Stand: Oktober 2026
Datenschutzerklärung
Mit den folgenden Hinweisen informieren wir Sie darüber, welche personenbezogenen Daten wir bei der Nutzung der Plattform InPressd verarbeiten, zu welchen Zwecken dies geschieht und welche Rechte Ihnen nach der Datenschutz-Grundverordnung (DSGVO) zustehen.
1. Verantwortlicher und Geltungsbereich
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
InPRESSd GmbH (nachfolgend „Anbieter“ oder „wir“)
Kantstr. 15
68165 Mannheim
Deutschland
Vertreten durch die Geschäftsführer: Nico A. Hoffmeister, Dr. Axel W. Hoffmeister
Amtsgericht Mannheim, HRB 715231
E-Mail: info@inpressd.com
Telefon: 0170-5810111
Diese Datenschutzerklärung gilt für die unter www.inpressd.com erreichbare Plattform (nachfolgend „Plattform“), einschließlich der öffentlich zugänglichen digitalen Showrooms unter /s/[markenname] sowie des Talent-Portals. Das Angebot des Anbieters richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB.
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen. Datenschutzanfragen richten Sie bitte an info@inpressd.com.
2. Übersicht der Verarbeitungen
Auf der Plattform werden personenbezogene Daten insbesondere in den folgenden Zusammenhängen verarbeitet:
- Bereitstellung der Website und der Anwendung (Hosting, Server-Logs, technisch erforderliches Session-Cookie);
- Registrierung, Anmeldung und Verwaltung von Nutzerkonten und Marken-Accounts;
- Abwicklung von Zahlungen (Abonnements und Credit-Pakete);
- Versand transaktionsbezogener E-Mails;
- KI-gestützte Erstellung von Texten, Bildern und Videos, einschließlich der Übermittlung von Inhalten an KI-Anbieter;
- optionale Anbindung eines Shopify-Shops;
- Fehlerdiagnose und Stabilitätsüberwachung;
- Betrieb öffentlicher Showrooms mit Kontaktformularen und Presse-Downloads im Auftrag der jeweiligen Marke;
- Betrieb des Talent-Portals mit Profilen realer Personen;
- Betrieb des Empfehlungsprogramms (Zuordnung von Empfehlungen, Partnerbewerbungen, Provisions- und Auszahlungsdaten);
- cookielose Reichweitenmessung sowie, ausschließlich nach Ihrer Einwilligung, Reichweitenmessung mit Google Analytics 4 und die Messung und Aussteuerung unserer Werbung auf Facebook und Instagram mit dem Meta-Pixel, einschließlich der Nutzung der Google-Analytics-Daten durch Google für Werbemessung und personalisierte Werbung;
- Verwaltung Ihrer Entscheidung im Einwilligungsbanner sowie, ausschließlich nach Ihrer Einwilligung, die Messung der Wirksamkeit unserer eigenen Marketingkanäle (Signup-Attribution).
Die Einzelheiten der jeweiligen Verarbeitung ergeben sich aus den nachfolgenden Abschnitten.
3. Hosting und Server-Logs
Die Plattform wird bei der Vercel Inc., 650 California St, San Francisco, CA 94108, USA („Vercel“) gehostet. Die serverseitige Verarbeitung (Serverless Functions, d. h. die Ausführung der Anwendungslogik einschließlich der API-Anfragen) erfolgt in der Vercel-Region Frankfurt am Main (eu-central-1, Deutschland). Statische Inhalte werden über das weltweite Content-Delivery-Netzwerk (CDN) von Vercel ausgeliefert. Beim Aufruf der Plattform verarbeitet Vercel in unserem Auftrag automatisch Verbindungsdaten, insbesondere die IP-Adresse des aufrufenden Geräts, Datum und Uhrzeit des Zugriffs, die aufgerufene URL, den HTTP-Statuscode sowie den übermittelten User-Agent (Browsertyp und Betriebssystem). Diese Daten werden in Server-Logs gespeichert.
Vercel ist ein Unternehmen mit Sitz in den USA. Auch bei Funktionsausführung in Deutschland kann es daher zu einer Verarbeitung einzelner Daten (insbesondere Log-, Telemetrie- und CDN-Auslieferungsdaten) in den USA kommen.
Die Verarbeitung erfolgt auf Grundlage des Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technischen Bereitstellung, der Sicherheit und der Stabilität der Plattform, insbesondere in der Abwehr von Angriffen und der Fehleranalyse.
Zur Abwehr missbräuchlicher Zugriffe setzen wir eine Zugriffsbegrenzung (Rate Limiting) ein. Die hierfür verwendeten IP-Adressen werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und nicht dauerhaft im Klartext gespeichert.
Die auf der Plattform verwendeten Schriftarten werden lokal von unseren Servern ausgeliefert. Beim Aufruf der Plattform werden keine Verbindungen zu Google Fonts oder anderen externen Schriftarten-Diensten aufgebaut.
Zur Übermittlung von Daten in die USA siehe Abschnitt 16.
5. Webanalyse und Marketing-Messung
Wir messen die Nutzung der Plattform mit drei Werkzeugen, die rechtlich unterschiedlich zu behandeln sind. Die cookielose Reichweitenmessung von Vercel läuft ohne Einwilligung, Google Analytics 4 ausschließlich nach Ihrer Einwilligung in die Kategorie „Analyse“ und das Meta-Pixel ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing“. Ohne die jeweilige Einwilligung wird das betreffende Werkzeug gar nicht erst geladen; es werden dann für dieses Werkzeug weder Informationen in Ihrem Endgerät gespeichert noch aus Cookies oder dem lokalen Speicher Ihres Browsers zu Analyse- oder Marketingzwecken ausgelesen (zur Löschung von Cookies und Einträgen aus einer früheren Einwilligung siehe Abschnitt 4), und es werden keine Daten an Google oder Meta übermittelt. Das Meta-Pixel ist darüber hinaus auch mit Einwilligung nicht aktiv auf Seiten, deren Adresse einen Zugangs-Token, eine E-Mail-Adresse oder eine Kennung enthalten kann, auf Adressen mit einem Suchbegriff oder einem Formularfeld, im gesamten Marken-Bereich der Anwendung und auf Seiten, für die Ihr Browser eine solche Adresse unserer Plattform als verweisende Seite meldet (Abschnitt 5.3). Zur einwilligungsbasierten Signup-Attribution, die wir ausschließlich selbst durchführen, siehe Abschnitt 4.
Für die Google Search Console, mit der wir die Auffindbarkeit unserer Website in der Google-Suche auswerten, weisen wir gegenüber Google über einen DNS-Eintrag unserer Domain nach, dass wir die Website betreiben. Unsere Seiten enthalten dafür nichts: Für die Search Console wird kein Skript geladen, kein Cookie gesetzt und keine Information über Ihren Besuch an Google übermittelt. Eine Einwilligung ist deshalb nicht erforderlich.
5.1 Vercel Analytics und Speed Insights (ohne Einwilligung)
Zur Reichweitenmessung und zur Messung der Ladeleistung setzen wir Vercel Analytics und Vercel Speed Insights der Vercel Inc. ein. Beide Dienste arbeiten ohne Cookies und ohne geräteübergreifende Wiedererkennung. Erhoben werden aggregierte Nutzungs- und Leistungsdaten, etwa aufgerufene Seiten, Referrer, grobe Geolokation auf Basis der IP-Adresse, Gerätetyp sowie Ladezeit-Metriken. Die IP-Adresse wird nicht dauerhaft gespeichert; es werden keine dauerhaften, seitenübergreifenden Nutzerprofile gebildet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der statistischen Auswertung der Nutzung und der technischen Optimierung der Plattform. Da beide Dienste ohne Cookies und ohne Zugriff auf Informationen in Ihrem Endgerät arbeiten, ist hierfür keine Einwilligung erforderlich; sie werden deshalb nicht über die Kategorie „Analyse“ des Einwilligungsbanners gesteuert.
5.2 Google Analytics 4 (nur mit Einwilligung „Analyse“)
Haben Sie in die Kategorie „Analyse“ eingewilligt, setzen wir Google Analytics 4 ein, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Erst mit Ihrer Einwilligung wird der Google-Tag (gtag.js) nachgeladen und erst dann setzt Google die Cookies _ga und _ga_<ID> in Ihrem Browser. Diese enthalten eine zufällig vergebene Kennung, die Ihren Browser über mehrere Seitenaufrufe hinweg wiedererkennt.
Verarbeitet werden insbesondere die aufgerufenen Seiten und der Zeitpunkt des Aufrufs, die verweisende Seite und enthaltene utm-Parameter, ungefähre Standortangaben auf Basis der IP-Adresse, Angaben zu Browser, Betriebssystem und Gerätetyp sowie einzelne von uns ausgelöste Ereignisse: Seitenaufruf, abgeschlossene Registrierung (mit der Angabe, ob sie über eine Einladung erfolgte), begonnener Bezahlvorgang und abgeschlossener Kauf einschließlich Betrag, Währung, Paketbezeichnung und, beim Kauf, einer zufälligen Vorgangsnummer.
Bereinigte Adressen. Bevor die Adresse einer Seite oder der verweisenden Seite an Google übermittelt wird, ersetzen wir darin Zugangs-Token, Einmal-Codes, Empfehlungscodes, Kennungen von Konten, Marken und Dokumenten sowie E-Mail-Adressen in den Parametern der Adresse durch Platzhalter. Ebenso ersetzen wir Suchbegriffe, die Sie in ein Suchfeld unserer Seiten eingeben (etwa in der Produktsuche oder in den Suchfeldern der Produkt- und Inhaltslisten), vollständig durch einen Platzhalter, ganz gleich, was sie enthalten. Kampagnenparameter (utm-Parameter, auch der darin enthaltene Suchbegriff utm_term) und die Klick-Kennungen von Werbenetzwerken (etwa gclid oder fbclid) bleiben erhalten, sofern sie keine E-Mail-Adresse enthalten. Unsere Formulare für Anmeldung, Registrierung und Passwort, die Partnerbewerbung und das Abrechnungsprofil von Partnern sowie die Kontaktformulare und die Formulare für Presse-Anfragen und den Abruf von Pressemappen in den Showrooms übertragen Ihre Eingaben im Inhalt der Anfrage und nie in der Adresse der Seite, auch wenn Sie ein Formular absenden, bevor die Seite vollständig geladen ist. Sollte ein Feld dieser Formulare dennoch in einer Adresse stehen, ersetzen wir seinen Wert durch einen Platzhalter; enthält eine Adresse einen Parameter, dessen Name „password“ enthält, ersetzen wir sämtliche Werte darin, auch Kampagnenparameter. Bei einem Seitenwechsel innerhalb der Plattform melden wir die zuvor aufgerufene, ebenso bereinigte Seite als verweisende Seite. Kehren Sie von Stripe (etwa nach einer Zahlung) zu uns zurück, übermitteln wir Stripe nicht als verweisende Seite, damit Ihr Besuch nicht dem Zahlungsdienstleister zugerechnet wird.
IP-Adresse. Google Analytics 4 protokolliert und speichert nach Angaben von Google keine IP-Adressen. Bei Zugriffen aus der Europäischen Union verwendet Google die IP-Adresse ausschließlich, um daraus ungefähre Standortdaten abzuleiten, und verwirft sie unmittelbar danach.
Automatisch erfasste Ereignisse. Google Analytics kann Ereignisse auch selbst auslösen, etwa beim Scrollen, beim Klick auf einen externen Link, beim Herunterladen einer Datei oder beim Ausfüllen eines Formulars („Optimierte Analysen“). Wir haben diese Funktion in unserem Google-Analytics-Konto deaktiviert. Zusätzlich setzen wir bereits beim Laden jeder Seite und bei jedem Seitenwechsel die von uns bereinigte Adresse als Zustand des Tags, damit auch ein selbst ausgelöstes Ereignis keine unbereinigte Adresse melden könnte. Einen Google-Ads-Tag setzen wir nicht ein, und wir übermitteln weder E-Mail-Adressen noch sonstige Kontaktdaten oder eine Kennung Ihres Kontos an Google. In unserem Google-Analytics-Konto sind zudem die Funktionen Google Signale und die Erfassung von nutzerseitig bereitgestellten Daten nicht aktiviert; eine geräteübergreifende Zusammenführung mit einem Google-Konto findet damit nicht statt.
Google Consent Mode v2. Bereits vor jeder Entscheidung sind sämtliche Einwilligungssignale (analytics_storage, ad_storage, ad_user_data, ad_personalization) auf „denied“ gesetzt. Erst Ihre Zustimmung zur Kategorie „Analyse“ hebt das Signal analytics_storage auf „granted“ und gibt den bis dahin über den Schalter „ga-disable“ abgeschalteten Tag frei. Ein Widerruf setzt das Signal unmittelbar wieder auf „denied“, schaltet den Tag über den Schalter „ga-disable“ wieder vollständig ab und löscht die Cookies _ga und _ga_<ID>. Ohne diesen Schalter würde ein bereits geladener Tag auch nach einem Widerruf noch cookielose Messsignale senden. Lehnt Ihre gespeicherte Entscheidung die Kategorie „Analyse“ ab, bleibt der Schalter gesetzt und wir löschen etwa noch vorhandene Cookies _ga und _ga_<ID> bei jedem Laden einer Seite. Die drei übrigen Signale steuert die Kategorie „Marketing“ (nachfolgend).
Rechtsgrundlage für das Speichern und Auslesen der Cookies ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung der Daten Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Unabhängig davon können Sie die Erfassung durch Google Analytics mit dem von Google bereitgestellten Browser-Add-on unterbinden (tools.google.com/dlpage/gaoptout).
Speicherdauer. Die Cookies _ga und _ga_<ID> laufen nach zwei Jahren ab; bei einem Widerruf oder einer Ablehnung löschen wir sie sofort. Für die bei Google gespeicherten nutzer- und ereignisbezogenen Daten haben wir in unserem Google-Analytics-Konto eine Aufbewahrungsdauer von 14 Monaten konfiguriert; nach Ablauf werden sie automatisch gelöscht. Aggregierte Berichtsdaten bleiben davon unberührt.
Werbesignale für Google (nur mit Einwilligung „Marketing“). Haben Sie zusätzlich in die Kategorie „Marketing“ eingewilligt, setzen wir auch die drei Werbesignale ad_storage, ad_user_data und ad_personalization auf „granted“. Damit erlauben Sie, dass der Google-Tag Informationen zu Werbezwecken in Ihrem Endgerät speichert und ausliest (ad_storage), dass nutzerbezogene Daten zu Werbezwecken an Google übermittelt werden (ad_user_data) und dass Google diese Daten für personalisierte Werbung verwendet (ad_personalization). Google darf die über Google Analytics 4 erhobenen Daten dann also auch zur Messung von Werbung und für personalisierte Werbung nutzen. Wirksam werden die Signale nur, wenn der Google-Tag geladen ist, also nur bei einer zugleich erteilten Einwilligung in die Kategorie „Analyse“. Mit einer Einwilligung allein in „Marketing“ wird der Google-Tag nicht geladen, und es werden hierüber keine Daten an Google übermittelt. Einen Google-Ads-Tag, etwa zur Conversion-Messung oder für Remarketing, laden wir derzeit nicht; das einzige Analyse- oder Werbeskript von Google auf unseren Seiten ist der hier beschriebene Google-Tag von Google Analytics 4.
Rechtsgrundlage für das Speichern und Auslesen von Informationen zu Werbezwecken in Ihrem Endgerät ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die Nutzung der Daten zur Werbemessung und für personalisierte Werbung Art. 6 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website die Kategorie „Marketing“ abwählen (Art. 7 Abs. 3 DSGVO); die drei Werbesignale werden dann unmittelbar wieder auf „denied“ gesetzt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Vertragspartner ist die Google Ireland Limited. Eine Übermittlung an die Google LLC in den USA ist nicht ausgeschlossen; sie erfolgt auf Grundlage des Angemessenheitsbeschlusses für das EU-US Data Privacy Framework, unter dem Google zertifiziert ist, im Übrigen auf Grundlage der EU-Standardvertragsklauseln (siehe Abschnitt 16). Weitere Informationen finden Sie in der Datenschutzerklärung von Google unter policies.google.com/privacy.
5.3 Meta-Pixel (nur mit Einwilligung „Marketing“)
Haben Sie in die Kategorie „Marketing“ eingewilligt, setzen wir das Meta-Pixel der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland ein. Es dient dazu, die Wirksamkeit unserer Werbung auf Facebook und Instagram zu messen und Werbung gezielter auszusteuern. Erst mit Ihrer Einwilligung, und nur auf einer Seite, auf der das Pixel aktiv sein darf (siehe unten), wird der Pixel-Code von Meta nachgeladen; erst dann setzt Meta die Cookies _fbp und _fbc (_fbc nur, wenn Sie über eine Anzeige mit Klick-Kennung zu uns gelangt sind). Außerdem legt der Pixel-Code im localStorage Ihres Browsers eigene Einträge an: lastExternalReferrer, eine Einordnung der verweisenden Seite als Facebook, Instagram, andere Website oder keine (keine Adresse), und lastExternalReferrerTime, den Zeitpunkt dazu; nur wenn eine Klick-Kennung von Meta vorliegt, multiFbc mit bis zu fünf solcher Klick-Kennungen; in besonderen Fällen zudem aemSource und fbcEbpOrigin (Inhalt und Speicherdauer in Abschnitt 4). Dieselbe Einwilligung gibt außerdem die in Abschnitt 5.2 beschriebenen Werbesignale für Google frei.
Übermittelt werden die aufgerufene Seite und die verweisende Seite (bei einem Aufruf von einer anderen Website in der Regel nur deren Domain, bei einem Aufruf von unseren Anmelde-, Registrierungs- und Einladungsseiten nur unsere Domain oder gar keine Angabe), der Zeitpunkt, Angaben zu Browser und Gerät, Ihre IP-Adresse, die Cookie-Kennungen, die im localStorage gespeicherten Klick-Kennungen (multiFbc), soweit vorhanden, die Einordnung der verweisenden Seite (lastExternalReferrer) sowie die folgenden Ereignisse: Seitenaufruf und abgeschlossene Registrierung, jeweils ohne weitere Angaben, sowie begonnener Bezahlvorgang und abgeschlossener Kauf, jeweils nur mit Betrag und Währung. Paketbezeichnungen, Vorgangsnummern und Kennungen von Konten oder Marken übermitteln wir nicht an Meta.
Zeitversetzte Übermittlung von Bezahlvorgang und Kauf. Ein Bezahlvorgang beginnt und endet im Marken-Bereich der Anwendung, in dem das Pixel nicht aktiv ist (siehe unten). Haben Sie in „Marketing“ eingewilligt, halten wir diese beiden Ereignisse deshalb mit Betrag, Währung und Zeitpunkt im sessionStorage Ihres Browser-Tabs zurück (Eintrag inpressd:meta-conversion:v1, Abschnitt 4) und übermitteln sie einmalig, sobald Sie in demselben Tab eine Seite aufrufen, auf der das Pixel aktiv sein darf, unmittelbar nach dem Seitenaufruf dieser Seite. Meta erhält dabei die Adresse dieser Seite, nicht die Adresse, unter der der Bezahlvorgang stattfand. Erreichen Sie in diesem Tab innerhalb einer Stunde keine solche Seite, erhält Meta das Ereignis nicht.
Auf Seiten mit Zugangs-Token, Kennungen oder Suchbegriffen ist das Pixel nicht aktiv. Anders als beim Google-Tag können wir dem Meta-Pixel weder die aufgerufene Adresse noch die verweisende Seite vorgeben: Es liest beide selbst aus dem Browser, eine Bereinigung wäre dort wirkungslos. Auf allen Adressen, die einen Zugangs-Token, einen Einmal-Code, eine E-Mail-Adresse oder eine Kennung enthalten können, wird das Pixel deshalb weder geladen noch aufgerufen. Das betrifft insbesondere Einladungs- und Auswahl-Links (/invite/…, /sel/…, /talent/invite/…), Empfehlungslinks (/r/…), die Presse-Freischaltung, die Shopify-Verknüpfung, alle Adressen mit einem Kennungs-Segment und damit den gesamten Marken-Bereich der Anwendung, jede Adresse mit einem Parameter wie oobCode, signup, invite, install, email, ref, user, session_id oder redirect, jede Adresse mit einem Suchbegriff, etwa aus der Produktsuche (Parameter wie q oder search), jede Adresse mit einem Feld der in Abschnitt 5.2 genannten Formulare oder mit einem Parameter, dessen Name „password“ enthält, sowie jede Adresse, in deren Parametern eine E-Mail-Adresse, eine weitere Adresse oder eine Kennung steht. Ausgenommen sind allein Kampagnenparameter (utm-Parameter) und Klick-Kennungen von Werbenetzwerken, sofern sie keine E-Mail-Adresse enthalten. Dieselbe Sperre gilt bis zum nächsten vollständigen Laden einer Seite, wenn Ihr Browser eine solche Adresse unserer Plattform als verweisende Seite meldet, etwa eine Adresse aus dem Marken-Bereich, mit Empfehlungscode oder mit Suchbegriff. Für gesperrte Seiten erreicht Meta folglich weder ein Seitenaufruf noch ein sonstiges Ereignis. Unsere Anmelde-, Registrierungs- und Einladungsseiten sowie die übrigen Seiten mit einem Zugangs-Token in der Adresse geben als verweisende Seite dagegen nur unsere Domain oder gar keine Angabe weiter. Eine von dort geöffnete Seite, etwa diese Datenschutzerklärung, beurteilen wir deshalb allein nach ihrer eigenen Adresse, und das Pixel kann dort aktiv sein. Meta erhält dabei weder einen Zugangs-Token noch eine E-Mail-Adresse, weil beides weder in der Adresse noch in der verweisenden Seite steht.
Sperre des bereits geladenen Pixels. Einmal geladen, bleibt der Pixel-Code bis zum nächsten vollständigen Laden einer Seite im Browser. Er startet gesperrt: Wir geben ihn über seine eigene Einwilligungssperre nur frei, solange Ihre Einwilligung vorliegt und die aktuelle Adresse und die verweisende Seite die vorstehenden Voraussetzungen erfüllen. Wechseln Sie auf eine der genannten Adressen, auch mit den Schaltflächen „Zurück“ und „Vorwärts“ oder durch die Wiederherstellung einer Seite aus dem Zwischenspeicher des Browsers, sperren wir ihn sofort wieder und verwerfen noch nicht gesendete Ereignisse. Gesperrt sendet das Pixel nichts, auch keine eigenen, automatischen Seitenaufrufe. Die Funktion des Pixels, bei Seitenwechseln innerhalb der Plattform selbstständig Seitenaufrufe zu melden, haben wir zudem abgeschaltet; diese Seitenaufrufe melden allein wir, und nur für Adressen, auf denen das Pixel aktiv sein darf.
Keine automatische Konfiguration, kein automatischer erweiterter Abgleich. Die automatische Konfiguration des Pixels (autoConfig), mit der es von sich aus Klicks auf Schaltflächen und Metadaten der Seite an Meta senden würde, schalten wir in unserem Code bei jedem Laden des Pixels ab, bevor es initialisiert wird. Den automatischen erweiterten Abgleich (Advanced Matching), bei dem das Pixel Formularfelder nach Angaben wie E-Mail-Adressen und Telefonnummern durchsuchen und diese in gehashter Form an Meta senden würde, haben wir in den Einstellungen unseres Pixels bei Meta ausgeschaltet. Wir übermitteln keine E-Mail-Adressen, keine sonstigen Kontaktdaten und keine Kennung Ihres Kontos an Meta.
Gemeinsame Verantwortlichkeit. Für die Erhebung und die Übermittlung der Daten durch das Pixel sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO). Die wesentlichen Inhalte dieser Vereinbarung sind unter facebook.com/legal/controller_addendum abrufbar. Danach ist Meta für die Wahrnehmung der Betroffenenrechte in Bezug auf die bei Meta gespeicherten Daten zuständig; Sie können sich mit Ihren Anliegen aber auch an uns wenden. Die anschließende Verarbeitung der Daten durch Meta zu eigenen Zwecken liegt außerhalb unseres Einflussbereichs und in der alleinigen Verantwortung von Meta.
Datenübermittlung in die USA. Meta verarbeitet Daten auch in den Vereinigten Staaten. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem die Meta Platforms, Inc. zertifiziert ist, ergänzend auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ein dem europäischen Niveau entsprechender Schutz kann trotz dieser Grundlagen nicht in jedem Fall garantiert werden, insbesondere im Hinblick auf Zugriffe US-amerikanischer Behörden.
Rechtsgrundlage für das Speichern und Auslesen der Cookies und der Einträge im localStorage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung umfasst zugleich die Übermittlung in die USA (Art. 49 Abs. 1 lit. a DSGVO). Sie können sie jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website widerrufen (Art. 7 Abs. 3 DSGVO). Wir sperren dabei zuerst das bereits geladene Pixel und löschen anschließend die Cookies _fbp und _fbc, die Einträge des Pixel-Codes im localStorage (lastExternalReferrer, lastExternalReferrerTime, multiFbc, aemSource und fbcEbpOrigin) sowie noch nicht übermittelte Ereignisse; bis zum nächsten vollständigen Laden einer Seite sendet das Pixel danach nichts mehr, auch keine automatischen Seitenaufrufe, und setzt keine Cookies neu. Lehnt Ihre gespeicherte Entscheidung die Kategorie „Marketing“ ab, löschen wir etwa noch vorhandene Cookies _fbp und _fbc, diese Einträge im localStorage und zurückgehaltene Ereignisse zudem bei jedem Laden einer Seite. Die Cookies _fbp und _fbc laufen andernfalls nach 90 Tagen ab. Die Einträge lastExternalReferrer und lastExternalReferrerTime entfernt der Pixel-Code bei einem späteren Laden selbst, wenn ihr Zeitpunkt mehr als 90 Tage zurückliegt; die übrigen Einträge im localStorage haben kein eigenes Ablaufdatum (Abschnitt 4). Weitere Informationen finden Sie in der Datenschutzrichtlinie von Meta unter facebook.com/privacy/policy.
6. Registrierung und Nutzerkonto
Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Bei der Registrierung verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihr Passwort; das Passwort wird ausschließlich in gehashter Form gespeichert. Im Rahmen der Nutzung verarbeiten wir darüber hinaus die von Ihnen in der Anwendung angelegten Inhalte, insbesondere Markenprofile, Produktdaten, generierte Texte und Bilder sowie Einstellungen. Haben Sie zuvor in die Kategorie „Marketing“ des Einwilligungsbanners eingewilligt, wird bei der Registrierung zusätzlich die in Abschnitt 4 beschriebene Signup-Attribution einmalig Ihrem Konto zugeordnet.
Registrieren Sie sich über einen Empfehlungslink oder geben Sie bei der Registrierung einen Empfehlungscode ein, wird dieser Code Ihrem Konto einmalig zugeordnet und zusammen mit dem Zeitpunkt der Zuordnung gespeichert. Die Zuordnung ist danach unveränderlich; weitere Empfehlungslinks überschreiben sie nicht. Einzelheiten hierzu finden Sie in Abschnitt 14.
Für Authentifizierung, Datenbank und Dateispeicherung setzen wir Firebase, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, bzw. der Google LLC, USA, ein: Firebase Authentication (Anmeldedaten), Cloud Firestore (Anwendungsdaten) und Cloud Storage (Bilder und Videos).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags bzw. Durchführung vorvertraglicher Maßnahmen). Die Bereitstellung von Name, E-Mail-Adresse und Passwort ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne diese Angaben kann das Nutzerkonto nicht bereitgestellt werden. Zur Übermittlung von Daten in die USA siehe Abschnitt 16.
7. Zahlungsabwicklung (Stripe)
Die Abwicklung von Zahlungen (Abonnements sowie einmalige Credit-Pakete) erfolgt über den Zahlungsdienstleister Stripe. Vertragspartner für Nutzer im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland; Muttergesellschaft ist die Stripe, Inc., USA.
An Stripe übermittelt werden bzw. bei Stripe erhoben werden die für die Zahlung erforderlichen Daten, insbesondere Name, E-Mail-Adresse, Rechnungsdaten sowie Zahlungsdaten (Kartendaten bzw. SEPA-Bankverbindung). Vollständige Kartendaten werden nicht auf unseren Systemen gespeichert, sondern direkt durch Stripe verarbeitet. Stripe verarbeitet Zahlungsdaten teilweise in eigener datenschutzrechtlicher Verantwortlichkeit, insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten. Über das Stripe-Kundenportal können Sie Ihr Abonnement kündigen, den Tarif wechseln und Zahlungsmittel verwalten.
Stripe Connect (Partnerauszahlungen). Für die Auszahlung von Provisionen an freigegebene Partner unseres Empfehlungsprogramms (Abschnitt 14) nutzen wir Stripe Connect. Der Partner richtet dafür ein Stripe-Express-Konto ein; Stripe erhebt die hierfür erforderlichen Angaben (Identitäts- und Unternehmensdaten, Bankverbindung) und führt die Identitäts-, Legitimations- und Geldwäscheprüfung (KYC) in eigener datenschutzrechtlicher Verantwortlichkeit durch. Wir erhalten von Stripe lediglich den Status des Kontos (etwa ob Auszahlungen freigeschaltet sind und welche Nachweise noch offen sind), nicht die dort hinterlegten Ausweis- oder Bankdaten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO hinsichtlich handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Rechnungs- und Buchungsdaten bewahren wir für die Dauer der gesetzlichen Fristen auf. Einzelheiten zur Datenverarbeitung durch Stripe: stripe.com/de/privacy.
8. Transaktions-E-Mails (Resend)
Für den Versand transaktionsbezogener E-Mails nutzen wir den Dienst Resend der Resend, Inc., USA. Der Versand erfolgt von der Absenderadresse noreply@mail.inpressd.com. Verarbeitet werden die E-Mail-Adresse des Empfängers, der Name (soweit angegeben) sowie der jeweilige Nachrichteninhalt.
Über Resend versenden wir ausschließlich folgende E-Mail-Typen:
- Benachrichtigung an eine Marke über eine eingegangene Kontaktanfrage aus ihrem Showroom;
- Eingangsbestätigung an den Besucher, der eine Kontaktanfrage gestellt hat;
- Einladung eines Teammitglieds in einen Marken-Account;
- Einladung zur Registrierung auf der Plattform;
- Einladung zu einer passwortgeschützten Produktauswahl (Selection);
- Einladung in das Talent-Portal;
- Benachrichtigung an ein Talent über die Prüfung seines Model-Profils;
- Benachrichtigung an ein Talent über eine ausgeführte Auszahlung.
Daneben versendet Firebase Authentication (Google, siehe Abschnitt 6) in unserem Auftrag E-Mails zur E-Mail-Verifizierung und zum Zurücksetzen des Passworts. Einen Newsletter versenden wir derzeit nicht.
Rechtsgrundlage für den Versand ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mail der Durchführung des Vertrags- bzw. Nutzungsverhältnisses dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung von Benachrichtigungen und Einladungen). Bei Einladungs-E-Mails erhalten wir Ihre E-Mail-Adresse von dem einladenden Nutzer bzw. der einladenden Marke (Art. 14 DSGVO); Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. f DSGVO, wobei das berechtigte Interesse in der vom einladenden Nutzer veranlassten einmaligen Kontaktaufnahme liegt. Zur Übermittlung in die USA siehe Abschnitt 16.
9. KI-Funktionen
Kernfunktion der Plattform ist die KI-gestützte Erstellung von Marketing-Inhalten (Produkttexte, Blogartikel, Pressemitteilungen, Produktbilder und -videos). Sämtliche KI-Anfragen werden über das Vercel AI Gateway (Vercel Inc., USA) an die folgenden KI-Anbieter geleitet:
- Anthropic, PBC, USA (Claude-Modelle; Texterstellung sowie automatisierte Prüfung und Analyse generierter bzw. hochgeladener Bilder, auch solcher mit realen Personen);
- OpenAI, L.L.C., USA (GPT-Modelle, Texterstellung);
- Google LLC, USA (Gemini-Modelle für die Bilderstellung, Veo-Modelle für die Videoerstellung).
An die KI-Anbieter übermittelt werden die für die jeweilige Generierung erforderlichen Inhalte. Dazu gehören insbesondere Texte zur Markenidentität, Produktdaten, per Website-Scraping erfasste Texte Ihrer Website sowie hochgeladene Bilder, einschließlich Fotos realer Personen, etwa Referenzfotos von Models aus dem Talent-Portal oder von Ihnen hochgeladene eigene Ausgangsbilder. Bitte laden Sie Fotos von Personen nur hoch, wenn Sie hierzu berechtigt sind.
Generierte sowie hochgeladene Bilder werden darüber hinaus automatisierten Qualitäts- und Angemessenheitsprüfungen unterzogen; hierzu werden sie an Anthropic übermittelt. Ergänzend greifen die Sicherheitsfilter der jeweiligen KI-Anbieter.
Nach den API-Nutzungsbedingungen der genannten Anbieter werden über die API übermittelte Inhalte nicht zum Training ihrer Modelle verwendet. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von Ihnen angeforderten Generierungsfunktion). Zur Übermittlung in die USA siehe Abschnitt 16.
10. Shopify-Integration (optional)
Sie können Ihren Shopify-Shop optional mit der Plattform verbinden, um Produkt- und Bestandsdaten zu synchronisieren. Eine Datenverarbeitung im Zusammenhang mit Shopify findet ausschließlich statt, wenn Sie die Verbindung selbst herstellen.
Der Zugriff ist auf die Berechtigungen zum Lesen und Schreiben von Produkten sowie auf Bestandsdaten beschränkt; ausgetauscht werden ausschließlich Produkt- und Bestandsdaten. Der für die Verbindung erforderliche Zugriffstoken wird auf unseren Systemen AES-256-verschlüsselt gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Shopify wird dabei nicht als unser Auftragsverarbeiter tätig: Sie nutzen Ihren eigenen Vertrag mit Shopify, und wir greifen ausschließlich auf die von Ihnen autorisierte Schnittstelle zu. Für die Datenverarbeitung in Ihrem Shopify-Shop selbst ist die Shopify International Limited bzw. sind Sie als Shop-Betreiber verantwortlich; es gelten insoweit die Datenschutzhinweise von Shopify.
11. Fehlerdiagnose (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir den Dienst Sentry der Functional Software, Inc., USA, ein, sowohl im Browser als auch serverseitig. Bei einem Fehler werden technische Diagnosedaten erfasst, insbesondere Fehlermeldungen, Stacktraces, Browser- und Betriebssysteminformationen sowie der Zeitpunkt des Fehlers.
Leistungsdaten (Traces) werden nur stichprobenartig für einen kleinen Teil der Zugriffe erhoben. Ein Sitzungs-Mitschnitt (Session Replay) wird ausschließlich beim Auftreten eines Fehlers aufgezeichnet; eine anlasslose Aufzeichnung von Sitzungen findet nicht statt. Die Übermittlung standardmäßiger personenbezogener Angaben (z. B. IP-Adressen als Nutzerkennung) an Sentry ist deaktiviert.
Für die Fehlerdiagnose werden keine Informationen in Ihrem Endgerät gespeichert oder ausgelesen: Sentry setzt keine Cookies, und das seitenübergreifende Merken einer Sitzungskennung ist abgeschaltet. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür deshalb nicht erforderlich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im stabilen und sicheren Betrieb der Plattform. Zur Übermittlung in die USA siehe Abschnitt 16.
12. Öffentliche Showrooms, Presse-Portal und Kontaktformulare
Marken (in den Allgemeinen Geschäftsbedingungen: „Kunden“) können über die Plattform öffentlich zugängliche digitale Showrooms betreiben (erreichbar unter www.inpressd.com/s/[markenname]). Besucher eines Showrooms können dort über ein Kontaktformular Anfragen an die jeweilige Marke stellen und Presse-Downloads anfordern.
Dabei werden folgende Daten verarbeitet: Name, E-Mail-Adresse, Unternehmen bzw. Medium/Outlet, Nachricht sowie (bei Presse-Downloads) ein mittels Salt gebildeter SHA-256-Hash der IP-Adresse und ein gekürzter User-Agent. Die IP-Adresse selbst wird insoweit nicht im Klartext gespeichert.
Für die Showroom-Statistik zählen wir außerdem Aufrufe des Showrooms, von Produkten und Selections sowie die Anzeige des Pressebereichs mit Downloadmaterial. Gespeichert werden dafür Tageszähler je Marke und Inhalt. Diese Aufrufzähler enthalten keine Besucherkennung, IP-Adresse oder User-Agent und verwenden keine Cookies oder Browser-Speicher. Wiederholte Besuche werden erneut gezählt; eine Zuordnung mehrerer Aufrufe zu einzelnen Personen erfolgt hierbei nicht. Die technische Verarbeitung beim Seitenabruf und zur Missbrauchsbegrenzung ist in Abschnitt 3 beschrieben.
Im angemeldeten Presse-Portal können freigeschaltete Nutzer Produkte suchen, in eigenen Sets speichern, Bildmaterial herunterladen und Anfragen an Marken senden. Bei einer Markenanfrage erhält die ausgewählte Marke die angegebenen Kontaktdaten, die Nachricht und die angefragten Produkte. Für die Presse-Statistik speichern wir Tageszähler für Katalogsuchen, erstellte Sets, gespeicherte Produkte, Markenanfragen und vorbereitete ZIP-Downloads. Marken sehen die sie betreffenden Zähler; die Plattformverwaltung sieht zusätzlich die Gesamtsummen. Diese Zähler enthalten keine Suchtexte, Nutzerkennungen, E-Mail-Adressen oder IP-Adressen.
Rollenverteilung: Für die im Showroom erhobenen Besucherdaten ist die jeweilige Marke der datenschutzrechtlich Verantwortliche. Der Anbieter verarbeitet diese Daten als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Grundlage des mit der Marke geschlossenen Auftragsverarbeitungsvertrags (abrufbar unter www.inpressd.com/avv). Für Informationen über die Verarbeitung Ihrer Daten durch die Marke beachten Sie bitte die Datenschutzhinweise der jeweiligen Marke; Betroffenenanfragen zu Showroom-Daten leiten wir an die verantwortliche Marke weiter.
Soweit der Anbieter im Rahmen des Showroom-Betriebs Daten in eigener Verantwortung verarbeitet (etwa Server-Logs nach Abschnitt 3), gelten die dortigen Ausführungen.
13. Talent-Portal
Über das Talent-Portal können reale Models bzw. deren Agenturen Profile anlegen, die Markenkunden als Vorlage für KI-generierte Produktaufnahmen buchen können. In diesem Rahmen verarbeiten wir folgende Daten der Talents:
- Künstlername (Stage Name) und Kontaktdaten;
- körperliche Merkmale, einschließlich Angaben zur ethnischen Herkunft;
- Fotos der realen Person (Referenz- und Profilfotos), die in unserem Cloud-Speicher abgelegt und Markenkunden auf der Plattform angezeigt werden; die Fotos sind dabei über nicht öffentlich verlinkte, bei Kenntnis der Adresse jedoch technisch frei abrufbare URLs erreichbar;
- Bankverbindung (IBAN) des Konto-Inhabers (Agentur bzw. selbst registriertes Model) für Auszahlungen; die IBAN wird AES-256-verschlüsselt gespeichert, sichtbar bleiben nur die letzten vier Stellen;
- Einwilligungs- und Bestätigungsnachweise (Model-Release sowie Bestätigung der Volljährigkeit; beide Angaben sind verpflichtend und werden serverseitig geprüft).
Angaben zur ethnischen Herkunft sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung erfolgt auf Grundlage der ausdrücklichen Einwilligung des Talents gemäß Art. 9 Abs. 2 lit. a DSGVO, die mit Annahme der Talent-Nutzungsbedingungen und der Model-Release-Bestätigung bei Profilerstellung bzw. -einreichung erklärt wird. Die Verarbeitung der Referenzfotos zur Erzeugung KI-generierter Aufnahmen mit dem Erscheinungsbild des Talents erfolgt auf Grundlage der im Model-Release erteilten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie der in den Talent-Nutzungsbedingungen vertraglich eingeräumten Nutzungslizenz (Art. 6 Abs. 1 lit. b DSGVO); die übrige Verarbeitung (Profilverwaltung, Auszahlungen) beruht auf Art. 6 Abs. 1 lit. b DSGVO. Die Bereitstellung der vorstehend genannten Pflichtangaben (einschließlich Model-Release und Bestätigung der Volljährigkeit) ist für die Aufnahme in das Talent-Portal erforderlich; ohne diese Angaben kann ein Model-Profil nicht eingereicht werden.
Wird ein Talent-Profil für eine KI-Generierung gebucht, werden die Referenzfotos des Talents an die in Abschnitt 9 genannten KI-Anbieter übermittelt, um Bilder mit dem Erscheinungsbild des Models zu erzeugen. Nach den API-Nutzungsbedingungen der Anbieter werden diese Inhalte nicht zum Training der Modelle verwendet.
Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO), per E-Mail an info@inpressd.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nach einem Widerruf wird das Profil nicht mehr für neue Buchungen angeboten. Die Nutzungsrechte der Markenkunden an bereits erstellten und gelieferten Bildern bleiben von einem Widerruf unberührt; ihre weitere Verwendung beruht auf der vertraglich eingeräumten Lizenz (Art. 6 Abs. 1 lit. b DSGVO).
14. Empfehlungsprogramm
Über unser Empfehlungsprogramm können Nutzer der Plattform andere Unternehmen auf InPressd aufmerksam machen. Führt eine Empfehlung zu einem zahlenden Kunden, erhält der Werber Bonus-Credits oder (als von uns freigegebener Partner) eine Geldprovision. Die Bedingungen ergeben sich aus den Teilnahmebedingungen des Empfehlungsprogramms.
Zuordnung einer Empfehlung. Ruft ein Besucher einen Empfehlungslink auf, speichern wir den Empfehlungscode und den Zeitpunkt im Cookie inpressd_ref (Abschnitt 4), und zwar für die zu diesem Zeitpunkt im Empfehlungsprogramm festgelegte Dauer (derzeit 30 Tage, höchstens 90 Tage). Registriert er sich anschließend (oder gibt er den Code bei der Registrierung selbst ein), speichern wir zu seinem Konto einmalig den Empfehlungscode, die Kennung des werbenden Kontos, den Zeitpunkt, die Angabe, ob die Zuordnung über den Link oder über eine ausdrückliche Code-Eingabe zustande kam, sowie das Ergebnis unserer Prüfung auf Eigenempfehlung und Mehrfachkonten. Diese Zuordnung ist einmalig und wird nicht überschrieben. Eine IP-Adresse speichern wir hierfür nicht. Aufrufe von Empfehlungslinks zählen wir ausschließlich als tagesbezogene Summe je Code ohne Personenbezug. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Teilnahmeverhältnisses bzw. vorvertragliche Maßnahme), hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zutreffenden Zuordnung und an der Verhinderung von Missbrauch).
Bewerbung als Partner. Bewerben Sie sich für die Partnerschiene, verarbeiten wir die Angaben aus dem Bewerbungsformular (Firma, Website, Zielgruppe, Reichweite, Nachricht, E-Mail-Adresse) sowie den Status und die Begründung unserer Entscheidung. Nach einer Freigabe kommen die für die Abrechnung erforderlichen Angaben Ihres Partnerprofils hinzu: Firma und Rechtsform, Anschrift und Land, Steuernummer oder Umsatzsteuer-Identifikationsnummer, ein etwaiger Kleinunternehmerstatus und die Rechnungs-E-Mail-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die steuerlichen Pflichtangaben der von uns ausgestellten Gutschriften zusätzlich Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG).
Provisions- und Auszahlungsdaten. Zu jeder provisionsfähigen Rechnung des geworbenen Kunden speichern wir die Belegdaten: Rechnungs- und Zahlungsreferenzen von Stripe, Nettobetrag, Provisionssatz, Provisionsbetrag, Status, Wartefrist sowie etwaige Erstattungen und Rückbelastungen. Zu jeder Auszahlung speichern wir Betrag, Abrechnungszeitraum, Transferreferenz und Status. Bei Empfehlungen der Credit-Schiene speichern wir entsprechend die Höhe der Bonus-Credits, den Zeitpunkt der Gutschrift und deren Status. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und, für die Aufbewahrung der Belege, Art. 6 Abs. 1 lit. c DSGVO.
Empfänger. Die Auszahlung von Provisionen erfolgt über Stripe Connect (Abschnitt 7). An die Stripe Payments Europe, Ltd. übermitteln wir hierfür die zur Einrichtung des Auszahlungskontos und zur Ausführung des Transfers erforderlichen Daten; die Identitäts-, Legitimations- und Geldwäscheprüfung führt Stripe in eigener datenschutzrechtlicher Verantwortlichkeit durch. Weitere Empfänger im Zusammenhang mit dem Empfehlungsprogramm gibt es nicht; insbesondere setzen wir kein Affiliate-Netzwerk und keinen externen Tracking-Dienstleister ein. Zur Drittlandübermittlung siehe Abschnitt 16.
Keine Empfehlungs-E-Mails durch uns. Wir versenden keine Einladungs- oder Empfehlungs-E-Mails im Namen unserer Nutzer. Wer eine Empfehlung ausspricht, versendet sie über sein eigenes E-Mail-Programm oder teilt den Link selbst; die Adressen der Empfänger erhalten wir dadurch nicht.
Aufbewahrung. Zuordnungen, Conversions, Provisionsposten, Credit-Gutschriften und Auszahlungen sind Buchungsbelege. Wir bewahren sie zehn Jahre auf (§ 147 AO, § 257 HGB), gerechnet ab dem Ende des Kalenderjahres, in dem der Beleg entstanden ist. Einem Löschverlangen steht insoweit die gesetzliche Aufbewahrungspflicht entgegen (Art. 17 Abs. 3 lit. b DSGVO); in diesem Fall pseudonymisieren wir die enthaltenen Identifikatoren, während Beträge, Daten und Belegreferenzen erhalten bleiben. Bewerbungsdaten abgelehnter Bewerbungen löschen wir spätestens zwölf Monate nach der Entscheidung. Für alle übrigen Daten gilt Abschnitt 15.
Widerspruch und Beendigung. Die Speicherung des Empfehlungscodes im Browser können Sie jederzeit über die Schaltfläche „Nicht merken“ auf der Zielseite des Empfehlungslinks oder über die Einstellungen Ihres Browsers beenden. Soweit wir eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO stützen, steht Ihnen das Widerspruchsrecht nach Art. 21 DSGVO zu (Abschnitt 17). Die Teilnahme am Programm selbst können Sie jederzeit nach Maßgabe der Teilnahmebedingungen beenden.
15. Speicherdauer und Löschung
Wir verarbeiten personenbezogene Daten grundsätzlich für die Dauer des Nutzungsverhältnisses. Kontodaten und die im Konto gespeicherten Inhalte bleiben gespeichert, solange das Konto besteht. Einzelne Inhalte (z. B. Produkte, generierte Texte oder Bilder) können Sie innerhalb der Anwendung selbst löschen.
Die vollständige Löschung eines Nutzerkontos oder Marken-Accounts erfolgt auf Anfrage: Richten Sie Ihr Löschersuchen bitte per E-Mail an info@inpressd.com. Wir führen die Löschung durch, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Daten, für die handels- oder steuerrechtliche Aufbewahrungspflichten bestehen (insbesondere Rechnungs- und Buchungsdaten), werden für die Dauer der gesetzlichen Fristen (§ 257 HGB, § 147 AO) aufbewahrt und für andere Zwecke gesperrt. Server-Logs werden nur so lange gespeichert, wie es für die Zwecke der Sicherheit und Fehleranalyse erforderlich ist.
16. Empfänger und Drittlandübermittlung
Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten in den USA. Die Übermittlung erfolgt auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission für das EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der jeweilige Anbieter danach zertifiziert ist, im Übrigen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzender Schutzmaßnahmen.
| Dienstleister | Zweck | Daten | Sitz / Grundlage |
|---|---|---|---|
| Vercel Inc. | Hosting, Server-Logs, Webanalyse, AI Gateway | Verbindungsdaten, aggregierte Nutzungsdaten, KI-Eingaben | USA: DPF bzw. SCCs; Funktionsausführung in der Region Frankfurt (Deutschland) |
| Google (Firebase / Google Cloud) | Authentifizierung, Datenbank, Dateispeicher, KI-Bild- und Videoerzeugung (Gemini/Veo) | Kontodaten, Anwendungsdaten, Bilder und Videos, KI-Eingaben | Irland / USA: DPF bzw. SCCs |
| Google Ireland Limited (Google Analytics 4) | Reichweitenmessung, nur mit Einwilligung „Analyse“; mit zusätzlicher Einwilligung „Marketing“ darf Google die Daten auch für Werbemessung und personalisierte Werbung nutzen (Abschnitt 5.2) | Zufällige Cookie-Kennung, aufgerufene und verweisende Seiten (bereinigt um Zugangs-Token, Kennungen, E-Mail-Adressen und Suchbegriffe aus unseren Suchfeldern), utm-Parameter, IP-Adresse (nur zur Ableitung des ungefähren Standorts, nicht gespeichert), Browser- und Geräteangaben, Ereignisse einschließlich Kaufbetrag, Paketbezeichnung und Vorgangsnummer | Irland; Übermittlung an Google LLC (USA) unter DPF bzw. SCCs |
| Meta Platforms Ireland Limited (Meta-Pixel) | Messung und Aussteuerung unserer Werbung auf Facebook und Instagram, nur mit Einwilligung „Marketing“ (Abschnitt 5.3) | Cookie-Kennungen (_fbp, _fbc), im Browser gespeicherte Klick-Kennungen von Meta (multiFbc), Einordnung der verweisenden Seite (Facebook, Instagram, andere Website oder keine), aufgerufene und verweisende Seite (nur Adressen ohne Zugangs-Token, Kennungen, Formularfelder und Suchbegriffe aus unseren Suchfeldern, keine Seiten des Marken-Bereichs), IP-Adresse, Browser- und Geräteangaben, Ereignisse (Seitenaufruf und Registrierung ohne weitere Angaben; begonnener Bezahlvorgang und Kauf nur mit Betrag und Währung und nur zeitversetzt). Keine E-Mail-Adressen, keine Konto- oder Markenkennungen | Irland; gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; Übermittlung an Meta Platforms, Inc. (USA) unter DPF bzw. SCCs |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Zahlungsabwicklung, Abonnementverwaltung, Auszahlungen an Partner des Empfehlungsprogramms (Stripe Connect, einschließlich Identitäts- und Geldwäscheprüfung in eigener Verantwortlichkeit) | Name, E-Mail, Rechnungs- und Zahlungsdaten; bei Partnern zusätzlich Unternehmens-, Steuer- und Bankdaten | Irland / USA: DPF bzw. SCCs |
| Resend, Inc. | Versand von Transaktions-E-Mails | E-Mail-Adresse, Name, Nachrichteninhalt | USA: DPF bzw. SCCs |
| Functional Software, Inc. (Sentry) | Fehlerdiagnose und Stabilitätsüberwachung | Technische Diagnosedaten, Fehler-Replays | USA: DPF bzw. SCCs |
| OpenAI, L.L.C. | KI-Texterstellung | Übermittelte Generierungsinhalte (Texte, Produktdaten) | USA: DPF bzw. SCCs |
| Anthropic, PBC | KI-Texterstellung, automatisierte Bildprüfung/-analyse | Übermittelte Generierungsinhalte (Texte, Produktdaten, zu prüfende Bilder, einschließlich Bildern realer Personen) | USA: DPF bzw. SCCs |
Mit den genannten Dienstleistern bestehen, soweit sie als Auftragsverarbeiter für uns tätig sind, Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
17. Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche Sie betreffenden personenbezogenen Daten wir verarbeiten;
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger und die Vervollständigung unvollständiger Daten verlangen;
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit die gesetzlichen Voraussetzungen vorliegen;
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter den gesetzlichen Voraussetzungen die Einschränkung der Verarbeitung verlangen;
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Ihre Daten auf Grundlage des Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ihre Entscheidung im Einwilligungsbanner ändern oder widerrufen Sie jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website (Abschnitt 4). Zur Ausübung Ihrer Rechte genügt eine E-Mail an info@inpressd.com.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet auf der Plattform nicht statt. Die KI-Funktionen erzeugen und prüfen Inhalte ausschließlich auf Ihre Anforderung; sie treffen keine Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.
Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI), Lautenschlagerstraße 20, 70173 Stuttgart, www.baden-wuerttemberg.datenschutz.de.
18. Datensicherheit und Änderungen dieser Erklärung
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Hierzu gehören insbesondere: Transportverschlüsselung (TLS) für sämtliche Verbindungen, AES-256-Verschlüsselung gespeicherter Shopify-Zugriffstoken und Talent-Bankverbindungen, bcrypt-Hashing der Passwörter für geschützte Produktauswahlen (Selections) sowie die ausschließlich gehashte Speicherung von Konto-Passwörtern. Zugriffe auf Marken-Daten sind rollenbasiert beschränkt.
Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen oder der Rechtslage dies erforderlich machen. Es gilt jeweils die unter www.inpressd.com/datenschutz veröffentlichte aktuelle Fassung; das Datum des Stands finden Sie am Seitenanfang.