Datenschutzerklärung

Stand: April 2026

1. Verantwortlicher

sareba Computer & Software e.U.
Vorgartenstrasse 441
A-2145 Hausbrunn
Österreich

E-Mail: it@sareba.net
Telefon: +43 2533 20200

2. Welche Daten wir verarbeiten und warum

2.1 Bei Registrierung

Wir speichern deine E-Mail-Adresse und dein Passwort in gehashter Form (bcrypt). Zweck: Account-Verwaltung, Login, Email-Verifizierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.2 Bei API-Nutzung

Pro API-Request protokollieren wir: Zeitpunkt, Client-IP, HTTP-Status, Latenz und die von dir abgefragte USt-IdNr. (UID). Das Prüfergebnis (Gültigkeit) speichern wir zwischen, um spätere Abfragen schneller zu bedienen. Firmenname und Adresse werden dabei ausschließlich für tatsächlich von Nutzern abgefragte Nummern und nur so lange wie für den Dienst erforderlich gespeichert; proaktiv im Hintergrund geprüfte Nummern enthalten keine Namen oder Adressen. Das dient Rate-Limiting, Missbrauchserkennung und ggf. Abrechnung. Speicherdauer: 30 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b + f DSGVO.

2.3 Bei Webseiten-Besuch

Für unsere Besucherstatistik setzen wir keine Cookies und kein Google Analytics; wir verwenden eine zufällige Session-ID, die nur im flüchtigen Arbeitsspeicher des Browsers existiert (kein Cookie, kein sessionStorage; verschwindet beim Neuladen oder Tab-Schließen). Wir speichern: aufgerufene Seite, Referrer, User-Agent und eine abgeleitete Länderkennung (aus deiner IP-Adresse). Speicherdauer: 90 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Statistik).

2.4 Bei Zahlung

Die Zahlungsabwicklung erfolgt – je nach gewählter Zahlungsart – über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (Karten, SEPA-Lastschrift/Überweisung, Klarna, Apple/Google Pay) oder über PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. Wir speichern selbst keine Kreditkarten- oder Kontodaten. Bei Zahlung per Überweisung verarbeiten die beteiligten Banken die Überweisungsdaten. Stripe-Datenschutz: https://stripe.com/privacy — PayPal-Datenschutz: https://www.paypal.com/privacy

2.5 Bot-Schutz bei der Registrierung

Zum Schutz vor automatisierten Massenanmeldungen setzen wir bei der Registrierung Cloudflare Turnstile ein. Wird der Schutz ausgelöst, lädt ein Skript von challenges.cloudflare.com; dabei verarbeitet Cloudflare deine IP-Adresse und technische Browser-Signale zur Abwehr von Bots. Anbieter: Cloudflare, Inc. (USA) — Übermittlung auf Basis von Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch).

3. Empfänger / Weitergabe an Dritte

Wir geben personenbezogene Daten nur in folgenden Fällen weiter:

  • Stripe — Zahlungsabwicklung (Karten/SEPA/Klarna/Wallets), nur für zahlende Kunden
  • PayPal — Zahlungsabwicklung, nur bei Zahlung via PayPal
  • Cloudflare — Bot-Schutz (Turnstile) bei der Registrierung
  • SMTP-Provider — Versand von Verifikations- und Passwort-Reset-E-Mails
  • Gesetzlich verpflichtende Weitergabe — z. B. an Behörden bei gerichtlicher Anordnung

Eine Weitergabe an Empfänger außerhalb der EU erfolgt nur auf Grundlage von Standardvertragsklauseln nach Art. 46 DSGVO.

4. Deine Rechte nach DSGVO

  • Auskunft (Art. 15): Was wir über dich gespeichert haben
  • Berichtigung (Art. 16): Korrektur falscher Daten
  • Löschung (Art. 17): „Recht auf Vergessenwerden"
  • Einschränkung (Art. 18) und Widerspruch (Art. 21)
  • Datenübertragbarkeit (Art. 20)
  • Beschwerde bei der österreichischen Datenschutzbehörde (https://dsb.gv.at)

Kontaktiere uns unter it@sareba.net — wir antworten innerhalb von 30 Tagen.

5. Speicherdauer im Überblick

  • Account-Daten: bis zur Kündigung, dann Löschung innerhalb 30 Tagen
  • API-Request-Logs: 30 Tage
  • Firmendaten-Cache (Name/Adresse): nur für abgefragte Nummern, solange für den Dienst erforderlich
  • Webseiten-Analytics: 90 Tage
  • Zahlungsrelevante Daten: gesetzliche Aufbewahrungsfrist (idR 7 Jahre)

6. Cookies und Tracking

Außer einem technisch notwendigen Login-Cookie (Refresh-Token: HttpOnly, Secure, SameSite=Strict) für den angemeldeten Bereich setzen wir keine Cookies — kein Google Analytics, keine sonstigen Google-Dienste (z. B. Google Fonts, Maps, reCAPTCHA), kein Facebook-Pixel, kein Retargeting, keine Tracking-Cookies. Das Login-Cookie ist gemäß § 165 Abs. 3 TKG technisch erforderlich und bedarf keiner Einwilligung. Unsere Besucherstatistik nutzt eine Session-ID nur im flüchtigen Arbeitsspeicher — kein Cookie, kein sessionStorage.

Wir respektieren den Do-Not-Track-Header deines Browsers — bei gesetztem DNT wird das Page-View-Tracking clientseitig komplett unterbunden.

7. Sicherheit

Passwörter werden mit bcrypt (cost 12) gehasht und nie im Klartext gespeichert. Access-Tokens werden ausschließlich im Speicher des Browsers gehalten. Refresh-Tokens sind HttpOnly, Secure, SameSite=Strict markiert und werden bei jedem Refresh rotiert; ein zweifach verwendeter Token invalidiert die gesamte Session-Familie (Reuse-Detection).

8. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung an neue rechtliche Rahmenbedingungen anzupassen. Die jeweils aktuelle Fassung findest du unter https://vatscan.eu/datenschutz.