Legal
Datenschutzerklärung
Stand: September 2026 · English summary below
Diese Datenschutzerklärung erläutert, wie rankrobot.ai personenbezogene Daten erhebt, verarbeitet und schützt. Wir halten uns an die Vorgaben der Europäischen Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
Enes Kayali
Friedrich-Heene-Straße 7
67061 Ludwigshafen am Rhein, Deutschland
E-Mail: hello@rankrobot.ai
2. Welche Daten wir verarbeiten
2.1 Kostenloser Scan und Free-Tools (ohne Konto)
Beim kostenlosen Scan und bei den Free-Tools verarbeiten wir:
- die eingegebene Domain bzw. URL sowie eine optionale Produktbeschreibung
- eine optionale E-Mail-Adresse (nur wenn Sie sich Ergebnisse zusenden lassen)
- Marketing-Attribution der Scan-Anfrage (UTM-Parameter und Referrer, sofern vorhanden)
- Ihre IP-Adresse für Ratenbegrenzung und Missbrauchsschutz — als kurzlebige Zähler in Cloudflare KV, die automatisch ablaufen (Tages- bzw. Monatszähler)
Zum Schutz vor Bots setzen wir Cloudflare Turnstile ein; dabei verarbeitet Cloudflare technische Daten Ihres Browsers. Tool-Ergebnisse werden bis zu eine Stunde je Domain zwischengespeichert. Scan-Ergebnisse (Score-Card) werden gespeichert und sind über einen nicht erratbaren Share-Link für jeden abrufbar, der den Link kennt; sie beziehen sich auf die gescannte Domain, nicht auf die Person des Nutzers. Eine Entfernung ist jederzeit per E-Mail möglich.
2.2 KI-Anfragen bei Ausführung eines Scans
Führt der Dienst einen Scan aus, werden aus der Domain und der optionalen Beschreibung Frage-Prompts erzeugt und an KI-Anbieter übermittelt. Empfänger ist derzeit ausschließlich Google (Gemini): Google erhält sowohl die Prompt-Erzeugung als auch die Abfrage der Antwortdienste. Weitere Anbieter (OpenAI, Perplexity, DataForSEO, Anthropic) sind technisch vorbereitet, erhalten aber aktuell keine Daten; sobald einer davon zugeschaltet wird, wird er hier vor der Aktivierung ergänzt. Übermittelt werden ausschließlich diese scanbezogenen Eingaben (Domain und, falls angegeben, Ihre Beschreibung), keine Konto- oder Kontaktdaten.
2.3 Kontodaten
Die Registrierung erfolgt über GitHub- oder Google-OAuth (Supabase Auth). Dabei erfassen wir E-Mail-Adresse, Name bzw. Anzeigename, Profilbild (sofern verfügbar) und die Anbieter-Kennung. Wir speichern keine Passwörter.
2.4 Projekt- und Nutzungsdaten
Für eingeloggte Nutzer speichern wir angelegte Projekte (Domain, Beschreibung, beobachtete Wettbewerber), die Scan-Historie mit Ergebnissen sowie API-Schlüssel — letztere ausschließlich als kryptografischer Hash (SHA-256); der Klartext wird nur einmalig bei Erzeugung angezeigt.
2.5 Cookies, Local Storage und Webanalyse
- Login-Sitzung: wird im Local Storage Ihres Browsers gehalten (Supabase Auth) — essenziell für die Anmeldung
- Während der Aufbauphase der Website: ein Zugangs-Cookie
site_gatemit einem signierten Token ohne Personenbezug - Webanalyse: sofern aktiviert, nutzen wir Plausible Analytics — cookielos, ohne personenbezogene Profile und ohne geräteübergreifendes Tracking
- Zusätzlich führen wir eine eigene, cookielose Reichweitenmessung durch (siehe Ziffer 2.6) — sie greift ebenfalls nicht auf Ihren Endgeräte-Speicher zu
Werbe- oder Tracking-Cookies setzen wir nicht ein.
2.6 Reichweitenmessung (eigene Statistik, ohne Cookies)
Zur statistischen Auswertung der Nutzung unserer Website erheben wir eigene, aggregierte Kennzahlen. Dabei greifen wir nicht auf Informationen in Ihrem Endgerät zu: Es werden weder Cookies gesetzt noch Daten in Ihrem Browser gespeichert oder ausgelesen. Erfasst werden die Zahl der Seitenaufrufe sowie eine Schätzung der Zahl der Besucher pro Tag.
Für die Besucherschätzung bilden wir aus Ihrer IP-Adresse, der Browserkennung (User-Agent) und einem geheimen, täglich wechselnden Wert einen verkürzten Prüfwert. Ihre IP-Adresse wird dabei ausschließlich flüchtig im Arbeitsspeicher verarbeitet und weder gespeichert noch protokolliert. Der Prüfwert erlaubt es lediglich, denselben Aufruf innerhalb eines Tages nicht doppelt zu zählen; ein Ihre IP-Adresse lässt sich daraus nicht zurückgewinnen, und wir ordnen ihn keiner Person zu. Spätestens nach 48 Stunden wird der Prüfwert gelöscht — danach lässt sich nicht mehr feststellen, ob ein bestimmter Aufruf von Ihnen stammte. Dauerhaft gespeichert bleiben nur Summen ohne Personenbezug.
Es findet keine seitenübergreifende Wiedererkennung statt, es werden keine Profile gebildet, und die Daten werden nicht mit Ihren Konto- oder Vertragsdaten zusammengeführt und nicht an Dritte übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an der bedarfsgerechten Gestaltung und Reichweitenmessung unseres Online-Angebots gemäß Art. 6 Abs. 1 lit. f DSGVO.
Ihr Widerspruchsrecht (Art. 21 DSGVO): Sendet Ihr Browser das Signal „Global Privacy Control" (Sec-GPC) oder „Do Not Track" (DNT), unterbleibt die Bildung des Prüfwerts automatisch; Ihr Aufruf fließt dann nur noch in die anonyme Gesamtzahl ein. Sie können der Verarbeitung außerdem jederzeit formlos unter hello@rankrobot.ai widersprechen.
2.7 Technische Daten und Fehlerdiagnose
Beim Zugriff auf den Dienst fallen beim Hosting-Anbieter (Cloudflare) technisch bedingt Verbindungsdaten an (u. a. IP-Adresse, Zugriffszeitpunkt). Sofern aktiviert, nutzen wir Sentry für Fehler-Monitoring; dabei werden technische Fehlerdaten zur Stabilität des Dienstes verarbeitet.
3. Zwecke der Datenverarbeitung
- Bereitstellung und Betrieb des Scan-Dienstes, der Free-Tools und der Konten
- Durchführung der KI-Sichtbarkeits-Analysen
- Missbrauchsschutz, Ratenbegrenzung und Sicherheit des Dienstes
- Zusendung angeforderter Ergebnisse und Berichte per E-Mail
- Verbesserung des Dienstes (aggregierte, cookielose Statistik)
- Erfüllung gesetzlicher Pflichten
Wir verkaufen keine personenbezogenen Daten.
4. Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung bzw. Diensterbringung
- Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse (Sicherheit, Missbrauchsschutz, cookielose Reichweitenmessung, Fehlerdiagnose)
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung, soweit im Einzelfall eingeholt
5. Datenspeicherung und Drittanbieter
Wir nutzen folgende Drittanbieter zur Diensterbringung:
- Cloudflare — Hosting (Pages/Workers), CDN, KV-Speicher, Bot-Schutz (Turnstile)
- Supabase — Datenbank und Authentifizierung
- Google (Google Gemini API) — Erzeugung der Frage-Prompts und KI-Anfragen bei Ausführung eines Scans; derzeit der einzige KI-Anbieter, der scanbezogene Eingaben erhält (siehe Ziffer 2.2). Nicht aktiv, aber vorbereitet: OpenAI, Perplexity, Anthropic, DataForSEO
- Resend — Versand von Transaktions-E-Mails (z. B. Ergebnis-Links, Berichte)
- Sentry — Fehler-Monitoring (sofern aktiviert)
- Plausible — cookielose Webanalyse (sofern aktiviert)
- Stripe — Zahlungsabwicklung fuer die kostenpflichtigen Tarife (seit 15.08.2026 aktiv; Zahlungsdaten verarbeitet Stripe eigenverantwortlich, wir erhalten sie nicht)
Diese Anbieter verarbeiten Daten in unserem Auftrag als Auftragsverarbeiter gemäß Art. 28 DSGVO, soweit sie nicht — wie Stripe bei der Zahlungsabwicklung oder die KI-Anbieter für die Verarbeitung in ihren eigenen Diensten — teilweise eigenständig verantwortlich sind. Die Daten können in Rechenzentren innerhalb der EU oder in anderen Regionen gespeichert werden.
6. Datenübermittlung in Drittländer
Mehrere der genannten Anbieter (u. a. Cloudflare, Google, Supabase, Resend, Sentry und, sobald zugeschaltet, OpenAI, Perplexity, Anthropic, DataForSEO) haben ihren Sitz in den USA oder verarbeiten Daten dort. Wir stellen durch folgende Maßnahmen angemessene Schutzgarantien sicher:
- EU-US Data Privacy Framework (Angemessenheitsbeschluss), soweit zertifiziert
- Standardvertragsklauseln der EU-Kommission
- Zusätzliche technische und organisatorische Maßnahmen
7. Ihre Rechte nach der DSGVO
- Recht auf Auskunft über Ihre gespeicherten Daten
- Recht auf Berichtigung unrichtiger Daten
- Recht auf Löschung Ihrer Daten
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Recht auf Widerspruch gegen die Verarbeitung
- Recht auf Widerruf erteilter Einwilligungen
- Recht auf Beschwerde bei einer Aufsichtsbehörde
Zur Ausübung Ihrer Rechte — auch zur Entfernung einer öffentlichen Score-Card zu Ihrer Domain — kontaktieren Sie uns unter hello@rankrobot.ai.
8. Sicherheitsmaßnahmen
- Verschlüsselung bei Übertragung (TLS) und Speicherung
- Zugriffskontrollmechanismen und Row-Level-Security in der Datenbank
- API-Schlüssel werden ausschließlich als SHA-256-Hash gespeichert
- Kryptografisch signierte Zugangs-Tokens statt Klartext-Geheimnissen
9. Speicherdauer
- Rate-Limit-Zähler (IP-basiert): laufen automatisch ab — Tageszähler nach einem Tag, Monatszähler nach einem Monat
- Zwischengespeicherte Tool-Ergebnisse: bis zu eine Stunde je Domain
- Prüfwert der Reichweitenmessung (siehe Ziffer 2.6): höchstens 48 Stunden; dauerhaft bleiben nur Tagessummen ohne Personenbezug
- Scan-Ergebnisse und Score-Cards: bis zur Löschung auf Anfrage (siehe Ziffer 7)
- Konto-, Projekt- und Scan-Historien-Daten: bis zur Löschung Ihres Kontos
- Abrechnungs- und Zahlungsdaten (sobald kostenpflichtige Tarife aktiv sind): gemäß gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB — bis zu zehn Jahre)
- Technische Log- und Fehlerdaten: kurzfristig zur Sicherheits- und Fehleranalyse
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen — insbesondere wenn neue Funktionen (z. B. kostenpflichtige Tarife oder zusätzliche KI-Engines) freigeschaltet werden. Die aktuelle Version ist stets auf dieser Seite abrufbar.
11. Kontakt
Enes Kayali
Friedrich-Heene-Straße 7
67061 Ludwigshafen am Rhein, Deutschland
E-Mail: hello@rankrobot.ai
Privacy Policy
English version (supplementary, not legally binding) — Last updated: September 2026
Data Controller
Enes Kayali
Friedrich-Heene-Straße 7
67061 Ludwigshafen am Rhein, Germany
Email: hello@rankrobot.ai
Data We Process
- Free scan & tools (no account): the domain/URL you enter, an optional product description, an optional email (only if you request results by email), UTM/referrer attribution, and your IP address in short-lived rate-limit counters (Cloudflare KV, auto-expiring). Cloudflare Turnstile protects the forms against bots. Scan results are stored behind an unguessable share link, visible to anyone with the link; removal on request at any time.
- AI queries when a scan runs: prompts generated from your domain and description are sent to Google (Gemini), currently our only AI sub-processor, for both prompt generation and the answer-engine queries — scan inputs only, never account data.
- Accounts: GitHub/Google OAuth via Supabase Auth (email, name, avatar, provider ID); we store no passwords. Your session lives in your browser's local storage. Projects, scan history and API keys (stored as SHA-256 hashes only) are kept until account deletion.
- Cookies & analytics: a signed
site_gateaccess cookie while the site is gated during build-up; Plausible cookieless analytics if enabled; Sentry error monitoring if enabled. No advertising or tracking cookies.
Audience Measurement (first-party, cookie-free)
We collect our own aggregated usage statistics. We do not access any information on your device: no cookies are set, and nothing is written to or read from your browser. We record the number of page views and an estimate of the number of visitors per day.
To estimate visitor numbers we derive a truncated checksum from your IP address, your browser identification (user agent) and a secret value that changes every day. Your IP address is processed in memory only and is never stored or logged. The checksum serves solely to avoid counting the same visit twice within a single day; it does not allow us to identify you. After no more than 48 hours the checksum is deleted — from that point it can no longer be determined whether a particular visit came from you. Only aggregate totals without any personal reference are retained.
There is no cross-site recognition, no profiling, no merging with your account or contract data and no transfer to third parties. The legal basis is our legitimate interest in the needs-based design and audience measurement of our website pursuant to Art. 6(1)(f) GDPR.
Your right to object (Art. 21 GDPR): If your browser sends the "Global Privacy Control" (Sec-GPC) or "Do Not Track" (DNT) signal, no checksum is derived; your visit then only contributes to the anonymous total. You may also object at any time by contacting us at hello@rankrobot.ai.
Third-Party Services
- Cloudflare (hosting, CDN, KV storage, Turnstile bot protection)
- Supabase (database, authentication)
- Google / Gemini API (AI queries when a scan runs; currently the only AI provider that receives scan input). Prepared but not active: OpenAI, Perplexity, Anthropic, DataForSEO
- Resend (transactional emails)
- Sentry (error monitoring, if enabled) · Plausible (cookieless analytics, if enabled)
- Stripe (payment processing for the paid plans — live since 15 August 2026; card data is handled by Stripe as an independent controller and never reaches us)
These providers process data on our behalf under Art. 28 GDPR data processing agreements, except where they act as independent controllers (e.g. Stripe for payments, AI providers within their own services). Transfers to the USA are safeguarded by the EU-US Data Privacy Framework and/or EU Standard Contractual Clauses.
Retention & Your Rights
Rate-limit counters expire automatically (daily/monthly), cached tool results after one hour, audience-measurement checksums after at most 48 hours. Scan results and score cards are kept until you request removal; account data until you delete your account; billing records for statutory periods once payments exist; technical logs short-term. Under the GDPR you have the right to access, rectify, erase, restrict processing, data portability, object to processing, withdraw consent and lodge a complaint with a supervisory authority — contact hello@rankrobot.ai, including for removal of a public score card for your domain.