Datenschutzerklärung
Stand: 13. August 2026 · Art. 13/14 DSGVO & § 25 TDDDG
1. Verantwortlicher
Leakly / Leaktool
Brentanostraße 24
86167 Augsburg, Deutschland
E-Mail: privacy@leakly.io / support@leakly.io
Impressum: leakly.io/impressum
2. Datenschutzbeauftragter
Eine Bestellung nach Art. 37 DSGVO i.V.m. § 38 BDSG ist derzeit nicht erforderlich. Kontakt: privacy@leakly.io.
3. Privacy by Design
- Keine Klartext-Passwörter. Kontopasswort nur als bcrypt-Hash.
- Passwort-Check per k-Anonymität (SHA-1-Präfix) im Browser.
- IPs werden mit Pepper gehasht (Pseudonymisierung, keine Anonymisierung).
- Gast-Domain-Scans speichern keine Mitarbeiter-E-Mails. Volle Account-Listen nur nach Domain-Inhaberschaftsnachweis.
- Sensible Felder (Leak-Rohdaten, Domain-Reports) werden zusätzlich anwendungsseitig verschlüsselt.
4. Zwecke und Rechtsgrundlagen
Website / Logs: Art. 6 Abs. 1 lit. f (IT-Sicherheit). Widerspruch unter Konto oder per privacy@leakly.io.
Konto: Art. 6 Abs. 1 lit. b.
Leak-Check: Art. 6 Abs. 1 lit. b (eigene Anfrage). Gast-Daten ohne Konto werden nach 30 Tagen gelöscht, wenn niemand die Adresse überwacht.
Alerts / Monitoring: Art. 6 Abs. 1 lit. a (Einwilligung, Opt-in).
Domain-Scan (B2B): Für das eigene Unternehmen Art. 6 Abs. 1 lit. f nach Interessenabwägung, nur nach Inhaberschaftsnachweis für personenbezogene Account-Listen.
Stripe: Art. 6 Abs. 1 lit. b und lit. c (Steuer, 10 Jahre).
Analytics: Art. 6 Abs. 1 lit. a / § 25 TDDDG, nur nach Cookie-Banner.
Interne Administration: Admins können Nutzerdaten zur Missbrauchs- und Supportbearbeitung einsehen (Art. 6 Abs. 1 lit. f), mit Audit-Log.
5. Empfänger und Drittländer
- LeakRadar — Abfrage von E-Mail/Domain gegen Leak-Index. Keine Klartext-Passwörter. AVV/DPA mit dem Anbieter.
- Stripe, Inc. (USA) — DPF / SCCs.
- Resend, Inc. (USA) — Transaktionsmails, DPA/SCCs.
- Vercel Inc. (USA) — Web-Hosting, DPA/SCCs.
- Render — API- und Datenbank-Hosting, DPA.
6. Speicherdauer
- Konto: bis zur Löschung.
- Check-/API-Logs: 30 Tage.
- Login-Historie (Sicherheit): 90 Tage.
- Verwaiste Gast-Leak-Daten: 30 Tage.
- Einwilligungsnachweise: 3 Jahre.
- Rechnungen (Stripe): 10 Jahre (§ 147 AO).
7. Cookies
Essenziell: access_token, refresh_token (HttpOnly, Secure, SameSite), NEXT_LOCALE. Einwilligung: lm_cookie_consent (localStorage). Details: /cookies.
8. Ihre Rechte
- Auskunft / Portabilität: Konto → Daten exportieren oder /privacy/request
- Berichtigung: E-Mail unter Einstellungen ändern.
- Löschung: Konto löschen oder öffentliche Anfrage.
- Einschränkung und Widerspruch: Einstellungen.
Frist: 30 Tage nach Identitätsbestätigung. Beschwerde: BayLDA, Promenadenstraße 18, 91522 Ansbach.
9. Verletzungsmeldung
Meldepflichtige Verletzungen zeigen wir der Aufsichtsbehörde innerhalb von 72 Stunden an (Art. 33) und informieren Betroffene bei hohem Risiko (Art. 34).