Datenschutzerklärung
Stand: 03.08.2026, Version: 1.0 (Erstfassung für hallonora.com)
Diese Datenschutzerklärung gilt für die Website hallonora.com (Produkt „Nora“). Wir halten sie aktuell und passen sie an, sobald sich rechtliche oder technische Änderungen ergeben. Frühere Fassungen dokumentieren wir am Ende dieser Seite.
1. Verantwortlicher
Leverage Immo GmbH
Nöthnitzer Str. 34, 01187 Dresden, Deutschland
E-Mail: contact@leverage.immo
Datenschutzbeauftragter:
Es ist kein Datenschutzbeauftragter benannt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO i. V. m. § 38 BDSG derzeit nicht vorliegen. Ansprechpartner für Datenschutzanfragen: Leverage Immo GmbH,contact@leverage.immo. Sollten sich die Voraussetzungen ändern, benennen wir unverzüglich einen Datenschutzbeauftragten und aktualisieren diese Datenschutzerklärung.
Zuständige Aufsichtsbehörde:
Sächsische Datenschutz- und Transparenzbeauftragte (SDTB), Maternistraße 17, 01067 Dresden, E-Mail: post@sdtb.sachsen.de
Beschwerderecht:
Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist insbesondere die Aufsichtsbehörde deines Aufenthalts-/Arbeitsorts oder des Orts des mutmaßlichen Verstoßes. Für unseren Sitz: Sächsische Datenschutz- und Transparenzbeauftragte (SDTB), Maternistraße 17, 01067 Dresden, post@sdtb.sachsen.de.
2. Grundsätzliche Informationen
2.1 Begriffe
Die in dieser Erklärung verwendeten Begriffe (z. B. „personenbezogene Daten“, „Verarbeitung“) entsprechen den Definitionen des Art. 4 DSGVO.
2.2 Anwendbare Rechtsgrundlagen
- DSGVO (EU)
- BDSG (Deutschland)
- TDDDG (Deutschland) - insbesondere für das Speichern/Auslesen von Informationen auf dem Endgerät (z. B. Cookies, Local Storage)
- ggf. EU-US Data Privacy Framework (DPF),Standardvertragsklauseln (SCCs) undTransfer Impact Assessments (TIAs) für Drittlandübermittlungen
2.3 Rechtsgrundlagen im Überblick (Art. 6 Abs. 1 DSGVO)
- a) Einwilligung
- b) Vertrag bzw. vorvertragliche Maßnahmen
- c) Rechtliche Verpflichtung
- f) Berechtigtes Interesse
Wir nennen die konkrete Rechtsgrundlage jeweils im entsprechenden Abschnitt.
2.4 Deine Rechte
Du hast - je nach Voraussetzungen - insbesondere folgende Rechte aus der DSGVO:
- Auskunft (Art. 15)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77)
2.5 Datenlöschung
Wir löschen bzw. anonymisieren personenbezogene Daten, sobald die Zwecke entfallen und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Konkrete Fristen findest du im Verarbeitungsverzeichnis unten.
3. Sicherheit
Wir verwenden TLS/SSL-Verschlüsselung. Dadurch sind Daten, die du an uns übermittelst, vor dem Zugriff Unbefugter geschützt. Zusätzlich treffen wir technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO. Details stellen wir auf Anfrage bereit.
4. Hosting, CDN & Sicherheitslayer (Cloudflare)
hallonora.com ist eine statische Website (Astro), die über dasContent Delivery Network (CDN) und die Infrastruktur vonCloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (verbundene EU/EWR-Gesellschaften möglich, z. B. Cloudflare Germany GmbH) ausgeliefert wird. Dabei können personenbezogene Daten - insbesondereIP-Adresse, User-Agent, Referrer, Request-URLs, Zeitstempel, Länderzuordnung, Sicherheits- und Performance-Metadaten - über weltweit verteilte Edge-Server verarbeitet werden. Cloudflare stellt zudem Sicherheitsfunktionen wie Web Application Firewall (WAF),Bot-/DDoS-Schutz, Rate Limiting undTLS-Termination bereit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem, stabilem, schnellem und wirtschaftlichem Betrieb der Website).
Drittlandtransfer: Es kann nicht ausgeschlossen werden, dass Daten in die USA übertragen werden. Eine Absicherung erfolgt durchStandardvertragsklauseln (SCCs) und - soweit anwendbar - dasEU-US Data Privacy Framework (DPF) sowie zusätzliche Maßnahmen (TIAs).
Speicherdauern (Logs): Wir löschen/anonymisieren personenbezogene Logdaten grundsätzlich innerhalb von 14 Tagen, es sei denn, ein Sicherheitsvorfall erfordert eine längere Aufbewahrung.
5. Verarbeitungsvorgänge im Detail
5.1 Edge-/Server-Logfiles (Cloudflare)
Daten: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, Referrer-URL, User-Agent, Betriebssystem, Hostname, Sicherheits-Events (z. B. WAF-Regeln).
Zwecke: Betrieb, Sicherheit, DDoS-/Bot-Abwehr, Fehleranalyse, Performance.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: max. 14 Tage, Verlängerung im Incident-Fall.
Empfänger: Cloudflare (Auftragsverarbeiter).
5.2 Cookies, Local Storage & Consent-Management (CCM19)
Wir nutzen das Consent-Management-Tool CCM19 derPapoo Software & Media GmbH, Deutschland, um Einwilligungen nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG einzuholen, zu verwalten und zu dokumentieren. CCM19 setzt ein technisch notwendiges Cookie, um den von dir gewählten Einwilligungsstatus (Opt-in/Opt-out) zu speichern, und blockiert einwilligungspflichtige Skripte (Meta-Pixel, Google-Ads-Tag, PostHog), bis du zugestimmt hast.
Verarbeitete Daten: Einwilligungsstatus, Consent-ID, Zeitstempel, (anonymisierte) IP-Adresse, Browser-Informationen, ggf. Referrer-URL, Domain/URL der besuchten Seite, verwendetes Endgerät/Browser.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. c DSGVO (Erfüllung gesetzlicher Nachweispflichten),
- Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der rechtssicheren, dokumentierten Verwaltung von Einwilligungen),
- § 25 Abs. 2 Nr. 2 TDDDG (für das technisch notwendige Consent-Cookie),
- § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (für sämtlichenicht technisch notwendigen Cookies/Tracker, die erst nach deiner Einwilligung gesetzt werden).
Speicherdauer der Consent-Protokolle: 3 Jahre.
Du kannst deine Einwilligungen jederzeit im Consent-Tool (CCM19) ändern oder widerrufen.
5.3 Webanalyse - PostHog
Wir nutzen PostHog (Cloud) zur Webanalyse. Die Verarbeitung erfolgt gemäß unserer Konfigurationin Rechenzentren innerhalb der EU (Projektregion „EU Cloud“).
Verarbeitete Daten: Nutzungs- und Ereignisdaten (z. B. Seitenaufrufe, Klicks, Klick auf „Termin buchen“), Gerätedaten (Browser, Betriebssystem, Bildschirmauflösung), Referrer, Zeitstempel. Client-IP-Adressen werden nicht gespeichert(„Discard client IP data: true“).
Cookies/Storage: Für die Analyse können Cookies bzw. vergleichbare Technologien verwendet werden. Diese werden erst nach deiner Einwilligung über CCM19gesetzt.
Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Speicherdauer: 12 Monate.
Auftragsverarbeitung: Mit PostHog besteht einAuftragsverarbeitungsvertrag (Art. 28 DSGVO). Ein Supportzugriff aus dem Vereinigten Königreich (UK) ist durch den EU-Angemessenheitsbeschluss (Art. 45 DSGVO) abgedeckt; ein Zugriff aus weiteren Drittländern wird überSCCs und geeignete zusätzliche Maßnahmen (TIA) abgesichert.
Widerruf: jederzeit über das CCM19-Consent-Tool.
5.4 Marketing - Meta-Pixel (Facebook)
Wir setzen den Meta-Pixel derMeta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland ein, um die Wirksamkeit unserer Werbekampagnen zu messen (insbesondere das Ereignis „Lead“ beim Klick auf „Termin buchen“).
Verarbeitete Daten: Nutzungs-/Eventdaten, Pixel-/Cookie-IDs, IP-Adresse, Browser-/Geräteinformationen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Server-Side (Conversions API): derzeit nicht aktiv.
Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Für die Erhebung und Übermittlung der Daten besteht eine gemeinsame Verantwortlichkeit mit Meta; siehe auchImpressum.
Drittlandtransfer: USA - DPF/SCCs/TIA.
Widerruf: jederzeit über das CCM19-Consent-Tool.
5.5 Marketing - Google Ads (Google-Tag / gtag.js)
Wir nutzen das Google-Tag (gtag.js) vonGoogle Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland zur Conversion-Messung von Google-Ads-Kampagnen (Conversion „Demo-Anfrage“ beim Klick auf „Termin buchen“). Wir setzen den Google Consent Mode v2 ein; ohne Einwilligung werden keine einwilligungspflichtigen Cookies gesetzt und die Signale stehen auf „denied“.
Verarbeitete Daten: Nutzungs-/Eventdaten, Cookie-IDs, IP-Adresse, Browser-/Geräteinformationen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Drittlandtransfer: USA (Google LLC) - DPF/SCCs/TIA.
Widerruf: jederzeit über das CCM19-Consent-Tool.
5.6 Terminbuchung - Google Calendar
Die Buchung einer Demo erfolgt über einen Link auf calendar.app.google, einen Dienst von Google Ireland Limited bzw. Google LLC. Klickst du auf „Termin buchen“, wirst du auf die Google-Terminseite weitergeleitet. Die dort von dir eingegebenen Daten (z. B. Name, E-Mail, Terminwahl) verarbeitet Google eigenverantwortlich nach der Google-Datenschutzerklärung. Auf hallonora.com selbst wird beim Klick lediglich das oben beschriebene Marketing-Ereignis (nach Einwilligung) ausgelöst.
Rechtsgrundlage (Weiterleitung): Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf deine Anfrage).
Drittlandtransfer: USA - DPF/SCCs/TIA.
6. Auftragsverarbeitung, Empfänger, Drittlandübermittlungen
Wir schließen mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, Auftragsverarbeitungsverträge (Art. 28 DSGVO). Soweit Daten inDrittländer (insbesondere USA) übermittelt werden, erfolgt dies - sofern kein Angemessenheitsbeschluss besteht - auf Grundlage von SCCs, ggf. ergänzt durchTIAs und zusätzliche Schutzmaßnahmen. Soweit verfügbar, nutzen wir dasEU-US Data Privacy Framework (DPF).
7. Automatisierte Entscheidungen / Profiling
Keine automatisierten Entscheidungen i. S. d. Art. 22 DSGVO, die rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen.
8. Minderjährige
Unser Angebot richtet sich nicht an Kinder im Sinne von Art. 8 DSGVO.
9. Verarbeitungsverzeichnis (Kurzüberblick)
| Verarbeitung | Datenkategorien | Zweck | Rechtsgrundlage | Empfänger | Drittland | Speicherdauer |
|---|---|---|---|---|---|---|
| Cloudflare Logs (CDN/WAF) | IP, Timestamp, URL, User-Agent, Sicherheits-Events | Betrieb, Sicherheit, DDoS/Bot-Abwehr, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO | Cloudflare (AVV) | USA (DPF/SCCs) | 14 Tage |
| Consent-Management (CCM19) | Consent-ID, (anonym.) IP, Browser-/Gerätedaten, Zeitstempel, Status | Dokumentation & Verwaltung von Einwilligungen | Art. 6 Abs. 1 lit. c, f DSGVO; § 25 Abs. 2 Nr. 2 TDDDG (techn. nötiges Cookie); § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (nicht notwendige Cookies) | Papoo Software & Media GmbH (CCM19) | nein | 3 Jahre |
| Analyse (PostHog - Cloud, EU) | Nutzungs-/Ereignisdaten, Gerätedaten; Client-IP: verworfen | Reichweitenmessung, UX-Verbesserung | § 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO | PostHog (AVV) | Kein regulärer Transfer; Support UK (Angemessenheit), ggf. weitere via SCCs/TIA | 12 Monate |
| Marketing (Meta-Pixel) | Nutzungs-/Eventdaten, Pixel-/Cookie-IDs, IP | Conversion-Messung, Kampagnen-Optimierung | § 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO | Meta Platforms Ireland Ltd. | USA (DPF/SCCs) | Bis Widerruf; keine langfristige Speicherung personenbezogener Rohdaten bei uns |
| Marketing (Google Ads / gtag.js) | Nutzungs-/Eventdaten, Cookie-IDs, IP | Conversion-Messung Google Ads | § 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO | Google Ireland Limited | USA (DPF/SCCs) | Bis Widerruf |
| Terminbuchung (Google Calendar) | Bei Google eingegebene Termindaten (Name, E-Mail, Terminwahl) | Durchführung der Demo-Terminbuchung | Art. 6 Abs. 1 lit. b DSGVO | Google Ireland Limited (eigenverantwortlich) | USA (DPF/SCCs) | Nach Google-Datenschutzerklärung |
10. Änderungen dieser Datenschutzerklärung
Aktueller Stand: 03.08.2026 (Version 1.0 - Erstfassung für hallonora.com)
Änderungen veröffentlichen wir hier. Wenn erforderlich, informieren wir dich zusätzlich (z. B. per Banner).
