Skip to content

Stand: Oktober 2026

Datenschutzerklärung

Mit den folgenden Hinweisen informieren wir Sie darüber, welche personenbezogenen Daten wir bei der Nutzung der Plattform InPressd verarbeiten, zu welchen Zwecken dies geschieht und welche Rechte Ihnen nach der Datenschutz-Grundverordnung (DSGVO) zustehen.

1. Verantwortlicher und Geltungsbereich

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

InPRESSd GmbH (nachfolgend „Anbieter“ oder „wir“)
Kantstr. 15
68165 Mannheim
Deutschland

Vertreten durch die Geschäftsführer: Nico A. Hoffmeister, Dr. Axel W. Hoffmeister
Amtsgericht Mannheim, HRB 715231
E-Mail: info@inpressd.com
Telefon: 0170-5810111

Diese Datenschutzerklärung gilt für die unter www.inpressd.com erreichbare Plattform (nachfolgend „Plattform“), einschließlich der öffentlich zugänglichen digitalen Showrooms unter /s/[markenname] sowie des Talent-Portals. Das Angebot des Anbieters richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB.

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen. Datenschutzanfragen richten Sie bitte an info@inpressd.com.

2. Übersicht der Verarbeitungen

Auf der Plattform werden personenbezogene Daten insbesondere in den folgenden Zusammenhängen verarbeitet:

  • Bereitstellung der Website und der Anwendung (Hosting, Server-Logs, technisch erforderliches Session-Cookie);
  • Registrierung, Anmeldung und Verwaltung von Nutzerkonten und Marken-Accounts;
  • Abwicklung von Zahlungen (Abonnements und Credit-Pakete);
  • Versand transaktionsbezogener E-Mails;
  • KI-gestützte Erstellung von Texten, Bildern und Videos, einschließlich der Übermittlung von Inhalten an KI-Anbieter;
  • optionale Anbindung eines Shopify-Shops;
  • Fehlerdiagnose und Stabilitätsüberwachung;
  • Betrieb öffentlicher Showrooms mit Kontaktformularen und Presse-Downloads im Auftrag der jeweiligen Marke;
  • Betrieb des Talent-Portals mit Profilen realer Personen;
  • Betrieb des Empfehlungsprogramms (Zuordnung von Empfehlungen, Partnerbewerbungen, Provisions- und Auszahlungsdaten);
  • cookielose Reichweitenmessung sowie, ausschließlich nach Ihrer Einwilligung, Reichweitenmessung mit Google Analytics 4 und die Messung und Aussteuerung unserer Werbung auf Facebook und Instagram mit dem Meta-Pixel, einschließlich der Nutzung der Google-Analytics-Daten durch Google für Werbemessung und personalisierte Werbung;
  • Verwaltung Ihrer Entscheidung im Einwilligungsbanner sowie, ausschließlich nach Ihrer Einwilligung, die Messung der Wirksamkeit unserer eigenen Marketingkanäle (Signup-Attribution).

Die Einzelheiten der jeweiligen Verarbeitung ergeben sich aus den nachfolgenden Abschnitten.

3. Hosting und Server-Logs

Die Plattform wird bei der Vercel Inc., 650 California St, San Francisco, CA 94108, USA („Vercel“) gehostet. Die serverseitige Verarbeitung (Serverless Functions, d. h. die Ausführung der Anwendungslogik einschließlich der API-Anfragen) erfolgt in der Vercel-Region Frankfurt am Main (eu-central-1, Deutschland). Statische Inhalte werden über das weltweite Content-Delivery-Netzwerk (CDN) von Vercel ausgeliefert. Beim Aufruf der Plattform verarbeitet Vercel in unserem Auftrag automatisch Verbindungsdaten, insbesondere die IP-Adresse des aufrufenden Geräts, Datum und Uhrzeit des Zugriffs, die aufgerufene URL, den HTTP-Statuscode sowie den übermittelten User-Agent (Browsertyp und Betriebssystem). Diese Daten werden in Server-Logs gespeichert.

Vercel ist ein Unternehmen mit Sitz in den USA. Auch bei Funktionsausführung in Deutschland kann es daher zu einer Verarbeitung einzelner Daten (insbesondere Log-, Telemetrie- und CDN-Auslieferungsdaten) in den USA kommen.

Die Verarbeitung erfolgt auf Grundlage des Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der technischen Bereitstellung, der Sicherheit und der Stabilität der Plattform, insbesondere in der Abwehr von Angriffen und der Fehleranalyse.

Zur Abwehr missbräuchlicher Zugriffe setzen wir eine Zugriffsbegrenzung (Rate Limiting) ein. Die hierfür verwendeten IP-Adressen werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und nicht dauerhaft im Klartext gespeichert.

Die auf der Plattform verwendeten Schriftarten werden lokal von unseren Servern ausgeliefert. Beim Aufruf der Plattform werden keine Verbindungen zu Google Fonts oder anderen externen Schriftarten-Diensten aufgebaut.

Zur Übermittlung von Daten in die USA siehe Abschnitt 16.

4. Cookies, lokale Speicherung und Einwilligungsbanner

Ohne Ihre Einwilligung setzt die Plattform ausschließlich die folgenden drei Cookies, jedes nur in der jeweils genannten Situation. Alle drei werden ausschließlich von uns selbst gesetzt (First-Party), enthalten keine Kennung zu Werbezwecken und werden nicht an Dritte übermittelt:

CookieZweck und InhaltLaufzeit, Attribute und SetzzeitpunktRechtsgrundlage
sessionSitzungs-Cookie der Firebase-Authentifizierung. Es hält den Login-Zustand aufrecht; Inhalt ist ein signiertes Sitzungs-Token Ihres Kontos.Fünf Tage; httpOnly, secure, sameSite=lax; gesetzt nach Ihrer Anmeldung.Unbedingt erforderlich für den von Ihnen ausdrücklich gewünschten Dienst (Anmeldung und Nutzung Ihres Kontos), eine Einwilligung ist daher nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Verarbeitung nach Art. 6 Abs. 1 lit. b DSGVO.
inpressd_refZuordnung einer späteren Registrierung zu der Person, die Sie auf InPressd aufmerksam gemacht hat (Empfehlungsprogramm, siehe Abschnitt 14). Inhalt ist ausschließlich der zufällige Empfehlungscode und der Zeitpunkt des Aufrufs, keine Kennung Ihrer Person und keine Angaben zu Ihrem Nutzungsverhalten.Die zum Zeitpunkt des Aufrufs im Empfehlungsprogramm festgelegte Laufzeit (derzeit 30 Tage, höchstens 90 Tage); httpOnly, secure, sameSite=lax; gesetzt ausschließlich beim Aufruf eines Empfehlungslinks (www.inpressd.com/r/…), nicht beim gewöhnlichen Aufruf unserer Seiten.Unbedingt erforderlich für den Dienst, den Sie mit dem Aufruf des Empfehlungslinks ausdrücklich angefordert haben (§ 25 Abs. 2 Nr. 2 TDDDG), in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Teilnahmeverhältnisses, aus dem Sie selbst Bonus-Credits erhalten), hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der zutreffenden Zuordnung von Empfehlungen).
inpressd_langMerkt sich die Sprache (Deutsch oder Englisch), die Sie auf unseren Marketing-Seiten über die Sprachumschaltung gewählt haben, damit die Seiten bei weiteren Aufrufen in dieser Sprache erscheinen. Inhalt ist ausschließlich das Sprachkürzel „de“ oder „en“.Ein Jahr; sameSite=lax; gesetzt ausschließlich, wenn Sie über die Sprachumschaltung eine Sprache wählen, nicht beim gewöhnlichen Aufruf unserer Seiten.Unbedingt erforderlich, um die von Ihnen ausdrücklich gewählte Sprache bereitzustellen, eine Einwilligung ist daher nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer Darstellung in der von Ihnen gewählten Sprache).

Das Cookie inpressd_ref dient keinem Tracking: Es findet keine seitenübergreifende Verfolgung, keine Profilbildung und keine Weitergabe an Dritte statt, und es wird nicht zu Werbezwecken ausgelesen. Auf der Zielseite eines Empfehlungslinks weisen wir Sie auf die Speicherung hin; über die gleichwertig gestaltete Schaltfläche „Nicht merken“ löschen wir das Cookie sofort wieder. Die Eingabe eines Empfehlungscodes bei der Registrierung funktioniert unabhängig davon auch ohne dieses Cookie. Daneben können Sie das Cookie jederzeit über die Einstellungen Ihres Browsers löschen oder blockieren.

Über die drei genannten Cookies hinaus setzen wir ohne Ihre Einwilligung keine Cookies. Cookies von Drittanbietern kommen ausschließlich dann hinzu, wenn Sie der jeweiligen Kategorie zugestimmt haben: Google Analytics 4 setzt dann _ga und _ga_<ID> (Kategorie „Analyse“), das Meta-Pixel setzt dann _fbp und _fbc und legt zusätzlich im localStorage je nach Situation bis zu fünf eigene Einträge an (lastExternalReferrer, lastExternalReferrerTime, multiFbc, aemSource und fbcEbpOrigin; Kategorie „Marketing“). Beide Werkzeuge sind in Abschnitt 5 im Einzelnen beschrieben; ohne Einwilligung werden sie nicht geladen und setzen folglich nichts. Über Cookies hinaus nutzt die Plattform den lokalen Speicher Ihres Browsers (localStorage, sessionStorage und IndexedDB). Einwilligungspflichtig sind dabei allein der nachfolgend beschriebene Eintrag zur Signup-Attribution (inpressd:attribution:v1), die beiden kurzlebigen Einträge zum Bezahlvorgang (inpressd:purchase-intent:v1 und inpressd:meta-conversion:v1) sowie die genannten Einträge des Meta-Pixels; alle übrigen Einträge sind für den Betrieb und für die von Ihnen aufgerufenen Funktionen erforderlich. Die Fehlerdiagnose nach Abschnitt 11 speichert ebenfalls nichts in Ihrem Endgerät.

Einwilligungsbanner. Beim ersten Aufruf unserer Marketing-Seiten sowie der Seiten des Anmeldebereichs des Marken-Portals (Anmeldung, Registrierung, die für alle Portale gemeinsame Seite zum Zurücksetzen des Passworts sowie eine allgemeine Fehlerseite) blenden wir ein Banner ein, über das Sie entscheiden, ob wir über die unbedingt erforderlichen Einträge hinaus Informationen in Ihrem Browser speichern oder auslesen dürfen. Genau auf diesen Seiten wird die unten beschriebene Signup-Attribution erfasst. Auf den Seiten des Presse-Portals, des Talent-Portals und des Partner-Portals des Empfehlungsprogramms, einschließlich ihrer eigenen Anmeldeseiten, blenden wir kein Banner ein; dort wird auch kein erster Seitenaufruf erfasst. Ohne eine zuvor auf einer der Seiten mit Banner erteilte Einwilligung wird bei einer Registrierung im Presse-Portal oder im Talent-Portal folglich keine Attribution übermittelt. Zustimmung und Ablehnung sind gleichwertig gestaltet: Beide Möglichkeiten sind auf derselben Ebene, mit demselben Aufwand und ohne Nachteil für Sie erreichbar. Solange Sie keine Entscheidung getroffen haben, werden keine einwilligungspflichtigen Einträge gesetzt, und aus Cookies und dem lokalen Speicher Ihres Browsers wird nichts zu Analyse- oder Marketingzwecken ausgelesen. Wir prüfen lediglich, ob einer unserer beiden eigenen Einträge zum Bezahlvorgang aus einer früheren Einwilligung noch vorhanden ist, um ihn nach den in der Tabelle unten genannten Regeln zu löschen. Wie wir die Angaben des ersten Seitenaufrufs bis zu Ihrer Entscheidung behandeln, beschreiben wir unten bei der Signup-Attribution. Das Banner unterscheidet drei Kategorien:

  • Notwendig (immer aktiv): technisch erforderliche Einträge, die für den Betrieb der Plattform und für die von Ihnen aufgerufenen Funktionen benötigt werden. Diese Kategorie ist nicht abwählbar, weil ohne sie der Dienst nicht bereitgestellt werden kann (§ 25 Abs. 2 Nr. 2 TDDDG);
  • Analyse: steuert Google Analytics 4 der Google Ireland Limited (Abschnitt 5). Ohne Ihre Einwilligung wird der Google-Tag nicht geladen, es werden keine Cookies gesetzt und es werden keine Daten an Google übermittelt. Die in Abschnitt 5 ebenfalls beschriebene cookielose Reichweitenmessung von Vercel wird über diese Kategorie nicht gesteuert;
  • Marketing: steuert das Meta-Pixel der Meta Platforms Ireland Limited zur Messung und Aussteuerung unserer Werbung auf Facebook und Instagram (Abschnitt 5.3) sowie die weiter unten beschriebene, von uns selbst durchgeführte Signup-Attribution. Zusätzlich setzt diese Kategorie die Werbesignale des Google Consent Mode auf „granted“, sodass Google die über Google Analytics 4 erhobenen Daten auch für Werbemessung und personalisierte Werbung nutzen darf (Abschnitt 5.2). Ohne Ihre Einwilligung in diese Kategorie wird das Pixel nicht geladen, es wird hierfür nichts gespeichert, aus Cookies und dem lokalen Speicher Ihres Browsers wird nichts zu Marketingzwecken ausgelesen, und die Werbesignale für Google bleiben auf „denied“. Wir prüfen lediglich, ob Cookies oder Einträge aus einer früheren Einwilligung noch vorhanden sind, um sie zu löschen (siehe unten).

Ihre Entscheidung können Sie jederzeit mit Wirkung für die Zukunft ändern oder widerrufen, und zwar über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website. Ein Widerruf beendet die weitere Speicherung und das weitere Auslesen sowie jede weitere Übermittlung an Google und Meta. Dabei löschen wir automatisch, was die widerrufene Kategorie erlaubt hatte: bei „Analyse“ die Cookies _ga und _ga_<ID>, bei „Marketing“ die Cookies _fbp und _fbc, die Einträge des Meta-Pixels im localStorage (lastExternalReferrer, lastExternalReferrerTime, multiFbc, aemSource und fbcEbpOrigin), den Eintrag zur Signup-Attribution und noch nicht an Meta übermittelte Ereignisse (inpressd:meta-conversion:v1). Den Eintrag zum Kaufbetrag (inpressd:purchase-intent:v1) löschen wir, sobald ihn keine der von Ihnen erlaubten Kategorien mehr benötigt: „Analyse“ benötigt ihn nur, solange wir Google Analytics 4 einsetzen, „Marketing“ nur, solange wir das Meta-Pixel einsetzen. Dasselbe gilt, wenn Sie eine Kategorie ablehnen, etwa wenn Sie nach einer Änderung dieser Hinweise erneut gefragt werden und nur notwendige Einträge zulassen. Die genannten Cookies, die Einträge des Meta-Pixels und die beiden Einträge zum Bezahlvorgang entfernen wir außerdem bei jedem Laden einer Seite, solange Ihre gespeicherte Entscheidung die jeweilige Kategorie ablehnt (beim Eintrag zum Kaufbetrag: solange ihn keine erlaubte Kategorie benötigt). Unabhängig davon können Sie sämtliche Einträge jederzeit über die Einstellungen Ihres Browsers löschen.

Den lokalen Speicher Ihres Browsers (localStorage, sessionStorage und IndexedDB) nutzt die Plattform zunächst für eigene, funktionale Zwecke:

  • Speicherung des Anmeldezustands durch Firebase Authentication (siehe Abschnitt 6), damit Sie nach der Anmeldung angemeldet bleiben; je nach Ihrer Auswahl bei der Anmeldung dauerhaft (localStorage, unmittelbar nach einer Registrierung IndexedDB) oder nur für die Dauer der Browser-Sitzung (sessionStorage);
  • Zwischenspeicherung von Eingaben im Einrichtungsassistenten (Onboarding-Entwurf, inpressd:setup-draft), damit Eingaben bei einer Unterbrechung nicht verloren gehen;
  • Speicherung der Kennung Ihrer Presse-Anfrage in öffentlichen Showrooms (inpressd:press-lead:[markenname]), damit Sie nach einer Presse-Anfrage Downloads ohne erneute Dateneingabe abrufen können;
  • Speicherung von Oberflächen-Zuständen in der Anwendung, etwa zuletzt aufgerufener Elemente, zuletzt verwendeter Farben im Showroom-Editor, der gewählten Kalenderansicht oder einer an den Textassistenten übergebenen Produktauswahl, um die von Ihnen aufgerufene Ansicht funktionsgerecht bereitzustellen und wiederherzustellen.

Die vorstehend genannten Einträge werden ausschließlich First-Party gesetzt und gelesen, also durch die Plattform selbst und die für uns tätigen Auftragsverarbeiter (Firebase Authentication, Abschnitt 6); an Werbe- oder Analysedienste Dritter werden sie nicht übermittelt. Sie sind für die Bereitstellung der jeweils von Ihnen aufgerufenen Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die Verarbeitung damit verbundener personenbezogener Daten beruht auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

Im Zusammenhang mit dem Einwilligungsbanner kommen die folgenden Einträge hinzu:

EintragZweck und InhaltRechtsgrundlageSpeicherdauer
inpressd:consent:v2Speichert Ihre Entscheidung über die Kategorien des Einwilligungsbanners (Auswahl je Kategorie und Zeitpunkt der Entscheidung), damit das Banner nicht bei jedem Seitenaufruf erneut erscheint und eine Ablehnung dauerhaft beachtet wird.Unbedingt erforderlich, eine Einwilligung ist hierfür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Art. 6 Abs. 1 lit. c DSGVO (Nachweis der getroffenen Entscheidung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der zuverlässigen Beachtung Ihrer Auswahl).Bis zum Widerruf bzw. bis zum Löschen der Browserdaten. Den Eintrag einer früheren Fassung des Banners (inpressd:consent:v1), dessen Entscheidung nicht mehr gilt, entfernen wir beim nächsten Laden einer Seite.
inpressd:attribution:v1Nur bei Einwilligung in die Kategorie „Marketing“: utm-Parameter des ersten Seitenaufrufs, Hostname der verweisenden Seite, aufgerufener Pfad (ohne Abfrageparameter und ohne Zugangs-Token) sowie Zeitstempel. Dient der Signup-Attribution (siehe unten). First-Party, keine Übermittlung an Dritte.Nur nach Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über die Cookie-Einstellungen.Bis zur einmaligen Übernahme in Ihr Konto bei der Registrierung (der Eintrag wird danach gelöscht), bis zum Widerruf der Einwilligung (der Eintrag wird dabei gelöscht) oder bis Sie Ihre Browserdaten löschen.
inpressd:purchase-intent:v1Nur bei Einwilligung in „Analyse“, solange wir Google Analytics 4 einsetzen, oder in „Marketing“, solange wir das Meta-Pixel einsetzen: Art des Kaufs (Abonnement oder Credit-Paket), Betrag, Währung und Bezeichnung des Pakets, das Sie gerade bei Stripe bezahlen, eine zufällige Vorgangsnummer sowie der Zeitpunkt, zu dem der Bezahlvorgang begonnen hat. Die Adresse, auf die Stripe Sie zurückführt, enthält keinen Betrag; ohne diesen Eintrag könnten wir den Kauf nicht mit seinem Wert auswerten (Abschnitt 5.2 und 5.3). Keine Angaben zu Ihrer Person, keine Zahlungsdaten.Nur nach Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über die Cookie-Einstellungen.Im sessionStorage des jeweiligen Browser-Tabs, höchstens eine Stunde ab Beginn des Bezahlvorgangs gültig; danach wird er in keinem Fall mehr verwendet. Bei der Rückkehr von Stripe nach einer Zahlung wird der Eintrag gelesen und im selben Zug gelöscht. Brechen Sie den Bezahlvorgang ab und führt Stripe Sie über den dafür vorgesehenen Link zu uns zurück, löschen wir den Eintrag sofort. Endet der Bezahlvorgang auf andere Weise, etwa über die Zurück-Schaltfläche Ihres Browsers, löschen wir den Eintrag nach Ablauf der Stunde, sobald in diesem Tab eine Seite von InPressd geöffnet ist, spätestens mit dem Schließen des Tabs. Bei Widerruf oder Ablehnung löschen wir ihn sofort, wenn ihn danach keine erlaubte Kategorie mehr benötigt (siehe oben).
inpressd:meta-conversion:v1Nur bei Einwilligung in „Marketing“ und nur, wenn Sie einen Bezahlvorgang beginnen oder abschließen: Art des Ereignisses (begonnener Bezahlvorgang oder Kauf), Betrag, Währung und Zeitpunkt, höchstens zehn Ereignisse. Der Bezahlvorgang findet im Marken-Bereich der Anwendung statt, in dem das Meta-Pixel nicht aktiv ist; der Eintrag hält diese Ereignisse bis zur nächsten Seite in diesem Tab zurück, auf der das Pixel aktiv sein darf (Abschnitt 5.3). Keine Angaben zu Ihrer Person, keine Paketbezeichnung, keine Vorgangsnummer, keine Zahlungsdaten.Nur nach Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über die Cookie-Einstellungen.Im sessionStorage des jeweiligen Browser-Tabs. Die Ereignisse werden höchstens einmal an Meta übermittelt und im selben Zug gelöscht; ein Ereignis, das älter als eine Stunde ist, wird nicht mehr übermittelt. Solche Ereignisse löschen wir zudem bei jedem Laden einer Seite von InPressd und, solange in diesem Tab eine Seite von InPressd geöffnet ist, unmittelbar nach Ablauf ihrer Stunde. Gelöscht wird der Eintrag außerdem bei Widerruf oder Ablehnung der Kategorie „Marketing“, spätestens mit dem Schließen des Tabs.
lastExternalReferrer und lastExternalReferrerTimeNur bei Einwilligung in „Marketing“: Diese beiden Einträge legt der Pixel-Code von Meta selbst an, nicht unser eigener Code, und zwar bei jedem Laden des Pixels (nicht in den In-App-Browsern der Facebook- und der Instagram-App); kommen Sie von einer Seite unserer eigenen Website, schreibt er nichts. lastExternalReferrer enthält keine Adresse und keine Domain, sondern nur eine Einordnung, die das Pixel aus dem Hostnamen der verweisenden Seite ableitet: „fb“ (Facebook), „ig“ (Instagram), „other“ (eine andere fremde Website) oder „empty“ (keine verweisende Seite). lastExternalReferrerTime enthält den Zeitpunkt, zu dem das Pixel diese Einordnung zuletzt geschrieben hat. Die Einordnung wird mit jedem Ereignis an Meta übermittelt. Die Einträge gehören zum Meta-Pixel und dienen dessen Zweck, der Messung und Aussteuerung unserer Werbung (Abschnitt 5.3).Nur nach Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über die Cookie-Einstellungen.Im localStorage. Der Pixel-Code von Meta löscht beide Einträge bei einem späteren Laden des Pixels selbst, wenn der Zeitpunkt in lastExternalReferrerTime mehr als 90 Tage zurückliegt. Wir löschen beide bei Widerruf oder Ablehnung der Kategorie „Marketing“ und bei jedem Laden einer Seite von InPressd, solange Ihre gespeicherte Entscheidung „Marketing“ ablehnt. Solange „Marketing“ erlaubt ist oder Sie noch keine Entscheidung getroffen haben, löschen wir sie nicht; ohne eine der genannten Löschungen bleiben sie bestehen, bis Sie Ihre Browserdaten löschen.
multiFbc, aemSource und fbcEbpOriginNur bei Einwilligung in „Marketing“ und nur in den folgenden Situationen; auch diese Einträge legt der Pixel-Code von Meta selbst an. multiFbc entsteht nur, wenn eine Klick-Kennung von Meta vorliegt: wenn Sie über einen Link mit dem Parameter fbclid zu uns gekommen sind (in der Adresse oder in der verweisenden Seite), wenn das Cookie _fbc besteht oder wenn der In-App-Browser der Facebook- oder der Instagram-App eine Klick-Kennung übergibt. Es enthält bis zu fünf solcher Klick-Kennungen mit ihrem Zeitpunkt im Format des Cookies _fbc und wird mit Ereignissen, die eine solche Kennung tragen, an Meta übermittelt. aemSource enthält den Wert „1“ und entsteht, wenn die aufgerufene Adresse (unter bestimmten Umständen auch die verweisende Seite) den Meta-Parameter brid enthält. fbcEbpOrigin enthält die vom In-App-Browser der Facebook- oder der Instagram-App übergebene Klick-Kennung im Format des Cookies _fbc. Die Einträge gehören zum Meta-Pixel und dienen dessen Zweck, der Messung und Aussteuerung unserer Werbung (Abschnitt 5.3).Nur nach Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über die Cookie-Einstellungen.Im localStorage, ohne eigenes Ablaufdatum; der Pixel-Code von Meta löscht diese Einträge nicht selbst. In multiFbc verwirft er lediglich Klick-Kennungen, die älter als 90 Tage sind, wenn er den Eintrag das nächste Mal schreibt. Wir löschen alle drei bei Widerruf oder Ablehnung der Kategorie „Marketing“ und bei jedem Laden einer Seite von InPressd, solange Ihre gespeicherte Entscheidung „Marketing“ ablehnt. Solange „Marketing“ erlaubt ist oder Sie noch keine Entscheidung getroffen haben, bleiben sie bestehen, bis Sie Ihre Browserdaten löschen.

Signup-Attribution (nur mit Einwilligung „Marketing“). Haben Sie in die Kategorie „Marketing“ eingewilligt, halten wir beim ersten Seitenaufruf fest, über welchen Weg Sie zu uns gefunden haben: die in der aufgerufenen Adresse enthaltenen utm-Parameter (Quelle, Medium, Kampagne, Suchbegriff, Inhalt), den Hostnamen der verweisenden Seite, den aufgerufenen Pfad in gekürzter und von Zugangs-Token bereinigter Form sowie den Zeitpunkt. Diese Angaben verbleiben zunächst im lokalen Speicher Ihres Browsers. Registrieren Sie sich anschließend, werden sie einmalig Ihrem Konto zugeordnet, damit wir auswerten können, welche unserer eigenen Marketingkanäle zu Registrierungen führen. Unmittelbar nach dieser einmaligen Übernahme wird der Eintrag in Ihrem Browser gelöscht; er wird also weder für eine weitere Registrierung noch für ein weiteres Konto erneut verwendet.

Weil die utm-Parameter nach dem ersten Seitenwechsel nicht mehr in der Adresse stehen, entnehmen wir diese Angaben beim ersten Seitenaufruf der aufgerufenen Adresse und der verweisenden Seite, unabhängig von Ihrer Entscheidung. Solange keine Einwilligung in „Marketing“ vorliegt, halten wir sie ausschließlich im Arbeitsspeicher der geöffneten Seite: Sie werden in dieser Zeit weder in Ihrem Browser gespeichert noch übermittelt. Willigen Sie in „Marketing“ ein, solange die Seite geöffnet ist, legen wir sie wie beschrieben im lokalen Speicher ab. Andernfalls verwerfen wir sie, spätestens wenn Sie die Seite schließen oder neu laden.

Zweck ist ausschließlich die Messung der Wirksamkeit unserer eigenen Marketingkanäle. Diese Signup-Attribution führen wir First-Party durch, also allein selbst: Für sie werden weder Werbenetzwerke noch Pixel oder sonstige Dienste Dritter eingesetzt, und ihre Daten werden nicht an Dritte übermittelt. Das in Abschnitt 5 beschriebene Meta-Pixel ist davon unabhängig: Es steht unter derselben Kategorie „Marketing“, verarbeitet aber eigene Daten und übermittelt diese an Meta. Ein geräteübergreifendes Profil bilden wir nicht. Ohne Ihre Einwilligung wird für diesen Zweck nichts in Ihrem Browser gespeichert und nichts aus Cookies oder dem lokalen Speicher ausgelesen.

Rechtsgrundlage ist Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Sie können diese jederzeit mit Wirkung für die Zukunft über die „Cookie-Einstellungen“ im Fußbereich widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Mit dem Widerruf löschen wir den lokalen Eintrag in Ihrem Browser und verwerfen die im Arbeitsspeicher gehaltenen Angaben; danach werden keine weiteren Angaben gespeichert oder aus dem lokalen Speicher gelesen. Wurden die Angaben vor dem Widerruf bereits bei einer Registrierung Ihrem Konto zugeordnet, bleiben sie Teil der Kontodaten und werden mit der Löschung des Kontos entfernt (Abschnitt 15).

5. Webanalyse und Marketing-Messung

Wir messen die Nutzung der Plattform mit drei Werkzeugen, die rechtlich unterschiedlich zu behandeln sind. Die cookielose Reichweitenmessung von Vercel läuft ohne Einwilligung, Google Analytics 4 ausschließlich nach Ihrer Einwilligung in die Kategorie „Analyse“ und das Meta-Pixel ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing“. Ohne die jeweilige Einwilligung wird das betreffende Werkzeug gar nicht erst geladen; es werden dann für dieses Werkzeug weder Informationen in Ihrem Endgerät gespeichert noch aus Cookies oder dem lokalen Speicher Ihres Browsers zu Analyse- oder Marketingzwecken ausgelesen (zur Löschung von Cookies und Einträgen aus einer früheren Einwilligung siehe Abschnitt 4), und es werden keine Daten an Google oder Meta übermittelt. Das Meta-Pixel ist darüber hinaus auch mit Einwilligung nicht aktiv auf Seiten, deren Adresse einen Zugangs-Token, eine E-Mail-Adresse oder eine Kennung enthalten kann, auf Adressen mit einem Suchbegriff oder einem Formularfeld, im gesamten Marken-Bereich der Anwendung und auf Seiten, für die Ihr Browser eine solche Adresse unserer Plattform als verweisende Seite meldet (Abschnitt 5.3). Zur einwilligungsbasierten Signup-Attribution, die wir ausschließlich selbst durchführen, siehe Abschnitt 4.

Für die Google Search Console, mit der wir die Auffindbarkeit unserer Website in der Google-Suche auswerten, weisen wir gegenüber Google über einen DNS-Eintrag unserer Domain nach, dass wir die Website betreiben. Unsere Seiten enthalten dafür nichts: Für die Search Console wird kein Skript geladen, kein Cookie gesetzt und keine Information über Ihren Besuch an Google übermittelt. Eine Einwilligung ist deshalb nicht erforderlich.

5.1 Vercel Analytics und Speed Insights (ohne Einwilligung)

Zur Reichweitenmessung und zur Messung der Ladeleistung setzen wir Vercel Analytics und Vercel Speed Insights der Vercel Inc. ein. Beide Dienste arbeiten ohne Cookies und ohne geräteübergreifende Wiedererkennung. Erhoben werden aggregierte Nutzungs- und Leistungsdaten, etwa aufgerufene Seiten, Referrer, grobe Geolokation auf Basis der IP-Adresse, Gerätetyp sowie Ladezeit-Metriken. Die IP-Adresse wird nicht dauerhaft gespeichert; es werden keine dauerhaften, seitenübergreifenden Nutzerprofile gebildet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der statistischen Auswertung der Nutzung und der technischen Optimierung der Plattform. Da beide Dienste ohne Cookies und ohne Zugriff auf Informationen in Ihrem Endgerät arbeiten, ist hierfür keine Einwilligung erforderlich; sie werden deshalb nicht über die Kategorie „Analyse“ des Einwilligungsbanners gesteuert.

5.2 Google Analytics 4 (nur mit Einwilligung „Analyse“)

Haben Sie in die Kategorie „Analyse“ eingewilligt, setzen wir Google Analytics 4 ein, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Erst mit Ihrer Einwilligung wird der Google-Tag (gtag.js) nachgeladen und erst dann setzt Google die Cookies _ga und _ga_<ID> in Ihrem Browser. Diese enthalten eine zufällig vergebene Kennung, die Ihren Browser über mehrere Seitenaufrufe hinweg wiedererkennt.

Verarbeitet werden insbesondere die aufgerufenen Seiten und der Zeitpunkt des Aufrufs, die verweisende Seite und enthaltene utm-Parameter, ungefähre Standortangaben auf Basis der IP-Adresse, Angaben zu Browser, Betriebssystem und Gerätetyp sowie einzelne von uns ausgelöste Ereignisse: Seitenaufruf, abgeschlossene Registrierung (mit der Angabe, ob sie über eine Einladung erfolgte), begonnener Bezahlvorgang und abgeschlossener Kauf einschließlich Betrag, Währung, Paketbezeichnung und, beim Kauf, einer zufälligen Vorgangsnummer.

Bereinigte Adressen. Bevor die Adresse einer Seite oder der verweisenden Seite an Google übermittelt wird, ersetzen wir darin Zugangs-Token, Einmal-Codes, Empfehlungscodes, Kennungen von Konten, Marken und Dokumenten sowie E-Mail-Adressen in den Parametern der Adresse durch Platzhalter. Ebenso ersetzen wir Suchbegriffe, die Sie in ein Suchfeld unserer Seiten eingeben (etwa in der Produktsuche oder in den Suchfeldern der Produkt- und Inhaltslisten), vollständig durch einen Platzhalter, ganz gleich, was sie enthalten. Kampagnenparameter (utm-Parameter, auch der darin enthaltene Suchbegriff utm_term) und die Klick-Kennungen von Werbenetzwerken (etwa gclid oder fbclid) bleiben erhalten, sofern sie keine E-Mail-Adresse enthalten. Unsere Formulare für Anmeldung, Registrierung und Passwort, die Partnerbewerbung und das Abrechnungsprofil von Partnern sowie die Kontaktformulare und die Formulare für Presse-Anfragen und den Abruf von Pressemappen in den Showrooms übertragen Ihre Eingaben im Inhalt der Anfrage und nie in der Adresse der Seite, auch wenn Sie ein Formular absenden, bevor die Seite vollständig geladen ist. Sollte ein Feld dieser Formulare dennoch in einer Adresse stehen, ersetzen wir seinen Wert durch einen Platzhalter; enthält eine Adresse einen Parameter, dessen Name „password“ enthält, ersetzen wir sämtliche Werte darin, auch Kampagnenparameter. Bei einem Seitenwechsel innerhalb der Plattform melden wir die zuvor aufgerufene, ebenso bereinigte Seite als verweisende Seite. Kehren Sie von Stripe (etwa nach einer Zahlung) zu uns zurück, übermitteln wir Stripe nicht als verweisende Seite, damit Ihr Besuch nicht dem Zahlungsdienstleister zugerechnet wird.

IP-Adresse. Google Analytics 4 protokolliert und speichert nach Angaben von Google keine IP-Adressen. Bei Zugriffen aus der Europäischen Union verwendet Google die IP-Adresse ausschließlich, um daraus ungefähre Standortdaten abzuleiten, und verwirft sie unmittelbar danach.

Automatisch erfasste Ereignisse. Google Analytics kann Ereignisse auch selbst auslösen, etwa beim Scrollen, beim Klick auf einen externen Link, beim Herunterladen einer Datei oder beim Ausfüllen eines Formulars („Optimierte Analysen“). Wir haben diese Funktion in unserem Google-Analytics-Konto deaktiviert. Zusätzlich setzen wir bereits beim Laden jeder Seite und bei jedem Seitenwechsel die von uns bereinigte Adresse als Zustand des Tags, damit auch ein selbst ausgelöstes Ereignis keine unbereinigte Adresse melden könnte. Einen Google-Ads-Tag setzen wir nicht ein, und wir übermitteln weder E-Mail-Adressen noch sonstige Kontaktdaten oder eine Kennung Ihres Kontos an Google. In unserem Google-Analytics-Konto sind zudem die Funktionen Google Signale und die Erfassung von nutzerseitig bereitgestellten Daten nicht aktiviert; eine geräteübergreifende Zusammenführung mit einem Google-Konto findet damit nicht statt.

Google Consent Mode v2. Bereits vor jeder Entscheidung sind sämtliche Einwilligungssignale (analytics_storage, ad_storage, ad_user_data, ad_personalization) auf „denied“ gesetzt. Erst Ihre Zustimmung zur Kategorie „Analyse“ hebt das Signal analytics_storage auf „granted“ und gibt den bis dahin über den Schalter „ga-disable“ abgeschalteten Tag frei. Ein Widerruf setzt das Signal unmittelbar wieder auf „denied“, schaltet den Tag über den Schalter „ga-disable“ wieder vollständig ab und löscht die Cookies _ga und _ga_<ID>. Ohne diesen Schalter würde ein bereits geladener Tag auch nach einem Widerruf noch cookielose Messsignale senden. Lehnt Ihre gespeicherte Entscheidung die Kategorie „Analyse“ ab, bleibt der Schalter gesetzt und wir löschen etwa noch vorhandene Cookies _ga und _ga_<ID> bei jedem Laden einer Seite. Die drei übrigen Signale steuert die Kategorie „Marketing“ (nachfolgend).

Rechtsgrundlage für das Speichern und Auslesen der Cookies ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung der Daten Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Unabhängig davon können Sie die Erfassung durch Google Analytics mit dem von Google bereitgestellten Browser-Add-on unterbinden (tools.google.com/dlpage/gaoptout).

Speicherdauer. Die Cookies _ga und _ga_<ID> laufen nach zwei Jahren ab; bei einem Widerruf oder einer Ablehnung löschen wir sie sofort. Für die bei Google gespeicherten nutzer- und ereignisbezogenen Daten haben wir in unserem Google-Analytics-Konto eine Aufbewahrungsdauer von 14 Monaten konfiguriert; nach Ablauf werden sie automatisch gelöscht. Aggregierte Berichtsdaten bleiben davon unberührt.

Werbesignale für Google (nur mit Einwilligung „Marketing“). Haben Sie zusätzlich in die Kategorie „Marketing“ eingewilligt, setzen wir auch die drei Werbesignale ad_storage, ad_user_data und ad_personalization auf „granted“. Damit erlauben Sie, dass der Google-Tag Informationen zu Werbezwecken in Ihrem Endgerät speichert und ausliest (ad_storage), dass nutzerbezogene Daten zu Werbezwecken an Google übermittelt werden (ad_user_data) und dass Google diese Daten für personalisierte Werbung verwendet (ad_personalization). Google darf die über Google Analytics 4 erhobenen Daten dann also auch zur Messung von Werbung und für personalisierte Werbung nutzen. Wirksam werden die Signale nur, wenn der Google-Tag geladen ist, also nur bei einer zugleich erteilten Einwilligung in die Kategorie „Analyse“. Mit einer Einwilligung allein in „Marketing“ wird der Google-Tag nicht geladen, und es werden hierüber keine Daten an Google übermittelt. Einen Google-Ads-Tag, etwa zur Conversion-Messung oder für Remarketing, laden wir derzeit nicht; das einzige Analyse- oder Werbeskript von Google auf unseren Seiten ist der hier beschriebene Google-Tag von Google Analytics 4.

Rechtsgrundlage für das Speichern und Auslesen von Informationen zu Werbezwecken in Ihrem Endgerät ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die Nutzung der Daten zur Werbemessung und für personalisierte Werbung Art. 6 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website die Kategorie „Marketing“ abwählen (Art. 7 Abs. 3 DSGVO); die drei Werbesignale werden dann unmittelbar wieder auf „denied“ gesetzt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Vertragspartner ist die Google Ireland Limited. Eine Übermittlung an die Google LLC in den USA ist nicht ausgeschlossen; sie erfolgt auf Grundlage des Angemessenheitsbeschlusses für das EU-US Data Privacy Framework, unter dem Google zertifiziert ist, im Übrigen auf Grundlage der EU-Standardvertragsklauseln (siehe Abschnitt 16). Weitere Informationen finden Sie in der Datenschutzerklärung von Google unter policies.google.com/privacy.

5.3 Meta-Pixel (nur mit Einwilligung „Marketing“)

Haben Sie in die Kategorie „Marketing“ eingewilligt, setzen wir das Meta-Pixel der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland ein. Es dient dazu, die Wirksamkeit unserer Werbung auf Facebook und Instagram zu messen und Werbung gezielter auszusteuern. Erst mit Ihrer Einwilligung, und nur auf einer Seite, auf der das Pixel aktiv sein darf (siehe unten), wird der Pixel-Code von Meta nachgeladen; erst dann setzt Meta die Cookies _fbp und _fbc (_fbc nur, wenn Sie über eine Anzeige mit Klick-Kennung zu uns gelangt sind). Außerdem legt der Pixel-Code im localStorage Ihres Browsers eigene Einträge an: lastExternalReferrer, eine Einordnung der verweisenden Seite als Facebook, Instagram, andere Website oder keine (keine Adresse), und lastExternalReferrerTime, den Zeitpunkt dazu; nur wenn eine Klick-Kennung von Meta vorliegt, multiFbc mit bis zu fünf solcher Klick-Kennungen; in besonderen Fällen zudem aemSource und fbcEbpOrigin (Inhalt und Speicherdauer in Abschnitt 4). Dieselbe Einwilligung gibt außerdem die in Abschnitt 5.2 beschriebenen Werbesignale für Google frei.

Übermittelt werden die aufgerufene Seite und die verweisende Seite (bei einem Aufruf von einer anderen Website in der Regel nur deren Domain, bei einem Aufruf von unseren Anmelde-, Registrierungs- und Einladungsseiten nur unsere Domain oder gar keine Angabe), der Zeitpunkt, Angaben zu Browser und Gerät, Ihre IP-Adresse, die Cookie-Kennungen, die im localStorage gespeicherten Klick-Kennungen (multiFbc), soweit vorhanden, die Einordnung der verweisenden Seite (lastExternalReferrer) sowie die folgenden Ereignisse: Seitenaufruf und abgeschlossene Registrierung, jeweils ohne weitere Angaben, sowie begonnener Bezahlvorgang und abgeschlossener Kauf, jeweils nur mit Betrag und Währung. Paketbezeichnungen, Vorgangsnummern und Kennungen von Konten oder Marken übermitteln wir nicht an Meta.

Zeitversetzte Übermittlung von Bezahlvorgang und Kauf. Ein Bezahlvorgang beginnt und endet im Marken-Bereich der Anwendung, in dem das Pixel nicht aktiv ist (siehe unten). Haben Sie in „Marketing“ eingewilligt, halten wir diese beiden Ereignisse deshalb mit Betrag, Währung und Zeitpunkt im sessionStorage Ihres Browser-Tabs zurück (Eintrag inpressd:meta-conversion:v1, Abschnitt 4) und übermitteln sie einmalig, sobald Sie in demselben Tab eine Seite aufrufen, auf der das Pixel aktiv sein darf, unmittelbar nach dem Seitenaufruf dieser Seite. Meta erhält dabei die Adresse dieser Seite, nicht die Adresse, unter der der Bezahlvorgang stattfand. Erreichen Sie in diesem Tab innerhalb einer Stunde keine solche Seite, erhält Meta das Ereignis nicht.

Auf Seiten mit Zugangs-Token, Kennungen oder Suchbegriffen ist das Pixel nicht aktiv. Anders als beim Google-Tag können wir dem Meta-Pixel weder die aufgerufene Adresse noch die verweisende Seite vorgeben: Es liest beide selbst aus dem Browser, eine Bereinigung wäre dort wirkungslos. Auf allen Adressen, die einen Zugangs-Token, einen Einmal-Code, eine E-Mail-Adresse oder eine Kennung enthalten können, wird das Pixel deshalb weder geladen noch aufgerufen. Das betrifft insbesondere Einladungs- und Auswahl-Links (/invite/…, /sel/…, /talent/invite/…), Empfehlungslinks (/r/…), die Presse-Freischaltung, die Shopify-Verknüpfung, alle Adressen mit einem Kennungs-Segment und damit den gesamten Marken-Bereich der Anwendung, jede Adresse mit einem Parameter wie oobCode, signup, invite, install, email, ref, user, session_id oder redirect, jede Adresse mit einem Suchbegriff, etwa aus der Produktsuche (Parameter wie q oder search), jede Adresse mit einem Feld der in Abschnitt 5.2 genannten Formulare oder mit einem Parameter, dessen Name „password“ enthält, sowie jede Adresse, in deren Parametern eine E-Mail-Adresse, eine weitere Adresse oder eine Kennung steht. Ausgenommen sind allein Kampagnenparameter (utm-Parameter) und Klick-Kennungen von Werbenetzwerken, sofern sie keine E-Mail-Adresse enthalten. Dieselbe Sperre gilt bis zum nächsten vollständigen Laden einer Seite, wenn Ihr Browser eine solche Adresse unserer Plattform als verweisende Seite meldet, etwa eine Adresse aus dem Marken-Bereich, mit Empfehlungscode oder mit Suchbegriff. Für gesperrte Seiten erreicht Meta folglich weder ein Seitenaufruf noch ein sonstiges Ereignis. Unsere Anmelde-, Registrierungs- und Einladungsseiten sowie die übrigen Seiten mit einem Zugangs-Token in der Adresse geben als verweisende Seite dagegen nur unsere Domain oder gar keine Angabe weiter. Eine von dort geöffnete Seite, etwa diese Datenschutzerklärung, beurteilen wir deshalb allein nach ihrer eigenen Adresse, und das Pixel kann dort aktiv sein. Meta erhält dabei weder einen Zugangs-Token noch eine E-Mail-Adresse, weil beides weder in der Adresse noch in der verweisenden Seite steht.

Sperre des bereits geladenen Pixels. Einmal geladen, bleibt der Pixel-Code bis zum nächsten vollständigen Laden einer Seite im Browser. Er startet gesperrt: Wir geben ihn über seine eigene Einwilligungssperre nur frei, solange Ihre Einwilligung vorliegt und die aktuelle Adresse und die verweisende Seite die vorstehenden Voraussetzungen erfüllen. Wechseln Sie auf eine der genannten Adressen, auch mit den Schaltflächen „Zurück“ und „Vorwärts“ oder durch die Wiederherstellung einer Seite aus dem Zwischenspeicher des Browsers, sperren wir ihn sofort wieder und verwerfen noch nicht gesendete Ereignisse. Gesperrt sendet das Pixel nichts, auch keine eigenen, automatischen Seitenaufrufe. Die Funktion des Pixels, bei Seitenwechseln innerhalb der Plattform selbstständig Seitenaufrufe zu melden, haben wir zudem abgeschaltet; diese Seitenaufrufe melden allein wir, und nur für Adressen, auf denen das Pixel aktiv sein darf.

Keine automatische Konfiguration, kein automatischer erweiterter Abgleich. Die automatische Konfiguration des Pixels (autoConfig), mit der es von sich aus Klicks auf Schaltflächen und Metadaten der Seite an Meta senden würde, schalten wir in unserem Code bei jedem Laden des Pixels ab, bevor es initialisiert wird. Den automatischen erweiterten Abgleich (Advanced Matching), bei dem das Pixel Formularfelder nach Angaben wie E-Mail-Adressen und Telefonnummern durchsuchen und diese in gehashter Form an Meta senden würde, haben wir in den Einstellungen unseres Pixels bei Meta ausgeschaltet. Wir übermitteln keine E-Mail-Adressen, keine sonstigen Kontaktdaten und keine Kennung Ihres Kontos an Meta.

Gemeinsame Verantwortlichkeit. Für die Erhebung und die Übermittlung der Daten durch das Pixel sind wir gemeinsam mit Meta verantwortlich (Art. 26 DSGVO). Die wesentlichen Inhalte dieser Vereinbarung sind unter facebook.com/legal/controller_addendum abrufbar. Danach ist Meta für die Wahrnehmung der Betroffenenrechte in Bezug auf die bei Meta gespeicherten Daten zuständig; Sie können sich mit Ihren Anliegen aber auch an uns wenden. Die anschließende Verarbeitung der Daten durch Meta zu eigenen Zwecken liegt außerhalb unseres Einflussbereichs und in der alleinigen Verantwortung von Meta.

Datenübermittlung in die USA. Meta verarbeitet Daten auch in den Vereinigten Staaten. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem die Meta Platforms, Inc. zertifiziert ist, ergänzend auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ein dem europäischen Niveau entsprechender Schutz kann trotz dieser Grundlagen nicht in jedem Fall garantiert werden, insbesondere im Hinblick auf Zugriffe US-amerikanischer Behörden.

Rechtsgrundlage für das Speichern und Auslesen der Cookies und der Einträge im localStorage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO; die Einwilligung umfasst zugleich die Übermittlung in die USA (Art. 49 Abs. 1 lit. a DSGVO). Sie können sie jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website widerrufen (Art. 7 Abs. 3 DSGVO). Wir sperren dabei zuerst das bereits geladene Pixel und löschen anschließend die Cookies _fbp und _fbc, die Einträge des Pixel-Codes im localStorage (lastExternalReferrer, lastExternalReferrerTime, multiFbc, aemSource und fbcEbpOrigin) sowie noch nicht übermittelte Ereignisse; bis zum nächsten vollständigen Laden einer Seite sendet das Pixel danach nichts mehr, auch keine automatischen Seitenaufrufe, und setzt keine Cookies neu. Lehnt Ihre gespeicherte Entscheidung die Kategorie „Marketing“ ab, löschen wir etwa noch vorhandene Cookies _fbp und _fbc, diese Einträge im localStorage und zurückgehaltene Ereignisse zudem bei jedem Laden einer Seite. Die Cookies _fbp und _fbc laufen andernfalls nach 90 Tagen ab. Die Einträge lastExternalReferrer und lastExternalReferrerTime entfernt der Pixel-Code bei einem späteren Laden selbst, wenn ihr Zeitpunkt mehr als 90 Tage zurückliegt; die übrigen Einträge im localStorage haben kein eigenes Ablaufdatum (Abschnitt 4). Weitere Informationen finden Sie in der Datenschutzrichtlinie von Meta unter facebook.com/privacy/policy.

6. Registrierung und Nutzerkonto

Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Bei der Registrierung verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihr Passwort; das Passwort wird ausschließlich in gehashter Form gespeichert. Im Rahmen der Nutzung verarbeiten wir darüber hinaus die von Ihnen in der Anwendung angelegten Inhalte, insbesondere Markenprofile, Produktdaten, generierte Texte und Bilder sowie Einstellungen. Haben Sie zuvor in die Kategorie „Marketing“ des Einwilligungsbanners eingewilligt, wird bei der Registrierung zusätzlich die in Abschnitt 4 beschriebene Signup-Attribution einmalig Ihrem Konto zugeordnet.

Registrieren Sie sich über einen Empfehlungslink oder geben Sie bei der Registrierung einen Empfehlungscode ein, wird dieser Code Ihrem Konto einmalig zugeordnet und zusammen mit dem Zeitpunkt der Zuordnung gespeichert. Die Zuordnung ist danach unveränderlich; weitere Empfehlungslinks überschreiben sie nicht. Einzelheiten hierzu finden Sie in Abschnitt 14.

Für Authentifizierung, Datenbank und Dateispeicherung setzen wir Firebase, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, bzw. der Google LLC, USA, ein: Firebase Authentication (Anmeldedaten), Cloud Firestore (Anwendungsdaten) und Cloud Storage (Bilder und Videos).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags bzw. Durchführung vorvertraglicher Maßnahmen). Die Bereitstellung von Name, E-Mail-Adresse und Passwort ist für den Abschluss und die Durchführung des Nutzungsvertrags erforderlich; ohne diese Angaben kann das Nutzerkonto nicht bereitgestellt werden. Zur Übermittlung von Daten in die USA siehe Abschnitt 16.

7. Zahlungsabwicklung (Stripe)

Die Abwicklung von Zahlungen (Abonnements sowie einmalige Credit-Pakete) erfolgt über den Zahlungsdienstleister Stripe. Vertragspartner für Nutzer im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland; Muttergesellschaft ist die Stripe, Inc., USA.

An Stripe übermittelt werden bzw. bei Stripe erhoben werden die für die Zahlung erforderlichen Daten, insbesondere Name, E-Mail-Adresse, Rechnungsdaten sowie Zahlungsdaten (Kartendaten bzw. SEPA-Bankverbindung). Vollständige Kartendaten werden nicht auf unseren Systemen gespeichert, sondern direkt durch Stripe verarbeitet. Stripe verarbeitet Zahlungsdaten teilweise in eigener datenschutzrechtlicher Verantwortlichkeit, insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten. Über das Stripe-Kundenportal können Sie Ihr Abonnement kündigen, den Tarif wechseln und Zahlungsmittel verwalten.

Stripe Connect (Partnerauszahlungen). Für die Auszahlung von Provisionen an freigegebene Partner unseres Empfehlungsprogramms (Abschnitt 14) nutzen wir Stripe Connect. Der Partner richtet dafür ein Stripe-Express-Konto ein; Stripe erhebt die hierfür erforderlichen Angaben (Identitäts- und Unternehmensdaten, Bankverbindung) und führt die Identitäts-, Legitimations- und Geldwäscheprüfung (KYC) in eigener datenschutzrechtlicher Verantwortlichkeit durch. Wir erhalten von Stripe lediglich den Status des Kontos (etwa ob Auszahlungen freigeschaltet sind und welche Nachweise noch offen sind), nicht die dort hinterlegten Ausweis- oder Bankdaten.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO hinsichtlich handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Rechnungs- und Buchungsdaten bewahren wir für die Dauer der gesetzlichen Fristen auf. Einzelheiten zur Datenverarbeitung durch Stripe: stripe.com/de/privacy.

8. Transaktions-E-Mails (Resend)

Für den Versand transaktionsbezogener E-Mails nutzen wir den Dienst Resend der Resend, Inc., USA. Der Versand erfolgt von der Absenderadresse noreply@mail.inpressd.com. Verarbeitet werden die E-Mail-Adresse des Empfängers, der Name (soweit angegeben) sowie der jeweilige Nachrichteninhalt.

Über Resend versenden wir ausschließlich folgende E-Mail-Typen:

  • Benachrichtigung an eine Marke über eine eingegangene Kontaktanfrage aus ihrem Showroom;
  • Eingangsbestätigung an den Besucher, der eine Kontaktanfrage gestellt hat;
  • Einladung eines Teammitglieds in einen Marken-Account;
  • Einladung zur Registrierung auf der Plattform;
  • Einladung zu einer passwortgeschützten Produktauswahl (Selection);
  • Einladung in das Talent-Portal;
  • Benachrichtigung an ein Talent über die Prüfung seines Model-Profils;
  • Benachrichtigung an ein Talent über eine ausgeführte Auszahlung.

Daneben versendet Firebase Authentication (Google, siehe Abschnitt 6) in unserem Auftrag E-Mails zur E-Mail-Verifizierung und zum Zurücksetzen des Passworts. Einen Newsletter versenden wir derzeit nicht.

Rechtsgrundlage für den Versand ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mail der Durchführung des Vertrags- bzw. Nutzungsverhältnisses dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung von Benachrichtigungen und Einladungen). Bei Einladungs-E-Mails erhalten wir Ihre E-Mail-Adresse von dem einladenden Nutzer bzw. der einladenden Marke (Art. 14 DSGVO); Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. f DSGVO, wobei das berechtigte Interesse in der vom einladenden Nutzer veranlassten einmaligen Kontaktaufnahme liegt. Zur Übermittlung in die USA siehe Abschnitt 16.

9. KI-Funktionen

Kernfunktion der Plattform ist die KI-gestützte Erstellung von Marketing-Inhalten (Produkttexte, Blogartikel, Pressemitteilungen, Produktbilder und -videos). Sämtliche KI-Anfragen werden über das Vercel AI Gateway (Vercel Inc., USA) an die folgenden KI-Anbieter geleitet:

  • Anthropic, PBC, USA (Claude-Modelle; Texterstellung sowie automatisierte Prüfung und Analyse generierter bzw. hochgeladener Bilder, auch solcher mit realen Personen);
  • OpenAI, L.L.C., USA (GPT-Modelle, Texterstellung);
  • Google LLC, USA (Gemini-Modelle für die Bilderstellung, Veo-Modelle für die Videoerstellung).

An die KI-Anbieter übermittelt werden die für die jeweilige Generierung erforderlichen Inhalte. Dazu gehören insbesondere Texte zur Markenidentität, Produktdaten, per Website-Scraping erfasste Texte Ihrer Website sowie hochgeladene Bilder, einschließlich Fotos realer Personen, etwa Referenzfotos von Models aus dem Talent-Portal oder von Ihnen hochgeladene eigene Ausgangsbilder. Bitte laden Sie Fotos von Personen nur hoch, wenn Sie hierzu berechtigt sind.

Generierte sowie hochgeladene Bilder werden darüber hinaus automatisierten Qualitäts- und Angemessenheitsprüfungen unterzogen; hierzu werden sie an Anthropic übermittelt. Ergänzend greifen die Sicherheitsfilter der jeweiligen KI-Anbieter.

Nach den API-Nutzungsbedingungen der genannten Anbieter werden über die API übermittelte Inhalte nicht zum Training ihrer Modelle verwendet. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der von Ihnen angeforderten Generierungsfunktion). Zur Übermittlung in die USA siehe Abschnitt 16.

10. Shopify-Integration (optional)

Sie können Ihren Shopify-Shop optional mit der Plattform verbinden, um Produkt- und Bestandsdaten zu synchronisieren. Eine Datenverarbeitung im Zusammenhang mit Shopify findet ausschließlich statt, wenn Sie die Verbindung selbst herstellen.

Der Zugriff ist auf die Berechtigungen zum Lesen und Schreiben von Produkten sowie auf Bestandsdaten beschränkt; ausgetauscht werden ausschließlich Produkt- und Bestandsdaten. Der für die Verbindung erforderliche Zugriffstoken wird auf unseren Systemen AES-256-verschlüsselt gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Shopify wird dabei nicht als unser Auftragsverarbeiter tätig: Sie nutzen Ihren eigenen Vertrag mit Shopify, und wir greifen ausschließlich auf die von Ihnen autorisierte Schnittstelle zu. Für die Datenverarbeitung in Ihrem Shopify-Shop selbst ist die Shopify International Limited bzw. sind Sie als Shop-Betreiber verantwortlich; es gelten insoweit die Datenschutzhinweise von Shopify.

11. Fehlerdiagnose (Sentry)

Zur Erkennung und Behebung technischer Fehler setzen wir den Dienst Sentry der Functional Software, Inc., USA, ein, sowohl im Browser als auch serverseitig. Bei einem Fehler werden technische Diagnosedaten erfasst, insbesondere Fehlermeldungen, Stacktraces, Browser- und Betriebssysteminformationen sowie der Zeitpunkt des Fehlers.

Leistungsdaten (Traces) werden nur stichprobenartig für einen kleinen Teil der Zugriffe erhoben. Ein Sitzungs-Mitschnitt (Session Replay) wird ausschließlich beim Auftreten eines Fehlers aufgezeichnet; eine anlasslose Aufzeichnung von Sitzungen findet nicht statt. Die Übermittlung standardmäßiger personenbezogener Angaben (z. B. IP-Adressen als Nutzerkennung) an Sentry ist deaktiviert.

Für die Fehlerdiagnose werden keine Informationen in Ihrem Endgerät gespeichert oder ausgelesen: Sentry setzt keine Cookies, und das seitenübergreifende Merken einer Sitzungskennung ist abgeschaltet. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür deshalb nicht erforderlich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im stabilen und sicheren Betrieb der Plattform. Zur Übermittlung in die USA siehe Abschnitt 16.

12. Öffentliche Showrooms, Presse-Portal und Kontaktformulare

Marken (in den Allgemeinen Geschäftsbedingungen: „Kunden“) können über die Plattform öffentlich zugängliche digitale Showrooms betreiben (erreichbar unter www.inpressd.com/s/[markenname]). Besucher eines Showrooms können dort über ein Kontaktformular Anfragen an die jeweilige Marke stellen und Presse-Downloads anfordern.

Dabei werden folgende Daten verarbeitet: Name, E-Mail-Adresse, Unternehmen bzw. Medium/Outlet, Nachricht sowie (bei Presse-Downloads) ein mittels Salt gebildeter SHA-256-Hash der IP-Adresse und ein gekürzter User-Agent. Die IP-Adresse selbst wird insoweit nicht im Klartext gespeichert.

Für die Showroom-Statistik zählen wir außerdem Aufrufe des Showrooms, von Produkten und Selections sowie die Anzeige des Pressebereichs mit Downloadmaterial. Gespeichert werden dafür Tageszähler je Marke und Inhalt. Diese Aufrufzähler enthalten keine Besucherkennung, IP-Adresse oder User-Agent und verwenden keine Cookies oder Browser-Speicher. Wiederholte Besuche werden erneut gezählt; eine Zuordnung mehrerer Aufrufe zu einzelnen Personen erfolgt hierbei nicht. Die technische Verarbeitung beim Seitenabruf und zur Missbrauchsbegrenzung ist in Abschnitt 3 beschrieben.

Im angemeldeten Presse-Portal können freigeschaltete Nutzer Produkte suchen, in eigenen Sets speichern, Bildmaterial herunterladen und Anfragen an Marken senden. Bei einer Markenanfrage erhält die ausgewählte Marke die angegebenen Kontaktdaten, die Nachricht und die angefragten Produkte. Für die Presse-Statistik speichern wir Tageszähler für Katalogsuchen, erstellte Sets, gespeicherte Produkte, Markenanfragen und vorbereitete ZIP-Downloads. Marken sehen die sie betreffenden Zähler; die Plattformverwaltung sieht zusätzlich die Gesamtsummen. Diese Zähler enthalten keine Suchtexte, Nutzerkennungen, E-Mail-Adressen oder IP-Adressen.

Rollenverteilung: Für die im Showroom erhobenen Besucherdaten ist die jeweilige Marke der datenschutzrechtlich Verantwortliche. Der Anbieter verarbeitet diese Daten als Auftragsverarbeiter im Sinne des Art. 28 DSGVO auf Grundlage des mit der Marke geschlossenen Auftragsverarbeitungsvertrags (abrufbar unter www.inpressd.com/avv). Für Informationen über die Verarbeitung Ihrer Daten durch die Marke beachten Sie bitte die Datenschutzhinweise der jeweiligen Marke; Betroffenenanfragen zu Showroom-Daten leiten wir an die verantwortliche Marke weiter.

Soweit der Anbieter im Rahmen des Showroom-Betriebs Daten in eigener Verantwortung verarbeitet (etwa Server-Logs nach Abschnitt 3), gelten die dortigen Ausführungen.

13. Talent-Portal

Über das Talent-Portal können reale Models bzw. deren Agenturen Profile anlegen, die Markenkunden als Vorlage für KI-generierte Produktaufnahmen buchen können. In diesem Rahmen verarbeiten wir folgende Daten der Talents:

  • Künstlername (Stage Name) und Kontaktdaten;
  • körperliche Merkmale, einschließlich Angaben zur ethnischen Herkunft;
  • Fotos der realen Person (Referenz- und Profilfotos), die in unserem Cloud-Speicher abgelegt und Markenkunden auf der Plattform angezeigt werden; die Fotos sind dabei über nicht öffentlich verlinkte, bei Kenntnis der Adresse jedoch technisch frei abrufbare URLs erreichbar;
  • Bankverbindung (IBAN) des Konto-Inhabers (Agentur bzw. selbst registriertes Model) für Auszahlungen; die IBAN wird AES-256-verschlüsselt gespeichert, sichtbar bleiben nur die letzten vier Stellen;
  • Einwilligungs- und Bestätigungsnachweise (Model-Release sowie Bestätigung der Volljährigkeit; beide Angaben sind verpflichtend und werden serverseitig geprüft).

Angaben zur ethnischen Herkunft sind besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO. Ihre Verarbeitung erfolgt auf Grundlage der ausdrücklichen Einwilligung des Talents gemäß Art. 9 Abs. 2 lit. a DSGVO, die mit Annahme der Talent-Nutzungsbedingungen und der Model-Release-Bestätigung bei Profilerstellung bzw. -einreichung erklärt wird. Die Verarbeitung der Referenzfotos zur Erzeugung KI-generierter Aufnahmen mit dem Erscheinungsbild des Talents erfolgt auf Grundlage der im Model-Release erteilten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie der in den Talent-Nutzungsbedingungen vertraglich eingeräumten Nutzungslizenz (Art. 6 Abs. 1 lit. b DSGVO); die übrige Verarbeitung (Profilverwaltung, Auszahlungen) beruht auf Art. 6 Abs. 1 lit. b DSGVO. Die Bereitstellung der vorstehend genannten Pflichtangaben (einschließlich Model-Release und Bestätigung der Volljährigkeit) ist für die Aufnahme in das Talent-Portal erforderlich; ohne diese Angaben kann ein Model-Profil nicht eingereicht werden.

Wird ein Talent-Profil für eine KI-Generierung gebucht, werden die Referenzfotos des Talents an die in Abschnitt 9 genannten KI-Anbieter übermittelt, um Bilder mit dem Erscheinungsbild des Models zu erzeugen. Nach den API-Nutzungsbedingungen der Anbieter werden diese Inhalte nicht zum Training der Modelle verwendet.

Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO), per E-Mail an info@inpressd.com. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Nach einem Widerruf wird das Profil nicht mehr für neue Buchungen angeboten. Die Nutzungsrechte der Markenkunden an bereits erstellten und gelieferten Bildern bleiben von einem Widerruf unberührt; ihre weitere Verwendung beruht auf der vertraglich eingeräumten Lizenz (Art. 6 Abs. 1 lit. b DSGVO).

14. Empfehlungsprogramm

Über unser Empfehlungsprogramm können Nutzer der Plattform andere Unternehmen auf InPressd aufmerksam machen. Führt eine Empfehlung zu einem zahlenden Kunden, erhält der Werber Bonus-Credits oder (als von uns freigegebener Partner) eine Geldprovision. Die Bedingungen ergeben sich aus den Teilnahmebedingungen des Empfehlungsprogramms.

Zuordnung einer Empfehlung. Ruft ein Besucher einen Empfehlungslink auf, speichern wir den Empfehlungscode und den Zeitpunkt im Cookie inpressd_ref (Abschnitt 4), und zwar für die zu diesem Zeitpunkt im Empfehlungsprogramm festgelegte Dauer (derzeit 30 Tage, höchstens 90 Tage). Registriert er sich anschließend (oder gibt er den Code bei der Registrierung selbst ein), speichern wir zu seinem Konto einmalig den Empfehlungscode, die Kennung des werbenden Kontos, den Zeitpunkt, die Angabe, ob die Zuordnung über den Link oder über eine ausdrückliche Code-Eingabe zustande kam, sowie das Ergebnis unserer Prüfung auf Eigenempfehlung und Mehrfachkonten. Diese Zuordnung ist einmalig und wird nicht überschrieben. Eine IP-Adresse speichern wir hierfür nicht. Aufrufe von Empfehlungslinks zählen wir ausschließlich als tagesbezogene Summe je Code ohne Personenbezug. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Teilnahmeverhältnisses bzw. vorvertragliche Maßnahme), hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zutreffenden Zuordnung und an der Verhinderung von Missbrauch).

Bewerbung als Partner. Bewerben Sie sich für die Partnerschiene, verarbeiten wir die Angaben aus dem Bewerbungsformular (Firma, Website, Zielgruppe, Reichweite, Nachricht, E-Mail-Adresse) sowie den Status und die Begründung unserer Entscheidung. Nach einer Freigabe kommen die für die Abrechnung erforderlichen Angaben Ihres Partnerprofils hinzu: Firma und Rechtsform, Anschrift und Land, Steuernummer oder Umsatzsteuer-Identifikationsnummer, ein etwaiger Kleinunternehmerstatus und die Rechnungs-E-Mail-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für die steuerlichen Pflichtangaben der von uns ausgestellten Gutschriften zusätzlich Art. 6 Abs. 1 lit. c DSGVO (§ 14 UStG).

Provisions- und Auszahlungsdaten. Zu jeder provisionsfähigen Rechnung des geworbenen Kunden speichern wir die Belegdaten: Rechnungs- und Zahlungsreferenzen von Stripe, Nettobetrag, Provisionssatz, Provisionsbetrag, Status, Wartefrist sowie etwaige Erstattungen und Rückbelastungen. Zu jeder Auszahlung speichern wir Betrag, Abrechnungszeitraum, Transferreferenz und Status. Bei Empfehlungen der Credit-Schiene speichern wir entsprechend die Höhe der Bonus-Credits, den Zeitpunkt der Gutschrift und deren Status. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und, für die Aufbewahrung der Belege, Art. 6 Abs. 1 lit. c DSGVO.

Empfänger. Die Auszahlung von Provisionen erfolgt über Stripe Connect (Abschnitt 7). An die Stripe Payments Europe, Ltd. übermitteln wir hierfür die zur Einrichtung des Auszahlungskontos und zur Ausführung des Transfers erforderlichen Daten; die Identitäts-, Legitimations- und Geldwäscheprüfung führt Stripe in eigener datenschutzrechtlicher Verantwortlichkeit durch. Weitere Empfänger im Zusammenhang mit dem Empfehlungsprogramm gibt es nicht; insbesondere setzen wir kein Affiliate-Netzwerk und keinen externen Tracking-Dienstleister ein. Zur Drittlandübermittlung siehe Abschnitt 16.

Keine Empfehlungs-E-Mails durch uns. Wir versenden keine Einladungs- oder Empfehlungs-E-Mails im Namen unserer Nutzer. Wer eine Empfehlung ausspricht, versendet sie über sein eigenes E-Mail-Programm oder teilt den Link selbst; die Adressen der Empfänger erhalten wir dadurch nicht.

Aufbewahrung. Zuordnungen, Conversions, Provisionsposten, Credit-Gutschriften und Auszahlungen sind Buchungsbelege. Wir bewahren sie zehn Jahre auf (§ 147 AO, § 257 HGB), gerechnet ab dem Ende des Kalenderjahres, in dem der Beleg entstanden ist. Einem Löschverlangen steht insoweit die gesetzliche Aufbewahrungspflicht entgegen (Art. 17 Abs. 3 lit. b DSGVO); in diesem Fall pseudonymisieren wir die enthaltenen Identifikatoren, während Beträge, Daten und Belegreferenzen erhalten bleiben. Bewerbungsdaten abgelehnter Bewerbungen löschen wir spätestens zwölf Monate nach der Entscheidung. Für alle übrigen Daten gilt Abschnitt 15.

Widerspruch und Beendigung. Die Speicherung des Empfehlungscodes im Browser können Sie jederzeit über die Schaltfläche „Nicht merken“ auf der Zielseite des Empfehlungslinks oder über die Einstellungen Ihres Browsers beenden. Soweit wir eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO stützen, steht Ihnen das Widerspruchsrecht nach Art. 21 DSGVO zu (Abschnitt 17). Die Teilnahme am Programm selbst können Sie jederzeit nach Maßgabe der Teilnahmebedingungen beenden.

15. Speicherdauer und Löschung

Wir verarbeiten personenbezogene Daten grundsätzlich für die Dauer des Nutzungsverhältnisses. Kontodaten und die im Konto gespeicherten Inhalte bleiben gespeichert, solange das Konto besteht. Einzelne Inhalte (z. B. Produkte, generierte Texte oder Bilder) können Sie innerhalb der Anwendung selbst löschen.

Die vollständige Löschung eines Nutzerkontos oder Marken-Accounts erfolgt auf Anfrage: Richten Sie Ihr Löschersuchen bitte per E-Mail an info@inpressd.com. Wir führen die Löschung durch, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Daten, für die handels- oder steuerrechtliche Aufbewahrungspflichten bestehen (insbesondere Rechnungs- und Buchungsdaten), werden für die Dauer der gesetzlichen Fristen (§ 257 HGB, § 147 AO) aufbewahrt und für andere Zwecke gesperrt. Server-Logs werden nur so lange gespeichert, wie es für die Zwecke der Sicherheit und Fehleranalyse erforderlich ist.

16. Empfänger und Drittlandübermittlung

Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten in den USA. Die Übermittlung erfolgt auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission für das EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der jeweilige Anbieter danach zertifiziert ist, im Übrigen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzender Schutzmaßnahmen.

DienstleisterZweckDatenSitz / Grundlage
Vercel Inc.Hosting, Server-Logs, Webanalyse, AI GatewayVerbindungsdaten, aggregierte Nutzungsdaten, KI-EingabenUSA: DPF bzw. SCCs; Funktionsausführung in der Region Frankfurt (Deutschland)
Google (Firebase / Google Cloud)Authentifizierung, Datenbank, Dateispeicher, KI-Bild- und Videoerzeugung (Gemini/Veo)Kontodaten, Anwendungsdaten, Bilder und Videos, KI-EingabenIrland / USA: DPF bzw. SCCs
Google Ireland Limited (Google Analytics 4)Reichweitenmessung, nur mit Einwilligung „Analyse“; mit zusätzlicher Einwilligung „Marketing“ darf Google die Daten auch für Werbemessung und personalisierte Werbung nutzen (Abschnitt 5.2)Zufällige Cookie-Kennung, aufgerufene und verweisende Seiten (bereinigt um Zugangs-Token, Kennungen, E-Mail-Adressen und Suchbegriffe aus unseren Suchfeldern), utm-Parameter, IP-Adresse (nur zur Ableitung des ungefähren Standorts, nicht gespeichert), Browser- und Geräteangaben, Ereignisse einschließlich Kaufbetrag, Paketbezeichnung und VorgangsnummerIrland; Übermittlung an Google LLC (USA) unter DPF bzw. SCCs
Meta Platforms Ireland Limited (Meta-Pixel)Messung und Aussteuerung unserer Werbung auf Facebook und Instagram, nur mit Einwilligung „Marketing“ (Abschnitt 5.3)Cookie-Kennungen (_fbp, _fbc), im Browser gespeicherte Klick-Kennungen von Meta (multiFbc), Einordnung der verweisenden Seite (Facebook, Instagram, andere Website oder keine), aufgerufene und verweisende Seite (nur Adressen ohne Zugangs-Token, Kennungen, Formularfelder und Suchbegriffe aus unseren Suchfeldern, keine Seiten des Marken-Bereichs), IP-Adresse, Browser- und Geräteangaben, Ereignisse (Seitenaufruf und Registrierung ohne weitere Angaben; begonnener Bezahlvorgang und Kauf nur mit Betrag und Währung und nur zeitversetzt). Keine E-Mail-Adressen, keine Konto- oder MarkenkennungenIrland; gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; Übermittlung an Meta Platforms, Inc. (USA) unter DPF bzw. SCCs
Stripe Payments Europe, Ltd. / Stripe, Inc.Zahlungsabwicklung, Abonnementverwaltung, Auszahlungen an Partner des Empfehlungsprogramms (Stripe Connect, einschließlich Identitäts- und Geldwäscheprüfung in eigener Verantwortlichkeit)Name, E-Mail, Rechnungs- und Zahlungsdaten; bei Partnern zusätzlich Unternehmens-, Steuer- und BankdatenIrland / USA: DPF bzw. SCCs
Resend, Inc.Versand von Transaktions-E-MailsE-Mail-Adresse, Name, NachrichteninhaltUSA: DPF bzw. SCCs
Functional Software, Inc. (Sentry)Fehlerdiagnose und StabilitätsüberwachungTechnische Diagnosedaten, Fehler-ReplaysUSA: DPF bzw. SCCs
OpenAI, L.L.C.KI-TexterstellungÜbermittelte Generierungsinhalte (Texte, Produktdaten)USA: DPF bzw. SCCs
Anthropic, PBCKI-Texterstellung, automatisierte Bildprüfung/-analyseÜbermittelte Generierungsinhalte (Texte, Produktdaten, zu prüfende Bilder, einschließlich Bildern realer Personen)USA: DPF bzw. SCCs

Mit den genannten Dienstleistern bestehen, soweit sie als Auftragsverarbeiter für uns tätig sind, Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

17. Ihre Rechte als betroffene Person

Ihnen stehen folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche Sie betreffenden personenbezogenen Daten wir verarbeiten;
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger und die Vervollständigung unvollständiger Daten verlangen;
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit die gesetzlichen Voraussetzungen vorliegen;
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter den gesetzlichen Voraussetzungen die Einschränkung der Verarbeitung verlangen;
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen.

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Ihre Daten auf Grundlage des Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen diese Verarbeitung Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ihre Entscheidung im Einwilligungsbanner ändern oder widerrufen Sie jederzeit über den Link „Cookie-Einstellungen“ im Fußbereich unserer Website (Abschnitt 4). Zur Ausübung Ihrer Rechte genügt eine E-Mail an info@inpressd.com.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet auf der Plattform nicht statt. Die KI-Funktionen erzeugen und prüfen Inhalte ausschließlich auf Ihre Anforderung; sie treffen keine Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI), Lautenschlagerstraße 20, 70173 Stuttgart, www.baden-wuerttemberg.datenschutz.de.

18. Datensicherheit und Änderungen dieser Erklärung

Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Hierzu gehören insbesondere: Transportverschlüsselung (TLS) für sämtliche Verbindungen, AES-256-Verschlüsselung gespeicherter Shopify-Zugriffstoken und Talent-Bankverbindungen, bcrypt-Hashing der Passwörter für geschützte Produktauswahlen (Selections) sowie die ausschließlich gehashte Speicherung von Konto-Passwörtern. Zugriffe auf Marken-Daten sind rollenbasiert beschränkt.

Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen oder der Rechtslage dies erforderlich machen. Es gilt jeweils die unter www.inpressd.com/datenschutz veröffentlichte aktuelle Fassung; das Datum des Stands finden Sie am Seitenanfang.