/ Rechtliches
Datenschutzerklärung
Stand dieser Fassung
Diese Fassung beschreibt den technisch erhobenen Zustand dieser Website (Stand: August 2026): Solange JavaScript in Ihrem Browser aktiv ist, wird ohne Ihre Zustimmung kein Cookie gesetzt und kein Chatfenster geladen. Seitenaufrufe zählen wir serverseitig mit Pirsch Analytics, ohne Cookie, ohne dass dafür etwas in Ihren Browser geladen wird, und deshalb ohne Ihre Einwilligung. Ist JavaScript abgeschaltet, erscheint kein Einwilligungsbanner. Dann wird beim Seitenaufruf ein unsichtbarer Rahmen des Google Tag Managers geladen, ohne dass Sie vorher gefragt werden könnten; Näheres im Abschnitt „Was beim Aufruf dieser Website passiert". Festgehalten wird allein Ihre Entscheidung selbst im lokalen Speicher Ihres Browsers, auch dann, wenn Sie ablehnen. Rechtsgrundlagen, Speicherfristen und Betroffenenrechte sind mit den Angaben der laufenden Seite www.liloxx.ch zusammengeführt; was auch danach nicht belegt ist, steht sichtbar als Platzhalter. Technisch belegt ist nicht juristisch geprüft: vor dem Livegang prüft ein Jurist diesen Text.
Verantwortlicher
- Verantwortlicher
- NUATRIS GmbH
- Marke
- LILOX ist eine Marke der NUATRIS GmbH.
- Anschrift Österreich
- Gänsleit 28, 6306 Söll, Österreich
- Anschrift Schweiz
- Untere Riethaldenstrasse 16, 9658 Wildhaus, Schweiz
- Geschäftsführung
- Nadine Fraiss
- Telefon Österreich
- +43 5372 23755
- Telefon Schweiz
- +41 78 442 44 87
- office@lilox.io
- Vertretung in der Schweiz (Art. 14 DSG)
- Christoph Fraiss, Untere Riethaldenstrasse 16, 9658 Wildhaus, Schweiz
Diese Website richtet sich an Unternehmen in der Schweiz. Für Sie gilt deshalb das Schweizer Datenschutzgesetz (DSG) neben der europäischen Datenschutz-Grundverordnung (DSGVO), der wir als Unternehmen mit Sitz in Österreich unterliegen. Wo unten eine Rechtsgrundlage genannt ist, steht deshalb beides nebeneinander.
Eine Datenschutzbeauftragte ist nicht bestellt; das ist für ein Unternehmen dieser Größe und Tätigkeit nicht vorgeschrieben.
Verantwortlicher und Kontaktdaten aus der laufenden Seite www.liloxx.ch (abgerufen am 5. August 2026) und dem Adressblock des Entwurfs-Footers; Firmenbuchdaten siehe Impressum. Der Satz zur Datenschutzbeauftragten ist wörtlich aus der Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com übernommen: derselbe Verantwortliche, dieselbe Frage.
Geltungsbereich
Diese Datenschutzerklärung beschreibt, welche Daten beim Besuch dieser Website und bei den darüber angebotenen Funktionen verarbeitet werden: Kontaktformular, Anforderung von Downloads, Chatfenster, Terminbuchung und Messung. Jeder Abschnitt nennt die Datenarten, den Zweck, die Empfänger und die Rechtsgrundlage.
Schreiben Sie uns per E-Mail oder rufen Sie an, gilt der Abschnitt „Kontaktformular und Anfragen per E-Mail" sinngemäß auch dafür.
Offener Punkt
Bearbeitungen ausserhalb dieser WebsitePersonendaten, die wir ausserhalb dieser Website bearbeiten, etwa in der Kundenbetreuung, im Vertrieb oder aus öffentlich zugänglichen Quellen, sind hier nicht beschrieben. Ob und in welchem Umfang das stattfindet, ist aus dem Quelltext dieser Website nicht belegbar und deshalb bewusst offen gelassen. Werden Daten nicht bei der betroffenen Person selbst beschafft, verlangt Art. 19 Abs. 3 und 5 DSG eine eigene Information; dieser Punkt ist vor dem Livegang zu klären.
Der Zuschnitt folgt dem, was in diesem Repository belegbar ist: Formulare aus functions/api/lead.ts, Chatfenster aus src/config/fin.ts, Messung aus src/config/analytics.ts. Aufbau und Reihenfolge orientieren sich an der Datenschutzerklärung der Schwab AG (www.schwabag.ch/datenschutz, Stand 18. Mai 2026, abgerufen am 18. August 2026), deren Reichweitensatz hier bewusst nicht übernommen wurde.
Was beim Aufruf dieser Website passiert
Solange JavaScript in Ihrem Browser aktiv ist, gilt: Bevor Sie zugestimmt haben, lädt diese Website beim Aufruf keine Inhalte von fremden Servern nach. Schriften liegen selbst gehostet im Projekt, Bilder werden lokal ausgeliefert. Ohne Ihre Zustimmung wird kein Cookie gesetzt und nichts von Ihrem Gerät gelesen. Seitenaufrufe zählen wir serverseitig mit Pirsch Analytics: ausgewertet wird nur, was Ihr Browser bei jedem Aufruf ohnehin mitschickt. Die Webanalyse mit Google Analytics 4 und das Chatfenster hängen dagegen an Ihrer Einwilligung und werden im Einwilligungsbanner getrennt abgefragt. Was sich mit einer Zustimmung ändert, steht in den Abschnitten „Webanalyse mit Google Analytics 4 und Google Tag Manager" und „Chatfenster (Intercom / Fin)".
Anders ist es, wenn JavaScript in Ihrem Browser abgeschaltet ist. Dann erscheint das Einwilligungsbanner nicht: es braucht JavaScript, um zu funktionieren. Es gibt in diesem Fall also keine Möglichkeit, uns Ihre Entscheidung mitzuteilen, und wir fragen Sie auch nicht. Beim Aufruf jeder Seite wird dann ein unsichtbarer Rahmen des Google Tag Managers von googletagmanager.com geladen: ein leeres, nicht sichtbares Fenster im Seiteninhalt, über das Google den Aufruf der Seite registrieren kann. Es wird dabei kein Skript ausgeführt und keine Interaktion aufgezeichnet, weil Ihr Browser dafür JavaScript bräuchte; die Anfrage selbst findet aber statt, und dabei werden die üblichen Verbindungsdaten an Google übertragen, darunter Ihre IP-Adresse und die aufgerufene Adresse. Der Chat wird in diesem Fall nicht geladen.
Wir benennen das ausdrücklich, weil es die einzige Stelle ist, an der etwas geladen wird, ohne dass Sie vorher gefragt wurden. Wenn Sie das nicht möchten, schalten Sie JavaScript ein, dann erscheint das Banner und Ihre Entscheidung gilt, oder sperren Sie googletagmanager.com in Ihrem Browser.
Unabhängig von Ihrer Entscheidung speichern wir die Entscheidung selbst im lokalen Speicher Ihres Browsers, damit wir Sie nicht auf jeder Seite erneut fragen müssen. Auch eine Ablehnung wird so festgehalten. Näheres dazu im Abschnitt „Webanalyse mit Google Analytics 4 und Google Tag Manager".
Erhoben aus dem Quellcode des Neubaus (Suche nach externen Hosts, Skripten, iframes, Cookie- und Speicherzugriffen). Ladezeitpunkt und Speicherschlüssel sind in src/config/analytics.ts und src/components/global/ConsentBanner.astro festgelegt; der Rahmen für Browser ohne JavaScript steht in src/layouts/BasisLayout.astro. Nachzulesen im Kopf von src/content/seiten/datenschutz.ts.
Die Auslieferung läuft über Cloudflare. Wie bei jedem Webserver fallen dabei technisch notwendige Zugriffsdaten an. Die Bestandsfassung nennt dafür folgende Felder:
- Browsertyp und Version
- Verwendetes Betriebssystem
- Webseite, von der aus Sie uns besuchen (Referrer URL)
- Webseite, die Sie besuchen
- Datum und Uhrzeit Ihres Zugriffs
- Ihre Internet Protokoll (IP)-Adresse
Feldliste wörtlich aus der laufenden Seite www.liloxx.ch, Abschnitt „2. Serverdaten" (abgerufen am 5. August 2026). Dieselben sechs Felder nennt die Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com für dieselbe Auslieferungsplattform.
Diese Daten sind erforderlich, um die Seite auszuliefern, ihre Stabilität zu sichern und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionierenden Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Wir führen diese Zugriffsdaten nicht mit anderen Daten zusammen und werten sie nicht personenbezogen aus.
Cloudflare kann zur Abwehr automatisierter Zugriffe technisch notwendige Cookies setzen. Diese dienen ausschließlich der Sicherheit und nicht der Analyse Ihres Verhaltens.
Zugriffsdaten in den Server-Logs löscht Cloudflare nach kurzer Zeit im Rahmen des eigenen Betriebs; eine dauerhafte Speicherung durch uns findet nicht statt.
Die drei Absätze sind wörtlich aus der Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com übernommen (derselbe Verantwortliche, dieselbe Auslieferung über Cloudflare, abgerufen am 5. August 2026). Eine eigene Messung an der Live-Domain www.liloxx.ch steht aus und ist in docs/rechtstexte-register.md, #49, vermerkt.
Chatfenster (Intercom / Fin)
Unten rechts steht auf den meisten Seiten ein Knopf, der ein Chatfenster öffnet. Solange Sie dem Chat nicht zugestimmt haben, passiert nichts: Es wird nichts von einem fremden Server geladen, es wird kein Cookie gesetzt, und es gehen keine Daten an einen Dritten. Das gilt auch dann, wenn Sie den Knopf drücken: er öffnet dann zunächst das Einwilligungsbanner und lädt nichts. Der Satz im Abschnitt darüber bleibt dadurch auch mit dem Chatfenster richtig.
Erst mit Ihrer Zustimmung wird der Chatdienst Intercom nachgeladen. Ab diesem Moment stellt Intercom die Verbindung her, setzt eigene Cookies im Browser und verarbeitet, was Sie im Chat schreiben. Unmittelbar nach der Zustimmung öffnet sich das Chatfenster, ohne dass Sie ein zweites Mal klicken müssen. Wer nicht zustimmt, gibt nichts preis.
Rechtsgrundlage für das Laden des Chatfensters und für die anschließende Verarbeitung ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021 (Österreich) beziehungsweise § 25 Abs. 1 TDDDG (Deutschland). Ohne Einwilligung findet keine Verarbeitung durch Intercom statt.
Die Einwilligung für den Chat ist von der Einwilligung in die Webanalyse getrennt. Im Einwilligungsbanner gibt es dafür zwei einzelne Schalter; Sie können dem einen zustimmen und den anderen ablehnen. Beide Schalter stehen ohne Ihr Zutun auf „aus".
- Anbieter: Intercom (Intercom R&D Unlimited Company, Dublin, Irland / Intercom Inc., San Francisco, USA)
- Datenregion des Arbeitsbereichs: Vereinigte Staaten (api-iam.intercom.io). Was Sie im Chat schreiben, wird in den USA verarbeitet.
- Nachgeladen wird nach dem Klick das Chatskript von widget.intercom.io; das Gespräch selbst läuft anschließend über api-iam.intercom.io
- Cookies, die Intercom nach dem Öffnen setzt: intercom-id-… und intercom-session-… (Sitzung bzw. eine Woche), intercom-device-id-… (270 Tage)
- Verarbeitet werden: Ihre Chatnachrichten, die aufgerufene Seite, Browser- und Gerätemerkmale sowie eine von Intercom vergebene Kennung
- Antworten im Chat erzeugt der KI-Agent „Fin" auf Grundlage der Inhalte dieser Website und hinterlegter Textbausteine; auch diese Verarbeitung findet bei Intercom statt
Der Knopf steht nicht auf jeder Seite: Impressum, Datenschutzerklärung, die Bestätigungsseiten nach einer Anfrage und die Fehlerseite sind ausgenommen. Im gebauten Stand vom 5. August 2026 tragen ihn 80 von 90 Seiten. Auf keiner dieser Seiten ist ein Skript von Intercom eingebunden, das beim Aufruf ausgeführt würde; die Adresse steht dort nur innerhalb des Skripts, das erst Ihr Klick startet.
Mit dem Öffnen des Chatfensters wird Intercom Empfänger der oben genannten Daten. Wir selbst sehen die Gesprächsverläufe im Arbeitsbereich von Intercom und nutzen sie ausschließlich, um Ihre Frage zu beantworten und ein Erstgespräch vorzubereiten; eine Werbeauswertung findet nicht statt. Ihre Rechte auf Auskunft und Löschung gelten auch für diese Daten; sie stehen im Abschnitt „Ihre Rechte".
Sie können Ihre Einwilligung in den Chat jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf ist genauso einfach wie die Erteilung: Über den Eintrag „Cookie-Einstellungen" in der Fußzeile jeder Seite öffnen Sie das Einwilligungsbanner erneut und schalten „Chat" ab oder wählen „Alle ablehnen". Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Mit dem Widerruf wird die Chatsitzung beendet, die von Intercom auf dieser Domain gesetzten Cookies werden gelöscht, ebenso die zugehörigen Einträge im lokalen Speicher Ihres Browsers, und der Chat kehrt in den Ausgangszustand zurück. Zwei Dinge kann diese Website dabei nicht leisten, und wir sagen das lieber, als es zu verschweigen: Angaben, die Intercom unter seinen eigenen Adressen im Chatfenster selbst speichert, sind von hier aus nicht erreichbar; sie können Sie in den Einstellungen Ihres Browsers löschen. Und Gesprächsverläufe, die bereits an Intercom übermittelt wurden, verschwinden durch das Löschen eines Cookies nicht; dafür steht Ihnen das Recht auf Löschung nach Art. 17 DSGVO zu, eine formlose Nachricht an uns genügt.
Cookienamen und Laufzeiten aus der Intercom-Dokumentation („Intercom Messenger Cookies"). Dass alle Cookies des Chatfensters mit „intercom-" beginnen und dass die Abmeldemethode des Chatdienstes allein nicht sämtliche dieser Cookies entfernt, steht in der Intercom-Entwicklerdokumentation („Javascript API: Methods", Abschnitte „Intercom('shutdown')" und „Deleting cookies", abgerufen am 5. August 2026). Deshalb löscht diese Website sie zusätzlich selbst. Anbieter, Datenregion, Endpunkt und Ladezeitpunkt sind aus dem Quellcode erhoben: src/config/fin.ts (Feld ladeStrategie steht auf klick, Feld region auf us) und src/components/global/FinMessenger.astro. Die Bindung an die Einwilligung steht in src/config/analytics.ts (Kategorie chat) und src/components/global/ConsentBanner.astro. Die Zahlen 80 von 90 sind am gebauten Verzeichnis dist/ am 5. August 2026 nachgezählt, nicht geschätzt. Einrichtung und Betrieb des Agenten sind in docs/fin-agent.md beschrieben.
Offener Punkt
Speicherfrist bei IntercomDer Arbeitsbereich liegt in den Vereinigten Staaten. Damit ist der Chat eine Übermittlung in ein Drittland, und zwar nicht nur der Möglichkeit nach, sondern in jedem einzelnen Gespräch. Rechtsgrundlage und Übermittlungsgrundlage stehen fest: Ihre Einwilligung, eingeholt im Einwilligungsbanner, und die im Abschnitt „Auftragsverarbeiter" genannten Garantien. Offen ist eine Angabe, die nur der Anbieter machen kann: Wie lange speichert Intercom Gesprächsverläufe und die vergebene Kennung? Wer die Übermittlung ganz vermeiden möchte, bräuchte einen Arbeitsbereich in der EU-Region; die Region eines bestehenden Arbeitsbereichs lässt sich nicht umstellen, das wäre eine Migration.
Kontaktformular und Anfragen per E-Mail
Das Anfrageformular auf der Kontaktseite erhebt die folgenden Angaben. Pflichtangaben sind Name, Unternehmen und E-Mail.
- Name
- Unternehmen
- Eure Rolle (Auswahl)
- Euer Anliegen (Auswahl)
- Nachricht
- Pfad der Seite, von der abgeschickt wurde (technisch mitgesendet)
- Herkunftsangaben, sofern vorhanden: die fünf Kampagnenparameter aus der Adresszeile (utm_source, utm_medium, utm_campaign, utm_term, utm_content) und die verweisende Seite, wenn ihr über eine fremde Website gekommen seid (technisch mitgesendet)
Das Formular enthält außerdem ein für Menschen unsichtbares Feld zur Abwehr automatisierter Einsendungen. Ist es ausgefüllt, wird die Einsendung verworfen und nirgends gespeichert.
Zu den Herkunftsangaben: Wenn ihr über eine Kampagne oder eine fremde Website zu uns kommt, stehen entsprechende Angaben in der Adresszeile beziehungsweise werden vom Browser mitgeschickt. Wir übernehmen sie in die Anfrage, damit wir wissen, welcher Weg zu einer Anfrage geführt hat. Dafür wird nichts in eurem Browser gespeichert: kein Cookie, keine dauerhafte Kennung. Wir sehen ausschließlich, was im Moment des Absendens ohnehin vorliegt. Wechselt ihr vorher auf eine andere Seite unserer Website, gehen diese Angaben verloren; wir stellen sie nicht wieder her.
Abgesendete Anfragen gehen an unser CRM Pipedrive. Dort werden aus der Anfrage eine Person mit Name und E-Mail, ein zugehöriger Lead und eine Notiz angelegt. Die Notiz enthält den Nachrichtentext, die Angaben zu Unternehmen, Rolle und Anliegen sowie den Pfad der Absendeseite.
Formularfelder aus src/content/seiten/kontakt.ts, Verarbeitung aus functions/api/lead.ts (Cloudflare Worker).
Die Angaben zu Unternehmen, Rolle und Anliegen werden zusammen mit der Nachricht in der Notiz zum Lead gespeichert. Wir nutzen sie ausschließlich, um das Erstgespräch vorzubereiten.
Eine zusätzliche Benachrichtigungsmail an unser Postfach ist im Code vorbereitet, aber derzeit nicht aktiv: das dafür nötige Binding der Auslieferungsplattform ist abgeschaltet. Solange es abgeschaltet ist, entsteht bei einer Anfrage keine E-Mail.
Belegt in wrangler.jsonc: der Block „send_email" ist auskommentiert (Entscheidung vom 01.08.2026). functions/api/lead.ts überspringt den Versand, wenn das Binding fehlt.
Wenn Sie uns direkt per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung Ihrer Anfrage.
Anforderung von Downloads
Auf einzelnen Seiten könnt ihr eine Datei anfordern, etwa einen Report. Das Formular dafür erhebt die folgenden Angaben. Pflichtangaben sind Vorname, Nachname, Firma, E-Mail und Rolle.
- Vorname
- Nachname
- Firma
- Eure Rolle (Auswahl)
- Zustimmung zu dieser Datenschutzerklärung (Pflicht)
- Zustimmung zum Newsletter (freiwillig)
- Kennung der angeforderten Datei und Pfad der Seite, von der abgeschickt wurde (technisch mitgesendet)
- Herkunftsangaben, sofern vorhanden: die fünf Kampagnenparameter aus der Adresszeile (utm_source, utm_medium, utm_campaign, utm_term, utm_content) und die verweisende Seite, wenn ihr über eine fremde Website gekommen seid (technisch mitgesendet)
Auch diese Anfragen gehen an unser CRM Pipedrive und werden dort als Person, Lead und Notiz angelegt. Zusätzlich halten wir in der Notiz fest, wann die Zustimmung erteilt wurde und welchem Satz genau ihr zugestimmt habt, im Wortlaut. Auch eine nicht erteilte Newsletter-Zustimmung wird so festgehalten; sonst ließe der Eintrag offen, ob nicht zugestimmt oder nicht gefragt wurde.
Die Zustimmung zum Newsletter wird derzeit ausschließlich protokolliert. Ein Newsletter-Versand findet nicht statt: es ist kein Newsletter-Dienst eingebunden, und es gibt keine Bestätigungsstrecke. Solange das so ist, folgt aus dem gesetzten Häkchen keine weitere Verarbeitung.
Nach eurer Anforderung versendet Pipedrive eine E-Mail an die von euch angegebene Adresse. Sie enthält den Link auf die Bestätigungsseite, auf der die Datei zum Download steht. Es bleibt bei dieser einen E-Mail, und ein weiterer Dienstleister kommt dafür nicht hinzu: der Versand läuft über das CRM, das ohnehin in dieser Erklärung steht. Die Datei selbst liegt auf unserem eigenen Server; die Bestätigungsseite bietet sie unmittelbar zum Download an, unabhängig von der E-Mail.
Feldliste aus src/content/seiten/ki-sichtbarkeits-report.ts, Verarbeitung und Einwilligungsnachweis aus functions/api/lead.ts. Der Zustand „aktiv" ist gemessen, nicht angenommen: die beiden Feldschlüssel stehen in wrangler.jsonc, der Schalter zustellmailAktiv in src/content/seiten/danke-magnete.ts steht auf true, die Pipedrive-Automation „Lead-Magnet: Zustellmail" ist scharf, und am 05.08.2026 um 18:47 ist die Mail in einem Testlauf tatsächlich zugestellt worden.
Rechtsgrundlage der Anforderung und der Zustellmail ist eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Rechtsgrundlage des Nachweises ist unsere Pflicht, diese Einwilligung belegen zu können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO). Ihr könnt eure Einwilligung jederzeit für die Zukunft widerrufen; eine formlose Nachricht an office@lilox.io genügt. Wie lange die Nachweise aufbewahrt werden, steht im Abschnitt „Rechtsgrundlagen und Speicherdauer".
Terminbuchung über Calendly
Für die Terminbuchung verlinken wir auf Calendly. Der Dienst ist nicht in diese Website eingebettet: solange Sie den Link nicht anklicken, wird nichts an Calendly übertragen. Mit dem Klick verlassen Sie diese Website; ab dort gilt die Datenschutzerklärung von Calendly.
- Buchungsstrecke
- https://calendly.com/nadinefraiss/lilox-erstgesprach
Belegt durch den Quellcode: Calendly kommt ausschließlich als Link-Ziel vor (kein iframe, kein Widget-Skript).
Auftragsverarbeiter
Für den Betrieb dieser Website und die Bearbeitung von Anfragen setzen wir folgende Dienstleister ein:
- Auslieferung und Hosting
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA
- CRM
- Pipedrive OÜ, Mustamäe tee 3a, 10615 Tallinn, Estland
- Chatfenster (erst nach Ihrer Einwilligung)
- Intercom R&D Unlimited Company, Dublin, Irland (mit Intercom Inc., San Francisco, USA)
- Webanalyse und Tagverwaltung (erst nach Ihrer Einwilligung)
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (mit Google LLC, Vereinigte Staaten)
- Reichweitenmessung (serverseitig, ohne Einwilligung)
- Emvi Software GmbH, Nickelstraße 1b, 33378 Rheda-Wiedenbrück, Deutschland (Pirsch Analytics)
Cloudflare liefert diese Website aus und verarbeitet dabei die oben genannten Zugriffsdaten in unserem Auftrag. Grundlage ist ein Auftragsverarbeitungsvertrag; für Übermittlungen in die USA stützt sich Cloudflare auf die Standardvertragsklauseln der Europäischen Kommission. Die Auslieferung erfolgt über ein weltweites Servernetz, in der Regel über den Standort, der Ihnen am nächsten liegt.
Pipedrive hat seinen Sitz in Estland und damit in der Europäischen Union. Für die Bearbeitung von Anfragen ist Pipedrive der einzige Empfänger; darüber hinaus geben wir Anfragen nicht an Dritte weiter, außer wir sind gesetzlich dazu verpflichtet.
Intercom stellt das Chatfenster bereit und erhält Daten ausschließlich dann, wenn Sie dem Chat zugestimmt und ihn geöffnet haben. Der Arbeitsbereich liegt in den Vereinigten Staaten. Was dabei verarbeitet wird und welche Fragen dazu vor dem Livegang noch zu klären sind, steht im Abschnitt „Chatfenster (Intercom / Fin)".
Google stellt die Webanalyse und den Google Tag Manager bereit und erhält Daten ausschließlich dann, wenn Sie der Messung zugestimmt haben. Über den Tag Manager können weitere Dienste eingebunden werden; welche das sind, steht im Abschnitt „Webanalyse mit Google Analytics 4 und Google Tag Manager".
Bekanntgabe ins Ausland: Cloudflare, Google und Intercom verarbeiten Daten auch in den Vereinigten Staaten. Der Bundesrat hat die USA für Unternehmen, die unter dem Swiss-U.S. Data Privacy Framework zertifiziert sind, als Staat mit angemessenem Datenschutz anerkannt (Anhang 1 der Datenschutzverordnung, in Kraft seit 15. September 2024). Google LLC, Cloudflare, Inc. und Intercom, Inc. sind dort als aktive Teilnehmer geführt; wir haben das am 18. August 2026 in der offiziellen Liste geprüft. Zusätzlich gelten die Standardvertragsklauseln der Europäischen Kommission (Art. 16 Abs. 2 lit. d DSG; Art. 46 DSGVO). Pipedrive ist unser Vertragspartner mit Sitz in Estland und damit in der Europäischen Union; eine Bekanntgabe in ein Land ohne angemessenen Datenschutz findet dabei nicht statt.
Cloudflare belegt aus wrangler.jsonc (Workers mit Static Assets), Pipedrive aus functions/api/lead.ts, Intercom aus src/config/fin.ts und src/components/global/FinMessenger.astro, Google aus src/config/analytics.ts und src/components/global/ConsentBanner.astro. Firmenangaben aus den Impressen der Anbieter. Der Absatz zu Cloudflare ist wörtlich aus der Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com übernommen (derselbe Verantwortliche, derselbe Hoster, abgerufen am 5. August 2026). Die Zertifizierungen unter dem Swiss-U.S. Data Privacy Framework am 18. August 2026 in der offiziellen Teilnehmerliste unter dataprivacyframework.gov geprüft, je Unternehmen einzeln.
Offener Punkt
Auftragsverarbeitungsvertrag mit PipedriveOb mit Pipedrive ein Auftragsverarbeitungsvertrag geschlossen ist, ist eine Vertragsfrage und aus dem Code nicht belegbar; auch die laufende Seite www.liloxx.ch sagt dazu nichts. Der Vertrag ist vor dem Livegang zu belegen und hier einzutragen. Für Cloudflare ist die Frage im Absatz darüber beantwortet.
Webanalyse mit Google Analytics 4 und Google Tag Manager
Diese Website nutzt Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Zweck der Verarbeitung ist die Reichweitenmessung: Wir wollen wissen, welche Seiten gelesen werden, über welche Kanäle Besucherinnen und Besucher zu uns kommen und an welchen Stellen sie abbrechen, um die Inhalte dieser Website zu verbessern.
Google Analytics 4 wird dabei nicht unmittelbar eingebunden, sondern über den Google Tag Manager, ebenfalls ein Dienst der Google Ireland Limited. Der Tag Manager ist ein Verwaltungswerkzeug: Er wird von googletagmanager.com geladen und lädt seinerseits die in ihm hinterlegten Dienste nach. Für Sie ändert das am Zeitpunkt nichts: auch der Tag Manager wird ausschließlich nach Ihrer Einwilligung geladen.
Über den Tag Manager können weitere Dienste eingebunden werden, ohne dass an dieser Website selbst etwas geändert wird. Was zum Zeitpunkt Ihres Besuchs tatsächlich geladen wird, ergibt sich damit aus dem Inhalt des Containers und nicht allein aus dieser Erklärung. Wir führen unten auf, was uns bekannt ist; kommt ein Dienst hinzu, gehört er an dieser Stelle genannt.
Beides wird ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen, solange JavaScript in Ihrem Browser aktiv ist. Bevor Sie zugestimmt haben, wird dann kein Skript von Google abgerufen und kein Cookie gesetzt; es findet keine Verbindung zu einem Server von Google statt. Erst wenn Sie im Einwilligungsbanner „Alle akzeptieren" oder im Einstellungsbereich „Messung" wählen, wird der Tag Manager nachgeladen und mit ihm die Webanalyse.
Eine Ausnahme gilt für Browser, in denen JavaScript abgeschaltet ist. Das Einwilligungsbanner braucht JavaScript; ohne JavaScript erscheint es nicht, und Sie können uns Ihre Entscheidung deshalb gar nicht mitteilen. In diesem Fall wird beim Aufruf jeder Seite ein unsichtbarer Rahmen des Google Tag Managers geladen, ohne dass wir Sie vorher fragen. Google erhält dabei die üblichen Verbindungsdaten, darunter Ihre IP-Adresse und die aufgerufene Adresse. Ausgeführt wird in diesem Rahmen nichts, weil auch dafür JavaScript nötig wäre; die Anfrage an Google findet aber statt. Näheres dazu im Abschnitt „Was beim Aufruf dieser Website passiert".
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021 (Österreich) beziehungsweise § 25 Abs. 1 TDDDG (Deutschland). Ohne Einwilligung erfolgt keine Verarbeitung zu Analysezwecken.
Erhoben werden dabei insbesondere: aufgerufene Seiten und Verweildauer, Datum und Uhrzeit des Aufrufs, die zuvor besuchte Seite (Referrer), Gerätetyp, Bildschirmauflösung, Browser und Betriebssystem, die eingestellte Sprache sowie ein ungefährer Standort auf Ebene von Land, Bundesland und Stadt. Ihre IP-Adresse wird von Google Analytics 4 vor jeder Speicherung gekürzt und nicht protokolliert; ein Rückschluss auf Ihre Person ist über die IP-Adresse damit nicht möglich. Anfragen aus dem Europäischen Wirtschaftsraum werden von Google auf Servern innerhalb der EU entgegengenommen.
Eine Übermittlung in die Vereinigten Staaten von Amerika lässt sich dabei nicht ausschließen, weil die Google LLC ihren Sitz dort hat und als Unterauftragsverarbeiterin tätig wird. Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert; die Europäische Kommission hat für Empfänger unter diesem Rahmen mit Beschluss vom 10. Juli 2023 ein angemessenes Schutzniveau festgestellt. Ergänzend liegen der Vereinbarung Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO zugrunde. Wir weisen darauf hin, dass US-Behörden unter bestimmten Voraussetzungen Zugriff auf dort gespeicherte Daten nehmen können und dass Ihnen gegenüber diesen Behörden möglicherweise keine mit dem EU-Recht vergleichbaren Rechtsbehelfe zur Verfügung stehen.
Mit Google Ireland Limited besteht ein Vertrag über die Verarbeitung im Auftrag nach Art. 28 DSGVO. Werbebezogene Funktionen von Google Analytics sind abgeschaltet: Es werden keine Werbe-Kennungen verarbeitet, keine Zielgruppen an Google Ads übergeben und keine personalisierte Werbung ausgespielt.
Nach erteilter Einwilligung setzt Google Analytics 4 folgende Cookies in Ihrem Browser. Lädt der Tag Manager weitere Dienste nach, können diese eigene Cookies setzen, die hier noch nicht aufgeführt sind:
- _ga: unterscheidet wiederkehrende Besuche voneinander. Laufzeit 2 Jahre.
- _ga_<Kennung des Datenstreams>: hält den Zustand der laufenden Sitzung. Laufzeit 2 Jahre.
- _gid: unterscheidet Besuche innerhalb eines Tages. Laufzeit 24 Stunden.
- _gat_gtag_<Kennung>: begrenzt die Anzahl der Anfragen an Google. Laufzeit 1 Minute.
Zusätzlich speichern wir Ihre Entscheidung selbst im lokalen Speicher Ihres Browsers unter dem Schlüssel „lilox-consent". Gespeichert werden nur die getroffenen Auswahlen für Messung und Chat, die Angabe, welche dieser Kategorien Ihnen dabei vorgelegt wurden, der Zeitpunkt und eine Versionsnummer, aber keine Kennung, mit der Sie wiedererkannt werden könnten. Diese Speicherung ist für den Betrieb des Einwilligungsbanners unbedingt erforderlich und erfolgt unabhängig von Ihrer Wahl; ohne sie müssten wir Sie bei jedem Seitenaufruf erneut fragen. Wird der Umfang der Einwilligung später erweitert, fragen wir erneut, statt eine frühere Zustimmung auf das Neue zu erstrecken.
Die Aufbewahrungsdauer der Nutzer- und Ereignisdaten in Google Analytics ist auf 14 Monate eingestellt. Danach werden die Daten automatisch gelöscht. Aggregierte Berichte ohne Bezug zu einzelnen Nutzerinnen und Nutzern bleiben davon unberührt.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf ist genauso einfach wie die Erteilung: Über den Eintrag „Cookie-Einstellungen" in der Fußzeile jeder Seite öffnen Sie das Einwilligungsbanner erneut und schalten „Messung" ab oder wählen „Alle ablehnen", wenn Sie auch den Chat widerrufen möchten. Die von Google gesetzten Cookies werden dabei gelöscht, und es werden keine weiteren Daten erhoben. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Unabhängig davon können Sie die Erfassung durch das Browser-Add-on von Google unter tools.google.com/dlpage/gaoptout unterbinden.
Cookie-Namen und Laufzeiten nach der Google-Dokumentation „Google Analytics Cookie Usage on Websites". Umfang und Ladezeitpunkt sind aus dem Code dieser Website erhoben: src/config/analytics.ts und src/components/global/ConsentBanner.astro. Der Inhalt des Tag-Manager-Containers ist nicht aus dem Code dieser Website erhebbar; er liegt in der Verwaltungsoberfläche von Google.
Offener Punkt
Inhalt des Tag-Manager-ContainersWelche Dienste im Container hinterlegt sind, ist noch nicht erhoben und deshalb hier noch nicht aufgeführt. Vor dem Livegang wird der Container gesichtet; jeder darin hinterlegte Dienst wird an dieser Stelle namentlich genannt, mit Zweck, Cookies und Rechtsgrundlage. Bis dahin gilt für Sie: geladen wird nichts davon, solange Sie nicht zustimmen.
Offener Punkt
Juristische PrüfungDieser Abschnitt ist technisch belegt, aber nicht juristisch geprüft. Die Bewertung der Drittlandsübermittlung und der Rechtsgrundlage gehört vor dem Livegang zu einem Juristen.
Rechtsgrundlagen und Speicherdauer
Jede der oben beschriebenen Verarbeitungen stützt sich auf eine dieser Rechtsgrundlagen:
Für Personen in der Schweiz gilt dabei das DSG, für Personen in der EU die DSGVO. Beide sind nebeneinander genannt, weil sie unterschiedlich aufgebaut sind: Die DSGVO verlangt für jede Verarbeitung eine ausdrückliche Erlaubnis, das DSG einen Rechtfertigungsgrund erst dann, wenn eine Verarbeitung in die Persönlichkeit eingreift.
- Zugriffsdaten beim Hosting
- Berechtigtes Interesse an einem sicheren und funktionierenden Betrieb der Website (Art. 31 Abs. 1 DSG; Art. 6 Abs. 1 lit. f DSGVO)
- Kontaktformular und E-Mail
- Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 31 Abs. 2 lit. a DSG; Art. 6 Abs. 1 lit. b DSGVO), bei allgemeinen Anfragen berechtigtes Interesse an der Beantwortung (Art. 31 Abs. 1 DSG; Art. 6 Abs. 1 lit. f DSGVO)
- Anforderung von Downloads
- Ihre Einwilligung (Art. 31 Abs. 1 DSG; Art. 6 Abs. 1 lit. a DSGVO). Sie erteilen sie mit dem Pflichthäkchen im Anforderungsformular.
- Nachweis der Einwilligung
- Unsere Pflicht, die Einwilligung nachweisen zu können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO; nach DSG unser berechtigtes Interesse an der rechtssicheren Verwaltung von Einwilligungen, Art. 31 Abs. 1 DSG)
- Webanalyse und Tagverwaltung
- Ihre Einwilligung (Art. 31 Abs. 1 DSG in Verbindung mit Art. 45c lit. b FMG; Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021). Einzelheiten im Abschnitt „Webanalyse mit Google Analytics 4 und Google Tag Manager".
- Chatfenster
- Ihre Einwilligung (Art. 31 Abs. 1 DSG in Verbindung mit Art. 45c lit. b FMG; Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021). Einzelheiten im Abschnitt „Chatfenster (Intercom / Fin)"; die Speicherfrist steht dort als offener Punkt.
Für die Speicherdauer gilt:
Zugriffsdaten in den Server-Logs löscht Cloudflare nach kurzer Zeit im Rahmen des eigenen Betriebs; eine dauerhafte Speicherung durch uns findet nicht statt.
Anfragen per E-Mail und über die Formulare dieser Website bewahren wir so lange auf, wie es für die Bearbeitung nötig ist. Kommt kein Projekt zustande, löschen wir sie spätestens nach zwei Jahren. Entsteht ein Auftrag, gelten die gesetzlichen Aufbewahrungsfristen, insbesondere die siebenjährige Frist nach § 132 Bundesabgabenordnung.
Die Einwilligungsnachweise zu angeforderten Downloads bleiben bestehen, solange der Nachweis gebraucht wird; auf formlose Nachricht löschen wir ihn.
Rechtsgrundlagen und Fristen sind wörtlich aus der Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com übernommen (derselbe Verantwortliche, dieselbe Plattform, abgerufen am 5. August 2026). Die laufende Seite www.liloxx.ch nennt weder Rechtsgrundlagen noch Fristen. Technisch belegt ist nicht juristisch geprüft: dieser Abschnitt gehört zwingend in die ausstehende anwaltliche Durchsicht.
Ihre Rechte
Ihnen stehen gegenüber uns folgende Rechte zu: Auskunft über die zu Ihnen gespeicherten Daten (Art. 25 DSG; Art. 15 DSGVO), Berichtigung unrichtiger Daten (Art. 32 Abs. 1 DSG; Art. 16 DSGVO), Herausgabe oder Übertragung Ihrer Daten (Art. 28 DSG; Art. 20 DSGVO) sowie Löschung, Einschränkung der Verarbeitung und Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 17, 18 und 21 DSGVO).
Nach Schweizer Recht gilt zusätzlich: Sie können verlangen, dass wir einen Vermerk anbringen, wenn sich weder die Richtigkeit noch die Unrichtigkeit einer Angabe feststellen lässt (Bestreitungsvermerk, Art. 32 Abs. 3 DSG). Die Auskunft ist kostenlos und wird in der Regel innerhalb von 30 Tagen erteilt (Art. 25 Abs. 6 und 7 DSG). Ein Löschungsbegehren führt nach DSG nicht über ein eigenes Recht, sondern über den Schutz Ihrer Persönlichkeit (Art. 32 Abs. 2 DSG); wir behandeln es in der Sache gleich. Einschränkungen dieser Rechte können sich aus Art. 26 DSG ergeben.
Haben Sie in eine Verarbeitung eingewilligt, können Sie diese Einwilligung jederzeit für die Zukunft widerrufen. Für all das genügt eine formlose Nachricht an office@lilox.io.
Der Katalog der Betroffenenrechte ist wörtlich aus der Datenschutzerklärung der Schwestermarke wirbauendeinewebsite.com übernommen (derselbe Verantwortliche, abgerufen am 5. August 2026); die laufende Seite www.liloxx.ch führt ihn nicht.
Sie haben das Recht, sich bei der Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt. Welche Behörde zuständig ist, hängt davon ab, wo Sie sich befinden:
- Schweiz
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern
- Website (Schweiz)
- edoeb.admin.ch
- Österreich und EU
- Österreichische Datenschutzbehörde
- Anschrift
- Barichgasse 40–42, 1030 Wien, Österreich
- dsb@dsb.gv.at
- Website
- dsb.gv.at
Kontaktdaten der Aufsichtsbehörden nach deren eigenen Kontaktseiten (dsb.gv.at, edoeb.admin.ch).
Links auf Websites Dritter
Diese Website verlinkt an einzelnen Stellen auf Angebote anderer Anbieter, etwa auf Calendly für die Terminbuchung und auf unsere Profile bei LinkedIn. Solange Sie einen solchen Link nicht anklicken, wird nichts an den jeweiligen Anbieter übertragen: Die Ziele sind verlinkt und nicht eingebettet. Mit dem Klick verlassen Sie diese Website; ab dort gilt die Datenschutzerklärung des Anbieters, auf dessen Inhalte wir keinen Einfluss haben.
Belegt durch den Quelltext: Calendly und LinkedIn kommen ausschliesslich als Link-Ziel vor (kein iframe, kein Widget-Skript). Der Abschnitt „Terminbuchung über Calendly" führt denselben Nachweis für den Einzelfall.
Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Website, die eingesetzten Dienste oder die Rechtslage ändern. Massgeblich ist immer die hier veröffentlichte Fassung; der Stand steht am Kopf dieser Seite. Es lohnt sich deshalb, sie von Zeit zu Zeit erneut zu lesen.
Zertifizierungen, auf die wir uns bei Übermittlungen in die Vereinigten Staaten stützen, sind jährlich zu erneuern. Wir prüfen sie bei jeder Überarbeitung dieser Erklärung erneut in der offiziellen Teilnehmerliste.
Übernommen aus der Vorfassung, inhaltlich nicht geprüft
Die beiden folgenden Absätze stehen wörtlich so in der Fassung von www.liloxx.ch. Sie sind hier erhalten, damit nichts verlorengeht; inhaltlich geprüft sind sie nicht.
Die Nutzung unserer Seite ist ohne eine Angabe von personenbezogenen Daten möglich. Für die Nutzung einzelner Services unserer Seite können sich hierfür abweichende Regelungen ergeben, die in diesem Falle nachstehend gesondert erläutert werden. Ihre personenbezogenen Daten (z.B. Name, Anschrift, E-Mail, Telefonnummer, u.ä.) werden von mir nur gemäß den Bestimmungen des Datenschutzrechts verarbeitet. Daten sind dann personenbezogen, wenn sie eindeutig einer bestimmten natürlichen Person zugeordnet werden können.
Sie können sich aufgrund des Bundesdatenschutzgesetzes bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten und deren Berichtigung, Sperrung, Löschung oder einem Widerruf einer erteilten Einwilligung unentgeltlich an mich wenden. Ich weise darauf hin, dass Ihnen ein Recht auf Berichtigung falscher Daten oder Löschung personenbezogener Daten zusteht, sollte diesem Anspruch keine gesetzliche Aufbewahrungspflicht entgegenstehen.
Offener Punkt
Verweis auf deutsches Recht in der VorfassungDie Vorfassung beruft sich auf das deutsche Bundesdatenschutzgesetz und das Telemediengesetz, obwohl der Verantwortliche in Österreich sitzt. Der Widerspruch ist hier bewusst stehen gelassen und nicht eigenmächtig korrigiert; er gehört in die juristische Prüfung. Der Abschnitt „Ihre Rechte" führt dieselben Rechte inzwischen nach der DSGVO auf; ob der Absatz darüber damit entfallen kann, ist eine juristische Entscheidung und keine redaktionelle. Ebenfalls nicht übernommen wurden die Abschnitte der Vorfassung zu Cookies, Google Analytics und „Real Cookie Banner": nichts davon ist in dieser Website eingebunden.

