Datenschutzerklärung
Stand: 25.07.2026
1. Datenschutz auf einen Blick
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website besuchen oder unsere mandantenfähige Plattform einschließlich Dashboard, City-Dashboard, Backoffice, Web-App, eingebetteten Widgets, mobilen Applikationen sowie exklusiven White-Label-Anwendungen „Nahlo“ (nachfolgend gemeinsam „Plattform“) nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Wir unterscheiden grundsätzlich zwischen Daten, die aus technischen Gründen automatisch erfasst werden, zum Beispiel IP-Adresse, Browsertyp, Geräteinformationen oder Zugriffszeitpunkt, und Daten, die Sie uns aktiv mitteilen oder deren Verarbeitung Sie ausdrücklich freigeben, zum Beispiel Registrierungsdaten, Chat-Eingaben, Dokumentenuploads oder Standortdaten.
2. Allgemeine Hinweise und Pflichtinformationen
Verantwortlicher im Sinne der DSGVO
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Plattform ist:
CoaSoft - Consulting & Software UG (haftungsbeschränkt)
Am Wäldchen 24
66424 Homburg
Deutschland
E-Mail: datenschutz@nahlo.de
Nahlo ist ein Projekt der CoaSoft - Consulting & Software UG (haftungsbeschränkt).
Datenschutzkontakt
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Betroffenenrechte können Sie sich jederzeit an uns wenden:
CoaSoft - Consulting & Software UG (haftungsbeschränkt)
Am Wäldchen 24
66424 Homburg
Deutschland
E-Mail: datenschutz@nahlo.de
Wir prüfen fortlaufend, ob eine gesetzliche Pflicht zur Benennung einer Datenschutzbeauftragten oder eines Datenschutzbeauftragten besteht. Soweit eine solche Pflicht besteht oder künftig entsteht, benennen wir eine geeignete, unabhängige und konfliktfreie Person und veröffentlichen deren Kontaktdaten an dieser Stelle.
Ihre Rechte als betroffene Person (Betroffenenrechte)
Sie haben jederzeit das Recht, unentgeltlich Auskunft über die von uns verarbeiteten personenbezogenen Daten zu erhalten (Art. 15 DSGVO). Außerdem haben Sie nach Maßgabe der gesetzlichen Vorschriften ein Recht auf Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie ein Recht auf Datenübertragbarkeit (Art. 20 DSGVO).
Sofern eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt.
Sie können sich zudem bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist insbesondere:
Unabhängiges Datenschutzzentrum Saarland
Fritz-Dobisch-Straße 12
66111 Saarbrücken
Widerspruchsrecht nach Art. 21 DSGVO
Wenn wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen diese Verarbeitung Widerspruch einzulegen.
Legen Sie Widerspruch ein, verarbeiten wir die betroffenen personenbezogenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
3. Datenverarbeitung für Endkunden (Mobile App, Web-App, Embed-Widget & Telegram)
3.1 Intelligenter Chat-Assistent & KI-Verarbeitung
Bei der Nutzung unseres Chat-Assistenten über unsere Webapp, die mobile App, eingebettete Partner-Widgets oder über unseren Telegram-Bot interagieren Sie mit einem KI-System. Wir informieren Sie hiermit gemäß den Transparenzpflichten der europäischen KI-Verordnung (AI Act, insb. Art. 50) unmissverständlich darüber, dass die Antworten automatisiert generiert werden.
Zur Bereitstellung der Chat-Funktionen verarbeiten wir Ihre Chat-Eingaben, technische Sitzungs-Metadaten, systemseitige Kontextinformationen (Wissenskontext aus Händlerdaten), die vom KI-System erzeugten Antworten sowie Account- oder Sitzungskennungen. Hierfür nutzen wir moderne Sprachmodelle über einen externen Cloud-Anbieter.
Die Verarbeitung erfolgt an regionalen Endpunkten innerhalb der Europäischen Union, primär am Standort Frankfurt am Main. Der Anbieter verwendet Ihre Kundendaten nach den geltenden Geschäftskunden-Bedingungen nicht zum Training oder zur Optimierung eigener KI-Modelle. Zum Zwecke der Missbrauchserkennung können Eingaben und Antworten vorübergehend protokolliert werden (maximal 60 Tage Speicherung gemäß Anbieter-Dokumentation).
Speicherdauer: Anonyme Chat-Sitzungen (Sitzungen ohne verknüpften Benutzeraccount) werden mitsamt allen Nachrichten über einen täglichen automatisierten Systemprozess nach Ablauf von 30 Tagen vollständig gelöscht. Authentifizierte Chat-Sitzungen registrierter Nutzer verbleiben für 90 Tage im System, sofern sie nicht manuell entfernt werden. Datensicherungen werden im Rahmen unserer regulären Rotation nach spätestens 90 Tagen überschrieben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für sicherheitsbezogene Protokollierungen ist Art. 6 Abs. 1 lit. f DSGVO einschlägig (berechtigtes Interesse an der Missbrauchsvermeidung).
3.2 Standortbezogene Umgebungssuche
Wenn Sie die standortbezogene Suche aktiv nutzen und die entsprechende Geräteberechtigung erteilen, erfassen wir Ihre GPS-Koordinaten (Längen- und Breitengrad) sowie Ihre Suchbegriffe. Diese Daten werden an einen externen Dienstleister mit Serverstandort in Frankfurt am Main übermittelt, um passende Geschäfte in Ihrer Umgebung zu finden oder Adressen umzurechnen (Geocoding).
Diese Abfragen erfolgen ausschließlich einzeln pro Suchanfrage in einer datensparsam konfigurierten Variante. Es findet keine dauerhafte Standortverfolgung, kein Aufbau von virtuellen Grenzzäunen (Geofencing) und keine Speicherung Ihres Bewegungsprofils statt. Die Standortdaten werden nicht an das KI-Modell übermittelt, sondern dienen lediglich einem internen Filter zur Umkreisermittlung (maximal 25 km Umkreis).
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit über die Systemeinstellungen Ihres Endgeräts widerrufen können.
3.3 Chat-Historie & Personalisierung
Zur Bereitstellung kohärenter Folgeantworten kann der Verlauf der letzten Nachrichten einer Chat-Sitzung als Kontext an das KI-Modell übergeben werden. Ob Kontext übermittelt wird, steuert die Plattform derzeit serverseitig über den Sitzungsparameter allowPersonalization (Standard: aktiv). In den aktuellen Client-Oberflächen (Web-App, Dashboard, mobile App) gibt es hierfür keinen Einstellungs-Schalter und auch keinen lokalen Browser-Speicher-Schlüssel für diese Option. Chat-Nachrichten werden unabhängig davon in unserer Hauptdatenbank gespeichert und nach 30 bzw. 90 Tagen gelöscht (siehe Punkt 3.1).
3.4 Nutzungsanalyse und statistische Auswertung
Zur kontinuierlichen Optimierung der Suchqualität zeichnen wir statistische Analysedaten in einer separaten Datenbank auf:
- Produkt- und Händleranzeigen: Sitzungs-Identifikationsnummer, anonymisierte Suchanfrage, IDs der angezeigten Produkte und Geschäfte sowie der genaue Zeitstempel.
- Suchanfragen-Analyse: Sitzungs-Identifikationsnummer, normalisierte Suchbegriffe, Relevanzwerte und die vom System genutzten Informationsquellen.
- Vermittlungserfolge: Protokollierung von Interaktionen mit Händler-Aktions-Schaltflächen (wie das Anklicken von Telefonnummern, Weiterleitungen zu WhatsApp oder externe Web-Links).
Diese Datenströme enthalten keine direkten personenbezogenen Profildaten oder Klarnamen. Die Live-Daten werden über einen automatisierten Systemprozess ausgelagert und verbleiben in unseren Sicherungssystemen für maximal 90 Tage, bevor sie endgültig und dauerhaft gelöscht werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der bedarfsgerechten Auswertung von Vermittlungserfolgen für teilnehmende Händler und in der permanenten technischen Verbesserung unserer Suchalgorithmen.
3.5 Telegram-Bot-Schnittstelle & Chat-Bewertung
Bei Nutzung unseres optionalen Telegram-Bots verarbeiten wir Ihre eindeutige Telegram-Sitzungskennung sowie Ihre Nachrichtentexte. Diese Sitzung verfällt nach 7 Tagen Inaktivität automatisch, die Nachrichten unterliegen der regulären 30-Tage-Löschfrist für anonyme Chats in unserer Systemdatenbank.
Das Einreichen von Feedback zu Chat-Nachrichten erfolgt ohne vorherige Anmeldung, ist jedoch zum Schutz vor Missbrauch und automatisierten Massen-Eingaben über eine Begrenzung der Abfragen pro Minute geschützt.
4. Datenverarbeitung für Shop-Betreiber (Händler-Dashboard)
4.1 Registrierung, Login & Team-Einladungen
Für die Registrierung, Anmeldung und Benutzerverwaltung im Dashboard nutzen wir eine zentrale Datenbanklösung. Die Anmeldung erfolgt passwortlos über ein sicheres Einmal-Kennwort-Verfahren (OTP / Magic-Link) per E-Mail.
Dabei verarbeiten wir Ihre E-Mail-Adresse, eine eindeutige Benutzer-Identifikationsnummer, Authentifizierungstokens, Profil- und Kontostatusdaten. Wenn Sie Mitarbeiter in Ihr Shop-Team einladen, wird deren E-Mail-Adresse als Einladungsziel erfasst. Unangenommene Team-Einladungen besitzen eine Gültigkeit von 7 Tagen und verbleiben bis zu einer Bereinigung oder einem manuellen Widerruf im System.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.2 Ingestion von Geschäftsdaten und Wissens-Uploads
Shop-Betreiber können Dokumente (PDF, TXT, Excel-Dateien) hochladen oder Freitexte (Öffnungszeiten, Produktkataloge) einpflegen. Diese Daten durchlaufen eine KI-basierte Pipeline über Google Vertex AI, in der Rohtexte extrahiert, strukturiert und als numerische Vektoren in unserer zentralen Datenbank gespeichert werden, um dem Chat-Assistenten als Wissensbasis zu dienen.
Website-Import (Crawling): Auf Wunsch können Shop-Betreiber eine eigene Website-URL angeben. Vor dem automatisierten Abruf öffentlicher Seiteninhalte senden wir eine Transaktions-E-Mail mit Bestätigungslink an eine vom Shop-Betreiber angegebene geschäftliche E-Mail-Adresse zur Domain der Website (Double-Opt-in). Die Adresse muss zur Domain der Ziel-URL passen; die Login-E-Mail des Accounts kann davon abweichen. Verarbeitet werden dabei die angegebene URL, die zur Verifizierung verwendete E-Mail-Adresse, extrahierte Textinhalte der erlaubten Seiten (ohne Speicherung von Roh-HTML) sowie Metadaten zum Import-Job. Der Crawl respektiert die robots.txt der Zielwebsite. Importierte Inhalte werden zunächst als unverifizierte Entwürfe markiert und müssen im Dashboard freigegeben werden.
Hochgeladene Rohdokumente werden nach der erfolgreichen Informationsextraktion nicht dauerhaft gespeichert. Bei einer Aktualisierung der Daten oder einer gezielten Löschung von Produkten werden die alten Datenstrukturen unverzüglich entfernt.
Wird ein Geschäft vorläufig deaktiviert, wird der Shop aus den aktiven Suchanfragen des Chat-Assistenten ausgeschlossen. Die Daten verbleiben für 90 Tage in der Systemdatenbank, bevor eine vollständige und endgültige Löschung (inklusive zugehöriger Bild- und Mediendateien sowie zugehöriger Telemetrie-Einträge) durchgeführt wird.
4.3 Zahlungsabwicklung (Stripe)
Für Zahlungen von Händler-Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe Limited, Irland). Dabei werden Name, E-Mail-Adresse, Rechnungsanschrift, Unternehmensdaten, Zahlungsstatus, Transaktionsmetadaten sowie Aboreferenzen verarbeitet.
Zahlungsdaten wie Kreditkarteninformationen werden unmittelbar durch Stripe erhoben; wir erhalten keine Roh-Kreditkartendaten. Rechnungs- und abrechnungsrelevante Daten unterliegen den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen nach § 147 AO und § 257 HGB und werden für die Dauer von 10 Jahren (6 Jahre für Geschäftskorrespondenz) gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung).
5. Datenverarbeitung für Städte-Partner & White-Label-Instanzen
Im Rahmen von Städte-Partnerschaften und exklusiven White-Label-Anwendungen (Multi-Tenant-Architektur) verarbeiten wir über das City-Dashboard und das administrative Backoffice Daten zur Konfiguration lokaler Instanzen (White-Label-Konfigurationen, Tenant-Branding, Bulk-Importe von Händlerregistern). Dabei werden E-Mail-Adressen von Managern, Branding-Texte sowie Bilddaten erfasst. Erstellte Zugriffsschlüssel für Widgets werden im Hintergrund ausschließlich als unumkehrbare kryptografische SHA-256-Hashes hinterlegt. Bilddateien und Logos werden in einem geschützten Bereich auf Supabase Storage abgelegt.
Vorschaudaten aus automatisierten Bulk-Importen werden nach maximal 90 Tagen nach Abschluss systemseitig bereinigt.
Hinweis zu White-Label-Instanzen: Sollten Sie unsere Plattform im Rahmen einer exklusiven White-Label-Anwendung (z. B. einer eigenständigen App oder Web-Oberfläche eines unserer Partner wie Unternehmen, Kanzleien oder Verbände) nutzen, erbringen wir die technischen Infrastruktur-Dienste als Auftragsverarbeiter. Die CoaSoft UG stellt hierbei den sicheren Betrieb der mandantenisolierten Datenräume sicher. Verantwortlich für die Einhaltung datenschutzrechtlicher Vorgaben in Bezug auf die spezifischen Inhalte des jeweiligen Partners ist primär der jeweilige Partner, sofern sich aus den vertraglichen Vereinbarungen nichts anderes ergibt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Partnerschaftsvertrags).
6. Auftragsverarbeiter & Drittanbieter-Matrix
Zur Erbringung unserer Dienste setzen wir spezialisierte Dienstleister im Wege der Auftragsverarbeitung (Art. 28 DSGVO) ein. Alle Anbieter wurden sorgfältig ausgewählt und datenschutzkonform verpflichtet:
| Empfänger / Dienstleister | Zweck des Einsatzes | Datenregion / Drittland-Garantie |
|---|---|---|
| Supabase Inc. (USA / EU) | Zentrale relationale PostgreSQL-Datenbank, Benutzerverwaltung und Bild-Dateispeicher (Storage) | EU-Region (Frankfurt am Main). Absicherung über EU-Standardvertragsklauseln (SCCs). |
| Google Cloud / Firebase (Vertragspartner: Google Ireland Ltd.) | Laufzeitumgebung für die Programmschnittstelle (API, Cloud Run), KI-Sprachmodelle (Vertex AI), Google Cloud Logging sowie die Firestore-Datenbank für anonyme Chat-Nutzungsstatistiken | Verarbeitungsregionen in der EU: Belgien (Cloud Run) und Frankfurt am Main (Vertex AI). Zertifiziert nach dem EU-U.S. Data Privacy Framework bzw. SCCs. |
| Amazon Web Services EMEA | Adressauflösung (Geocoding) und standortbezogene Umkreissuche | Frankfurt am Main. Zertifiziert nach dem EU-U.S. Data Privacy Framework. |
| Firebase Hosting (Vertragspartner: Google Ireland Ltd.) | Statische Auslieferung (Content Delivery) des Dashboard-Auftritts | EU / globales CDN-Netzwerk. Zertifiziert nach dem EU-U.S. Data Privacy Framework bzw. SCCs. |
| Stripe Payments Europe Ltd. | Abwicklung von Händler-Abonnements und B2B-Zahlungen | Irland / EU. Datenflüsse in die USA sind über das EU-U.S. Data Privacy Framework abgesichert. |
| Google Analytics (Google Ireland Ltd.) | Reichweitenmessung und statistische Analyse der Websitenutzung (nur nach Ihrer Einwilligung via Cookie-Banner) | Irland / EU (mit Datenübertragung in die USA). Zertifiziert nach dem EU-U.S. Data Privacy Framework bzw. SCCs. |
| Telegram Messenger Inc. | Optionaler Bot-Kanal für den Chat-Assistenten (Übermittlung Ihrer Nachrichten, siehe Punkt 3.5) | Drittland (außerhalb der EU/EWR). Es gilt zusätzlich Ihr eigenes Nutzungsverhältnis mit Telegram gemäß dessen Nutzungsbedingungen. Auftragsverarbeitungsvertrag: in Klärung (TECH-024). |
| Brevo (Sendinblue SAS) | Versand von Transaktions-E-Mails (Einmal-Kennwort/OTP, Team-Einladungen, Willkommens-Mail, Benachrichtigung zum Datenexport) | Frankreich / EU. Auftragsverarbeitungsvertrag: geschlossen / vorhanden. |
7. Hosting, Technische Protokolle & Sicherheit
7.1 Infrastruktur-Logs (Google Cloud Logging)
Beim Aufruf unserer Plattform zeichnen die Cloud-Server automatische Protokolle (Server-Logfiles) auf. Unser interner Protokollierungsdienst ist datensparsam konfiguriert und filtert kritische Daten wie Passwörter, Autorisierungs-Header und Token-Inhalte vollautomatisch heraus, bevor sie geschrieben werden.
Verbleibende technische Systemlogs (IP-Adresse, HTTP-Methode, aufgerufene URL, Request-ID) werden in Google Cloud Logging nach standardmäßig 90 Tagen automatisch gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehleranalyse und IT-Sicherheit).
7.2 Sicherheitsmaßnahmen (TOM)
Zum Schutz Ihrer Daten nutzen wir moderne Sicherheitsstandards:
- Durchgängige Verschlüsselung aller Datenübertragungen (via TLS/HTTPS) nach dem aktuellen Stand der Technik.
- Einsatz moderner Sicherheits-Header (Content Security Policy), um den Datenverkehr gegen Cross-Site-Scripting (XSS) und böswillige Code-Injektionen zu härten.
- Strikte, rollenbasierte Zugriffskontrollen direkt auf Datenbankebene. Dadurch wird systemseitig sichergestellt, dass Händler und Städte-Partner ausschließlich auf die Daten zugreifen können, für die sie eine ausdrückliche Berechtigung besitzen.
- API-Drosselung (Rate Limiting): Zum Schutz vor automatisierten Angriffen und Überlastung ist die Anzahl der Abfragen pro Minute begrenzt. Standard-Endpunkte sind auf maximal 20 Anfragen/Minute beschränkt.
8. Technische Umsetzung der Betroffenenrechte
Um eine transparente und fehlerfreie Ausübung Ihrer Rechte zu gewährleisten, ist unsere Plattform mit direkten, automatisierten Self-Service-Schnittstellen ausgestattet:
- Ereignisbasierte Chat-Löschung: Endkunden können über die Benutzeroberfläche der Apps über den Befehl „Neuer Chat“ oder „Chat löschen“ eine kaskadierende Bereinigung (Cascade Delete) auslösen. Dies entfernt die ausgewählte Sitzung mitsamt allen Nachrichten sofort und unwiderruflich aus der produktiven Systemdatenbank.
- Datenexport (Art. 20 DSGVO): Registrierte Nutzer können über die Profileinstellungen einmal alle 24 Stunden einen vollständigen Export ihrer personenbezogenen Daten im JSON-Format anfordern. Die generierte Download-URL verfällt aus Sicherheitsgründen nach genau 48 Stunden.
- Account-Löschung (Art. 17 DSGVO): Ein Antrag auf vollständige Account-Löschung kann direkt in Ihrem Benutzerkonto über die Schaltfläche „Account löschen“ eingeleitet werden. Dies stößt eine sofortige Bereinigung des Authentifizierungs-Dienstes sowie aller verknüpften Tabellen an, sofern keine steuerlichen Aufbewahrungsfristen entgegenstehen.
9. Landingpage (Server-Logs & Schriftarten)
Beim reinen Besuch unserer Astro-Landingpage werden standardmäßige Server-Logs erfasst (siehe Punkt 7.1). Zur einheitlichen und ansprechenden Darstellung von Schriftarten nutzen wir die Schriftfamilien Inter und Outfit. Diese sind lokal auf unseren Servern eingebunden. Beim Laden der Seite findet kein externer Aufruf von Google-Servern statt, und es werden keine Daten an Google zu Zwecken des Schriftarten-Trackings übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer performanten und datenschutzfreundlichen Darstellung unseres Webauftritts).
10. Einsatz von Google Analytics (Reichweitenmessung)
Sofern Sie über unseren Cookie-Banner Ihre Einwilligung erteilen, nutzen wir auf unserer Website Google Analytics, einen Webanalysedienst der Google Ireland Limited („Google“). Google Analytics verwendet Cookies und ähnliche Technologien, um die Nutzung unserer Website durch die Besucher auszuwerten, Reports über die Websiteaktivitäten zusammenzustellen und weitere mit der Websitenutzung verbundene Dienstleistungen zu erbringen.
Die durch die Cookies erzeugten Informationen über Ihre Benutzung dieser Website werden in der Regel an einen Server von Google in den USA übertragen und dort gespeichert. Wir nutzen Google Analytics ausschließlich mit aktivierter IP-Anonymisierung (AnonymizeIP), sodass Ihre IP-Adresse von Google innerhalb von Mitgliedstaaten der Europäischen Union oder in anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum zuvor gekürzt wird.
Widerruf der Einwilligung: Sie können Ihre erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über den entsprechenden Link im Footer unserer Website aufrufen und anpassen.
Rechtsgrundlage für die Datenverarbeitung im Rahmen von Google Analytics ist Ihre ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG.
11. Speicherung auf Ihrem Endgerät (Local Storage, Cookies & Consent)
Neben den serverseitig verarbeiteten Daten legen unsere Web-App, das Dashboard und unsere mobilen Apps einzelne rein technische oder per Cookie-Banner eingewilligte Einstellungen direkt auf Ihrem Endgerät ab:
- localStorage (Browser): Ihre bevorzugte Darstellung (Hell-/Dunkelmodus) sowie technische Sitzungskennungen zur Fortsetzung laufender Chat-Gespräche.
- sessionStorage (eingebettete Partner-Widgets): Ein temporäres Zugriffstoken zur Absicherung des eingebetteten Chats, das beim Schließen des Browser-Tabs automatisch gelöscht wird.
- Mobile App (lokaler Gerätespeicher): Sitzungsinformationen zum Anmeldestatus, Ihre bevorzugte Darstellung sowie Ihre Standort-Berechtigungseinstellung.
- Consent-Speicher (localStorage): Technisch notwendige Speicherung Ihrer Cookie-Präferenzen im Browser-
localStorageunter dem Schlüsselnahlo-cookie-consent-v1sowie – nach Ihrer ausdrücklichen Einwilligung – analytische Cookies von Google Analytics.
Über unseren Cookie-Banner beim ersten Seitenaufruf holen wir Ihre Einwilligung für den Einsatz von Statistik-Diensten (Google Analytics) ein. Technisch notwendige Speicherungen im Sinne von § 25 Abs. 2 TTDSG erfolgen unabhängig davon.
Im Verhältnis zu Händlern und Städte-Partnern handelt Nahlo hinsichtlich der von diesen hochgeladenen bzw. importierten personenbezogenen Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO (siehe AVV); eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO mit Händlern oder Städte-Partnern besteht nicht.