Skip to content
Vallit
Pricing
  • Checks
  • Reports
  • Fixes
  • Monitoring
  • Trust page
  • Vera
  • Getting started
  • What we check
  • Reading a report
  • Fixing what we found
  • The guardian
  • Alerts
  • Privacy and safety
  • Troubleshooting
  • Browse all docs
  • Research
  • Updates1.15.236
  • Security
  • About
Check my appSign in

Product

ChecksEverything we look at, on your site and in your codeReportsYour score and every finding, in plain wordsFixesFix it yourself, or let our team do itMonitoringWe keep checking, every single dayTrust pageShow your customers what passedVeraOur AI, which checks its own work

Docs

Getting startedWhat we checkReading a reportFixing what we foundThe guardianAlertsPrivacy and safetyTroubleshootingBrowse all docs

Resources

ResearchUpdatesSecurityAbout
PricingSign inCheck my app

Datenschutz­erklärung

Welche Daten wir auf vallit.net und in der App verarbeiten, wozu, bei wem und wie lange.

DeutschEnglish
Stand
8. Oktober 2026
Verantwortlich
Theo Reichert, Vallit
Cookies auf dieser Website
Keine
Fragen
info@vallit.net

Auf dieser Seite

  1. 1Verantwortlicher
  2. 2Worum es geht
  3. 3Was wir mit Ihren Daten nie tun
  4. 4Wie wir mit Ihrem Code umgehen
  5. 5Besuch der Website
  6. 6Der kostenlose Check
  7. 7Konto und Anmeldung
  8. 8Funktionen der App
  9. 9Bezahlung
  10. 10Messung in der App
  11. 11Cookies und Speicher im Browser
  12. 12Geprüfte Apps und unser Prüfdienst
  13. 13Empfänger und Auftragsverarbeiter
  14. 14Sicherheit
  15. 15Wie lange wir Daten speichern
  16. 16Ihre Rechte
  17. 17Pflicht zur Angabe, keine automatisierten Entscheidungen
  18. 18Änderungen
Auf dieser Seite
  1. 1Verantwortlicher
  2. 2Worum es geht
  3. 3Was wir mit Ihren Daten nie tun
  4. 4Wie wir mit Ihrem Code umgehen
  5. 5Besuch der Website
  6. 6Der kostenlose Check
  7. 7Konto und Anmeldung
  8. 8Funktionen der App
  9. 9Bezahlung
  10. 10Messung in der App
  11. 11Cookies und Speicher im Browser
  12. 12Geprüfte Apps und unser Prüfdienst
  13. 13Empfänger und Auftragsverarbeiter
  14. 14Sicherheit
  15. 15Wie lange wir Daten speichern
  16. 16Ihre Rechte
  17. 17Pflicht zur Angabe, keine automatisierten Entscheidungen
  18. 18Änderungen

1Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und in der App ist:

Theo Reichert
Vallit
Parkstraße 1
76131 Karlsruhe
Deutschland
E-Mail: info@vallit.net

Die vollständigen Angaben stehen im Impressum. Für alle Fragen zum Datenschutz schreiben Sie uns an info@vallit.net.

2Worum es geht

Diese Erklärung gilt für

  • die Website vallit.net mit der Dokumentation unter /docs und den Updates unter /updates,
  • die App unter app.vallit.net, in der Sie Apps prüfen lassen, ein Konto führen und einen Plan buchen, und
  • unseren Prüfdienst, der Apps im Auftrag ihrer Betreiber aufruft.

Kurz gesagt: Die Website setzt keine Cookies, misst keine Besuche und lädt nichts von fremden Anbietern. Personenbezogene Daten verarbeiten wir erst, wenn Sie uns schreiben oder die App nutzen, und dann nur, was dafür nötig ist.

3Was wir mit Ihren Daten nie tun

  • Wir verkaufen keine Daten und geben keine an Werbenetzwerke oder Datenhändler weiter.
  • Wir werten Ihre Daten nicht für eigene Zwecke aus. Was wir bei der Prüfung Ihrer App sehen, also Befunde, Berichte und Code, nutzen wir nur für Ihren Bericht, Ihre Überwachung und Korrekturen, die Sie anfordern. Nicht für Werbung, nicht für Profile über Sie, nicht für Statistiken, die wir weitergeben.
  • Wir trainieren keine KI-Modelle mit Ihrem Code, Ihren Befunden oder Ihren Gesprächen.
  • Gefundene Geheimnisse speichern wir nie. Von einem offen liegenden Schlüssel halten wir nur seine Art und seinen Fundort fest, nie den Schlüssel selbst.
  • Wir lesen nur, was Sie freigeben: die Seiten, die Ihre App ohnehin jedem zeigt, und Ihren Code nur, wenn Sie ein Repository verbinden, und dann nur lesend.
  • Kein Tracking auf dieser Website: keine Cookies, keine Analyse-Werkzeuge, keine Inhalte fremder Anbieter.
  • Unsere Dienstleister verarbeiten Daten nur in unserem Auftrag und nach unserer Weisung, nicht für eigene Zwecke. Ausnahme ist Stripe bei der Bezahlung (Abschnitt 9).

4Wie wir mit Ihrem Code umgehen

Wenn Sie ein Repository verbinden, gilt:

  • Lesen, und Pull Requests nur mit Erlaubnis. Die GitHub-App von Vallit liest Ihren Code. Erlauben Sie es in GitHub zusätzlich, schlägt sie Korrekturen als Pull Request auf einem eigenen Branch vor; Ihren Hauptbranch und Ihre Einstellungen ändert sie nicht, und übernommen wird nur, was Sie zusammenführen.
  • Nur, was Sie freigeben. Sie wählen in GitHub selbst, welche Repositories die App sehen darf, und können den Zugang dort jederzeit entziehen.
  • Nur im Arbeitsspeicher, nur für eine Prüfung. Wir laden Ihren Code für eine Prüfung in den Arbeitsspeicher, ohne ihn zu klonen, auf eine Festplatte zu schreiben oder auszuführen. Im Bericht steht, wo ein Befund liegt.
  • Nur Ausschnitte gehen an ein Sprachmodell, und nur, um einen konkreten Befund zu bestätigen (Abschnitt 8). Trainiert wird damit nicht.

Sie brauchen kein Repository zu verbinden: Der Check Ihrer Adresse funktioniert ohne Zugriff auf Ihren Code.

5Besuch der Website

Hosting und Server-Protokolle

Die Website wird von Vercel Inc. (USA) ausgeliefert. Bei jedem Aufruf verarbeitet Vercel technisch notwendige Daten: Ihre IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, die zuvor besuchte Seite (Referrer) sowie Browser und Betriebssystem (User-Agent). Das ist nötig, um die Seite auszuliefern, Angriffe abzuwehren und Fehler zu finden. Vercel speichert diese Protokolle nur für kurze Zeit.

Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren, funktionierenden Website (Art. 6 Abs. 1 lit. f DSGVO).

Keine Cookies, keine Reichweitenmessung, keine fremden Inhalte

Die Website setzt keine Cookies und verwendet keine Analyse- oder Tracking-Werkzeuge. Schriften und Skripte liefern wir selbst aus. Die Bilder zu unseren Updates lädt Ihr Browser von app.vallit.net, unserer eigenen App beim selben Hoster; dafür gilt dasselbe wie für die Server-Protokolle oben. Anfragen an Dritte stellt Ihr Browser beim Besuch nicht. Ein Einwilligungsbanner ist deshalb nicht nötig.

In der Dokumentation merkt sich Ihr Browser im Sitzungsspeicher (sessionStorage), welche Ansicht eines Bildschirmfotos Sie gewählt haben. Dieser Eintrag verlässt Ihr Gerät nicht und wird gelöscht, wenn Sie den Tab schließen (§ 25 Abs. 2 Nr. 2 TDDDG).

Die Texte unter /updates und in der Fußzeile ruft unser Server stündlich von app.vallit.net ab. Dabei werden keine Daten über Sie übermittelt. Die Sprache dieser Seite richtet sich nach der Spracheinstellung Ihres Browsers; auch dafür speichern wir nichts.

Kontaktformular und E-Mail

Wenn Sie uns über das Kontaktformular schreiben (unter /contact und auf der Preisseite), senden wir Ihren Namen, Ihre E-Mail-Adresse, Ihr Unternehmen, die Zahl Ihrer Apps und Ihre Nachricht als E-Mail über Resend an unser Postfach. Die Website selbst speichert davon nichts. Um Missbrauch zu begrenzen, zählt unser Server kurz, wie oft von Ihrer IP-Adresse geschrieben wird (höchstens fünf Nachrichten in zehn Minuten); diese Zählung liegt nur im Arbeitsspeicher und wird nicht gespeichert. Gegen Bots dienen ein unsichtbares Feld und eine Zeitprüfung, ohne Dienste Dritter.

Schreiben Sie uns direkt per E-Mail, verarbeiten wir Ihre Adresse und Ihre Nachricht ebenso. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder eine Anfrage dazu geht, sonst unser berechtigtes Interesse, Ihnen zu antworten (lit. f). Unser Postfach wird von Apple (iCloud Mail) betrieben. Wir löschen die Korrespondenz, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht.

6Der kostenlose Check

Wenn Sie in der App eine Adresse prüfen lassen, verarbeiten wir

  • die Adresse der App, die Sie prüfen lassen, und das Ergebnis der Prüfung,
  • Ihre Bestätigung, dass Sie die App betreiben oder zur Prüfung beauftragt sind, mit Zeitpunkt,
  • einen Hashwert Ihrer IP-Adresse, mit dem wir die Zahl der Prüfungen begrenzen (höchstens fünf pro Stunde). Aus diesem Wert lässt sich Ihre IP-Adresse nicht unmittelbar ablesen; er ist aber pseudonym und nicht anonym,
  • wenn Sie sie angeben, Ihre E-Mail-Adresse, an die wir den fertigen Bericht schicken.

Rechtsgrundlage ist die Durchführung der von Ihnen angeforderten Prüfung (Art. 6 Abs. 1 lit. b DSGVO); die Begrenzung und die Bestätigung dienen unserem berechtigten Interesse, Missbrauch zu verhindern und nachweisen zu können, dass eine Prüfung beauftragt war (lit. f).

Ihre E-Mail-Adresse nutzen wir nur, um Ihnen den Bericht zu schicken, nicht für Werbung. Geht ein Check mit E-Mail-Adresse ein, werden wir intern benachrichtigt, damit wir bei Rückfragen helfen können.

Prüfungen ohne Konto löschen wir nach 90 Tagen.

7Konto und Anmeldung

Für ein Konto verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, den Namen Ihrer Organisation und die Mitglieder, die Sie einladen. Anmeldung, Bestätigungscodes, Sitzungen und die Prüfung, ob sich ein Mensch anmeldet, übernimmt Clerk, Inc. (USA). Clerk verarbeitet dafür auch Ihre IP-Adresse und Ihren Browser. Passwörter verwaltet allein Clerk; wir erhalten sie nicht.

Wenn Sie sich mit Google oder Apple anmelden, erhalten wir von dort Ihren Namen und Ihre E-Mail-Adresse. Für diese Anmeldung gelten zusätzlich die Datenschutzhinweise von Google bzw. Apple.

Rechtsgrundlage ist der Nutzungsvertrag (Art. 6 Abs. 1 lit. b DSGVO); die Abwehr automatisierter Anmeldungen dient unserem berechtigten Interesse an einem sicheren Dienst (lit. f). Wir speichern Ihre Kontodaten, bis Sie das Konto oder die Organisation löschen.

8Funktionen der App

Apps, Berichte und Überwachung

Wir speichern die Apps, die Sie anlegen, ihre Berichte und die Befunde. Wenn Sie eine App überwachen lassen, rufen wir sie alle fünf Minuten auf und speichern Statuscode und Antwortzeit; diese Messwerte löschen wir nach 90 Tagen. Bei einem Ausfall, bei dessen Ende und in der täglichen Übersicht schicken wir eine E-Mail an die Adresse, die Sie dafür hinterlegt haben.

Nachweis, dass Ihnen eine Domain gehört

Den Nachweis führen Sie mit einem DNS-Eintrag. Wenn Sie uns dafür ein Zugangstoken von Cloudflare geben, verwenden wir es einmal, um den Eintrag anzulegen, und speichern es nicht. Wählen Sie den Weg über Ihren Domain-Anbieter (Domain Connect), leiten wir Sie dorthin weiter; es gelten dann dessen Datenschutzhinweise.

Verbundene Repositories

Wenn Sie ein GitHub-Repository verbinden, laden wir bei jeder Prüfung dessen Inhalt über die GitHub-App von Vallit (GitHub, Inc., USA) und werten ihn für Ihren Bericht aus. Um Befunde im Quellcode zu bestätigen, senden wir einzelne Code-Ausschnitte über das AI Gateway von Vercel an Sprachmodelle von Anthropic PBC (USA). Das geschieht nur, wenn Sie ein Repository verbunden haben.

Korrekturen durch uns

Wenn Sie eine Korrektur anfordern, sieht ein Mensch bei Vallit den Befund, die betroffene App, den betroffenen Code und Ihre Angaben dazu und bearbeitet die Anfrage. Was wir dabei vorschlagen und ändern, regeln die AGB.

Rechtsgrundlage für alle Funktionen dieses Abschnitts ist der Nutzungsvertrag (Art. 6 Abs. 1 lit. b DSGVO).

9Bezahlung

Pläne bezahlen Sie über Stripe (Stripe Payments Europe, Ltd., Irland). Ihre Zahlungsdaten geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir speichern die Kundennummer bei Stripe, Ihren Plan und den Zahlungsstatus. Stripe verarbeitet Zahlungsdaten zum Teil in eigener Verantwortung, etwa zur Betrugsabwehr; dafür gilt die Datenschutzerklärung von Stripe.

Rechtsgrundlage ist der Vertrag (Art. 6 Abs. 1 lit. b DSGVO). Rechnungen und Buchungsbelege bewahren wir so lange auf, wie das Handels- und Steuerrecht es verlangt, in der Regel acht bis zehn Jahre (Art. 6 Abs. 1 lit. c DSGVO).

Annahme der AGB

Bei jeder Bestellung speichern wir, welche Version der AGB und der Auftragsverarbeitungsvereinbarung angenommen wurde, wann, mit welchem Konto und welcher E-Mail-Adresse, und für welche Bestellung. Die Version steht außerdem bei Stripe an der Zahlung. So können beide Seiten nachweisen, was vereinbart ist. Rechtsgrundlage ist der Vertrag und unser berechtigtes Interesse an diesem Nachweis (Art. 6 Abs. 1 lit. b und f DSGVO). Wir speichern diese Angaben, solange der Workspace besteht.

10Messung in der App

In der App (nicht auf der Website) messen wir mit Vercel Web Analytics und Vercel Speed Insights, welche Seiten aufgerufen werden und wie schnell sie laden. Diese Werkzeuge setzen keine Cookies und bilden keine geräteübergreifenden Profile. Geheime Teile von Adressen, etwa die Links zu Berichten, werden vor dem Senden unkenntlich gemacht.

Rechtsgrundlage ist unser berechtigtes Interesse, die App zu verbessern und schnell zu halten (Art. 6 Abs. 1 lit. f DSGVO).

11Cookies und Speicher im Browser

Die Website setzt keine Cookies. Die App speichert nur, was für ihren Betrieb nötig ist:

EintragWozuDauer
Sitzungs-Cookies von ClerkHält Sie angemeldet und schützt die AnmeldungBis zur Abmeldung bzw. Ablauf der Sitzung
vallit-sidebar (Cookie und localStorage)Merkt sich, ob die Seitenleiste auf- oder zugeklappt istEin Jahr
vallit-seen-version (localStorage)Merkt sich, welche Neuigkeiten Sie schon gesehen habenBis Sie ihn löschen
vallit-auth-email (sessionStorage)Trägt Ihre E-Mail-Adresse von einem Anmeldeschritt zum nächstenWird nach der Anmeldung entfernt

Diese Einträge sind für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht nötig.

12Geprüfte Apps und unser Prüfdienst

Unser Prüfdienst ruft eine App nur auf, wenn ihr Betreiber es beauftragt hat, und liest nur, was die App ohnehin jedem Besucher zeigt. Er gibt sich bei jedem Aufruf im User-Agent zu erkennen und verweist auf vallit.net/security.

Wir speichern, was wir gefunden haben und wo, aber nie den gefundenen Inhalt selbst: von einem offen liegenden Schlüssel etwa nur seine Art, einen Anfang und einen Hashwert. Sollte eine geprüfte App personenbezogene Daten ihrer Nutzer offen zeigen, halten wir nur fest, dass und wo das der Fall ist. Diese Daten stammen nicht von Ihnen, sondern aus der geprüften App (Art. 14 DSGVO); verarbeitet werden sie im Auftrag ihres Betreibers.

Um Zertifikate, Domain-Daten und bekannte Schwachstellen von Softwarepaketen abzugleichen, fragen wir öffentliche Verzeichnisse ab (OSV, rdap.org, SSLMate CertSpotter, crt.sh). Dabei übermitteln wir nur Domain- und Paketnamen.

Um Lücken unserer eigenen Prüfungen zu finden, geben wir von einer kleinen Stichprobe geprüfter Apps öffentlich sichtbare Merkmale, also Header, Ausschnitte öffentlicher Skripte und die Titel früherer Befunde, über das AI Gateway von Vercel an ein Sprachmodell von Anthropic; erkannte Zugangsdaten entfernen wir vorher. Diese Merkmale betreffen die App, nicht Personen. Rechtsgrundlage ist unser berechtigtes Interesse, die Prüfungen zu verbessern (Art. 6 Abs. 1 lit. f DSGVO).

13Empfänger und Auftragsverarbeiter

Wir geben Daten nur an Dienstleister weiter, die sie in unserem Auftrag und nach unserer Weisung verarbeiten (Art. 28 DSGVO), und nur so weit, wie es für ihre Aufgabe nötig ist:

DienstAufgabeSitz, Speicherort
Vercel Inc.Hosting der Website und der App, Server-Protokolle, Messung in der App (Web Analytics, Speed Insights), AI GatewayUSA; die App läuft in Frankfurt
Supabase, Inc.Datenbank der AppUSA; Daten der App in Frankfurt
Clerk, Inc.Konten, Anmeldung, Sitzungen, Schutz vor automatisierten AnmeldungenUSA
ResendVersand von Berichten, Warnungen und täglichen Übersichten per E-Mail; Nachrichten aus dem KontaktformularUSA
Stripe Payments Europe, Ltd.Zahlungen, Abonnements, KundenportalIrland
GitHub, Inc.Zugriff auf Repositories, die Sie verbindenUSA
Anthropic PBCBestätigung von Befunden in Code-Ausschnitten verbundener Repositories und Suche nach Lücken unserer Prüfungen an öffentlichen Merkmalen geprüfter Apps, über Vercel AI GatewayUSA
Apple (iCloud Mail)Unser E-Mail-PostfachIrland

Einige dieser Anbieter haben ihren Sitz in den USA oder greifen von dort auf Daten zu. Wir übermitteln Daten dorthin nur, wenn der Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist (Angemessenheitsbeschluss, Art. 45 DSGVO) oder mit uns die Standardvertragsklauseln der EU-Kommission vereinbart hat (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Garantien erhalten Sie auf Anfrage.

Personenbezogene Daten, die Sie als Kunde in Vallit einbringen, etwa aus Ihren Apps und Repositories, verarbeiten wir in Ihrem Auftrag. Dafür gilt die Vereinbarung zur Auftragsverarbeitung; die dafür eingesetzten Dienste stehen unter Unterauftragsverarbeiter.

14Sicherheit

Alle Verbindungen zur Website und zur App sind mit TLS verschlüsselt. Zugang zu den Daten haben nur die Personen bei Vallit, die ihn für ihre Aufgabe brauchen. Gefundene Geheimnisse speichern wir nie.

15Wie lange wir Daten speichern

  • Prüfungen ohne Konto und Überwachungs-Messwerte: 90 Tage.
  • Konto, Organisation, Apps und Berichte: bis Sie das Konto oder die Organisation löschen. Löschen Sie eine Organisation, entfernen wir aus ihren Prüfungen Organisation, App, E-Mail-Adresse und IP-Hash; die übrigen Prüfdaten löschen wir nach 90 Tagen.
  • Annahme der AGB bei einer Bestellung: solange der Workspace besteht.
  • Rechnungen und Buchungsbelege: für die gesetzliche Aufbewahrungsfrist.
  • E-Mail-Korrespondenz: bis die Anfrage erledigt ist, außer eine Aufbewahrungspflicht besteht.

16Ihre Rechte

Sie haben das Recht,

  • Auskunft über Ihre gespeicherten Daten zu erhalten (Art. 15 DSGVO),
  • unrichtige Daten berichtigen zu lassen (Art. 16),
  • Ihre Daten löschen zu lassen (Art. 17),
  • die Verarbeitung einschränken zu lassen (Art. 18),
  • Ihre Daten in einem gängigen Format zu erhalten (Art. 20) und
  • eine erteilte Einwilligung jederzeit für die Zukunft zu widerrufen (Art. 7 Abs. 3).

Widerspruchsrecht: Verarbeiten wir Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.

Eine formlose E-Mail an info@vallit.net genügt.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart.

17Pflicht zur Angabe, keine automatisierten Entscheidungen

Für ein Konto brauchen wir Ihre E-Mail-Adresse; ohne sie können wir es nicht anlegen. Alle anderen Angaben sind freiwillig. Den kostenlosen Check können Sie auch ohne E-Mail-Adresse nutzen.

Die Bewertung einer App in einem Bericht entsteht automatisch, betrifft aber die App und nicht Sie als Person. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO treffen wir nicht.

18Änderungen

Wenn sich unser Dienst oder die Rechtslage ändert, passen wir diese Erklärung an. Es gilt die Fassung, die hier steht; das Datum der letzten Änderung finden Sie oben.

Vallit

A clearer picture of
the app you built.

What's new

1.15.2369 October 2026

The update log shows what changes for you
  • Only changes that reach you
All updates

Product

  • Check my app
  • What we check
  • Fixes
  • Vera, our AI
  • Docs
  • Pricing
  • Updates
  • Sign in

Company

  • About
  • Research
  • Get in touch
  • Security
  • Status

Legal

  • Impressum
  • Privacy
  • Terms
  • DPA
  • Subprocessors

© 2026 Vallit