Gültig für die Produktions-Website teamstyria.info (inkl. www.teamstyria.info). Letzte Aktualisierung: 23. Juli 2026.
Verantwortlich für die Verarbeitung ist die Team Styria Werkstätten GmbH, Triester Straße 388–394b, 8055 Graz, Österreich (Kontaktdaten am Ende dieser Seite). Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a, b und f DSGVO sowie § 165 TKG 2021 für den Zugriff auf Endgeräte-Speicher.
Wir informieren Sie transparent über Zwecke, Datenkategorien, Rechtsgrundlagen, Empfänger, Speicher- kriterien und Betroffenenrechte (Art. 5, 12–14, 25, 28, 32, 44–49 DSGVO). Detaillierte Angaben zu Cookies und Browser-Speichern finden Sie in der Cookie-Richtlinie.
Diese Website wird über die Plattform Lovable von Lovable Labs Incorporated (Delaware, USA) ausgeliefert. Lovable stellt Runtime/CDN, den Builder und plattformseitige Betriebsdaten (z. B. „Project Analytics") bereit. Diese Bereiche sind organisatorisch zu unterscheiden:
~flock.js). Ein Live-Abruf vor Einwilligung wurde aktuell gemessen; eine anwendungsseitige Deaktivierung ist derzeit nicht zuverlässig möglich. Bis zur nachweislichen Abschaltung oder technischen Blockade vor Einwilligung behandeln wir dies als offene organisatorische Maßnahme; ein vollständiger Cookie-Compliance-Nachweis kann bis dahin nicht behauptet werden. Eine bloße Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO ersetzt § 165 TKG 2021 nicht (siehe „Offene Nachweise" weiter unten).Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb) für Runtime/Logs. Für Project Analytics ist die endgültige Rechtsgrundlage (Einwilligung vs. berechtigtes Interesse) plattformseitig offen und wird organisatorisch geklärt.
Drittlandtransfer: Lovable Labs Inc. hat Sitz in den USA. Ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO), aktuelle Sub-Auftragsverarbeiter-Liste, geeignete Garantien (EU-Standardvertragsklauseln bzw. eine tatsächlich geprüfte EU-US-Data-Privacy-Framework-Zertifizierung) sowie ein etwaiges „No-Training"-/Business-Opt-out sind derzeit als beabsichtigt/zu verifizieren zu betrachten und werden in unserem Vendor-Register geführt. Solange kein Nachweis vorliegt, gilt der geeignete Transfermechanismus als offen (siehe „Offene Nachweise").
lovable.dev/privacy
Datenbank, Authentifizierung, Objekt-Storage und serverseitige Edge Functions werden über Supabase Pte. Ltd. (970 Toa Payoh North, Singapur) als Auftragsverarbeiter bereitgestellt. Die produktive Datenbankregion des Projekts liegt in der EU (Europe/Ireland). Supabase Pte. Ltd. ist ein singapurischer Rechtsträger; „EU-Auftragsverarbeiter" wäre insoweit unzutreffend. Betriebs-, Support-, Log- und Subprozessor-Verarbeitungen (z. B. Monitoring, Backups, technischer Support) können auch außerhalb des EWR stattfinden. Wir behaupten nicht, dass jede solche Verarbeitung ausschließlich in Irland verbleibt.
Personenbezogene Daten: IP-Adresse, Datum/Uhrzeit, User-Agent, aufgerufene URL, Referrer; bei eingeloggten Nutzern zusätzlich Auth-Token (JWT); Formular-/Check-Inhalte, hochgeladene Dateien (Bucket project-uploads).
Zweck: Auslieferung, Sicherheit, Betrieb der geschützten Bereiche (Leads-, Analyse-, Feedback-, Intern-Portal), Speicherung von Formularinhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.
Drittlandtransfer: Die produktive Datenbank läuft in der EU. Für Support-, Betriebs- und Subprozessor-Verarbeitungen mit möglichem Drittlandbezug ist ein geeigneter Transfermechanismus (z. B. EU-Standardvertragsklauseln nach Art. 46 DSGVO) beabsichtigt, aber derzeit vertraglich zu verifizieren. Aktualisierter Sub-Auftragsverarbeiter- Katalog, Data Processing Addendum (DPA) und Transfer Impact Assessment (TIA) sind offen und werden im Vendor-Register geführt.
supabase.com/privacy
Sofern der eingesetzte Anbieter-/CDN-Stack ein __cf_bm-Cookie (Cloudflare Bot Management) setzt, dient dieses Cookie ausschließlich dem Bot-/Angriffsschutz. Es wird von Cloudflare, Inc. (USA) verwaltet, für ca. 30 Minuten Inaktivität gespeichert und ist zum sicheren Betrieb technisch erforderlich (Art. 6 Abs. 1 lit. f DSGVO). Ob dieses Cookie in unserem konkreten Betriebsumfeld gesetzt wird, hängt von der Hosting-Kette (Lovable/CDN) ab und wird organisatorisch geprüft.
Die über unsere Formulare (Projekt-Check, Budget-Richtwert-Planer, Risiko-Check, Fertigungs-Check, Objekt-Check, Versorgungs-Check, Veranstaltungs-Anmeldung, allgemeine Kontaktanfragen) übermittelten Daten werden serverseitig über unsere Edge Function hubspot-lead an HubSpot, Inc. (USA) übertragen und dort in unserem CRM (Portal-ID 144 509 731, EU-Datenresidenz) verwaltet.
Personenbezogene Daten: Vorname, Nachname, E-Mail, Telefon, PLZ, Rolle, Branche, Unternehmen, Nachricht, ausgewählter Leistungsbereich, ggf. Antworten aus den Online-Tools.
Zweck: Bearbeitung Ihrer Anfrage, Lead-Management, Vertrieb.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Vertrags), ergänzend lit. f (Vertrieb im B2B-Kontext); Newsletter separat auf lit. a.
Speicherdauer: solange für die Geschäftsanbahnung/-beziehung erforderlich bzw. gesetzliche Aufbewahrungspflichten. Eine feste organisatorische Löschfrist für CRM-Datensätze wird derzeit definiert (intern dokumentiert; Auskunft unter datenschutz@teamstyria.at).
Drittlandtransfer: USA. Geeignete Garantien nach Art. 46 DSGVO (EU-Standardvertragsklauseln bzw. eine tatsächlich geprüfte EU-US-Data-Privacy-Framework- Zertifizierung) sind beabsichtigt und werden derzeit vertraglich verifiziert (offen).
Der HubSpot-Embed-Code (js-eu1.hs-scripts.com/144509731.js) wird ausschließlich nach Einwilligung in die Kategorie „Analyse" nachgeladen. Ohne Einwilligung wird keine Verbindung zu HubSpot aufgebaut. Bei Widerruf wird das Script entfernt, _hsq.push(["doNotTrack"]) gesetzt und die HubSpot-Cookies aktiv gelöscht. Cookies: __hstc/hubspotutk (bis 13 Monate), __hssc (30 Min.), __hssrc (Session). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 165 Abs. 3 TKG 2021.
Für Eingangsbestätigungen, interne Lead-Benachrichtigungen an n.cimerlajt@teamstyria.at, Passwort-Reset-Mails, PDF-Reports des Budget-Richtwert-Planers sowie Newsletter-/Automations-Mails nutzen wir Resend, Inc. (USA). Rechtsgrundlage Art. 6 Abs. 1 lit. b/a/f DSGVO je nach Vorgang. Drittlandtransfer: USA. Ein geeigneter Transfermechanismus nach Art. 46 DSGVO (EU-Standardvertragsklauseln) ist beabsichtigt und wird vertraglich verifiziert (offen). resend.com/legal/privacy-policy
Der Chat-Assistent sowie die textlichen Analysen der Online-Tools werden serverseitig über das Lovable AI Gateway (Lovable Labs Inc., USA) verarbeitet. Zum Einsatz kommen derzeit:
google/gemini-3-flash-previewgoogle/gemini-2.5-proDie Modelle werden von Google bereitgestellt (Google Ireland Ltd. / Google LLC, USA). Die KI-Verarbeitung erfolgt ausschließlich serverseitig; im Browser werden dafür keine Cookies gesetzt.
An das KI-System übermittelte Daten: sachbezogene Inhalte der jeweiligen Anfrage (z. B. Chat-Nachricht, Projekttyp, Menge, Region, Check-Antworten). Wir minimieren Kontaktfelder (Name, Firma, E-Mail, Telefon) im Prompt-Payload, können jedoch nicht garantieren, dass Nutzer/-innen im Freitext keine personenbezogenen Daten eingeben. Bitte geben Sie im Chat und in Freitextfeldern keine sensiblen oder besonderen Daten (Art. 9 DSGVO) ein.
Zweck: Kundenservice, Angebotsorientierung, Erstauswertungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.
Menschliche Aufsicht & Verbindlichkeit: KI-Antworten sind nicht verbindlich und werden am Ergebnis als KI-unterstützte Orientierung gekennzeichnet. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt; insbesondere keine Personal-/Bewerber- bewertung.
Trainingsnutzung: Ein vertraglich zugesichertes „No-Training" für Anfrageinhalte am Gateway/beim Modellanbieter ist administrativ zu verifizieren und wird im Vendor-Register nachgehalten. Bis zur Bestätigung machen wir dazu keine absolute Zusage.
Zweckbindung, Datenkategorien und Risikobewertung werden intern in einer KI-System-Card dokumentiert; Auskunft auf Anfrage unter datenschutz@teamstyria.at.
Der Google Tag Manager (Container-ID GTM-TNB3KXPP, Google Ireland Ltd.) wird ausschließlich nach ausdrücklicher Einwilligung in „Analyse" oder „Marketing" nachgeladen. Google Consent Mode v2 startet mit Default „denied" für alle Analytics-/Ad-Kategorien. Über den Container können GA4, Google Ads Conversion/Remarketing (Konto AW-18322489053) und weitere Tags ausgeliefert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 165 Abs. 3 TKG 2021. Drittlandtransfer: USA. Geeigneter Transfermechanismus nach Art. 46 DSGVO (SCC bzw. geprüfte DPF-Zertifizierung von Google LLC) ist beabsichtigt und wird verifiziert (offen).
Nach Einwilligung in „Marketing" wird über den GTM das Meta-Pixel (Meta Platforms Ireland Ltd.) geladen. Cookies u. a. _fbp, ggf. _fbc. Übermittlung an Meta Platforms Inc. (USA). Geeigneter Transfermechanismus nach Art. 46 DSGVO (SCC bzw. geprüfte DPF-Zertifizierung) ist beabsichtigt und wird verifiziert (offen).
Ergänzend messen wir first-party über die Edge Function track-event. Diese Messung erfolgt ausschließlich nach Einwilligung in „Analyse". Verarbeitet werden Event-Typ, aufgerufene URL, Zeitstempel und eine zufällige Session-ID (nur sessionStorage). Rohdaten werden nach 14 Monaten automatisch gelöscht.
Videos werden erst nach Einwilligung in „Externe Medien" und ausschließlich im youtube-nocookie.com-Modus geladen. Anbieter: Google Ireland Ltd.
Der Newsletter ist eine separate, freiwillige und ungebündelte Einwilligung (Art. 6 Abs. 1 lit. a i.V.m. Art. 7 DSGVO). Anmeldung erfolgt per Double-Opt-in; jede Nachricht enthält einen sichtbaren Abmelde-Link sowie einen List-Unsubscribe-Header (RFC 8058). Abmeldung stoppt sofort weitere Sendungen und laufende Sequenzen. Aus der Cookie-Auswahl, einem Kontaktformular oder einem Check leiten wir keine Marketing-Einwilligung ab. Versanddienstleister ist Resend, Inc. (USA).
Zum Nachweis der von Ihnen im Cookie-Banner getroffenen Auswahl speichern wir – auch bei „Nur notwendige" – einen minimalen Consent Receipt in unserer EU-Datenbank. Erfasst werden: zufällige consent_id, Zeitstempel, die vier Kategorien sowie Banner-/Policy-Version. Keine IP, kein User-Agent, keine Session-ID, keine URL. Speicherdauer 36 Monate (automatischer Retention-Job).
Uploads im Fertigungs-Check werden im Bucket project-uploads (EU) gespeichert. Bitte laden Sie keine Gesundheitsdaten, Bewerbungs- oder Personalunterlagen, Ausweisdaten oder sonstige besondere Datenkategorien (Art. 9 DSGVO) hoch, sofern diese für Ihre Anfrage nicht ausdrücklich erforderlich sind. Nicht finalisierte Uploads werden nach 30 Tagen, Ticket-Metadaten nach 30 Tagen automatisch entfernt. Für dauerhaft mit einem Lead verknüpfte Uploads gilt die CRM-Retention (siehe Abschnitt 2).
Sie haben jederzeit das Recht auf:
Anfragen: datenschutz@teamstyria.at bzw. office@teamstyria.at.
Empfänger mit Sitz oder Verarbeitung außerhalb des EWR: Lovable Labs Inc. (USA), Supabase Pte. Ltd. (Singapur, produktive DB-Region EU/Ireland), HubSpot Inc. (USA), Resend Inc. (USA), Google LLC (USA), Meta Platforms Inc. (USA), ggf. Cloudflare Inc. (USA). Für jede dieser Verarbeitungen ist ein geeigneter Transfermechanismus nach Art. 46 DSGVO (EU-Standardvertragsklauseln bzw. tatsächlich geprüfte EU-US-Data-Privacy-Framework-Zertifizierung) beabsichtigt und zu verifizieren; bis zum Abschluss der Verifizierung führen wir den geeigneten Mechanismus als offen. Ein Restrisiko in Bezug auf Zugriffe durch Drittstaats-Behörden ist zudem nicht vollständig ausgeschlossen. TIAs, DPAs und Subprozessor-Prüfungen werden intern nachgehalten (siehe „Offene Nachweise").
Wir kennzeichnen bewusst als offen / zu verifizieren: AVV/DPA und Sub-Auftragsverarbeiter-Listen für Lovable, Supabase, HubSpot, Resend, Google und Meta; TIA-Abschlussdokumentation je Anbieter; verbindliche Löschfristen für Bestandsleads im CRM; Business-/„No-Training"-Nachweis am Lovable AI Gateway; Abschaltung bzw. Rechtsgrundlagen-Klärung für Lovable Project Analytics (~flock.js). Diese Punkte werden im internen Vendor- und Retention-Register geführt und bei Vorliegen neuer Nachweise hier aktualisiert.
Kein LinkedIn Insight Tag, kein TikTok Pixel, kein Hotjar, kein Matomo, kein iubenda, kein Elfsight und keine reinen Werbe-/Retargeting-Tools jenseits des in Abschnitt 4 genannten Meta-Pixels. Welche konkreten Tags über den GTM geladen werden, hängt von der Container-Konfiguration ab und erfolgt bei einwilligungspflichtigen Tags nur nach Zustimmung.
Verantwortlicher
Team Styria Werkstätten GmbH
Triester Straße 388–394b
A-8055 Graz
E-Mail: office@teamstyria.at
Datenschutzbeauftragter
E-Mail: datenschutz@teamstyria.at
Technische Umsetzung der Website: Cimerlight. Plattform & Hosting: Lovable / Lovable Cloud (Supabase, EU-Region Irland).