Legal
Privacy Policy
Last updated: 10 July 2026
1. Controller
The data controller responsible for your personal data is:
Largo Web&Tech Solutions
Raphaelly Dionisio Largo
Harmoniestrasse 8
8712 Stäfa, Switzerland
Email: Mynexlifyapp@outlook.com
2. What data we collect
- Account data: your name and email address when you register.
- Inbox metadata: sender address, subject line, and timestamps of emails in your connected inbox.
- Email content: the body of emails in your connected inbox is stored in our EU-hosted database so you can read and search your conversations, and is processed by AI to generate classifications and draft replies. Email bodies are retained for a maximum of 18 months, or until you delete the conversation or your account - whichever comes first.
- Knowledge base content: documents and text you upload to train Nexlify on your business context.
- Usage data: feature interactions and error logs used to improve the service.
- Payment data: billing is handled entirely by Stripe. We never store your card number or bank details.
3. Legal basis for processing
- Contract performance (Art. 6(1)(b) GDPR / Swiss nFADP) - processing your account and inbox data to deliver the service you signed up for.
- Legitimate interest (Art. 6(1)(f) GDPR) - usage analytics and service improvement.
- Legal obligation - retaining billing records as required by Swiss accounting law.
4. Third-party processors
We use the following sub-processors to operate Nexlify:
| Provider | Purpose | Location |
|---|---|---|
| Supabase | Database, authentication, file storage | EU (Frankfurt) |
| Stripe | Payment processing | US / EU |
| Vercel | Application hosting | EU / US |
| TextCortex | AI email analysis and draft generation | EU (Germany · Azure) |
| Jina AI | Text embeddings for knowledge-base semantic search | EU (Germany) |
| Google / Microsoft | Gmail and Outlook OAuth inbox connection | US |
| Resend | Transactional email delivery | US / EU |
AI processing is performed by TextCortex on EU-hosted infrastructure (Germany, Azure) - no email content leaves the EU for AI analysis. Transfers to the US (Stripe, Google/Microsoft OAuth, Vercel) are based on Standard Contractual Clauses (SCCs) or the EU-US Data Privacy Framework where applicable.
5. Data retention
Account and inbox data is retained for as long as your account is active. When you delete your workspace or account, your data is permanently deleted within 30 days, except where we are legally required to retain billing records (Swiss OR Art. 962, 10 years).
6. Your rights
Under the GDPR and Swiss nFADP you have the right to:
- Access the personal data we hold about you
- Request correction of inaccurate data
- Request deletion of your data ("right to be forgotten")
- Request restriction or object to processing
- Data portability
- Lodge a complaint with the Swiss Federal Data Protection and Information Commissioner (FDPIC) or your local supervisory authority
To exercise any of these rights, email us at Mynexlifyapp@outlook.com. We will respond within 30 days.
7. Cookies
Nexlify uses only technically necessary cookies for authentication (session token). We do not use advertising, tracking, or analytics cookies.
8. Changes to this policy
We may update this policy from time to time. Material changes will be notified by email or in-app notice at least 14 days before they take effect.
9. Automated processing and profiling
Nexlify uses automated processing to classify your incoming emails by intent (e.g. lead, support, order) and to generate reply suggestions. This constitutes profiling within the meaning of Art. 4(4) GDPR. No decision with legal or similarly significant effect is made solely by automated means - a human user makes all final decisions, including whether any draft reply is sent. You may object to profiling at any time by contacting us at Mynexlifyapp@outlook.com.
10. How we protect your data
- Encryption in transit: all connections to Nexlify and between Nexlify and its sub-processors use TLS 1.2 or higher (HTTPS).
- Encryption at rest: all stored data, including email content and OAuth tokens, is encrypted at rest with AES-256 in our EU database (Supabase, Frankfurt).
- Access controls: access to your data is restricted by workspace membership with role-based permissions enforced at the database level (row-level security). Where configured, access to individual inboxes is further restricted to authorised team members.
- Credential protection: OAuth tokens for connected mailboxes are stored encrypted and are never shared with third parties. We never see or store your mailbox password. Two-factor authentication is available for every Nexlify account.
- Staff access: our personnel do not access your inbox content except where necessary for security or abuse investigation, to comply with law, or with your explicit consent for a support request.
- Breach notification: in the event of a personal-data breach we notify affected users and the competent supervisory authority in accordance with Art. 33/34 GDPR.
11. Google user data (Google API Services)
If you connect a Gmail account, Nexlify accesses Google user data only through the following OAuth scopes, and only for the purposes stated:
- gmail.readonly - reading your messages to display your inbox in Nexlify and to let the AI classify emails and suggest replies.
- gmail.send - sending replies that you explicitly compose or approve.
- calendar.readonly / calendar.events - displaying your calendar in Nexlify and creating events you request.
- Basic profile (email, profile) - signing you in and identifying your account.
Nexlify never modifies or deletes anything in your Gmail mailbox - archiving in Nexlify only changes the conversation's status inside Nexlify. Nexlify's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. In particular, Google user data is never used for advertising, never sold, only transferred to sub-processors as necessary to provide the features described in this policy (e.g. EU-hosted AI processing), and never used to develop, improve, or train generalised AI or machine-learning models. Humans do not read your Google user data except in the cases listed under section 10. You can revoke Nexlify's access at any time via your Google account security settings; after revocation or account deletion, stored Google user data is deleted as described in section 5.
Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert: 10 July 2026
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist:
Largo Web&Tech Solutions
Raphaelly Dionisio Largo
Harmoniestrasse 8
8712 Stäfa, Schweiz
E-Mail: Mynexlifyapp@outlook.com
2. Welche Daten wir erheben
- Kontodaten: Ihr Name und Ihre E-Mail-Adresse bei der Registrierung.
- Posteingangs-Metadaten: Absenderadresse, Betreff und Zeitstempel der E-Mails in Ihrem verbundenen Postfach.
- E-Mail-Inhalte: Der Inhalt der E-Mails in Ihrem verbundenen Postfach wird in unserer EU-Datenbank gespeichert, damit Sie Ihre Konversationen lesen und durchsuchen können, und durch KI verarbeitet, um Klassifizierungen und Antwortentwürfe zu erstellen. E-Mail-Inhalte werden höchstens 18 Monate aufbewahrt - oder bis Sie die Konversation bzw. Ihr Konto löschen, je nachdem, was zuerst eintritt.
- Wissensdatenbank-Inhalte: Dokumente und Texte, die Sie hochladen, um Nexlify auf Ihren Unternehmenskontext zu trainieren.
- Nutzungsdaten: Funktionsinteraktionen und Fehlerprotokolle zur Verbesserung des Dienstes.
- Zahlungsdaten: Die Abrechnung erfolgt ausschliesslich über Stripe. Wir speichern keine Kartennummern oder Bankdaten.
3. Rechtsgrundlage der Verarbeitung
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO / Schweizer DSG) - Verarbeitung Ihrer Konto- und Posteingangsdaten zur Erbringung des gebuchten Dienstes.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) - Nutzungsanalysen und Verbesserung des Dienstes.
- Rechtliche Verpflichtung - Aufbewahrung von Abrechnungsunterlagen gemäss Schweizer Buchführungsrecht.
4. Auftragsverarbeiter
Zur Bereitstellung von Nexlify setzen wir folgende Dienstleister ein (dieselbe Tabelle wie oben auf Englisch).
5. Datenspeicherung
Konto- und Posteingangsdaten werden gespeichert, solange Ihr Konto aktiv ist. Bei Löschung Ihres Workspaces oder Kontos werden Ihre Daten innerhalb von 30 Tagen dauerhaft gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht (OR Art. 962, 10 Jahre für Buchungsbelege).
6. Ihre Rechte
Gemäss DSGVO und Schweizer DSG haben Sie das Recht auf:
- Auskunft über die bei uns gespeicherten personenbezogenen Daten
- Berichtigung unrichtiger Daten
- Löschung Ihrer Daten
- Einschränkung der Verarbeitung oder Widerspruch
- Datenübertragbarkeit
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder Ihrer zuständigen Aufsichtsbehörde
Zur Ausübung dieser Rechte wenden Sie sich bitte an Mynexlifyapp@outlook.com. Wir antworten innerhalb von 30 Tagen.
7. Cookies
Nexlify verwendet ausschliesslich technisch notwendige Cookies zur Authentifizierung (Session-Token). Wir setzen keine Werbe-, Tracking- oder Analyse-Cookies ein.
8. Änderungen dieser Erklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden mindestens 14 Tage vor Inkrafttreten per E-Mail oder In-App-Hinweis mitgeteilt.
9. Automatisierte Verarbeitung und Profiling
Nexlify verwendet automatisierte Verarbeitung, um eingehende E-Mails nach Absicht zu klassifizieren (z. B. Lead, Support, Bestellung) und Antwortentwürfe zu erstellen. Dies stellt Profiling im Sinne von Art. 4 Abs. 4 DSGVO dar. Es werden keine ausschliesslich automatisierten Entscheidungen getroffen, die rechtliche oder ähnlich erhebliche Wirkung für Sie haben - alle abschliessenden Entscheidungen, einschliesslich des Versands von Antwortentwürfen, trifft ein Mensch. Sie können der Profiling-Verarbeitung jederzeit widersprechen, indem Sie uns unter Mynexlifyapp@outlook.com kontaktieren.
10. Wie wir Ihre Daten schützen
- Verschlüsselung bei der Übertragung: Alle Verbindungen zu Nexlify sowie zwischen Nexlify und seinen Auftragsverarbeitern nutzen TLS 1.2 oder höher (HTTPS).
- Verschlüsselung im Ruhezustand: Alle gespeicherten Daten, einschliesslich E-Mail-Inhalten und OAuth-Token, werden in unserer EU-Datenbank (Supabase, Frankfurt) mit AES-256 verschlüsselt gespeichert.
- Zugriffskontrollen: Der Zugriff auf Ihre Daten ist durch Workspace-Mitgliedschaft mit rollenbasierten Berechtigungen beschränkt, die auf Datenbankebene durchgesetzt werden (Row-Level Security). Sofern konfiguriert, ist der Zugriff auf einzelne Postfächer zusätzlich auf autorisierte Teammitglieder beschränkt.
- Schutz von Zugangsdaten: OAuth-Token verbundener Postfächer werden verschlüsselt gespeichert und niemals an Dritte weitergegeben. Ihr Postfach-Passwort sehen oder speichern wir nie. Zwei-Faktor-Authentifizierung steht für jedes Nexlify-Konto zur Verfügung.
- Mitarbeiterzugriff: Unser Personal greift nicht auf Ihre Postfachinhalte zu, ausser wenn dies für Sicherheits- oder Missbrauchsuntersuchungen, zur Erfüllung gesetzlicher Pflichten oder mit Ihrer ausdrücklichen Zustimmung im Rahmen einer Support-Anfrage erforderlich ist.
- Meldung von Datenschutzverletzungen: Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir betroffene Nutzer und die zuständige Aufsichtsbehörde gemäss Art. 33/34 DSGVO.
11. Google-Nutzerdaten (Google API Services)
Wenn Sie ein Gmail-Konto verbinden, greift Nexlify ausschliesslich über die folgenden OAuth-Berechtigungen und nur zu den genannten Zwecken auf Google-Nutzerdaten zu:
- gmail.readonly - Lesen Ihrer Nachrichten, um Ihren Posteingang in Nexlify anzuzeigen und der KI die Klassifizierung von E-Mails sowie Antwortvorschläge zu ermöglichen.
- gmail.send - Versand von Antworten, die Sie ausdrücklich verfassen oder freigeben.
- calendar.readonly / calendar.events - Anzeige Ihres Kalenders in Nexlify und Erstellung von Terminen auf Ihre Anweisung.
- Basisprofil (email, profile) - Anmeldung und Identifikation Ihres Kontos.
Nexlify verändert oder löscht niemals Inhalte in Ihrem Gmail-Postfach - das Archivieren in Nexlify ändert nur den Status der Konversation innerhalb von Nexlify. Die Nutzung und Übertragung von Informationen aus Google APIs durch Nexlify entspricht der Google API Services User Data Policy, einschliesslich der Limited-Use-Anforderungen. Insbesondere werden Google-Nutzerdaten niemals für Werbung verwendet, niemals verkauft, nur insoweit an Auftragsverarbeiter übertragen, wie es für die in dieser Erklärung beschriebenen Funktionen erforderlich ist (z. B. KI-Verarbeitung auf EU-Infrastruktur), und niemals zur Entwicklung, Verbesserung oder zum Training generalisierter KI- oder Machine-Learning-Modelle genutzt. Menschen lesen Ihre Google-Nutzerdaten nur in den unter Ziffer 10 genannten Fällen. Sie können den Zugriff von Nexlify jederzeit in Ihren Google-Sicherheitseinstellungen widerrufen; nach Widerruf oder Kontolöschung werden gespeicherte Google-Nutzerdaten gemäss Ziffer 5 gelöscht.