Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Stand: 17. Juli 2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten durch die fastmon labs UG (haftungsbeschränkt) im Zusammenhang mit dem Besuch unserer Webseiten und der Nutzung unseres Software-as-a-Service-Dienstes „fastmon" (Real User Monitoring).

1. Verantwortlicher

fastmon labs UG (haftungsbeschränkt)
Stresemannallee 4, 30173 Hannover, Deutschland
Amtsgericht Hannover, HRB 230880
Geschäftsführer: Kamil Adrian Czujowski, Lucas Röhrs
E-Mail Datenschutz: privacy@fastmon.eu

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO nicht erforderlich. Zentraler Kontakt für Datenschutzanfragen ist privacy@fastmon.eu.

3. Aufsichtsbehörde

Zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen), Prinzenstraße 5, 30159 Hannover.

4. Verarbeitung beim Besuch unserer Webseiten (fastmon.eu, docs.fastmon.eu, app.fastmon.eu)

Bei jedem Aufruf einer unserer Webseiten erhebt unser Reverse-Proxy technische Daten (Zeitstempel, abgerufene Ressource, HTTP-Status, Referrer-Quelle, abgeleiteter Country-Code). Quell-IP-Adressen werden nicht in Logs gespeichert, sondern bereits am Edge entfernt. Logs werden maximal 7 Tage aufbewahrt und dienen ausschließlich technischen Zwecken (Sicherheit, Fehleranalyse).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am technischen Betrieb).

Auf unseren Webseiten werden keine Tracking-Cookies und keine Web-Analytics-Tools eingesetzt, die personenbezogene Daten verarbeiten.

5. Real User Monitoring (fastmon-Dienst)

Wenn Sie eine Website besuchen, in die das fastmon-Beacon-Script eingebunden ist, werden technische Performance-Metriken erhoben. Verantwortlicher für diese Verarbeitung ist der jeweilige Betreiber der Website, mit dem wir einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen haben.

5.1 Was wird erhoben

Im Default-Modus „anonymous" werden ausschließlich aggregierte, datensparsame Telemetrie-Daten erhoben:

  • Core Web Vitals (LCP, INP, CLS, TTFB, FCP) und weitere technische Performance-Metriken
  • Browser-Familie und Major-Version (z.B. „Chrome 124"), Betriebssystem-Kategorie, Geräte-Klasse, Viewport-Klasse
  • Country-Code (ISO 3166, z.B. „DE"), abgeleitet aus der IP-Adresse
  • Pfad der besuchten Seite (Query-String und Anker werden verworfen)
  • Referrer-Kategorie (z.B. „Google / search"), nicht die vollständige Referrer-URL
  • UTM-Parameter (gekürzt auf 64 Zeichen), Klick-ID-Parameter-Name (nicht der Wert)

5.2 Was nicht erhoben wird

  • Keine Cookies und kein Endgerätzugriff im Default-Modus
  • Keine persistenten Identifier, keine User-IDs, keine Cross-Site-Identifier
  • Keine rohe IP-Adresse (am Edge in weniger als 1 Sekunde verworfen)
  • Kein roher User-Agent-String
  • Keine Personennamen, E-Mail-Adressen, Formulareingaben, Seiteninhalt, Klick-Heatmaps, Maus-Bewegungen, Keystrokes, Session-Replays

5.3 Edge-Stripping und Stitch-Identifier

Die IP-Adresse und der rohe User-Agent werden ausschließlich am Edge-Server transient verarbeitet (weniger als 1 Sekunde im Arbeitsspeicher) zur Ableitung von Country-Code und Browser-Kategorie. Anschließend werden sie unwiderruflich verworfen. Eine Speicherung in der Anwendung, Datenbank oder in Logs findet zu keinem Zeitpunkt statt.

Zur cookielosen Zählung eindeutiger Besucher innerhalb einer Browser-Sitzung wird ein serverseitig berechneter Hash-Wert verwendet (Stitch). Dieser ist ein HMAC-SHA256 auf Basis eines geheimen Salts, der alle 24 Stunden rotiert wird und ausschließlich im Arbeitsspeicher des Edge-Servers existiert. Eine Zusammenführung von Seitenaufrufen ist auf maximal 24 Stunden begrenzt; danach bricht die Wiedererkennungskette ab. Eine site- oder geräteübergreifende Wiedererkennung ist technisch ausgeschlossen.

5.4 Aufbewahrung

Default-Aufbewahrungsdauer der Telemetriedaten beträgt 90 Tage. Auf Enterprise-Plänen pro Site bis 13 Monate konfigurierbar.

5.5 TDDDG / Einwilligung

Im Default-Modus „anonymous" wird nichts auf dem Endgerät gespeichert; der Speicher-Tatbestand des § 25 Abs. 1 TDDDG ist insoweit nicht erfüllt. § 25 TDDDG erfasst jedoch auch den lesenden Zugriff auf Informationen im Endgerät. Ob das Auslesen der Performance-Schnittstellen des Browsers hierunter fällt, ist rechtlich nicht abschließend geklärt; nach überwiegender Auslegung ist dies der Fall. Die Beurteilung der Einwilligungspflicht für die konkrete Einbindung obliegt dem Betreiber der jeweiligen Website.

In den optionalen Modi „consent" und „full" werden Session-Identifier im sessionStorage des Browsers gespeichert, im consent-Modus zusätzlich ein _fm_consent-Cookie. Diese Modi werden ausschließlich nach Opt-in über die Consent-Management-Plattform des Website-Betreibers aktiviert.

6. Dashboard-Nutzung (Konto-Daten)

Wenn Sie sich als Kunde bei fastmon registrieren, verarbeiten wir folgende Daten als Verantwortlicher:

  • Name, E-Mail-Adresse, Passwort-Hash, Organisations-Zugehörigkeit, Login-Zeitpunkte
  • Rechnungsdaten: Firmenname, Anschrift, USt-ID, Ansprechpartner, Rechnungsbetrag, Zahlungsdaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für Rechnungsdaten zusätzlich Art. 6 Abs. 1 lit. c DSGVO und § 257 HGB sowie § 147 AO (10 Jahre Aufbewahrungspflicht).

7. Optionale AI-Chat-Funktion

Im Dashboard kann optional eine AI-Chat-Funktion aktiviert werden, die LLM-gestützte Auswertungen ermöglicht. Bei Aktivierung werden Nutzer-Prompts und Konto- bzw. Telemetrie-Kontextdaten an Mistral AI SAS (Paris, Frankreich) übermittelt. Die Verarbeitung erfolgt ausschließlich an EU-Endpunkten. Inputs und Outputs werden nicht zum Modell-Training verwendet. Die Funktion ist standardmäßig deaktiviert.

8. Auftragsverarbeiter und Empfänger

Wir setzen folgende Auftragsverarbeiter und Empfänger ein. Sämtliche sind in der EU bzw. im EWR ansässig.

AnbieterSitzZweck
Hetzner Online GmbHDEHosting, Storage, Backup
sevdesk GmbHDEBuchhaltung, Rechnungserstellung
Mollie B.V. (eigenständiger Verantwortlicher)NLZahlungsabwicklung (PSD2)
Lettermint B.V.NLTransaktionale E-Mails
Soverin B.V.NLGeschäftsmail-Hosting
Mistral AI SASFRLLM-Inferenz (nur bei Opt-in)
BunnyWay d.o.o. (bunny.net)SIAutoritativer DNS-Dienst
smoxy GmbHDEIngress
ScaleCommerce GmbHDEHosting
All Quiet GmbHDEOn-Call-Tool (intern)

Für interne Zwecke ohne Bezug zu Kunden- oder Besucherdaten (Quellcode-Verwaltung, Projektmanagement, Entwicklungswerkzeuge) setzen wir weitere Anbieter ein, darunter Anbieter mit Sitz in den USA (GitHub, Linear, Anthropic). Diese erhalten keine personenbezogenen Daten von Websitebesuchern, Kunden oder deren Endnutzern. Eine Übersicht aller Anbieter finden Sie unter fastmon.eu/de/subprozessoren.

9. Drittlandsübermittlung

Im Rahmen der in dieser Erklärung beschriebenen Verarbeitungen findet keine Übermittlung personenbezogener Daten in Länder außerhalb der EU bzw. des EWR statt. Eine Drittlandsübermittlung erfolgt nur unter Einhaltung der Art. 44 ff. DSGVO; bei Einsatz eines Anbieters aus einem Drittland werden Betroffene vorab informiert.

10. Ihre Rechte als Betroffene

Sie haben gegenüber uns die folgenden Rechte:

  • Auskunft über Ihre verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO)

Hinweis zu Art. 11 DSGVO: Aufgrund unserer datensparsamen Architektur (Edge-Stripping IP und User-Agent, keine persistenten Identifier, 24-Stunden-Begrenzung des Stitch) ist eine direkte Zuordnung von Telemetriedaten zu einer natürlichen Person regelmäßig nicht möglich. Eine Auskunfts- oder Löschanfrage in Bezug auf Telemetriedaten setzt daher voraus, dass Sie zusätzliche Informationen zur Verfügung stellen, die eine Identifizierung ermöglichen.

Anfragen richten Sie bitte an privacy@fastmon.eu.

11. Weitere Dokumente