Auftragsverarbeitungsvertrag.
- Audit-Protokoll: Für die Laufzeit des Kontos.
- Rechnungen und Abrechnungsunterlagen: Aufbewahrung 10 Jahre gemäß handels- und steuerrechtlichen Vorschriften (§ 147 AO, § 257 HGB).
- Server-Logs: Automatische Löschung nach höchstens 30 Tagen.
- Einwilligungs- und Vertragsnachweise: Aufbewahrung 3 Jahre nach Ende des Vertragsverhältnisses, entsprechend der allgemeinen Verjährungsfrist (§ 195 BGB).
- Newsletter-Einwilligung: Bis zum Widerruf; der Nachweis der Einwilligung wird 3 Jahre nach Widerruf aufbewahrt (§ 195 BGB).
- Kommunikationsdaten (Support): Aufbewahrung für die Dauer der Geschäftsbeziehung plus 3 Jahre (§ 195 BGB).
Nach Ablauf der jeweiligen Aufbewahrungsfrist werden Daten gelöscht oder anonymisiert, sofern keine weitergehende gesetzliche Aufbewahrungspflicht besteht.
10. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte in Bezug auf Ihre personenbezogenen Daten zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger personenbezogener Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass Ihre Daten Ihnen oder einem anderen Verantwortlichen in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt werden. Konfigurationen, Richtlinien und Einwilligungsdatensätze können Sie jederzeit selbst über das Dashboard, die CLI oder die API exportieren.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die auf berechtigtes Interesse gestützte Verarbeitung Widerspruch einlegen.
- Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen.
Zuständige Aufsichtsbehörde: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, Deutschland. Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthaltsorts wenden.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter hello@cookiecrumbs.eu. Wir beantworten Ihre Anfrage innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Diese Frist kann um weitere zwei Monate verlängert werden, wenn dies unter Berücksichtigung der Komplexität und Anzahl der Anfragen erforderlich ist.
11. Einwilligungsdaten der Besucher von Kunden-Websites
Wenn Sie eine Website besuchen, die das CookieCrumbs-Banner einsetzt, ist der Betreiber dieser Website Verantwortlicher für die Verarbeitung Ihrer Einwilligungsentscheidung. Wir verarbeiten diese Daten als Auftragsverarbeiter im Auftrag des Website-Betreibers auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO).
Ein Einwilligungsdatensatz enthält: die Entscheidung je Kategorie, den Zeitpunkt, die Sprache, das anwendbare Rechtsregime, das aus der IP-Adresse abgeleitete Land, die Version und den Text-Hash des angezeigten Banners sowie ein zufällig erzeugtes, pseudonymes Besucher-Kennzeichen. Es werden keine IP-Adresse, kein User-Agent und keine Seiten-URL neben dem Einwilligungsdatensatz gespeichert. Die IP-Adresse wird nur flüchtig zur Bestimmung des Landes verwendet und verbleibt höchstens 30 Tage in Server-Logs. Die Datensätze werden hash-verkettet gespeichert, damit nachträgliche Veränderungen erkennbar sind, und in Frankfurt (Deutschland) gehalten.
Auskunfts-, Lösch- und sonstige Betroffenenrechte in Bezug auf diese Daten richten Sie bitte an den Betreiber der jeweiligen Website. Da wir Sie nur anhand des pseudonymen Kennzeichens identifizieren können, benötigen wir für eine Zuordnung Ihre Consent-ID, die Sie im Banner unter „Einstellungen“ finden.
12. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten gegen zufällige oder unrechtmäßige Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang zu schützen (Art. 32 DSGVO). Diese Maßnahmen umfassen:
- Verschlüsselung bei der Übertragung: Alle zwischen Ihrem Browser bzw. Ihren Werkzeugen und unseren Servern übermittelten Daten sind durch TLS/HTTPS geschützt.
- Verschlüsselung im Ruhezustand: Die Datenbank ist im Ruhezustand verschlüsselt; Zugangsdaten und API-Tokens werden ausschließlich als Hash gespeichert.
- Zugriffskontrollen: Row Level Security und Mandantentrennung in der Datenbank, Rollen je Workspace, nach Site und Berechtigungsumfang begrenzte API-Tokens, Zwei-Faktor-Authentifizierung für jedes Konto.
- Integrität: Hash-verkettete Einwilligungsdatensätze, signierte Exporte (Ed25519) und ein Änderungsprotokoll für alle Konfigurationsänderungen.
- Regelmäßige Sicherungen: Daten werden regelmäßig gesichert, um Datenverlust vorzubeugen.
Eine ausführliche Beschreibung finden Sie in Anlage 2 des Auftragsverarbeitungsvertrags und unter Sicherheit & Daten.
13. Änderungen
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Datenverarbeitungspraktiken oder rechtlicher Anforderungen Rechnung zu tragen. Wesentliche Änderungen werden Ihnen mindestens 14 Tage vor Inkrafttreten per E-Mail an die mit Ihrem Konto verknüpfte E-Mail-Adresse mitgeteilt.
Das oben auf dieser Seite angezeigte Aktualisierungsdatum gibt an, wann diese Datenschutzerklärung zuletzt überarbeitet wurde.
This privacy policy explains which personal data we process when you visit cookiecrumbs.eu or use the dashboard (app.cookiecrumbs.eu), the CLI, the API and the MCP server, and which rights you have. For the consent data of visitors to our customers' websites we act as a processor; see section 11 and the Data Processing Agreement.
1. Controller
The controller for data processing within the meaning of the General Data Protection Regulation (GDPR) is:
Henri Matteo Mache, Dorothea-Erxleben-Straße 56, 23562 Lübeck, GermanyPhone: +49 1516 4327820
Email: hello@cookiecrumbs.eu
Full contact details are in the imprint.
2. Overview of data processing
We process personal data only to the extent necessary to provide our service, operate our website and fulfil our contractual and legal obligations. We adhere to the principle of data minimisation (Art. 5 (1)(c) GDPR).
The following categories of data are processed:
- Account data (registration and profile information, workspace memberships)
- Site and configuration data (domains, banner configurations, texts, versions, templates)
- Scan results (cookies, scripts, storage and services found on the customer's website)
- Payment data (via Stripe)
- Usage and audit data (change log, API token metadata, quota usage)
- Server logs and access data
- Consent and contract records (acceptance of the Terms and this policy at sign-up)
- Communication data (support requests)
- Consent records of visitors to customer websites (as processor, see section 11)
3. Data collected and purposes
Account data (email address, password hash or OAuth provider identifier, name if provided, workspace name, role, two-factor secret if enabled) is collected at registration and when you are invited to a workspace. Legal basis: Art. 6 (1)(b) GDPR (performance of a contract). Purpose: account creation, authentication, permission management and service delivery.
Site and configuration data (domains, banner configurations, categories, texts, published versions, templates, regional rules) is collected when you use the dashboard, the CLI, the API or the MCP server. It usually contains no personal data but may include the names of editors in the change log. Legal basis: Art. 6 (1)(b) GDPR.
Scan results (URLs of scanned pages, cookies found with hashed values, scripts, storage entries, third-party domains, network data) are created when the customer starts a scan of their website or sets up a schedule. The scanner fetches the customer's pages with its own browser; cookie values are stored only as hashes. Legal basis: Art. 6 (1)(b) GDPR.
Payment data (Stripe customer ID, subscription status, plan, billing period, billing address, VAT ID) is processed by Stripe. We do not store credit card numbers or complete payment details. Legal basis: Art. 6 (1)(b) GDPR and Art. 6 (1)(c) GDPR (tax retention obligations). Purpose: billing, subscription management and invoicing.
Usage and audit data (change log with actor, channel and time; metadata and hash of API tokens; quota usage such as pageviews, scans and sites; aggregated acceptance statistics) is collected when you use the service. Legal basis: Art. 6 (1)(b) GDPR and Art. 6 (1)(f) GDPR (legitimate interest in security, traceability of configuration changes, enforcement of plan limits and improvement of the service).
Server logs (IP address, browser type and version, operating system, referrer URL, timestamp, requested resource) are collected automatically when you access the website, the dashboard and the API. Legal basis: Art. 6 (1)(f) GDPR (legitimate interest in security, stability and abuse prevention). Retention: 30 days at most, then automatic deletion.
Consent and contract records (accepted documents with their version, timestamp) are recorded at sign-up when you accept the Terms of Service and this privacy policy. Legal basis: Art. 6 (1)(c) GDPR (duty to document) and Art. 6 (1)(f) GDPR. Purpose: proof of contract formation and of compliance with legal requirements.
Communication data (email content, sender information) is collected when you contact us for support or other enquiries. Legal basis: Art. 6 (1)(b) GDPR (pre-contractual measures or performance of a contract) and Art. 6 (1)(f) GDPR (legitimate interest in responding to enquiries).
Product news and newsletter (email address, time and wording of the consent, version of the consent declaration) are processed when you opt in to product news and regulation updates by email at sign-up or through the newsletter form. Legal basis: Art. 6 (1)(a) GDPR (consent), § 7 (2) no. 2 UWG. You may withdraw consent at any time via the unsubscribe link in every email or by writing to hello@cookiecrumbs.eu. Details in the Marketing Communications Consent.
Notifications (email addresses of workspace members, Slack or webhook destinations you configure) are processed to deliver scan results, new trackers, installation problems and billing events. Legal basis: Art. 6 (1)(b) GDPR.
4. The website cookiecrumbs.eu
Delivery: The marketing website is delivered as static files. When a page is requested, the server processes technically necessary access data (server logs, see section 3). The website is delivered from a server we manage at Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany, in data centres in Germany. Legal basis: Art. 6 (1)(f) GDPR.
Fonts and resources: All fonts, scripts and images of the website are served from our own server. Without your consent, visiting the website opens no connection to Google Fonts or any other third party; Google Analytics is loaded only after you agree in the consent banner (section 8). The same applies to the dashboard and the banner runtime.
Free quick check: If you enter a website address into the quick check on the home page, that address is sent to a function we operate (Supabase Edge Function, Frankfurt region), which fetches the page once and matches the script and iframe hosts found against the tracker database. Neither the address entered nor the result is stored. Legal basis: Art. 6 (1)(b) GDPR (pre-contractual measures at your request).
Contact form: The contact form opens your email client with a pre-filled message to hello@cookiecrumbs.eu. Data reaches us only when you send that email yourself (see communication data, section 3).
5. Hosting and infrastructure
Database, authentication and storage: Account, configuration, scan and consent data is processed in a PostgreSQL database provided by Supabase in region eu-central-1 (Frankfurt, Germany). Supabase uses Amazon Web Services in Frankfurt for this. Backups remain in the same region.
Application server: The consent gateway (api.cookiecrumbs.eu), the dashboard (app.cookiecrumbs.eu) and the scan worker run on a server we manage at Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany, in data centres in Germany.
Banner runtime: The JavaScript file of the consent banner is delivered as a static file, where applicable through the content delivery network of Cloudflare, Inc. No consent data travels this way.
Legal basis: Art. 6 (1)(b) GDPR (performance of a contract) and Art. 6 (1)(f) GDPR (legitimate interest in reliable and secure delivery).
6. Processors
We use the following processors, each bound by a data processing agreement (Art. 28 GDPR):
- Supabase, Inc. (USA; data in Frankfurt, Germany): database hosting, authentication, edge functions and object storage. Processes account data, configuration and scan data, audit data and consent records.
- Hetzner Online GmbH (Germany): server infrastructure for the gateway, dashboard and scanner. Processes server logs and operational data.
- Cloudflare, Inc. (USA): static delivery of the banner runtime only; no consent data.
- Stripe Payments Europe, Ltd. (Ireland) and Stripe, Inc. (USA): payment processing for paid plans. Processes payment details, billing addresses and transaction data. Stripe's own privacy policy applies to data Stripe collects directly.
- Forward Email LLC (USA): sending transactional and notification emails once email delivery is configured. Processes email addresses and message content.
- Slack Technologies, LLC (USA): only if you connect a Slack channel as a notification destination yourself.
- Google Ireland Limited (Ireland; parent company Google LLC, USA): web analytics with Google Analytics 4 on cookiecrumbs.eu, only after your consent in the consent banner (section 8). Processes pseudonymous usage data (client ID, pages viewed, referrer, device and browser, approximate location at country or city level). Governed by the Google Ads Data Processing Terms.
The country of a visitor is derived from the IP address using a database stored locally on our server (MaxMind GeoLite2); no third party is queried.
Transfer safeguards: Where the processors named above process data outside the EU/EEA or can access it from there, they participate in the EU-U.S. Data Privacy Framework and/or have concluded Standard Contractual Clauses (SCCs) pursuant to Art. 46 (2)(c) GDPR. The complete, current list is in the Data Processing Agreement.
7. International data transfers
All account, configuration, scan and consent data is stored in Frankfurt, Germany, and the server infrastructure is located in Germany. To that extent no transfer to a third country takes place. With Stripe, Cloudflare, Forward Email and Slack, with Google Analytics (only after your consent, section 8), and in the event of support access by Supabase from the USA, personal data may be transferred to the United States. Google LLC is certified under the EU-U.S. Data Privacy Framework. The following applies:
- EU-U.S. Data Privacy Framework (DPF): Where a recipient is certified under the DPF, this serves as the adequacy mechanism (Art. 45 GDPR).
- Standard Contractual Clauses (SCCs): Where no DPF certification exists, or as a fallback, transfers are secured by SCCs adopted by the European Commission (Art. 46 (2)(c) GDPR).
Supplementary technical measures include encryption in transit (TLS/HTTPS) and encryption at rest.
8. Cookies and local storage
On cookiecrumbs.eu we use our own consent banner. It distinguishes two categories: Necessary (no consent required, § 25 (2) no. 2 TDDDG, the German Telecommunications Digital Services Data Protection Act) and Analytics (only with your consent, § 25 (1) TDDDG and Art. 6 (1)(a) GDPR). Without your consent no analytics script is loaded; the banner runtime holds it back until you have decided.
- Website cookiecrumbs.eu, necessary: The consent banner stores your decision and a randomly generated, pseudonymous consent ID in the cookie
cc_consent(lifetime at most 6 months, also when you reject) and mirrors it in local storage (cc:consent) so your choice is respected on later visits. The published banner configuration is cached in local storage for faster display (cc:cfg:…). The legal regime derived from your IP address (the country only, not the address) is kept for the duration of the session (sessionStorage,cc:r). If you switch the language on the legal pages, the language code is stored in local storage (cc-lang). - Website cookiecrumbs.eu, analytics (Google Analytics 4): After you agree, we load Google Analytics 4 from Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. It sets the cookies
_gaand_ga_<ID>(lifetime 2 years each) to count visits, pages viewed, referrers, and device and browser. Google Analytics 4 does not log or store IP addresses; Google Signals and advertising features are switched off. Data may be transferred to Google LLC in the USA (section 7). Legal basis: your consent, Art. 6 (1)(a) GDPR. You can withdraw your consent at any time via “Cookie settings” in the footer; the script is then no longer loaded, and you can delete the cookies already set in your browser. - Dashboard app.cookiecrumbs.eu: Session and authentication tokens that manage the login state and protect against cross-site request forgery. They expire at the end of the session or after a defined period. The dashboard additionally stores interface preferences (e.g. the last opened workspace) locally in the browser.
Proof of your decision: Your decision in the banner on cookiecrumbs.eu is stored as a consent record in our database in Frankfurt (decision per category, time, language, legal regime, country derived from the IP address, version and text hash of the banner shown, pseudonymous consent ID; no IP address, no user agent, no page URL). Legal basis: Art. 7 (1) GDPR in conjunction with Art. 6 (1)(c) GDPR (duty to demonstrate consent). Retention: 12 months. Your consent ID is shown in the banner under “Cookie settings”.
We use no advertising cookies, social media tracking pixels or other non-essential cookies beyond those named above.
Cookies on our customers' websites: The CookieCrumbs banner on a customer's website stores the visitor's consent decision and a randomly generated, pseudonymous consent ID in the visitor's browser (cookie cc_consent or local storage) so the decision is respected on later visits. The respective website operator is the controller for this processing; see section 11.
9. Retention periods
- Account data: Stored as long as the account is active, plus 30 days after account deletion to allow recovery.
- Site, configuration and scan data: Kept available for export for 30 days after the account is closed, then deleted within a further 30 days.
- Consent records of customer websites: For the retention period of the plan (12, 60 or 120 months; custom on Business), after account closure as above. Details in the Data Processing Agreement.
- Audit trail: For the term of the account.
- Invoices and billing records: Retained for 10 years in accordance with commercial and tax law (§ 147 AO, § 257 HGB).
- Server logs: Automatic deletion after 30 days at most.
- Consent and contract records: Retained for 3 years after the end of the contractual relationship, in line with the general limitation period (§ 195 BGB).
- Newsletter consent: Until withdrawn; proof of consent is retained for 3 years after withdrawal (§ 195 BGB).
- Communication data (support): Retained for the duration of the business relationship plus 3 years (§ 195 BGB).
After the respective retention period expires, data is deleted or anonymised unless a further statutory retention obligation applies.
10. Your rights
Under the GDPR you have the following rights regarding your personal data:
- Right of access (Art. 15 GDPR): You may request information about whether and which personal data we process about you.
- Right to rectification (Art. 16 GDPR): You may request the correction of inaccurate personal data.
- Right to erasure (Art. 17 GDPR): You may request the deletion of your personal data, subject to statutory retention obligations.
- Right to restriction of processing (Art. 18 GDPR): Under certain conditions you may request that the processing of your data be restricted.
- Right to data portability (Art. 20 GDPR): You may request that your data be provided to you or another controller in a structured, commonly used and machine-readable format. You can export configurations, policies and consent records yourself at any time through the dashboard, the CLI or the API.
- Right to object (Art. 21 GDPR): You may object at any time, on grounds relating to your particular situation, to processing based on legitimate interest.
- Right to lodge a complaint (Art. 77 GDPR): You have the right to lodge a complaint with a supervisory authority.
Competent supervisory authority: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, Germany. You may also contact the supervisory authority of your place of residence.
To exercise your rights, contact us at hello@cookiecrumbs.eu. We will respond to your request within one month of receipt (Art. 12 (3) GDPR). This period may be extended by a further two months where necessary, taking into account the complexity and number of requests.
11. Consent data of visitors to customer websites
When you visit a website that uses the CookieCrumbs banner, the operator of that website is the controller for the processing of your consent decision. We process that data as a processor on behalf of the website operator on the basis of a Data Processing Agreement (Art. 28 GDPR).
A consent record contains: the decision per category, the time, the language, the applicable legal regime, the country derived from the IP address, the version and text hash of the banner shown, and a randomly generated pseudonymous visitor identifier. No IP address, no user agent and no page URL is stored alongside the consent record. The IP address is used only transiently to determine the country and remains in server logs for at most 30 days. Records are stored hash-chained so that later alterations are detectable, and are held in Frankfurt, Germany.
Please direct access, erasure and other data subject requests regarding this data to the operator of the respective website. Since we can identify you only by the pseudonymous identifier, we need your consent ID, shown in the banner under "Settings", to locate a record.
12. Data security
We implement appropriate technical and organisational measures to protect your personal data against accidental or unlawful destruction, loss, alteration, unauthorised disclosure or unauthorised access (Art. 32 GDPR). These measures include:
- Encryption in transit: All data transmitted between your browser or tools and our servers is protected by TLS/HTTPS.
- Encryption at rest: The database is encrypted at rest; credentials and API tokens are stored only as hashes.
- Access controls: Row-level security and tenant isolation in the database, roles per workspace, API tokens scoped by site and permission, two-factor authentication for every account.
- Integrity: Hash-chained consent records, signed exports (Ed25519) and a change log for all configuration changes.
- Regular backups: Data is backed up regularly to prevent data loss.
A detailed description is in Annex 2 of the Data Processing Agreement and under Security & data.
13. Changes
We may update this privacy policy from time to time to reflect changes in our data processing practices or legal requirements. Material changes will be communicated to you at least 14 days before they take effect by email to the address linked to your account.
The update date shown at the top of this page indicates when this privacy policy was last revised.