Zurück zur Startseite

    Datenschutzerklärung

    Gültig für die Produktions-Website teamstyria.info (inkl. www.teamstyria.info). Letzte Aktualisierung: 23. Juli 2026.

    Verantwortlich für die Verarbeitung ist die Team Styria Werkstätten GmbH, Triester Straße 388–394b, 8055 Graz, Österreich (Kontaktdaten am Ende dieser Seite). Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a, b und f DSGVO sowie § 165 TKG 2021 für den Zugriff auf Endgeräte-Speicher.

    Wir informieren Sie transparent über Zwecke, Datenkategorien, Rechtsgrundlagen, Empfänger, Speicher- kriterien und Betroffenenrechte (Art. 5, 12–14, 25, 28, 32, 44–49 DSGVO). Detaillierte Angaben zu Cookies und Browser-Speichern finden Sie in der Cookie-Richtlinie.

    1. Hosting, Datenbank, Authentifizierung

    Lovable – Website-Hosting & Builder-Plattform

    Diese Website wird über die Plattform Lovable von Lovable Labs Incorporated (Delaware, USA) ausgeliefert. Lovable stellt Runtime/CDN, den Builder und plattformseitige Betriebsdaten (z. B. „Project Analytics") bereit. Diese Bereiche sind organisatorisch zu unterscheiden:

    • Runtime/Hosting: Auslieferung der Seiten und statischen Assets an Ihren Browser. Bei jedem Aufruf werden IP-Adresse, User-Agent, Zeitstempel, Referrer und angeforderte URL plattformseitig verarbeitet (Zugriffslogs, Sicherheit).
    • Builder: Bearbeitung des Quellcodes durch Team Styria bzw. deren Dienstleister. Endnutzer sind hiervon nicht betroffen.
    • Lovable Project Analytics: Plattformseitige Reichweiten-/Nutzungsmessung, die gegebenenfalls vor der Cookie-Einwilligung geladen wird (z. B. Skript ~flock.js). Ein Live-Abruf vor Einwilligung wurde aktuell gemessen; eine anwendungsseitige Deaktivierung ist derzeit nicht zuverlässig möglich. Bis zur nachweislichen Abschaltung oder technischen Blockade vor Einwilligung behandeln wir dies als offene organisatorische Maßnahme; ein vollständiger Cookie-Compliance-Nachweis kann bis dahin nicht behauptet werden. Eine bloße Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO ersetzt § 165 TKG 2021 nicht (siehe „Offene Nachweise" weiter unten).

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb) für Runtime/Logs. Für Project Analytics ist die endgültige Rechtsgrundlage (Einwilligung vs. berechtigtes Interesse) plattformseitig offen und wird organisatorisch geklärt.
    Drittlandtransfer: Lovable Labs Inc. hat Sitz in den USA. Ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO), aktuelle Sub-Auftragsverarbeiter-Liste, geeignete Garantien (EU-Standardvertragsklauseln bzw. eine tatsächlich geprüfte EU-US-Data-Privacy-Framework-Zertifizierung) sowie ein etwaiges „No-Training"-/Business-Opt-out sind derzeit als beabsichtigt/zu verifizieren zu betrachten und werden in unserem Vendor-Register geführt. Solange kein Nachweis vorliegt, gilt der geeignete Transfermechanismus als offen (siehe „Offene Nachweise").
    lovable.dev/privacy

    Supabase – Datenbank, Auth, Storage, Edge Functions

    Datenbank, Authentifizierung, Objekt-Storage und serverseitige Edge Functions werden über Supabase Pte. Ltd. (970 Toa Payoh North, Singapur) als Auftragsverarbeiter bereitgestellt. Die produktive Datenbankregion des Projekts liegt in der EU (Europe/Ireland). Supabase Pte. Ltd. ist ein singapurischer Rechtsträger; „EU-Auftragsverarbeiter" wäre insoweit unzutreffend. Betriebs-, Support-, Log- und Subprozessor-Verarbeitungen (z. B. Monitoring, Backups, technischer Support) können auch außerhalb des EWR stattfinden. Wir behaupten nicht, dass jede solche Verarbeitung ausschließlich in Irland verbleibt.

    Personenbezogene Daten: IP-Adresse, Datum/Uhrzeit, User-Agent, aufgerufene URL, Referrer; bei eingeloggten Nutzern zusätzlich Auth-Token (JWT); Formular-/Check-Inhalte, hochgeladene Dateien (Bucket project-uploads).
    Zweck: Auslieferung, Sicherheit, Betrieb der geschützten Bereiche (Leads-, Analyse-, Feedback-, Intern-Portal), Speicherung von Formularinhalten.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.
    Drittlandtransfer: Die produktive Datenbank läuft in der EU. Für Support-, Betriebs- und Subprozessor-Verarbeitungen mit möglichem Drittlandbezug ist ein geeigneter Transfermechanismus (z. B. EU-Standardvertragsklauseln nach Art. 46 DSGVO) beabsichtigt, aber derzeit vertraglich zu verifizieren. Aktualisierter Sub-Auftragsverarbeiter- Katalog, Data Processing Addendum (DPA) und Transfer Impact Assessment (TIA) sind offen und werden im Vendor-Register geführt.
    supabase.com/privacy

    Sofern der eingesetzte Anbieter-/CDN-Stack ein __cf_bm-Cookie (Cloudflare Bot Management) setzt, dient dieses Cookie ausschließlich dem Bot-/Angriffsschutz. Es wird von Cloudflare, Inc. (USA) verwaltet, für ca. 30 Minuten Inaktivität gespeichert und ist zum sicheren Betrieb technisch erforderlich (Art. 6 Abs. 1 lit. f DSGVO). Ob dieses Cookie in unserem konkreten Betriebsumfeld gesetzt wird, hängt von der Hosting-Kette (Lovable/CDN) ab und wird organisatorisch geprüft.

    2. Kontaktaufnahme & Lead-Formulare

    HubSpot CRM / HubSpot Forms / HubSpot Lead Management

    Die über unsere Formulare (Projekt-Check, Budget-Richtwert-Planer, Risiko-Check, Fertigungs-Check, Objekt-Check, Versorgungs-Check, Veranstaltungs-Anmeldung, allgemeine Kontaktanfragen) übermittelten Daten werden serverseitig über unsere Edge Function hubspot-lead an HubSpot, Inc. (USA) übertragen und dort in unserem CRM (Portal-ID 144 509 731, EU-Datenresidenz) verwaltet.

    Personenbezogene Daten: Vorname, Nachname, E-Mail, Telefon, PLZ, Rolle, Branche, Unternehmen, Nachricht, ausgewählter Leistungsbereich, ggf. Antworten aus den Online-Tools.
    Zweck: Bearbeitung Ihrer Anfrage, Lead-Management, Vertrieb.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Erfüllung eines Vertrags), ergänzend lit. f (Vertrieb im B2B-Kontext); Newsletter separat auf lit. a.
    Speicherdauer: solange für die Geschäftsanbahnung/-beziehung erforderlich bzw. gesetzliche Aufbewahrungspflichten. Eine feste organisatorische Löschfrist für CRM-Datensätze wird derzeit definiert (intern dokumentiert; Auskunft unter datenschutz@teamstyria.at).
    Drittlandtransfer: USA. Geeignete Garantien nach Art. 46 DSGVO (EU-Standardvertragsklauseln bzw. eine tatsächlich geprüfte EU-US-Data-Privacy-Framework- Zertifizierung) sind beabsichtigt und werden derzeit vertraglich verifiziert (offen).

    HubSpot Analytics / HubSpot Tracking-Script

    Der HubSpot-Embed-Code (js-eu1.hs-scripts.com/144509731.js) wird ausschließlich nach Einwilligung in die Kategorie „Analyse" nachgeladen. Ohne Einwilligung wird keine Verbindung zu HubSpot aufgebaut. Bei Widerruf wird das Script entfernt, _hsq.push(["doNotTrack"]) gesetzt und die HubSpot-Cookies aktiv gelöscht. Cookies: __hstc/hubspotutk (bis 13 Monate), __hssc (30 Min.), __hssrc (Session). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 165 Abs. 3 TKG 2021.

    Resend (Transaktions- und Newsletter-E-Mails)

    Für Eingangsbestätigungen, interne Lead-Benachrichtigungen an n.cimerlajt@teamstyria.at, Passwort-Reset-Mails, PDF-Reports des Budget-Richtwert-Planers sowie Newsletter-/Automations-Mails nutzen wir Resend, Inc. (USA). Rechtsgrundlage Art. 6 Abs. 1 lit. b/a/f DSGVO je nach Vorgang. Drittlandtransfer: USA. Ein geeigneter Transfermechanismus nach Art. 46 DSGVO (EU-Standardvertragsklauseln) ist beabsichtigt und wird vertraglich verifiziert (offen). resend.com/legal/privacy-policy

    3. KI-gestützte Funktionen (EU AI Act, Art. 50)

    Der Chat-Assistent sowie die textlichen Analysen der Online-Tools werden serverseitig über das Lovable AI Gateway (Lovable Labs Inc., USA) verarbeitet. Zum Einsatz kommen derzeit:

    • Chat-Assistent und Objekt-Check: google/gemini-3-flash-preview
    • Budget-Richtwert-Planer und Versorgungs-Check: google/gemini-2.5-pro

    Die Modelle werden von Google bereitgestellt (Google Ireland Ltd. / Google LLC, USA). Die KI-Verarbeitung erfolgt ausschließlich serverseitig; im Browser werden dafür keine Cookies gesetzt.

    An das KI-System übermittelte Daten: sachbezogene Inhalte der jeweiligen Anfrage (z. B. Chat-Nachricht, Projekttyp, Menge, Region, Check-Antworten). Wir minimieren Kontaktfelder (Name, Firma, E-Mail, Telefon) im Prompt-Payload, können jedoch nicht garantieren, dass Nutzer/-innen im Freitext keine personenbezogenen Daten eingeben. Bitte geben Sie im Chat und in Freitextfeldern keine sensiblen oder besonderen Daten (Art. 9 DSGVO) ein.
    Zweck: Kundenservice, Angebotsorientierung, Erstauswertungen.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.
    Menschliche Aufsicht & Verbindlichkeit: KI-Antworten sind nicht verbindlich und werden am Ergebnis als KI-unterstützte Orientierung gekennzeichnet. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt; insbesondere keine Personal-/Bewerber- bewertung.
    Trainingsnutzung: Ein vertraglich zugesichertes „No-Training" für Anfrageinhalte am Gateway/beim Modellanbieter ist administrativ zu verifizieren und wird im Vendor-Register nachgehalten. Bis zur Bestätigung machen wir dazu keine absolute Zusage.

    Zweckbindung, Datenkategorien und Risikobewertung werden intern in einer KI-System-Card dokumentiert; Auskunft auf Anfrage unter datenschutz@teamstyria.at.

    4. Reichweitenmessung & Tag-Verwaltung

    Google Tag Manager, GA4, Google Ads (Consent Mode v2)

    Der Google Tag Manager (Container-ID GTM-TNB3KXPP, Google Ireland Ltd.) wird ausschließlich nach ausdrücklicher Einwilligung in „Analyse" oder „Marketing" nachgeladen. Google Consent Mode v2 startet mit Default „denied" für alle Analytics-/Ad-Kategorien. Über den Container können GA4, Google Ads Conversion/Remarketing (Konto AW-18322489053) und weitere Tags ausgeliefert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO / § 165 Abs. 3 TKG 2021. Drittlandtransfer: USA. Geeigneter Transfermechanismus nach Art. 46 DSGVO (SCC bzw. geprüfte DPF-Zertifizierung von Google LLC) ist beabsichtigt und wird verifiziert (offen).

    Meta-Pixel (Facebook/Instagram Conversion)

    Nach Einwilligung in „Marketing" wird über den GTM das Meta-Pixel (Meta Platforms Ireland Ltd.) geladen. Cookies u. a. _fbp, ggf. _fbc. Übermittlung an Meta Platforms Inc. (USA). Geeigneter Transfermechanismus nach Art. 46 DSGVO (SCC bzw. geprüfte DPF-Zertifizierung) ist beabsichtigt und wird verifiziert (offen).

    Eigene Reichweitenmessung (track-event)

    Ergänzend messen wir first-party über die Edge Function track-event. Diese Messung erfolgt ausschließlich nach Einwilligung in „Analyse". Verarbeitet werden Event-Typ, aufgerufene URL, Zeitstempel und eine zufällige Session-ID (nur sessionStorage). Rohdaten werden nach 14 Monaten automatisch gelöscht.

    YouTube – Kategorie „Externe Medien"

    Videos werden erst nach Einwilligung in „Externe Medien" und ausschließlich im youtube-nocookie.com-Modus geladen. Anbieter: Google Ireland Ltd.

    5. Newsletter & automatisierte E-Mails

    Der Newsletter ist eine separate, freiwillige und ungebündelte Einwilligung (Art. 6 Abs. 1 lit. a i.V.m. Art. 7 DSGVO). Anmeldung erfolgt per Double-Opt-in; jede Nachricht enthält einen sichtbaren Abmelde-Link sowie einen List-Unsubscribe-Header (RFC 8058). Abmeldung stoppt sofort weitere Sendungen und laufende Sequenzen. Aus der Cookie-Auswahl, einem Kontaktformular oder einem Check leiten wir keine Marketing-Einwilligung ab. Versanddienstleister ist Resend, Inc. (USA).

    6. Einwilligungsnachweis (Consent Receipt)

    Zum Nachweis der von Ihnen im Cookie-Banner getroffenen Auswahl speichern wir – auch bei „Nur notwendige" – einen minimalen Consent Receipt in unserer EU-Datenbank. Erfasst werden: zufällige consent_id, Zeitstempel, die vier Kategorien sowie Banner-/Policy-Version. Keine IP, kein User-Agent, keine Session-ID, keine URL. Speicherdauer 36 Monate (automatischer Retention-Job).

    7. Datei-Uploads

    Uploads im Fertigungs-Check werden im Bucket project-uploads (EU) gespeichert. Bitte laden Sie keine Gesundheitsdaten, Bewerbungs- oder Personalunterlagen, Ausweisdaten oder sonstige besondere Datenkategorien (Art. 9 DSGVO) hoch, sofern diese für Ihre Anfrage nicht ausdrücklich erforderlich sind. Nicht finalisierte Uploads werden nach 30 Tagen, Ticket-Metadaten nach 30 Tagen automatisch entfernt. Für dauerhaft mit einem Lead verknüpfte Uploads gilt die CRM-Retention (siehe Abschnitt 2).

    8. Ihre Rechte

    Sie haben jederzeit das Recht auf:

    • Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17),
    • Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20),
    • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21),
    • jederzeitigen Widerruf erteilter Einwilligungen (Art. 7 Abs. 3),
    • Beschwerde bei der Österreichischen Datenschutzbehörde.

    Anfragen: datenschutz@teamstyria.at bzw. office@teamstyria.at.

    9. Drittlandtransfers – zusammengefasst

    Empfänger mit Sitz oder Verarbeitung außerhalb des EWR: Lovable Labs Inc. (USA), Supabase Pte. Ltd. (Singapur, produktive DB-Region EU/Ireland), HubSpot Inc. (USA), Resend Inc. (USA), Google LLC (USA), Meta Platforms Inc. (USA), ggf. Cloudflare Inc. (USA). Für jede dieser Verarbeitungen ist ein geeigneter Transfermechanismus nach Art. 46 DSGVO (EU-Standardvertragsklauseln bzw. tatsächlich geprüfte EU-US-Data-Privacy-Framework-Zertifizierung) beabsichtigt und zu verifizieren; bis zum Abschluss der Verifizierung führen wir den geeigneten Mechanismus als offen. Ein Restrisiko in Bezug auf Zugriffe durch Drittstaats-Behörden ist zudem nicht vollständig ausgeschlossen. TIAs, DPAs und Subprozessor-Prüfungen werden intern nachgehalten (siehe „Offene Nachweise").

    10. Offene organisatorische Nachweise

    Wir kennzeichnen bewusst als offen / zu verifizieren: AVV/DPA und Sub-Auftragsverarbeiter-Listen für Lovable, Supabase, HubSpot, Resend, Google und Meta; TIA-Abschlussdokumentation je Anbieter; verbindliche Löschfristen für Bestandsleads im CRM; Business-/„No-Training"-Nachweis am Lovable AI Gateway; Abschaltung bzw. Rechtsgrundlagen-Klärung für Lovable Project Analytics (~flock.js). Diese Punkte werden im internen Vendor- und Retention-Register geführt und bei Vorliegen neuer Nachweise hier aktualisiert.

    11. Was diese Website ausdrücklich NICHT verwendet

    Kein LinkedIn Insight Tag, kein TikTok Pixel, kein Hotjar, kein Matomo, kein iubenda, kein Elfsight und keine reinen Werbe-/Retargeting-Tools jenseits des in Abschnitt 4 genannten Meta-Pixels. Welche konkreten Tags über den GTM geladen werden, hängt von der Container-Konfiguration ab und erfolgt bei einwilligungspflichtigen Tags nur nach Zustimmung.

    12. Kontaktdaten & Datenschutzbeauftragter

    Verantwortlicher
    Team Styria Werkstätten GmbH
    Triester Straße 388–394b
    A-8055 Graz
    E-Mail: office@teamstyria.at

    Datenschutzbeauftragter
    E-Mail: datenschutz@teamstyria.at

    Technische Umsetzung der Website: Cimerlight. Plattform & Hosting: Lovable / Lovable Cloud (Supabase, EU-Region Irland).