Code-Review Pro

Datenschutzerklärung

Stand: 3.9.2026

Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne von Artikel 4 Nummer 7 der Datenschutz-Grundverordnung ist Thorsten Behder, Weilheimer Str. 21A, 81373 München, Deutschland.

Bei Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter contact@tbai.cloud.

Anmeldung über Google

Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Die Anmeldung erfolgt über Ihr Google-Konto. Dabei erhalten wir Ihre E-Mail-Adresse, Ihren Anzeigenamen und eine von Google vergebene Kennung.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung — die Verarbeitung ist zur Erfüllung des Nutzungsvertrags erforderlich. Die Verwaltung der Anmeldedaten übernimmt für uns Supabase mit Speicherort in der Europäischen Union.

Nutzerkonto und Rollen

Zu Ihrem Konto speichern wir Ihre E-Mail-Adresse, die Ihnen zugewiesene Rolle, den Anlagezeitpunkt und — sofern Sie eine kostenpflichtige Leistung bezogen haben — die von Stripe vergebene Kundenkennung.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung. Wir speichern diese Daten, bis Sie die Löschung Ihres Kontos verlangen.

Code-Audit eingereichter Repositories

Reichen Sie ein Repository zur Prüfung ein, verarbeiten wir dessen Adresse sowie den Quellcode, den wir dafür vorübergehend auf unseren Prüf-Server kopieren. Der Quellcode wird nach Abschluss der Prüfung vom Prüf-Server gelöscht.

Dauerhaft gespeichert werden ausschließlich die Prüfergebnisse: Befunde mit Dateipfad, Zeilenbereich, Beschreibung und Korrekturvorschlag, der ermittelte Architekturgraph sowie die Bewertungspunktzahlen. Befunde können Ausschnitte Ihres Quellcodes enthalten.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung. Enthält Ihr Quellcode personenbezogene Daten Dritter, verarbeiten wir diese in Ihrem Auftrag; hierfür bieten wir Ihnen einen Vertrag zur Auftragsverarbeitung an.

Website-Schnell-Check

Beim kostenpflichtigen Schnell-Check rufen wir die von Ihnen angegebene, öffentlich erreichbare Adresse mit einem automatisierten Browser auf und werten aus, welche Ressourcen die Seite nachlädt, welche Cookies vor einer Einwilligung gesetzt werden und ob Impressum und Datenschutzerklärung vorhanden und inhaltlich hinreichend sind.

Gespeichert werden die geprüfte Adresse, der Prüfbericht und die Bewertungspunktzahl. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung.

Beim Bestellvorgang speichern wir den Zeitpunkt Ihrer Zustimmung zum sofortigen Leistungsbeginn (§ 356 Absatz 4 des Bürgerlichen Gesetzbuchs) und bewahren ihn als Nachweis auf; Rechtsgrundlage ist insoweit Artikel 6 Absatz 1 Buchstabe c der Datenschutz-Grundverordnung.

Reviewer-Cockpit

Im Cockpit können fachlich freigegebene Prüferinnen und Prüfer Befunde bewerten und sich zu einem Audit austauschen. Dabei verarbeiten wir die Inhalte der Chat-Nachrichten, die Zuordnung zur schreibenden Person und den Anwesenheitsstatus.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung, ergänzend unser berechtigtes Interesse an der Qualitätssicherung nach Artikel 6 Absatz 1 Buchstabe f.

Zahlungsabwicklung

Zahlungen wickeln wir über Stripe ab. Ihre Zahlungsdaten geben Sie unmittelbar bei Stripe ein; wir erhalten sie nicht. Bei uns gespeichert werden die von Stripe vergebenen Kennungen für Kunde, Bezahlvorgang und Ereignis sowie der Zahlungsstatus und der Zahlungszeitpunkt.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung. Soweit wir Belege aufbewahren müssen, stützt sich dies auf Artikel 6 Absatz 1 Buchstabe c in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungsfristen.

Kündigung von Abonnements

Erklären Sie eine Kündigung über die Kündigungsschaltfläche, verarbeiten wir die von Ihnen angegebene E-Mail-Adresse, optional Ihren Namen, die Art der Kündigung, einen etwaigen Kündigungsgrund sowie Datum und Uhrzeit des Zugangs.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung; die Aufbewahrung des Zugangsnachweises stützt sich auf Artikel 6 Absatz 1 Buchstabe c in Verbindung mit § 312k des Bürgerlichen Gesetzbuchs.

E-Mail-Benachrichtigungen

Wir senden Ihnen Benachrichtigungen zum Stand Ihrer Aufträge an die E-Mail-Adresse Ihres Nutzerkontos — insbesondere, wenn ein Audit-Bericht freigegeben wurde. Es handelt sich ausschließlich um Nachrichten zur Vertragsdurchführung; Werbung versenden wir darüber nicht.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung. Der Versand erfolgt über einen E-Mail-Dienstleister aus unserer Liste der Auftragsverarbeiter.

Speicherdauer

Prüfergebnisse (Berichte, Befunde und Bewertungspunktzahlen aus Code-Audits und Schnell-Checks) speichern wir für die Dauer Ihres Nutzerkontos, damit Sie Ihre Berichte jederzeit abrufen können. Auf Ihren Wunsch löschen wir einzelne Prüfergebnisse oder das gesamte Konto vorher — eine formlose Nachricht an die im Impressum genannte E-Mail-Adresse genügt.

Rechtliche Nachweise — der Zeitpunkt Ihrer Zustimmung zum sofortigen Leistungsbeginn, der Zugang einer Kündigungserklärung und die bei Ihrer Bestellung gültige Fassung unserer Vertragsbedingungen — bewahren wir bis zum Ablauf der gesetzlichen Verjährungsfristen auf, im Regelfall drei Jahre ab dem Ende des Jahres, in dem der Vertrag beendet wurde (§§ 195, 199 des Bürgerlichen Gesetzbuchs).

Zahlungsbezogene Belege unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen von bis zu zehn Jahren; insoweit ist eine frühere Löschung ausgeschlossen.

Pro-Shield-Anfragen

Stellen Sie eine Anfrage zur Pro-Shield-Lizenz, verarbeiten wir Ihren frei formulierten Nachrichtentext, die Zuordnung zu Ihrem Konto und den Zeitpunkt der Anfrage, um die Anfrage zu bearbeiten.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b der Datenschutz-Grundverordnung.

Server-Logfiles

Beim Aufruf unserer Seiten fallen technisch bedingt Protokolldaten an: IP-Adresse, Zeitpunkt der Anfrage, angefragte Ressource und Browserkennung.

Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f der Datenschutz-Grundverordnung; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Die Daten werden nur kurzfristig zu Betriebszwecken vorgehalten.

Cookies

Wir setzen ausschließlich Cookies, die für den Betrieb unbedingt erforderlich sind: für Ihre Anmeldesitzung und für die Zahlungsabwicklung. Eine Einwilligung ist hierfür nach § 25 Absatz 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes nicht erforderlich.

Analyse- oder Marketing-Werkzeuge setzen wir nicht ein. Schriftarten werden von unserem eigenen Server ausgeliefert; es findet kein Abruf bei Dritten statt.

Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag und nach unserer Weisung verarbeiten:

  • Supabase (Supabase Inc., USA) — Datenbank, Authentifizierung und Realtime-Benachrichtigungen. Verarbeitung: EU (Frankfurt am Main).
  • Fly.io (Fly.io Inc., USA) — Hosting der Web-Anwendung und des Prüf-Workers. Verarbeitung: EU (Frankfurt am Main, Region fra).
  • Stripe (Stripe Payments Europe Ltd., Irland) — Zahlungsabwicklung und Abonnementverwaltung. Verarbeitung: EU und USA. Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission.
  • Anthropic (Anthropic PBC, USA) — KI-gestütztes Prüfurteil (Audit-Engine und Content-Judge). Verarbeitung: USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
  • Google (Google Ireland Ltd., Irland) — Anmeldung über Google-Konto (OAuth). Verarbeitung: EU und USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
  • GitHub (GitHub Inc., USA) — Abruf von Quelldateien im Reviewer-Cockpit und Anlage von Pull Requests bei One-Click-Fixes. Verarbeitung: USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
  • jsDelivr (ProspectOne Sp. z o.o., Polen) — Auslieferung des Code-Editors im Reviewer-Cockpit über ein Content Delivery Network. Verarbeitung: weltweit verteiltes CDN. Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission.

Übermittlung in Drittländer

Ein Teil der eingesetzten Dienstleister verarbeitet Daten außerhalb der Europäischen Union, insbesondere in den Vereinigten Staaten. Grundlage ist, soweit für den jeweiligen Anbieter anwendbar, der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, hilfsweise die Standardvertragsklauseln der Europäischen Kommission.

Für das KI-gestützte Prüfurteil übermitteln wir Inhalte an Anthropic in den Vereinigten Staaten. Beim Website-Schnell-Check ist das ausschließlich der öffentlich abrufbare Text der von Ihnen angegebenen Seite — insbesondere deren Impressum und Datenschutzerklärung. Personenbezogene Daten Ihres Nutzerkontos werden dabei nicht übermittelt. Beim Code-Audit wird der eingereichte Quellcode übermittelt.

Der Bestand des EU-US Data Privacy Framework wird von uns halbjährlich überprüft. Ändert sich die Rechtslage, passen wir die Grundlage der Übermittlung an und informieren Sie an dieser Stelle.

Ihre Rechte

Sie können die nachstehenden Rechte jederzeit formlos unter contact@tbai.cloud geltend machen:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Artikel 15 der Datenschutz-Grundverordnung)
  • Berichtigung unrichtiger Daten (Artikel 16 der Datenschutz-Grundverordnung)
  • Löschung Ihrer Daten (Artikel 17 der Datenschutz-Grundverordnung)
  • Einschränkung der Verarbeitung (Artikel 18 der Datenschutz-Grundverordnung)
  • Herausgabe Ihrer Daten in einem übertragbaren Format (Artikel 20 der Datenschutz-Grundverordnung)
  • Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Artikel 21 der Datenschutz-Grundverordnung)

Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts oder unseres Sitzes.

Keine automatisierte Entscheidung im Einzelfall

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Artikel 22 der Datenschutz-Grundverordnung findet nicht statt. Unsere Prüfwerkzeuge bewerten Quellcode und Websites — sie treffen keine Entscheidungen über Personen.