Zum Inhalt springen

Rechtliches

Datenschutzerklärung

Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Vorgaben (DSGVO, BDSG, TDDDG).

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist:
LuchsDrive – ein Angebot der Luchs Schadensanierung GmbH
Bayrische Str. 61, 44339 Dortmund, Deutschland
Geschäftsführer: Ahmet Kutlu · Leitung LuchsDrive: Osman Baltaci
E-Mail: Info@luchs-drive.de

1a. Kontakt für Datenschutzanfragen

Für sämtliche Anliegen zum Datenschutz – Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch oder Datenübertragbarkeit – wenden Sie sich bitte an:
Osman Baltaci (Leitung LuchsDrive, datenschutzrechtlicher Ansprechpartner)
E-Mail: datenschutz@luchs-drive.de
Postanschrift: Luchs Schadensanierung GmbH, z. Hd. Osman Baltaci, Bayrische Str. 61, 44339 Dortmund. Ein externer Datenschutzbeauftragter ist derzeit nicht bestellt; die gesetzlichen Voraussetzungen nach Art. 37 DSGVO werden laufend geprüft.

2. Hosting, Edge-Runtime & Backend

Plattform, Datenbank, Authentifizierung, Datei-Speicher und Realtime-Funktionen werden auf Lovable Cloud (basierend auf Supabase) in der Europäischen Union betrieben. Die Auslieferung der Website sowie das serverseitige Rendering laufen zusätzlich über das Edge-Netzwerk von Cloudflare (Cloudflare Workers), wobei Anfragen vorrangig über EU-Rechenzentren geroutet werden. Mit beiden Anbietern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO sowie für etwaige Drittlandsübermittlungen EU-Standardvertragsklauseln gemäß Art. 46 DSGVO.

3. Welche Daten wir verarbeiten

  • Konto- und Profildaten: E-Mail-Adresse, Anzeigename, verschlüsselt gespeichertes Passwort, Rolle (Käufer, Privatverkäufer, Händler, Partner, Admin).
  • Inseratsdaten: Fahrzeugangaben, Beschreibungen, Preise sowie hochgeladene Pflichtfotos im privaten Storage-Bucket vehicle-photos.
  • Nutzungsdaten in der Käufer-Garage: Favoriten, gespeicherte Suchen, Buchungsanfragen an Partnerbetriebe, Vergleichslisten.
  • Kommunikationsdaten: Nachrichten zwischen Käufer und Verkäufer im Realtime-Chat (Inhalt, Zeitstempel, Sender-/Empfänger-ID).
  • Zahlungs- und Abrechnungsdaten: Rechnungsname, E-Mail, gewählter Tarif/Produkt, Betrag, Zahlungsstatus und Stripe-Referenzen (siehe Abschnitt 8a).
  • Partner-Bewerbungen: Betriebs- und Kontaktdaten.
  • Server-Logfiles: IP-Adresse, User-Agent, Zeitstempel zur Sicherheit und Fehleranalyse der Plattform.

4. Zwecke und Rechtsgrundlagen

Bereitstellung der Plattform und Erfüllung des Nutzungs- bzw. Kaufvertrags (Art. 6 Abs. 1 lit. b DSGVO), Erfüllung gesetzlicher Aufbewahrungs- und Steuerpflichten (Art. 6 Abs. 1 lit. c DSGVO), Wahrung berechtigter Interessen wie Betrugsprävention, Sicherheit, Missbrauchserkennung und Stabilität der Plattform (Art. 6 Abs. 1 lit. f DSGVO), sowie Einwilligungen, sofern wir solche einholen, z. B. für optionale Cookies (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 TDDDG).

5. KI-gestützte Sichtprüfung, Marktradar & KI-Kaufberater

Für die Erstellung des Luchs Verified Score, der KI-Forensik-Marker, automatischer Fahrzeugbeschreibungen, Preisvorschläge, Marktradar-Wertprognosen sowie für Eingaben im KI-Kaufberater nutzen wir die KI-Anbieter OpenAI (Modelle der GPT-Familie, inkl. Vision) und Google Gemini (Marktradar-Wertprognosen). Beide werden über das Lovable AI Gateway angesprochen. Es findet eine Übermittlung in ein Drittland (USA) auf Basis von EU-Standardvertragsklauseln gemäß Art. 46 DSGVO statt. Nach Vertragslage verwenden weder OpenAI noch Google die über die API übermittelten Inhalte zum Training ihrer Modelle. Die KI-gestützte Einschätzung ersetzt keine technische Fahrzeug-Begutachtung und keine individuelle Marktbewertung.

5a. Interne KI-Telemetrie

Zur Kostenkontrolle, Margenüberwachung und Missbrauchserkennung loggen wir je KI-Aufruf in der Tabelle ai_usage_events folgende Metadaten: Nutzer-ID (sofern angemeldet), betroffenes Fahrzeug (sofern zutreffend), Feature/Funktion, eingesetztes Modell, Anzahl Input-/Output-Tokens und daraus errechnete Kosten in EUR. Inhalte der KI-Anfragen (Prompts, Antworten, Fotos) werden in dieser Tabelle nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Wirtschaftlichkeit und Missbrauchsschutz der Plattform).

6. Authentifizierung

Für die Anmeldung nutzen wir Supabase Auth (E-Mail/Passwort, optional Google-OAuth). Beim Login wird ein verschlüsseltes Sitzungs-Token im lokalen Speicher deines Browsers abgelegt.

7. Cookies & lokale Speicher

Wir setzen ausschließlich technisch notwendige Cookies bzw. LocalStorage- Einträge, insbesondere das Auth-Token von Supabase (sb-…-auth-token), unseren Cookie-Hinweis (luchsdrive-cookie-consent) sowie im Checkout-Prozess die technisch notwendigen Stripe-Cookies (__stripe_mid, __stripe_sid) zur Betrugsprävention. Analyse-, Tracking- oder Marketing-Cookies setzen wir derzeit nicht ein. Details und Laufzeiten findest du auf der Seite /cookies.

8. Empfänger / Auftragsverarbeiter

  • Lovable Cloud / Supabase (Hosting, Datenbank, Storage, Authentifizierung, Realtime-Chat) – Server in der EU.
  • Cloudflare, Inc. (Edge-Auslieferung, SSR-Runtime über Cloudflare Workers) – EU-Routing, SCCs für etwaige USA-Übermittlung.
  • OpenAI, L.L.C. und Google Ireland Ltd. / Google LLC (Gemini), beide über das Lovable AI Gateway – KI-Sichtprüfung, Beschreibungen, Marktradar, Kaufberater. Drittlandsübermittlung in die USA auf Basis von SCCs.
  • Stripe Payments Europe Ltd. und ggf. Stripe, Inc. – Zahlungsabwicklung kostenpflichtiger Leistungen (siehe Abschnitt 8a).
  • Partnerbetriebe – nur, wenn du aktiv eine Inspektions- oder Buchungsanfrage auslöst und damit deine Kontaktdaten an den jeweiligen Betrieb übermittelst.

8a. Zahlungsabwicklung über Stripe

Für die Abwicklung kostenpflichtiger Leistungen (z. B. „Verified“, „Gold“, „Buyer-Check“, Händler-Abos) nutzen wir den Zahlungsdienstleister Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Wenn du einen Bezahlvorgang startest, übermitteln wir an Stripe die für die Abwicklung notwendigen Daten: Rechnungsname, E-Mail-Adresse, gewähltes Produkt/Tarif, Betrag, Währung sowie eine interne Bestell-/Kunden-Referenz. Zahlungsmittel- daten (z. B. Kartennummer) gibst du direkt bei Stripe ein; wir selbst speichern diese nicht. Stripe verarbeitet außerdem deine IP-Adresse und Geräteinformationen zur Betrugsprävention und ist insoweit eigenständig Verantwortlicher. Details: stripe.com/de/privacy. Eine etwaige Übermittlung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln (Art. 46 DSGVO).

9. Speicherdauer

Konto- und Inseratsdaten speichern wir bis zur Löschung des Kontos bzw. des Inserats. Chat-Nachrichten verbleiben bis zur Löschung des betreffenden Gesprächs oder Kontos. Server-Logs werden in der Regel nach 30 Tagen gelöscht. Rechnungs- und Buchhaltungsdaten (inkl. Stripe-Zahlungsbelege) bewahren wir aus steuer- und handelsrechtlichen Gründen für 10 Jahre auf (§ 147 AO, § 257 HGB). KI-Telemetrie-Metadaten (Abschnitt 5a) werden für maximal 24 Monate aufbewahrt.

10. Deine Rechte

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde – für uns zuständig: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Düsseldorf.

11. Kontakt für Datenschutzanfragen

Für Anfragen zum Datenschutz erreichst du uns unter datenschutz@luchs-drive.de.

Stand: August 2026. Diese Datenschutzerklärung wird laufend an Änderungen der Plattform angepasst. Sie ersetzt keine individuelle Rechtsberatung – eine abschließende Prüfung durch eine Datenschutzbeauftragte oder einen Anwalt wird empfohlen.