Datenschutzerklärung
Stand: 6. September 2026
1. Verantwortliche
Trabos Digital Matrix
Inhaberin: Astrid Trabos
Hänkelbodenstrasse 1, 8173 Neerach, Schweiz
E-Mail: [email protected]
2. Erhobene Daten & Zwecke
2.1 Nutzerkonto
Bei der Registrierung erheben wir E-Mail-Adresse und gehashtes Passwort (bcrypt). Diese Daten werden auf unserem Datenbankserver gespeichert: bei Contabo GmbH (Lauterbourg, Frankreich/EU) für EU-Kundendaten sowie bei Infomaniak Network SA (Genf, Schweiz) für Daten von Schweizer Kundinnen und Kunden. Zweck: Authentifizierung, Serviceerbringung, Rechnungsstellung.
2.2 Markenprüfungen (Suchanfragen)
Angemeldet: Jede Markenprüfung, die Sie im angemeldeten Zustand durchführen, wird Ihrem Konto zugeordnet gespeichert — geprüfter Name, gewählte Zielmärkte, Branche, Nizza-Klassen sowie Score und Risikoampel des Ergebnisses. Zweck ist die Erbringung des Dienstes: Ihre Prüfhistorie ist zugesagter Bestandteil des Produkts (Seite „Suchhistorie“ mit Wiederaufruf, CSV-Export und Score-Verlauf). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Aufbewahrung: 12 Monate ab Erstellung, danach automatische Löschung (Abschnitt 4). Sie können einzelne Einträge oder die gesamte Historie jederzeit selbst löschen (Seite „Suchhistorie“) und Ihre Prüfungen über die Datenauskunft (Abschnitt 5) vollständig herunterladen.
Ohne Anmeldung: Wir speichern nichts. Prüfungen nicht angemeldeter Besucherinnen und Besucher verbleiben ausschliesslich im Arbeitsspeicher der laufenden Sitzung. Ohne Konto gäbe es niemanden, dem der geprüfte Name zugeordnet werden könnte — und damit weder einen Zweck für die Speicherung noch einen Weg für Auskunft und Löschung.
Eine Auswertung Ihrer Prüfungen zu Trainings- oder Analysezwecken findet nicht statt. Die frühere Einwilligung für einen solchen Datenkorpus („Consent-Gate“) wurde am 6. September 2026 stillgelegt; es wird nichts gesammelt und nichts ausgewertet.
2.3 Zahlungsdaten
Zahlungsabwicklung erfolgt ausschliesslich über Stripe, Inc. Wir speichern keine Kartendaten. Stripe ist PCI-DSS-zertifiziert. Die Datenübermittlung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln (SCCs).
2.3a Domain-Registrierung (optional)
Wenn Sie über LegalBrandCheck eine Domain registrieren, geben Sie Registranten-Daten an (Name, E-Mail, Telefonnummer, Postadresse) — diese sind für die Registrierung bei der zuständigen Vergabestelle gesetzlich vorgeschrieben (WHOIS-Pflichtangaben). Wir arbeiten mit zwei Registrar-Partnern zusammen, Cloudflare, Inc. und Dynadot Inc.; welcher davon Ihre Domain tatsächlich registriert, hängt automatisch von der gewählten Domainendung ab (z. B. wird „.ch“ ausschliesslich über Dynadot abgewickelt). Die Bezahlung erfolgt wie unter 2.3 über Stripe. Zweck: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Aufbewahrung: für die Dauer der Domain-Registrierung zzgl. gesetzlicher Aufbewahrungsfristen.
2.4 Server-Logs
IP-Adresse (nach 24 Stunden anonymisiert), User-Agent, Zeitstempel und aufgerufene URL werden für den Betrieb und die Sicherheit des Dienstes verarbeitet.
2.5 Cookies
Technisch notwendig und ohne Einwilligung: ein httpOnly/Secure-Cookie, das die Anmeldung über einen externen Anbieter gegen Fremdanstoss absichert (<code>lbc_oauth_state</code>, SameSite=Lax, Lebensdauer 10 Minuten). Die Anmeldung selbst hängt an keinem Cookie: Sitzungs-Token (<code>legalname_token</code>), Sitzungs-ID der eigenen Statistik (<code>lbc_session_id</code>, siehe 2.6.1), Sprachwahl und Ihre Cookie-Entscheidung (<code>lbc_ga4_consent</code>) liegen als first-party localStorage-Elemente in Ihrem Browser und werden nicht an Dritte übermittelt. Nur wenn Sie im Cookie-Banner ausdrücklich einwilligen, setzt Google Analytics zusätzlich eigene Analyse-Cookies (<code>_ga</code> und weitere, siehe 2.7); ohne Einwilligung wird keines davon gesetzt. Keine Werbecookies, kein Retargeting.
Ebenfalls technisch notwendig und ohne Einwilligung: Ihre Wahl der Darstellung (hell, dunkel oder Systemeinstellung) im Cookie trabos_theme (Laufzeit ein Jahr, SameSite=Lax, kein Tracking) und im lokalen Speicher Ihres Browsers (trabos-theme). Nur auf Ihrem Gerät liegen ausserdem der gewählte Kundentyp (lbc-customer-type), der Stand des Einführungsdialogs (lbc-onboarding) und bei Anmeldung das Sitzungs-Token (legalname_token). Diese Einträge werden nur dann an uns übertragen, wenn Sie angemeldet sind und Ihre Einstellungen im Konto sichern; Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen.
2.6 Eigene Nutzungsstatistik (first-party, cookielos)
Zur Analyse von Suchvolumen, Traffic-Quellen und Conversion (kostenlose Prüfungen vs. Abonnement) erheben wir Nutzungsereignisse über selbst betriebene, first-party Komponenten. Es werden keine Cookies gesetzt und keine Daten an Dritte übermittelt. Es gibt zwei getrennte Erhebungen mit unterschiedlicher Technik — wir beschreiben sie einzeln, weil sie datenschutzrechtlich unterschiedlich zu bewerten sind.
2.6.1 Ereignisse aus dem Browser (localStorage-Sitzungs-ID)
Erfasst werden: eine zufällige, nicht auf die Person rückführbare Sitzungs-ID (localStorage), grobe Herkunftsdaten (Land, per Server-seitiger IP-zu-Land-Auflösung — die IP-Adresse selbst wird dabei nicht gespeichert), sowie Referrer-Domain und UTM-Parameter beim ersten Seitenaufruf. Rechtsgrundlage: berechtigtes Interesse an der Serviceverbesserung (Art. 6 Abs. 1 lit. f DSGVO).
2.6.2 Serverseitige Trichtermessung (abgeleiteter Sitzungsschlüssel)
Zusätzlich zählt der Server selbst, an welcher Stelle des Ablaufs (Startseite → Prüfung → Ergebnis → Preisseite → Checkout → Zahlung) Besucherinnen abspringen. Diese Messung kommt ohne JavaScript aus; sie wird ausgelöst durch die Aufrufe an unsere eigene Schnittstelle sowie durch ein 1×1-Pixel-Bild von unserem eigenen Server (/api/funnel/px.gif). Zu jedem Ereignis speichern wir:
- den Schritt und den Zeitstempel,
- die aus
Accept-Languageabgeleitete Sprachkennung (z. B. „de-ch“), - das Land aus der IP-zu-Land-Auflösung (die IP-Adresse selbst wird nicht gespeichert),
- eine grobe Geräteklasse aus dem User-Agent (Crawler / Mobilgerät / Tablet / Rechner) — der User-Agent selbst wird nicht gespeichert,
- einen Sitzungsschlüssel: einen nicht umkehrbaren Hashwert (HMAC-SHA256) aus IP-Adresse und User-Agent mit einem täglich neu gezogenen Zufallsschlüssel.
Nicht gespeichert werden: IP-Adresse, User-Agent im Klartext, E-Mail-Adresse, Kundenkennung, Suchbegriff, URL-Parameter und Referrer.
Ehrliche Einordnung: Solange der Zufallsschlüssel eines Tages existiert, liesse sich ein Sitzungsschlüssel bei bekannter IP-Adresse und bekanntem Browser nachrechnen. Die Zeilen des laufenden Tages behandeln wir deshalb als personenbezogene (pseudonyme) Daten, nicht als anonyme. Beim Tageswechsel (00:00 UTC) wird der Zufallsschlüssel des Vortags gelöscht; ab diesem Moment lässt sich keine Zeile mehr einer Person zuordnen — auch von uns nicht. Ältere Zeilen sind damit anonym.
Ihre Rechte hierzu: Für den laufenden Tag können Sie Ihre eigenen Zeilen ohne Anmeldung einsehen (GET /api/funnel/me) und löschen (DELETE /api/funnel/me). Der Abruf ordnet Ihnen ausschliesslich Zeilen zu, die zu Ihrer eigenen IP-Adresse und Ihrem eigenen Browser gehören; fremde Zeilen sind darüber nicht erreichbar. Für Zeilen früherer Tage gibt es nichts mehr zuzuordnen, weshalb Auskunft und Löschung dort gegenstandslos sind (Art. 11 DSGVO). Aufbewahrung: 400 Tage (siehe Abschnitt 4). Ablageort: unsere öffentliche Datenbank bei Contabo (Lauterbourg, Frankreich / EU) — sie enthält keine Kundendaten. Rechtsgrundlage: berechtigtes Interesse an einer belastbaren Reichweiten- und Abbruchmessung des eigenen Angebots (Art. 6 Abs. 1 lit. f DSGVO). Da keine Cookies gesetzt und keine Informationen aus Ihrem Endgerät ausgelesen werden, ist hierfür keine Einwilligung nach Art. 5 Abs. 3 ePrivacy-Richtlinie / § 25 TDDDG erforderlich.
2.7 Google Analytics 4 (nur mit Ihrer Einwilligung)
Zusätzlich zur eigenen Statistik (2.6) bieten wir optional Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) an. Dieser Dienst wird ausschliesslich nach ausdrücklicher Einwilligung über den Einwilligungsbanner geladen — ohne Zustimmung findet keinerlei Kontakt zu Google statt. Bei Einwilligung setzt Google Analytics-Cookies (u. a. _ga, _ga_<Container-ID>) und verarbeitet pseudonyme Nutzungsdaten (Client-ID, Seitenaufrufe, Geräte- und Browserinformationen). Eine Übermittlung an Google LLC (USA) erfolgt auf Basis der EU-Standardvertragsklauseln (SCCs). Widerruf: Ihre Entscheidung selbst liegt nicht in einem Cookie, sondern als Eintrag lbc_ga4_consent im localStorage Ihres Browsers — das Löschen von Cookies allein widerruft die Einwilligung deshalb nicht. Der Einwilligungsbanner erscheint nach einer getroffenen Entscheidung nicht mehr. Verwenden Sie zum Widerruf die Schaltfläche am Ende dieses Abschnitts oder löschen Sie die Website-Daten (localStorage) in Ihren Browsereinstellungen. Bei erteilter Einwilligung können bestimmte Ereignisse (z. B. Kaufabschlüsse) zusätzlich serverseitig über Googles Measurement Protocol unter Verwendung derselben Client-ID (_ga-Cookie) an Google übermittelt werden, um die Erfassungszuverlässigkeit bei Seitennavigationen zu erhöhen — dies erfolgt ausschliesslich nach Einwilligung und niemals für Nutzer, die abgelehnt haben. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Art. 31 Abs. 1 revDSG).
Aktueller Stand in diesem Browser: noch nicht entschieden. Ohne Entscheidung wird nichts geladen.
2.8 Übergabe an eine Rechtsvertretung (Anmeldung / anwaltliche Prüfung)
Wenn Sie aus einem Prüfergebnis heraus eine Markenanmeldung oder eine anwaltliche Prüfung beauftragen, übergeben wir Ihre Angaben maschinell an eine Rechtsvertretung. LegalBrandCheck prüft dabei nicht selbst und übernimmt kein Mandat — wir übermitteln nur. Übermittelt werden: Ihr Name und Ihre E-Mail-Adresse, der geprüfte Markenname, die angefragten Nizza-Klassen und Jurisdiktionen, Ihr Freitext an die Vertretung sowie ein Link auf den vollständigen Prüfbericht und dessen Prüf-Hash.
Empfängerin ist entweder die von Ihnen selbst angegebene Vertretung oder — wenn Sie keine angeben — eine von uns hinterlegte Partnerkanzlei. In beiden Fällen ist die Kanzlei eigenständig Verantwortliche im Sinne der DSGVO, nicht unsere Auftragsverarbeiterin: sie unterliegt dem Berufsgeheimnis und entscheidet über die weitere Verarbeitung selbst. Für die Verarbeitung dort gilt deren eigene Datenschutzerklärung. Kann keine Vertretung ermittelt werden, findet keine Übermittlung statt und wir teilen Ihnen das ausdrücklich mit.
Rechtsgrundlage: Erfüllung des von Ihnen angestossenen Auftrags (Art. 6 Abs. 1 lit. b DSGVO). Aufbewahrung des Übergabevorgangs bei uns: bis zur Löschung Ihres Kontos bzw. bis zu einer Löschanfrage — die Selbstbedienungs-Löschung unten entfernt Übergabevorgänge sowohl über Ihre Konto-ID als auch über Ihre Kontakt-E-Mail-Adresse, also auch dann, wenn Sie ohne Konto beauftragt haben. Die bereits versendete E-Mail an die Vertretung können wir nicht zurückholen; wenden Sie sich dafür an die Kanzlei.
3. Subprozessoren & Drittanbieter
Folgende Dienstleister verarbeiten im Auftrag von Trabos Digital Matrix personenbezogene Daten oder erhalten anonymisierte Suchanfragen. Mit allen Anbietern ausserhalb der Schweiz / des EWR bestehen EU-Standardvertragsklauseln (SCCs) als Rechtsgrundlage für die Datenübermittlung.
| Anbieter | Zweck | Jurisdiktion | Übertragene Daten | Rechtsgrundlage |
|---|---|---|---|---|
| Contabo GmbH | App-Server (Verarbeitung aller Konten, auch der Schweizer) & Datenbankhosting der EU-Konten | Lauterbourg, Frankreich (EU) | Datenbankinhalt: Kundendaten EU-Region (PII, Suchanfragen). Zusätzlich laufen sämtliche Anfragen und Admin-Auswertungen über diesen Server — dabei werden auch Daten Schweizer Konten vorübergehend im Arbeitsspeicher verarbeitet, ohne dort gespeichert zu werden. Ausserdem: die öffentliche Datenbank mit der Trichtermessung (Abschnitt 2.6.2) | AV-Vertrag (DSGVO Art. 28) |
| Infomaniak Network SA | Datenbankhosting Schweizer Kundendaten | Genf, Schweiz | Kundendaten CH-Region (PII, Suchanfragen) | AV-Vertrag (DSG Art. 9) |
| Stripe, Inc. | Zahlungsabwicklung | USA (EU-Niederlassung Dublin, IE) | E-Mail, Abonnementstatus — keine Kartendaten bei uns (Kartendaten verarbeitet ausschliesslich Stripe) | SCCs (EU-Standardvertragsklauseln) |
| Resend, Inc. | Transaktionale E-Mails (Registrierung, Benachrichtigungen) | USA | E-Mail-Adresse, Nachrichteninhalt | SCCs |
| TrabosLex (Trabos Digital Matrix) | Markenrecht-Engine (interne API) | Contabo (FR/EU) bzw. Infomaniak (CH) | Suchbegriff (kein PII) | Konzerninterner Auftrag (gleiche Verantwortliche) |
| Rechtsvertretung / Partnerkanzlei (nur bei Beauftragung, siehe 2.8) | Markenanmeldung oder anwaltliche Prüfung — entweder die von Ihnen selbst angegebene Vertretung oder eine hinterlegte Partnerkanzlei | Verschieden (weltweit, je nach beauftragter Kanzlei) | Name, E-Mail, Markenname, Nizza-Klassen, Jurisdiktionen, Freitext, Link auf den Prüfbericht | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — keine Auftragsverarbeitung: die Kanzlei ist eigenständig Verantwortliche |
| Cloudflare, Inc. | DNS / CDN | USA (EU-PoPs) | IP-Adresse (Transit, kein Logging aktiviert) | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) / SCCs |
| RDAP-Registrare (versch.) | Domain-Verfügbarkeits-Abfragen | Verschieden (global) | Suchbegriff (kein PII) | Anonym — kein PII übertragen |
| TMview / WIPO / EUIPO / USPTO | Markenregister-Abfragen | EU / CH / USA | Suchbegriff (kein PII) | Anonym — kein PII übertragen |
| OpenCorporates Ltd. | Firmenregister-Abfragen (globale Suche) | UK | Suchbegriff (kein PII) | Anonym — kein PII übertragen |
| Apify Technologies s.r.o. | Firmenregister-Fallback bei Nichterreichbarkeit von OpenCorporates (nutzt intern UK Companies House, franz. INSEE SIRENE, globale GLEIF-LEI-Daten) | EU/Tschechien | Suchbegriff (kein PII) | Anonym — kein PII übertragen |
| Amtliche Firmenregister (Norwegen Brønnøysund, Finnland PRH/YTJ, Irland CRO) | Direkte Firmenregister-Abfragen für diese Länder | Norwegen / Finnland / Irland / EWR | Suchbegriff (kein PII) | Anonym, offene Behördendaten — kein PII übertragen |
| Google Ireland Limited (Google Analytics 4) | Optionale Nutzungsstatistik — nur nach Einwilligung | Irland (Übermittlung an Google LLC, USA) | Client-ID, pseudonyme Nutzungsdaten | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) + SCCs |
| Cloudflare, Inc. (bei Domain-Registrierung) | Domain-Registrierung als Registrar-Partner (Tier 1, je nach Domainendung) | USA | Name, E-Mail, Telefon, Postadresse (WHOIS-Pflichtangaben) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) + SCCs |
| Dynadot Inc. (bei Domain-Registrierung) | Domain-Registrierung als Registrar-Partner (Fallback, z. B. .ch) | USA | Name, E-Mail, Telefon, Postadresse (WHOIS-Pflichtangaben) | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) + SCCs |
| Anthropic PBC (Claude API) | KI-Namensgenerierung, mehrsprachige Bedeutungsprüfung der Namensvorschläge und deren Brand-Fit-Bewertung; ausserdem Ersatzweg für die Transliteration fremdsprachiger Suchbegriffe, wenn die europäische Übersetzungs-Engine ausfällt | USA | Ihre Produkt-/Geschäftsbeschreibung im Wortlaut (Freitext, bis 500 Zeichen) und die angegebene Branche; die daraus erzeugten Namensvorschläge; im Ersatzfall der eingegebene Markenname. Keine Konto-, Kontakt- oder Zahlungsdaten, keine IP-Adresse. Der Freitext wird nicht gefiltert — bitte keine personenbezogenen Angaben hineinschreiben. | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) + SCCs |
| Microsoft Ireland Operations Ltd. (Azure Cognitive Services) | Maschinelle Übersetzung: Rechtsaussagen zur Laufzeit sowie fremdsprachiger Suchbegriffe; erste Engine — wird zuerst angefragt, DeepL nur als Rückfall | Schweiz bzw. EU/EWR, je nach konfigurierter Azure-Region | Suchbegriff (kein PII) | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
| DeepL SE | Maschinelle Übersetzung fremdsprachiger Suchbegriffe und Rechtsinhalts-Aussagen zur Laufzeit; zweite Engine — wird nur angefragt, wenn Azure nicht konfiguriert ist oder ausfällt | Deutschland (EU) | Suchbegriff (kein PII) | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
4. Aufbewahrungsfristen
- Kontodaten: bis zur Kontolöschung. Die Löschung über die Selbstbedienung unten ist ein sofortiges Hard-Delete — es gibt keinen Löschpuffer und keine Wiederherstellung.
- Zahlungsdaten: Kartendaten liegen ausschliesslich bei Stripe (siehe 2.3). Bei einer Kontolöschung löschen wir Ihre Abonnementzeilen; Belege, die der Schweizer Buchführungspflicht unterliegen (bezahlte Domainkäufe, provisionspflichtige Affiliate-Klicks), bleiben 10 Jahre bestehen — der Bezug zu Ihrem Konto wird dabei entfernt.
- Markenprüfungen (Suchanfragen) angemeldeter Kundinnen und Kunden: 12 Monate ab Erstellungsdatum, danach automatisch gelöscht (Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO). Prüfungen ohne Anmeldung werden gar nicht erst gespeichert (siehe 2.2)
- Abgelegte Prüfberichte, Erstnutzungs-Zertifikate und geteilte Berichts-Links: bis zur Kontolöschung. Ein geteilter Link läuft zusätzlich 7 Tage nach seiner Erstellung ab und wird danach nicht mehr ausgeliefert; die abgelegte Zeile selbst bleibt bis zur Kontolöschung stehen. Eine zeitgesteuerte Löschung gibt es für diese Daten nicht — das steht hier ausdrücklich, weil eine zugesagte, aber von nichts ausgeführte Frist schlimmer wäre als gar keine. Ein Freigabe-Link lässt sich jederzeit zurückziehen.
- Übergabevorgänge an eine Rechtsvertretung (siehe 2.8): bis zur Kontolöschung bzw. bis zu einer Löschanfrage
- Trichtermessung (siehe 2.6.2): 400 Tage ab Erhebung. Der tägliche Zufallsschlüssel, mit dem eine Zeile überhaupt einer Person zugeordnet werden könnte, wird bereits beim Tageswechsel (00:00 UTC) gelöscht
- Server-Logs (IP): Anonymisierung nach 24 Stunden
5. Ihre Rechte (DSG & DSGVO Art. 15–22)
- Auskunft über gespeicherte Daten
- Berichtigung unrichtiger Daten
- Löschung («Recht auf Vergessenwerden»)
- Einschränkung der Verarbeitung
- Datenübertragbarkeit (maschinenlesbares Format)
- Widerruf einer erteilten Einwilligung (Google Analytics, siehe 2.7) jederzeit ohne Angabe von Gründen — über die Schaltfläche in Abschnitt 2.7
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder der zuständigen EU-Datenschutzbehörde
Anfragen richten Sie bitte an: [email protected]
6. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Basis des Schweizer Datenschutzgesetzes (DSG) sowie, soweit anwendbar, der EU-Datenschutz-Grundverordnung (DSGVO Art. 6 Abs. 1 lit. a, b, c, f).
Deine Rechte ausüben
Du kannst deine Daten direkt hier exportieren oder dein Konto löschen — keine E-Mail notwendig.