Datenschutzerklärung.
Informationen gemäß Art. 13 und Art. 14 DSGVO sowie §165 Telekommunikationsgesetz (TKG 2021). Geltung: lisn-agentur.com, dashboard.lisn-agentur.com, forms.lisn-agentur.com und vergleichbare LISN-Webangebote.
1. Verantwortlicher und Geltungsbereich
Verantwortlich für die in dieser Datenschutzerklärung beschriebenen Verarbeitungen ist:
LISN GmbH
Fronhoferstraße 7, 6912 Hörbranz, Österreich
Telefon: +43 5573 21402
E-Mail: office@lisn-agentur.com
Firmenbuchnummer: FN 549464 k (Landesgericht Feldkirch)
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung unserer Website, unserer Formulare, unseres Dashboards, unserer Kundenkommunikation, unserer Bewerbungsformulare und unserer Marketing- und Analysefunktionen.
Soweit wir Websites, Formulare, Dashboards oder Kampagnen für Kunden betreiben, handeln wir in Bezug auf die Daten der Websitebesucher, Interessenten und Bewerber der Kunden grundsätzlich als Auftragsverarbeiter des jeweiligen Kunden. Verantwortlicher bleibt in diesen Fällen der jeweilige Kunde. Diese Datenschutzerklärung beschreibt daneben unsere eigenen Verarbeitungen als LISN GmbH.
Eine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten besteht nach unserer derzeitigen Einschätzung nicht. Datenschutzanfragen können direkt an die oben genannte Kontaktadresse gerichtet werden.
2. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für einen klaren Zweck erforderlich ist. Wir achten auf Datenminimierung, Zugriffsbeschränkung, Verschlüsselung der Übertragung, getrennte Secret-Verwaltung und nachvollziehbare Löschprozesse.
Für technisch nicht notwendige Cookies, Pixel, Tags und vergleichbare Endgerätezugriffe holen wir eine Einwilligung ein. Für notwendige technische Vorgänge stützen wir uns in der Regel auf berechtigte Interessen oder auf die Erfüllung vorvertraglicher und vertraglicher Maßnahmen.
3. Websiteaufruf und Server-Logs
Beim Aufruf unserer Websites werden technisch notwendige Zugriffsdaten verarbeitet. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, angeforderte URL, Referrer-URL, Browser, Betriebssystem, übertragene Datenmenge, Statuscode und User-Agent.
Zweck: sicherer Betrieb der Website, Fehleranalyse, Missbrauchsabwehr, technische Optimierung und Nachvollziehbarkeit sicherheitsrelevanter Ereignisse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb unserer Webangebote.
Speicherdauer: Server-Logs werden grundsätzlich nur kurzzeitig gespeichert und danach gelöscht oder anonymisiert, sofern keine längere Aufbewahrung zur Aufklärung von Angriffen, technischen Störungen oder Rechtsansprüchen erforderlich ist.
4. Kontakt, Anfragen, Erstgespräche und Kundenprojekte
Wenn Sie uns über ein Formular, per E-Mail, telefonisch oder über einen Terminlink kontaktieren, verarbeiten wir die von Ihnen angegebenen Daten. Dazu können Name, Firma, Funktion, E-Mail-Adresse, Telefonnummer, Website, Anliegen, Nachrichteninhalt, Projektinformationen, Budgetangaben, Terminwünsche sowie technische Formular-Metadaten gehören.
Zu den technischen Metadaten zählen insbesondere Formular-ID, Zeitpunkt, Seite, Referrer, Landing Page, UTM-Parameter, Click-IDs wie gclid, gbraid, wbraid, fbclid, msclkid, ttclid oder li_fat_id, Consent-Status, Event-ID, IP-Adresse und User-Agent.
Zwecke: Bearbeitung der Anfrage, Vertragsanbahnung, Angebotserstellung, Durchführung von Website-Checks, Social-Media-Checks, Beratungen, Projektumsetzung, Support, Abrechnung und Dokumentation.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher oder vertraglicher Maßnahmen erforderlich ist, und Art. 6 Abs. 1 lit. f DSGVO für unser berechtigtes Interesse an effizienter Kommunikation, Projektabwicklung und Nachweisbarkeit.
Bei Vertragsabschluss bewahren wir geschäftsrelevante Unterlagen nach den gesetzlichen Aufbewahrungsfristen auf, insbesondere nach §132 BAO und §190 UGB. Reine Erstkontakt- und Formularrohdaten werden grundsätzlich nur so lange gespeichert, wie sie für Bearbeitung, Nachweis oder Kampagnenauswertung erforderlich sind.
5. Bewerbungen bei LISN
Wenn Sie sich bei LISN bewerben, verarbeiten wir die von Ihnen übermittelten Bewerbungsdaten. Dazu gehören insbesondere Name, Kontaktdaten, Lebenslauf, Anschreiben, Qualifikationen, Berufserfahrung, gewünschte Stelle, Verfügbarkeit, Gehaltsvorstellungen, Gesprächsnotizen und freiwillig übermittelte Anlagen.
Zweck: Durchführung des Bewerbungsverfahrens und Entscheidung über die Begründung eines Beschäftigungsverhältnisses.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Soweit wir Daten zur Abwehr oder Durchsetzung von Rechtsansprüchen aufbewahren, stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.
Bewerbungsdaten abgelehnter Bewerber werden grundsätzlich spätestens sieben Monate nach Abschluss des Bewerbungsverfahrens gelöscht, sofern keine längere Aufbewahrung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Eine längere Evidenzhaltung, etwa für einen Talentpool, erfolgt nur mit gesonderter Einwilligung und grundsätzlich höchstens für 24 Monate. Bei Einstellung werden erforderliche Daten in den Personalakt übernommen.
Wir bitten darum, keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO zu übermitteln, sofern diese für die Bewerbung nicht erforderlich sind. Falls solche Daten freiwillig übermittelt werden, verarbeiten wir sie nur, soweit dies für das Bewerbungsverfahren, gesetzliche Pflichten oder die Wahrung berechtigter Interessen erforderlich ist.
6. LISN Forms-Service
Unsere Formulare laufen über den zentralen LISN Forms-Service. Statische Websites senden Formulare same-origin an /api/submit. Der Dienst speichert Formularanfragen in einer Datenbank, versendet Benachrichtigungen über Brevo und stellt die Einträge im LISN Dashboard bereit.
Der Forms-Service speichert je nach Formular die eingegebenen Feldwerte, Formular-ID, Projekt-Slug, Variante, Zeitpunkt, IP-Adresse, User-Agent, Referrer, Pfad, Origin, Turnstile-Ergebnis, Versandstatus, optionale HubSpot- oder Trello-Sync-Statusdaten sowie Upload-Metadaten. Uploads werden in einem geschützten Upload-Verzeichnis gespeichert und mit dem jeweiligen Formular-Eintrag gelöscht.
Für eigene LISN-Formulare ist LISN Verantwortlicher. Für Kundenformulare verarbeitet LISN diese Daten im Regelfall ausschließlich im Auftrag des jeweiligen Kunden. LISN-Mitarbeiter können technisch auf Kundenanfragen und Bewerbungen zugreifen, soweit dies für Betrieb, Support, Kampagnenbetreuung, Fehleranalyse, Löschung, Reporting oder Projektabwicklung erforderlich ist.
Der Forms-Service ergänzt Formularanfragen um Attribution, sofern diese verfügbar ist. Dazu gehören UTM-Parameter, Click-IDs, Landing Page, Referrer, Quellseite, Event-ID und der Consent-Status für Analyse und Marketing. Cookie-IDs wie _fbp, _fbc, _ga oder _gcl_au werden nur verarbeitet, wenn sie nach Einwilligung oder durch zulässige Konfiguration vorhanden sind.
7. E-Mail-Versand mit Brevo
Für den Versand transaktionaler Formularbenachrichtigungen und optionaler Bestätigungsmails setzen wir Brevo ein. Anbieter ist Sendinblue SAS, tätig als Brevo, 7 rue de Madrid, 75008 Paris, Frankreich. Brevo verarbeitet Empfängeradressen, Absenderdaten, Nachrichteninhalte, Versandzeitpunkte und technische Zustellinformationen.
Zweck: zuverlässige Zustellung von Formular- und Projektkommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogener Kommunikation und Art. 6 Abs. 1 lit. f DSGVO bei sonstiger erforderlicher Geschäfts- und Anfragekommunikation. Für Newsletter oder werbliche E-Mail-Kommunikation holen wir, soweit erforderlich, eine Einwilligung ein.
Details: brevo.com/de/legal/privacypolicy
8. Cookie-Consent mit Klaro und Google Consent Mode v2
Für technisch nicht notwendige Dienste verwenden wir Klaro. Klaro speichert Ihre Auswahl in localStorage unter klaro-consent. Die Speicherdauer beträgt 365 Tage. Sie können Ihre Auswahl jederzeit über den Footer-Link „Cookie-Einstellungen" ändern oder widerrufen.
Vor Ihrer Auswahl werden Analyse- und Marketingdienste grundsätzlich nicht geladen. Google Consent Mode v2 startet mit Default-Deny für analytics_storage, ad_storage, ad_user_data und ad_personalization. Nach Ihrer Auswahl werden nur die jeweils erlaubten Consent-Signale gesetzt und nur die konfigurierten Dienste geladen.
Rechtsgrundlage: für technisch notwendige Speicherung Art. 6 Abs. 1 lit. f DSGVO; für technisch nicht notwendige Cookies, Pixel, Tags und vergleichbare Endgerätezugriffe Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit §165 Abs. 3 TKG 2021.
9. Analyse-, Marketing- und Trackingdienste
Die folgenden Dienste werden nur eingesetzt, wenn sie technisch konfiguriert sind und Sie die jeweilige Einwilligung erteilt haben. Nicht jedes LISN-Webangebot nutzt jeden genannten Dienst.
| Dienst | Zweck | Typische Daten | Rechtsgrundlage |
|---|---|---|---|
| Google Tag Manager | Verwaltung von Analyse- und Marketing-Tags, Consent-gesteuerte Ausspielung | Tag-Events, technische Gerätedaten, Consent-Status | Einwilligung |
| Google Analytics 4 | Statistische Auswertung von Seitenaufrufen, Ereignissen und Conversions | Seitenaufrufe, Events, gekürzte IP bzw. technische Daten, Geräteinformationen | Einwilligung |
| Google Ads Conversion Tracking | Messung von Anzeigen-Conversions und Kampagnenleistung | Conversion-Events, gclid, gbraid, wbraid, URL- und Gerätedaten | Einwilligung |
| Meta Pixel und Meta Conversions API | Messung von Seitenaufrufen, Formularaufrufen und Leads; Deduplizierung über event_id | Event-Name, Event-Zeit, URL, IP, User-Agent, _fbp/_fbc, fbclid, gehashte Kontaktdaten bei Formularen | Einwilligung |
| LinkedIn Insight Tag | Messung von LinkedIn-Kampagnen und Zielgruppenbildung | Seitenaufrufe, Conversion-Events, li_fat_id, Geräte- und Browserdaten | Einwilligung |
| TikTok Pixel oder Events API | Messung von TikTok-Kampagnen und Conversions | Seiten- und Conversion-Events, ttclid, Geräte- und Browserdaten | Einwilligung |
| HubSpot Analytics & Tracking | Website-Analyse, Kampagnenzuordnung, CRM-Verknüpfung bei eigenen LISN-Leads | Seitenaufrufe, hutk, Formulardaten, Kampagnenparameter | Einwilligung bzw. berechtigtes Interesse für CRM-Folgekommunikation |
| Hotjar | UX-Analyse, technische Reibung und Nutzungsmuster | Nutzungsereignisse, Geräteinformationen, Maskierung von Formularinhalten nach Konfiguration | Einwilligung |
Bei Meta Conversions API werden Kontaktwerte vor der Übermittlung gehasht, soweit sie für Matchingzwecke verwendet werden. Eine Identifizierbarkeit durch Meta kann dadurch nicht ausgeschlossen werden, weil Meta die Hashwerte mit vorhandenen Kontodaten abgleichen kann.
Bei Google Tag Manager gilt: Wenn ein GTM-Container eingesetzt wird, werden Google-Tags über den Container verwaltet. Direkte GA4- oder Google-Ads-Loader werden dann nicht zusätzlich gestartet, um doppelte Messung zu vermeiden.
10. Verwendete Cookies und Speicherzugriffe
Die folgende Übersicht zeigt die auf dieser Website typischerweise verwendeten Cookies und vergleichbaren Speicherzugriffe. Optionale Einträge entstehen nur nach Ihrer Einwilligung in den jeweiligen Dienst.
| Name | Dienst | Zweck | Dauer |
|---|---|---|---|
| klaro-consent (localStorage) | Diese Website | Speichert Ihre Cookie-Einstellungen | 365 Tage |
| lisn_attribution (sessionStorage) | Diese Website | Tabgebundene Kampagnen- und Klick-Zuordnung für die aktuelle Sitzung; keine externen Requests vor Einwilligung | Browser-Sitzung |
| lisn_visitor_id (localStorage) | LISN Besucher-Statistik (First-Party) | Wiedererkennung für die eigene Besucher-Statistik, nur nach Einwilligung in „Analyse"; Widerruf löscht die ID | bis 13 Monate |
| _ga, _ga_* | Google Analytics 4 | Unterscheidung von Besuchern, statistische Auswertung | bis 2 Jahre |
| _gcl_au | Google Ads | Conversion-Zuordnung nach Anzeigenklick | 90 Tage |
| _fbp, _fbc | Meta | Kampagnenmessung, Deduplizierung von Events | 90 Tage |
| hubspotutk, __hstc | HubSpot | Wiedererkennung und Kampagnenzuordnung | bis 6 Monate |
| __hssc, __hssrc | HubSpot | Sitzungszuordnung | 30 Minuten / Sitzung |
| _hjSession*, _hjSessionUser* | Hotjar | UX-Analyse und Sitzungserkennung | 30 Minuten / bis 12 Monate |
11. First-Party Besucher-, Funnel- und Video-Auswertung
Wir nutzen auf ausgewählten Seiten eigene First-Party-Ereignisse zur Auswertung von Funnel-Schritten und Videointeraktionen. Dabei werden aggregierte Zählwerte in unserem Forms-Service gespeichert. Typische Werte sind Projekt-Slug, Funnel- oder Video-ID, Schritt, Datum, Kampagnenparameter und optionale Click-IDs.
Zusätzlich betreiben wir eine eigene, serverseitige Besucher-Statistik (LISN Track). Nach Ihrer Einwilligung in „Analyse" wird dafür eine zufällige Besucher-ID (lisn_visitor_id) in Ihrem Browser gespeichert und mit Seitenaufrufen, Verweildauer, Gerätekategorie, Browser- und Betriebssystem-Klasse sowie einer groben regionalen Zuordnung verknüpft. Die regionale Zuordnung erfolgt serverseitig aus der IP-Adresse; die IP-Adresse selbst wird dafür nicht dauerhaft gespeichert. Rohwerte von Click-IDs werden in der Besucher-Statistik nicht abgelegt, Referrer nur als Herkunfts-Domain. Beim Widerruf der Einwilligung wird die Besucher-ID im Browser gelöscht.
Diese Auswertung dient der Messung von Formularaufrufen, Videostarts, Fortschritt, Abschlussraten und Kampagnenqualität, ohne personenbezogene Formularinhalte an externe Analysedienste zu übermitteln. Rechtsgrundlage ist, soweit keine Einwilligung erforderlich ist, Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technischen und wirtschaftlichen Optimierung unserer Website und Kampagnen. Soweit hierfür nicht notwendige Speicher- oder Zugriffsvorgänge auf Ihrem Endgerät erfolgen, holen wir eine Einwilligung ein.
12. Video- und Medienanbieter
Wir können Videos über YouTube, Vimeo oder Cloudflare Stream einbinden. Beim Abspielen oder Laden solcher Inhalte können IP-Adresse, Geräteinformationen, Referrer, Nutzungsereignisse und Cookie- oder ähnliche Kennungen an den jeweiligen Anbieter übermittelt werden. Videos werden nach Möglichkeit erst nach Einwilligung oder in datensparsamer Einbettung geladen.
YouTube gehört zu Google. Vimeo wird von Vimeo.com, Inc. bereitgestellt. Cloudflare Stream wird von Cloudflare bereitgestellt. Rechtsgrundlage für nicht notwendige Einbettungen ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit §165 Abs. 3 TKG 2021.
13. Dashboard, Kundenverwaltung und SEO-Reporting
Wir betreiben ein internes und kundenbezogenes Dashboard zur Projektverwaltung. Darin können Projektkonfigurationen, Domains, Deployments, Leads, Formularstatus, E-Mail-Konfiguration, Tracking-IDs, Funnel- und Videoauswertungen, SEO-Keywords und technische Statusdaten verarbeitet werden.
Für SEO-Analysen können Rankingdaten, Keywords, Domains, Suchmaschinenpositionen, Wettbewerberdaten und optional Google-Search-Console-Daten verarbeitet werden. Soweit personenbezogene Daten von Kundenansprechpartnern oder Dashboard-Nutzern betroffen sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
Secrets wie API-Keys und Zugriffstoken werden nicht in öffentlichen Projektdateien gespeichert, sondern in dafür vorgesehenen Secret-Speichern oder Server-Umgebungsdateien verwaltet.
14. Empfänger und Auftragsverarbeiter
| Empfänger | Rolle und Zweck | Hinweis |
|---|---|---|
| Hetzner Online GmbH | Hosting, Serverbetrieb, Infrastruktur innerhalb der EU | Auftragsverarbeitung |
| Brevo / Sendinblue SAS | Transaktionaler E-Mail-Versand und Zustellinformationen | Auftragsverarbeitung |
| Cloudflare | Optional: Sicherheitsfunktionen, Turnstile, Medien- oder Performance-Dienste | Je nach Dienst Auftragsverarbeitung oder eigene Verantwortlichkeit |
| GTM, GA4, Ads, Search Console, YouTube | Einwilligungs- und dienstabhängig | |
| Meta Platforms Ireland | Meta Pixel, Conversions API und Kampagnenmessung | Einwilligungsabhängig; teils eigene oder gemeinsame Verantwortlichkeit |
| LinkedIn, TikTok, Vimeo, Hotjar, HubSpot | Optionale Analyse-, Marketing-, CRM- oder Medienfunktionen | Nur bei Einsatz des jeweiligen Dienstes |
15. Drittlandübermittlungen
Bei Diensten wie Google, Meta, LinkedIn, TikTok, HubSpot, Vimeo, Hotjar oder Cloudflare kann eine Übermittlung in Drittländer, insbesondere in die USA, nicht ausgeschlossen werden. Soweit erforderlich erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework für zertifizierte Anbieter, oder auf Grundlage von Standardvertragsklauseln und ergänzenden Schutzmaßnahmen.
Bei Einwilligungsdiensten berücksichtigen wir zusätzlich Ihre Einwilligung. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
16. Speicherdauer
| Datenkategorie | Regelfrist |
|---|---|
| Server-Logs | Grundsätzlich kurzzeitig, typischerweise bis zu 7 Tage; länger bei Sicherheitsvorfällen oder Rechtsansprüchen |
| Klaro-Consent | 365 Tage im localStorage oder bis zum Widerruf bzw. Löschen im Browser |
| Kontakt- und Anfrageformulare | Bis zur Bearbeitung; Rohdaten im Forms-Service grundsätzlich projektbezogen begrenzt, Standard 180 Tage, sofern keine längere Speicherung erforderlich ist |
| Bewerbungen | Bei Absage grundsätzlich sieben Monate nach Abschluss; Talentpool nur mit Einwilligung bis grundsätzlich 24 Monate |
| Vertrags-, Rechnungs- und Buchhaltungsunterlagen | Nach gesetzlichen Pflichten, insbesondere sieben Jahre nach §132 BAO und §190 UGB |
| Newsletter- und Marketingkontakte | Bis Abmeldung, Widerruf oder Wegfall des Zwecks; Nachweise können länger gespeichert werden |
| Besucher-, Funnel- und Videozählwerte | Aggregiert und projektbezogen, solange sie für Kampagnen- und Projektanalyse erforderlich sind; Besucher-ID bis 13 Monate bzw. bis zum Widerruf |
17. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an office@lisn-agentur.com.
Betroffene Personen haben außerdem das Recht, Beschwerde bei einer Datenschutzaufsichtsbehörde zu erheben:
Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
E-Mail: dsb@dsb.gv.at
Web: dsb.gv.at
18. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Die Bereitstellung personenbezogener Daten ist grundsätzlich freiwillig. Ohne erforderliche Kontaktdaten können wir Anfragen, Bewerbungen oder Vertragsleistungen jedoch nicht bearbeiten.
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
19. Sicherheit
Wir nutzen HTTPS, SSH, rollenbasierte Zugriffe, interne Tokens, HMAC-Signaturen für interne Reporting-Endpunkte, Rate Limits, CORS- und Origin-Prüfungen, Secret-Trennung, Log-Redaction, lokale Fonts und einen Consent-gesteuerten Tracking-Start. Kundensites enthalten keine eigenen Secrets und keine projektbezogenen Tokens in öffentlichen Build-Artefakten.
20. Aktualisierung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, die eingesetzten Anbieter, die technische Architektur oder rechtliche Anforderungen ändern.
Stand: 3. August 2026