Datenschutzerklärung
Letzte Aktualisierung: 13. September 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten UpNTop bei der Nutzung der Website und des Dienstes verarbeitet, auf welcher Rechtsgrundlage und wie lange wir sie aufbewahren. Sie folgt der Datenschutz-Grundverordnung der EU.
1. Verantwortlicher
Verantwortlicher ist Denis Malov s.p., Mlinska ulica 22, 2000 Maribor, Slowenien (Steuernummer 14795914, Registernummer 7306024000).
Fragen und Anliegen zu Ihren Daten richten Sie an support@upntop.com.
2. Was wir verarbeiten
Kontodaten: Ihre E-Mail-Adresse, Ihr Name und Ihr Passwort als bcrypt-Hash. Das Passwort selbst wird nicht gespeichert und kann von uns nicht wiederhergestellt werden, nur zurückgesetzt.
Projektdaten: die Adressen der Websites, die Sie beobachten, ihre Einstellungen sowie die dafür erzeugten Entwürfe und Berichte.
Suchmetriken: Klicks, Impressionen und Positionen aus der Google Search Console und den Bing Webmaster Tools über den Lesezugriff, den Sie selbst erteilen. Wir können Statistiken lesen und sonst nichts — in Ihren Suchkonten können wir nichts ändern.
Die von uns gelesenen Google-Daten dienen einem einzigen Zweck: Ihnen in Ihrem Konto die Statistik Ihrer eigenen Website zu zeigen. Wir geben sie an niemanden weiter, trainieren damit keine Modelle, bilden daraus keine Werbung und keine Profile und führen sie nicht mit Daten anderer Kunden zusammen. Der Zugriff erfolgt nur lesend und kann von Ihnen jederzeit in Ihrem Google-Konto entzogen werden.
Geschwindigkeit und Verfügbarkeit: zur Messung senden wir die Adresse der Seite an Google PageSpeed Insights und an den Chrome UX Report, und wir rufen die Seite selbst regelmäßig auf, um zu sehen, ob sie antwortet. Übertragen wird nur die Adresse. Daten über Ihre Besucher sind daran nicht beteiligt.
Versanddaten, wenn Sie das Mail-Produkt nutzen: die Kontakte, die Sie anlegen — E-Mail-Adresse, die Felder, die Sie selbst speichern, Abo-Status, Datum und Nachweis der Einwilligung — sowie der Zustellverlauf jeder Nachricht: angenommen, unzustellbar, geöffnet, geklickt.
Technische Daten: Serverprotokolle für Betrieb und Sicherheit, die in der Cookie-Richtlinie beschriebenen Cookies und — auf den öffentlichen Seiten und nur mit Ihrer Erlaubnis — die Websiteanalyse.
3. IP-Adressen, genau gesagt
Bei Listen ohne doppelte Bestätigung enthält der Einwilligungsnachweis die IP-Adresse, von der die Anmeldung kam. Das ist die einzige Stelle, an der eine vollständige IP-Adresse festgehalten wird, und sie existiert, weil die DSGVO den Nachweis der Einwilligung dem Absender auferlegt.
Der öffentliche KI-Sichtbarkeitscheck speichert einen gesalzenen SHA-256-Fingerabdruck der Adresse, nicht die Adresse selbst — so lassen sich wiederholte Prüfungen zählen, ohne jemanden zu identifizieren.
Die Begrenzung der Anfragerate hält Adressen einige Minuten im Speicher und schreibt nichts auf die Festplatte.
4. Zwecke und Rechtsgrundlagen
Betrieb Ihres Kontos und Erbringung des bestellten Dienstes — Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
Sicherheit, Missbrauchsabwehr und aggregierte Auswertung, was funktioniert — berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
Führen einer Sperrliste mit Adressen, die sich abgemeldet, beschwert oder unsere Post abgelehnt haben — berechtigtes Interesse auf beiden Seiten, Art. 6 Abs. 1 lit. f DSGVO: sie existiert, damit diese Personen nicht erneut angeschrieben werden.
Erfüllung gesetzlicher Pflichten — Art. 6 Abs. 1 lit. c DSGVO.
Zählen, wie die öffentlichen Seiten gelesen werden — Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Vor der Einwilligung wird nichts geladen, und Sie können sie jederzeit am Fuß der Cookie-Richtlinie widerrufen.
5. Wo wir Verantwortlicher und wo Auftragsverarbeiter sind
Für Ihr Konto und Ihre Projekte sind wir Verantwortlicher: wir entscheiden, was gespeichert wird und warum.
Für die Kontakte und Kampagnen, die Sie mitbringen, sind Sie der Verantwortliche und wir Ihr Auftragsverarbeiter. Sie entscheiden, wen Sie anschreiben und auf welcher Grundlage. Wir verarbeiten diese Adressen nur, um Ihre Nachrichten zuzustellen und festzuhalten, was mit ihnen geschah — für eigene Zwecke nutzen wir sie nie.
Einen schriftlichen Auftragsverarbeitungsvertrag stellen wir auf Anfrage an support@upntop.com bereit.
6. Cookies
Wir setzen fünf Cookies und alle sind unbedingt erforderlich: angemeldet bleiben, das aktuell geöffnete Konto und die geöffnete Website merken, die Verbindung zur Search Console schützen und Ihre Sprachwahl behalten.
Auf den öffentlichen Seiten nutzen wir zusätzlich Google Analytics, aber nur mit Ihrer Erlaubnis: bis dahin steht das Tag nicht auf der Seite und es wird nichts gespeichert. Im Kabinett wird es nie geladen. Werbung gibt es auf der Website nirgends. Cookie-Namen und die Schaltflächen zum Ändern Ihrer Antwort stehen in der Cookie-Richtlinie.
7. Wer die Daten noch berührt
Hosting: unser eigener Server in einem Rechenzentrum in Deutschland, in der Europäischen Union. Alles, was Sie im Kabinett sehen, liegt dort.
Sicherungen: auf unserem Server verschlüsselt, bevor sie ihn verlassen, und bei Backblaze B2 in der Europäischen Union abgelegt. Die Schlüssel bleiben bei uns, der Speicheranbieter hält also nur Chiffrat, das er nicht lesen kann. Kopien älter als 90 Tage werden gelöscht.
Texterzeugung: Anthropic. Übertragen werden Thema, Auftrag und Profil der Website. Kontaktlisten und Abonnentendaten gehen nie an ein Sprachmodell.
Such-, Geschwindigkeits- und Indexdaten: Google (Search Console API, PageSpeed Insights, Chrome UX Report) und Microsoft (Bing Webmaster Tools API).
E-Mail-Versand: unser eigener Mailserver. Ein fremder Versanddienst ist nicht beteiligt, sofern Sie keinen selbst einrichten.
Websiteanalyse: Google (Google Analytics 4), auf den öffentlichen Seiten und nur für Besucher, die es erlaubt haben. Übermittelt werden die geöffneten öffentlichen Adressen und die technischen Daten der Anfrage. Im Kabinett wird sie nicht geladen, also erreicht sie nichts über Ihre Projekte, Ihre Kontakte oder Ihr Tun im Dienst.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbe- oder Profilbildungszwecken weiter.
8. Übermittlung außerhalb des EWR
Ihre Daten liegen in der Europäischen Union. Anthropic, Google und Microsoft sind Unternehmen in den USA; die Verarbeitung dort ist durch die EU-Standardvertragsklauseln und, soweit der Anbieter zertifiziert ist, durch das EU-US Data Privacy Framework abgesichert.
9. Wie lange wir speichern
Konto- und Projektdaten: solange das Konto besteht. Nach der Löschung entfernen oder anonymisieren wir personenbezogene Daten innerhalb von 30 Tagen.
Verfügbarkeitsprüfungen: 30 Tage, danach automatisch gelöscht. Ein Jahr Ausfallhistorie ist ein anderes Produkt, und das versprechen wir nicht.
Kontakte, Kampagnen und Zustellereignisse: solange Sie sie behalten. Wird ein Kontakt gelöscht, gehen seine Ereignisse mit; wird das Konto geschlossen, geht alles.
Sperrliste: eine Adresse, die sich abgemeldet oder beschwert hat, bleibt darauf, auch wenn der Kontakt selbst gelöscht wird. Sie zu entfernen hieße, jemandem erneut zu schreiben, der genau darum gebeten hat, das zu lassen.
Sicherungen: bis zu 90 Tage, danach wird die Kopie im externen Speicher gelöscht.
Unterlagen, die wir gesetzlich aufbewahren müssen, behalten wir so lange wie vorgeschrieben und zu keinem anderen Zweck.
10. Sicherheit
Der Datenverkehr ist auf dem Transportweg verschlüsselt, Passwörter liegen als bcrypt-Hash, externe Sicherungen werden vor dem Verlassen des Servers verschlüsselt, und der Zugang zum Produktivsystem ist auf den Betreiber beschränkt.
Ausgehende Post wird mit DKIM signiert und durch SPF und DMARC abgedeckt, damit Nachrichten, die eine Kundendomain angeben, überprüfbar sind statt nur geglaubt zu werden.
Keine Übertragung und keine Speicherung ist vollständig sicher, und wir behaupten nichts anderes.
11. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenübertragbarkeit. Beruht eine Verarbeitung auf Einwilligung, können Sie diese jederzeit widerrufen.
Ihre Daten können Sie im Kabinett exportieren und Ihr Konto dort löschen. Für alles andere schreiben Sie an support@upntop.com.
Sind Sie Abonnent einer fremden Liste und nicht unser Kunde, ist der schnellste Weg der Abmeldelink in der Nachricht. Anfragen an uns leiten wir an den Absender weiter, der für diese Liste verantwortlich ist.
12. Beschwerden
Halten Sie die Verarbeitung Ihrer Daten für rechtswidrig, können Sie sich bei der slowenischen Datenschutzbehörde (Informacijski pooblaščenec, www.ip-rs.si) oder bei der Aufsichtsbehörde Ihres Wohnorts beschweren.
13. Kinder
Der Dienst ist nicht für Kinder unter 16 Jahren bestimmt, und wir erheben ihre Daten nicht bewusst.
14. Änderungen und Kontakt
Wir können diese Erklärung aktualisieren und veröffentlichen die neue Fassung mit neuem Datum; über wesentliche Änderungen informieren wir Kontoinhaber.
Verantwortlicher: Denis Malov s.p., Mlinska ulica 22, 2000 Maribor, Slowenien. E-Mail: support@upntop.com.