Datenschutzerklärung
Stand: 06.08.2026 · Diese Erklärung beschreibt die Verarbeitung personenbezogener Daten im Dienst Tutador (tutador.de und tutador.com).
1. Verantwortlicher
Nolte IMP, Inhaber Dipl.-Des. (FH) Hans-Joachim Nolte
Rohrbeckweg 6, 31319 Sehnde, Deutschland
Telefon: 05138 7089744 · E-Mail: info@nolte.pro
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Pflicht hierzu besteht nicht.
2. Hosting
Tutador wird auf einem Managed Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland betrieben. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet nicht statt.
3. Aufruf der Website (Server-Logdateien)
Beim Aufruf werden vom Webserver technisch notwendige Daten protokolliert (IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browsertyp). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der sichere und störungsfreie Betrieb. Die Protokolle werden nach 30 Tagen gelöscht.
4. Benutzerkonto
Für die Nutzung des Portals werden E-Mail-Adresse, ein Passwort-Hash (Argon2id — das Passwort selbst wird nie gespeichert) und der Zeitpunkt der Registrierung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden gelöscht, sobald Sie Ihr Konto löschen.
Zur Sicherheit gleicht die Registrierung das gewählte Passwort mit dem Dienst Have I Been Pwned ab. Übertragen wird dabei ausschließlich ein Teilstück eines Hashwerts (k-Anonymität) — das Passwort selbst verlässt unseren Server nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor kompromittierten Zugangsdaten).
5. Prüfung Ihrer Websites
Für jede von Ihnen eingetragene Website speichern wir den Hostnamen, die Zuordnung zu Ihrem Konto sowie zu jedem Prüflauf Zeitpunkt, Prüfergebnisse und die zugehörigen technischen Belege (z. B. Zertifikatsangaben, gesetzte Sicherheits-Header, extern geladene Hosts). Diese Nachweiskette ist der Kern der Leistung und Grundlage der monatlichen Berichte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Vor der Zuordnung einer Domain prüfen wir per DNS-Abfrage einen von Ihnen gesetzten TXT-Eintrag. Damit wird sichergestellt, dass niemand fremde Websites in die Überwachung einträgt.
Die Prüfung erfolgt von außen wie ein normaler Websitebesuch. Unser Prüfsystem meldet
sich mit der Kennung TutadorScan. Enthalten die geprüften Seiten
personenbezogene Daten Dritter, verarbeiten wir diese nicht gesondert und werten sie
nicht aus.
6. Prüfsiegel und öffentliche Prüfseite
Binden Sie das Siegel ein, ruft der Browser Ihrer Besucher das Siegelbild von tutador.de ab; dabei fallen die unter Ziffer 3 genannten Serverdaten an. Die öffentliche Prüfseite zeigt Hostname, Prüfdatum und Prüfergebnisse Ihrer Website — nicht Ihre Kontodaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, da die Veröffentlichung des Siegels Zweck des Vertrags ist.
7. Cookies
Wir setzen ausschließlich ein technisch notwendiges Sitzungs-Cookie (PHPSESSID)
für die Anmeldung sowie ein Sicherheitsmerkmal gegen Formularmissbrauch (CSRF). Beide
sind für den Betrieb erforderlich; eine Einwilligung ist nach § 25 Abs. 2 TDDDG nicht
nötig. Das Sitzungs-Cookie wird mit dem Schließen des Browsers bzw. der Abmeldung
ungültig. Tracking, Analyse-Werkzeuge, Werbenetzwerke, externe Schriften oder
eingebundene Inhalte Dritter setzen wir auf unseren Seiten nicht ein. Beim
Abschluss eines bezahlten Tarifs werden Sie zur Zahlung auf die Seiten unseres
Zahlungsdienstleisters weitergeleitet (Ziffer 9); dessen Inhalte werden nicht in
unsere Seiten eingebettet.
8. Weitergabe von Daten
Eine Weitergabe an Dritte findet nicht statt, außer an den unter Ziffer 2 genannten Hoster als Auftragsverarbeiter, an den unter Ziffer 9 genannten Zahlungsdienstleister zur Abwicklung bezahlter Tarife oder soweit wir gesetzlich dazu verpflichtet sind. Die von Ihnen erzeugten Nachweisberichte geben ausschließlich Sie selbst weiter — etwa an Ihre Versicherung.
9. Zahlungsabwicklung
Bezahlte Tarife rechnen wir über den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande, ab. Beim Abschluss eines bezahlten Tarifs werden Sie zur Zahlung auf die Seiten von Mollie weitergeleitet; dabei übermitteln wir Ihre E-Mail-Adresse an Mollie, damit die Zahlung Ihrem Konto zugeordnet werden kann. Ihre Zahlungsdaten (etwa Kreditkartendaten) geben Sie direkt bei Mollie ein — sie erreichen unsere Systeme nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Verarbeitung findet innerhalb der EU statt.
10. Kontaktaufnahme
Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir Ihre Angaben — Name, E-Mail-Adresse, gegebenenfalls Firma, Telefonnummer und Anzahl Ihrer Websites — ausschließlich, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um die Anbahnung eines Vertrags geht, sonst unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO).
Wir legen dazu keine Datenbank an. Das Formular versendet Ihre Angaben als E-Mail an unser Postfach; auf dem Server der Website bleibt nichts zurück. Die Nachricht löschen wir, sobald Ihre Anfrage abschließend bearbeitet ist und keine gesetzliche Aufbewahrungspflicht entgegensteht — bei geschäftlicher Korrespondenz nach § 257 HGB und § 147 AO regelmäßig nach sechs Jahren.
Eine Bestätigungsmail an die angegebene Adresse senden wir bewusst nicht: Sonst ließe sich das Formular missbrauchen, um fremde Postfächer zu beschicken.
11. Speicherdauer
Kontodaten speichern wir für die Dauer des Nutzungsverhältnisses; nach Löschung des Kontos werden sie unverzüglich entfernt. Prüfdaten (Prüfläufe und Befunde) löschen wir automatisch 24 Monate nach dem jeweiligen Prüflauf; der jüngste Prüflauf jeder Website bleibt gespeichert, solange die Website eingetragen ist, weil er die öffentliche Prüfseite trägt. Die Frist von 24 Monaten trägt die Nachweiskette: Auch Monate nach einem Schadensfall bleibt belegbar, in welchem Zustand die Website zum Prüfzeitpunkt war. Kündigungsersuchen über die Kündigungsseite bewahren wir drei Jahre auf (Nachweis nach § 312k BGB, regelmäßige Verjährungsfrist des § 195 BGB). Unser internes Verwaltungsprotokoll wird nach drei Jahren gelöscht; darin enthaltene IP-Adressen entfernen wir bereits nach 90 Tagen.
Was eine Kontolöschung nicht erfasst. „Unverzüglich entfernt“ gilt für die Kontodaten selbst und alles, was zur Prüfung gehört. Drei Bestände bleiben davon unberührt, weil eine gesetzliche Aufbewahrungspflicht oder ein Nachweiszweck entgegensteht (Art. 17 Abs. 3 lit. b DSGVO): Rechnungen mit der darauf ausgewiesenen Anschrift und die Zuordnung der Zahlungen — Zahlungsnummer, Betrag, Zeitpunkt und die E-Mail-Adresse, unter der die Zahlung einging — für mindestens zehn Jahre (§ 147 AO, § 14b UStG); Einträge im Verwaltungsprotokoll, die sich auf das Konto beziehen, für drei Jahre; sowie eine über die Kündigungsseite abgegebene Kündigungserklärung mit E-Mail-Adresse, Website und einem etwaigen Grund für drei Jahre. Wir verwenden diese Daten ausschließlich für den jeweils genannten Zweck. Denselben Hinweis erhalten Sie vor der Löschung im Portal und danach in der Löschbestätigung.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Konto und zugehörige Prüfdaten können Sie jederzeit selbst im Portal unter „Konto löschen“ endgültig entfernen.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu, für uns zuständig: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
13. Datensicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Passwörter werden nur als Argon2id-Hash gespeichert, Prüfsiegel kryptografisch signiert (Ed25519). Einen Meldeweg für Sicherheitslücken finden Sie unter tutador.de/sicherheit.
Für Kunden: Auftragsverarbeitung
Soweit wir bei der Prüfung Ihrer Website personenbezogene Daten in Ihrem Auftrag verarbeiten, gilt unser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Er wird mit Vertragsschluss ohne gesonderte Unterzeichnung wirksam und ist ohne Anmeldung einsehbar — Sie können ihn also vor einer Beauftragung prüfen.