Rechtliches
Datenschutzerklärung
Was diese Site erfasst, warum, wie lange, und was sie bewusst nicht tut. Die englische Fassung ist maßgeblich; diese Seite ist eine Übersetzung.
Keine Cookies, keine Werbung, keine Werbe- oder Social-Tracker. Seitenaufrufe dieser Site zählen wir mit Plausible, ohne Cookies und ohne Kennungen. Ein Besuch hinterlässt eine Server-Log-Zeile, die nach 14 Tagen gelöscht wird. Ein Konto ist eine E-Mail-Adresse. Auf den Sites unserer Kunden erfasst unser Script, was KI-Agenten tun, ohne Adressen oder Kennungen, im Auftrag des Kunden. Alles liegt auf einem Server in Deutschland.
Verantwortlicher
FINAL MASTER LLC, 7901 4th St N Ste 300, St. Petersburg, FL 33702, USA, hi@finalmaster.net. Fragen zu dieser Erklärung an hi@finalmaster.net.
Der Verantwortliche ist ein Unternehmen in den Vereinigten Staaten. Der Server, der alle hier beschriebenen Daten speichert, steht in Deutschland, und die Daten bleiben dort. Der Verantwortliche erreicht ihn nur über eine verschlüsselte Administrationsverbindung; außer dem, was ein Administrator am Bildschirm sieht, wird nichts in die USA kopiert.
Besuch dieser Site
Der Webserver schreibt pro Anfrage eine Zeile: Pfad, Zeitpunkt, Status, Größe der Antwort, Referrer, falls der Browser einen sendet, User-Agent-String und Netzwerkadresse. Die Zeilen dienen dem Betrieb, der Fehlersuche, der Abwehr von Missbrauch und der Zählung, wie oft KI-Agenten unsere eigenen Seiten abrufen; sie werden nach 14 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
Schriften werden von diesem Server ausgeliefert. Keine Schrift, kein Bild und kein Stylesheet wird von einer fremden Domain geladen. Die Site trägt ihr eigenes Tracking-Snippet, das hier dasselbe erfasst wie auf Kundensites, siehe unten.
Seitenaufrufe dieser Site zählen wir mit Plausible Analytics, geladen von analytics.polymarkt.de, einer Instanz, die wir selbst auf einem Server in Deutschland betreiben, bereitgestellt von netcup GmbH, Karlsruhe, Germany; an Plausible Insights OÜ, den Hersteller der Software, geht nichts. Es setzt kein Cookie, speichert keine Netzwerkadresse und bildet keinen Fingerprint: Es erfasst Seite, Referrer, Browserfamilie und Land, aus der Adresse abgeleitet und dann verworfen, und fasst sie zu Tageszahlen zusammen. Rechtsgrundlage ist unser berechtigtes Interesse zu wissen, welche Seiten gelesen werden (Art. 6 Abs. 1 lit. f DSGVO). Es läuft nur auf dieser Site, nie auf einer Kundensite.
Konto und Anmeldung
Ein Konto besteht aus einer E-Mail-Adresse, dem Plan, der Sprache des Dashboards, den hinzugefügten Sites und, falls Sie eines anlegen, einem gehashten API-Token. Es gibt kein Passwort: Anmelden heißt, per E-Mail einen Link zu erhalten, 30 Minuten und einmal gültig, dessen Seite ein Sitzungs-Cookie für 30 Tage setzt. Dieses Cookie (at_session) ist für das Dashboard zwingend erforderlich und braucht keine Einwilligung; es ist das einzige Cookie, das diese Site je setzt, und nur nach der Anmeldung. Wir verarbeiten diese Daten zur Erfüllung des Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO). Anmeldelinks sind pro Adresse und Tag begrenzt; dafür wird gezählt, wie viele eine Adresse erhalten hat.
E-Mails werden über Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin) versandt, die Adresse und Nachricht zur Zustellung verarbeitet. Wir senden Anmeldelinks und, solange Sie es nicht abschalten, wöchentlich eine Zusammenfassung der Zahlen Ihrer Sites mit Abmeldelink in jeder Mail; die Zusammenfassung lässt sich im Dashboard jederzeit abschalten (Art. 6 Abs. 1 lit. b und f DSGVO).
Agent Tracking auf Kundensites
Site-Betreiber binden unser Script agent.js auf ihren Seiten ein. Für deren Besucher erfassen wir dann in ihrem Auftrag: den Seitenpfad ohne Query-String, ob der Besuch von einem KI-Assistenten kam oder durch einen erfolgte (Abgleich von Referrer und User-Agent gegen eine veröffentlichte Liste), und bei WebMCP-Tools den Toolnamen, Dauer, Erfolg oder Fehlschlag, die Fehlerklasse und die Namen der Eingabefelder, nie deren Werte. Jeder Datensatz trägt eine Sitzungskennung aus einem täglich neuen Zufallswert, der Site, einer groben Browserklasse und der Netzwerkadresse, gehasht; die Adresse selbst wird nicht gespeichert, kein Cookie gesetzt, nichts auf das Gerät geschrieben. Rohdaten werden nach 90 Tagen gelöscht; Tagessummen bleiben, solange die Site im Konto ist.
Site-Betreiber können außerdem ihr eigenes Server-Log hochladen. Aus jeder Zeile werden Tag, Agentenname und Seitenpfad übernommen; die Netzwerkadresse wird nur während der Verarbeitung genutzt, um Abrufe eines Agenten zu gruppieren und den Agenten gegen die veröffentlichten Adressbereiche seines Anbieters zu prüfen, und mit dem Ende der Anfrage verworfen.
Für diese Datensätze ist der Site-Betreiber Verantwortlicher, wir verarbeiten sie als Auftragsverarbeiter nach seiner Weisung; wir nutzen sie nicht für eigene Zwecke und geben sie an niemanden weiter. Der Auftragsverarbeitungsvertrag regelt das förmlich. Fragen zum Tracking auf einer bestimmten Site gehen an deren Betreiber; wir helfen bei der Antwort.
Öffentliche Stats-Seiten
Ein Site-Betreiber kann eine Seite mit Tagessummen seiner Site veröffentlichen. Sie zeigt Zahlen und Agentennamen, nie Sitzungen, Pfade oder etwas über einzelne Besucher.
Stats-API und MCP-Endpunkt
Anfragen mit API-Token werden pro Adresse für die Ratenbegrenzung gezählt und aus denselben Tagessummen beantwortet, die das Dashboard zeigt. Das Token wird als Hash gespeichert; wir können es nicht erneut anzeigen.
Zahlung
Bezahlte Pläne werden, sobald sie geöffnet sind, über Stripe, Inc. (354 Oyster Point Boulevard, South San Francisco, CA 94080, USA) abgerechnet. Stripe erhält Ihre E-Mail-Adresse und den Plan und wickelt die Karte selbst ab; Kartendaten sehen wir nie. Stripe meldet uns den Abonnementstatus und eine Kundenkennung, die wir beim Konto speichern (Art. 6 Abs. 1 lit. b DSGVO). Für die Zahlungsdaten gilt die Datenschutzerklärung von Stripe.
Empfänger und Drittlandübermittlung
- NexoSystems IT-Solutions, Niederzier, Germany: stellt den Server bereit und ans Netz. Kein Zugriff auf die Inhalte im Regelbetrieb.
- Brevo, Berlin: stellt unsere E-Mails zu.
- netcup GmbH, Karlsruhe, Germany: stellt den Server, auf dem unsere eigene Plausible-Instanz für die Seitenaufrufe dieser Site läuft. Kein Zugriff auf die Inhalte im Regelbetrieb.
- GitHub, Inc., San Francisco, USA: hält eine tägliche Kopie der Datenbank, mit AES-256 verschlüsselt, bevor sie den Server verlässt. GitHub kann sie nicht lesen. Die Übermittlung stützt sich auf das EU-US Data Privacy Framework, dem GitHub angehört.
- Stripe, Inc., USA: Zahlung, nur bei bezahlten Plänen, unter dem EU-US Data Privacy Framework und den Standardvertragsklauseln von Stripe.
- Der Verantwortliche selbst sitzt in den Vereinigten Staaten. Der administrative Zugang zum Server von dort ist durch Verschlüsselung und Schlüssel geschützt. Für Kunden in EU und EWR enthält der Auftragsverarbeitungsvertrag die Standardvertragsklauseln der Europäischen Kommission.
Niemand sonst erhält Daten. Nichts wird verkauft, für Werbung geteilt oder zum Training von Modellen genutzt.
Backups
Einmal täglich wird eine konsistente Kopie der Datenbank auf dem Server verschlüsselt und in einem privaten Repository abgelegt (siehe oben). Backups werden 30 Tage aufbewahrt und nur zur Wiederherstellung nach einem Ausfall genutzt. Ein aus der Datenbank gelöschter Datensatz kann daher bis zu 30 Tage in einem Backup fortbestehen.
Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft über die Daten, die wir über Sie halten, auf Berichtigung und Löschung, auf Einschränkung der Verarbeitung und Widerspruch sowie auf Datenübertragbarkeit (Art. 15 bis 21). Soweit die Verarbeitung auf berechtigtem Interesse beruht, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Sie haben außerdem das Recht auf Beschwerde bei einer Aufsichtsbehörde, etwa der Ihres Wohnsitz-Mitgliedstaats. Schreiben Sie dafür an hi@finalmaster.net; Kontodaten löschen Sie im Dashboard selbst, indem Sie eine Site oder das Konto entfernen.
Für Besucher von Kundensites: Die Datensätze enthalten keine Kennung, über die eine bestimmte Person auffindbar wäre, und keine Netzwerkadresse. Ein Auskunftsersuchen ergibt daher ehrlicherweise nichts, was Sie betrifft; wir sagen das, statt einen Treffer zu erfinden.
Kinder
Der Dienst richtet sich an Unternehmen und deren Websites. Wir legen wissentlich keine Konten für Personen unter 16 Jahren an.
Änderungen
Ändert sich der Dienst, ändert sich diese Erklärung mit, mit neuem Datum. Kontoinhaber werden per E-Mail über Änderungen informiert, die sie betreffen. Stand 2026-09-08.