Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 DSGVO · Version 1.11 · Stand: Juli 2026
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 DSGVO
Version 1.12 · Stand: August 2026
Das Wichtigste in Kürze
Diese Kurzfassung gibt Ihnen einen schnellen Überblick. Verbindlich ist der vollständige Text darunter.
Ihre Fotos: Ihr hochgeladenes Bild wird zur Erstellung des Kunstmotivs an OpenAI in die USA übermittelt. Dafür holen wir vorher Ihre ausdrückliche Einwilligung ein. Das Originalbild löschen wir nach 30 Tagen automatisch.
Cookies und Reichweitenmessung: Für die Anmeldung an Ihrem Konto brauchen wir technisch notwendige Cookies. Zusätzlich messen wir mit Google Analytics, wie unsere Website genutzt wird — aber nur, wenn Sie im Einwilligungsbanner zustimmen. Ohne Ihre Zustimmung wird nichts geladen und nichts übertragen. Werbe-Tracking setzen wir nicht ein.
Andere Personen auf Ihrem Foto: Laden Sie nur Bilder hoch, für die Sie die Zustimmung der abgebildeten Personen haben. Wer ohne Zustimmung abgebildet wurde, kann jederzeit die Löschung verlangen (Ziffer 6.4).
Ihre Zahlungsdaten sehen wir nie — sie werden ausschließlich bei Stripe verarbeitet.
Ihre Rechte: Auskunft, Berichtigung, Löschung, Widerspruch und Datenübertragbarkeit. Eine formlose Nachricht an info@artify-moments.com genügt. Ihre Kunstwerke können Sie in Ihrem Kundenkonto selbst löschen; für die vollständige Kontolöschung genügt derzeit eine Nachricht an diese Adresse.
Widerspruch gegen Werbung ist jederzeit ohne Angabe von Gründen möglich (siehe Ziffer 14.6).
Inhalt
- Verantwortlicher und Kontakt
- Allgemeine Grundsätze und Rechtsgrundlagen
- Übersicht der Verarbeitungen
- Website-Nutzung, Hosting, Cookies und Reichweitenmessung
- Kundenkonto und Registrierung
- Bild-Upload und KI-gestützte Verarbeitung
- Zahlungsabwicklung und Rechnungsstellung
- Herstellung und Versand von Druckprodukten
- E-Mail-Kommunikation
- Warteliste für nicht freigeschaltete Länder
- Newsletter und Werbung
- Übersicht der Empfänger und Auftragsverarbeiter
- Speicherdauern im Überblick
- Ihre Rechte als betroffene Person
- Keine automatisierte Entscheidungsfindung
- Technische und organisatorische Maßnahmen
- Hinweis zu Minderjährigen
- Änderungen dieser Datenschutzerklärung
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Bestimmungen ist:
Artify Moments UG (haftungsbeschränkt)
Gustav-Schönleber-Str. 10
74321 Bietigheim-Bissingen
Deutschland
Vertreten durch den Geschäftsführer: Felix Blumberg
Handelsregister: Amtsgericht Stuttgart, HRB 805394
USt-IdNr.: DE462387505
Telefon: +49 155 1365275
Website: https://artify-moments.com
Ihr Ansprechpartner in Datenschutzfragen
Für alle Anliegen zum Datenschutz — insbesondere zur Ausübung Ihrer Rechte nach den Art. 15 bis 22 DSGVO — wenden Sie sich bitte an: info@artify-moments.com
Eine formlose Nachricht genügt. Ein bestimmtes Formular oder eine bestimmte Form ist nicht erforderlich.
Für Fragen zu Bestellungen, zum Widerruf und für Beschwerden erreichen Sie uns zusätzlich unter support@artify-moments.com. Datenschutzanliegen, die dort eingehen, leiten wir intern weiter — es entsteht Ihnen kein Nachteil, wenn Sie die andere Adresse verwenden.
1.1 Datenschutzbeauftragter
Artify Moments ist derzeit nicht zur Benennung eines Datenschutzbeauftragten verpflichtet. Die Schwellenwerte des § 38 Abs. 1 BDSG (in der Regel mindestens 20 ständig mit automatisierter Verarbeitung beschäftigte Personen) werden nicht erreicht; eine Verpflichtung nach Art. 37 Abs. 1 DSGVO besteht ebenfalls nicht, da weder eine umfangreiche regelmäßige und systematische Überwachung noch eine umfangreiche Verarbeitung besonderer Datenkategorien als Kerntätigkeit erfolgt.
Sollte sich diese Einschätzung ändern, benennen wir einen Datenschutzbeauftragten und aktualisieren diese Erklärung entsprechend.
2. Allgemeine Grundsätze und Rechtsgrundlagen
2.1 Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Rahmen der Website artify-moments.com und der darüber angebotenen Leistungen. Sie gilt für Besucherinnen und Besucher der Website, für registrierte Kundinnen und Kunden sowie für Personen, die auf anderem Weg mit uns in Kontakt treten.
Für verlinkte Websites Dritter gilt diese Erklärung nicht. Für deren Inhalte und Datenverarbeitung sind die jeweiligen Anbieter verantwortlich.
2.2 Begriffsbestimmungen
Diese Erklärung verwendet die Begriffe der DSGVO. „Personenbezogene Daten" sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO). „Verarbeitung" ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten (Art. 4 Nr. 2 DSGVO).
Fachbegriffe, die sich nicht vermeiden lassen, erklären wir an der Stelle, an der sie zum ersten Mal auftauchen.
2.3 Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: etwa für die Verarbeitung hochgeladener Bilder durch ein KI-System und für Wartelisten-Benachrichtigungen.
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung und vorvertragliche Maßnahmen: etwa für Registrierung, Bestellung, Bereitstellung digitaler Inhalte und Herstellung von Druckprodukten.
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung: etwa für steuer- und handelsrechtliche Aufbewahrungspflichten.
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen: etwa für IT-Sicherheit, Betrugsprävention und die Geltendmachung von Rechtsansprüchen.
Fotos können Informationen enthalten, die zu den besonderen Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO zählen. Wir stützen die Verarbeitung solcher Inhalte auf Art. 9 Abs. 2 lit. a DSGVO (Ihre ausdrückliche Einwilligung), die wir im Upload-Prozess gesondert einholen. Warum das erforderlich ist und was es konkret bedeutet, erläutern wir in Ziffer 6.4.
2.4 Erforderlichkeit der Bereitstellung
Die Bereitstellung personenbezogener Daten ist gesetzlich nicht vorgeschrieben. Für die Nutzung unserer Leistungen ist sie jedoch vertraglich erforderlich: Ohne E-Mail-Adresse, Namen, Zahlungs- und gegebenenfalls Lieferdaten können wir den Vertrag nicht erfüllen. Stellen Sie diese Daten nicht bereit, kommt ein Vertrag nicht zustande beziehungsweise können wir die Leistung nicht erbringen.
2.5 Verarbeitung zu anderen Zwecken
Sollten wir Ihre Daten für einen anderen Zweck verarbeiten wollen als denjenigen, für den wir sie erhoben haben, informieren wir Sie vor dieser Weiterverarbeitung über den neuen Zweck und die weiteren nach Art. 13 Abs. 3 DSGVO erforderlichen Angaben. Beruht die ursprüngliche Verarbeitung auf einer Einwilligung, holen wir für den neuen Zweck eine neue Einwilligung ein.
3. Übersicht der Verarbeitungen
Die folgende Übersicht fasst die wichtigsten Verarbeitungen zusammen. Einzelheiten finden Sie in den jeweiligen Abschnitten.
| Zweck | Rechtsgrundlage | Daten gehen an |
|---|---|---|
| Website-Bereitstellung und Server-Logfiles | Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit) | Vercel (EU) |
| Technisch erforderliche Cookies (Anmelde-Session) | § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. b DSGVO | niemanden — nur Ihr Gerät |
| Einwilligungsbanner und Nachweis Ihrer Entscheidung | § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. c und lit. f DSGVO | Anbieter des Einwilligungsbanners (EU) |
| Reichweitenmessung mit Google Analytics 4 | § 25 Abs. 1 TDDDG i.V.m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Google Ireland (EU), Google LLC (USA) |
| Kundenkonto und Registrierung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Supabase (EU) |
| Bild-Upload und KI-gestützte Verarbeitung | Art. 6 Abs. 1 lit. b DSGVO, zusätzlich Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO | Supabase (EU), OpenAI (USA) |
| Hochskalierung der Bilddatei nach Kauf | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Replicate (USA) |
| Zahlungsabwicklung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Stripe (Irland) |
| Rechnungserstellung | Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 147 AO) | Lexware (Deutschland) |
| Herstellung und Lieferung von Druckprodukten | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Prodigi (UK), Versandunternehmen |
| Transaktionale E-Mails | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) | Resend (EU-Infrastruktur) |
| Warteliste für nicht freigeschaltete Länder | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Supabase (EU), Resend |
| Aufbewahrung von Rechnungen und Buchungsbelegen | Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, § 257 HGB) | Lexware, Steuerberatung |
| Betrugsprävention und Missbrauchsabwehr | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | Stripe (Irland/USA) |
| Geltendmachung und Verteidigung von Rechtsansprüchen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) | ggf. Rechtsbeistand, Gerichte |
Wir halten den Grundsatz der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO ein und erheben nur die Daten, die für den jeweiligen Zweck erforderlich sind. So fragen wir die Lieferadresse erst beim Kauf eines physischen Druckprodukts ab, nicht bereits bei der Registrierung.
4. Website-Nutzung, Hosting, Cookies und Reichweitenmessung
4.1 Hosting durch Vercel
Unsere Website wird bei der Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, gehostet. Die Auslieferung der Website und die Ausführung serverseitiger Funktionen erfolgen über die Region Frankfurt am Main (fra1), sodass die laufende Verarbeitung innerhalb der EU stattfindet. Build-Vorgänge (Erstellung neuer Programmversionen) können in den USA ausgeführt werden; dabei werden keine Kundendaten verarbeitet.
Bei jedem Zugriff auf die Website werden technische Daten in Server-Logfiles verarbeitet:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Ressource
- Referrer-URL (zuvor besuchte Seite)
- Verwendeter Browser, gegebenenfalls Betriebssystem
- HTTP-Statuscode und übertragene Datenmenge
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung eines stabilen und sicheren Website-Betriebs sowie in der Abwehr von Angriffen.
Speicherdauer: Wir nutzen den Vercel-Pro-Tarif. Runtime-Logs werden dort für einen Tag vorgehalten und danach automatisch gelöscht. Audit-Logs sind in diesem Tarif nicht verfügbar. Build-Logs werden deploymentbezogen gespeichert; unsere Build-Vorgänge enthalten keine Kundendaten.
Übermittlung in die USA — Vercel
Vercel Inc. hat ihren Sitz in den USA. Trotz des Hostings in Frankfurt lassen sich administrative Zugriffe aus den USA nicht vollständig ausschließen. Grundlage der Übermittlung sind Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ergänzend das EU-US Data Privacy Framework, unter dem Vercel zertifiziert ist. Zu den Risiken solcher Übermittlungen siehe Ziffer 6.8.
4.2 Cookies und ähnliche Technologien
Cookies sind kleine Textdateien, die beim Besuch der Website auf Ihrem Endgerät gespeichert werden. Vergleichbare Technologien wie LocalStorage funktionieren ähnlich. Wir unterscheiden zwei Gruppen:
Technisch erforderliche Cookies benötigen wir, damit die Website und insbesondere die Anmeldung an Ihrem Kundenkonto überhaupt funktionieren. Ihre Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; die Verarbeitung der darin enthaltenen Daten stützen wir auf Art. 6 Abs. 1 lit. b DSGVO.
Nicht erforderliche Cookies — bei uns ausschließlich solche zur Reichweitenmessung (Ziffer 4.5) und für eingebettete Bewertungen (Ziffer 4.6) — setzen wir erst nach Ihrer Einwilligung nach § 25 Abs. 1 TDDDG. Bevor Sie zustimmen, werden diese Cookies nicht gesetzt und es werden keine Daten an den Analyse-Anbieter oder an Trustpilot übertragen.
Wir setzen keine Cookies zu Werbe- oder Retargeting-Zwecken ein. Eine geräteübergreifende Verfolgung oder Profilbildung zu Werbezwecken findet nicht statt. Soziale Netzwerke sind nicht über Plugins eingebunden. Schriftarten und sonstige Gestaltungselemente liefern wir von unseren eigenen Servern aus; Ihr Browser baut allein zum Laden solcher Ressourcen keine Verbindung zu Servern Dritter auf.
Unabhängig von unserem Einwilligungsbanner können Sie Cookies jederzeit über die Einstellungen Ihres Browsers löschen oder deren Speicherung einschränken. Bitte beachten Sie, dass die Anmeldung an Ihrem Kundenkonto ohne die technisch erforderlichen Cookies nicht möglich ist.
4.3 Einwilligungsbanner und Verwaltung Ihrer Entscheidung
Beim ersten Besuch unserer Website erscheint ein Einwilligungsbanner. Es wird angezeigt, bevor nicht erforderliche Cookies gesetzt oder Analyse-Dienste geladen werden.
Im Banner können Sie zwischen gleichwertig dargestellten Schaltflächen wählen:
- Alle ablehnen — es werden ausschließlich technisch erforderliche Cookies gesetzt. Die Website ist uneingeschränkt nutzbar.
- Alle akzeptieren — zusätzlich werden die Reichweitenmessung nach Ziffer 4.5 und die eingebetteten Bewertungen nach Ziffer 4.6 aktiviert.
- Einstellungen — Sie wählen einzelne Kategorien aus. Zur Wahl stehen Statistik (Ziffer 4.5) und Externe Inhalte (Ziffer 4.6).
Es sind keine Auswahlfelder vorbelegt. Die Ablehnung erfordert nicht mehr Klicks als die Zustimmung, und die beiden Schaltflächen sind in Größe, Farbe und Beschriftungsstärke identisch gestaltet. Das Banner lässt sich nicht durch Wegklicken oder Weiterscrollen schließen — ohne eine Entscheidung wird nichts geladen. Eine Nutzung unserer Leistungen ist ohne Einwilligung uneingeschränkt möglich; ein Nachteil entsteht Ihnen dadurch nicht.
Ihre Entscheidung ändern: Im Fuß jeder Seite finden Sie den dauerhaft erreichbaren Link „Cookie-Einstellungen ändern". Darüber können Sie Ihre Auswahl jederzeit anpassen oder Ihre Einwilligung vollständig widerrufen. Der Widerruf ist ebenso einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nehmen Sie die Einwilligung in die Reichweitenmessung zurück, löschen wir die dafür gesetzten Cookies und laden die Seite neu, damit auch das bereits geladene Analyse-Skript nicht weiterläuft.
Ihre Entscheidung wird in einem technisch erforderlichen Cookie auf Ihrem Gerät gespeichert, damit wir Sie nicht bei jedem Seitenaufruf erneut fragen müssen. Eine zusätzliche personenbezogene Speicherung der Einwilligungsentscheidung in unserer Datenbank findet nicht statt. Ändern sich die Kategorien oder Zwecke, fragen wir erneut — eine frühere Zustimmung kann sich nicht auf etwas beziehen, das es damals nicht gab.
Wir setzen keinen externen Einwilligungsdienst ein. Das Banner gehört zu unserer eigenen Website; es wird kein fremdes Skript geladen, und Ihre Entscheidung wird an niemanden übermittelt. Sie verlässt Ihr Gerät nicht.
4.4 Übersicht der eingesetzten Cookies
Technisch erforderlich (ohne Einwilligung):
| Cookie / Speicherobjekt | Zweck | Speicherdauer |
|---|---|---|
sb-<projekt-id>-auth-token (ggf. in mehrere Teile aufgeteilt) | Anmelde-Session und deren Verlängerung (Supabase Auth) | bis zur Abmeldung, Kontolöschung oder anderweitigen Beendigung der Supabase-Sitzung |
artify_consent | Speichert Ihre Entscheidung im Einwilligungsbanner | 12 Monate |
Nur nach Einwilligung:
| Cookie / Speicherobjekt | Zweck | Kategorie | Speicherdauer |
|---|---|---|---|
_ga | Unterscheidung wiederkehrender Besuche (Google Analytics) | Statistik | höchstens 14 Monate |
_ga_<container-id> | Aufrechterhaltung der Sitzung (Google Analytics) | Statistik | höchstens 14 Monate |
| Cookies der Trustpilot A/S | Anzeige des eingebetteten Bewertungs-Widgets | Externe Inhalte | nach Angaben von Trustpilot, siehe Ziffer 4.6 |
4.5 Reichweitenmessung mit Google Analytics 4
Wir nutzen den Webanalyse-Dienst Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
4.5.1 Zweck
Google Analytics hilft uns zu verstehen, wie unsere Website genutzt wird — welche Seiten aufgerufen werden, wie Besucherinnen und Besucher zu uns gelangen und an welchen Stellen sie abbrechen. Diese Erkenntnisse nutzen wir, um Inhalte, Aufbau und Verständlichkeit unseres Angebots zu verbessern. Wir werten die Daten ausschließlich statistisch aus.
4.5.2 Rechtsgrundlage
Die Nutzung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Erteilen Sie im Einwilligungsbanner keine Zustimmung, wird Google Analytics nicht geladen; es werden keine Cookies gesetzt und keine Daten an Google übertragen.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Ziffer 4.3 und Ziffer 4.5.8).
4.5.3 Verarbeitete Daten
- Aufgerufene Seiten und Zeitpunkt des Aufrufs
- Verweildauer und Scrolltiefe
- Interaktionen und Ereignisse, etwa Registrierung, Bild-Upload oder Kauf
- Herkunftsseite (Referrer) und, sofern vorhanden, Kampagnenparameter
- Technische Angaben: Browser, Betriebssystem, Endgerätetyp, Bildschirmauflösung, Spracheinstellung
- Ungefährer Standort auf Länder- oder Stadtebene
- Eine pseudonyme Kennung (Client-ID), die Ihr Gerät wiedererkennt, Sie aber nicht namentlich identifiziert
Zur IP-Adresse: Google Analytics 4 speichert IP-Adressen nicht. Sie werden ausschließlich für die grobe Standortbestimmung genutzt und danach verworfen. Anfragen aus dem Europäischen Wirtschaftsraum werden über Server innerhalb der EU entgegengenommen.
Was wir ausdrücklich nicht tun: Wir setzen keine Google Signals ein und führen keine geräteübergreifende Verfolgung durch. Es findet keine Verknüpfung mit Google Ads oder anderen Werbeprodukten statt. Wir übermitteln keine User-ID. Die Analysedaten werden nicht mit Ihrem Kundenkonto, Ihrer E-Mail-Adresse oder Ihren Bestelldaten zusammengeführt. Ihre hochgeladenen Bilder sind zu keinem Zeitpunkt Gegenstand der Reichweitenmessung.
4.5.4 Steuerung über den Einwilligungsmodus
Die Übermittlung Ihrer Einwilligungsentscheidung an Google erfolgt über den Google-Einwilligungsmodus (Consent Mode v2). Wir setzen den Basic Consent Mode ein: Das Google-Analytics-Skript wird erst geladen, wenn Sie der Statistik-Kategorie zugestimmt haben. Vor Ihrer Zustimmung findet keine Datenübertragung an Google statt, auch nicht in Form sogenannter cookieloser Signale.
4.5.5 Übermittlung in die USA
Google Ireland Limited gibt Daten an die Muttergesellschaft Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, weiter. Die Übermittlung stützt sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als tragende Grundlage sowie ergänzend auf das EU-US Data Privacy Framework, unter dem Google LLC zertifiziert ist. Ein Transfer-Impact-Assessment liegt vor.
Es gelten die Hinweise zu den verbleibenden Risiken nach Ziffer 6.8 entsprechend.
4.5.6 Speicherdauer
Die Aufbewahrungsdauer nutzerbezogener Analysedaten ist in der Google-Analytics-Property auf 14 Monate eingestellt. Danach löscht Google diese Daten automatisch. Aggregierte Auswertungen ohne Personenbezug können darüber hinaus bestehen bleiben.
4.5.7 Auftragsverarbeitung
Mit Google besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Er kommt durch die Annahme der Google-Bedingungen zur Datenverarbeitung als Bestandteil der Nutzungsbedingungen von Google Analytics zustande. Für die Auswertung Ihres Nutzungsverhaltens auf unserer Website handelt Google danach ausschließlich nach unserer Weisung.
Soweit Google die Daten darüber hinaus zu eigenen Zwecken verarbeitet — etwa zur Sicherstellung und Weiterentwicklung des Dienstes —, handelt Google insoweit als eigener Verantwortlicher. Auf diesen Teil der Verarbeitung haben wir keinen Einfluss; es gilt die Datenschutzerklärung von Google. Wir weisen hierauf hin, weil die datenschutzrechtliche Rollenverteilung bei Analysediensten nicht abschließend geklärt ist und in der Aufsichtspraxis unterschiedlich beurteilt wird.
4.5.8 Widerruf und weitere Widerspruchsmöglichkeiten
Sie haben mehrere Wege, die Erfassung zu beenden oder von vornherein zu verhindern:
- Keine Einwilligung erteilen: Wählen Sie im Einwilligungsbanner „Alle ablehnen" oder deaktivieren Sie die Kategorie zur Reichweitenmessung.
- Einwilligung widerrufen: Öffnen Sie den Link „Cookie-Einstellungen" im Fuß jeder Seite und nehmen Sie Ihre Zustimmung zurück.
- Browser-Erweiterung: Google stellt ein Deaktivierungs-Add-on bereit: https://tools.google.com/dlpage/gaoptout
- Cookies löschen: Entfernen Sie die in Ziffer 4.4 genannten Cookies über Ihre Browser-Einstellungen.
Weitere Informationen zum Datenschutz bei Google finden Sie unter https://policies.google.com/privacy sowie unter https://support.google.com/analytics/answer/6004245.
4.6 Trustpilot-Bewertungen
Auf unserer Bewertungsseite binden wir Inhalte der Trustpilot A/S, Pilestræde 58, 5. Stock, 1112 Kopenhagen K, Dänemark, ein. Das Trustpilot-Widget und die Verbindung zu Trustpilot werden erst geladen, wenn Sie im Einwilligungsbanner der Kategorie Externe Inhalte zugestimmt haben. Ohne diese Einwilligung zeigen wir lediglich einen externen Link zu unserem Trustpilot-Profil an.
Beim Laden des Widgets können insbesondere Ihre IP-Adresse, Browser- und Geräteinformationen, die aufgerufene Seite sowie Zeitpunkt und Dauer des Aufrufs an Trustpilot übermittelt werden. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über „Cookie-Einstellungen ändern" widerrufen. Weitere Informationen finden Sie unter https://de.legal.trustpilot.com/for-reviewers/end-user-privacy-terms.
Automatisierte Bewertungseinladungen über den Trustpilot Automated Feedback Service sind derzeit deaktiviert. Bestellbestätigungen oder sonstige Transaktions-E-Mails werden daher nicht an Trustpilot weitergeleitet.
4.7 Keine weiteren Analyse- oder Werbedienste
Über die in Ziffern 4.5 und 4.6 beschriebenen Dienste hinaus setzen wir keine weiteren Analyse-, Tracking- oder Werbedienste ein. Insbesondere nutzen wir keine Vercel Web Analytics, keine Werbenetzwerke und keine Conversion-Pixel sozialer Netzwerke.
Sollten wir künftig weitere einwilligungsbedürftige Technologien einsetzen, holen wir zuvor Ihre Einwilligung ein und aktualisieren diese Erklärung.
5. Kundenkonto und Registrierung
5.1 Zweck und Datenkategorien
Für die Nutzung unserer Leistungen ist ein Kundenkonto erforderlich. Bei der Registrierung verarbeiten wir:
- Vorname und Nachname
- E-Mail-Adresse
- Passwort (ausschließlich als kryptografischer Hash, nicht im Klartext)
- Land (für die Länderlogik und die Prüfung der Lieferfähigkeit)
- Zeitpunkt und Fassung der angenommenen AGB, der Altersbestätigung sowie der Kenntnisnahme dieser Datenschutzerklärung
Die zuletzt genannten Angaben dienen dem Nachweis nach Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO sowie der Erfüllung der Informationspflichten aus dem Fernabsatzrecht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; hinsichtlich der Nachweisführung zusätzlich Art. 6 Abs. 1 lit. c und lit. f DSGVO.
5.2 Authentifizierungs- und Datenbankdienstleister
Für Registrierung, Anmeldung, Datenhaltung und Dateispeicherung nutzen wir Dienste der Supabase Inc., 970 Toa Payoh N #07-04, Singapur 318992. Die Daten werden ausschließlich im europäischen Rechenzentrum in Frankfurt am Main (Region eu-central-1) verarbeitet und gespeichert. Wir nutzen den Supabase-Pro-Tarif; API- und Datenbankprotokolle werden dort sieben Tage vorgehalten, tägliche Sicherungen ebenfalls sieben Tage. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO einschließlich Standardvertragsklauseln für etwaige Zugriffe aus Drittländern.
5.3 Verifizierung der E-Mail-Adresse
Zur Bestätigung Ihrer E-Mail-Adresse senden wir Ihnen eine Nachricht mit einem einmalig verwendbaren Bestätigungslink. Erst nach der Bestätigung ist Ihr Konto vollständig nutzbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, ergänzt um unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO am Schutz vor Registrierungen unter fremden E-Mail-Adressen.
5.4 Speicherdauer
Ihre Kontodaten verarbeiten wir, solange das Kundenkonto besteht. Nach der Löschung des Kontos werden die Daten in der Regel innerhalb von 30 Tagen aus unseren aktiven Systemen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungsrelevante Daten bewahren wir nach § 147 AO und § 257 HGB bis zu zehn Jahre auf; sie werden für die weitere Nutzung gesperrt und nur noch zur Erfüllung dieser Pflichten vorgehalten.
Zum Verbleib in Sicherungskopien siehe Ziffer 13.
5.5 Löschung Ihres Kontos
Sie können Ihr Kundenkonto jederzeit löschen lassen. Hierfür genügt derzeit eine formlose Nachricht von der im Kundenkonto hinterlegten E-Mail-Adresse an info@artify-moments.com. Eine Begründung ist nicht erforderlich, und es entstehen Ihnen keine Kosten.
Nach der Löschung gelten die Fristen aus Ziffer 5.4. Bereits heruntergeladene Dateien bleiben selbstverständlich bei Ihnen.
5.6 Schutz gegen kompromittierte Passwörter
Bei der Registrierung und bei jedem Passwortwechsel prüfen wir, ob das gewählte Passwort in bekannten Datenlecks aufgetaucht ist. Hierzu wird ein Teil des Hashwerts Ihres Passworts (die ersten fünf Zeichen des SHA-1-Werts) an den Dienst „Pwned Passwords" des Projekts Have I Been Pwned übermittelt und mit dessen Bestand abgeglichen.
Das Verfahren ist so ausgelegt, dass der Dienst Ihr Passwort nicht erfährt (sogenannte k-Anonymität — der Dienst erhält nur ein Fragment, das auf mehrere Hunderttausend mögliche Passwörter zutrifft, und liefert eine Trefferliste zurück, die erst bei uns ausgewertet wird). Ihr Passwort selbst wird zu keinem Zeitpunkt übertragen und ist aus dem übermittelten Fragment nicht rekonstruierbar.
Die Abfrage erfolgt serverseitig durch Artify Moments über unsere bei Vercel betriebene Anwendung. Der Dienst erhält ausschließlich das fünfstellige Hash-Präfix und die IP-Adresse unserer Serveranfrage, nicht Ihre IP-Adresse, Ihr Passwort, Ihre E-Mail-Adresse oder Ihre Kontokennung. Die API wird von Have I Been Pwned betrieben und über Infrastruktur von Cloudflare ausgeliefert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 DSGVO. Unser berechtigtes Interesse liegt im Schutz Ihres Kontos vor Übernahmeversuchen.
6. Bild-Upload und KI-gestützte Verarbeitung
Dieser Abschnitt beschreibt die Verarbeitung der von Ihnen hochgeladenen Bilder besonders ausführlich, weil die KI-Verarbeitung außerhalb der EU stattfindet und weil hochgeladene Fotos regelmäßig Abbildungen von Personen enthalten.
6.1 Zweck und Ablauf
Wenn Sie ein Bild zur Verarbeitung hochladen, laufen folgende Schritte ab:
- Speicherung des Originalbildes in einem nicht öffentlich zugänglichen Bereich unseres Speichersystems (Supabase Storage, EU-Region Frankfurt).
- Bildung eines kryptografischen Hashwerts (SHA-256) zur Erkennung von Mehrfachverarbeitungen.
- Übermittlung des Bildes an OpenAI zur Erstellung eines stilisierten Bildmotivs.
- Rückübertragung des erzeugten Ergebnisses auf unsere Systeme.
- Erstellung einer geschützten Vorschau mit Wasserzeichen. Die Wasserzeichen-Erstellung erfolgt auf unseren eigenen Servern; Dritte sind daran nicht beteiligt.
- Speicherung von Vorschau und Ergebnisdatei in nicht öffentlich zugänglichen Speicherbereichen. Die ungeschützte Datei wird erst nach einem Kauf zugänglich.
- Erst im Fall eines Kaufs: Hochskalierung der Ergebnisdatei auf Druckauflösung (siehe Ziffer 6.9).
6.2 Kategorien verarbeiteter Daten
- Bilddaten: das hochgeladene Originalbild, gegebenenfalls mit erkennbaren Personen, Gesichtern, Orten oder persönlichen Gegenständen
- Metadaten: Dateiformat, Auflösung, Dateigröße, Zeitpunkt des Uploads sowie gegebenenfalls im Bild enthaltene EXIF-Daten (technische Zusatzinformationen, die Kameras in Bilddateien speichern, teilweise einschließlich Aufnahmeort), soweit diese nicht vor dem Upload entfernt wurden
- Verknüpfungsdaten: Ihre Nutzerkennung, der gewählte Stil, das gewählte Format, das eingesetzte Vorschau-Kontingent
- Technische Daten: Zeitstempel, Verarbeitungskennung, interne Stilbeschreibung
6.3 Einwilligung in die KI-Verarbeitung
Wir holen zwei gesonderte, ausdrückliche Einwilligungen ein. Beide Checkboxen sind nicht vorausgewählt:
- Vor dem Upload willigen Sie in die Speicherung Ihres Bildes in unserem privaten Speichersystem (Supabase Storage, Region Frankfurt am Main) ein. Diese Einwilligung umfasst auch besondere Kategorien personenbezogener Daten, die auf dem Foto erkennbar sein können. Ohne diese Einwilligung wird keine Upload-URL erstellt und das Bild nicht gespeichert.
- Unmittelbar vor der Generierung willigen Sie gesondert in die KI-gestützte Verarbeitung zur Erstellung des Bildmotivs, die Übermittlung an OpenAI in die Vereinigten Staaten und, soweit betroffen, die Verarbeitung besonderer Kategorien personenbezogener Daten ein. Ohne diese zweite Einwilligung wird das Bild nicht an OpenAI übermittelt.
Zum zeitlichen Ablauf: Mit dem Upload wird Ihr Bild zunächst ausschließlich auf unseren Servern in Frankfurt am Main gespeichert. In die Vereinigten Staaten wird es erst übermittelt, wenn Sie nach der Stilauswahl die zweite Einwilligung erteilen und die Erstellung einer Vorschau auslösen. Laden Sie ein Bild hoch, ohne je eine Vorschau zu erstellen, verlässt es die EU nicht und wird nach 30 Tagen gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Vertragsdurchführung, ergänzt um Art. 6 Abs. 1 lit. a und, hinsichtlich besonderer Datenkategorien, Art. 9 Abs. 2 lit. a DSGVO.
Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft formlos per Nachricht an info@artify-moments.com widerrufen. Eine Begründung ist nicht erforderlich. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO).
Was nach einem Widerruf geschieht: Da mit dem Widerruf auch die Grundlage für die weitere Speicherung entfällt, löschen wir Ihre hochgeladenen Originalbilder. Ausgenommen sind Dateien, die wir zur Abwicklung einer bereits erteilten Bestellung oder aufgrund gesetzlicher Aufbewahrungspflichten noch benötigen (Ziffer 6.10). Bereits erstellte Ergebnisse und Ihr Kundenkonto bleiben unberührt.
Zur Freiwilligkeit: Ohne diese Einwilligung können wir Ihr Bild nicht verarbeiten — die Verarbeitung ist die Leistung, die Sie bei uns beauftragen, und nicht davon trennbar. Wir koppeln die Einwilligung an keine weitere Leistung: Registrierung, Kundenkonto, bereits erworbene Kontingente und der Zugriff auf frühere Ergebnisse bleiben ohne Einwilligung uneingeschränkt nutzbar (Art. 7 Abs. 4 DSGVO). Ein Nachteil über die Nichtnutzung der KI-Funktion hinaus entsteht Ihnen nicht.
6.4 Besondere Kategorien personenbezogener Daten und abgebildete Personen
Dieser Punkt wird häufig missverstanden, deshalb erläutern wir ihn ausführlich. Es geht um drei voneinander getrennte Fragen: was wir technisch tun, was Ihr Bild inhaltlich zeigen kann, und wie es sich verhält, wenn andere Personen darauf zu sehen sind.
Erstens: Wir werten keine biometrischen Merkmale aus.
Biometrische Daten im Sinne des Art. 9 Abs. 1 DSGVO liegen nur vor, wenn Gesichtsmerkmale mit dem Ziel verarbeitet werden, eine Person eindeutig zu identifizieren. Genau das tun wir nicht: Wir führen keine Gesichtserkennung, keine Identitätsprüfung und keinen biometrischen Abgleich durch. Es entsteht kein Gesichtsmodell und kein Vergleichsdatensatz. Das KI-System erzeugt ausschließlich eine künstlerisch stilisierte Darstellung.
Zweitens: Ein Foto kann dennoch besondere Datenkategorien offenbaren — durch seinen Inhalt.
Unabhängig von jeder biometrischen Auswertung kann ein Bild Rückschlüsse zulassen auf
- die ethnische Herkunft der abgebildeten Person,
- ihre religiöse oder weltanschauliche Überzeugung (etwa durch Kleidung oder Symbole),
- ihren Gesundheitszustand (etwa bei sichtbaren Beeinträchtigungen oder Hilfsmitteln),
- ihre sexuelle Orientierung (etwa bei Paarfotos).
Solche Informationen zählen zu den besonderen Kategorien nach Art. 9 Abs. 1 DSGVO. Da wir vorab nicht wissen und auch nicht prüfen, was Ihr Bild zeigt, holen wir vorsorglich Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Wir werten diese Merkmale nicht aus und ordnen sie Ihnen nicht zu — die Einwilligung deckt schlicht den Umstand ab, dass Ihr Bild solche Inhalte tragen kann.
Drittens: Sind andere Personen abgebildet, gelten zwei getrennte Regelwerke.
Wir vermischen sie bewusst nicht, weil sie unterschiedliche Personen schützen.
*Persönlichkeitsrecht am eigenen Bild.* Sie versichern beim Upload, dass die Einwilligung der abgebildeten Person nach § 22 KunstUrhG vorliegt oder ein Ausnahmetatbestand nach § 23 KunstUrhG eingreift. Diese Zusicherung ist eine vertragliche Pflicht uns gegenüber.
*Datenschutzrecht.* Gegenüber der abgebildeten Person sind wir Verantwortlicher — unabhängig von Ihrer Zusicherung. Ihre Zusicherung ersetzt keine Rechtsgrundlage. Wir stützen die Verarbeitung der Daten abgebildeter Dritter deshalb auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Erstellung des von Ihnen beauftragten Bildmotivs. Für die Abwägung spricht, dass wir abgebildete Personen weder identifizieren noch auswerten oder wiedererkennen, dass das Ergebnis ausschließlich Ihnen zugänglich gemacht wird und dass wir die Daten nach den Fristen in Ziffer 6.10 löschen.
*Grenze bei besonderen Datenkategorien.* Eine Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO können Sie nur für sich selbst erteilen — nicht für andere erwachsene Personen. Zeigt Ihr Bild bei einer dritten Person Merkmale nach Art. 9 Abs. 1 DSGVO, setzen wir voraus, dass Ihnen deren Einwilligung auch für die KI-gestützte Verarbeitung vorliegt. Liegt sie nicht vor, dürfen Sie das Bild nicht hochladen.
*Warum wir abgebildete Personen nicht selbst informieren.* Wir kennen die auf Ihren Bildern abgebildeten Personen nicht und verfügen über keine Kontaktdaten. Eine unmittelbare Information nach Art. 14 DSGVO ist uns daher nicht möglich beziehungsweise mit unverhältnismäßigem Aufwand verbunden; wir berufen uns insoweit auf Art. 14 Abs. 5 lit. b DSGVO und stellen als Ausgleich diese Erklärung öffentlich bereit.
Sie wurden abgebildet, ohne einzuwilligen?
Wenden Sie sich an info@artify-moments.com. Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen und die Löschung nach Art. 17 DSGVO verlangen. Ein Nachweis Ihrer Betroffenheit genügt in einfacher Form. Wir löschen die betroffenen Daten unverzüglich und ohne weitere Rückfragen an die Person, die das Bild hochgeladen hat.
6.5 Einsatz von OpenAI
Für die Erstellung des Bildmotivs setzen wir die Programmierschnittstelle (API) von OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, ein. Für Daten aus dem EWR verarbeitet OpenAI Ireland Ltd. die Daten nach dem OpenAI Data Processing Addendum; weitere OpenAI-Gesellschaften und Unterauftragsverarbeiter können die technische Verarbeitung insbesondere in den USA unterstützen. Das Bild wird über diese Schnittstelle übermittelt und bei OpenAI temporär gespeichert.
Vertragliche Zusicherungen von OpenAI
Für unsere Nutzung gilt das von uns abgeschlossene Data Processing Addendum. Danach gilt insbesondere: (1) über die Programmierschnittstelle übermittelte Daten werden nicht zum Training von Modellen verwendet; (2) sie werden längstens 30 Tage zur Missbrauchserkennung vorgehalten und anschließend gelöscht; (3) die Verarbeitung findet in den USA oder in weiteren Regionen statt; (4) OpenAI setzt Unterauftragsverarbeiter ein, unter anderem Microsoft Azure.
6.6 Rechtsgrundlage der Übermittlung in die USA
Die USA sind ein Drittland im Sinne der Art. 44 ff. DSGVO. Wir stützen die Übermittlung auf folgende Garantien:
- Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914). Dies ist die tragende Grundlage der Übermittlung. Sie gilt unabhängig davon fort, ob der Angemessenheitsbeschluss nach Nummer 2 Bestand hat.
- Der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework (C(2023) 4745), soweit der jeweilige Empfänger unter diesem Rahmenwerk zertifiziert ist. Den aktuellen Zertifizierungsstatus können Sie unter https://www.dataprivacyframework.gov einsehen.
- Ein Transfer-Impact-Assessment — eine dokumentierte Prüfung, ob das Recht des Empfängerstaats die vereinbarten Garantien in der Praxis untergräbt — nach Erwägungsgrund 109 DSGVO und den Empfehlungen 01/2020 des Europäischen Datenschutzausschusses. Das Ergebnis liegt uns vor und wird Ihnen auf Anfrage zur Verfügung gestellt.
6.7 Verhältnis von Einwilligung und Übermittlungsgrundlage
Zur Klarstellung, weil beides leicht verwechselt wird: Die Einwilligung nach Ziffer 6.3 betrifft die Verarbeitung Ihres Bildes — insbesondere möglicher besonderer Datenkategorien nach Art. 9 DSGVO. Sie ist nicht die Rechtsgrundlage dafür, dass die Daten die EU verlassen.
Die Übermittlung in die USA stützen wir ausschließlich auf die in Ziffer 6.6 genannten Garantien, vor allem auf die Standardvertragsklauseln. Der Grund: Die Ausnahme des Art. 49 Abs. 1 lit. a DSGVO, die eine Übermittlung auf Grundlage einer Einwilligung erlaubt, ist nach den Leitlinien 2/2018 des Europäischen Datenschutzausschusses nur für gelegentliche und nicht wiederholte Übermittlungen vorgesehen. Bei einem regelmäßigen Verarbeitungsvorgang wie unserem wäre sie keine tragfähige Grundlage. Wir berufen uns deshalb nicht auf sie.
6.8 Verbleibende Risiken der Übermittlung in die USA
Was wir zum Schutz Ihrer Daten tun: Wir übermitteln ausschließlich die Bilddatei und technische Verarbeitungsparameter. Das Bild selbst kann Sie oder andere Personen erkennbar zeigen und ist damit ein personenbezogenes Datum — das verschweigen wir nicht. Nicht übermittelt werden dagegen Ihr Name, Ihre E-Mail-Adresse, Ihre Kontokennung und Ihre Bestelldaten; das Bild ist beim Empfänger keinem Kundenkonto und keiner Person zugeordnet. Wir führen keinen biometrischen Abgleich durch. Die Speicherdauer beim Empfänger ist vertraglich auf höchstens 30 Tage begrenzt, eine Nutzung zu Trainingszwecken ist vertraglich ausgeschlossen. Über die Standardvertragsklauseln bestehen durchsetzbare Rechte gegenüber dem Empfänger.
Was wir nicht garantieren können: US-Behörden können auf Grundlage von Section 702 FISA und der Executive Order 12333 unter bestimmten Voraussetzungen auf Daten zugreifen, die bei US-Anbietern gespeichert sind. Betroffenen aus der EU steht insoweit nur ein eingeschränkter Rechtsbehelf über den Data Protection Review Court zur Verfügung.
Hinzu kommt ein rechtliches Bestandsrisiko: Das Gericht der Europäischen Union hat den Angemessenheitsbeschluss zum Data Privacy Framework mit Urteil vom 3. September 2025 (Rechtssache T-553/23) bestätigt; gegen dieses Urteil ist ein Rechtsmittel zum Europäischen Gerichtshof anhängig (Rechtssache C-703/25 P). Darüber hinaus wird die institutionelle Ausgestaltung der US-Aufsichtsstrukturen fortlaufend überprüft. Der Angemessenheitsbeschluss gilt derzeit fort; ein künftiger Wegfall lässt sich nicht ausschließen. Für diesen Fall haben wir mit den Standardvertragsklauseln nach Ziffer 6.6 Nummer 1 vorgesorgt, die davon unabhängig weitergelten.
Ihre Entscheidung: Wir halten das verbleibende Risiko angesichts der genannten Maßnahmen für vertretbar. Diese Einschätzung nehmen wir Ihnen aber nicht ab. Die KI-Funktion setzt Ihre Einwilligung nach Ziffer 6.3 voraus; ohne sie können Sie unser Angebot in diesem Punkt nicht nutzen, Ihr Kundenkonto und alle übrigen Funktionen bleiben unberührt.
6.9 Hochskalierung nach dem Kauf — Replicate
Erwerben Sie einen digitalen Download oder ein Druckprodukt, wird die Ergebnisdatei auf eine für den Druck geeignete Auflösung hochskaliert. Hierfür setzen wir den Dienst der Replicate, LLC., 101 Townsend Street, San Francisco, CA 94107, USA, ein.
Eingesetztes Modell: Die Vergrößerung erfolgt über das offizielle Modell topazlabs/image-upscale. Wir verwenden eine vierfache Skalierung mit dem Modellprofil „CGI", aktivierter Vordergrunderkennung und deaktivierter Gesichtsoptimierung. Replicate führt jeweils die zum Ausführungszeitpunkt aktuelle Version dieses offiziellen Modells aus; die konkrete Prediction-ID wird bei uns zur technischen Nachverfolgung gespeichert.
Das Modell wird auf der Infrastruktur von Replicate ausgeführt. Der Urheber des Modells erhält weder Ihre Bilddatei noch sonstige Daten; er stellt lediglich den Programmcode bereit. Datenschutzrechtlicher Empfänger ist deshalb ausschließlich Replicate als unser Auftragsverarbeiter.
- Übermittelte Daten: ausschließlich die zu vergrößernde Bilddatei sowie technische Verarbeitungsparameter. Ihr Name, Ihre Kontaktdaten und Ihre Bestelldaten werden nicht übermittelt.
- Zeitpunkt: ausschließlich nach einem Kauf, nicht bereits bei der Erstellung der Vorschau.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Übermittlungsgrundlage: Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Bestandteil des Auftragsverarbeitungsvertrags. Ein Transfer-Impact-Assessment liegt vor.
- Speicherdauer bei Replicate: Bei über die API ausgeführten Predictions werden Eingabeparameter, Ausgabewerte, Ausgabedateien und Protokolle nach den veröffentlichten Vorgaben von Replicate standardmäßig spätestens eine Stunde nach der Verarbeitung entfernt.
- Auftragsverarbeitung: Es besteht ein Vertrag nach Art. 28 DSGVO.
Es gelten die Hinweise zu den verbleibenden Risiken nach Ziffer 6.8 entsprechend.
6.10 Speicherdauer bei Artify Moments
- Originalbilder: automatische Löschung 30 Tage nach dem Upload. Die erzeugten Kunstwerke bleiben davon unberührt.
- Erzeugte Kunstwerke: Preview-, Master- und, soweit erstellt, hochskalierte Dateien werden ab ihrer erstmaligen Bereitstellung mindestens 90 Tage vorgehalten, sofern Sie das Kunstwerk nicht vorher selbst löschen. Nach Ablauf der 90 Tage findet derzeit keine automatische Löschung statt. Wir speichern diese Dateien weiter, bis Sie das Kunstwerk selbst löschen oder Ihr Kundenkonto gelöscht wird.
- Bei Druckprodukten: Die zur Herstellung erforderlichen Dateien werden jedenfalls bis zum Abschluss der Produktion, Auslieferung und einer gegebenenfalls erforderlichen Reklamations- oder Neuherstellungsbearbeitung gespeichert. Eine von Ihnen veranlasste Löschung kann während eines laufenden Auftrags insoweit erst nach Abschluss der erforderlichen Verarbeitung umgesetzt werden.
Zum Verbleib in Sicherungskopien siehe Ziffer 13.
6.11 Keine automatisierte Entscheidung im Einzelfall
Die KI-gestützte Bildverarbeitung ist keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO. Sie entfaltet keine rechtliche Wirkung Ihnen gegenüber und beeinträchtigt Sie nicht in ähnlicher Weise erheblich. Sie prüfen das Ergebnis zunächst als Vorschau und entscheiden anschließend frei, ob Sie einen Kauf tätigen.
Transparenz nach Art. 50 der Verordnung (EU) 2024/1689 (EU AI Act)
Das erzeugte Bild ist ein KI-generierter Inhalt. Artify Moments ist Betreiber des KI-Systems, OpenAI ist Anbieter des zugrunde liegenden Modells. Die Offenlegung erfolgt über die Metadaten der Bilddatei, über einen Hinweis in der Kaufbestätigungs-E-Mail sowie über die Seite artify-moments.com/ki-transparenz.
7. Zahlungsabwicklung und Rechnungsstellung
7.1 Stripe als Zahlungsdienstleister
Zahlungen wickeln wir über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ab. Für den Bezahlvorgang werden Sie auf eine von Stripe betriebene Seite geleitet. Ihre Zahlungsdaten — etwa Kartennummer oder IBAN — werden ausschließlich bei Stripe verarbeitet; wir haben zu keinem Zeitpunkt Zugriff darauf.
7.2 Verarbeitete Daten
Bei Stripe: Zahlungsdaten, Name, Rechnungsadresse, E-Mail-Adresse, IP-Adresse, Transaktionsbetrag und Zeitpunkt der Transaktion.
Bei uns: Stripe-Kundenkennung, Sitzungs- und Zahlungskennung, Transaktionssumme, Steuerbetrag, Zahlungsstatus, Rechnungs- und Lieferadresse sowie Bestellinhalt.
Stripe Tax wird nicht eingesetzt. Die im Shop ausgewiesenen Bruttopreise und Steuerbeträge werden von Artify Moments festgelegt und für die Rechnungserstellung an Lexware Office übergeben.
7.3 Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO. Die Übermittlung an Stripe ist erforderlich, damit der Zahlungsvorgang durchgeführt werden kann. Stripe verarbeitet einen Teil der Daten zugleich in eigener Verantwortlichkeit, insbesondere zur Erfüllung eigener aufsichts- und geldwäscherechtlicher Pflichten.
7.4 Rechnungserstellung über Lexware Office
Für die Erstellung und Archivierung von Rechnungen setzen wir Lexware Office der Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland, ein. Übermittelt werden Rechnungsempfänger, Rechnungsadresse, Rechnungspositionen, Beträge und Steuerbeträge sowie das Rechnungsdatum. Die Verarbeitung findet in Deutschland statt; eine Übermittlung in ein Drittland erfolgt nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG, § 147 AO). Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Rechnungen werden nach § 147 AO und § 257 HGB zehn Jahre aufbewahrt.
7.5 Übermittlung in die USA — Stripe
Die irische Stripe-Gesellschaft übermittelt Daten an die Muttergesellschaft Stripe, Inc. mit Sitz in den USA. Die Übermittlung stützt sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ergänzend auf das EU-US Data Privacy Framework. Ein Transfer-Impact-Assessment liegt vor. Es gelten die Hinweise nach Ziffer 6.8 entsprechend.
7.6 In Stripe integrierte Risikoprüfung
Wir haben weder Stripe Radar for Fraud Teams noch eigene Radar-Regeln oder eine eigene manuelle Radar-Prüfwarteschlange aktiviert. Stripe Payments und Stripe Checkout enthalten jedoch eine von Stripe standardmäßig integrierte Risikoprüfung. Stripe kann dafür Zahlungs-, Geräte-, IP-, Standort-, E-Mail- und Transaktionsdaten mit maschinellen Verfahren auswerten und besonders risikoreiche Zahlungsversuche ablehnen. Diese Basisprüfung lässt sich bei der Nutzung von Stripe Checkout nicht als gesondertes Artify-Moments-Produkt deaktivieren.
Stripe verarbeitet diese Risikodaten im Rahmen der Zahlungsabwicklung auch in eigener Verantwortlichkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Verhinderung von Zahlungsbetrug und Zahlungsausfällen. Weitere Informationen und Kontaktmöglichkeiten finden Sie unter https://stripe.com/de/privacy.
8. Herstellung und Versand von Druckprodukten
8.1 Zweck und Dienstleister
Bestellen Sie ein physisches Druckprodukt, übermitteln wir die für die Herstellung und den Versand erforderlichen Daten an Prodigi (UK) Ltd, Unit 20, Caker Stream Road, Alton, Hampshire, GU34 2QA, Vereinigtes Königreich. Prodigi stellt das Produkt her und versendet es unmittelbar an Sie.
Prodigi produziert über ein verteiltes Netzwerk aus eigenen Konzerngesellschaften sowie Produktions-, Fulfillment-, Technologie- und Logistikpartnern im Vereinigten Königreich, im EWR, in den USA, Australien und weiteren Regionen. Der konkrete Produktionsstandort richtet sich nach Produkt, Kapazität und Lieferland. Prodigi veröffentlicht hierfür Kategorien und typische Verarbeitungsorte in seiner „Subprocessor & Fulfilment Network Notice"; eine feste öffentliche Liste sämtlicher Produktionspartner wird nicht bereitgestellt.
8.2 Übermittelte Daten
- Name und Lieferadresse
- Bestellnummer und Bestellinhalt (Format, Größe, Rahmen, Passepartout)
- die hochauflösende Bilddatei für die Produktion
- E-Mail-Adresse und gegebenenfalls Telefonnummer für Versandbenachrichtigungen
8.3 Rechtsgrundlage und Übermittlung in das Vereinigte Königreich
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Übermittlung ist erforderlich, damit das Druckprodukt hergestellt und versendet werden kann.
Übermittlungsgrundlage: Das Vereinigte Königreich ist seit dem Austritt aus der Europäischen Union ein Drittland. Die EU-Kommission hat mit Durchführungsbeschluss (EU) 2021/1772 ein angemessenes Schutzniveau festgestellt; dieser Beschluss wurde am 19. Dezember 2025 verlängert und gilt bis zum 27. Dezember 2031. Die Übermittlung ist daher nach Art. 45 DSGVO ohne zusätzliche Garantien zulässig. Ergänzend besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
8.4 Speicherdauer beim Dienstleister
Prodigi verarbeitet Produktionsdaten und Druckdateien so lange, wie dies für Herstellung, Versand, Qualitätskontrolle, Support, Reklamationen oder Neuherstellungen erforderlich ist. Anschließend werden die Daten nach den vertraglichen Löschregeln gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten oder die Verteidigung von Rechtsansprüchen eine weitere Speicherung erfordern. Die jeweils eingesetzten Empfänger und Verarbeitungsorte können sich aufgrund des verteilten Fulfillment-Netzwerks ändern.
8.5 Versanddienstleister
Damit Ihre Sendung zugestellt werden kann, muss Ihre Lieferadresse an ein Transportunternehmen gelangen (beispielsweise DHL, DPD oder UPS). Damit Sie nachvollziehen können, wer diese Daten weitergibt:
Die Übermittlung an das Transportunternehmen erfolgt durch Prodigi, nicht durch uns. Prodigi beauftragt das Transportunternehmen im Rahmen der Auftragsabwicklung und übermittelt ihm Name, Lieferadresse und — sofern für Zustellbenachrichtigungen erforderlich — E-Mail-Adresse oder Telefonnummer. Wir selbst stehen mit den Transportunternehmen in keinem Vertragsverhältnis über Ihre Daten.
Für die eigentliche Beförderung handeln die Transportunternehmen in eigener datenschutzrechtlicher Verantwortlichkeit; es gelten deren eigene Datenschutzhinweise. Welches Unternehmen Ihre Sendung befördert, erfahren Sie aus der Versandbestätigung.
9. E-Mail-Kommunikation
9.1 Transaktionale E-Mails
Zur Durchführung des Vertrags versenden wir unter anderem folgende Nachrichten an die von Ihnen angegebene E-Mail-Adresse:
- Bestätigung der E-Mail-Adresse bei der Registrierung
- Willkommensnachricht nach der Bestätigung
- Bestätigung des Einsatzes eines Vorschau-Kontingents mit Hinweis auf den Verlust des Widerrufsrechts
- Benachrichtigung über eine fehlgeschlagene Verarbeitung und die entsprechende Gutschrift
- Bestellbestätigungen für Kontingente, Downloads und Druckprodukte
- Bereitstellungsnachricht mit zeitlich begrenztem Download-Link
- Versandbestätigung mit Sendungsverfolgung
- Rechnungen sowie Bestätigungen von Erstattungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Diese Nachrichten sind zur Vertragsdurchführung erforderlich und werden ohne gesonderte Einwilligung versendet; sie sind keine Werbung.
9.2 E-Mail-Versanddienstleister
Für den Versand nutzen wir den Dienst Resend der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Der Versand selbst erfolgt über Infrastruktur in der Europäischen Union (Region Irland).
Verarbeitet werden:
- Empfänger- und Absenderadresse
- Betreff, Inhalt der Nachricht und Anhänge (etwa Rechnungen)
- Versandzeitpunkt, Zustellstatus, Unzustellbarkeitsmeldungen und Missbrauchsmeldungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Übermittlung in die USA — Resend
Der Anbieter hat seinen Sitz in den USA; administrative Zugriffe von dort sind nicht ausgeschlossen. Die Übermittlung stützt sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO sowie ergänzend auf das EU-US Data Privacy Framework. Es gelten die Hinweise nach Ziffer 6.8 entsprechend.
9.3 Kontaktanfragen
Wenn Sie uns per E-Mail oder über das Kontaktformular anschreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage und für den Fall von Anschlussfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Löschung nach abschließender Bearbeitung, spätestens nach sechs Monaten, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
10. Warteliste für nicht freigeschaltete Länder
10.1 Zweck
Derzeit ist Artify Moments vollständig nur in Deutschland nutzbar. Interessentinnen und Interessenten aus anderen Ländern können sich in eine Warteliste eintragen und werden benachrichtigt, sobald ihr Land freigeschaltet wird.
10.2 Bestätigungsverfahren
Der Eintrag wird erst wirksam, nachdem Sie ihn über einen Link in einer an Sie versandten Nachricht bestätigt haben (Double-Opt-In).
10.3 Verarbeitete Daten
- E-Mail-Adresse und Land
- Zeitpunkt der Erteilung und der Bestätigung der Einwilligung
- Bestätigungskennung
- IP-Adresse und Zeitstempel zum Nachweis der Einwilligung
10.4 Rechtsgrundlage
Art. 6 Abs. 1 lit. a DSGVO. Die Protokollierung von IP-Adresse und Zeitstempel dient dem Nachweis nach Art. 7 Abs. 1 DSGVO und § 7 UWG und stützt sich auf Art. 6 Abs. 1 lit. f DSGVO.
Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, etwa über den Abmeldelink in jeder Benachrichtigung oder per Nachricht an info@artify-moments.com.
10.5 Speicherdauer
Die Daten werden gelöscht, sobald Sie sich abmelden oder das betreffende Land freigeschaltet und die Benachrichtigung versandt wurde, längstens jedoch 24 Monate nach der letzten Interaktion.
11. Newsletter und Werbung
11.1 Kein Newsletter
Derzeit betreiben wir keinen Newsletter. Bei einer späteren Einführung erfolgt die Anmeldung ausschließlich im Double-Opt-In-Verfahren; gespeichert werden dann E-Mail-Adresse sowie Zeitpunkt von Anmeldung und Bestätigung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.
11.2 Werbung an Bestandskunden
Unter den Voraussetzungen des § 7 Abs. 3 UWG dürfen wir Sie als Bestandskundin oder Bestandskunde per E-Mail über eigene ähnliche Waren oder Dienstleistungen informieren, sofern Sie dem nicht widersprochen haben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Sie können jederzeit widersprechen — über den Abmeldelink in jeder Nachricht oder per Nachricht an info@artify-moments.com. Es entstehen keine anderen Kosten als die Übermittlungskosten nach den Basistarifen. Siehe auch den Hinweis in Ziffer 14.6.
12. Übersicht der Empfänger und Auftragsverarbeiter
Die folgende Übersicht führt alle Dienstleister auf, an die wir im Rahmen der beschriebenen Verarbeitungen personenbezogene Daten übermitteln. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Dienstleister | Zweck | Sitz und Verarbeitungsort | Übermittlungsgrundlage |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | Singapur; Verarbeitung in Frankfurt am Main (EU) | Art. 28 DSGVO, ergänzend SCC |
| Vercel Inc. | Hosting und Auslieferung der Website | USA; Auslieferung über Frankfurt am Main (EU) | SCC, ergänzend Data Privacy Framework |
| OpenAI Ireland Ltd. sowie OpenAI-Unterauftragsverarbeiter | KI-gestützte Bilderstellung | Irland; technische Verarbeitung insbesondere in den USA | EU-intern; für Drittlandtransfers SCC beziehungsweise Angemessenheitsbeschluss |
| Replicate, LLC. | Hochskalierung der Bilddatei nach Kauf | USA | SCC nach Art. 46 Abs. 2 lit. c DSGVO |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung einschließlich der in Stripe integrierten Risikoprüfung | Irland (EU), Konzernmutter in den USA | EU-intern; für Konzerntransfer SCC und Data Privacy Framework |
| Haufe-Lexware GmbH & Co. KG | Rechnungserstellung und -archivierung | Freiburg, Deutschland (EU) | kein Drittlandtransfer |
| Google Ireland Limited | Reichweitenmessung (Google Analytics 4) | Irland (EU), Konzernmutter in den USA | EU-intern; für Konzerntransfer SCC, ergänzend Data Privacy Framework |
| Trustpilot A/S | Anzeige von Bewertungen nach Einwilligung | Kopenhagen, Dänemark (EU) | Art. 6 Abs. 1 lit. a DSGVO |
| Have I Been Pwned / Cloudflare | k-anonymer Abgleich kompromittierter Passwörter | Australien bzw. USA | Art. 6 Abs. 1 lit. f DSGVO; keine Übermittlung des Passworts oder Ihrer IP-Adresse |
| Plus Five Five, Inc. (Resend) | Versand transaktionaler E-Mails | USA; Versandinfrastruktur in Irland (EU) | SCC, ergänzend Data Privacy Framework |
| Prodigi (UK) Ltd | Herstellung und Versand von Druckprodukten | Vereinigtes Königreich; globales Fulfillment-Netzwerk | Angemessenheitsbeschluss für das Vereinigte Königreich; bei weiteren Drittländern geeignete Garantien nach Art. 44 ff. DSGVO |
| DHL, DPD, UPS und vergleichbare | Zustellung der Druckprodukte | je nach Produktionsstandort | Beauftragung durch Prodigi; eigene Verantwortlichkeit (Ziffer 8.5) |
Darüber hinaus können Daten an Steuerberater, Wirtschaftsprüfer, Rechtsanwälte, Behörden und Gerichte übermittelt werden, soweit dies gesetzlich vorgeschrieben oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.
Übermittlungen in Drittländer — Gesamtüberblick
In die USA werden Daten übermittelt an: Vercel (Hosting-Infrastruktur), OpenAI (KI-Verarbeitung), Replicate (Hochskalierung), Stripe (Konzernmutter), Resend (administrative Zugriffe) und Google (Konzernmutter, nur bei erteilter Einwilligung in die Reichweitenmessung). Tragende Grundlage sind in allen Fällen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; ergänzend greift das EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist.
In das Vereinigte Königreich werden Daten übermittelt an: Prodigi (Herstellung und Versand). Grundlage ist der Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO.
Die abgeschlossenen Standardvertragsklauseln stellen wir Ihnen auf Anfrage an info@artify-moments.com zur Einsicht zur Verfügung. Zu den verbleibenden Risiken siehe Ziffer 6.8.
13. Speicherdauern im Überblick
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen dies verlangen.
| Datenkategorie | Speicherdauer |
|---|---|
| Server-Logfiles | 1 Tag (Vercel Pro) |
| Einwilligungsentscheidung (Consent-Cookie) | 12 Monate |
| Google Analytics — nutzerbezogene Daten | 14 Monate |
| Google Analytics — aggregierte Auswertungen | unbegrenzt, ohne Personenbezug |
| Kontodaten (Profil, E-Mail-Adresse) | bis zur Kontolöschung, danach längstens 30 Tage |
| Hochgeladene Originalbilder | 30 Tage nach dem Upload |
| Erzeugte Kunstwerke (Preview, Master und Upscale) | mindestens 90 Tage ab Bereitstellung, sofern nicht vorher vom Kunden gelöscht; derzeit keine automatische Löschung nach 90 Tagen, sondern weitere Speicherung bis zur Löschung durch den Kunden oder bis zur Kontolöschung |
| Transaktionen des Vorschau-Kontingents | 10 Jahre (finanzrelevant) |
| Bestellungen und Rechnungen | 10 Jahre (§ 147 AO, § 257 HGB) |
| Nachweise erteilter Einwilligungen und angenommener Rechtstexte | 3 Jahre nach Vertragsende (§§ 195, 199 BGB) |
| Wartelisten-Einträge | längstens 24 Monate nach der letzten Interaktion |
| Protokolle des E-Mail-Versands | 12 Monate |
| Kontaktanfragen | 6 Monate nach Erledigung |
13.1 Löschung und Sicherungskopien
Die vorstehenden Fristen beziehen sich auf unsere aktiven Systeme. Aus Gründen der Ausfallsicherheit erstellen wir automatisierte Sicherungskopien unserer Datenbestände. Wird ein Datensatz gelöscht, kann er für die Dauer des Sicherungszyklus noch in solchen Kopien enthalten sein; er wird dort nicht weiterverarbeitet und mit dem Überschreiben der Sicherung endgültig entfernt.
Wir nutzen den Supabase-Pro-Tarif mit täglich erstellten Sicherungen und einer Aufbewahrungsdauer von sieben Tagen. Muss eine Sicherung eingespielt werden, stellen wir sicher, dass zwischenzeitlich erfolgte Löschungen erneut ausgeführt werden.
14. Ihre Rechte als betroffene Person
Für die Ausübung Ihrer Rechte genügt eine formlose Nachricht an info@artify-moments.com. Wir beantworten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Diese Frist kann bei komplexen Anfragen um zwei weitere Monate verlängert werden; über eine Verlängerung informieren wir Sie innerhalb des ersten Monats.
Die Ausübung Ihrer Rechte ist für Sie kostenlos.
14.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht auf Bestätigung, ob wir Sie betreffende personenbezogene Daten verarbeiten, sowie auf Auskunft über diese Daten und die weiteren in Art. 15 DSGVO genannten Informationen. Auf Anfrage stellen wir Ihnen eine Kopie der Daten zur Verfügung.
14.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger und die Vervollständigung unvollständiger Daten verlangen.
14.3 Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sofern die Voraussetzungen des Art. 17 DSGVO vorliegen. Ihre Kunstwerke können Sie im Kundenkonto selbst löschen; die Löschung des gesamten Kundenkontos können Sie jederzeit formlos anfordern (Ziffer 5.5).
Gesetzliche Aufbewahrungspflichten — insbesondere für Rechnungs- und Buchungsdaten — können einer sofortigen Löschung entgegenstehen; die betroffenen Daten werden dann für die weitere Verarbeitung gesperrt. Zum Verbleib in Sicherungskopien siehe Ziffer 13.1.
14.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie können unter den Voraussetzungen des Art. 18 DSGVO die Einschränkung der Verarbeitung verlangen.
14.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu verlangen, soweit dies technisch machbar ist.
14.6 Widerspruchsrecht
WIDERSPRUCHSRECHT NACH ART. 21 DSGVO
Widerspruch gegen Verarbeitungen aufgrund berechtigter Interessen
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerspruch gegen Direktwerbung
Werden Ihre Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen. Nach einem solchen Widerspruch verarbeiten wir Ihre Daten nicht mehr zu diesem Zweck.
So legen Sie Widerspruch ein: formlos per Nachricht an info@artify-moments.com. Eine bestimmte Form ist nicht vorgeschrieben; es entstehen Ihnen keine Kosten.
14.7 Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf ist ebenso einfach möglich wie die Erteilung. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
14.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de
Website: https://www.baden-wuerttemberg.datenschutz.de
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.
14.9 Nachweis Ihrer Identität
Damit Ihre Daten nicht an Unbefugte gelangen, müssen wir bei Anfragen sicherstellen, dass die Anfrage tatsächlich von Ihnen stammt. Bestehen begründete Zweifel an Ihrer Identität, können wir nach Art. 12 Abs. 6 DSGVO zusätzliche Informationen anfordern.
In der Regel genügt es, wenn Sie uns von der E-Mail-Adresse schreiben, die in Ihrem Kundenkonto hinterlegt ist. Bitte senden Sie uns unaufgefordert keine Ausweiskopien. Sollte ausnahmsweise ein weitergehender Nachweis erforderlich sein, teilen wir Ihnen mit, welche Angabe wir benötigen und warum.
15. Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 Abs. 1 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Die KI-gestützte Bildverarbeitung nach Ziffer 6 ist zwar automatisiert, betrifft aber ausschließlich die Gestaltung eines Bildmotivs und entfaltet keine rechtliche Wirkung. Artify Moments setzt keine eigenen automatisierten Regeln zur Annahme oder Ablehnung von Zahlungen ein. Stripe kann Zahlungsversuche im Rahmen seiner standardmäßig integrierten Risikoprüfung automatisiert bewerten und ablehnen; Stripe handelt hierbei im Rahmen der Zahlungsabwicklung in eigener Verantwortlichkeit. Sie können sich bei Fragen oder zur Prüfung eines abgelehnten Zahlungsversuchs an uns oder direkt an Stripe wenden.
16. Technische und organisatorische Maßnahmen
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- Verschlüsselung der gesamten Website- und Schnittstellenkommunikation (TLS/HTTPS)
- Verschlüsselte Speicherung ruhender Daten in Datenbank und Dateispeicher
- Speicherung von Passwörtern ausschließlich als Hashwert nach anerkanntem Verfahren
- Abgleich gewählter Passwörter gegen bekannte Datenlecks (Ziffer 5.6)
- Zugriffsbeschränkung auf Datensatzebene (Row Level Security — eine Datenbankfunktion, die sicherstellt, dass jede Anfrage nur die Datensätze zurückgibt, die dem jeweiligen Konto zugeordnet sind)
- Nicht öffentliche Speicherbereiche mit zeitlich begrenzten Zugriffslinks statt öffentlicher Adressen
- Begrenzung der Anfragerate und Schutz vor automatisierten Anmeldeversuchen
- Getrennte Umgebungen für Entwicklung, Test und Produktivbetrieb
- Regelmäßige Sicherheitsaktualisierungen aller eingesetzten Komponenten
- Protokollierung sicherheitsrelevanter Ereignisse
- Automatisierte Sicherungen mit definierter Aufbewahrungsdauer (Ziffer 13.1)
- Verpflichtung aller mit personenbezogenen Daten befassten Personen auf Vertraulichkeit
- Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO mit allen Dienstleistern
Die Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst.
16.1 Verhalten bei Datenschutzverletzungen
Kommt es trotz dieser Maßnahmen zu einer Verletzung des Schutzes personenbezogener Daten, melden wir dies der zuständigen Aufsichtsbehörde nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden. Ist mit einem hohen Risiko für Ihre Rechte und Freiheiten zu rechnen, benachrichtigen wir Sie zusätzlich unmittelbar nach Art. 34 DSGVO.
17. Hinweis zu Minderjährigen
Unser Angebot richtet sich ausschließlich an volljährige Personen. Bei der Registrierung bestätigen Sie ausdrücklich, das 18. Lebensjahr vollendet zu haben. Wir erheben nicht wissentlich Daten von Minderjährigen.
Sollten Sie feststellen, dass ein Minderjähriger uns Daten übermittelt hat, informieren Sie uns bitte unter info@artify-moments.com. Wir löschen die Daten dann unverzüglich.
Art. 8 DSGVO, der besondere Anforderungen an Angebote stellt, die sich unmittelbar an Kinder richten, ist auf unser Angebot nicht anwendbar.
17.1 Kinder auf hochgeladenen Bildern
Hiervon zu unterscheiden ist der praktisch häufige Fall, dass ein volljähriger Kunde ein Bild hochlädt, auf dem Kinder zu sehen sind — etwa bei Familienaufnahmen. Auch dann verarbeiten wir personenbezogene Daten von Minderjährigen, und Kinder sind nach Erwägungsgrund 38 DSGVO besonders schutzbedürftig.
Deshalb gilt:
- Zustimmung: Für ein minderjähriges Kind entscheiden die Sorgeberechtigten. Laden Sie ein Bild mit einem Kind hoch, versichern Sie, dass Sie sorgeberechtigt sind oder die Zustimmung der Sorgeberechtigten vorliegt — ausdrücklich auch für die KI-gestützte Verarbeitung.
- Umgang: Für Bilder mit Kindern gelten dieselben technischen Beschränkungen wie für alle Bilder — keine Gesichtserkennung, keine inhaltliche Auswertung, keine Weitergabe außer an die in Ziffer 12 genannten Dienstleister. Bei der Abwägung nach Art. 6 Abs. 1 lit. f DSGVO (Ziffer 6.4) berücksichtigen wir die besondere Schutzbedürftigkeit von Kindern.
- Rechte: Sorgeberechtigte können jederzeit Widerspruch einlegen und die Löschung verlangen — formlos an info@artify-moments.com. Wir löschen unverzüglich und stellen keine Rückfragen an die hochladende Person.
- Löschung: Es gelten die Fristen aus Ziffer 6.10; darüber hinaus löschen wir auf Verlangen sofort.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Leistungen, die eingesetzten Dienstleister oder die rechtlichen Rahmenbedingungen ändern. Die jeweils aktuelle Fassung finden Sie unter artify-moments.com/datenschutz.
Bei wesentlichen Änderungen — insbesondere bei der Einführung neuer Verarbeitungen oder neuer Empfänger — informieren wir registrierte Kundinnen und Kunden per E-Mail.
Diese Fassung trägt die Version 1.12 und den Stand August 2026. Sie ersetzt die Fassung 1.11 vom Juli 2026. Geändert wurde Ziffer 4: Die Einwilligungsverwaltung läuft nicht mehr über einen externen Dienstleister, sondern gehört zu unserer eigenen Website — Usercentrics A/S (Cookiebot) ist damit kein Empfänger mehr. Zusätzlich ist die Kategorie „Externe Inhalte" (Trustpilot) jetzt ausdrücklich benannt.