Datenschutzerklärung

Stand: 19. Juli 2026

Datenschutz auf einen Blick

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website und den zugehörigen Dienst Windrose besuchen bzw. nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Windrose ist als cookieloser, first-party Analytics-Dienst so gestaltet, dass möglichst wenige personenbezogene Daten anfallen.

Verantwortliche Stelle

Hosting

Diese Website und der Windrose-Dienst werden auf Servern gehostet, die von der Hetzner Online GmbH (Deutschland) betrieben werden. Die Verarbeitung dient der vertragsgemäßen und sicheren Bereitstellung des Dienstes.

Server-Logfiles

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt. Dies sind: IP-Adresse, Zeitpunkt der Anfrage sowie der übermittelte Browsertyp (User-Agent). Diese Daten werden zum Zweck des sicheren und störungsfreien Betriebs des Dienstes verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Betrieb).

Anmeldung mit GitHub (OAuth)

Zur Anmeldung am Dashboard nutzt Windrose die OAuth-Anmeldung von GitHub, Inc. Beim Login werden Name, E-Mail-Adresse und die zur Anmeldung erforderlichen OAuth-Zugangsdaten verarbeitet, um Ihr Konto anzulegen und zuzuordnen. Für die technisch notwendige Sitzungsverwaltung können außerdem IP-Adresse und User-Agent im Sitzungskontext gespeichert werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertraglicher Maßnahmen). Es gilt zusätzlich die Datenschutzerklärung von GitHub, Inc.

Warteliste und Kontakt

Bei einer Anfrage über die Warteliste speichern wir Ihre E-Mail-Adresse, den Bearbeitungsstatus, die Quelle und die Zeitpunkte der Anfrage und Freigabe. Zur internen Benachrichtigung kann die E-Mail-Adresse zusätzlich über einen konfigurierten Benachrichtigungsdienst, derzeit Telegram Bot API, an den Betreiber übermittelt werden. Bei einer Kontaktaufnahme verarbeiten wir die von Ihnen übermittelten Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um die Anbahnung eines Nutzungsverhältnisses geht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Cookies

Die Webanalyse von Windrose ist cookielos. Für eingeloggte Nutzer setzt das Dashboard technisch notwendige Session-Cookies. Diese dienen ausschließlich der Anmeldung und Sitzungsverwaltung (Art. 6 Abs. 1 lit. b DSGVO, § 25 Abs. 2 TDDDG).

Webanalyse (eigene, cookielos)

Wir betreiben eine eigene, first-party und cookielose Webanalyse. Es findet kein seitenübergreifendes Tracking statt und es werden keine personenbezogenen Profile gebildet. Die IP-Adresse eines Besuchs wird ausschließlich flüchtig zum Zeitpunkt der Erfassung verarbeitet, um daraus eine täglich rotierende, nicht umkehrbare Besucherkennung (Hash) sowie das Herkunftsland abzuleiten. Die IP-Adresse selbst wird von der Analyse weder gespeichert noch protokolliert.

Gespeichert werden Zeitpunkt, Seitenpfad, Referrer-Domain, UTM-Kampagnenwerte, freiwillig ausgelöste Ereignisnamen, optional übermittelte numerische Ereigniswerte und Währungscodes, Land, Geräteklasse, Browserklasse und die täglich wechselnde pseudonyme Besucherkennung. Vollständige Referrer-URLs, andere URL-Suchparameter und rohe User-Agent-Strings werden nicht gespeichert. Die Länderbestimmung erfolgt lokal über die IP-Datenbank von DB-IP; die IP-Adresse wird dabei nicht an Dritte übermittelt. Analyseereignisse werden nach 13 Monaten automatisch gelöscht. Rechtsgrundlage für unsere eigene Reichweitenmessung ist Art. 6 Abs. 1 lit. f DSGVO.

Bei der serverseitigen Erfassung von KI-Crawlern kann die einbindende Website zusätzlich die IP-Adresse des Crawlers übermitteln. Diese wird ausschließlich flüchtig verarbeitet, um die behauptete Crawler-Identität gegen die vom jeweiligen Anbieter veröffentlichten IP-Bereiche zu prüfen (Verifikationsergebnis), und weder gespeichert noch protokolliert. Es handelt sich dabei um IP-Adressen automatisierter Crawler (Rechenzentrums-Adressen), nicht um Besucher-IPs.

Rollen bei Kundenseiten

Wenn ein Kunde Windrose auf seiner eigenen Website einsetzt, entscheidet der Kunde über Zweck und Rechtsgrundlage der Reichweitenmessung und ist grundsätzlich Verantwortlicher im Sinne der DSGVO. Windrose verarbeitet die übermittelten Analysedaten im Auftrag des Kunden und ist insoweit Auftragsverarbeiter. Vor einem produktiven Einsatz ist ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO abzuschließen. Informationen und eine anpassbare Vorlage für den Datenschutzhinweis stehen im Privacy Kit bereit.

MCP-Nutzungstelemetrie

Zur Sicherheit und Verbesserung des Dienstes speichern wir bei MCP-Aufrufen die Nutzerkennung, das aufgerufene Werkzeug, die betroffene Domain, den abgefragten Zeitraum, Erfolgsstatus, Fehlercode und Laufzeit. Abfrageinhalte und Analyseergebnisse werden nicht als Telemetrie gespeichert. Diese Daten werden nach 90 Tagen automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Für die Verbindung eines MCP-Clients verarbeitet Windrose registrierte Client-Daten, Einwilligungsentscheidungen sowie zeitlich begrenzte Zugangs- und Aktualisierungstoken. Die Token besitzen technische Ablaufzeiten; die zugehörigen Datensätze können darüber hinaus bis zum Widerruf, zur manuellen Kontolöschung oder einer betrieblichen Datenbereinigung gespeichert bleiben. Eine verbindliche Höchstfrist wird vor dem öffentlichen Produktstart festgelegt.

Empfänger und Auftragsverarbeiter

Die produktiven Systeme und Datenbanken werden bei Hetzner Online GmbH in Deutschland betrieben. DB-IP wird als lokal eingebundene Datenbank genutzt und erhält keine IP-Adressen. GitHub wird für die Kontoanmeldung genutzt; dabei gelten ergänzend die Datenschutzbestimmungen von GitHub. Telegram kann für interne Wartelistenbenachrichtigungen eingesetzt werden. Bei Nutzung kostenpflichtiger Tarife verarbeitet Stripe die für Abrechnung und Zahlungsabwicklung erforderlichen Konto- und Zahlungsdaten.

Vom Kunden konfigurierte Webhooks

Kunden können Windrose anweisen, Analysebefunde an eine von ihnen gewählte HTTPS-Adresse zu senden, etwa an GitHub, Slack oder ein eigenes System. Dabei werden die im Befund enthaltenen aggregierten Messwerte und technischen Pfade an den vom Kunden bestimmten Empfänger übermittelt. Der Kunde ist für die Auswahl und datenschutzrechtliche Bewertung dieses Empfängers verantwortlich.

Speicherdauer

Analyseereignisse werden nach 13 Monaten und MCP-Nutzungstelemetrie nach 90 Tagen automatisch gelöscht. Konto-, Wartelisten-, Support- und Vertragsdaten speichern wir, solange sie für den jeweiligen Zweck oder gesetzliche Aufbewahrungspflichten erforderlich sind. Eine Löschung des Kontos und der zugeordneten Seitendaten kann per E-Mail an hello@windrose.sh verlangt werden.

Ihre Rechte

Sie haben jederzeit das Recht auf:

Zur Ausübung dieser Rechte genügt eine E-Mail an hello@windrose.sh.