Rechtliches
Cookie-Richtlinie
Drei Cookies. Alle sind zwingend erforderlich. Keine Nachverfolgung, keine Analyse, keine Drittanbieter – niemals.
Zuletzt aktualisiert: 6. Juli 2026
Das EU-Recht (ePrivacy-Richtlinie Art. 5 Abs. 3 und DSGVO) verlangt die Zustimmung, bevor Informationen auf dem Gerät eines Nutzers gespeichert oder darauf zugegriffen wird, es sei denn, diese Informationen sind „zwingend erforderlich für die Bereitstellung eines vom Nutzer ausdrücklich gewünschten Dienstes". Sitzungs-Cookies, Authentifizierungs-Cookies und CSRF-Sicherheits-Cookies werden ausdrücklich in der Ausnahmeregelung genannt.
Clavitor verwendet genau drei Cookies. Alle sind zwingend erforderlich. Alle sind von der Zustimmungspflicht ausgenommen. Es gibt nichts zuzustimmen, daher zeigen wir kein Banner an, das um Zustimmung bittet – das wäre irreführend.
| Name | Lebensdauer | Zweck | Flags |
|---|---|---|---|
clv_sess | 8 Stunden | Trägt Ihre Sitzung – während der Registrierung (über den mehrstufigen Checkout) und nach der Anmeldung unter /account. Ein opakes, zufälliges Handle: Es enthält weder Identitätsdaten noch sonstige Daten, sondern nur eine Referenz, die der Server auflöst – es gibt darin nichts zu fälschen oder preiszugeben, und die Abmeldung widerruft es sofort. Das Schließen des Browsers beendet die Sitzung. | HttpOnly, Secure, SameSite=Lax |
clv_oauth_state_* | 10 Minuten | Wird gesetzt, wenn Sie auf Google-Anmeldung klicken. Enthält eine zufällige CSRF-Nonce, die der OAuth-Callback verifiziert – die Standardabwehrmaßnahme gegen CSRF-Angriffe auf OAuth-Flows. Wird gelöscht, wenn der Callback abgeschlossen ist. | HttpOnly, Secure, SameSite=Lax |
clv_prefs | 1 Jahr | Merkt sich Ihre Sprach- und Ländereinstellungen, wenn Sie diese auf der Navigations- oder Preisseite auswählen. | HttpOnly, Secure, SameSite=Lax |
clv_sess ist erforderlich, um die von Ihnen ausdrücklich angeforderten Registrierungs- und Kontoverwaltungsfunktionen bereitzustellen. Es ist ein opakes, zufälliges Handle – es enthält keine Identität, keine Claims, keine Tracking-Kennungen, keine Verhaltensdaten; der Server löst es zu Ihrer Sitzung auf. Da das Cookie selbst nichts enthält, gibt es darin nichts preiszugeben oder zu fälschen, und es kann im Moment der Abmeldung sofort widerrufen werden (ein signiertes Token würde bis zu seinem Ablauf gültig bleiben). Ohne dieses Cookie kann die mehrstufige Registrierung nicht speichern, welches Konto Sie gerade anlegen, und /account kann nicht erkennen, dass Sie angemeldet sind. Eine funktionale Alternative existiert nicht.
clv_oauth_state_* ist ein Sicherheits-Cookie, der für den sicheren Abschluss einer sozialen Anmeldung erforderlich ist. Ohne ihn könnte Ihr OAuth-Callback durch einen CSRF-Angriff übernommen werden. Die Ausnahmeregelung deckt ausdrücklich „vom Nutzer eingegebene Cookies“ und Sicherheits-Cookies dieser Art ab (siehe WP29 Stellungnahme 04/2012, EDPB-Leitlinien 03/2022).
clv_prefs merkt sich die von Ihnen ausgewählte Sprache und das Land. Ohne ihn würde jede Seitenladung auf die Accept-Language-Header Ihres Browsers für die Sprache und die IP-Geolokalisierung für die Preiswährung zurückfallen, wobei Ihre ausdrücklichen Entscheidungen ignoriert würden. Dies ist ein „vom Nutzer eingegebener Cookie“ – er speichert von Ihnen ausdrücklich festgelegte Präferenzen.
- Analyse: Kein Google Analytics, Plausible, Fathom oder andere Analysetools. Null.
- Marketing-Pixel: Kein Meta Pixel, kein LinkedIn Insight, kein Retargeting.
- Skripte von Drittanbietern: Keine von CDNs gehosteten Bibliotheken. Keine Google Fonts (wir hosten die woff2-Dateien selbst).
- Lokaler Speicher / IndexedDB / sessionStorage: keine. Das EU-Recht behandelt diese genauso wie Cookies, und wir verwenden keines davon.
- Fingerprinting: keine.
- „Angemeldet bleiben"-Cookies: keine. Zukünftige Authentifizierung verwendet Ihren Fingerabdruck, Ihr Gesicht oder Ihren Sicherheitsschlüssel, die Ihr Browser getrennt von Cookies speichert.
Alle Cookies werden automatisch gelöscht — clv_oauth_state_* nach dem OAuth-Callback, clv_sess nach 8 Stunden oder wenn Sie sich unter /account abmelden. Sie können sie jederzeit manuell über die Cookie-Einstellungen Ihres Browsers löschen:
- Chrome / Edge / Brave: Einstellungen, Datenschutz und Sicherheit, Cookies und andere Websitedaten
- Firefox: Einstellungen, Datenschutz & Sicherheit, Cookies und Website-Daten
- Safari: Einstellungen, Datenschutz, Cookies und Website-Daten
Hinweis: Wenn Sie clv_sess während der Registrierung blockieren, werden Sie auf Schritt 1 zurückgesetzt, und /account kann die Anmeldung nicht aufrechterhalten. Wenn Sie clv_oauth_state_* blockieren, kann die Anmeldung über soziale Netzwerke nicht abgeschlossen werden.
Sollten wir jemals einen weiteren Cookie hinzufügen, werden wir diese Seite und die Datenschutzerklärung aktualisieren. Wir werden keine Tracking- oder Analyse-Cookies hinzufügen, niemals – das ist eine Markenverpflichtung, nicht nur eine rechtliche.