Datenschutzerklärung
Stand: 25. Juli 2026 · Gemäß DSGVO (EU) 2016/679
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten auf dieser Website und in der LoopUX Chrome Extension ist:
LoopUX – Bilal Kücükkaya
Landsberger Str. 19
53119 Bonn, Deutschland
Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an diese Kontaktadresse.
2. Erhobene Daten und Zwecke
Wir verarbeiten folgende Kategorien personenbezogener Daten:
- Registrierungsdaten: E-Mail-Adresse, Passwort (verschlüsselt mit bcrypt), Registrierungsdatum — zur Bereitstellung des Nutzerkontos (Art. 6 Abs. 1 lit. b DSGVO)
- Konfigurationsdaten: Von Ihnen eingegebene URLs, Jira-Verbindungsdaten, Analyse-Schedules — zur Erbringung der Kernleistung (Art. 6 Abs. 1 lit. b DSGVO)
- KI-Test-Daten (nur bei ausdrücklichem Speichern): Einzel-Analysen, KI-Testcases, Vorschläge und URL-Vergleiche werden von uns nicht dauerhaft gespeichert — sie werden nur zur Ausführung an den KI-Anbieter durchgeleitet und in Ihrem Browser angezeigt bzw. lokal zwischengespeichert. Dauerhaft in unserer Datenbank gespeichert werden ausschließlich die von Ihnen bewusst gespeicherten KI-Agent-Tests inkl. Regressions-Baseline (strukturelle Schrittdaten wie Element-Bezeichnungen, URLs und Selektoren sowie Ziel- und Namensangaben) sowie — nur bei aktiviertem App-Gedächtnis — strukturelles Seitenwissen. Passwörter und Eingabewerte werden dabei nie gespeichert (Art. 6 Abs. 1 lit. b DSGVO)
- Zahlungsdaten: Werden ausschließlich durch Stripe verarbeitet; wir speichern keine vollständigen Zahlungsdaten (Art. 6 Abs. 1 lit. b DSGVO)
- Server-Logs: IP-Adresse, Zeitstempel, aufgerufene Endpunkte — zur Fehlerbehebung und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
- Gerätedaten: Geräte-ID (zufällig generiert, kein direkter Personenbezug) und Gerätename (Browser + Betriebssystem, z. B. „Chrome / Windows") — zur Verwaltung der Gerätebindung gemäß Abonnementplan (Art. 6 Abs. 1 lit. b DSGVO)
Eine Verarbeitung für andere Zwecke findet nicht statt, sofern wir Sie nicht gesondert darüber informieren und eine Rechtsgrundlage vorliegt.
3. Chrome Extension
Die LoopUX Chrome Extension verarbeitet folgende Daten lokal in Ihrem Browser:
- Authentifizierungs-Token: Wird in
chrome.storage.localgespeichert — verbleibt ausschließlich auf Ihrem Gerät - Einstellungen: API-Konfigurationen, Jira-Verbindungsdaten, Dark-Mode-Präferenz — lokal in
chrome.storage.local - Analysierte URLs: Die aktuell im Browser geöffnete URL wird zur Analyse an unser Backend übertragen, wenn Sie eine Analyse starten
- Geräte-ID (device_id): Eine einmalig beim ersten Start zufällig generierte ID, gespeichert in
chrome.storage.local. Sie wird bei der Anmeldung an unser Backend übertragen und dort gespeichert, um die gemäß Abonnementplan zulässige Gerätezahl zu verwalten. - KI-Analyse-Daten: Bei Nutzung der KI-Funktionen (Elemente analysieren, Testcases generieren) werden HTML-Struktur und Elementattribute der von Ihnen geöffneten Seite über unser Backend an einen KI-Anbieter übertragen — im Free-Plan an die Google Gemini API über unseren API-Schlüssel; in den kostenpflichtigen Plänen (Starter, Pro, Enterprise) an den von Ihnen gewählten KI-Anbieter über Ihren eigenen, im Dashboard hinterlegten API-Schlüssel (siehe Abschnitt 4).
- KI-Agent-Tests: Bei Nutzung der KI-Agent-Tests wird zusätzlich der sichtbare Textauszug, die Überschriften und Statusmeldungen sowie die Beschriftungen und Verlinkungen interaktiver Elemente der getesteten Seite über unser Backend an den jeweiligen KI-Anbieter (Free-Plan: Google Gemini API; kostenpflichtige Pläne: der von Ihnen gewählte Anbieter über Ihren eigenen API-Schlüssel) übertragen, damit der KI-Agent die Seite Schritt für Schritt wie ein Nutzer bedienen kann. Diese Inhalte können personenbezogene Daten enthalten, soweit solche auf der getesteten Seite sichtbar sind. Nicht übertragen werden Ihre lokal in der Extension gespeicherten Testdaten und Zugangsdaten (z. B. Passwörter): An die KI-API gehen ausschließlich deren Platzhalter-Namen; die eigentlichen Werte werden erst lokal auf Ihrem Gerät unmittelbar vor der Eingabe eingesetzt und verlassen dieses nicht.
- KI-API-Schlüssel (kostenpflichtige Pläne): Der von Ihnen im Dashboard hinterlegte API-Schlüssel Ihres KI-Anbieters wird in unserer Datenbank AES-256-GCM-verschlüsselt gespeichert und ausschließlich dazu verwendet, Ihre eigenen KI-Anfragen an den von Ihnen gewählten Anbieter weiterzuleiten. Er wird niemals an Dritte weitergegeben, in Klartext an Clients ausgeliefert oder protokolliert und wird bei Löschung Ihres Accounts mitgelöscht.
Die Extension sendet keine Daten ohne Ihre aktive Interaktion. Es werden keine Browsing-Verläufe gespeichert oder übertragen.
4. Auftragsverarbeiter und Drittdienste
Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO bestehen:
Google Firebase (Google LLC)
Datenbankdienste (Firestore), Cloud Functions, Hosting. Serverstandort: EU (europe-north1, Finnland). Datenschutzinfo: firebase.google.com/support/privacy
Stripe, Inc.
Zahlungsabwicklung für Abonnements. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert. Datenschutzinfo: stripe.com/de/privacy
Google Gemini API (Google LLC) — Free-Plan
Im Free-Plan erfolgt die KI-gestützte Analyse von UI-Elementen, die Generierung von Testfällen sowie die einmaligen KI-Agent-Test-Läufe über unseren API-Schlüssel der Google Gemini API. Dabei werden HTML-Struktur und Elementattribute der von Ihnen analysierten Seite (Tags, Attribute, sichtbarer Text der Elemente) über unser Backend an die Gemini API übertragen. Es werden keine Anmeldedaten oder Passwörter übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Google LLC hat Sitz in den USA; die Übermittlung erfolgt auf Basis des EU-US Data Privacy Framework. Die über die kostenpflichtige API übermittelten Daten werden von Google gemäß den Gemini-API-Bedingungen nicht für das Training von KI-Modellen verwendet. Datenschutzinfo: ai.google.dev/gemini-api/terms
KI-Anbieter bei eigenem API-Schlüssel (Starter, Pro, Enterprise)
In den kostenpflichtigen Plänen laufen alle KI-Abrufe über den von Ihnen gewählten KI-Anbieter (z. B. Google Gemini, OpenAI, Anthropic oder ein OpenAI-kompatibler Dienst Ihrer Wahl) unter Verwendung Ihres eigenen API-Schlüssels. LoopUX agiert hierbei als technischer Vermittler: Wir leiten Ihre KI-Anfragen über unser Backend an den von Ihnen gewählten Anbieter weiter und speichern Ihren API-Schlüssel dafür verschlüsselt (AES-256-GCM). Das Vertragsverhältnis zum KI-Anbieter (einschließlich dessen Datenverarbeitung, Speicherorte und Trainings-Richtlinien) besteht unmittelbar zwischen Ihnen und dem Anbieter — bitte prüfen Sie die Datenschutzbestimmungen Ihres gewählten Anbieters. Die Kosten der KI-Nutzung rechnet der Anbieter direkt mit Ihnen ab. Rechtsgrundlage der Weiterleitung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
5. Cookies und lokale Speicherung
Unsere Website loopux.de verwendet ausschließlich technisch notwendige Mechanismen zur Authentifizierung:
- localStorage: Authentifizierungs-Token und Nutzerprofil-Daten für die Session — kein Ablaufdatum; werden bei Abmeldung gelöscht
Wir verwenden keine Tracking-Cookies, Analyse-Cookies oder Marketing-Cookies. Es werden keine Daten für Werbezwecke erhoben.
Da ausschließlich technisch notwendige Cookies verwendet werden, ist keine Cookie-Einwilligung erforderlich (Art. 6 Abs. 1 lit. f DSGVO / § 25 Abs. 2 Nr. 2 TDDDG).
6. Datenspeicherung und -löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die Erbringung des Dienstes erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
- Kontodaten: Bis zur Löschung des Kontos durch den Nutzer oder durch uns bei Vertragskündigung
- Gespeicherte KI-Test-Daten: Von Ihnen gespeicherte KI-Agent-Tests und (bei Opt-in) App-Gedächtnis — bis zur Kontolöschung oder auf Anfrage früher
- Zahlungsdaten / Rechnungen: 10 Jahre gemäß § 147 AO (steuerliche Aufbewahrungspflicht)
- Server-Logs: Maximal 30 Tage, dann automatische Löschung
Nach Beendigung des Vertragsverhältnisses werden alle nicht aufbewahrungspflichtigen Daten innerhalb von 30 Tagen gelöscht.
7. Ihre Rechte (DSGVO)
Sie haben gegenüber uns folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Welche Daten wir über Sie gespeichert haben
- Berichtigungsrecht (Art. 16 DSGVO): Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO): Löschung Ihrer Daten, sofern keine Aufbewahrungspflicht besteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO): Ihre Daten in maschinenlesbarem Format erhalten
- Widerspruchsrecht (Art. 21 DSGVO): Gegen Verarbeitungen auf Basis berechtigter Interessen
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich per E-Mail an: info@loopux.de. Wir antworten innerhalb von 30 Tagen.
8. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen Manipulation, Verlust und unberechtigten Zugriff zu schützen:
- Verschlüsselte Übertragung aller Daten via HTTPS (TLS 1.2+)
- Passwörter werden ausschließlich als bcrypt-Hash gespeichert (kein Klartext)
- Authentifizierung via JWT mit begrenzter Gültigkeit (30 Tage)
- Passwort-Reset-Tokens sind auf 1 Stunde begrenzt und einmalig verwendbar
- Serverinfrastruktur auf Google Cloud (ISO 27001, SOC 2 zertifiziert)
- Strikte CORS-Richtlinien: nur autorisierte Domains erhalten API-Zugriff
- Gerätebindung: Authentifizierungs-Token sind an registrierte Geräte gebunden — Missbrauch gestohlener Tokens durch Dritte wird dadurch verhindert
Trotz dieser Maßnahmen kann keine absolute Sicherheit garantiert werden. Im Falle einer Datenpanne informieren wir die betroffenen Nutzer und die zuständige Aufsichtsbehörde gemäß Art. 33/34 DSGVO.
9. Kontodaten im Dashboard
Im Dashboard können Sie Ihre gespeicherten Daten einsehen und Ihr Passwort ändern. Eine vollständige Kontoentfernung (inkl. aller gespeicherten KI-Test-Daten) können Sie über die Funktion „Konto löschen" im Dashboard-Bereich „Gefahrenzone" veranlassen.
Nach der Löschungsanfrage werden Ihre Daten innerhalb von 30 Tagen vollständig entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. steuerrelevante Rechnungsdaten).
10. Änderungen dieser Erklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen ändern oder wir neue Dienste einführen. Die jeweils aktuelle Version ist stets auf dieser Seite abrufbar.
Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail mindestens 14 Tage vor Inkrafttreten der Änderungen.
Zuständige Aufsichtsbehörde: Die für uns zuständige Datenschutzaufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit des jeweiligen Bundeslandes des Firmensitzes.