1. Verantwortlicher und Kontakt
- Verantwortlicher
- [VOR LAUNCH ERGÄNZEN: Name/Firma des Betreibers]
- Anschrift
- [VOR LAUNCH ERGÄNZEN: Straße, Hausnummer], [VOR LAUNCH ERGÄNZEN: Postleitzahl, Ort, Staat]
- Datenschutzkontakt
- [VOR LAUNCH ERGÄNZEN: Kontakt für Datenschutzanfragen]
- Datenschutzbeauftragte:r
- [VOR LAUNCH ERGÄNZEN: Datenschutzbeauftragte:r oder „nicht bestellt/nicht erforderlich“]
2. Verarbeitung im Überblick
| Vorgang | Daten | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Registrierung und Konto | Name, E-Mail-Adresse, Passwort-Hash, Bestätigungsstatus, Login-Anbieter, Rechtstextversion | Konto anlegen, anmelden und verwalten | Art. 6 Abs. 1 lit. b DSGVO |
| Bilderstellung und -bearbeitung | Prompts, Original- und Referenzbilder, Ergebnisse, Projekte, Job- und Dateimetadaten | Gewünschte Zuns erzeugen, speichern, anzeigen und löschen | Art. 6 Abs. 1 lit. b DSGVO |
| Credits, Abos und Zahlungen | Tarif, Credit-Ledger, Kaufbetrag, Zahlungsstatus, Stripe-Kunden-, Abo-, Checkout- und Ereigniskennungen | Vertrag, Zahlung, Missbrauchs- und Doppelbuchungsschutz, Buchhaltung | Art. 6 Abs. 1 lit. b und c DSGVO |
| Service-E-Mails | E-Mail-Adresse, Sprache, Verifizierungs- oder Reset-Link | E-Mail bestätigen und Passwort zurücksetzen | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheit und Betrieb | IP-Adresse, Anfragezeit, Zieladresse, Statuscode, technische Fehler- und Jobdaten | Angriffe und Missbrauch begrenzen, Fehler beheben, Dienst verfügbar halten | Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an einem sicheren und stabilen Betrieb |
| Interne Besucherstatistik | Tagesbezogener pseudonymer Prüfwert aus IP-Adresse und Browserkennung sowie Besuchszeitpunkt | Ungefähre eindeutige Besuche pro Tag zählen und Kapazität planen | Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse an einer datensparsamen Reichweitenmessung |
Pflichtangaben sind diejenigen Daten, ohne die Konto, Bildverarbeitung oder Zahlung nicht bereitgestellt werden können. Für die interne Statistik wird kein dauerhafter Besucher-Identifier auf dem Endgerät gespeichert.
3. Bilder, Prompts und FLUX-Verarbeitung
Für einen Zun werden der Prompt und – bei Bearbeitung oder Kombination – die ausgewählten Bilder an die EU-API der BFL GmbH in Freiburg im Breisgau übermittelt. BFL verarbeitet daraus das Ergebnis und führt eine automatisierte Inhaltsmoderation durch. Das Ergebnis wird anschließend in den privaten Zunik AI-Objektspeicher übernommen. Zunik AI verwendet Nutzerbilder nicht selbst zum Training eigener Modelle.
Nach den derzeit geltenden Bedingungen von BFL können Eingaben und Ergebnisse jedoch zur Bereitstellung, Sicherheit sowie zur Entwicklung und Verbesserung der BFL-Dienste einschließlich Modelltraining verwendet werden. BFL beschreibt eine Möglichkeit zum Training-Opt-out. Einzelheiten stehen in der BFL-Datenschutzerklärung und den EU-Entwicklerbedingungen. Vor dem öffentlichen Start muss der Betreiber die passende Vertragsgrundlage mit BFL einschließlich Auftragsverarbeitung, Unterauftragsverarbeitern, Löschfristen und gegebenenfalls bestätigtem Training-Opt-out dokumentieren.
Bilder können personenbezogene Daten von abgebildeten Personen enthalten. Zunik AI nutzt Gesichter nicht zur Identifizierung, Authentifizierung oder Gesichtserkennung. Nutzer dürfen dennoch nur Inhalte hochladen, die sie rechtmäßig verarbeiten lassen dürfen, und müssen erforderliche Einwilligungen oder andere Rechtsgrundlagen besitzen. Besonders sensible Inhalte – etwa Gesundheitsdaten oder intime Aufnahmen – sollen nicht hochgeladen werden. Bei Daten, die nicht direkt bei der betroffenen Person erhoben werden, können zusätzlich Informationspflichten nach Art. 14 DSGVO bestehen.
4. Zahlungen über Stripe
Käufe, Abos, Rechnungen, Kündigungen und Zahlungsmethoden werden über Stripe abgewickelt. Zunik AI übermittelt insbesondere E-Mail-Adresse, Stripe-Kundenkennung, gewähltes Produkt, Betrag und interne Nutzerkennung. Karten- und Bankdaten werden in der gehosteten Stripe-Oberfläche eingegeben und nicht von Zunik AI gespeichert. Stripe verarbeitet bestimmte Zahlungs-, Betrugspräventions- und Compliance-Daten auch in eigener Verantwortlichkeit. Für Konten im EWR nennt Stripe insbesondere Gesellschaften in Irland; Details finden sich im Stripe Privacy Center und im Stripe-Datenverarbeitungsvertrag.
5. E-Mail-Versand über Brevo
Verifizierungs- und Passwort-Reset-E-Mails werden über Brevo versendet. Hierfür werden E-Mail-Adresse, Sprache, Betreff, Nachrichteninhalt sowie technische Zustell- und Fehlerdaten verarbeitet. Eingesetzter Anbieter ist Brevo; E-Mail-Versand und Datenspeicherung innerhalb der EU. Brevo gibt an, seine Datenbanken in der Europäischen Union – insbesondere in Frankreich, Deutschland und Belgien – zu hosten. Der Versand erfolgt ausschließlich für erforderliche Service-Nachrichten; Marketing-E-Mails sind derzeit nicht Bestandteil der App.
6. Anmeldung mit Google oder Microsoft
Sofern die jeweilige Option in der App aktiviert und vom Nutzer ausgewählt wird, verarbeitet Zunik AI die vom Anbieter bestätigte Konto-ID, E-Mail-Adresse und – soweit freigegeben – den Namen. Das Google- oder Microsoft-Passwort wird nicht an Zunik AI übermittelt. Die Anmeldung mit E-Mail-Adresse und Passwort bleibt eine Alternative. Beim Laden oder Nutzen der Anbieteroberfläche erhalten Google beziehungsweise Microsoft technisch notwendige Verbindungsdaten wie die IP-Adresse. Es gelten ergänzend die Datenschutzinformationen von Google beziehungsweise die Datenschutzbestimmungen von Microsoft.
- Konfigurierte Auth-Anbieter
- Google Ireland Limited und Microsoft Ireland Operations Limited, Irland – jeweils nur, soweit der Login aktiviert und ausgewählt wird
8. Empfänger und Dienstleister
- App, API, Datenbank und Queue
- Render Services, Inc., USA; App, API, PostgreSQL und Queue in der Render-Region Frankfurt, Deutschland
- Privater Bildspeicher
- Cloudflare, Inc. (Cloudflare R2); derzeitige Bucket-Platzierung: Eastern Europe, ohne festgelegte EU-Jurisdiktion
- Bildverarbeitung
- BFL GmbH, Ingeborg-Krummer-Schroth-Straße 18, 79106 Freiburg im Breisgau, Deutschland; EU-API
- Zahlungsabwicklung
- Stripe Payments Europe, Limited und weitere für die jeweilige Zahlungsart zuständige Stripe-Gesellschaften, Irland
- Externe Anmeldung
- Google Ireland Limited und Microsoft Ireland Operations Limited, Irland – jeweils nur, soweit der Login aktiviert und ausgewählt wird
- E-Mail-Versand
- Brevo; E-Mail-Versand und Datenspeicherung innerhalb der EU
- Fehleranalyse/Monitoring
- Render-Protokollierung; kein zusätzlicher Fehleranalyse-Dienst konfiguriert
Dienstleister erhalten nur diejenigen Daten, die für ihre jeweilige Aufgabe erforderlich sind. Soweit sie als Auftragsverarbeiter handeln, ist eine Vereinbarung nach Art. 28 DSGVO abzuschließen. Bilder in Cloudflare R2 sind nicht öffentlich gelistet; Upload und Abruf erfolgen über zeitlich begrenzte signierte URLs oder authentifizierte App-Endpunkte.
9. Übermittlungen außerhalb des EWR
Render und Cloudflare sind US-Unternehmen; auch Stripe, Google, Microsoft, Brevo oder BFL können je nach Leistung Unterauftragsverarbeiter außerhalb des EWR einsetzen. Dadurch können Zugriffe oder Übermittlungen in Drittländer stattfinden, obwohl die operativen Hauptregionen teilweise in Europa liegen. Solche Übermittlungen erfolgen – abhängig vom Empfänger – auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework, oder der Standardvertragsklauseln der Europäischen Kommission samt ergänzender Risikoprüfung. Informationen und Kopien der einschlägigen Garantien können beim Datenschutzkontakt angefordert werden.
Maßgebliche Anbieterinformationen: Render DPA, Cloudflare DPA und Stripe DPA.
10. Speicherdauer und Löschung
- Account- und Profildaten
- Für die Dauer des Kontos; bei Kontolöschung unverzügliche Entfernung, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen
- Original- und Ergebnisbilder
- Bis zur Löschung des jeweiligen Zuns/Bildes oder des Kontos; die technische Löschwarteschlange wiederholt fehlgeschlagene Löschungen
- Unvollständige Uploads
- Automatische Bereinigung nach 24 Stunden
- Besucherstatistik
- Höchstens 395 Tage; danach automatische Löschung
- Sitzungs-, E-Mail-Verifizierungs- und Reset-Tokens
- Nur als Hash; technisch gültig 15 Minuten bis 30 Tage je nach Token, anschließend automatische Bereinigung
- Sicherheits- und Serverprotokolle
- Im derzeit vorgesehenen Render-Hobby-Workspace sieben Tage; bei Tarif- oder Anbieterwechsel wird diese Angabe aktualisiert
- Rechnungs- und Buchhaltungsnachweise
- Grundsätzlich sieben Jahre ab Ende des betreffenden Kalenderjahres; länger nur bei anhängigen Verfahren oder anderen gesetzlichen Pflichten
Nutzer können einzelne Zuns, Originalbilder und ihr gesamtes Konto in der App löschen. Bei der Kontolöschung werden aktive Stripe-Kundenbeziehungen beendet, Sitzungen ungültig, Kontodaten aus der Datenbank entfernt und gespeicherte Bilder über eine ausfallsichere Löschwarteschlange entfernt. Abrechnungsdatensätze werden soweit möglich anonymisiert; gesetzlich aufzubewahrende Belege bleiben für die jeweilige Frist erhalten. Backups und bereits an Dienstleister übermittelte Daten werden nach deren vertraglichen Löschzyklen entfernt, soweit keine gesetzlichen Pflichten oder berechtigten Nachweisinteressen entgegenstehen.
11. Rechte betroffener Personen
Nach Maßgabe der DSGVO bestehen Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur Bearbeitung kann ein angemessener Identitätsnachweis erforderlich sein.
Anfragen richten Sie an [VOR LAUNCH ERGÄNZEN: Kontakt für Datenschutzanfragen]. Darüber hinaus besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Österreich: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, [email protected]; siehe Beschwerde bei der DSB.
12. Automatisierte Bildverarbeitung
Zunik AI erzeugt Bilder automatisiert aus Prompts und optionalen Bildvorlagen. Die Funktion trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung über eine Person im Sinne von Art. 22 DSGVO. Ergebnisse können unzutreffend oder unerwartet sein und sollten vor einer wichtigen oder kommerziellen Nutzung menschlich geprüft werden.
13. Datensicherheit
Zum Schutz der Daten verwendet Zunik AI insbesondere TLS-verschlüsselte Übertragung, HttpOnly-Sitzungscookies, serverseitige Berechtigungsprüfungen, kurzlebige signierte Speicher-URLs, private Speicher-Buckets, Datei- und Größenprüfungen, Upload- und Kontingentgrenzen, Rate Limits, getrennte Produktionsgeheimnisse, protokollierte Credit-Bewegungen und eine wiederholbare Löschwarteschlange. Kein Internetdienst kann absolute Sicherheit gewährleisten.
14. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister, Datenflüsse oder die Rechtslage ändern. Bei wesentlichen Änderungen werden registrierte Nutzer in geeigneter Form informiert. Die Pflichtinformationen richten sich insbesondere nach Art. 13 und 14 der Datenschutz-Grundverordnung.