Domain-Robot

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten im Rahmen der Software „Domain-Robot“ ist:

sourceWAY GmbH
Adalbertsteinweg 97
52070 Aachen
Deutschland

Telefon: +49 (0) 241 94574 0
Telefax: +49 (0) 241 94574 9
E-Mail: [email protected]

Geschäftsführer: Richard Reiber, BSc
Handelsregister: HRB 19487 / Aachen
USt-IdNr.: DE303262887

Für Anliegen zum Datenschutz erreichen Sie uns unter den vorstehenden Kontaktdaten.

2. Geltungsbereich und Rollenverteilung

Diese Datenschutzerklärung gilt für den Domain-Robot einschließlich aller unter eigenen Marken (Brandings) betriebenen Oberflächen, der zugehörigen REST-API sowie der öffentlich zugänglichen Seiten wie Preislisten, Kaufanfrage- und Verhandlungsseiten sowie Parkingseiten.

Der Domain-Robot wird von Providern und Resellern genutzt, die ihren eigenen Kunden Domaindienstleistungen anbieten. Daraus ergibt sich eine geteilte Rollenverteilung:

  • Als Verantwortlicher verarbeitet sourceWAY die Daten, die für den Betrieb, die Sicherheit und die Abrechnung der Plattform, für das eigene Vertragsverhältnis mit dem Benutzer sowie für die Erfüllung eigener rechtlicher Pflichten erforderlich sind.
  • Als Auftragsverarbeiter nach Art. 28 DSGVO verarbeitet sourceWAY diejenigen Daten, die ein Benutzer über seine Endkunden in den Domain-Robot einstellt – insbesondere Domain-Kontaktdaten („Handles“), Zonendaten und Kaufanfragen. Verantwortlicher ist insoweit der jeweilige Benutzer bzw. dessen Provider. Betroffene Personen wenden sich mit ihren Rechten vorrangig an diesen; Anfragen, die uns erreichen, leiten wir an den zuständigen Benutzer weiter.

Soweit Domaindaten aufgrund der Richtlinien einer Vergabestelle (Registry) oder eines Registrars verarbeitet und veröffentlicht werden müssen, handeln die Vergabestellen und Registrare für ihre eigenen Zwecke eigenständig als Verantwortliche. Es gelten insoweit deren Datenschutzbestimmungen.

3. Betrieb, Server-Logfiles und Vorschaltdienste

Der Domain-Robot wird auf Servern in Deutschland betrieben. Beim Aufruf der Anwendung verarbeiten wir die technisch erforderlichen Verbindungsdaten, insbesondere IP-Adresse, Quellport, Datum und Uhrzeit, angeforderte Ressource, Statuscode, übertragene Datenmenge, Verweisquelle und Browserkennung (User-Agent).

Zweck ist die Auslieferung der Anwendung, die Gewährleistung der Betriebssicherheit, die Fehleranalyse sowie die Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.

Den Oberflächen kann ein Content-Delivery- und Sicherheitsnetzwerk (Cloudflare) vorgeschaltet sein, über das die Anfragen geleitet werden. Dabei wird die IP-Adresse des Aufrufenden an diesen Dienst übermittelt und uns über einen Anfrage-Header zurückgegeben. Zweck ist der Schutz vor Überlastungs- und Missbrauchsangriffen sowie die beschleunigte Auslieferung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

4. Benutzerkonto

4.1 Kontodaten

Eine Selbstregistrierung ist nicht vorgesehen. Zugänge werden durch den jeweiligen Provider bzw. Reseller oder durch uns angelegt. Zum Konto verarbeiten wir insbesondere: Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash), Sprache, Darstellungseinstellungen, Rolle und Berechtigungen, Zuordnung zum übergeordneten Reseller, Guthaben- und Zahlungszieleinstellungen, Umsatzsteuersatz, zugewiesene Preisliste, Nameserver-Einstellungen, Benachrichtigungseinstellungen, die Zustimmung zu den Nutzungsbedingungen sowie optional ein Profilbild.

Zweck ist die Bereitstellung und Verwaltung des Zugangs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrages).

4.2 Authentifizierung und Kontosicherheit

Zur Absicherung des Zugangs bieten wir an bzw. verarbeiten wir:

  • Passwort: Speicherung ausschließlich als nicht rückrechenbarer Hash.
  • Zwei-Faktor-Authentisierung (TOTP): Das Geheimnis und die Wiederherstellungscodes werden verschlüsselt gespeichert.
  • Passkeys / WebAuthn: Öffentlicher Schlüssel, Kennung der Anmeldedaten, Bezeichnung und Zeitpunkt der letzten Verwendung. Biometrische Merkmale verlassen Ihr Endgerät nicht und werden von uns nicht verarbeitet.
  • IP-Freigabelisten: Von Ihnen hinterlegte IPv4- und IPv6-Adressen sowie -Bereiche, um den Zugriff auf das Konto einzuschränken.
  • API-Zugriff: Zugriffs- und Aktualisierungstoken für die REST-API sowie Kennungen und Schlüssel für die E-Mail-Schnittstelle.
  • Einmalanmeldung (SSO): Zeitlich begrenzte Token, über die ein übergeordneter Reseller oder Administrator einen Zugang bereitstellen kann, einschließlich der Angabe, wer den Token erzeugt hat.
  • Supportzugriff: Mit Ihrer ausdrücklichen, zeitlich befristeten Freigabe können unsere Supportmitarbeiter in Ihr Konto wechseln, um Probleme nachzuvollziehen. Jeder Wechsel wird protokolliert und im Protokoll als Supportzugriff gekennzeichnet.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Sicherheit der Konten und der Plattform); beim Supportzugriff zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), die Sie jederzeit widerrufen können.

4.3 Aktivitätsprotokolle

Sicherheits- und abrechnungsrelevante Vorgänge im Konto werden protokolliert. Erfasst werden Benutzerkennung, Beschreibung der Aktion, der vorherige Datenstand bei Änderungen, Herkunft des Zugriffs (Weboberfläche oder API), IP-Adresse, Quellport, Browserkennung, Zeitpunkt sowie – falls einschlägig – die Kennung des supportenden oder per SSO handelnden Benutzers.

Zweck ist die Nachvollziehbarkeit von Änderungen, die Aufklärung von Missbrauch und die Erfüllung von Nachweispflichten gegenüber Vergabestellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, bei registrierungsbezogenen Vorgängen zusätzlich Art. 6 Abs. 1 lit. b und lit. c DSGVO.

5. Domain-Kontaktdaten („Handles“)

Handles sind die Kontaktdatensätze, die einer Domain als Inhaber (Owner), administrativer Ansprechpartner (Admin-C), technischer Ansprechpartner (Tech-C) und Zonenverwalter (Zone-C) zugeordnet werden. Sie bilden den Kern der Verarbeitung personenbezogener Daten im Domain-Robot.

5.1 Verarbeitete Daten

Zu einem Handle verarbeiten wir: Vorname, Nachname, Firma, Straße, Hausnummer, Postleitzahl, Ort, Land, Telefonnummer, Faxnummer, E-Mail-Adresse, eine Ausweis- oder Identifikationsnummer, sofern die Vergabestelle dies verlangt, sowie interne Bemerkungen. Hinzu kommen die Zuordnung zum Benutzerkonto, die von den einzelnen Vergabestellen und Registraren vergebenen Handle-Kennungen, der Status einer etwaigen Kontaktdatenverifizierung sowie Erstellungs- und Änderungszeitpunkte.

Die Daten werden in der Regel nicht von der betroffenen Person selbst, sondern von dem Benutzer eingegeben, der die Domain verwaltet. Es handelt sich insoweit um eine Erhebung bei Dritten im Sinne des Art. 14 DSGVO.

5.2 Zwecke und Rechtsgrundlagen

  • Beantragung, Übertragung, Verlängerung, Änderung und Löschung von Domains bei den zuständigen Vergabestellen und Registraren sowie Erfüllung des Domainvertrages mit dem Domaininhaber – Art. 6 Abs. 1 lit. b DSGVO.
  • Einhaltung der verbindlichen Registrierungsrichtlinien der Vergabestellen und der Vorgaben der ICANN, einschließlich Veröffentlichungs-, Verifizierungs- und Auskunftspflichten – Art. 6 Abs. 1 lit. c bzw. Art. 6 Abs. 1 lit. f DSGVO.
  • Kontaktaufnahme in technischen und administrativen Angelegenheiten der Domain, insbesondere bei Ablauf-, Störungs- und Missbrauchsmeldungen – Art. 6 Abs. 1 lit. b und lit. f DSGVO.
  • Bearbeitung von Missbrauchsmeldungen und Rechtsverletzungen – Art. 6 Abs. 1 lit. c und lit. f DSGVO.

5.3 Übermittlung an Vergabestellen und Registrare

Um eine Domain registrieren und verwalten zu können, müssen die Handle-Daten an die für die jeweilige Top-Level-Domain zuständige Vergabestelle bzw. an den von uns eingesetzten Registrar oder Zwischenhändler übermittelt werden. Die Übermittlung erfolgt über die Schnittstellen der Anbieter, überwiegend über das Extensible Provisioning Protocol (EPP), daneben über SOAP- und REST-Schnittstellen; bei einzelnen Endungen erfolgt die Beauftragung ausnahmsweise per E-Mail.

Je nach Top-Level-Domain und Auswahl im Domain-Robot kommen insbesondere folgende Anbieter in Betracht: InterNetX GmbH (AutoDNS), united-domains Reselling GmbH, Vautron Rechenzentrum AG, PartnerGate GmbH, INWX GmbH, NameSilo, DENIC (.de), nic.at (.at), SWITCH (.ch und .li), EURid (.eu), DNS Belgium (.be), SIDN (.nl), Internetstiftelsen (.se und .nu), ISNIC (.is) sowie die Registry für .ug. Welche Stelle im Einzelfall Empfänger ist, hängt von der gewählten Endung ab und ist im Domain-Robot beim jeweiligen Auftrag ersichtlich.

Welche Felder übermittelt werden, geben die Vergabestellen vor. Übermittelt werden regelmäßig Name, Firma, Anschrift, Land, Telefonnummer und E-Mail-Adresse, bei einzelnen Endungen zusätzlich Faxnummer und Identifikationsnummer.

5.4 Veröffentlichung in WHOIS- und RDAP-Diensten

Die Vergabestellen speichern Domaininhaberdaten in ihren Datenbanken und veröffentlichen sie ganz oder teilweise über WHOIS- bzw. RDAP-Dienste. Umfang und Dauer der Veröffentlichung bestimmen allein die jeweilige Vergabestelle und – bei generischen Endungen – die Vorgaben der ICANN. Bei vielen Endungen werden die Daten natürlicher Personen nicht mehr öffentlich angezeigt, sondern nur noch berechtigten Stellen auf Anfrage offengelegt. Auf diese Entscheidungen haben wir keinen Einfluss.

Bitte beachten Sie, dass eine einmal erfolgte Veröffentlichung im WHOIS praktisch nicht rückgängig zu machen ist, da Dritte die Daten zwischenzeitlich abgerufen und gespeichert haben können.

5.5 Verifizierung von Kontaktdaten

Einzelne Vergabestellen und die ICANN verlangen, dass die E-Mail-Adresse des Domaininhabers verifiziert wird. In diesen Fällen versendet die zuständige Stelle eine Bestätigungsaufforderung an die hinterlegte Adresse. Wir speichern hierzu den Zeitpunkt, bis zu dem die Verifizierung vorliegen muss, sowie deren Ergebnis. Bleibt die Verifizierung aus, kann die Domain durch die Vergabestelle deaktiviert werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c bzw. lit. b DSGVO.

5.6 Technische Aufbereitung

Viele Vergabestellen akzeptieren nur einen eingeschränkten Zeichensatz. Namens-, Firmen- und Adressangaben werden daher bei der Ausgabe automatisch transliteriert, beispielsweise „ä“ zu „ae“ und „ß“ zu „ss“; Telefon- und Faxnummern werden von Leerzeichen bereinigt. Inhaltlich identische Handles eines Benutzers können automatisiert zusammengeführt werden, um die Zahl der bei den Vergabestellen angelegten Kontakte gering zu halten. Für die Anzeige innerhalb der Anwendung wird aus den Initialen und der internen Kennung eine Kurzbezeichnung des Handles gebildet.

5.7 Speicherdauer und Löschung

Handles, die keiner Domain mehr als Owner, Admin-C, Tech-C oder Zone-C zugeordnet sind und seit mindestens 14 Tagen nicht mehr geändert wurden, werden automatisch gelöscht; damit verbundene Profile werden mitgelöscht. Solange ein Handle einer Domain zugeordnet ist, wird es für die Dauer der Domainverwaltung gespeichert. Darüber hinaus speichern wir Daten, soweit dies zur Erfüllung gesetzlicher Aufbewahrungspflichten – insbesondere nach § 147 AO und § 257 HGB – oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Die bei den Vergabestellen und Registraren gespeicherten Daten unterliegen deren eigenen Aufbewahrungsfristen.

6. Domains, Zonen und DNS-Daten

Zu jeder verwalteten Domain speichern wir unter anderem den Domainnamen, den zuständigen Anbieter, die zugeordneten Handles, Nameserver und Glue-Records, DNSSEC-Schlüsselmaterial, Laufzeiten, Status, Authentifizierungscodes für Providerwechsel, Bemerkungen, Bestellnummern, Preis- und Abrechnungsinformationen sowie Einstellungen zu Parking und Weiterleitungen. Domainnamen können Rückschlüsse auf Personen zulassen und werden daher als personenbezogene Daten behandelt.

Für DNS-Zonen speichern wir die Zonendaten einschließlich aller Ressourceneinträge, Signaturschlüssel, Metadaten und der Angabe, welche Benutzer als Verwalter (Maintainer) eingetragen sind. Gelöschte Zonen werden zur Wiederherstellung archiviert; dabei werden der vollständige Zoneninhalt sowie die Kennungen des Eigentümers und des löschenden Benutzers gespeichert. Die Zonendaten werden an die von uns oder vom Benutzer betriebenen Nameserver übertragen und dort öffentlich über das Domain Name System beantwortet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Archivierung gelöschter Zonen Art. 6 Abs. 1 lit. f DSGVO (Schutz vor versehentlichem Datenverlust).

7. Protokollierung von Domain-, Zonen- und Anbietervorgängen

Ergänzend zu den Kontoprotokollen führen wir Protokolle über Vorgänge an Domains und Zonen – erfasst werden Domainname bzw. Zone, Aktion, Benutzerkennung, Herkunft, IP-Adresse, Browserkennung und Zeitpunkt, bei Zonen zusätzlich ein Abzug des Zonenstandes – sowie über die Kommunikation mit den Vergabestellen und Registraren. Die Anbieterprotokolle enthalten die ausgetauschten Nachrichten und damit auch die übermittelten Kontaktdaten; sie sind ausschließlich für Administratoren einsehbar und dienen der Fehlersuche und dem Nachweis erteilter Aufträge. Fehlgeschlagene Bestellungen werden mit den übermittelten Auftragsdaten und der Fehlermeldung gespeichert, um sie nachbearbeiten zu können.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO sowie, soweit Nachweispflichten gegenüber Vergabestellen betroffen sind, Art. 6 Abs. 1 lit. c DSGVO.

8. Benachrichtigungen per E-Mail

Wir versenden betriebsnotwendige Nachrichten, etwa zu Ablauf- und Verlängerungsterminen, Zahlungserinnerungen, Störungen, Sicherheitshinweisen und Ergebnissen von Aufträgen. Verarbeitet werden die E-Mail-Adresse des Empfängers sowie Inhalt und Versandzeitpunkt der Nachricht. Der Versand erfolgt über Amazon Simple Email Service (Amazon SES) der Amazon Web Services, die als Auftragsverarbeiterin für uns tätig ist. Soweit dabei Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.

Benachrichtigungen, die nicht zwingend erforderlich sind, können Sie in Ihrem Konto abbestellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Der Domain-Robot stellt zudem eine E-Mail-Schnittstelle bereit, über die Benutzer Aufträge per E-Mail erteilen können. Die eingehenden Nachrichten werden zur Auftragsausführung verarbeitet.

9. Bestätigung sicherheitsrelevanter Aktionen per SMS

Für besonders geschützte Domains und Handles („Domain Safe“) kann eine zusätzliche Bestätigung per SMS aktiviert werden. Hierzu verarbeiten wir die von Ihnen hinterlegte Mobilfunknummer, den einmaligen Bestätigungscode, die auszuführende Aktion sowie Zeitpunkt und Anzahl der versendeten Nachrichten; Letzteres dient auch der Abrechnung und der Begrenzung von Missbrauch.

Der Versand erfolgt über den Dienst MessageBird der MessageBird B.V. mit Sitz in den Niederlanden, an die Mobilfunknummer und Nachrichtentext übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO (Schutz vor unbefugten Domainänderungen).

10. Zahlungsabwicklung, Guthaben und Buchhaltung

Die Nutzung des Domain-Robots wird über ein Guthaben- und Transaktionskonto abgerechnet. Wir speichern zu jeder Transaktion Betrag, Währung, Beschreibung, Umsatzsteuersatz, Rechnungsbezug, Zeitpunkt und die beteiligten Benutzerkonten.

Für die Aufladung von Guthaben stehen je nach Konfiguration des jeweiligen Providers folgende Wege zur Verfügung:

  • Stripe: Die Zahlung wird unmittelbar bei Stripe durchgeführt. Wir erhalten die Zahlungsbestätigung mit Vorgangskennung und Betrag; vollständige Kartendaten erhalten und speichern wir nicht.
  • PayPal: Die Zahlung wird bei PayPal durchgeführt. Über die Zahlungsbenachrichtigung erhalten wir unter anderem Vorgangskennung, Betrag, Währung, Status sowie die beteiligten PayPal-Konten und gleichen diese zur Missbrauchsvermeidung ab.
  • Überweisung: Es werden die im Zahlungsverkehr üblichen Angaben verarbeitet, insbesondere Name des Kontoinhabers, IBAN, Verwendungszweck und Betrag. Für den Abgleich eingehender Zahlungen kann eine Schnittstelle zu einer Buchhaltungslösung (Finalink) genutzt werden, über die Transaktionsdaten abgerufen und dem Konto zugeordnet werden.

Zur Prüfung von Umsatzsteuer-Identifikationsnummern nutzen wir die Bestätigungsschnittstelle (VIES) der Europäischen Kommission; dabei wird die zu prüfende Umsatzsteuer-Identifikationsnummer übermittelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Buchführung und Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Buchungsbelege bewahren wir entsprechend den handels- und steuerrechtlichen Fristen von bis zu zehn Jahren auf.

11. Kaufanfragen, Gebote und Verhandlungen

Über öffentlich erreichbare Seiten können Interessenten ein Kaufangebot für eine zum Verkauf gestellte Domain abgeben. Dabei verarbeiten wir die angegebenen Daten: Vorname, Nachname, Angabe, ob gewerblich gehandelt wird, Firma, Umsatzsteuer-Identifikationsnummer, E-Mail-Adresse, Telefonnummer, Land und Sprache, den Gebotsbetrag sowie ein Zugangskennwort für die Verhandlungsseite. Zu jeder Nachricht innerhalb der Verhandlung speichern wir zusätzlich Inhalt, Zeitpunkt, IP-Adresse und Browserkennung der absendenden Person.

Zwecke sind die Weiterleitung des Angebots an den Domaininhaber, die Durchführung der Verhandlung, die Abwicklung eines etwaigen Kaufs einschließlich Zahlung sowie die Aufklärung von Missbrauch. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des Kaufvertrages) und Art. 6 Abs. 1 lit. f DSGVO (Schutz vor missbräuchlichen Geboten, Nachweisbarkeit der Kommunikation).

Die Angaben werden dem Benutzer offengelegt, der die Domain verwaltet; er ist für die weitere Verwendung verantwortlich.

12. Domainparking und Weiterleitungen

Benutzer können Domains parken oder weiterleiten lassen. Beim Parken über unsere eigene Parkingseite werden die Domain und die vom Benutzer festgelegten Inhalte ausgeliefert; die Auslieferung erzeugt Server-Logfiles im Sinne der Ziffer 3.

Wird ein externer Parkingdienst genutzt (Sedo oder Fruits), übermitteln wir den Domainnamen sowie die Zugangsdaten des vom Benutzer selbst unterhaltenen Kontos bei diesem Dienst. Die Einbindung erfolgt nur auf ausdrückliche Veranlassung des Benutzers. Für die Verarbeitung der Besucherdaten auf den Seiten des Parkingdienstes ist dieser verantwortlich.

Für Weiterleitungen erfassen wir ausschließlich aggregierte Aufrufzähler (täglich, wöchentlich, monatlich und insgesamt) ohne Bezug zu einzelnen Besuchern.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

13. Weitere Funktionen und Werkzeuge

  • Netzwerkwerkzeuge (WHOIS-Abfrage, Ping, Host, DNS-Lookup, Zonenabzug): Die von Ihnen eingegebene Domain oder IP-Adresse wird an die zuständigen öffentlichen Auskunftsdienste übermittelt. Das Ergebnis kann personenbezogene Daten Dritter enthalten; die Nutzung wird protokolliert.
  • Erreichbarkeits- und Sicherheitsprüfungen von Web- und Mailkonfigurationen sowie von Nameservern: Übermittelt wird der Domainname an unseren hierfür betriebenen Prüfdienst.
  • Vorschaubilder und Favicons: Zur Anzeige rufen wir die öffentlich erreichbare Website der Domain ab und speichern eine Vorschau bzw. das Symbol.
  • Domainvorschläge: Für die Ermittlung ähnlicher Domainnamen wird der eingegebene Domainname an ein von uns selbst betriebenes Sprachmodell übergeben. Kontaktdaten werden dabei nicht übermittelt.
  • Preislisten und Auswertungen: Exporte in den Formaten Excel, CSV und JSON können die in der Anwendung angezeigten Daten enthalten und werden ausschließlich auf Ihre Anforderung erzeugt.
  • Wechselkurse beziehen wir von der Europäischen Zentralbank; personenbezogene Daten werden dabei nicht übermittelt.

Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der angeforderten Funktion).

14. Reichweitenmessung

Zur statistischen Auswertung der Nutzung setzen wir die Analysesoftware Rybbit ein, die wir auf eigener Infrastruktur betreiben. Eine Übermittlung an Dritte findet dabei nicht statt. Es werden keine Cookies gesetzt und keine geräteübergreifenden Kennungen gebildet; erhoben werden aggregierte Angaben wie aufgerufene Seite, Verweisquelle, ungefähre Herkunftsregion, Gerätetyp und Browser. IP-Adressen werden nicht dauerhaft gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der bedarfsgerechten Gestaltung und Verbesserung der Anwendung.

15. Optionale Dienste Dritter

Je nach Konfiguration der von Ihnen genutzten Oberfläche können zusätzlich folgende Dienste eingebunden sein:

  • Support-Chat (Intercom): Wird der Chat eingesetzt, werden beim Aufruf der Anwendung Benutzerkennung, Name, E-Mail-Adresse und Zeitpunkt der Kontoerstellung sowie die im Chat ausgetauschten Nachrichten an Intercom übermittelt. Anbieter ist die Intercom, Inc. mit Sitz in den USA; die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (effiziente Supportabwicklung). Während eines Supportzugriffs auf ein fremdes Konto wird der Chat nicht geladen.
  • Fehlerprotokollierung (Sentry): Tritt ein technischer Fehler auf, kann ein Fehlerbericht an Sentry übermittelt werden. Dieser kann die aufgerufene Adresse, die Benutzerkennung, technische Kontextdaten sowie Auszüge der Anfrage enthalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit der Anwendung).
  • Profilbild über Gravatar: Nur wenn Sie diese Option ausdrücklich auswählen, wird beim Laden der Oberfläche ein Streuwert (Hash) Ihrer E-Mail-Adresse an den Dienst Gravatar der Automattic Inc. (USA) übermittelt, um das dort hinterlegte Bild abzurufen. Dabei wird auch Ihre IP-Adresse an den Dienst übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO; Sie können die Auswahl jederzeit mit Wirkung für die Zukunft in Ihrem Profil ändern. Standardmäßig ist diese Funktion nicht aktiviert.

16. Cookies und vergleichbare Technologien

Wir verwenden ausschließlich Cookies und Speichertechniken, die für den Betrieb der Anwendung erforderlich sind:

  • ein verschlüsseltes Sitzungscookie zur Wiedererkennung Ihrer angemeldeten Sitzung (Laufzeit 24 Stunden),
  • ein Cookie zum Schutz vor websiteübergreifender Anfragenfälschung (CSRF),
  • ein Cookie für die dauerhafte Anmeldung, sofern Sie diese Option wählen,
  • ein Cookie zur Speicherung der gewählten Sprache (Laufzeit 30 Tage),
  • lokale Speicherung im Browser für Anzeigeeinstellungen wie das Farbschema.

Rechtsgrundlage für den Zugriff auf Ihr Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b und lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich. Wird der optionale Support-Chat eingesetzt, setzt dieser eigene Cookies; Näheres siehe Ziffer 15.

17. Empfänger

Personenbezogene Daten geben wir weiter an:

  • Vergabestellen, Registrare und Zwischenhändler, soweit dies für die Registrierung und Verwaltung der Domain erforderlich ist (Ziffer 5.3),
  • den Provider bzw. Reseller, über den Ihr Zugang bereitgestellt wird, sowie die diesem übergeordneten Reseller, soweit dies für die Verwaltung des Zugangs und die Abrechnung erforderlich ist,
  • Zahlungsdienstleister und Kreditinstitute zur Abwicklung von Zahlungen,
  • Dienstleister, die für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig sind, insbesondere für Rechenzentrumsbetrieb, E-Mail- und SMS-Versand sowie Wartung und Support,
  • Steuerberater, Wirtschaftsprüfer und Rechtsberater im Rahmen ihrer Mandate,
  • Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind.

Eine Übermittlung zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

18. Übermittlung in Drittländer

Die Anwendung wird in Deutschland betrieben. Eine Übermittlung in Länder außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet statt, wenn die für eine Top-Level-Domain zuständige Vergabestelle oder der eingesetzte Registrar dort ansässig ist – etwa bei Endungen, die über Anbieter in den Vereinigten Staaten oder in Uganda verwaltet werden –, beim E-Mail-Versand nach Ziffer 8 sowie bei der Nutzung der in Ziffer 15 genannten optionalen Dienste.

Die Übermittlung an Vergabestellen und Registrare in Drittländern ist für die Erfüllung des Domainvertrages erforderlich und stützt sich auf Art. 49 Abs. 1 lit. b DSGVO. Im Übrigen stützen wir Übermittlungen auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. In Drittländern besteht möglicherweise kein dem europäischen Recht gleichwertiges Datenschutzniveau; insbesondere können dort Behörden weitergehende Zugriffsrechte haben.

19. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Im Einzelnen gilt:

  • Kontodaten: für die Dauer des Nutzungsverhältnisses und anschließend bis zum Ablauf der gesetzlichen Aufbewahrungsfristen,
  • Handles: siehe Ziffer 5.7 – automatische Löschung 14 Tage nach der letzten Änderung, wenn keiner Domain mehr zugeordnet,
  • Domain- und Zonendaten: für die Dauer der Verwaltung der jeweiligen Domain bzw. Zone,
  • Protokolldaten: so lange, wie es für Sicherheit, Nachweis und Fehlersuche erforderlich ist,
  • Buchungs- und Rechnungsdaten: bis zu zehn Jahre nach § 147 AO und § 257 HGB,
  • Kaufanfragen und Verhandlungen: bis zum Abschluss des Vorgangs und anschließend im Rahmen der Verjährungsfristen.

20. Erforderlichkeit der Bereitstellung

Die Bereitstellung der Kontodaten ist für die Nutzung des Domain-Robots erforderlich. Die Bereitstellung vollständiger und zutreffender Handle-Daten ist aufgrund der Richtlinien der Vergabestellen für die Registrierung einer Domain erforderlich. Ohne diese Angaben kann eine Domain nicht registriert oder verwaltet werden; unrichtige Angaben können zur Löschung der Domain durch die Vergabestelle führen.

21. Keine automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Ein Profiling führen wir nicht durch.

22. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die wir auf Art. 6 Abs. 1 lit. f DSGVO stützen (Art. 21 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Hinweis zum Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die aufgrund von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an die unter Ziffer 1 genannten Kontaktdaten. Betreffen Ihre Daten eine Domain, die über einen Provider oder Reseller verwaltet wird, wenden Sie sich bitte vorrangig an diesen (siehe Ziffer 2). Bitte beachten Sie, dass wir Daten, die bereits an eine Vergabestelle übermittelt oder in öffentlichen WHOIS- bzw. RDAP-Diensten veröffentlicht wurden, dort nicht eigenständig löschen können.

23. Beschwerderecht bei einer Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
Deutschland

24. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten zu schützen. Dazu gehören insbesondere die verschlüsselte Übertragung über TLS, die Speicherung von Passwörtern ausschließlich als Hash, die verschlüsselte Ablage sicherheitskritischer Werte wie Zwei-Faktor-Geheimnissen und Zugangsschlüsseln zu Drittdiensten, verschlüsselte Sitzungsdaten, ein abgestuftes Rechte- und Rollenkonzept, optionale IP-Freigabelisten, eine zusätzliche Absicherung besonders geschützter Objekte sowie eine umfassende Protokollierung sicherheitsrelevanter Vorgänge.

25. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Anwendung, unsere Verarbeitungen oder die rechtlichen Rahmenbedingungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Privacy policy

Last updated: September 2026

1. Controller

The controller within the meaning of the General Data Protection Regulation (GDPR) for the processing of personal data in connection with the "Domain-Robot" software is:

sourceWAY GmbH
Adalbertsteinweg 97
52070 Aachen
Germany

Telephone: +49 (0) 241 94574 0
Telefax: +49 (0) 241 94574 9
Email: [email protected]

CEO: Richard Reiber, BSc
Commercial register: HRB 19487 / Aachen
VAT ID: DE303262887

For any data protection matters, please contact us using the details above.

2. Scope and allocation of roles

This privacy policy applies to the Domain-Robot including all interfaces operated under individual brandings, the associated REST API and the publicly accessible pages such as price lists, purchase enquiry and negotiation pages, and parking pages.

The Domain-Robot is used by providers and resellers who offer domain services to their own customers. This results in a split allocation of roles:

  • As controller, sourceWAY processes the data required to operate, secure and bill the platform, to perform its own contractual relationship with the user and to comply with its own legal obligations.
  • As processor under Art. 28 GDPR, sourceWAY processes the data that a user enters into the Domain-Robot about their own end customers – in particular domain contact data ("handles"), zone data and purchase enquiries. The respective user or their provider is the controller in this respect. Data subjects should address their rights primarily to them; we forward any requests we receive to the responsible user.

Where domain data has to be processed and published under the policies of a registry or registrar, those registries and registrars act as independent controllers for their own purposes. Their own privacy policies apply in that respect.

3. Operation, server log files and upstream services

The Domain-Robot is operated on servers in Germany. When you access the application, we process the connection data that is technically required, in particular IP address, source port, date and time, the resource requested, status code, volume of data transferred, referrer and browser identification (user agent).

The purpose is to deliver the application, ensure operational security, analyse faults and detect and defend against attacks. The legal basis is Art. 6(1)(f) GDPR; our legitimate interest lies in secure and uninterrupted operation.

A content delivery and security network (Cloudflare) may be placed in front of the interfaces, through which requests are routed. In doing so, the IP address of the visitor is transmitted to that service and returned to us via a request header. The purpose is protection against overload and abuse attacks as well as accelerated delivery. The legal basis is Art. 6(1)(f) GDPR.

4. User account

4.1 Account data

Self-registration is not provided for. Accounts are created by the respective provider or reseller, or by us. For the account we process in particular: name, email address, password (exclusively as a cryptographic hash), language, display settings, role and permissions, assignment to the superordinate reseller, credit and payment term settings, VAT rate, assigned price list, nameserver settings, notification settings, acceptance of the terms of use and optionally a profile picture.

The purpose is to provide and administer access. The legal basis is Art. 6(1)(b) GDPR (performance of the user agreement).

4.2 Authentication and account security

To secure access we offer and process:

  • Password: stored exclusively as a hash that cannot be reversed.
  • Two-factor authentication (TOTP): the secret and the recovery codes are stored in encrypted form.
  • Passkeys / WebAuthn: public key, credential identifier, label and time of last use. Biometric features never leave your device and are not processed by us.
  • IP allow lists: IPv4 and IPv6 addresses and ranges you store in order to restrict access to the account.
  • API access: access and refresh tokens for the REST API as well as identifiers and keys for the email interface.
  • Single sign-on (SSO): time-limited tokens with which a superordinate reseller or administrator can provide access, including a record of who created the token.
  • Support access: with your express, time-limited approval, our support staff can switch into your account in order to reproduce problems. Every such switch is logged and marked as support access in the log.

The legal bases are Art. 6(1)(b) GDPR and Art. 6(1)(f) GDPR (interest in the security of accounts and of the platform); for support access additionally Art. 6(1)(a) GDPR (consent), which you may withdraw at any time.

4.3 Activity logs

Security-relevant and billing-relevant operations in the account are logged. We record the user identifier, a description of the action, the previous state of the data in case of changes, the origin of the access (web interface or API), IP address, source port, browser identification, the time and – where applicable – the identifier of the supporting user or the user acting via SSO.

The purpose is traceability of changes, investigation of abuse and compliance with evidence obligations towards registries. The legal basis is Art. 6(1)(f) GDPR and, for registration-related operations, additionally Art. 6(1)(b) and (c) GDPR.

5. Domain contact data ("handles")

Handles are the contact records assigned to a domain as registrant (owner), administrative contact (admin-c), technical contact (tech-c) and zone contact (zone-c). They are at the core of the processing of personal data in the Domain-Robot.

5.1 Data processed

For a handle we process: first name, last name, company, street, house number, postal code, city, country, telephone number, fax number, email address, an identity or identification number where the registry requires one, and internal remarks. In addition, we store the assignment to the user account, the handle identifiers issued by the individual registries and registrars, the status of any contact data verification, and the times of creation and modification.

As a rule, the data is not entered by the data subject but by the user who administers the domain. In this respect it constitutes collection from third parties within the meaning of Art. 14 GDPR.

5.2 Purposes and legal bases

  • Applying for, transferring, renewing, modifying and deleting domains with the competent registries and registrars, and performance of the domain contract with the registrant – Art. 6(1)(b) GDPR.
  • Compliance with the binding registration policies of the registries and with ICANN requirements, including publication, verification and disclosure obligations – Art. 6(1)(c) or Art. 6(1)(f) GDPR.
  • Contacting you in technical and administrative matters concerning the domain, in particular regarding expiry, malfunction and abuse notifications – Art. 6(1)(b) and (f) GDPR.
  • Handling abuse reports and infringements – Art. 6(1)(c) and (f) GDPR.

5.3 Transfer to registries and registrars

In order to register and administer a domain, the handle data must be transmitted to the registry responsible for the respective top-level domain or to the registrar or intermediary we use. Transmission takes place via the providers' interfaces, predominantly via the Extensible Provisioning Protocol (EPP) and also via SOAP and REST interfaces; for a small number of extensions, orders are placed by email as an exception.

Depending on the top-level domain and the selection made in the Domain-Robot, the following providers may be involved in particular: InterNetX GmbH (AutoDNS), united-domains Reselling GmbH, Vautron Rechenzentrum AG, PartnerGate GmbH, INWX GmbH, NameSilo, DENIC (.de), nic.at (.at), SWITCH (.ch and .li), EURid (.eu), DNS Belgium (.be), SIDN (.nl), Internetstiftelsen (.se and .nu), ISNIC (.is) and the registry for .ug. Which body is the recipient in an individual case depends on the extension chosen and is shown in the Domain-Robot with the respective order.

Which fields are transmitted is determined by the registries. Name, company, address, country, telephone number and email address are transmitted as standard; for some extensions the fax number and identification number are transmitted in addition.

5.4 Publication in WHOIS and RDAP services

Registries store registrant data in their databases and publish it in whole or in part via WHOIS or RDAP services. The scope and duration of publication are determined solely by the respective registry and – for generic extensions – by ICANN requirements. For many extensions, the data of natural persons is no longer displayed publicly and is instead disclosed only to authorised bodies upon request. We have no influence over these decisions.

Please note that publication in WHOIS can in practice not be undone, because third parties may have retrieved and stored the data in the meantime.

5.5 Verification of contact data

Some registries and ICANN require the registrant's email address to be verified. In those cases the competent body sends a confirmation request to the address on file. For this purpose we store the deadline by which verification must be provided and its outcome. If verification is not provided, the registry may deactivate the domain. The legal basis is Art. 6(1)(c) or (b) GDPR.

5.6 Technical processing

Many registries accept only a restricted character set. Name, company and address details are therefore transliterated automatically on output, for example "ä" to "ae" and "ß" to "ss"; spaces are removed from telephone and fax numbers. Handles of a user with identical content may be merged automatically in order to keep the number of contacts created at the registries low. For display within the application, a short designation of the handle is formed from the initials and the internal identifier.

5.7 Retention and deletion

Handles that are no longer assigned to any domain as owner, admin-c, tech-c or zone-c and that have not been modified for at least 14 days are deleted automatically; associated profiles are deleted along with them. As long as a handle is assigned to a domain, it is stored for the duration of the domain administration. Beyond that, we store data where this is necessary to comply with statutory retention obligations – in particular under section 147 of the German Fiscal Code (AO) and section 257 of the German Commercial Code (HGB) – or to establish, exercise or defend legal claims. Data stored at registries and registrars is subject to their own retention periods.

6. Domains, zones and DNS data

For each domain administered we store, among other things, the domain name, the responsible provider, the assigned handles, nameservers and glue records, DNSSEC key material, terms, status, authorisation codes for provider changes, remarks, order numbers, pricing and billing information and settings for parking and redirects. Domain names can allow conclusions to be drawn about individuals and are therefore treated as personal data.

For DNS zones we store the zone data including all resource records, signing keys, metadata and the record of which users are entered as maintainers. Deleted zones are archived so that they can be restored; this includes the full zone content as well as the identifiers of the owner and of the user who deleted the zone. The zone data is transferred to the nameservers operated by us or by the user and answered publicly there via the Domain Name System.

The legal basis is Art. 6(1)(b) GDPR, and for the archiving of deleted zones Art. 6(1)(f) GDPR (protection against accidental data loss).

7. Logging of domain, zone and provider operations

In addition to the account logs, we keep logs of operations on domains and zones – recording the domain name or zone, action, user identifier, origin, IP address, browser identification and time, and for zones additionally a snapshot of the zone – as well as of the communication with registries and registrars. The provider logs contain the messages exchanged and therefore also the contact data transmitted; they can be viewed by administrators only and serve fault analysis and evidence of the orders placed. Failed orders are stored together with the order data transmitted and the error message so that they can be reprocessed.

The legal basis is Art. 6(1)(f) GDPR and, where evidence obligations towards registries are concerned, Art. 6(1)(c) GDPR.

8. Email notifications

We send messages that are necessary for operation, for example regarding expiry and renewal dates, payment reminders, malfunctions, security notices and the results of orders. We process the recipient's email address as well as the content and time of dispatch of the message. Dispatch takes place via Amazon Simple Email Service (Amazon SES) of Amazon Web Services, which acts as our processor. Insofar as data is processed outside the European Economic Area in this context, this is done on the basis of the standard contractual clauses of the European Commission.

You can unsubscribe from notifications that are not strictly necessary in your account. The legal basis is Art. 6(1)(b) GDPR and otherwise Art. 6(1)(f) GDPR.

The Domain-Robot also provides an email interface through which users can place orders by email. Incoming messages are processed in order to execute the order.

9. Confirmation of security-relevant actions by SMS

For particularly protected domains and handles ("Domain Safe"), an additional confirmation by SMS can be activated. For this purpose we process the mobile number you have stored, the one-time confirmation code, the action to be performed and the time and number of messages sent; the latter also serves billing purposes and the limitation of abuse.

Dispatch takes place via the MessageBird service of MessageBird B.V., established in the Netherlands, to which the mobile number and the message text are transmitted. The legal basis is Art. 6(1)(b) GDPR in conjunction with Art. 6(1)(f) GDPR (protection against unauthorised domain changes).

10. Payment processing, credit and accounting

Use of the Domain-Robot is billed via a credit and transaction account. For each transaction we store the amount, currency, description, VAT rate, invoice reference, time and the user accounts involved.

Depending on the configuration of the respective provider, the following methods are available for topping up credit:

  • Stripe: payment is carried out directly at Stripe. We receive the payment confirmation with a transaction identifier and the amount; we do not receive or store full card details.
  • PayPal: payment is carried out at PayPal. Via the payment notification we receive, among other things, the transaction identifier, amount, currency, status and the PayPal accounts involved, and we reconcile these in order to prevent abuse.
  • Bank transfer: the details customary in payment transactions are processed, in particular the account holder's name, IBAN, payment reference and amount. An interface to an accounting solution (Finalink) may be used to reconcile incoming payments, through which transaction data is retrieved and allocated to the account.

To verify VAT identification numbers we use the confirmation interface (VIES) of the European Commission; the VAT identification number to be checked is transmitted in the process.

The legal basis is Art. 6(1)(b) GDPR, and for bookkeeping and retention Art. 6(1)(c) GDPR. We retain accounting records in accordance with commercial and tax law periods of up to ten years.

11. Purchase enquiries, bids and negotiations

Via publicly accessible pages, interested parties can submit a purchase offer for a domain offered for sale. We process the details provided: first name, last name, an indication of whether the party is acting commercially, company, VAT identification number, email address, telephone number, country and language, the amount bid and an access password for the negotiation page. For each message within the negotiation we additionally store the content, time, IP address and browser identification of the sender.

The purposes are to forward the offer to the registrant, to conduct the negotiation, to process any purchase including payment, and to investigate abuse. The legal bases are Art. 6(1)(b) GDPR (initiation and performance of the purchase contract) and Art. 6(1)(f) GDPR (protection against abusive bids, verifiability of the communication).

The details are disclosed to the user who administers the domain; that user is responsible for any further use.

12. Domain parking and redirects

Users can have domains parked or redirected. When parking via our own parking page, the domain and the content specified by the user are delivered; delivery generates server log files as described in section 3.

If an external parking service is used (Sedo or Fruits), we transmit the domain name and the credentials of the account the user maintains with that service. Integration takes place only at the user's express instruction. The parking service is responsible for the processing of visitor data on its own pages.

For redirects we record aggregated hit counters only (daily, weekly, monthly and total) with no reference to individual visitors.

The legal basis is Art. 6(1)(b) GDPR.

13. Further functions and tools

  • Network tools (WHOIS query, ping, host, DNS lookup, zone dump): the domain or IP address you enter is transmitted to the competent public information services. The result may contain personal data of third parties; use of these tools is logged.
  • Availability and security checks of web and mail configurations and of nameservers: the domain name is transmitted to the checking service we operate for this purpose.
  • Preview images and favicons: for display purposes we retrieve the publicly accessible website of the domain and store a preview or the icon.
  • Domain suggestions: to determine similar domain names, the domain name entered is passed to a language model we operate ourselves. No contact data is transmitted in the process.
  • Price lists and reports: exports in Excel, CSV and JSON format may contain the data displayed in the application and are generated only at your request.
  • Exchange rates are obtained from the European Central Bank; no personal data is transmitted in the process.

The legal basis in each case is Art. 6(1)(b) GDPR or Art. 6(1)(f) GDPR (provision of the function requested).

14. Usage analysis

For the statistical analysis of usage we use the analytics software Rybbit, which we operate on our own infrastructure. No transfer to third parties takes place. No cookies are set and no cross-device identifiers are created; aggregated information such as the page visited, referrer, approximate region of origin, device type and browser is collected. IP addresses are not stored permanently.

The legal basis is Art. 6(1)(f) GDPR; our legitimate interest lies in designing and improving the application in line with actual needs.

15. Optional third-party services

Depending on the configuration of the interface you use, the following services may additionally be integrated:

  • Support chat (Intercom): if the chat is used, the user identifier, name, email address and time of account creation as well as the messages exchanged in the chat are transmitted to Intercom when the application is loaded. The provider is Intercom, Inc., established in the USA; the transfer is based on the standard contractual clauses of the European Commission. The legal basis is Art. 6(1)(f) GDPR (efficient handling of support). The chat is not loaded during support access to another user's account.
  • Error logging (Sentry): if a technical error occurs, an error report may be transmitted to Sentry. It may contain the address called up, the user identifier, technical context data and extracts of the request. The legal basis is Art. 6(1)(f) GDPR (stability and security of the application).
  • Profile picture via Gravatar: only if you expressly select this option, a hash of your email address is transmitted to the Gravatar service of Automattic Inc. (USA) when the interface is loaded, in order to retrieve the image stored there. Your IP address is transmitted to the service in the process. The legal basis is Art. 6(1)(a) GDPR; you can change the selection at any time with effect for the future in your profile. This function is not enabled by default.

16. Cookies and comparable technologies

We use only those cookies and storage techniques that are necessary for the operation of the application:

  • an encrypted session cookie to recognise your logged-in session (lifetime 24 hours),
  • a cookie to protect against cross-site request forgery (CSRF),
  • a cookie for persistent login, if you select that option,
  • a cookie to store the language selected (lifetime 30 days),
  • local storage in the browser for display settings such as the colour scheme.

The legal basis for accessing your device is section 25(2) no. 2 TDDDG, and for the subsequent processing Art. 6(1)(b) and (f) GDPR. No consent is required for this. If the optional support chat is used, it sets its own cookies; see section 15 for details.

17. Recipients

We disclose personal data to:

  • registries, registrars and intermediaries, insofar as this is necessary for the registration and administration of the domain (section 5.3),
  • the provider or reseller through which your access is provided, and the resellers above them, insofar as this is necessary for administering the access and for billing,
  • payment service providers and credit institutions for the processing of payments,
  • service providers acting for us as processors under Art. 28 GDPR, in particular for data centre operation, email and SMS dispatch, and maintenance and support,
  • tax advisors, auditors and legal advisors within the scope of their engagements,
  • public authorities and courts, insofar as we are legally obliged to do so.

No transfer for advertising purposes and no sale of data takes place.

18. Transfers to third countries

The application is operated in Germany. A transfer to countries outside the European Union and the European Economic Area takes place where the registry responsible for a top-level domain or the registrar used is established there – for example for extensions administered via providers in the United States or Uganda –, for the email dispatch described in section 8 and where the optional services named in section 15 are used.

The transfer to registries and registrars in third countries is necessary for the performance of the domain contract and is based on Art. 49(1)(b) GDPR. Otherwise, we base transfers on an adequacy decision of the European Commission or on the standard contractual clauses under Art. 46(2)(c) GDPR. In third countries there may not be a level of data protection equivalent to European law; in particular, authorities there may have more extensive rights of access.

19. Retention periods

We store personal data only for as long as is necessary for the purposes stated. In detail:

  • account data: for the duration of the user relationship and thereafter until the statutory retention periods expire,
  • handles: see section 5.7 – automatic deletion 14 days after the last modification if no longer assigned to any domain,
  • domain and zone data: for the duration of the administration of the respective domain or zone,
  • log data: for as long as necessary for security, evidence and fault analysis,
  • accounting and invoice data: up to ten years under section 147 AO and section 257 HGB,
  • purchase enquiries and negotiations: until the matter is concluded and thereafter within the limitation periods.

20. Necessity of provision

Provision of the account data is necessary in order to use the Domain-Robot. Provision of complete and accurate handle data is required for the registration of a domain under the policies of the registries. Without this information a domain cannot be registered or administered; incorrect information may lead to deletion of the domain by the registry.

21. No automated decision-making

No decision based solely on automated processing which produces legal effects concerning you or similarly significantly affects you takes place. We do not carry out profiling.

22. Your rights

Subject to the statutory requirements, you have the right to:

  • access to the data processed about you (Art. 15 GDPR),
  • rectification of inaccurate data and completion of incomplete data (Art. 16 GDPR),
  • erasure (Art. 17 GDPR),
  • restriction of processing (Art. 18 GDPR),
  • data portability (Art. 20 GDPR),
  • object to processing that we base on Art. 6(1)(f) GDPR (Art. 21 GDPR),
  • withdraw consent given, with effect for the future (Art. 7(3) GDPR).

Note on the right to object: you have the right to object at any time, on grounds relating to your particular situation, to processing of personal data concerning you which is carried out on the basis of Art. 6(1)(e) or (f) GDPR. We will then no longer process the data unless we can demonstrate compelling legitimate grounds which override your interests, rights and freedoms, or the processing serves the establishment, exercise or defence of legal claims.

To exercise your rights, a message to the contact details given in section 1 is sufficient. If your data concerns a domain administered through a provider or reseller, please contact them first (see section 2). Please note that we cannot ourselves delete data that has already been transmitted to a registry or published in public WHOIS or RDAP services.

23. Right to lodge a complaint with a supervisory authority

Without prejudice to any other remedy, you have the right to lodge a complaint with a data protection supervisory authority, in particular in the Member State of your residence, place of work or the place of the alleged infringement. The authority responsible for us is:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestrasse 2–4
40213 Duesseldorf
Germany

24. Data security

We take appropriate technical and organisational measures to protect your data. These include in particular encrypted transmission via TLS, storage of passwords exclusively as hashes, encrypted storage of security-critical values such as two-factor secrets and access keys for third-party services, encrypted session data, a graduated permissions and roles concept, optional IP allow lists, additional protection for particularly secured objects and comprehensive logging of security-relevant operations.

25. Changes to this privacy policy

We adapt this privacy policy when the application, our processing activities or the legal framework change. The version published on this page from time to time applies.