← Zur Startseite

Datenschutzerklärung

Für die Access-Guard-Anwendung · Stand: 4. September 2026 (Entwurf, juristisch ungeprüft)

Entwurf

Diese Fassung beschreibt die Verarbeitungen der fertiggestellten Anwendung. Sie ist noch nicht juristisch geprüft und wird vor dem Produktivbetrieb freigegeben.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

IFDB GmbH
Karlsplatz 3
80335 München
Telefon: +49 (0) 89 2000 32 16 8
E-Mail: privacy@ifdb.io

2. Erhebung und Speicherung personenbezogener Daten

Beim Aufruf von Access Guard werden durch den Browser automatisch Informationen an den Server unserer Anwendung gesendet und temporär in Protokolldateien gespeichert (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser und Betriebssystem). Die Verarbeitung erfolgt zur Sicherstellung eines störungsfreien Betriebs und zur Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO).

a) Konto und Anmeldung. Für die Anmeldung verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, Position und Telefonnummer (jeweils freiwillig), Sitzungsdaten sowie — falls eingerichtet — die Daten der Zwei-Faktor-Authentifizierung. Die Anmeldung erfolgt über einen Link per E-Mail; ein Passwort speichern wir nicht. Rechtsgrundlage ist die Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO). Wird ein über diesen Weg angelegtes Konto binnen sieben Tagen nicht bestätigt, löschen wir es automatisch.

b) Protokoll sicherheitsrelevanter Ereignisse. Anmeldungen, Änderungen an Rollen und Einstellungen sowie sicherheitsrelevante Vorgänge halten wir in einem unveränderlichen Protokoll fest — mit Zeitpunkt, handelnder Person, IP-Adresse und Browserkennung. Das Protokoll lässt sich nicht nachträglich ändern; das ist seine Aufgabe. Rechtsgrundlage sind unsere Rechenschaftspflicht (Art. 5 Abs. 2, Art. 6 Abs. 1 lit. c DSGVO) und unser berechtigtes Interesse an einem nachvollziehbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

c) Überwachung der von Ihnen benannten Websites. Access Guard ruft die Seiten ab, die Sie zur Überwachung eintragen, und prüft sie auf Barrieren. Dabei speichern wir die Adressen der Seiten, das Ergebnis des Abrufs, die gefundenen Barrieren samt Regelkennung, technischem Pfad und einem Ausschnitt des Quelltexts sowie die daraus errechnete Bewertung.

Für die Inhalte dieser Websites sind Sie verantwortlich, nicht wir. Wir verarbeiten sie in Ihrem Auftrag (Art. 28 DSGVO). Bevor wir eine Domain wiederkehrend abrufen, verlangen wir einen Nachweis, dass Sie über sie verfügen — über einen DNS-Eintrag, eine Datei auf dem Server oder ein Meta-Element. Eine Domain kann nur von einer Organisation nachgewiesen werden.

d) Bildausschnitte der Fundstellen. Zu einer gefundenen Barriere speichern wir einen Bildausschnitt der Stelle, an der sie sitzt. Solche Bilder können personenbezogene Daten Dritter enthalten — etwa Namen auf der abgerufenen Seite. Eingaben und Textinhalte werden deshalb maskiert; das ist die Voreinstellung und in Access Guard nicht abschaltbar. Aufgenommen wird der Ausschnitt des betroffenen Elements, nicht die ganze Seite. Die Bilder werden nach 90 Tagen gelöscht (Art. 5 Abs. 1 lit. e DSGVO) und sind ausschließlich angemeldeten Mitgliedern Ihrer Organisation zugänglich — es gibt keine öffentlich teilbaren Bildadressen.

e) Alarme und Benachrichtigungen. Für den Versand von Alarmen verarbeiten wir die E-Mail-Adressen der Personen, die Sie als Empfänger bestimmen. Richten Sie einen Webhook, Slack oder Microsoft Teams ein, übermitteln wir die Meldung an die Adresse, die Sie hinterlegt haben. Ab diesem Punkt liegt die Verarbeitung bei Ihnen — wir können nicht beeinflussen, wer dort Zugriff hat. Die Zugangsdaten dieser Ziele speichern wir ausschließlich verschlüsselt und niemals im Klartext.

f) Abrechnung. Für die Zahlungsabwicklung nutzen wir Stripe Payments Europe, Ltd. Wir übermitteln dorthin die für den Vertrag erforderlichen Daten (Organisationsname, Rechnungsadresse, E-Mail-Adresse) und speichern die Kennung des Zahlungsvorgangs. Zahlungsmittel — Karten- oder Kontodaten — sehen und speichern wir nicht. Rechtsgrundlage ist die Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO) sowie die gesetzliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO).

g) Verbindung zu Access Declare. Haben Sie Access Guard über Access Declare gebucht, melden wir die gefundenen Barrieren an Ihre dortige Erklärung zurück — Regelkennung, Adresse der Seite, Schweregrad und Zeitpunkt. Beide Anwendungen werden von der IFDB GmbH betrieben; eine Übermittlung an Dritte findet dabei nicht statt.

3. Hosting

Die Anwendung wird auf Servern in der Europäischen Union betrieben. Eine Übermittlung in Drittländer findet für den Betrieb der Anwendung nicht statt.

4. Cookies

Access Guard setzt ausschließlich technisch notwendige Cookies: die Sitzung, die gewählte Organisation, die Sprache sowie die Darstellungs-Einstellungen (Schriftgröße, Bewegung, Kontrast, Fokus). Es findet kein Tracking statt, es werden keine Werbe- oder Analysedienste eingebunden.

5. Empfänger und Auftragsverarbeiter

Eine Übermittlung Ihrer Daten an Dritte zu anderen als den hier genannten Zwecken findet nicht statt. Wir setzen ein: Hetzner Online GmbH (Hosting, Deutschland), Brevo / Sendinblue SAS (E-Mail-Versand, Frankreich) und Stripe Payments Europe, Ltd. (Zahlungsabwicklung, Irland). Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.

6. Dauer der Speicherung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist: Kontodaten für die Dauer des Vertragsverhältnisses; unbestätigte Konten sieben Tage; Bildausschnitte der Fundstellen 90 Tage; Befunde und Bewertungen für die Dauer des Vertragsverhältnisses, weil sie den Verlauf der Barrierearmut abbilden; Abrechnungsdaten für die Dauer der gesetzlichen Aufbewahrungspflichten (insbesondere § 147 AO, § 257 HGB). Das Sicherheitsprotokoll ist unveränderlich und wird nicht gelöscht, solange die Organisation besteht.

7. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach dem Stand der Technik, insbesondere: Transportverschlüsselung (TLS), verschlüsselte Speicherung von Zugangsdaten und Schlüsseln, Zwei-Faktor-Authentisierung, rollenbasierte Zugriffskontrolle, mandantengetrennte Datenhaltung auf Ebene der Datenbank, ein unveränderliches Protokoll sicherheitsrelevanter Ereignisse, isolierter Betrieb der Abruf-Komponente sowie Hosting ausschließlich in der Europäischen Union.

8. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Wenden Sie sich für die Ausübung Ihrer Rechte an privacy@ifdb.io.