Leakly

Datenschutzerklärung

Stand: 13. August 2026 · Art. 13/14 DSGVO & § 25 TDDDG

1. Verantwortlicher

Leakly / Leaktool

Brentanostraße 24

86167 Augsburg, Deutschland

E-Mail: privacy@leakly.io / support@leakly.io

Impressum: leakly.io/impressum

2. Datenschutzbeauftragter

Eine Bestellung nach Art. 37 DSGVO i.V.m. § 38 BDSG ist derzeit nicht erforderlich. Kontakt: privacy@leakly.io.

3. Privacy by Design

  • Keine Klartext-Passwörter. Kontopasswort nur als bcrypt-Hash.
  • Passwort-Check per k-Anonymität (SHA-1-Präfix) im Browser.
  • IPs werden mit Pepper gehasht (Pseudonymisierung, keine Anonymisierung).
  • Gast-Domain-Scans speichern keine Mitarbeiter-E-Mails. Volle Account-Listen nur nach Domain-Inhaberschaftsnachweis.
  • Sensible Felder (Leak-Rohdaten, Domain-Reports) werden zusätzlich anwendungsseitig verschlüsselt.

4. Zwecke und Rechtsgrundlagen

Website / Logs: Art. 6 Abs. 1 lit. f (IT-Sicherheit). Widerspruch unter Konto oder per privacy@leakly.io.

Konto: Art. 6 Abs. 1 lit. b.

Leak-Check: Art. 6 Abs. 1 lit. b (eigene Anfrage). Gast-Daten ohne Konto werden nach 30 Tagen gelöscht, wenn niemand die Adresse überwacht.

Alerts / Monitoring: Art. 6 Abs. 1 lit. a (Einwilligung, Opt-in).

Domain-Scan (B2B): Für das eigene Unternehmen Art. 6 Abs. 1 lit. f nach Interessenabwägung, nur nach Inhaberschaftsnachweis für personenbezogene Account-Listen.

Stripe: Art. 6 Abs. 1 lit. b und lit. c (Steuer, 10 Jahre).

Analytics: Art. 6 Abs. 1 lit. a / § 25 TDDDG, nur nach Cookie-Banner.

Interne Administration: Admins können Nutzerdaten zur Missbrauchs- und Supportbearbeitung einsehen (Art. 6 Abs. 1 lit. f), mit Audit-Log.

5. Empfänger und Drittländer

  • LeakRadar Abfrage von E-Mail/Domain gegen Leak-Index. Keine Klartext-Passwörter. AVV/DPA mit dem Anbieter.
  • Stripe, Inc. (USA) — DPF / SCCs.
  • Resend, Inc. (USA)Transaktionsmails, DPA/SCCs.
  • Vercel Inc. (USA)Web-Hosting, DPA/SCCs.
  • RenderAPI- und Datenbank-Hosting, DPA.

6. Speicherdauer

  • Konto: bis zur Löschung.
  • Check-/API-Logs: 30 Tage.
  • Login-Historie (Sicherheit): 90 Tage.
  • Verwaiste Gast-Leak-Daten: 30 Tage.
  • Einwilligungsnachweise: 3 Jahre.
  • Rechnungen (Stripe): 10 Jahre (§ 147 AO).

7. Cookies

Essenziell: access_token, refresh_token (HttpOnly, Secure, SameSite), NEXT_LOCALE. Einwilligung: lm_cookie_consent (localStorage). Details: /cookies.

8. Ihre Rechte

  • Auskunft / Portabilität: Konto → Daten exportieren oder /privacy/request
  • Berichtigung: E-Mail unter Einstellungen ändern.
  • Löschung: Konto löschen oder öffentliche Anfrage.
  • Einschränkung und Widerspruch: Einstellungen.

Frist: 30 Tage nach Identitätsbestätigung. Beschwerde: BayLDA, Promenadenstraße 18, 91522 Ansbach.

9. Verletzungsmeldung

Meldepflichtige Verletzungen zeigen wir der Aufsichtsbehörde innerhalb von 72 Stunden an (Art. 33) und informieren Betroffene bei hohem Risiko (Art. 34).

Zur Startseite