RECHTLICHES

Datenschutzerklärung

Welche personenbezogenen Daten Katla erhebt, warum wir sie speichern, wer sie sonst je zu sehen bekommt und wie Sie sie herausverlangen oder löschen lassen können.

Gültig ab 24. September 2026Frühere Fassungen auf Anfrage

Diese Übersetzung dient nur der Orientierung. Rechtsverbindlich ist allein die englische Fassung.

KURZ GESAGTWir erheben, was der Betrieb Ihres Kontos erfordert, und kaum mehr: wer Sie sind, welche Websites Sie hinzugefügt haben und was unsere Scans dort gefunden haben. Die Einwilligungsnachweise Ihrer Besucher gehören Ihnen: Wir verarbeiten sie nach Ihren Weisungen, nicht für uns selbst. Wenn Sie Google Tag Manager verbinden, lesen wir Ihre Container-Liste und schreiben ein Tag; diese Daten werden nie verkauft, nie für Werbung verwendet und nie zum Trainieren von Modellen genutzt. Nichts davon wird an andere weitergegeben als an die unten genannten Dienstleister.
01

Wer wir sind

Die Katla Privacy AB („Katla“, „wir“, „uns“, „unser“), Organisationsnummer 559603-7134, eingetragen unter der Anschrift Tulpanvägen 3a, 125 53 Älvsjö, Schweden, ist die juristische Person hinter diesem Dienst. Sie betreibt die Website katla.app, die Katla-Konsole sowie die zugehörige API, das SDK, das Widget, die CLI und den MCP-Server. Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir erheben, warum wir sie erheben, an wen wir sie weitergeben und was Sie von uns in Bezug auf diese Daten verlangen können.

Für Ihr eigenes Konto und die Daten, die Sie uns über Ihre Websites geben, sind wir der Verantwortliche. Für die Einwilligungsnachweise, die Ihre Besucher über Katla auf Ihren Websites hinterlassen, sind Sie der Verantwortliche und wir Ihr Auftragsverarbeiter: Wir verarbeiten diese Daten nach Ihren Weisungen, auf Grundlage der Nutzungsbedingungen und für keinen eigenen Zweck.

02

Welche Daten wir erheben

Wir erheben die folgenden Kategorien personenbezogener Daten:

  • Kontodaten: Ihr Name, Ihre E-Mail-Adresse und die URL Ihres Profilbilds, die wir bei Ihrer Anmeldung von unserem Identitätsanbieter erhalten. Wenn Sie sich mit einem Google-Konto anmelden, stammen dieser Name, diese E-Mail-Adresse und dieses Profilbild von Google.
  • Teamdaten: die Teams, denen Sie angehören, Ihre Rolle darin und Einladungen, die Sie senden oder annehmen.
  • Website- und Scandaten: die Domains, die Sie hinzufügen, die Einträge zur Bestätigung der Inhaberschaft, die Sie hinterlegen, und alles, was ein Scan dort findet: Cookies, Tracker, Tags und Seitenmetadaten.
  • Einwilligungsnachweise: die Entscheidungen der Besucher Ihrer Websites, zusammen mit einem Zeitstempel und den Daten, die zum Nachweis der Entscheidung nötig sind. In Ihrem Auftrag erhoben, als Ihr Auftragsverarbeiter.
  • Abrechnungsdaten: Ihr Tarif, Ihr Abonnementstatus und Ihre Rechnungen. Kartendaten geben Sie bei unserem Zahlungsdienstleister ein; sie erreichen nie unsere Server.
  • Support- und Kontaktdaten: was Sie uns über das Kontaktformular oder per E-Mail schreiben, damit wir antworten können.
  • Technische Protokolle: IP-Adresse, User-Agent und Metadaten von Anfragen, 30 Tage lang gespeichert, um den Dienst am Laufen zu halten und Missbrauch und Fehler zu untersuchen.
  • Integrationsdaten: was ein verbundenes Konto eines Drittanbieters uns zugänglich macht, für Google beschrieben in den Abschnitten 05 bis 08 unten.
03

Wie wir Ihre Daten verwenden

Wir verwenden personenbezogene Daten nur, um:

  • den Dienst bereitzustellen: Scans durchführen, ihre Ergebnisse klassifizieren, Richtlinien erstellen, Einwilligungen erfassen und Ihnen all das anzeigen.
  • Sie zu authentifizieren und Ihr Konto und Ihre Teammitgliedschaften zu schützen.
  • Ihnen Rechnungen zu stellen, wenn Sie einen bezahlten Tarif nutzen, und die dazugehörigen Belege und Zahlungserinnerungen zu senden.
  • Service-E-Mails zu senden, die sich vernünftigerweise nicht abbestellen lassen, etwa Sicherheitshinweise, sowie Onboarding-E-Mails, die Sie jederzeit abbestellen können.
  • Supportanfragen zu beantworten und auf das zu antworten, was Sie uns senden.
  • den Dienst verfügbar und sicher zu halten: Ratenbegrenzung, Verhinderung von Missbrauch und Betrug, Fehlersuche und Kapazitätsplanung.
  • rechtliche, buchhalterische und prüfungsbezogene Pflichten zu erfüllen.
05

Google-Nutzerdaten, auf die wir zugreifen

Katla greift nur an einer Stelle auf Google-Nutzerdaten zu: bei der optionalen Installation über Google Tag Manager, die Sie selbst auf der Install-Seite einer Website starten und die nichts tut, bis Sie den Einwilligungsbildschirm von Google abgeschlossen haben. Wenn Sie Google Tag Manager nie verbinden, greift Katla auf keinerlei Google-Nutzerdaten zu.

Wenn Sie ihn verbinden, fordern wir diese OAuth-Scopes an und greifen genau auf die Daten zu, die jeder davon abdeckt:

Angeforderter ScopeGoogle-Nutzerdaten, auf die wir damit zugreifen können
tagmanager.readonlyDie Namen und IDs Ihrer Tag-Manager-Konten, die Web-Container in dem von Ihnen gewählten Konto (Name, Container-ID, öffentliche GTM-XXXXXX-ID und konfigurierte Domains) sowie die Arbeitsbereiche in dem von Ihnen gewählten Container.
tagmanager.edit.containersDie Berechtigung, das einzelne Custom-HTML-Tag, das Katla in dem von Ihnen gewählten Arbeitsbereich installiert, zu erstellen, zu aktualisieren und zu löschen und seine ID auszulesen.
tagmanager.edit.containerversionsDie Berechtigung, aus diesem Arbeitsbereich eine Container-Version zu erstellen und ihre Versions-ID auszulesen.
tagmanager.publishDie Berechtigung, diese Version zu veröffentlichen, was wir nur tun, wenn Sie im letzten Schritt des Assistenten die Option zum Veröffentlichen aktivieren.
openid, emailDie E-Mail-Adresse des Google-Kontos, das die Verbindung autorisiert hat, ausgelesen aus dem ID-Token, das Google zurückgibt.
06

Wie wir Google-Nutzerdaten verwenden

Google-Nutzerdaten werden ausschließlich verwendet, um die von Ihnen gewünschte Installation durchzuführen, und für nichts anderes. Im Einzelnen:

  • Ihre Listen der Konten, Container und Arbeitsbereiche werden verwendet, um die Auswahl im Installationsassistenten darzustellen, damit Sie wählen können, wohin das Tag kommt.
  • Die IDs des gewählten Kontos, Containers und Arbeitsbereichs werden verwendet, um ein einzelnes Custom-HTML-Tag mit dem Namen „Katla consent“ zu schreiben, ausgelöst durch den integrierten Trigger „Consent Initialization - All Pages“ von Tag Manager, damit die Standardwerte für die Einwilligung gesetzt sind, bevor ein Analyse- oder Werbe-Tag läuft. Nichts anderes in Ihrem Container wird gelesen, geändert oder entfernt.
  • Die IDs von Tag, Trigger und Version, die Google zurückgibt, werden gespeichert, damit eine spätere Aktualisierung oder Trennung genau das ändert, was Katla erstellt hat, und der Rest Ihres Containers unberührt bleibt.
  • Eine Container-Version wird nur dann erstellt und veröffentlicht, wenn Sie sich im Assistenten für das Veröffentlichen entscheiden.
  • Die E-Mail-Adresse des Google-Kontos wird gespeichert und in der Konsole als Bezeichnung angezeigt, damit Sie erkennen, zu welchem Google-Konto eine Verbindung gehört. Sie wird nie verwendet, um Sie zu authentifizieren oder etwas zu autorisieren.
  • Das Refresh-Token, das Google ausstellt, wird mit AES-256-GCM verschlüsselt gespeichert und nur verwendet, um ein kurzlebiges Access-Token zu erzeugen, wenn eine der oben genannten Aktionen es benötigt. Das Access-Token selbst wird nie gespeichert.
07

An wen wir Google-Nutzerdaten weitergeben

Wir verkaufen keine Google-Nutzerdaten, wir geben sie nicht zu Zwecken der Werbung, Analyse, Profilbildung, Bonitätsprüfung oder Kreditvergabe an Dritte weiter oder übermitteln sie dafür an Dritte, und wir verwenden sie nicht, um ein Modell der künstlichen Intelligenz oder des maschinellen Lernens zu trainieren, neu zu trainieren oder zu verbessern, weder unser eigenes noch das eines anderen.

Google-Nutzerdaten werden an die Tag Manager API von Google selbst zurückübermittelt, um die von Ihnen gewünschten Aktionen auszuführen, und darüber hinaus nur offengelegt gegenüber:

  • unserem Hosting- und Datenbankanbieter, der den verschlüsselten Verbindungsdatensatz als Unterauftragsverarbeiter in unserem Auftrag speichert und ihn sonst in keiner Weise nutzt.
  • Mitarbeitenden von Katla, und nur wenn es nötig ist, um den Dienst zu betreiben, ein Sicherheitsproblem zu untersuchen oder eine von Ihnen gestellte Supportanfrage zu bearbeiten, und nur so lange, wie diese Aufgabe es erfordert.
  • einer zuständigen Behörde, wenn die Offenlegung gesetzlich vorgeschrieben und die Anfrage rechtmäßig ist; wir informieren Sie darüber, sofern uns dies nicht gesetzlich untersagt ist.

Die Nutzung und Übertragung von Informationen, die Katla von Google APIs erhält, an andere Apps erfolgt gemäß der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use).

08

Aufbewahrung und Löschung von Google-Nutzerdaten

Google-Nutzerdaten werden nur so lange aufbewahrt, wie die Verbindung besteht. Wenn Sie Google Tag Manager auf der Install-Seite trennen, werden das Tag und der Trigger entfernt, die Katla erstellt hat, das Refresh-Token wird bei Google widerrufen und der Verbindungsdatensatz wird aus unserer Datenbank gelöscht: die IDs von Konto, Container, Arbeitsbereich, Tag und Version sowie die gespeicherte Google-E-Mail-Adresse. Das Löschen der Website oder Ihres Kontos bewirkt dasselbe.

Sie können den Zugriff von Katla außerdem jederzeit auf der Berechtigungsseite Ihres Google-Kontos unter myaccount.google.com/permissions widerrufen. Damit endet jeder weitere Zugriff sofort; schreiben Sie uns an privacy@katla.app, wenn der Verbindungsdatensatz auch bei uns entfernt werden soll.

09

Weitergabe und Dienstleister

Wir verkaufen keine personenbezogenen Daten. Wir geben sie nur an die Dienstleister weiter, die wir für den Betrieb von Katla brauchen; jeder von ihnen ist an einen Auftragsverarbeitungsvertrag gebunden und verarbeitet nur, was seine Aufgabe erfordert:

  • WorkOS: Authentifizierung und Sitzungsverwaltung.
  • Stripe: Abrechnung von Abonnements und Zahlungsabwicklung.
  • Resend: Transaktions- und Onboarding-E-Mails.
  • Anthropic: KI-Klassifizierung der Cookies und Tracker, die ein Scan findet. Übermittelt werden Scanergebnisse; Kontodaten und Einwilligungsnachweise werden nicht übermittelt, und die Daten werden nicht zum Trainieren von Modellen verwendet.
  • Better Stack: Anwendungsprotokollierung und Fehlerüberwachung.
  • Google: nur wenn Sie Google Tag Manager verbunden haben, und nur wie in den Abschnitten 05 bis 08 beschrieben.
  • Unsere Anbieter für Hosting, Datenbanken und Warteschlangen, die Daten in unserem Auftrag speichern und übertragen.

Wir legen personenbezogene Daten außerdem offen, wo das Gesetz es verlangt, sowie gegenüber einem Rechtsnachfolger im Fall einer Fusion oder Übernahme; in diesem Fall gilt diese Datenschutzerklärung weiter, bis Ihnen etwas anderes mitgeteilt wird. Die aktuelle Liste der Unterauftragsverarbeiter erhalten Sie über privacy@katla.app.

10

Internationale Datenübermittlungen

Ihre personenbezogenen Daten können in Länder außerhalb des Europäischen Wirtschaftsraums übermittelt und dort verarbeitet werden. In diesem Fall stützen wir uns auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln zusammen mit den zusätzlichen Garantien, die diese Klauseln erfordern.

Eine Kopie der Garantien, auf die wir uns bei einer bestimmten Übermittlung stützen, können Sie anfordern, indem Sie an privacy@katla.app schreiben; wir senden sie Ihnen zu. Beruht eine Übermittlung stattdessen auf einem Angemessenheitsbeschluss, teilen wir Ihnen mit, welcher Beschluss gilt.

11

Speicherdauer

Wir bewahren personenbezogene Daten nur so lange auf, wie sie für den Zweck benötigt werden, zu dem sie erhoben wurden. Konto-, Team- und Websitedaten werden aufbewahrt, solange Ihr Konto besteht. Einwilligungsnachweise werden so lange aufbewahrt, wie Sie sie behalten, denn der Nachweis der Einwilligung ist der Grund, sie zu speichern, und werden gelöscht, wenn Sie sie löschen oder Ihr Konto schließen. Abrechnungsunterlagen werden so lange aufbewahrt, wie das Steuer- und Buchführungsrecht es verlangt. Technische Protokolle, die IP-Adressen enthalten, werden 30 Tage lang aufbewahrt und dann gelöscht. Für Daten der Google-Verbindung gilt Abschnitt 08.

Nachdem Sie Ihr Konto geschlossen haben, bewahren wir Ihre Daten für kurze Zeit auf, damit Sie sie exportieren können, und löschen oder anonymisieren sie dann.

12

Datensicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen ein: Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand für Zugangsdaten und Tokens von Drittanbietern, eng begrenzte Zugriffskontrollen, Zugriff für Mitarbeitende nach dem Prinzip der geringsten Rechte und Protokollierung administrativer Aktionen. Kein System ist vollkommen sicher, aber wir benachrichtigen Sie und die zuständige Aufsichtsbehörde über eine Verletzung des Schutzes personenbezogener Daten, wo das Gesetz es verlangt.

13

Ihre Rechte

Nach der DSGVO und vergleichbaren Gesetzen haben Sie das Recht auf Auskunft über Ihre personenbezogenen Daten, auf ihre Berichtigung oder Löschung, auf Einschränkung ihrer Verarbeitung oder Widerspruch dagegen, auf Erhalt der Daten in einem übertragbaren Format und darauf, Ihre Einwilligung jederzeit zu widerrufen, ohne dass dies die bereits erfolgte Verarbeitung berührt. Nach dem CCPA/CPRA haben Sie zusätzlich das Recht zu erfahren, was wir erheben, es löschen zu lassen, es berichtigen zu lassen und dem Verkauf oder der Weitergabe zu widersprechen; wir verkaufen oder teilen keine personenbezogenen Daten im Sinne dieser Begriffe.

Schreiben Sie an privacy@katla.app, um eines dieser Rechte auszuüben. Wir antworten innerhalb eines Monats. Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie sich bei Ihrer örtlichen Datenschutzbehörde beschweren.

14

Datenschutz für Kinder

Katla ist ein Werkzeug für Unternehmen und nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Kindern. Wenn Sie glauben, dass ein Kind uns Daten übermittelt hat, kontaktieren Sie uns, und wir löschen sie.

15

Cookies

Die Cookies, die katla.app selbst setzt, wofür jedes da ist und wie lange es besteht, sind in unserer Cookie-Richtlinie aufgeführt, die Katla aus seinem eigenen Scan dieser Website erstellt. Sie können Ihre Auswahl dort oder über das Einwilligungs-Widget jederzeit ändern.

Vor Ihrer Entscheidung geht nichts an unseren Analyseanbieter. Das Tag wird überhaupt erst geladen, wenn Sie Analyse-Cookies erlauben; bei einem Besuch, bei dem Sie abgelehnt oder schlicht nie geantwortet haben, erreicht Google also keine Anfrage, keine IP-Adresse und keine Seitenadresse. Das ist die strengere der beiden Arten, Google Consent Mode einzurichten; wir haben sie gewählt, weil wir Einwilligungssoftware verkaufen und lieber auf die Messung verzichten. Ein Browser, der ein Global-Privacy-Control-Signal sendet, wird wie eine Ablehnung behandelt, und auch für ihn wird nichts geladen.

16

Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung aktualisieren, um Änderungen am Dienst oder an der Rechtslage abzubilden. Wesentliche Änderungen kündigen wir in der Konsole oder per E-Mail an, und das Datum des Inkrafttretens oben auf dieser Seite zeigt Ihnen immer, welche Fassung Sie lesen. Frühere Fassungen sind auf Anfrage erhältlich.

17

Kontakt

Fragen zu dieser Datenschutzerklärung oder zu den personenbezogenen Daten, die wir speichern: privacy@katla.app. Unseren Datenschutzbeauftragten erreichen Sie unter dpo@katla.app. Verantwortlicher ist die Katla Privacy AB, Organisationsnummer 559603-7134, Tulpanvägen 3a, 125 53 Älvsjö, Schweden. Sie haben außerdem das Recht, bei Ihrer örtlichen Aufsichtsbehörde Beschwerde einzulegen; in Schweden ist das die Integritetsskyddsmyndigheten (IMY).