Rechtliches
Datenschutzerklärung
Wie wir personenbezogene Daten auf der Website und im Portal verarbeiten – klar gegliedert und verständlich.
Die Erklärung deckt Website (mailsecurity24.com) und Portal (app.mailsecurity24.com) ab; für Report-Daten von Geschäftskunden gilt zusätzlich der AV-Vertrag.
1. Verantwortlicher
Highlight PC, Inhaber Günter Geisler, Emil-Pahl-Weg 4a, 85659 Forstern, E-Mail: office@mailsecurity24.com, Telefon: +49 8124 5268188. Ein Datenschutzbeauftragter ist nicht bestellt.
2. Rollen
- Für Konten, Verträge, Abrechnung und die Website sind wir Verantwortlicher.
- Für die Report-Daten der Domains von Geschäftskunden verarbeiten wir im Auftrag des Kunden (Art. 28 DSGVO). Verantwortlich ist dort der Kunde.
- Für die Report-Daten von Privatkunden sind wir selbst Verantwortlicher.
3. Website
- Server-Protokolle: Beim Aufruf speichert der Server IP-Adresse, Zeitpunkt, aufgerufene Seite, Browsertyp und Referrer höchstens 14 Tage lang zur Sicherheit und Fehleranalyse (Art. 6 Abs. 1 lit. f DSGVO).
- Kontaktformular: Name, E-Mail-Adresse, Firma, Anliegen, Domain und Nachricht nutzen wir zur Bearbeitung Ihrer Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Die Nachrichten werden zusätzlich im System gespeichert und nach 6 Monaten gelöscht.
- Kostenloser Domain-Check: Geben Sie eine Domain ein, fragt Ihr Browser deren öffentliche DNS-Einträge über unser Portal (app.mailsecurity24.com) ab. Dabei verarbeiten wir die eingegebene Domain und Ihre IP-Adresse (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Das Prüfergebnis halten wir höchstens 10 Minuten zwischengespeichert, damit wiederholte Abfragen die DNS-Server nicht belasten. Zur Begrenzung von Missbrauch zählen wir Abfragen je IP-Adresse ausschließlich als verschlüsselten Kurzwert (Hash), der nach 10 Minuten verfällt. Um zu erkennen, wie der Domain-Check genutzt wird, speichern wir die geprüfte Domain zusammen mit Zeitpunkt, Sprache, Prüfergebnis und der Angabe, ob die Abfrage von unserer Website kam – ohne IP-Adresse und ohne Bezug zu Ihrer Person. Diese Einträge löschen wir nach 30 Tagen automatisch (Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Weiterentwicklung unseres Angebots).
- Kostenlose BIMI-Logo-Vorschau: Laden Sie auf unserer Website ein Logo hoch, übertragen wir die Datei an unser Portal (app.mailsecurity24.com), wandeln sie dort in das BIMI-Format um und zeigen Ihnen das Ergebnis als Bild mit Wasserzeichen. Dabei verarbeiten wir die hochgeladene Datei, den eingegebenen Titel und Ihre IP-Adresse (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Datei und Ergebnis werden unmittelbar nach der Umwandlung gelöscht; die umgewandelte SVG-Datei geben wir nicht heraus. Zur Begrenzung von Missbrauch zählen wir Vorschauen je IP-Adresse ausschließlich als verschlüsselten Kurzwert (Hash), der nach einer Stunde verfällt. Außerdem zählen wir die Vorschauen je Tag – ohne IP-Adresse und ohne Bezug zu Ihrer Person. Bitte laden Sie nur Logos hoch, an denen Sie die erforderlichen Rechte haben.
- Reichweitenmessung: Um zu verstehen, welche Inhalte gelesen werden, zählen wir Besuche mit dem Statistik-Werkzeug Independent Analytics, das ausschließlich auf unserem eigenen Server läuft. Es setzt keine Cookies und übermittelt keine Daten an Dritte. Erfasst werden die aufgerufene Seite, die verweisende Seite, Zeitpunkt und Verweildauer, Gerätetyp, Browser und Betriebssystem sowie das aus der IP-Adresse abgeleitete Land und die Stadt. Die IP-Adresse selbst speichern wir nicht: Aus IP-Adresse und Browserkennung wird ein verschlüsselter Kurzwert (Hash) gebildet, dessen Schlüssel täglich wechselt, sodass Besuche nicht über den Tag hinaus derselben Person zugeordnet werden können. Angemeldete Nutzer werden nicht erfasst. Die Statistikdaten löschen wir automatisch nach zwei Jahren. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO); Sie können dem jederzeit widersprechen (Abschnitt 13).
- Cookies und Einbindungen: Die Website setzt keine Cookies und speichert auch sonst nichts auf Ihrem Gerät. Schriften und alle Inhalte werden von unserem eigenen Server geladen; Dienste anderer Anbieter binden wir nicht ein. Nur im Portal (app.mailsecurity24.com) verwenden wir technisch notwendige Cookies für die Anmeldung (siehe Abschnitt 4).
4. Portal und Konto
- Kontodaten: Name, E-Mail-Adresse, verschlüsseltes Passwort, Sprache, optional Zwei-Faktor-Einstellungen; Organisation und Rolle im Team (Art. 6 Abs. 1 lit. b DSGVO).
- Cookies: Anmelde-Cookies sowie je ein Cookie für die Sprache und den Zwischenschritt der Zwei-Faktor-Anmeldung. Alle sind technisch notwendig (§ 25 Abs. 2 TDDDG); eine Einwilligung ist nicht erforderlich.
- Vertraute Geräte: Hat Ihre Organisation es freigegeben und nutzen Sie die Zwei-Faktor-Anmeldung, können Sie nach Eingabe des Codes ein Gerät als vertraut markieren. Dann setzen wir für 60 Tage das Cookie „ms24_trust“ mit einem Zufallswert; das Passwort bleibt Pflicht, nur der Code entfällt. Wir speichern davon nur einen kryptografischen Prüfwert (HMAC), dazu eine grobe Gerätebezeichnung aus Browser und Betriebssystem (z. B. „Firefox unter Windows“) sowie die Zeitpunkte der Einrichtung und der letzten Nutzung. Je Konto sind höchstens fünf Geräte möglich; Sie können sie im Portal jederzeit entfernen. Eine Passwortänderung, jede Änderung der Zwei-Faktor-Anmeldung oder das Abschalten der Funktion durch die Organisation entwertet alle Geräte. Das Cookie setzen wir nur auf Ihren Wunsch; es ist für diese von Ihnen gewählte Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO).
- Protokoll: Sicherheitsrelevante Aktionen (Anmeldung, Änderungen an Team, Domains, Tarif) werden mit Zeitpunkt und Nutzer protokolliert (Art. 6 Abs. 1 lit. f DSGVO) und nach 12 Monaten gelöscht.
- E-Mails: Bestätigungen, Anmeldecodes, Alarme, Rechnungshinweise und Nachrichten zu Support-Anfragen versenden wir über unseren eigenen Mailserver. Das Logo in unseren E-Mails laden Mailprogramme von unserem Server; diese Abrufe werten wir nicht aus, Zählpixel verwenden wir nicht. Zur Fehlersuche kann der Versand befristet für höchstens 14 Tage mit Empfänger, Betreff und Inhalt protokolliert werden (Art. 6 Abs. 1 lit. f DSGVO); danach wird das Protokoll gelöscht.
- Schutzbericht: Ab dem Tarif Premium senden wir Inhabern und Administratoren einer Organisation Anfang jedes Monats einen Schutzbericht über den Vormonat per E-Mail, mit PDF im Anhang. Er enthält zusammengefasste Kennzahlen und Ergebnisse zu den Domains der Organisation; dafür verwenden wir Name und E-Mail-Adresse der Empfänger (Art. 6 Abs. 1 lit. b DSGVO). Das PDF erzeugen wir nur für den Versand und löschen es danach; gespeichert wird lediglich, für welchen Monat, wann und an wie viele Empfänger der Bericht ging. Sie können den Versand über den Link in jeder Bericht-E-Mail ohne Anmeldung oder in den Einstellungen abbestellen; im Portal bleibt der Bericht abrufbar. Wird Ihre Organisation von einer Agentur betreut, kann der Bericht deren Namen und Logo tragen.
5. DMARC- und TLS-Reports
Inhalt: Reports enthalten IP-Adressen der Server, die im Namen Ihrer Domains E-Mails versandt haben, Anzahl und Prüfergebnisse (SPF, DKIM, DMARC), die betroffenen Domains sowie Name und Kontaktadresse der meldenden Organisation. Inhalte oder Empfänger einzelner E-Mails enthalten Aggregatreports nicht; Einzelfallberichte (ruf) verarbeiten wir nicht.
TLS-Reports: Ab dem Tarif Premium empfangen wir zusätzlich SMTP-TLS-Reports (RFC 8460), sobald Sie diese für eine Domain einrichten. Sie zeigen, ob E-Mails an Ihre Domains verschlüsselt zugestellt werden konnten, und enthalten die Anzahl erfolgreicher und gescheiterter Zustellversuche, die Fehlerart, die IP-Adresse des sendenden Servers, die Namen der empfangenden Mailserver sowie Name und Kontaktadresse der meldenden Organisation. Inhalte, Absender oder Empfänger einzelner E-Mails enthalten sie nicht. Die Reports erreichen uns per E-Mail oder über eine verschlüsselte Webschnittstelle.
Anreicherung und Prüfung: Um Absender einzuordnen, geben wir einzelne Daten per DNS-Abfrage an folgende Stellen weiter:
| Empfänger | Daten | Zweck |
|---|---|---|
| Team Cymru (USA) | IP-Adresse des sendenden Servers | Netzbetreiber und Land ermitteln |
| SpamCop, PSBL, UCEPROTECT | IP-Adresse des sendenden Servers | Prüfung auf Blocklisten |
| SURBL, URIBL | Domainname | Prüfung auf Domain-Blocklisten |
| 1blu GmbH (Hoster) | Abgefragte Namen | DNS-Auflösung |
Die IP-Adressen gehören überwiegend Mailservern von Unternehmen und Anbietern; nur ausnahmsweise lassen sie sich einer Person zuordnen.
Speicherdauer: DMARC- und TLS-Reports sowie ihre Auswertungen werden automatisch nach der Aufbewahrungsdauer Ihres Tarifs gelöscht (Testphase 30, Basic 45, Premium 90, Business und Agentur 365 Tage).
6. DNS-Werkzeuge und Prüfung der Mailserver
Eingegebene Domains fragen wir öffentlich im DNS ab. Ergebnisse speichern wir nicht dauerhaft; zur Begrenzung der Abfragen zählen wir sie je Nutzer für zehn Minuten. Ein im Portal erzeugter privater DKIM-Schlüssel wird nur einmal angezeigt und nicht gespeichert.
Prüfung der Mailserver: Für Ihre Domains verbinden wir uns regelmäßig mit den im DNS eingetragenen Mailservern, um Verschlüsselung (STARTTLS) und Zertifikat zu prüfen, und rufen eine veröffentlichte MTA-STS-Richtlinie unter https://mta-sts.<Ihre Domain> ab. Dabei übertragen wir keine Nachrichten. Wir speichern nur die technischen Ergebnisse (Servername, IP-Adresse, TLS-Version, Angaben zum Zertifikat, Inhalt der Richtlinie); sie werden bei der nächsten Prüfung ersetzt und mit dem Entfernen der Domain gelöscht.
BIMI-Logo-Studio im Portal: Hochgeladene Logos, Vorlagen und Ergebnisse speichern wir in Ihrer Organisation, bis Sie sie löschen oder die Organisation gelöscht wird. Gehostete Logos sind unter einer öffentlichen Adresse abrufbar, weil Postfächer sie von dort laden (Art. 6 Abs. 1 lit. b DSGVO).
7. Zahlung über Stripe
Zahlungen wickelt Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ab. Wir übermitteln Name, E-Mail-Adresse, Rechnungsanschrift und gegebenenfalls USt-IdNr.; Zahlungsdaten wie Kartennummern gibt der Kunde direkt bei Stripe ein, wir erhalten sie nicht (Art. 6 Abs. 1 lit. b und c DSGVO). Stripe ist für die Zahlungsabwicklung eigener Verantwortlicher; eine Übermittlung an Stripe, Inc. in den USA ist möglich und auf das EU-US Data Privacy Framework gestützt.
8. Prüfung der USt-IdNr.
Geben Unternehmer aus anderen EU-Staaten eine USt-IdNr. an, prüfen wir sie über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission. Ergebnis, Name und Abfragekennung speichern wir als steuerlichen Nachweis (Art. 6 Abs. 1 lit. c DSGVO).
9. Buchhaltung
Rechnungen und Gutschriften übertragen wir mit Rechnungsnummer, Beträgen, Steuerangaben und Kundenname an unsere Buchhaltungssoftware Lexware Office (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg). Bei Unternehmen im EU-Ausland mit Reverse Charge wird dort auch ein Kontakt mit Anschrift und USt-IdNr. angelegt (Art. 6 Abs. 1 lit. c DSGVO).
10. Support-Anfragen
Anfragen, die Sie im Portal unter „Support“ stellen, speichern wir im Portal und bearbeiten sie in unserem Ticketsystem Atera der Atera Networks Ltd., 45 Rothschild Ave., Tel Aviv 6578403, Israel. Atera verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO); mit Atera besteht ein Vertrag zur Auftragsverarbeitung.
- Daten: Ihr Name, Ihre E-Mail-Adresse, Name und Kennung Ihrer Organisation sowie Betreff, Dringlichkeit und Inhalt Ihrer Nachrichten und unserer Antworten. Ihre E-Mail-Adresse steht bei Atera nur als Angabe im Ticket und in Ihrem Kontakt; als Zustelladresse hinterlegen wir dort eine portaleigene Hilfsadresse, damit Atera Sie nicht direkt anschreibt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage Ihren Vertrag betrifft, sonst Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Anfragen).
- Drittland: Für Israel besteht ein Angemessenheitsbeschluss der EU-Kommission (2011/61/EU). Atera speichert Daten in Rechenzentren in der EU und in den USA; Übermittlungen in die USA sind nach Angaben von Atera durch Angemessenheitsbeschlüsse bzw. EU-Standardvertragsklauseln abgesichert.
- E-Mails: Benachrichtigungen zu Ihren Anfragen versenden ausschließlich wir über unseren eigenen Mailserver; Atera schreibt Sie nicht an.
- Speicherdauer: Anfragen bleiben gespeichert, solange Ihr Konto besteht, und werden mit Ihrer Organisation gelöscht – im Portal wie bei Atera. Löschen Sie Ihr persönliches Konto, entfernen wir dort Ihren Namen und Ihre E-Mail-Adresse.
11. Hosting
Website und Portal betreibt die 1blu GmbH, Riedemannweg 60, 13627 Berlin, auf Servern in Deutschland. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung.
12. Speicherdauer
Kontodaten löschen wir 30 Tage nach Vertragsende oder nach Ende einer Testphase ohne Buchung. Rechnungen und Buchungsbelege bewahren wir nach den steuerlichen Vorschriften acht Jahre auf.
13. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 15–21 DSGVO). Sie können sich bei einer Aufsichtsbehörde beschweren, etwa beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO treffen wir nicht.
Stand: 28. September 2026
