SINNBILD

Datenschutzerklärung

Stand: 2. August 2026

1. Verantwortlicher

Die Angaben zum Verantwortlichen im Sinne von Art. 4 Nr. 7 DSGVO findest du im Impressum. Fragen zum Datenschutz beantworten wir unter der dort genannten Adresse.

2. Was wir verarbeiten, und wozu

Konto. E-Mail-Adresse, Name (frei wählbar) und ein Passwort-Hash. Bei Anmeldung über Google zusätzlich die von Google übermittelte Kennung und E-Mail-Adresse. Bei Passkeys ein öffentlicher Schlüssel — dein privater Schlüssel verlässt dein Gerät nie. Grundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

Deine Eingaben und Ergebnisse. Prompts, hochgeladene Dateien und erzeugte Medien speichern wir, damit du sie in deiner Bibliothek wiederfindest. Uploads werden vor der Speicherung geprüft und von Metadaten wie GPS-Koordinaten befreit. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

Guthaben und Käufe. Credit-Buchungen mit Zeitpunkt und Verwendungszweck sowie eine Referenz auf die Zahlung. Kartendaten sehen wir nie — sie liegen ausschließlich bei unserem Zahlungsdienstleister. Grundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO (handels- und steuerrechtliche Aufbewahrung).

Sicherheit und Missbrauchsabwehr. Bei der Registrierung speichern wir einen nicht umkehrbaren Hash deiner IP-Adresse mit einem geheimen Zusatzwert, um massenhafte Konteneröffnung zu begrenzen — die Adresse selbst wird dabei nicht gespeichert. Prompts, die unsere Inhaltsprüfung ablehnt, protokollieren wir gekürzt mit Grund. Grundlage: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch und rechtswidrigen Inhalten).

Server-Protokolle. Aufrufe werden mit gekürzter IP-Adresse protokolliert und nach 14 Tagen gelöscht. Kein Analyse-Werkzeug, keine Werbenetzwerke, keine Profilbildung.

3. Cookies

Wir setzen ausschließlich technisch notwendige Cookies: eines für deine Anmeldung, eines für den zuletzt gewählten Workspace. Beides ist für den Betrieb erforderlich und braucht deshalb keine Einwilligung (§ 25 Abs. 2 TDDDG). Es gibt kein Cookie-Banner, weil es nichts zuzustimmen gibt.

4. Empfänger und Drittlandtransfer

Um deine Aufträge auszuführen, geben wir die dafür nötigen Daten an die jeweiligen KI-Anbieter weiter — also deinen Prompt und, bei Bearbeitungen, das Ausgangsmedium. Ohne diese Übermittlung ist die Leistung nicht erbringbar.

  • fal.ai (USA) — Ausführung der Modelle. Übermittlung auf Grundlage der EU-Standardvertragsklauseln.
  • Black Forest Labs (Freiburg, Deutschland) — Bildmodelle, sofern gewählt.
  • ElevenLabs (USA) — Sprachausgabe, sofern gewählt. Standardvertragsklauseln.
  • Stripe (Irland/USA) — Zahlungsabwicklung, sobald Käufe aktiv sind.
  • Google (Irland/USA) — nur, wenn du dich für die Anmeldung per Google-Konto entscheidest.

Was wir bewusst nicht tun: Wir verkaufen keine Daten, betreiben kein Tracking über Dritt-Anbieter, und deine Ergebnisse werden von uns nicht zum Training eigener Modelle verwendet. Bei jedem Modell steht in der Oberfläche, in welcher Region es rechnet — die Entscheidung liegt vor dem Start bei dir.

5. Speicherdauer

  • Konto- und Inhaltsdaten: bis zur Löschung des Kontos
  • Server-Protokolle: 14 Tage
  • Registrierungs-Zähler (IP-Hash): 24 Stunden je Tageseintrag
  • Protokolle abgelehnter Prompts: 12 Monate (Nachweis gegenüber Behörden)
  • Zahlungsbelege: 10 Jahre (§ 147 AO, § 257 HGB)
  • Sicherungskopien: 14 Tage rollierend

6. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen.

Eine Nachricht an die im Impressum genannte Adresse genügt; wir antworten innerhalb eines Monats. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren — zuständig ist die Behörde deines Wohnorts oder unseres Sitzes.

7. Sicherheit

Übertragung ausschließlich verschlüsselt (TLS 1.3, HSTS). Die Datenbank trennt Workspaces auf Zeilenebene, sodass ein Programmfehler allein noch keinen Zugriff auf fremde Daten eröffnet. Passwörter speichern wir nur als Hash, API-Schlüssel ebenfalls. Sicherheitslücken kannst du uns über unsere Meldeseite mitteilen.

8. Kennzeichnung von KI-Inhalten

Alle bei uns erzeugten Medien tragen eine maschinenlesbare Kennzeichnung als KI-Inhalt (Art. 50 KI-Verordnung, anwendbar seit dem 02.08.2026). Die Angabe ist Teil der Datei-Metadaten und in der Detailansicht sichtbar.

Zurück zur Startseite · Impressum · Nutzungsbedingungen