Datenschutzerklärung
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Diese Erklärung informiert dich nach Art. 13 und 14 DSGVO darüber, welche Daten wir verarbeiten, zu welchem Zweck und welche Rechte dir zustehen.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Maximilian Moritz MüllerVintageLab (Einzelunternehmen)
Herderstraße 9
61350 Bad Homburg vor der Höhe
Deutschland
E-Mail: vintagelab@outlook.de
2. Datenschutzkontakt
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt (die Voraussetzungen des § 38 BDSG liegen nicht vor). Für alle Anliegen rund um den Datenschutz wende dich bitte direkt an den oben genannten Verantwortlichen unter vintagelab@outlook.de.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung eines funktionsfähigen Dienstes sowie unserer Inhalte und Leistungen erforderlich ist. Eine Verarbeitung erfolgt regelmäßig nur nach Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO) oder auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO).
4. Hosting & Bereitstellung der Website
Der Dienst wird bei Vercel Inc. gehostet; Datenbank und Authentifizierung werden über Supabase, Inc. (EU-Region) bereitgestellt. Beim Aufruf der Website werden technisch notwendige Daten (siehe Server-Logfiles) verarbeitet, um die Auslieferung der Inhalte zu ermöglichen. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO); soweit ein Vertrag besteht, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
5. Server-Logfiles
Bei jedem Aufruf erhebt das System automatisiert Daten, die dein Browser übermittelt: Browsertyp und -version, verwendetes Betriebssystem, Referrer-URL, Hostname des zugreifenden Rechners, Uhrzeit der Serveranfrage und IP-Adresse. Diese Daten dienen der technischen Auslieferung, der Systemsicherheit und der Stabilität.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
- Speicherdauer: in der Regel kurzfristig; sicherheitsrelevante Logs werden gelöscht, sobald sie für den Erhebungszweck nicht mehr erforderlich sind.
6. Nutzerkonto & Authentifizierung
Für die Nutzung des Dienstes legst du ein Konto an. Verarbeitet werden deine E-Mail-Adresse, Authentifizierungs-Metadaten (z. B. Login-Status, Sitzungs-Token) sowie ggf. ein OAuth-Identifikator, wenn du dich über einen Drittanbieter anmeldest. Zweck ist die Bereitstellung des nutzergebundenen Zugangs.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung)
- Sitzungsdaten werden in technisch notwendigen Cookies bzw. im lokalen Speicher des Browsers gehalten und sind für den Login zwingend erforderlich.
- Speicherdauer: für die Dauer des Kontos; nach Löschung des Kontos werden die Daten entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. KI-Listing-Generierung (Foto-Upload)
Kern des Dienstes ist die KI-gestützte Erstellung verkaufsfertiger Vinted-Listings. Du lädst Fotos eines Kleidungsstücks hoch; daraus erkennt die KI Marke, Era und Zustand und erzeugt eine optimierte deutsche Beschreibung sowie eine Preiseinschätzung für den DACH-Markt. Diese Daten werden wie folgt verarbeitet:
- Voller Bildinhalt: Anders als bei einer reinen Etikettenanalyse wird für die Listing-Erstellung das vollständige hochgeladene Produktfoto verarbeitet, da Schnitt, Material, Muster und Zustand des gesamten Kleidungsstücks in die Beschreibung einfließen.
- Übermittlung an einen KI-Dienstleister: Zur Analyse und Textgenerierung wird das Foto an Google (Gemini-API) als Auftragsverarbeiter übermittelt. Google verarbeitet die Inhalte ausschließlich weisungsgebunden zur Erbringung der angeforderten Generierung. Eine Verwendung der über die API gesendeten Inhalte zum Training der Modelle von Google findet nach den geltenden API-Nutzungsbedingungen nicht statt.
- Mögliche Drittlandübermittlung: Die Verarbeitung kann eine Übermittlung in ein Drittland (insbesondere USA) umfassen. Geeignete Garantien werden über die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Rahmen des mit Google geschlossenen Auftragsverarbeitungsvertrags sichergestellt.
- Ergebnis: Du erhältst einen Beschreibungs- und Preisvorschlag. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt — der Vorschlag ist ein Hilfsmittel, die Entscheidung über die Veröffentlichung triffst du.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir angeforderten Leistung)
- Speicherdauer: Hochgeladene Bilder werden nach der Generierung nur so lange vorgehalten, wie es zur Bereitstellung des Ergebnisses erforderlich ist, und anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
KI-Foto-Studio (Bildgenerierung)
Im KI-Foto-Studio erzeugst du aus hochgeladenen Fotos neue Produktbilder (virtuelle Anprobe „Try-On", Flat-Lay, Hintergrund-Ersatz, freie Bearbeitung). Dabei gilt:
- Verarbeitung über Google (Gemini-API): Die hochgeladenen Bilder werden — wie bei der Listing-Generierung — zur Erzeugung des Ergebnisbildes weisungsgebunden an Google als Auftragsverarbeiter übermittelt (mögliche Drittlandübermittlung in die USA auf Basis der EU-Standardvertragsklauseln). Eine Nutzung der über die API gesendeten Inhalte zum Training der Google-Modelle findet nach den geltenden API-Bedingungen nicht statt.
- Fotos mit Personen (Try-On): Lädst du für die virtuelle Anprobe ein eigenes Foto einer Person hoch, werden personenbezogene und ggf. besondere Daten (Art. 9 DSGVO) verarbeitet. Rechtsgrundlage ist deine Anforderung der Leistung (Art. 6 Abs. 1 lit. b DSGVO) bzw. deine Einwilligung (Art. 6 Abs. 1 lit. a / Art. 9 Abs. 2 lit. a DSGVO). Für Fotos, auf denen andere Personen erkennbar sind, bist du dafür verantwortlich, deren Einwilligung einzuholen. Ohne hochgeladenes eigenes Foto werden ausschließlich KI-Modelle (keine realen Personen) dargestellt.
- KI-Kennzeichnung: Die erzeugten Bilder sind KI-generiert und tragen eine maschinenlesbare Kennzeichnung in den Metadaten (Art. 50 EU-KI-Verordnung). Die sichtbare Kennzeichnung bei einer Veröffentlichung obliegt dir als Nutzer.
- Speicherdauer: Hochgeladene Fotos werden nur so lange verarbeitet, wie es zur Bereitstellung des Ergebnisses erforderlich ist, und danach gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Qualitätsprüfung bei Problem-Meldungen: Meldest du ein Ergebnis als fehlerhaft und forderst dafür eine kostenlose Neu-Generierung an, werden — nur mit deiner Zustimmung im Melde-Dialog — das hochgeladene Foto des Kleidungsstücks und das beanstandete Ergebnisbild intern zur Qualitätsprüfung gespeichert. Ein von dir ggf. hochgeladenes Foto einer Person wird dabei nicht übermittelt. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); ohne Zustimmung ist die Meldung trotzdem möglich, nur die kostenlose Neu-Generierung entfällt. Die Bilder sind ausschließlich für die interne Qualitätsprüfung bestimmt, werden nicht veröffentlicht, nicht zum Training von KI-Modellen verwendet und nach spätestens 30 Tagen automatisch gelöscht.
8. Produktanalyse (Nutzungsmessung)
Um zu verstehen, welche Funktionen genutzt werden und an welchen Stellen etwas hakt, erfassen wir Nutzungsereignisse in eigener Verantwortung. Wir setzen dafür keine Dienste Dritter ein: keine Werbenetzwerke, keine Zählpixel, keine externen Analyse-Anbieter. Die Daten verlassen unsere eigene Datenbank nicht und werden nicht zu Werbezwecken verwendet.
Erfasst wird je Ereignis:
- die Bezeichnung des Ereignisses aus einer festen Liste (z. B. „Seite aufgerufen", „Generierung gestartet", „Ergebnis übernommen", „Generierung fehlgeschlagen"),
- Zeitpunkt und der aufgerufene Pfad (ohne Suchparameter),
- wenige technische Zusatzangaben, etwa welches Werkzeug verwendet wurde, wie viele Fotos ausgewählt waren oder welcher Fehlergrund auftrat,
- deine Nutzerkennung, sofern du angemeldet bist, andernfalls eine Sitzungskennung.
Nicht erfasst werden Inhalte deiner Fotos, die erzeugten Texte, Freitexteingaben oder deine IP-Adresse. Eine geräteübergreifende Wiedererkennung findet nicht statt.
Speicherung auf deinem Endgerät nur mit deiner Einwilligung: Die Sitzungskennung wird ausschließlich dann vergeben, wenn du der Produktanalyse im Einwilligungs-Hinweis zugestimmt hast. Sie liegt dann im Sitzungsspeicher deines Browsers (sessionStorage) und endet mit dem Schließen des Tabs. Beim Klick auf einen Login über einen Drittanbieter wird diese bereits vorhandene Kennung für maximal 10 Minuten zusätzlich in einem First-Party-Cookie abgelegt, weil der Anmeldevorgang den Sitzungsspeicher sonst verliert; das Cookie wird unmittelbar nach der Anmeldung gelöscht.
Ohne deine Einwilligung wird auf deinem Endgerät nichts gespeichert und nichts ausgelesen. Wir zählen dann lediglich, wie oft ein Vorgang insgesamt auftritt, ohne ihn einer wiederkehrenden Person oder Sitzung zuzuordnen. Widerrufst du eine erteilte Einwilligung, wird die Kennung sofort gelöscht. Deine Entscheidung selbst wird im lokalen Speicher hinterlegt, damit wir dich nicht bei jedem Aufruf erneut fragen; sie lässt sich jederzeit ändern.
Ereignisse, die aus angemeldeten Anfragen an unseren Server stammen (etwa Käufe oder Aktionen im Inventar), werden ohne jeden Zugriff auf dein Endgerät erfasst und dir über dein Konto zugeordnet.
- Zweck: Fehlersuche, Erkennen von Abbrüchen und Weiterentwicklung des Dienstes
- Rechtsgrundlage für die Speicherung auf dem Endgerät: deine Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Für die Auswertung der Ereignisse angemeldeter Nutzer ohne Gerätezugriff: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
- Speicherdauer: 90 Tage, danach automatische Löschung. Ausgenommen sind Einträge, die keinen Analysezweck haben, sondern den Betrieb sichern: dein Widerspruch gegen E-Mails sowie Vermerke darüber, dass eine bestimmte E-Mail bereits versandt wurde. Diese bleiben erhalten, weil ihre Löschung dazu führen würde, dass du erneut angeschrieben wirst.
- Du kannst dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen. Eine kurze Nachricht an die oben genannte Adresse genügt.
9. Die Echtheitsprüfung (Foto-Upload)
Zusätzlich bietet der Dienst eine KI-gestützte Einschätzung, ob ein fotografiertes Kleidungsstück bzw. dessen Etiketten Merkmale einer Fälschung aufweisen. Dazu lädst du Fotos hoch. Diese werden wie folgt verarbeitet:
- Verkleinerung im Browser: Vor dem Upload werden deine Fotos in deinem Browser verkleinert und neu kodiert. Dabei werden eingebettete Metadaten (insbesondere GPS-Standort, Aufnahmezeitpunkt, Geräte-Kennung) entfernt; wir werten solche Metadaten nicht aus.
- Speicherung: Die hochgeladenen Fotos werden zur Durchführung der Prüfung sowie zur Qualitätssicherung und Verbesserung der Erkennung gespeichert und spätestens 90 Tage nach der Prüfung automatisiert gelöscht.
- Manuelle Qualitätsprüfung: Einzelne Prüfungen, insbesondere solche ohne eindeutiges KI-Ergebnis, können nachträglich von durch uns beauftragten, zur Vertraulichkeit verpflichteten Prüfpersonen gesichtet werden. Das dient der Qualitätssicherung und der Verbesserung der Erkennung.
- Verdikt: Du erhältst eine Wahrscheinlichkeitsaussage. Es findet keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO statt; die Bewertung ist ein Hilfsmittel, die Entscheidung triffst du. Kann die KI kein eindeutiges Urteil fällen, werden eingesetzte Credits automatisch zurückerstattet.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von dir angeforderten Leistung); für Qualitätssicherung und Verbesserung der Erkennung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem zuverlässigen Erkennungsmodell).
- Speicherdauer: spätestens 90 Tage nach der Prüfung, danach automatische Löschung.
10. Wie wir unsere KI trainieren
Wir verbessern unser Erkennungsmodell fortlaufend. Dazu nutzen wir die für die Echtheitsprüfung hochgeladenen Fotos zusammen mit dem Prüfergebnis in dem in Abschnitt 9 beschriebenen Rahmen (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO).
- Für das Training wird das Foto von deinem Nutzerkonto entkoppelt: In den Trainingsbestand fließen keine Namen, E-Mail-Adressen oder Konto-Kennungen ein, nur das Bild und das geprüfte Urteil.
- Die Fotos werden ausschließlich für die Fälschungserkennung genutzt, nicht für andere Zwecke und nicht an Dritte verkauft.
- Widerspruch: Du kannst dieser Nutzung nach Art. 21 DSGVO jederzeit mit Wirkung für die Zukunft widersprechen (eine formlose E-Mail genügt, Kontakt siehe oben). Deine Fotos werden dann von der Verbesserungsnutzung ausgenommen und gelöscht, sobald sie für die Durchführung der Prüfung nicht mehr benötigt werden.
11. Zahlungsabwicklung
Bei kostenpflichtigen Tarifen werden Zahlungsdaten über Stripe (Stripe Payments Europe, Ltd.) als Zahlungsdienstleister verarbeitet. Wir erhalten dabei grundsätzlich nur die zur Vertragsabwicklung erforderlichen Informationen (z. B. Zahlungsstatus); vollständige Zahlungsmittel-Daten werden direkt bei Stripe verarbeitet.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten)
- Anbieter: Stripe Payments Europe, Ltd., Irland. Weitere Informationen unter stripe.com/de/privacy.
12. Empfänger & Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten ausschließlich weisungsgebunden in unserem Auftrag verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO). Aktuelle Kategorien:
| Kategorie | Zweck | Anbieter |
|---|---|---|
| Hosting / Infrastruktur | Bereitstellung der Anwendung | Vercel Inc. (USA / EU-Region), inkl. EU-SCC |
| Authentifizierung / Datenbank | Konto- und Sitzungsverwaltung | Supabase, Inc. (EU-Region) |
| KI-Analyse / Listing-Generierung | Erkennung, Beschreibungs- und Preisvorschlag aus Foto | Google (Gemini-API), USA — Übermittlung auf Basis EU-SCC |
| Zahlung | Abrechnung kostenpflichtiger Tarife | Stripe Payments Europe, Ltd. (Irland) |
Mit den eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Soweit eine Übermittlung in ein Drittland (insbesondere USA) erfolgt, werden geeignete Garantien in Form der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sichergestellt.
13. Deine Rechte
Dir stehen gegenüber dem Verantwortlichen folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Nachricht an vintagelab@outlook.de.
14. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für den Verantwortlichen zuständige Behörde ist:
Der Hessische Beauftragte für Datenschutz und InformationsfreiheitGustav-Stresemann-Ring 1
65189 Wiesbaden
15. Datensicherheit
Die Übertragung erfolgt verschlüsselt über TLS. Wir treffen technische und organisatorische Maßnahmen, um deine Daten gegen Manipulation, Verlust und unbefugten Zugriff zu schützen, und passen diese der technischen Entwicklung an.
16. Aktualität & Änderungen
Diese Datenschutzerklärung hat den Stand vom 16. Mai 2026. Durch Weiterentwicklung des Dienstes oder geänderte rechtliche Vorgaben kann eine Anpassung erforderlich werden. Die jeweils aktuelle Fassung ist hier abrufbar.
Hinweis: Dieser Text ist ein sorgfältig erstellter Entwurf und ersetzt keine individuelle Rechtsberatung. Vor dem öffentlichen Livegang sollte eine anwaltliche Prüfung erfolgen.