Blog · 23. September 2026 · 12 Min. Lesezeit

Ist Lovable DSGVO-konform? Was für Ihr Team gilt, und was für die App, die Sie damit bauen

Lovable lässt sich datenschutzkonform einsetzen, ist es aber nicht von selbst. Entscheidend sind zwei getrennte Fragen: wie Lovable mit den Daten Ihres Teams umgeht, und was Ihre fertige App mit den Daten ihrer Besucher macht. Hier sind beide, mit Stand 23. September 2026 und den Einstellungen, auf die es ankommt.

Die kurze Antwort

Lovable kann DSGVO-konform genutzt werden. Das Unternehmen hat seinen Sitz in Schweden, bietet einen Auftragsverarbeitungsvertrag an, sichert Übermittlungen in die USA mit EU-Standardvertragsklauseln ab und hostet die Datenbank Ihrer App auf Wunsch in Europa. Automatisch konform ist aber weder Ihr Team noch Ihre App.

Drei Punkte entscheiden in der Praxis. Erstens der Tarif: Den Auftragsverarbeitungsvertrag nennt Lovable als Bestandteil der Business- und Enterprise-Tarife, und seit dem 9. September 2026 nutzt Lovable Daten aus Free- und Pro-Konten standardmäßig für das Training seiner KI-Modelle. Zweitens die Region: Lovable Cloud schlägt die Region vor, die Ihrem Standort am nächsten liegt, und sie lässt sich nach der Aktivierung nicht mehr ändern. Drittens die Besucher Ihrer App: Lovable veröffentlicht Apps ohne Cookie-Banner, schaltet aber eine eigene Besucherstatistik ein.

Zwei Ebenen, zwei Rollen

Die Frage „Ist Lovable DSGVO-konform?“ vermischt fast immer zwei Dinge, für die unterschiedliche Regeln gelten.

Ebene 1: Lovable als WerkzeugEbene 2: Ihre fertige App
Wessen Daten?Ihr Team: Konten, Prompts, hochgeladene Dateien, CodeBesucher und Nutzer Ihrer App: Logins, Formulare, Tracking
Wer ist verantwortlich?Ihr Unternehmen für die Nutzung, Lovable für den eigenen BetriebIhr Unternehmen, Lovable arbeitet als Auftragsverarbeiter
Worauf es ankommtVertrag, Drittlandtransfer, KI-Training, was in Prompts landetServerregion, Cookie-Banner, Datenschutzerklärung, Nachweise
Wo Sie es einstellenKontoeinstellungen, Tarif, Workspace-RichtlinienLovable Cloud, Projekteinstellungen, Ihr Code
Ebene 1 betrifft Ihr Team und Ihre Kunden, deren Daten Sie in Lovable eingeben. Ebene 2 betrifft jeden, der Ihre veröffentlichte App besucht. Beide müssen stimmen.

Wer hinter Lovable steht

Laut Datenschutzerklärung ist die Lovable Labs Sweden AB mit Sitz in der Regeringsgatan 25 in Stockholm verantwortlich. Zuständige Aufsichtsbehörde ist damit die schwedische Integritetsskyddsmyndigheten, kurz IMY. Für Sie als deutsches Unternehmen hat das einen praktischen Vorteil: Ihr Vertragspartner für den Datenschutz sitzt in der EU, und Sie müssen keinen Vertreter nach Artikel 27 DSGVO suchen.

Ganz europäisch ist die Verarbeitung trotzdem nicht. Die Datenschutzerklärung nennt Übermittlungen in die USA und in weitere Länder, etwa für die KI-Infrastruktur, und stützt sie auf die EU-Standardvertragsklauseln von 2021 samt Transfer-Folgenabschätzung. Der Auftragsverarbeitungsvertrag selbst ist von der Lovable Labs Incorporated in Boston unterzeichnet. Welche Unterauftragsverarbeiter im Einzelnen beteiligt sind, listet Lovable in seinem Trust Center; die Liste wurde zuletzt am 14. Januar 2026 aktualisiert.

Der Auftragsverarbeitungsvertrag

Sobald Ihre Lovable-App personenbezogene Daten verarbeitet, etwa Logins, Kontaktformulare oder Bestellungen, verarbeitet Lovable diese Daten in Ihrem Auftrag. Artikel 28 DSGVO verlangt dafür einen Auftragsverarbeitungsvertrag, kurz AVV.

Lovable stellt einen AVV bereit, in Kraft seit November 2025. Er nutzt die EU-Standardvertragsklauseln in Modul 2 für die Verarbeitung in Ihrem Auftrag und Modul 3 für Unterauftragsverarbeiter, dazu die britische Ergänzung. Er verbietet ausdrücklich, personenbezogene Kundendaten für das Training von KI-Modellen zu nutzen. Und er verpflichtet Lovable, über Datenpannen unverzüglich zu informieren.

Der Haken ist der Tarif. Auf der AVV-Seite heißt es sinngemäß, der AVV sei Bestandteil der Nutzung, wenn Sie einen Business- oder Enterprise-Tarif haben. Für Free- und Pro-Konten ist das nicht ausdrücklich geregelt. Wenn Ihre App echte personenbezogene Daten verarbeitet, klären Sie das vor dem Livegang schriftlich mit Lovable oder wechseln Sie in einen Tarif, für den der AVV gilt.

Trainiert Lovable mit Ihren Daten?

Das hängt vom Tarif ab, und hier hat sich im September 2026 etwas geändert.

  • Free und Pro: Seit dem 9. September 2026 darf Lovable Prompts einschließlich angehängter Bilder und Dateien, Code, Projektdateien, generierte Ergebnisse und Nutzungsdaten für das Training eigener Modelle verwenden, solange Sie nicht widersprechen. Den Widerspruch erklären Sie unter Kontoeinstellungen, AI model training. Er wirkt nur für die Zukunft: Was bereits in Trainingsdaten eingeflossen ist, bleibt dort.
  • Business und Enterprise: Workspace-Daten sind standardmäßig vom Training ausgeschlossen.
  • Externe KI-Anbieter: Laut Sicherheitsseite schränken Verträge mit den Modellanbietern Training und Speicherung Ihrer Daten ein.

Unabhängig vom Tarif gilt eine einfache Regel: Personenbezogene Echtdaten gehören nicht in Prompts. Kundenlisten, Bewerbungen oder Patientendaten, die Sie zum Testen hochladen, sind danach bei Lovable und möglicherweise bei dessen Modellanbietern. Arbeiten Sie mit ausgedachten Testdaten.

Serverstandort der App: die Einstellung, die sich nicht rückgängig machen lässt

Wenn Ihre App eine Datenbank, Logins oder Dateiablage braucht, nutzt sie meist Lovable Cloud. Lovable Cloud baut auf Supabase auf und bietet drei Regionen: Amerika, Europa und Asien-Pazifik.

Lovable schlägt die Region vor, die Ihrem Standort am nächsten liegt. Wer unterwegs oder über ein VPN arbeitet, bekommt womöglich eine Region außerhalb Europas vorgeschlagen, und die gilt dann für das Projekt dauerhaft.

Drei Details aus der Dokumentation sind wichtig. Die Region wird beim Aktivieren von Lovable Cloud vorausgewählt, und zwar die, die Ihrem aktuellen Standort am nächsten liegt; Sie können sie vor dem Bestätigen ändern. Danach lässt sie sich nicht mehr ändern, und Projekte lassen sich nicht zwischen Regionen verschieben. Und eine Region nur in Deutschland gibt es ausschließlich im Enterprise-Tarif auf Anfrage.

Für Business- und Enterprise-Workspaces empfehlen wir, unter Settings, Security, Privacy & security eine Standardregion festzulegen. Dann kann niemand im Team versehentlich ein Projekt in den USA anlegen. Nutzen Sie statt Lovable Cloud ein eigenes Supabase-Projekt, wählen Sie die Region dort und schließen Sie zusätzlich einen AVV mit Supabase.

Die Besucher Ihrer App: Analytics, Cookies und Banner

Für alles, was Ihre App im Browser ihrer Besucher speichert oder ausliest, gilt in Deutschland § 25 TDDDG. Erlaubt ist das ohne Einwilligung nur, wenn es unbedingt erforderlich ist, damit der Dienst funktioniert, den der Besucher ausdrücklich nutzen will. Das betrifft Cookies ebenso wie Local Storage und Tracking-Pixel. Drei Dinge sollten Sie bei einer Lovable-App prüfen.

Lovables eigene Besucherstatistik. Sie ist beim Veröffentlichen automatisch eingeschaltet. Laut Lovable misst sie Besucher, Seitenaufrufe, Absprungrate, Verweildauer, Herkunft und Geräte, und zwar den Gesamtverkehr und nicht einzelne Personen. Ob dabei etwas im Browser der Besucher gespeichert wird, steht nicht in der Dokumentation. Weil die Statistik vom Lovable-Hosting außerhalb Ihres Codes eingefügt wird, kann kein Cookie-Banner sie zurückhalten. Prüfen Sie Ihre veröffentlichte App mit einem Scan, oder schalten Sie die Statistik unter Project settings, General, Publishing ab.

Das Cookie-Banner. Lovable veröffentlicht Apps ohne Cookie-Banner. Sobald Sie Google Analytics, das Meta-Pixel, Hotjar oder ein YouTube-Video einbinden, brauchen Sie eines. Und zwar eines, das diese Dienste tatsächlich zurückhält. Ein Banner, das Lovable auf Zuruf baut, ist eine React-Komponente und erscheint erst, wenn die Tracker aus der index.html schon gelaufen sind. Wie Sie das richtig lösen, steht in unserer Anleitung für ein Cookie-Banner in Lovable.

Der Login. Die Sitzung, die Lovable Cloud im Local Storage ablegt, ist für eine App mit Anmeldung unbedingt erforderlich und braucht keine Einwilligung. In die Datenschutzerklärung gehört sie trotzdem.

Was Sie selbst erledigen müssen

Lovable schreibt Code, aber keine Rechtstexte, die zu Ihrer App passen, und führt keine Verzeichnisse für Sie. Diese Punkte bleiben bei Ihnen.

  • Datenschutzerklärung. Sie nennt Lovable als Hoster und Auftragsverarbeiter, die Serverregion, die Übermittlung in Drittländer, jedes eingebundene Tool und jede Kategorie von Cookies.
  • Impressum. Für geschäftsmäßige Apps in Deutschland Pflicht nach § 5 DDG.
  • Einwilligungsnachweis. Nach Artikel 7 Absatz 1 DSGVO müssen Sie belegen können, dass ein Besucher eingewilligt hat. Ein Merker im Local Storage ist kein Beleg; mehr dazu in unserem Beitrag zum Einwilligungsnachweis.
  • Verarbeitungsverzeichnis. Die App gehört mit Zweck, Datenkategorien, Empfängern und Löschfristen in Ihr Verzeichnis nach Artikel 30 DSGVO.
  • Weitere Dienste der App. Ruft Ihre App selbst eine KI-Schnittstelle auf, verschickt E-Mails oder nimmt Zahlungen an, ist jeder dieser Anbieter ein weiterer Auftragsverarbeiter mit eigenem Vertrag und eigenem Serverstandort.
  • Sicherheit. Prüfen Sie die Zugriffsregeln Ihrer Datenbank, bevor echte Nutzer kommen. Eine Tabelle ohne passende Zugriffsregeln ist das häufigste Datenleck bei schnell gebauten Apps.

Checkliste für eine datenschutzkonforme Lovable-App

  1. Tarif geprüft: Der AVV gilt für Ihr Konto, oder Sie haben ihn schriftlich mit Lovable geklärt.
  2. KI-Training abgeschaltet, wenn Sie Free oder Pro nutzen.
  3. Keine echten personenbezogenen Daten in Prompts oder Uploads.
  4. Lovable Cloud in der Region Europa aktiviert, bei bestehenden Projekten unter Database location kontrolliert.
  5. Standardregion für den Workspace gesetzt, wenn Ihr Tarif das erlaubt.
  6. Lovables Besucherstatistik geprüft oder abgeschaltet.
  7. Cookie-Banner, das Tracker bis zur Einwilligung blockiert, mit „Alle ablehnen“ auf der ersten Ebene und Einwilligungsnachweis.
  8. Datenschutzerklärung und Impressum mit Lovable, allen Diensten und der Serverregion.
  9. Eintrag im Verarbeitungsverzeichnis, Verträge mit allen weiteren Diensten.
  10. Zugriffsregeln der Datenbank getestet.

Häufige Fragen

Ist Lovable DSGVO-konform?

Lovable lässt sich DSGVO-konform nutzen: Der Anbieter sitzt in Schweden, bietet einen Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln und europäisches Hosting für die Datenbank. Konform wird die Nutzung aber erst durch die richtigen Einstellungen, also Tarif mit AVV, Region Europa, abgeschaltetes KI-Training bei Free und Pro, und durch eine App mit Cookie-Banner und Datenschutzerklärung.

Wo stehen die Server von Lovable?

Für Lovable Cloud wählen Sie zwischen Amerika, Europa und Asien-Pazifik. Die Region wird beim Aktivieren anhand Ihres Standorts vorgeschlagen und lässt sich danach nicht mehr ändern. Eine Region nur in Deutschland gibt es im Enterprise-Tarif auf Anfrage. Für den Betrieb der Plattform selbst übermittelt Lovable Daten auch in die USA, abgesichert durch Standardvertragsklauseln.

Gibt es einen Auftragsverarbeitungsvertrag mit Lovable?

Ja. Lovable stellt einen AVV bereit und nennt ihn als Bestandteil der Business- und Enterprise-Tarife. Wer Free oder Pro nutzt und personenbezogene Daten verarbeitet, sollte die Geltung des AVV vorher mit Lovable klären.

Trainiert Lovable seine KI mit meinen Daten?

In den Tarifen Free und Pro seit dem 9. September 2026 standardmäßig ja, sofern Sie nicht unter Kontoeinstellungen, AI model training widersprechen. In Business und Enterprise sind Workspace-Daten standardmäßig ausgeschlossen, und der AVV verbietet das Training mit personenbezogenen Kundendaten.

Braucht meine Lovable-App ein Cookie-Banner?

Sobald die App Analyse- oder Marketing-Tools, Tracking-Pixel oder eingebettete Inhalte wie YouTube lädt, ja. Eine App, die nur einen Login nutzt, kommt meist ohne aus. Das Banner muss die Tracker wirklich blockieren, und ein von Lovable per Prompt gebautes Banner tut das nicht.

Darf ich personenbezogene Daten in Lovable-Prompts eingeben?

Das sollten Sie vermeiden. Prompts und Uploads landen bei Lovable und je nach Tarif in Trainingsdaten, und sie werden an die Modellanbieter weitergegeben. Arbeiten Sie mit ausgedachten Testdaten und halten Sie echte Kundendaten in der Datenbank Ihrer App.

Quellen

  1. Lovable, Datenschutzerklärung, Stand 15. September 2026, abgerufen am 23. September 2026
  2. Lovable, Data Processing Agreement, zuletzt aktualisiert am 6. November 2025
  3. Lovable, Unterauftragsverarbeiter, zuletzt aktualisiert am 14. Januar 2026
  4. Lovable, Security, abgerufen am 23. September 2026
  5. Lovable-Dokumentation, „Manage training data and privacy“, abgerufen am 23. September 2026
  6. Lovable-Dokumentation, „Lovable Cloud“, abgerufen am 23. September 2026
  7. Lovable-Dokumentation, „Project analytics“, abgerufen am 23. September 2026
  8. § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen
  9. Artikel 28 DSGVO, Auftragsverarbeiter
  10. CAS Datenschutz, „Lovable und Datenschutz: Darauf ist zu achten“, 17. August 2026

nächster Schritt

Sehen Sie, was Ihre Lovable-App vor der Einwilligung lädt

Der kostenlose Scan liest Ihre Startseite und listet die Tracker auf. Kein Konto, nichts wird gespeichert.