Datenschutzerklärung

Informationen von LexGraph zur Verarbeitung personenbezogener Daten, zu Betroffenenrechten, Cookies, Hosting und eingesetzten Diensten.

Datenschutzerklärung

Stand: August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

LexGraph UG (haftungsbeschränkt)
Luisenstraße 53
10117 Berlin
Deutschland

E-Mail: office@lexgraph.de

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website, unserer Inhalte und Leistungen (Webapp, API, MCP-Server) sowie zur Erfüllung vertraglicher und gesetzlicher Pflichten erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur mit Einwilligung des Nutzers oder auf Grundlage einer der folgenden Rechtsgrundlagen des Art. 6 Abs. 1 DSGVO:

  • lit. a: Einwilligung
  • lit. b: Erfüllung eines Vertrags oder vorvertragliche Maßnahmen
  • lit. c: Erfüllung einer rechtlichen Verpflichtung
  • lit. f: Berechtigte Interessen (z. B. Betriebssicherheit, Missbrauchsprävention)

3. Hosting und Server-Logfiles

lexgraph.de wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, mit Serverstandort in Deutschland betrieben. Beim Aufruf der Website erhebt Hetzner automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt, u. a.:

  • IP-Adresse
  • Datum und Uhrzeit der Anfrage
  • Browsertyp und -version, Betriebssystem
  • aufgerufene Seite/Ressource, Referrer-URL
  • Menge der übertragenen Daten, Statuscode

Diese Daten dienen der technischen Bereitstellung und Absicherung des Betriebs (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem stabilen und sicheren Betrieb) und werden nicht mit anderen Datenquellen zusammengeführt. Eine Speicherdauer über die technisch notwendige Zeit hinaus erfolgt nicht, soweit gesetzlich nichts anderes vorgeschrieben ist.

4. Cookies und lokale Speicherung

Beim regulären Aufruf von lexgraph.de setzen wir derzeit keine allgemeinen Tracking- oder Analyse-Cookies.

Permalink-Session-Cookie: Beim Öffnen eines Dokument-Permalinks setzt unsere API kurzzeitig ein technisch notwendiges Cookie namens lexgraph_permalink_session. Dieses Cookie ist als HttpOnly, Secure und SameSite=Lax konfiguriert, dient ausschließlich der korrekten Auslieferung des jeweiligen Dokuments und wird nach Gebrauch wieder gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Bereitstellung von Inhalten) bzw., soweit es sich um ein technisch notwendiges Cookie handelt, § 25 Abs. 2 Nr. 2 TTDSG.

Lokaler Speicher (Local Storage): Für die Anmeldung (siehe Ziffer 5) und bestimmte Einstellungen verwenden wir überwiegend browserseitigen lokalen Speicher (Local Storage) anstelle klassischer Cookies. Auch hierbei werden keine Daten zu Werbe- oder Analysezwecken an Dritte weitergegeben.

Cookies durch eingebundene Drittanbieter: Bei der Nutzung von Firebase (Anmeldung), Stripe (Zahlungsabwicklung) und der nach einem aktiven Klick geladenen Google-Calendar-Terminbuchung können diese Anbieter im Rahmen ihrer jeweiligen Funktion eigene Cookies bzw. vergleichbare Speichertechnologien setzen. Näheres hierzu finden Sie in den Datenschutzhinweisen der jeweiligen Anbieter (siehe Ziffern 5, 6 und 9).

Da aktuell keine einwilligungspflichtigen Cookies im eigentlichen Sinne beim reinen Website-Aufruf gesetzt werden, verzichten wir derzeit auf ein Cookie-Consent-Banner. Sollten künftig einwilligungspflichtige Cookies (z. B. Analyse- oder Marketing-Cookies) hinzukommen, werden wir vorab eine entsprechende Einwilligung einholen und diese Erklärung aktualisieren.

5. Registrierung und Nutzerkonto (Firebase Authentication)

Für die Erstellung und Verwaltung von Nutzerkonten setzen wir Firebase Authentication ein, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (bzw. der Google LLC, USA). Bei der Registrierung und Anmeldung werden Daten wie E-Mail-Adresse, Passwort-Hash bzw. Authentifizierungstoken sowie technische Metadaten (z. B. Geräte- und Sitzungsinformationen) verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags mit Ihnen). Eine Übermittlung von Daten in die USA ist im Rahmen der Nutzung von Firebase nicht ausgeschlossen; Google hat sich hierfür auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie ergänzende technische und organisatorische Maßnahmen verpflichtet. Weitere Informationen: Google/Firebase Datenschutzhinweise.

6. Zahlungsabwicklung (Stripe)

Für die Abwicklung von Zahlungen setzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., Irland, bzw. Stripe, Inc., USA) ein. Bei einem Kauf/Abschluss eines kostenpflichtigen Angebots werden die zur Zahlungsabwicklung erforderlichen Daten (z. B. Name, Zahlungsdaten, Rechnungsadresse, Transaktionsdaten) unmittelbar an Stripe übermittelt und dort verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags). Auch hier kann eine Übermittlung in die USA erfolgen; Stripe hat sich hierzu auf Standardvertragsklauseln verpflichtet. Weitere Informationen: Stripe-Datenschutzhinweise.

7. Nutzung von Webapp, API und MCP-Server

Bei der Nutzung unserer Webapp, unserer API sowie unseres MCP-Servers verarbeiten wir die zur Bereitstellung des jeweiligen Dienstes erforderlichen Daten, insbesondere:

  • Zugangsdaten und Identifikatoren des Nutzerkontos
  • API-Schlüssel bzw. Zugriffstoken
  • Nutzungs- und Abrufdaten (z. B. gestellte Anfragen, abgerufene Dokumente) zur Bereitstellung, Abrechnung und Missbrauchsprävention

Kein Training von KI-Modellen mit Kundendaten: Wir verwenden Kundendaten, insbesondere hochgeladene Dokumente und sonstige Eingaben, weder zum Training noch zur Feinabstimmung eigener oder fremder KI- bzw. LLM-Modelle. Soweit wir zur Erbringung unserer Dienste KI-Anbieter als Unterauftragnehmer einsetzen, verpflichten wir diese vertraglich dazu, die übermittelten Kundendaten nicht zum Training eigener oder fremder Modelle zu verwenden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherstellung von Betriebssicherheit und Missbrauchsprävention).

8. Kontaktaufnahme

Auf lexgraph.de steht Ihnen ein Kontaktfeld zur Verfügung, über das Sie uns Ihre E-Mail-Adresse mitteilen und mit uns in Kontakt treten können. Die von Ihnen eingegebene E-Mail-Adresse sowie eine etwaige Nachricht verarbeiten wir ausschließlich zur Bearbeitung und Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Bearbeitung Ihres Anliegens bzw. unser berechtigtes Interesse an der Beantwortung von Anfragen).

9. Demo-Terminbuchung mit Google Calendar

Auf unserer Demo-Landingpage bieten wir eine Terminbuchung über Google Calendar Appointment Schedules an, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (bzw. der Google LLC, USA). Die Buchungsoberfläche wird erst geladen, nachdem Sie aktiv auf die Schaltfläche zum Anzeigen verfügbarer Termine geklickt haben. Ab diesem Zeitpunkt wird eine Verbindung zu Google hergestellt; dabei können insbesondere IP-Adresse, Browser- und Geräteinformationen sowie von Ihnen im Buchungsformular eingegebene Angaben verarbeitet werden.

Die von Ihnen ausgewählten Termindaten sowie Ihre Kontaktdaten werden zur Planung und Durchführung der angefragten Produktdemo verarbeitet und uns über die Kalendereinladung bereitgestellt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage). Eine Übermittlung in die USA kann nicht ausgeschlossen werden. Weitere Informationen finden Sie in den Datenschutzhinweisen von Google.

10. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Zu den von uns eingesetzten Dienstleistern zählen insbesondere:

  • Hosting-Anbieter (siehe Ziffer 3)
  • Google/Firebase (Authentifizierung, siehe Ziffer 5)
  • Stripe (Zahlungsabwicklung, siehe Ziffer 6)
  • Google Calendar (Demo-Terminbuchung, siehe Ziffer 9)

Mit allen Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten, bestehen bzw. werden entsprechende Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen.

11. Datenübermittlung in Drittländer

Soweit Daten an Dienstleister mit Sitz oder Serverstandort außerhalb der EU/des EWR (insbesondere USA, siehe Firebase/Google und Stripe) übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ggf. ergänzt um zusätzliche technische und organisatorische Maßnahmen.

12. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Fristen von 6 bzw. 10 Jahren) bestehen. Danach werden die Daten gelöscht oder anonymisiert, soweit sie nicht weiterhin zur Erfüllung solcher Pflichten benötigt werden.

13. Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
  • Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine formlose Nachricht an die in Ziffer 1 genannte Kontaktadresse.

14. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist regelmäßig die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes.

Da unser Unternehmenssitz in Berlin liegt, ist regelmäßig folgende Behörde zuständig:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219
10969 Berlin
Website: https://www.datenschutz-berlin.de

15. Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.

16. SSL- bzw. TLS-Verschlüsselung

Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel Anfragen über das Kontaktfeld oder Anmeldedaten, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile. Ist die SSL- bzw. TLS-Verschlüsselung aktiviert, können die Daten, die Sie an uns übermitteln, nicht ohne Weiteres von Dritten mitgelesen werden.

17. Widerspruchsrecht gegen die Datenverarbeitung (Art. 21 DSGVO)

Wenn die Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Die jeweilige Rechtsgrundlage, auf der eine Verarbeitung beruht, entnehmen Sie dieser Datenschutzerklärung. Wenn Sie Widerspruch einlegen, werden wir Ihre betroffenen personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Widerspruch nach Art. 21 Abs. 1 DSGVO).

Zur Ausübung Ihres Widerspruchsrechts genügt eine formlose Nachricht an die in Ziffer 1 genannte Kontaktadresse.

18. Social-Media-Verlinkung

Auf lexgraph.de verweisen wir mit einem einfachen Link (Hyperlink) auf unser LinkedIn-Profil (https://www.linkedin.com/company/lexgraph), betrieben von der LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland. Beim bloßen Aufruf von lexgraph.de werden dadurch keine Daten an LinkedIn übermittelt; eine Datenübertragung findet erst statt, wenn Sie den Link aktiv anklicken und die LinkedIn-Seite aufrufen. Für den Besuch unseres LinkedIn-Profils selbst gilt die Datenschutzerklärung von LinkedIn: https://www.linkedin.com/legal/privacy-policy. Rechtsgrundlage für die Verlinkung ist unser berechtigtes Interesse an einer Präsenz in beruflichen Netzwerken (Art. 6 Abs. 1 lit. f DSGVO).

19. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen (z. B. neue Funktionen der Webapp, API oder des MCP-Servers) umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.