Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Marvin Aziz
Kolonnenstr. 23
10829 Berlin
E-Mail: privacy@heynimo.com

2. Welche Daten wir erheben

Wir verarbeiten folgende personenbezogene Daten:

  • E-Mail-Adresse, Name und Profilbild (über GitHub OAuth)
  • GitHub-Benutzer-ID
  • Google OAuth-Tokens (für Search Console und Analytics-Integration)
  • Stripe-Kunden-ID und Abonnementstatus (bei kostenpflichtigen Plänen)
  • Website-URLs, die Sie zur Analyse hinzufügen
  • Audit-Berichte und Performance-Daten Ihrer Websites
  • E-Mail-Adresse, Website-URL und Labormesswerte, wenn Sie eine einmalige kostenlose Nachprüfung anfragen
  • Chat-Nachrichten mit dem KI-Assistenten
  • Produktanalyse-Ereignisse wie Seitenaufrufe und explizite Produktaktionen
  • Telegram-Chat-ID und Benutzername (bei Telegram-Integration)
  • Slack-Team-ID und Benutzername (bei Slack-Integration)
  • Nutzungsdaten: Token-Verbrauch, Anzahl Audits und Chat-Nachrichten pro Monat

3. Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Die Verarbeitung ist erforderlich für die Bereitstellung des Dienstes — Erstellung von Audits, Chat-Antworten, Uptime-Monitoring und Benachrichtigungen.

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Wir verarbeiten Sicherheits- und Fehlerprotokolle zum Schutz unserer Infrastruktur und zur Fehlerbehebung.

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Für Besucher im EWR, im Vereinigten Königreich und in der Schweiz werden Produktanalyse, der Layout-Test und Google-Ads-Tags nur nach freiwilliger Einwilligung aktiviert. Sie können getrennt in Analyse und Werbung einwilligen und Ihre Auswahl jederzeit widerrufen.

4. Drittanbieter und Dienstleister

Wir nutzen folgende Drittanbieter. Diese sind eigenständige Verantwortliche oder Auftragsverarbeiter gemäß den jeweils genannten Rechtsgrundlagen:

  • Anthropic (San Francisco, USA) — KI-gestützte Performance-Berichte und Chat. Chat-Inhalte und Audit-Zusammenfassungen werden zur Generierung von Empfehlungen an die Claude-API übermittelt. Anthropic agiert als eigenständiger Verantwortlicher gemäß deren Datenschutzerklärung.
  • Google (Mountain View, USA) — Chrome UX Report (CrUX), PageSpeed Insights, Google Analytics 4 und Search Console APIs. Google agiert als eigenständiger Verantwortlicher für diese APIs.
  • Stripe (San Francisco, USA) — Zahlungsabwicklung. Stripe verarbeitet Zahlungsdaten direkt als eigenständiger Verantwortlicher; wir speichern nur die Kunden-ID und den Abonnementstatus.
  • GitHub (San Francisco, USA) — OAuth-Authentifizierung. Eigenständiger Verantwortlicher.
  • Langfuse (Berlin, Deutschland) — Observability und Monitoring von KI-Aufrufen. Auftragsverarbeiter gemäß Art. 28 DSGVO. Verarbeitet KI-Anfragen und Antworten zur Qualitätssicherung.
  • PostHog (San Francisco, USA) — Produktanalyse für Seitenaufrufe, explizite Produkt-Events und Session Recording mit maskierten Eingabewerten. PostHog ist ohne Surveys, Heatmaps, Dead-Click-/Rage-Click-Erfassung und allgemeines Autocapture konfiguriert. Auftragsverarbeiter gemäß Art. 28 DSGVO.
  • Vercel (San Francisco, USA) — Hosting der Frontend-Anwendung. Auftragsverarbeiter gemäß Art. 28 DSGVO.
  • Resend (San Francisco, USA) — Versand von Bestätigungs- und Ergebnis-E-Mails für kostenlose Nachprüfungen sowie Anmelde-E-Mails. Auftragsverarbeiter gemäß Art. 28 DSGVO.
  • Telegram (Dubai, VAE) — Bei Nutzung der Telegram-Integration werden Nachrichten über die Telegram-Plattform übertragen. Telegram agiert als eigenständiger Verantwortlicher für die Plattformebene.
  • Slack (San Francisco, USA) — Bei Nutzung der Slack-Integration werden Nachrichten über die Slack-Plattform übertragen. Slack agiert als eigenständiger Verantwortlicher.

Für US-basierte Dienste stützen wir uns auf die EU-Standardvertragsklauseln (SCCs) als Transfermechanismus, ergänzt durch technische Schutzmaßnahmen (Verschlüsselung bei Übertragung und Speicherung). Details zu den jeweiligen Datenschutzvereinbarungen können Sie unter privacy@heynimo.com anfragen.

5. Cookies

Wir verwenden technisch notwendige Cookies für die Authentifizierung (NextAuth Session-Cookies). Diese sind für den Betrieb des Dienstes erforderlich und von der Einwilligungspflicht gemäß Art. 5 Abs. 3 ePrivacy-Richtlinie ausgenommen.

  • authjs.session-token — Sitzungs-Cookie (verschlüsseltes JWE-Token)
  • authjs.csrf-token — CSRF-Schutz
  • authjs.callback-url — Redirect nach Login

nimo_consent speichert eine von Ihnen getroffene Auswahl für 180 Tage auf heynimo.com und app.heynimo.com. Dieses notwendige First-Party-Cookie enthält nur Ihre Ja-/Nein-Auswahl für Analyse und Werbung. nimo_privacy_region speichert während Ihrer Browser-Sitzung nur, ob an Ihrem ungefähren Standort vorab eine Auswahl erforderlich ist; es speichert weder Land noch genaue Position.

Wenn Analyse aktiviert ist, setzt der Layout-Test auf der Seite des kostenlosen Audits drei First-Party-Cookies. In Regionen mit Einwilligungspflicht geschieht dies erst nach Ihrer Zustimmung. Die zufällige, pseudonyme Kennung enthält weder Namen noch E-Mail-Adresse oder andere Kontaktdaten. Die Cookies werden nicht an Werbepartner weitergegeben.

  • nimo_did — Zufällige pseudonyme Kennung, mit der eines von zwei Seitenlayouts ausgewählt wird. Wird ausschließlich dafür an PostHog übermittelt. 1 Jahr.
  • nimo_ab_hero — Welches Layout Ihnen zugewiesen wurde, damit es zwischen Besuchen nicht wechselt. 30 Tage, oder 1 Stunde, wenn PostHog nicht geantwortet hat.
  • nimo_ab_hero_src — Ob die Zuweisung von PostHog, aus dem obigen Cookie oder aus einem Fallback stammt. Wird beim Schließen des Browsers gelöscht.

Wenn Analyse aktiviert ist, nutzt PostHog eine pseudonyme Kennung im Browser-LocalStorage und kann Seiteninteraktionen als Session Recording mit maskierten Eingabewerten aufzeichnen. Konsolenprotokolle sowie Inhalte und Header von Netzwerkanfragen werden nicht aufgezeichnet. Surveys, Heatmaps, Dead-Click-/Rage-Click-Erfassung und allgemeines Autocapture bleiben deaktiviert. Wenn Werbung aktiviert ist, lädt Google Tag Manager Tags für Conversion-Messung und Remarketing. In Regionen mit Einwilligungspflicht bleiben beide Kategorien bis zu Ihrer Zustimmung deaktiviert. Seiten-URLs werden dabei ohne Suchparameter und Fragmente übermittelt. Über „Privacy settings“ können Sie Ihre Auswahl jederzeit ändern oder widerrufen; beim Widerruf wird optionaler Browser-Speicher entfernt.

6. Aufbewahrungsfristen

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:

  • Kontodaten (E-Mail, Name, Profil): Solange Ihr Konto aktiv ist
  • Audit-Berichte: Solange die zugehörige Website in Ihrem Konto besteht
  • Chat-Nachrichten: Solange die zugehörige Website in Ihrem Konto besteht
  • Uptime-Daten: Solange die zugehörige Website in Ihrem Konto besteht
  • Integrations-Tokens (Google, Telegram, Slack): Solange die Integration aktiv verbunden ist
  • Zahlungsdaten: Stripe-Kunden-ID wird bei Kontolöschung entfernt; Stripe behält Zahlungshistorie gemäß deren Aufbewahrungspflichten
  • Kostenlose Nachprüfungen (E-Mail, URL und Ergebnisse): Unbestätigte Anfragen werden nach 24 Stunden gelöscht; bestätigte Anfragen spätestens 14 Tage nach Abschluss
  • Sicherheitsprotokolle: Maximal 30 Tage

Bei Kontolöschung werden alle personenbezogenen Daten kaskadierend vollständig gelöscht (Websites, Audits, Chats, Nachrichten, Integrationsverbindungen, Abonnement). Datenbank-Backups können bis zu 30 Tage nach der Löschung bestehen bleiben, werden aber nicht zur Wiederherstellung gelöschter Konten verwendet.

7. Automatisierte Entscheidungsfindung

Unser Dienst nutzt KI (Claude von Anthropic) zur Generierung von Performance-Berichten und Chat-Antworten. Dies stellt eine automatisierte Verarbeitung dar, führt jedoch nicht zu rechtsverbindlichen Entscheidungen oder vergleichbar erheblichen Beeinträchtigungen im Sinne von Art. 22 DSGVO. Die KI-Empfehlungen sind informativ und unverbindlich.

Sie haben das Recht, die Logik der automatisierten Verarbeitung zu erfahren und menschliche Überprüfung anzufordern. Kontaktieren Sie uns hierfür unter privacy@heynimo.com.

8. Ihre Rechte

Gemäß der DSGVO haben Sie folgende Rechte:

  • Auskunft (Art. 15) — Welche Daten wir über Sie speichern
  • Berichtigung (Art. 16) — Korrektur unrichtiger Daten
  • Löschung (Art. 17) — Löschung Ihrer Daten (über Einstellungen → Konto löschen)
  • Datenübertragbarkeit (Art. 20) — Export Ihrer Daten im maschinenlesbaren JSON-Format (über Einstellungen → Daten exportieren)
  • Widerspruch (Art. 21) — Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen
  • Einschränkung (Art. 18) — Einschränkung der Verarbeitung unter bestimmten Voraussetzungen
  • Beschwerde — Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren

Wir beantworten Anfragen zu Betroffenenrechten innerhalb von 30 Tagen gemäß Art. 12 Abs. 3 DSGVO.

9. Kontakt für Datenschutzanfragen

Für alle Anfragen zum Datenschutz wenden Sie sich bitte an: privacy@heynimo.com