Zurück
Pivty

Datenschutzerklärung

Stand: 3. Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Website und in der Pivty-Plattform:

SSL Fruitly AI GmbH & Co. KG
Inkustraße 1–7 / Stiege 2 / Haus C / 1. OG / Top 2109
3400 Klosterneuburg, Österreich
E-Mail: info@fruitly.net · Telefon: +43 650 37 50 530

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und nicht bestellt. Datenschutzanfragen richten Sie bitte an die oben genannte E-Mail-Adresse.

2. Unsere zwei Rollen — wichtig zum Verständnis

Pivty ist ein Webanalyse-Dienst der SSL Fruitly AI GmbH & Co. KG. Daraus ergeben sich zwei getrennte Rollen:

  • Pivty-Plattform (pivty.com): Für Daten von Besuchern dieser Website und von registrierten Nutzern (Konto, Warteliste, E-Mails) sind wir Verantwortlicher. Das regeln die Abschnitte 3 bis 5.
  • Webanalyse auf Websites unserer Kunden: Bindet ein Websitebetreiber unser Mess-Skript ein, ist der Betreiber Verantwortlicher und wir verarbeiten die Daten in seinem Auftrag (Art. 28 DSGVO, Auftragsverarbeitung). Was dabei genau erfasst wird, beschreiben die Abschnitte 6 bis 8 vollständig — auch für Besucher solcher Websites. Betroffenenanfragen dazu richten Sie bitte primär an den jeweiligen Websitebetreiber; wir unterstützen ihn bei der Beantwortung.

3. Registrierung, Konto und Warteliste

Bei der Registrierung für Pivty verarbeiten wir:

  • E-Mail-Adresse und Passwort (das Passwort wird ausschließlich als kryptografischer Hash gespeichert — scrypt mit individuellem Salt — und ist für uns zu keinem Zeitpunkt im Klartext einsehbar),
  • Zeitpunkt der Registrierung, den Status der E-Mail-Verifizierung sowie den Wartelisten-/Freischaltungsstatus samt Freischaltungszeitpunkt,
  • die von Ihnen angelegten Websites (Name, Domain) und Einstellungen.

E-Mail-Verifizierung und Passwort-Zurücksetzen: Hierfür erzeugen wir 6-stellige Einmalcodes, die 15 Minuten gültig sind, nach höchstens 5 Fehlversuchen verfallen und anschließend gelöscht werden. Warteliste: Neue Konten werden erst nach manueller Freischaltung nutzbar; über die Aufnahme in die Warteliste wird der Administrator per E-Mail informiert, über die Freischaltung informieren wir Sie per E-Mail.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen). Kontodaten speichern wir bis zur Löschung des Kontos.

4. Cookies und lokale Speicherung im Pivty-Dashboard

Das Dashboard verwendet ausschließlich technisch erforderliche bzw. von Ihnen angeforderte Speicherung — keine Marketing- oder Tracking-Cookies von Drittanbietern:

NameZweckArt / Dauer
fly_authLogin-Sitzung (HttpOnly, bei HTTPS Secure)Cookie, 30 Tage
fly_langVon Ihnen gewählte Sprache (Deutsch/Englisch)Cookie, 1 Jahr
fly_themeGewähltes Design (hell/dunkel)localStorage, bis zur Löschung; verlässt Ihren Browser nicht
fly_sidebarZustand der Seitenleiste (ein-/ausgeklappt)localStorage, bis zur Löschung; verlässt Ihren Browser nicht

Rechtsgrundlagen: § 25 Abs. 2 TDDDG bzw. § 165 Abs. 3 TKG 2021 (unbedingt erforderlich bzw. ausdrücklich gewünschte Funktion) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist hierfür nicht erforderlich; ein Cookie-Banner wird daher im Dashboard nicht angezeigt.

5. Server-Logs und E-Mail-Versand

Beim Aufruf unserer Server fallen technisch bedingt Protokolldaten an (IP-Adresse, Zeitpunkt, aufgerufene Ressource, User-Agent). Wir verwenden sie ausschließlich zur Sicherstellung des Betriebs, zur Fehleranalyse und zur Abwehr von Angriffen und löschen sie kurzfristig. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb).

Transaktions-E-Mails (Verifizierungscodes, Passwort-Zurücksetzen, Wartelisten- und Freischaltungs-Benachrichtigungen) versenden wir über den Anbieter Hostinger (Hostinger operations, UAB, Kaunas, Litauen — Europäische Union) als Auftragsverarbeiter. Es findet keine Übermittlung in Drittländer statt.

6. Die Pivty-Webanalyse — Modus 1: Cookieless (Standard)

Standardmäßig arbeitet Pivty vollständig ohne Zugriff auf das Endgerät der Websitebesucher: Es werden keine Cookies gesetzt, kein localStorage beschrieben und keine Kennungen auf dem Gerät gespeichert oder ausgelesen. Die Einwilligungspflicht nach § 25 Abs. 1 TDDDG (Deutschland) bzw. § 165 Abs. 3 TKG 2021 (Österreich) wird dadurch nicht ausgelöst.

In diesem Modus werden je Seitenaufruf bzw. Interaktion verarbeitet:

  • aufgerufene Seite (URL-Pfad) und Zeitpunkt, auch bei Navigation innerhalb von Single-Page-Anwendungen,
  • Herkunft des Besuchs: Referrer-Domain und UTM-Parameter (Quelle, Medium, Kampagne, Begriff, Inhalt) sowie daraus abgeleiteter Kanal (z. B. Suche, Social, Direkt),
  • ungefährer Standort (Land, Region, Stadt), lokal aus der IP-Adresse über eine eingebettete GeoIP-Datenbank abgeleitet — die IP-Adresse selbst wird nicht gespeichert und nicht an Dritte übermittelt,
  • Browser, Betriebssystem, Gerätetyp (Desktop/Mobil/Tablet), Bildschirmauflösung und Browsersprache,
  • Interaktionen als Ereignisse ohne Inhalte: Klicks (einschließlich sogenannter Rage- und Dead-Clicks als Frustrationssignale), Scrolltiefe, Sitzungsdauer,
  • technische Qualitätsmetriken (Web Vitals wie Ladezeit LCP, Interaktionslatenz INP, Layoutstabilität CLS) und JavaScript-Fehlermeldungen,
  • vom Websitebetreiber definierte Ereignisse (z. B. „Signup-Klick“) und Umsatzereignisse (Betrag, Währung, vom Betreiber übergebene Zusatzangaben).

Wiedererkennung ohne Cookies: Um Seitenaufrufe einer Sitzung zuzuordnen, bilden wir serverseitig einen Kurzzeit-Hash: SHA-256 aus einem täglich neu erzeugten Zufallswert (Salt), der Website-Kennung, der IP-Adresse und dem User-Agent. Roh-IP und User-Agent werden dabei zu keinem Zeitpunkt gespeichert; der tägliche Salt wird nach 24 Stunden unwiderruflich gelöscht. Dadurch ist eine Wiedererkennung höchstens innerhalb eines Kalendertages und nur auf der jeweiligen Website möglich — eine tagesübergreifende oder websiteübergreifende Nachverfolgung ist technisch ausgeschlossen. Automatisierte Zugriffe (Bots, Crawler) werden verworfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse des jeweiligen Websitebetreibers an einer reichweitenbezogenen, datenschutzschonenden Statistik zur Verbesserung und Fehlerbehebung seines Angebots. Sie können der Verarbeitung jederzeit mit Wirkung für die Zukunft widersprechen (Art. 21 DSGVO), am einfachsten gegenüber dem jeweiligen Websitebetreiber.

7. Modus 2: Erweiterte Analyse — nur mit Ihrer Einwilligung

Zusätzliche Funktionen aktiviert Pivty ausschließlich, wenn Sie auf der besuchten Website aktiv einwilligen — über das eingebaute Einwilligungs-Banner (oder eine eigene Einwilligungslösung des Betreibers). Im Banner sind „Ablehnen“ und „Zustimmen“ gleichrangig auf erster Ebene verfügbar; ohne Ihre Entscheidung bleibt es beim cookielosen Modus. Mit Einwilligung kommen hinzu:

  • Stabile Zufallskennung im localStorage Ihres Browsers (_fly_did): ermöglicht die Wiedererkennung über mehrere Tage hinweg — nur auf der jeweiligen Website, nicht websiteübergreifend.
  • Sitzungsaufzeichnungen (Session Replay): Wiedergabe Ihrer Sitzung auf Basis einer technischen Abbildung der Seitenstruktur (Mausbewegungen, Klicks, Scrollen, Seitenzustand). Sämtliche Formulareingaben werden bereits im Browser maskiert und niemals übertragen; der Betreiber kann weitere Bereiche von der Aufzeichnung ausschließen. Es handelt sich nicht um eine Bildschirmaufnahme.
  • Kundenprofil („Identify“): Der Websitebetreiber kann eingeloggte Nutzer mit einer Kennung sowie optional Name und E-Mail-Adresse verknüpfen (z. B. um Supportfälle nachzuvollziehen). Für Auswahl und Rechtmäßigkeit dieser Angaben ist der Betreiber verantwortlich; in der Oberfläche werden sie maskiert dargestellt.
NameZweckArt / Dauer
_fly_didStabile Zufallskennung (nur nach Einwilligung)localStorage, bis Widerruf oder Löschung
_fly_consentMerkt sich ausschließlich Ihre Ablehnung, damit das Banner nicht erneut erscheintlocalStorage, bis zur Löschung — unbedingt erforderlich, § 25 Abs. 2 TDDDG

Rechtsgrundlagen: Ihre Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG bzw. § 165 Abs. 3 TKG 2021. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — durch Löschen der Website-Daten in Ihrem Browser oder über die vom Betreiber angebotene Widerrufsmöglichkeit; die Kennung wird dann entfernt und die erweiterte Erfassung endet.

8. Was Pivty grundsätzlich nicht tut

  • kein websiteübergreifendes Tracking, keine Werbenetzwerke, kein Datenverkauf, keine Datenweitergabe zu eigenen Zwecken,
  • keine Speicherung von Roh-IP-Adressen oder User-Agents,
  • kein Auslesen oder Übertragen von Formulareingaben, Passwörtern oder Zahlungsdaten,
  • kein Fingerprinting über den beschriebenen, täglich verfallenden Kurzzeit-Hash hinaus,
  • keine automatisierte Entscheidungsfindung und kein Profiling im Sinne des Art. 22 DSGVO.

9. Auftragsverarbeitung für Websitebetreiber

Für die Webanalyse auf Kundenwebsites handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO, ausschließlich auf dokumentierte Weisung des jeweiligen Betreibers. Der Auftragsverarbeitungsvertrag ist Bestandteil unserer AGB (§ 10). Als Unterauftragsverarbeiter setzen wir ausschließlich Anbieter mit Verarbeitung in der EU ein (Hosting-Infrastruktur in der EU; Hostinger operations, UAB, Litauen für den E-Mail-Versand).

10. Speicherdauern im Überblick

DatenDauer
Täglicher Salt für den Besucher-Hash24 Stunden, danach unwiderrufliche Löschung
Verifizierungs-/Reset-Codes15 Minuten bzw. bis zur Verwendung
Login-Sitzungen30 Tage oder bis zum Abmelden
Server-Logskurzfristig, nur für Betrieb und Sicherheit
Kontodatenbis zur Löschung des Kontos
Analysedaten und Sitzungsaufzeichnungenfür die Dauer des Vertrags mit dem Websitebetreiber bzw. bis zur Löschung der Website oder des Kontos durch den Betreiber

11. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15),
  • Berichtigung unrichtiger Daten (Art. 16),
  • Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
  • Datenübertragbarkeit (Art. 20),
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).

Wenden Sie sich dazu an info@fruitly.net. Betrifft Ihr Anliegen die Analyse auf einer Kundenwebsite, ist der jeweilige Websitebetreiber Ihr erster Ansprechpartner; wir unterstützen ihn bei der Erfüllung.

Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, in Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at — oder bei der Aufsichtsbehörde Ihres Aufenthaltsorts.

12. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere: Transportverschlüsselung (TLS) für sämtliche Verbindungen, Passwort-Speicherung ausschließlich als scrypt-Hash, HttpOnly-Session-Cookies, Pseudonymisierung der Besucherdaten durch täglich verfallende Hashes, Maskierung von Formulareingaben bereits im Browser, Zugriffsbeschränkungen nach dem Need-to-know-Prinzip sowie Hosting in der Europäischen Union.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum des Stands finden Sie oben.