Datenschutzerklärung

1. Verantwortlicher

Andreas Bochniczek, BA („LokalX")
Bergsiedlung 151, 5531 Eben im Pongau, Österreich
E-Mail: ceo@lokalx.de

Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der Datenschutz-Grundverordnung (DSGVO) und des österreichischen Datenschutzgesetzes (DSG). Diese Erklärung gilt für die Website lokalx.de sowie für das LokalX-Rechnungstool und die weiteren hierfür von LokalX betriebenen Anwendungs-Domains.

2. Hosting und Server-Protokolle (Cloudflare)

Website und Rechnungstool laufen vollständig auf der Infrastruktur der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Beim Aufruf unserer Seiten verarbeitet Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, Datum/Uhrzeit, aufgerufene URL, Browser-Kennung), um die Seiten auszuliefern und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, performanten Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

Die von uns gespeicherten Inhaltsdaten (Datenbank und Datei-Speicher) liegen mit EU-Jurisdiktions-Beschränkung auf europäischer Infrastruktur. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Cloudflare Customer DPA) einschließlich EU-Standardvertragsklauseln; Cloudflare ist zudem unter dem EU-U.S. Data Privacy Framework zertifiziert.

3. Einwilligungsbasiertes Tracking: Statistik und Werbung (Google-Dienste über Cloudflare Zaraz)

Zur Analyse der Websitenutzung und zur Erfolgsmessung unserer Online-Werbung setzen wir auf der Website Cookies und vergleichbare Technologien ein — jedoch ausschließlich mit Ihrer Einwilligung. Die Verwaltung dieser Einwilligung und das Laden der betreffenden Dienste übernimmt Cloudflare Zaraz, ein Bestandteil unserer Cloudflare-Infrastruktur (Ziffer 2). Solange Sie nicht eingewilligt haben, wird nichts davon geladen und es werden keine entsprechenden Cookies gesetzt (Standardeinstellung „abgelehnt", umgesetzt über den Google Consent Mode v2). Ihre Auswahl treffen Sie über unseren Cookie-Banner; Ihre Entscheidung speichern wir in einem technisch notwendigen Cookie (zaraz-consent), damit wir Sie nicht bei jedem Aufruf erneut fragen. Sie können Ihre Auswahl jederzeit über den Link „Cookie-Einstellungen" in der Fußzeile ändern oder widerrufen.

Nach Ihrer Einwilligung nutzen wir das Google Ads Conversion-Tracking der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Damit messen wir, ob eine Person, die über eine unserer Anzeigen auf die Website gelangt ist, anschließend ein Testkonto anlegt oder ein kostenpflichtiges Abo abschließt („Conversion"). Dabei werden ein Cookie gesetzt und Nutzungsdaten (insbesondere eine Klick-Kennung, der Zeitpunkt, die Angabe, dass eine Anmeldung bzw. ein Abo-Abschluss erfolgt ist, und im Fall eines Abo-Abschlusses der zugehörige Rechnungsbetrag als Conversion-Wert) an Google übermittelt und mit Ihrem Anzeigen-Klick verknüpft. Um einen späteren Abo-Abschluss der ursprünglichen Anzeige zuordnen zu können, speichern wir diese Klick-Kennung (Google Click ID) — die ohnehin nur bei erteilter Werbe-Einwilligung entsteht — zudem für die Dauer des Nutzungsverhältnisses in unserer Datenbank. Wir selbst erhalten von Google nur zusammengefasste Statistiken (etwa die Anzahl der Anmeldungen und Abschlüsse je Kampagne) und keine Angaben, mit denen wir Sie persönlich identifizieren könnten.

Nach Ihrer Einwilligung nutzen wir außerdem Google Analytics 4 (ebenfalls Google Ireland Limited) zur Reichweiten- und Nutzungsanalyse. Damit werten wir aus, wie Besucher unsere Website nutzen — insbesondere über welche Schritte sie zur Anmeldung gelangen und an welcher Stelle sie den Vorgang abbrechen —, um unser Angebot zu verbessern. Dabei werden Cookies gesetzt und Nutzungsdaten (z. B. aufgerufene Seiten, Klicks auf Schaltflächen, ungefährer Standort zur groben regionalen Einordnung — ohne Übermittlung Ihrer vollständigen IP-Adresse an Google — sowie Geräte- und Browserangaben) verarbeitet; Google erstellt hieraus für uns zusammengefasste Statistiken. Eine Zusammenführung mit anderen Datenquellen findet nicht statt.

Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG (in Deutschland) bzw. § 165 Abs. 3 TKG 2021 (in Österreich); Rechtsgrundlage der anschließenden Datenverarbeitung ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und für die Nutzung der Website nicht erforderlich — ohne sie funktioniert die Seite uneingeschränkt. Ihren Widerruf mit Wirkung für die Zukunft erklären Sie jederzeit über „Cookie-Einstellungen" in der Fußzeile. Im Rahmen dieser Verarbeitung kann es zu einer Übermittlung an die Google LLC in den USA kommen; Google stützt diese auf den Angemessenheitsbeschluss (EU-U.S. Data Privacy Framework) bzw. auf EU-Standardvertragsklauseln (Art. 45, 46 DSGVO). Ihre Einwilligung protokollieren wir zu Nachweiszwecken.

4. Kontakt- und Lead-Formulare

Wenn Sie über unsere Formulare einen Test-Zugang oder Informationen anfordern, verarbeiten wir die von Ihnen angegebenen Daten: E-Mail-Adresse, optional Ihre Telefonnummer sowie Ihre Auswahl im Formular (z. B. gewählter Engpass, gewünschtes Leistungspaket) und technische Angaben zum Absendezeitpunkt. Zweck ist ausschließlich die Bearbeitung Ihrer Anfrage und die Bereitstellung des angeforderten Zugangs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage); handeln Sie als Ansprechpartner eines Unternehmens, stützen wir die Verarbeitung ergänzend auf unser berechtigtes Interesse an der Bearbeitung geschäftlicher Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Einer gesonderten Einwilligung bedarf diese Verarbeitung nicht.

Die Kenntnisnahme der zum Zeitpunkt der Anfrage geltenden Datenschutzerklärung bestätigen Sie beim Absenden per Pflichtfeld; diese Bestätigung wird zu Nachweiszwecken mit Zeitstempel und Dokument-Version protokolliert (Art. 5 Abs. 2 DSGVO).

Geben Sie freiwillig Ihre Telefonnummer an, verwenden wir sie ohne eine gesonderte Einwilligung (Ziffer 5) ausschließlich, um Ihnen den angeforderten Zugang per WhatsApp zuzusenden (Art. 6 Abs. 1 lit. b DSGVO — Zustellung über den von Ihnen gewählten Kanal). Dabei verarbeitet WhatsApp (Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland) insbesondere Ihre Telefonnummer, den Nachrichteninhalt (einschließlich des Zugangs-Links) sowie Kommunikations-Metadaten nach den eigenen Datenschutzbestimmungen von WhatsApp.

Die Benachrichtigung über Ihre Anfrage erhalten wir per E-Mail über den Versanddienst Resend (siehe Ziffer 8).

5. Werbliche Kommunikation (nur mit Einwilligung)

Derzeit bieten wir keine Anmeldung zu werblicher Kommunikation an. Sofern wir eine solche Funktion künftig bereitstellen, gilt: Praxis-Tipps und Angebote per E-Mail oder WhatsApp senden wir Ihnen nur, wenn Sie dafür die gesonderte, freiwillige Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 UWG). Diese Einwilligung wird mit Zeitstempel und Dokument-Version protokolliert (Art. 7 Abs. 1 DSGVO) und kann jederzeit formlos mit Wirkung für die Zukunft widerrufen werden — per Nachricht an ceo@lokalx.de oder direkt als Antwort im jeweiligen Kanal. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht.

6. Kunden- und Vertragsverwaltung

Für Betriebe, die das Rechnungstool nutzen (Test oder kostenpflichtig), verarbeiten wir die zur Einrichtung und Durchführung des Nutzungsverhältnisses erforderlichen Daten: Firmenname, Ansprechpartner, Anschrift, E-Mail-Adresse, ggf. Telefonnummer, Rechnungs-Stammdaten (z. B. Steuernummer, Bankverbindung — diese erscheinen auf den eigenen Rechnungen des Betriebs), Leistungskatalog, Status und Testzeitraum, Zugangs- und Sitzungsdaten, Zustimmungsprotokolle sowie Support-Kommunikation. Gerade bei Einzelunternehmen sind solche Betriebsdaten zugleich personenbezogene Daten.

Zwecke und Rechtsgrundlagen: Bereitstellung und Vertragsdurchführung inkl. Support (Art. 6 Abs. 1 lit. b DSGVO), Nachweis- und gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO) sowie unser berechtigtes Interesse an sicherem Betrieb und Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO). Empfänger bzw. eingesetzte Auftragsverarbeiter sind — soweit für die jeweilige Verarbeitung einschlägig — die in Ziffer 11 genannten Stellen.

7. Kundenkonto, Login und Cookies

Für den Kundenbereich verwenden wir ein Login per E-Mail-Einmal-Link („Magic Link"): Sie erhalten einen 15 Minuten gültigen Anmelde-Link an Ihre hinterlegte E-Mail-Adresse; Anmelde-Links werden in unserer Datenbank ausschließlich als kryptographischer Hash gespeichert. Nach der Anmeldung setzen wir ein technisch notwendiges Sitzungs-Cookie (lx_session, HttpOnly, Gültigkeit 30 Tage); im internen Verwaltungsbereich zusätzlich lx_admin. Diese Cookies dienen ausschließlich der Anmeldung und enthalten keine Tracking-Funktionen; eine Einwilligung ist dafür nicht erforderlich (technisch erforderliche Speicherung). Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO.

Alternativ ist der Zugang zum Rechnungstool über einen persönlichen, geheimen Zugangslink möglich; dieser wird bei uns ebenfalls nur als Hash gespeichert und kann jederzeit widerrufen und neu ausgestellt werden.

Gerätebindung: Zur Absicherung des Zugangslinks verwenden wir eine Gerätebindung. Beim ersten Zugriff wird ein zufälliger Geräte-Nachweis erzeugt und als technisch notwendiges Cookie (lx_geraet, HttpOnly, Gültigkeit bis zu ca. 400 Tage — orientiert an der maximalen Cookie-Lebensdauer moderner Browser —, verlängert sich bei aktiver Nutzung) auf Ihrem Gerät gespeichert; in unserer Datenbank liegen dazu nur ein kryptographischer Hash dieses Nachweises, eine gekürzte Browser-Kennung sowie die Zeitpunkte der Aktivierung und letzten Nutzung. Jedes weitere Gerät muss einmalig über einen Bestätigungslink freigeschaltet werden, den wir an Ihre hinterlegte E-Mail-Adresse senden. Zweck ist der Schutz Ihrer Daten vor unbefugtem Zugriff über weitergegebene Links; Rechtsgrundlage ist unser berechtigtes Interesse an der Absicherung der Zugänge (Art. 6 Abs. 1 lit. f DSGVO), zugleich dient die Maßnahme der ordnungsgemäßen Vertragsdurchführung (lit. b). Gerätefreigaben können jederzeit durch LokalX zurückgesetzt werden. Der serverseitige Geräte-Nachweis wird spätestens mit dem Ende des Nutzungsverhältnisses gelöscht; ein danach lokal verbliebenes Cookie ist funktionslos und läuft spätestens mit seiner Cookie-Laufzeit ab.

8. E-Mail-Versand (Resend)

System-E-Mails (Anmelde-Links, Geräte-Bestätigungen, Formular-Benachrichtigungen sowie Abo-bezogene Hinweise wie Kündigungsbestätigungen) versenden wir über den Dienst Resend der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Dabei werden die Empfänger-E-Mail-Adresse und der Mail-Inhalt durch den Anbieter verarbeitet; die Speicherung erfolgt in den USA. Garantien für die Drittlandübermittlung: Zertifizierung unter dem EU-U.S. Data Privacy Framework sowie Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln (Art. 45, 46 DSGVO).

Abgrenzung: Diese System-E-Mails richten sich an Sie als Nutzer bzw. an Interessenten, die uns kontaktieren. Für ihren Versand ist LokalX datenschutzrechtlich Verantwortlicher, und Resend ist insoweit Auftragsverarbeiter von LokalX. Die personenbezogenen Daten Ihrer eigenen Endkunden aus dem Rechnungstool (Ziffer 9) werden hierbei nicht an Resend übermittelt; die Rechnungszustellung erfolgt über die Teilen-Funktion Ihres Geräts. Resend ist daher kein Unterauftragsverarbeiter im Rahmen des mit Ihnen geschlossenen AVV (siehe dort Anlage 2).

9. Rechnungstool: Daten Ihrer Kunden (Auftragsverarbeitung)

Wenn Sie als Handwerksbetrieb mit dem LokalX-Rechnungstool Rechnungen erstellen, erfassen Sie darin personenbezogene Daten Ihrer eigenen Kunden (z. B. Name, Anschrift, Leistungs- und Rechnungsdaten). Für diese Daten sind Sie datenschutzrechtlich Verantwortlicher; LokalX verarbeitet sie ausschließlich in Ihrem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Vertrag zur Auftragsverarbeitung (AVV), den Sie beim Start der Nutzung elektronisch abschließen.

Gespeichert werden diese Daten in unserer Datenbank (Cloudflare D1) und als Rechnungs-PDF im Objektspeicher (Cloudflare R2) — jeweils mit EU-Jurisdiktions-Beschränkung. Der Versand Ihrer Rechnungen an Ihre Kunden erfolgt über die Teilen-Funktion Ihres Geräts (z. B. Ihre WhatsApp- oder E-Mail-App), nicht über unsere Server. Nach Ende der Nutzung werden die Daten gemäß AVV gelöscht (spätestens 60 Tage nach Testende, sofern kein Vertrag zustande kommt und keine uns selbst treffenden gesetzlichen Pflichten entgegenstehen).

10. Zahlungsabwicklung (Stripe)

Für die Abwicklung kostenpflichtiger Abos arbeiten wir mit Stripe zusammen; Vertragspartner für Kunden im EWR ist die Stripe Technology Europe Ltd., 3 Dublin Landings, North Wall Quay, Dublin 1, Irland. Wenn Sie ein Abo abschließen, übermitteln wir an Stripe die für die Zahlungsabwicklung erforderlichen Daten (Name/Firma, Anschrift, E-Mail-Adresse, UID-Nummer sofern angegeben, gewählter Tarif und Betrag); Ihre Zahlungsdaten (Karten- bzw. Kontodaten) geben Sie direkt bei Stripe ein — wir erhalten und speichern sie nicht. Stripe verarbeitet diese Daten teilweise als eigenständiger Verantwortlicher (insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten) und teilweise als unser Auftragsverarbeiter.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insbesondere steuer- und geldwäscherechtlich) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, effizienter Zahlungsabwicklung). Dabei kann es zu einer Übermittlung an die Stripe, Inc. in den USA kommen; Stripe stützt diese auf den Angemessenheitsbeschluss (EU-U.S. Data Privacy Framework) bzw. EU-Standardvertragsklauseln. Stripe stellt in unserem Auftrag außerdem die Abo-Rechnungen aus und versendet sie per E-Mail; über das Stripe-Kundenportal („Abo & Rechnungen") verwalten Sie Zahlungsmittel, Rechnungen und Kündigung selbst. Die Speicherdauer richtet sich nach den gesetzlichen Aufbewahrungsfristen (in Österreich grundsätzlich 7 Jahre gemäß § 132 BAO). Weitere Informationen: stripe.com/at/privacy.

11. Empfänger und Auftragsverarbeiter

  • Cloudflare, Inc. (USA) — Hosting, Datenbank (D1, EU-Jurisdiktion), Datei-Speicher (R2, EU-Jurisdiktion) sowie Consent- und Tag-Verwaltung (Zaraz). Garantien: DPA, EU-Standardvertragsklauseln, EU-U.S. Data Privacy Framework.
  • Plus Five Five, Inc. (Dienst „Resend", USA) — Versand der System-E-Mails, für die LokalX Verantwortlicher ist (Ziffer 8); nicht für Endkundendaten aus dem Rechnungstool eingesetzt. Garantien: EU-U.S. Data Privacy Framework + DPA mit EU-Standardvertragsklauseln.
  • Stripe Technology Europe Ltd. (Irland; ggf. Stripe, Inc., USA) — Zahlungsabwicklung, Abo-Verwaltung und Rechnungsstellung für kostenpflichtige Abos (Ziffer 10). Garantien: DPA, EU-Standardvertragsklauseln, EU-U.S. Data Privacy Framework.
  • Google Ireland Limited (Irland; ggf. Google LLC, USA) — Reichweiten- und Nutzungsanalyse (Google Analytics 4) sowie Messung des Werbeerfolgs (Google Ads), jeweils nur nach Ihrer Einwilligung (Ziffer 3). Garantien: EU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln.
  • Meta Platforms Ireland Ltd. (Irland) — nur, wenn Sie die Zustellung per WhatsApp wünschen bzw. mit uns per WhatsApp kommunizieren (siehe Ziffer 4).

Eine Übermittlung an sonstige Dritte findet nicht statt; eine Übermittlung in Drittländer erfolgt nur wie beschrieben auf Basis geeigneter Garantien (Art. 44 ff. DSGVO).

12. Speicherdauer

  • Anfrage-/Lead-Daten: bis zur Bearbeitung Ihrer Anfrage, längstens 6 Monate nach dem letzten Kontakt.
  • Kontaktdaten für werbliche Kommunikation (nur bei Einwilligung nach Ziffer 5): bis zu Ihrem Widerruf. Nach einem Widerruf speichern wir die zum Nachweis der Einwilligung und des Widerrufs erforderlichen Angaben (inkl. eines Sperrvermerks, damit Sie nicht erneut kontaktiert werden) für bis zu 3 Jahre.
  • Zustimmungs-/Kenntnisnahme-Protokolle: für die Dauer der Nachweispflicht, bis 3 Jahre nach Ende der Geschäftsbeziehung.
  • Vertrags- und Abrechnungsunterlagen: solange gesetzlich erforderlich; steuerlich relevante Unterlagen in Österreich im Regelfall 7 Jahre.
  • Stammdaten und Vertragsstatus: für die Dauer des Nutzungsverhältnisses; danach nur, soweit für Nachweise oder gesetzliche Pflichten erforderlich.
  • Support-Kommunikation: bis zur Erledigung des Anliegens, längstens 24 Monate.
  • Tool-Daten (Auftragsdaten): nach Testende ohne Vertragsabschluss Löschung aus den produktiven Systemen binnen 60 Tagen, zuzüglich eines zeitlich begrenzten Verbleibs in Datensicherungen ausschließlich zur Notfallwiederherstellung (siehe AVV).
  • Sicherheits-, Sitzungs- und Gerätedaten: Anmelde-Einmal-Links 15 Minuten; Sitzungen 30 Tage; Geräte-Nachweise bis zum Zurücksetzen bzw. bis zum Ende des Nutzungsverhältnisses.

13. Pflicht zur Bereitstellung von Daten

Die Angabe Ihrer E-Mail-Adresse ist für die Bearbeitung einer Anfrage bzw. die Bereitstellung des Test-Zugangs erforderlich — ohne sie können wir die Anfrage nicht bearbeiten. Die Angabe der Telefonnummer ist freiwillig (ohne sie erfolgt die Zustellung per E-Mail); eine Einwilligung in werbliche Kommunikation ist stets freiwillig und wird derzeit nicht angeboten (Ziffer 5). Für die Nutzung des Rechnungstools sind zutreffende Betriebs-Stammdaten erforderlich, da sie auf Ihren Rechnungen erscheinen.

14. Ihre Rechte

Ihnen stehen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Wenden Sie sich dazu formlos an ceo@lokalx.de.

Außerdem haben Sie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für uns ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at. Sie können sich auch an die Aufsichtsbehörde Ihres Aufenthalts- oder Arbeitsorts wenden (z. B. in Deutschland).

15. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.

16. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Leistungen oder die Rechtslage ändern (z. B. bei Einführung neuer Funktionen oder beim Wechsel von Dienstleistern). Es gilt die jeweils hier veröffentlichte Fassung; Version und Stand finden Sie am Ende dieser Seite.

Version 1.8 · Stand: 24. Juli 2026

← Zurück zur Startseite