Datenschutzerklärung
Stand: 3. Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Website und in der Pivty-Plattform:
SSL Fruitly AI GmbH & Co. KG
Inkustraße 1–7 / Stiege 2 / Haus C / 1. OG / Top 2109
3400 Klosterneuburg, Österreich
E-Mail: info@fruitly.net · Telefon: +43 650 37 50 530
Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt. Datenschutzanfragen richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Unsere zwei Rollen — wichtig zum Verständnis
Pivty ist ein Webanalyse-Dienst der SSL Fruitly AI GmbH & Co. KG. Daraus ergeben sich zwei getrennte Rollen:
- Pivty-Plattform (pivty.com): Für Daten von Besuchern dieser Website und von registrierten Nutzern (Konto, Warteliste, E-Mails) sind wir Verantwortlicher. Das regeln die Abschnitte 3 bis 5.
- Webanalyse auf Websites unserer Kunden: Bindet ein Websitebetreiber unser Mess-Skript ein, ist der Betreiber Verantwortlicher und wir verarbeiten die Daten in seinem Auftrag (Art. 28 DSGVO, Auftragsverarbeitung). Was dabei genau erfasst wird, beschreiben die Abschnitte 6 bis 8 vollständig — auch für Besucher solcher Websites. Betroffenenanfragen dazu richten Sie bitte primär an den jeweiligen Websitebetreiber; wir unterstützen ihn bei der Beantwortung.
3. Registrierung, Konto und Warteliste
Bei der Registrierung für Pivty verarbeiten wir:
- E-Mail-Adresse und Passwort (das Passwort wird ausschließlich als kryptografischer Hash gespeichert — scrypt mit individuellem Salt — und ist für uns zu keinem Zeitpunkt im Klartext einsehbar),
- Zeitpunkt der Registrierung, den Status der E-Mail-Verifizierung sowie den Wartelisten-/Freischaltungsstatus samt Freischaltungszeitpunkt,
- die von Ihnen angelegten Websites (Name, Domain) und Einstellungen.
E-Mail-Verifizierung und Passwort-Zurücksetzen: Hierfür erzeugen wir 6-stellige Einmalcodes, die 15 Minuten gültig sind, nach höchstens 5 Fehlversuchen verfallen und anschließend gelöscht werden. Warteliste: Neue Konten werden erst nach manueller Freischaltung nutzbar; über die Aufnahme in die Warteliste wird der Administrator per E-Mail informiert, über die Freischaltung informieren wir Sie per E-Mail.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen). Kontodaten speichern wir bis zur Löschung des Kontos.
4. Cookies und lokale Speicherung im Pivty-Dashboard
Das Dashboard verwendet ausschließlich technisch erforderliche bzw. von Ihnen angeforderte Speicherung — keine Marketing- oder Tracking-Cookies von Drittanbietern:
| Name | Zweck | Art / Dauer |
|---|---|---|
fly_auth | Login-Sitzung (HttpOnly, bei HTTPS Secure) | Cookie, 30 Tage |
fly_lang | Von Ihnen gewählte Sprache (Deutsch/Englisch) | Cookie, 1 Jahr |
fly_theme | Gewähltes Design (hell/dunkel) | localStorage, bis zur Löschung; verlässt Ihren Browser nicht |
fly_sidebar | Zustand der Seitenleiste (ein-/ausgeklappt) | localStorage, bis zur Löschung; verlässt Ihren Browser nicht |
Rechtsgrundlagen: § 25 Abs. 2 TDDDG bzw. § 165 Abs. 3 TKG 2021 (unbedingt erforderlich bzw. ausdrücklich gewünschte Funktion) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist hierfür nicht erforderlich; ein Cookie-Banner wird daher im Dashboard nicht angezeigt.
5. Server-Logs und E-Mail-Versand
Beim Aufruf unserer Server fallen technisch bedingt Protokolldaten an (IP-Adresse, Zeitpunkt, aufgerufene Ressource, User-Agent). Wir verwenden sie ausschließlich zur Sicherstellung des Betriebs, zur Fehleranalyse und zur Abwehr von Angriffen und löschen sie kurzfristig. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb).
Transaktions-E-Mails (Verifizierungscodes, Passwort-Zurücksetzen, Wartelisten- und Freischaltungs-Benachrichtigungen) versenden wir über den Anbieter Hostinger (Hostinger operations, UAB, Kaunas, Litauen — Europäische Union) als Auftragsverarbeiter. Es findet keine Übermittlung in Drittländer statt.
6. Die Pivty-Webanalyse — Modus 1: Cookieless (Standard)
Standardmäßig arbeitet Pivty vollständig ohne Zugriff auf das Endgerät der Websitebesucher: Es werden keine Cookies gesetzt, kein localStorage beschrieben und keine Kennungen auf dem Gerät gespeichert oder ausgelesen. Die Einwilligungspflicht nach § 25 Abs. 1 TDDDG (Deutschland) bzw. § 165 Abs. 3 TKG 2021 (Österreich) wird dadurch nicht ausgelöst.
In diesem Modus werden je Seitenaufruf bzw. Interaktion verarbeitet:
- aufgerufene Seite (URL-Pfad) und Zeitpunkt, auch bei Navigation innerhalb von Single-Page-Anwendungen,
- Herkunft des Besuchs: Referrer-Domain und UTM-Parameter (Quelle, Medium, Kampagne, Begriff, Inhalt) sowie daraus abgeleiteter Kanal (z. B. Suche, Social, Direkt),
- ungefährer Standort (Land, Region, Stadt), lokal aus der IP-Adresse über eine eingebettete GeoIP-Datenbank abgeleitet — die IP-Adresse selbst wird nicht gespeichert und nicht an Dritte übermittelt,
- Browser, Betriebssystem, Gerätetyp (Desktop/Mobil/Tablet), Bildschirmauflösung und Browsersprache,
- Interaktionen als Ereignisse ohne Inhalte: Klicks (einschließlich sogenannter Rage- und Dead-Clicks als Frustrationssignale), Scrolltiefe, Sitzungsdauer,
- technische Qualitätsmetriken (Web Vitals wie Ladezeit LCP, Interaktionslatenz INP, Layoutstabilität CLS) und JavaScript-Fehlermeldungen,
- vom Websitebetreiber definierte Ereignisse (z. B. „Signup-Klick“) und Umsatzereignisse (Betrag, Währung, vom Betreiber übergebene Zusatzangaben).
Wiedererkennung ohne Cookies: Um Seitenaufrufe einer Sitzung zuzuordnen, bilden wir serverseitig einen Kurzzeit-Hash: SHA-256 aus einem täglich neu erzeugten Zufallswert (Salt), der Website-Kennung, der IP-Adresse und dem User-Agent. Roh-IP und User-Agent werden dabei zu keinem Zeitpunkt gespeichert; der tägliche Salt wird nach 24 Stunden unwiderruflich gelöscht. Dadurch ist eine Wiedererkennung höchstens innerhalb eines Kalendertages und nur auf der jeweiligen Website möglich — eine tagesübergreifende oder websiteübergreifende Nachverfolgung ist technisch ausgeschlossen. Automatisierte Zugriffe (Bots, Crawler) werden verworfen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse des jeweiligen Websitebetreibers an einer reichweitenbezogenen, datenschutzschonenden Statistik zur Verbesserung und Fehlerbehebung seines Angebots. Sie können der Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO), am einfachsten gegenüber dem jeweiligen Websitebetreiber.
7. Modus 2: Erweiterte Analyse — nur mit Ihrer Einwilligung
Zusätzliche Funktionen aktiviert Pivty ausschließlich, wenn Sie auf der besuchten Website aktiv einwilligen — über das eingebaute Einwilligungs-Banner (oder eine eigene Einwilligungslösung des Betreibers). Im Banner sind „Ablehnen“ und „Zustimmen“ gleichrangig auf erster Ebene verfügbar; ohne Ihre Entscheidung bleibt es beim cookielosen Modus. Mit Einwilligung kommen hinzu:
- Stabile Zufallskennung im localStorage Ihres Browsers (
_fly_did): ermöglicht die Wiedererkennung über mehrere Tage hinweg — nur auf der jeweiligen Website, nicht websiteübergreifend. - Sitzungsaufzeichnungen (Session Replay): Wiedergabe Ihrer Sitzung auf Basis einer technischen Abbildung der Seitenstruktur (Mausbewegungen, Klicks, Scrollen, Seitenzustand). Sämtliche Formulareingaben werden bereits im Browser maskiert und niemals übertragen; der Betreiber kann weitere Bereiche von der Aufzeichnung ausschließen. Es handelt sich nicht um eine Bildschirmaufnahme.
- Kundenprofil („Identify“): Der Websitebetreiber kann eingeloggte Nutzer mit einer Kennung sowie optional Name und E-Mail-Adresse verknüpfen (z. B. um Supportfälle nachzuvollziehen). Für Auswahl und Rechtmäßigkeit dieser Angaben ist der Betreiber verantwortlich; in der Oberfläche werden sie maskiert dargestellt.
| Name | Zweck | Art / Dauer |
|---|---|---|
_fly_did | Stabile Zufallskennung (nur nach Einwilligung) | localStorage, bis Widerruf oder Löschung |
_fly_consent | Merkt sich ausschließlich Ihre Ablehnung, damit das Banner nicht erneut erscheint | localStorage, bis zur Löschung — unbedingt erforderlich, § 25 Abs. 2 TDDDG |
Rechtsgrundlagen: Ihre Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG bzw. § 165 Abs. 3 TKG 2021. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Löschen der Website-Daten in Ihrem Browser oder über die vom Betreiber angebotene Widerrufsmöglichkeit; die Kennung wird dann entfernt und die erweiterte Erfassung endet.
8. Was Pivty grundsätzlich nicht tut
- kein websiteübergreifendes Tracking, keine Werbenetzwerke, kein Datenverkauf, keine Datenweitergabe zu eigenen Zwecken,
- keine Speicherung von Roh-IP-Adressen oder User-Agents,
- kein Auslesen oder Übertragen von Formulareingaben, Passwörtern oder Zahlungsdaten,
- kein Fingerprinting über den beschriebenen, täglich verfallenden Kurzzeit-Hash hinaus,
- keine automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO.
9. Auftragsverarbeitung für Websitebetreiber
Für die Webanalyse auf Kundenwebsites handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO, ausschließlich auf dokumentierte Weisung des jeweiligen Betreibers. Der Auftragsverarbeitungsvertrag ist Bestandteil unserer AGB (§ 10). Als Unterauftragsverarbeiter setzen wir ausschließlich Anbieter mit Verarbeitung in der EU ein (Hosting-Infrastruktur in der EU; Hostinger operations, UAB, Litauen für den E-Mail-Versand).
10. Speicherdauern im Überblick
| Daten | Dauer |
|---|---|
| Täglicher Salt für den Besucher-Hash | 24 Stunden, danach unwiderrufliche Löschung |
| Verifizierungs-/Reset-Codes | 15 Minuten bzw. bis zur Verwendung |
| Login-Sitzungen | 30 Tage oder bis zum Abmelden |
| Server-Logs | kurzfristig, nur für Betrieb und Sicherheit |
| Kontodaten | bis zur Löschung des Kontos |
| Analysedaten und Sitzungsaufzeichnungen | für die Dauer des Vertrags mit dem Websitebetreiber bzw. bis zur Löschung der Website oder des Kontos durch den Betreiber |
11. Ihre Rechte
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Auskunft über die verarbeiteten Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Wenden Sie sich dazu an info@fruitly.net. Betrifft Ihr Anliegen die Analyse auf einer Kundenwebsite, ist der jeweilige Websitebetreiber Ihr erster Ansprechpartner; wir unterstützen ihn bei der Erfüllung.
Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, in Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at — oder bei der Aufsichtsbehörde Ihres Aufenthaltsorts.
12. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere: Transportverschlüsselung (TLS) für sämtliche Verbindungen, Passwort-Speicherung ausschließlich als scrypt-Hash, HttpOnly-Session-Cookies, Pseudonymisierung der Besucherdaten durch täglich verfallende Hashes, Maskierung von Formulareingaben bereits im Browser, Zugriffsbeschränkungen nach dem Need-to-know-Prinzip sowie Hosting in der Europäischen Union.
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum des Stands finden Sie oben.