JAIV Studio
HomePreiseFAQClaude MCP

AuftragsverarbeitungData Processing Agreement

Stand: 06.07.2026 | Version 1.2

Wenn du JAIV Studio geschäftlich nutzt und dabei personenbezogene Daten verarbeitest, schließen wir mit dir nach Art. 28 DSGVO einen Vertrag zur Auftragsverarbeitung (AVV). Darin wird geregelt, dass wir personenbezogene Daten ausschließlich nach deinen dokumentierten Weisungen und nur zu den vereinbarten Zwecken verarbeiten. Diese Seite ist gleichzeitig der verbindliche AVV-Text; durch deine Zustimmung im Checkout-Prozess wird er Vertragsbestandteil.

1. Rollenverteilung: Wer ist was?

Für ein sauberes Verständnis des AVV ist die Rollenverteilung entscheidend:

  • Du als Nutzer bist der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Du entscheidest, welche personenbezogenen Daten du in JAIV Studio eingibst und zu welchem Zweck.
  • JAIV Studio (Betreiber: Jennifer Zittier Marketing FZCO, Dubai) ist der Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Wir verarbeiten diese Daten in deinem Auftrag und auf deine Weisung.

Wichtig: Der Auftragsverarbeiter (also wir) hat seinen Sitz in den Vereinigten Arabischen Emiraten, einem Drittland ohne EU-Angemessenheitsbeschluss. Das hat Folgen für die Datenübermittlung, die wir in Abschnitt 13 erläutern.

2. Wann brauchst du einen AVV?

Ein AVV ist erforderlich, wenn du als Verantwortlicher personenbezogene Daten in JAIV Studio verarbeitest und wir dabei in deinem Auftrag tätig werden, zum Beispiel:

  • wenn du Inhalte für Kunden oder Auftraggeber erstellst,
  • wenn du personenbezogene Eingaben (z. B. Namen, Bild- oder Tonmaterial realer Personen) verarbeitest,
  • wenn du JAIV Studio im Rahmen deiner gewerblichen oder selbständigen Tätigkeit einsetzt.

Für die rein private Nutzung ist in der Regel kein AVV nötig.

3. Abschluss des AVV

Der AVV kommt mit dem Abschluss deines Abonnements automatisch zustande. Im Checkout-Prozess bestätigst du per Checkbox ausdrücklich, dass du diesen AVV zur Kenntnis genommen hast und ihm zustimmst. Damit ist der Vertrag in Textform nach Art. 28 Abs. 9 DSGVO wirksam geschlossen.

Datum, Uhrzeit und Versionsnummer des zum Zeitpunkt des Vertragsschlusses geltenden AVV werden serverseitig protokolliert. Du erhältst nach dem Checkout eine Bestätigung per E-Mail mit einem Link zu diesem AVV. Für Rückfragen: support@jaivstudio.ai.

4. Inhalt des AVV

Der AVV enthält die nach Art. 28 Abs. 3 DSGVO vorgeschriebenen Regelungen:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Kategorien der Daten und der betroffenen Personen,
  • Verarbeitung ausschließlich auf deine dokumentierten Weisungen (lit. a),
  • Verpflichtung der eingesetzten Personen zur Vertraulichkeit (lit. b),
  • technische und organisatorische Maßnahmen nach Art. 32 DSGVO (lit. c),
  • Bedingungen für den Einsatz von Unterauftragsverarbeitern (lit. d),
  • Unterstützung bei der Wahrung von Betroffenenrechten (lit. e),
  • Unterstützung bei Datensicherheit, Meldepflichten und Folgenabschätzung (lit. f),
  • Löschung oder Rückgabe der Daten nach Vertragsende (lit. g),
  • Nachweis- und Kontrollrechte, einschließlich Audits (lit. h),
  • ergänzend: Regelungen zu besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO).

5. Datenkategorien und betroffene Personen

Der AVV umfasst konkret folgende Datenkategorien, je nach genutzten Funktionen:

  • Stammdaten: Name, E-Mail-Adresse, Firmen- und Kontodaten der Nutzer,
  • Inhaltsdaten: deine Eingaben (Prompts), hochgeladene Texte, Bilder, Videos und Audios,
  • Bild- und Tondaten realer Personen, gegebenenfalls einschließlich biometrischer Daten (Art. 9 DSGVO),
  • Nutzungs- und Metadaten: Protokoll-, Geraete- und Zugriffsdaten,
  • Zahlungsdaten im Rahmen der Abrechnung.

Betroffene Personen sind insbesondere du und deine Mitarbeiter, deine Kunden und Auftraggeber sowie Dritte, deren Bild, Stimme oder Name in den von dir verarbeiteten Inhalten vorkommen.

6. Besondere Kategorien: Gesichter und Stimmen

JAIV Studio kann Bild- und Tonmaterial realer Personen verarbeiten. Sobald Gesichter oder Stimmen mit dem Ziel verarbeitet werden, eine Person eindeutig zu identifizieren, gelten sie als biometrische Daten und damit als besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Als Verantwortlicher stellst du sicher, dass für jede reale Person, deren Gesicht oder Stimme du eingibst oder nachbilden laesst, eine wirksame Rechtsgrundlage vorliegt.

JAIV Studio unterstützt dich dabei technisch: Vor der Erstellung von Stimmklonen und Digital Twins verlangt die App eine ausdrückliche, mit Zeitstempel protokollierte Einwilligungsbestätigung. Erstellte Stimmprofile und Twins sind ausschließlich für dein Konto sichtbar und können jederzeit selbst gelöscht werden (Einstellungen, Datenschutz, Biometrische Daten); die Löschung beim jeweiligen KI-Dienst wird ausgelöst und protokolliert.

7. Deine Verantwortung für reale Personen

Neben dem Datenschutz bestehen in nahezu allen Rechtsordnungen weltweit Rechte, die du als Verantwortlicher bei der Verarbeitung von Inhalten mit realen Personen beachten musst:

  • Recht am eigenen Bild und an der eigenen Stimme: Das Recht erkennbarer Personen an ihrem Bild, ihrer Stimme und ihrem Namen ist international anerkannt. Bildnisse, Stimmaufnahmen und Namen realer erkennbarer Personen duerfen grundsaetzlich nur mit deren Einwilligung verbreitet werden.
  • Kennzeichnung ersetzt keine Einwilligung: Ein als KI-generiert ausgewiesenes Bild oder Video einer erkennbaren realen Person bleibt ohne Einwilligung rechtswidrig.
  • Taeuschend echte KI-Nachbildungen: Das gilt ausdrücklich auch für synthetische Inhalte (Deepfakes).
  • Minderjaehrige: Inhalte mit Kindern und Jugendlichen unterliegen in allen Rechtsordnungen besonderem Schutz. Die Nutzung von JAIV Studio ist ausschließlich Personen ab 18 Jahren gestattet.

Du sicherst zu, dass du für reale Personen, deren Bild, Stimme oder Name du verarbeitest, die nötigen Rechte und Einwilligungen besitzt und diese dokumentieren kannst.

8. EU AI Act: Kennzeichnung von KI-Inhalten

Mit JAIV Studio erzeugte Bilder, Videos und Audios sind synthetische Inhalte. Nach Art. 50 der KI-Verordnung (EU AI Act) müssen solche Inhalte als künstlich erzeugt oder manipuliert erkennbar gemacht werden, auch maschinenlesbar (C2PA-Standard oder Wasserzeichen). Die Transparenzpflichten gelten ab dem 2. August 2026. Als Betreiber des veröffentlichten Inhalts bist du dafür verantwortlich, die künstliche Herkunft offenzulegen.

9. Datenschutz-Folgenabschätzung (DPIA)

Der Einsatz künstlicher Intelligenz in Verbindung mit biometrischen Daten kann ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen bedeuten. In solchen Faellen bist du als Verantwortlicher nach Art. 35 DSGVO verpflichtet, vorab eine Datenschutz-Folgenabschätzung durchzuführen. Wir unterstützen dich dabei im Rahmen des AVV mit den erforderlichen Informationen.

10. Keine Nutzung deiner Inhalte zum KI-Training

Wir verarbeiten deine Eingaben ausschließlich, um die von dir angeforderten Inhalte zu erzeugen, nicht zur Verbesserung oder zum Training eigener KI-Modelle. Auch die von uns eingesetzten KI-Schnittstellen sind so gewählt, dass ueber die API uebermittelte Inhalte standardmaessig nicht zum Modelltraining verwendet werden.

11. Technische und organisatorische Maßnahmen

Wir schuetzen verarbeitete Daten mit angemessenen technischen und organisatorischen Maßnahmen im Sinne von Art. 32 DSGVO:

  • Vertraulichkeit: Zugriffsbeschraenkungen, Berechtigungs- und Rollenkonzepte, Verpflichtung zur Verschwiegenheit.
  • Integritaet: Transportverschlüsselung (TLS), verschluesselte Speicherung, Protokollierung von Zugriffen.
  • Verfügbarkeit und Belastbarkeit: Schutz gegen Ausfall sowie Verfahren zur raschen Wiederherstellung.
  • Regelmäßige Überprüfung: Kontrolle und Bewertung der Wirksamkeit, Pseudonymisierung soweit technisch möglich.

Alle Nutzerdaten werden in EU-Rechenzentren gespeichert: Datenbank in Frankfurt (EU-Central-1), Mediendateien in Osteuropa (Cloudflare EEUR), Compute-Region Frankfurt (fra1).

12. Unterauftragsverarbeiter

Zur Erbringung der Leistung setzen wir sorgfältig ausgewählte Unterauftragsverarbeiter ein. Ueber Änderungen informieren wir dich mindestens 14 Tage im Voraus per E-Mail (Art. 28 Abs. 2 DSGVO).

Infrastruktur

AnbieterFunktionSitz / DatenortGrundlageNachweise
HighLevel Inc.Website-Hosting und CRMUSA / EU-RegionDPF, SCCDPA, SOC 2
Vercel Inc.App-Hosting, Serverless-ComputeUSA / Compute EU Frankfurt (fra1)DPF, SCCDPA, DPF-Zertifikat
Supabase Inc.Datenbank (Nutzerdaten, Credits)USA / Daten EU Frankfurt (eu-central-1)SCCDPA
Cloudflare Inc.Datei-Speicher generierter Medien (R2)USA / Daten EU Osteuropa (EEUR)DPF, SCCDPA v6.4, DPF-Zertifikat
Resend Inc.TransaktionsmailsUSA / Verarbeitung EU Irland (eu-west-1)DPF, SCCDPA, EU-Region

Zahlungsabwicklung

AnbieterFunktionSitz / DatenortGrundlageNachweise
Stripe Payments Europe Ltd.Zahlungsabwicklung und Abo-VerwaltungIrland / EUEU-Entität, DPFDPA, PCI DSS Level 1

KI-Dienste: Text und Chat

AnbieterFunktionSitzGrundlageNachweise
Anthropic PBCText-KI (Claude, Character Wizard, Chat, Prompt-Generierung)USASCCDPA, ISO 27001:2022, ISO 42001, SOC 3 Type 2

KI-Dienste: Bild

AnbieterFunktionSitzGrundlageNachweise
OpenAI Ireland Ltd.Bild-KI (GPT Image, Bildgenerierung)Irland / EUEU-EntitätDPA, ISO 27001/27018/27701, SOC 3 Type 2
Google Ireland Ltd. / Google LLCBild- und Video-KI (Gemini, Imagen, VEO)EU / USADPF, SCCDPA, ISO 27001, SOC 2, BSI C5
BytePlus Pte. Ltd. (ByteDance-Tochter)Bild- und Video-KI (Seedream, Seedance)SingapurSCCDPA 2024-02-23
Black Forest Labs GmbHBild-KI (FLUX, hochauflösende Bildgenerierung)Deutschland / EUEU-EntitätISO 27001, SOC 2, Enterprise-DPA

KI-Dienste: Video

AnbieterFunktionSitzGrundlageNachweise
Alibaba Cloud (Singapore) Pte. Ltd.Video-KI (Wan, Text-to-Video)SingapurSCCDPA, ISO 27701, SOC 2 GenAI, BSI C5:2020
HeyGen Technology Inc.Video-KI (Avatar-Videos, Talking Photo, Digital Twins, Stimmklonierung, Lipsync, Video-Übersetzung; inkl. biometrischer Daten nach ausdrücklicher Einwilligung)USADPF, SCCDPA, DPF (EU/UK/CH), SOC 2 Type II
Kling AI Pte. Ltd. (Kuaishou-Tochter)Video-KI (Kling, Text-to-Video, Effekte)Singapur / anteilig ChinaSCC, Art. 49 Abs. 1 lit. a DSGVOISO 27001, ISO 27701, DPA in Verhandlung
Replicate LLCBild- und Video-Upscaling, Hintergrund-Freistellung (Sticker Maker)USASCCPrivacy Policy, auto. Löschung nach 1 Stunde
Besonderer Hinweis zu Kling AI / Kuaishou: Kling AI Pte. Ltd. ist eine Tochtergesellschaft von Kuaishou Technology, Beijing, China. Teile der Verarbeitung koennen auf Servern in der Volksrepublik China stattfinden. China verfuegt ueber keinen EU-Angemessenheitsbeschluss. Wir empfehlen, beim Einsatz von Kling-Funktionen keine Inhalte realer identifizierbarer Personen einzugeben, ohne zuvor deren ausdrückliche Einwilligung eingeholt zu haben.

KI-Dienste: Sprache und Audio

AnbieterFunktionSitzGrundlageNachweise
ElevenLabs Inc.Stimm-KI (TTS, Voice Cloning, Dubbing, Soundeffekte)USADPF, SCCDPA, ISO 27001/27701/42001, DPF (EU/UK/CH), SOC 2 Type II

Marketing und Reichweitenmessung

AnbieterFunktionSitzGrundlageNachweise
Meta Platforms Ireland Ltd.Reichweitenmessung auf der Marketing-Website (Meta Pixel)Irland / EUEU-Entität, DPFDPA

13. Übermittlung in Drittländer und Sitz in Dubai

Da der Auftragsverarbeiter (Jennifer Zittier Marketing FZCO) seinen Sitz in den Vereinigten Arabischen Emiraten hat und Teile der Verarbeitung ueber Anbieter ausserhalb der EU bzw. des EWR erfolgen, findet eine Übermittlung in Drittländer statt. Wir stuetzen diese Übermittlungen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO, Durchfuehrungsbeschluss (EU) 2021/914, Modul 2). Wo US-Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind, stuetzen wir die Übermittlung vorrangig auf diesen Angemessenheitsbeschluss.

Abhaengig vom gewählten Video-Modell kann eine Verarbeitung auch in Ländern mit geringerem Schutzniveau stattfinden (insbesondere Kling / China, siehe Hinweis in Abschnitt 12). Wir empfehlen, vor dem Verarbeiten besonders sensibler Daten ein eigenes Transfer Impact Assessment (TIA) durchzuführen.

14. Vertreter in der EU (Art. 27 DSGVO)

Da der Betreiber seinen Sitz ausserhalb der EU hat, ist nach Art. 27 DSGVO ein Vertreter in der Union benannt: Prighter Group, Wiedner Hauptstraße 142/15, 1050 Wien, Österreich. Betroffene und Aufsichtsbehörden erreichen den Vertreter über das Portal app.prighter.com/portal/16973452606.

15. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist derzeit nicht bestellt; die Bestellpflicht nach Art. 37 Abs. 1 lit. c DSGVO greift beim aktuellen Umfang der Verarbeitung nicht. Wir überprüfen dies fortlaufend und bestellen einen Datenschutzbeauftragten, sobald Art und Umfang der Verarbeitung dies erfordern. Für die biometrischen Funktionen liegt eine dokumentierte Datenschutz-Folgenabschätzung nach Art. 35 DSGVO vor. Ansprechstelle: support@jaivstudio.ai.

16. Betroffenenrechte und Datenpannen

Wir unterstützen dich dabei, Anfragen betroffener Personen (Art. 15-22 DSGVO) zu erfuellen. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, informieren wir dich unverzueglich (72-Stunden-Frist nach Art. 33 DSGVO).

Zuständige Datenschutz-Aufsichtsbehörden: in Deutschland die zuständige Landesdatenschutzbehörde, in Österreich die DSB (dsb.gv.at), in der Schweiz der EDOEB (edoeb.admin.ch).

17. Weisungsrecht

Wir verarbeiten personenbezogene Daten nur auf deine dokumentierten Weisungen. Sind wir der Auffassung, dass eine Weisung gegen geltendes Datenschutzrecht verstößt, weisen wir dich darauf hin.

18. Aufbewahrung, Löschung und Kontrolle

Personenbezogene Daten werden nur so lange verarbeitet, wie es für den vereinbarten Zweck oder aufgrund gesetzlicher Pflichten erforderlich ist. Nach Vertragsende werden die in unserem Auftrag verarbeiteten Daten nach deiner Wahl geloescht oder zurückgegeben. Du hast das Recht, die Einhaltung der vereinbarten Pflichten im Rahmen der im AVV festgelegten Auditregelungen zu kontrollieren.

19. Haftung und Verantwortung

Wir bleiben dir gegenüber für die Einhaltung der Datenschutzpflichten verantwortlich, auch soweit wir Unterauftragsverarbeiter einsetzen (Art. 28 Abs. 4 DSGVO). Im Verhaeltnis zwischen dir und uns ist die Haftung des Auftragsverarbeiters der Hoehe nach begrenzt auf den Gesamtbetrag, den du in den zwölf Kalendermonaten vor dem schadensbegründenden Ereignis an uns gezahlt hast, es sei denn, der Schaden beruht auf Vorsatz oder grober Fahrlässigkeit.

20. Form und Anlagen des AVV

Der AVV wird nach Art. 28 Abs. 9 DSGVO in Textform geschlossen. Die Zustimmung erfolgt durch Aktivierung der Checkbox im Checkout-Prozess; eine qualifizierte elektronische Signatur ist nicht erforderlich. Datum, Uhrzeit und Versionsnummer werden serverseitig protokolliert.

21. Dauer und Beendigung

Der AVV gilt für die Dauer deiner Nutzung von JAIV Studio. Nach Vertragsende greifen die Regelungen zu Aufbewahrung und Löschung aus Abschnitt 18.

22. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt dem Recht der Vereinigten Arabischen Emirate. Zustaendig sind die Gerichte des Dubai International Financial Centre (DIFC). Für Nutzer mit Sitz in der EU bleiben zwingende Verbraucherschutzrechte des jeweiligen Wohnsitzlandes unberuehrt. Die DSGVO gilt für alle Nutzer mit Wohnsitz in der EU unabhaengig von dieser Rechtswahl.

23. Ergänzende Hinweise für Nutzer in der Schweiz

Für Nutzer mit Sitz in der Schweiz gilt ergänzend das Bundesgesetz ueber den Datenschutz (nDSG, SR 235.1, in Kraft seit 1. September 2023). Zuständige Behörde: EDOEB (edoeb.admin.ch).

Last updated: 2026-07-06 | Version 1.2

If you use JAIV Studio for business purposes and process personal data in doing so, we conclude a data processing agreement (DPA) with you in accordance with Art. 28 GDPR. This page constitutes the binding DPA text; by ticking the checkbox during the checkout process, it becomes part of your contract.

1. Roles: who is who?

  • You as the user are the controller within the meaning of Art. 4 No. 7 GDPR.
  • JAIV Studio (operator: Jennifer Zittier Marketing FZCO, Dubai) is the processor pursuant to Art. 4 No. 8 GDPR.

Important: The processor is established in the United Arab Emirates, a third country without an EU adequacy decision. This has consequences for data transfers, which we explain in section 13.

2. When do you need a DPA?

A DPA is required if you process personal data in JAIV Studio and we act on your behalf, for example when creating content for clients, processing personal input of real people, or using JAIV Studio commercially. For purely private use, a DPA is generally not required.

3. Conclusion of the DPA

The DPA is concluded automatically when you complete your subscription via checkbox confirmation during checkout (Art. 28(9) GDPR). Date, time and version number are logged server-side. For questions: support@jaivstudio.ai.

4. Contents of the DPA

The DPA contains the provisions required under Art. 28(3) GDPR: subject matter, duration, nature and purpose; processing solely on your documented instructions; confidentiality; technical and organisational measures; sub-processor conditions; support with data subjects' rights; support with breach notification; deletion or return of data; audit rights; and provisions on special categories (Art. 9 GDPR).

5. Data categories and data subjects

  • Master data: name, email, company and account details;
  • Content data: prompts, uploaded texts, images, videos and audio;
  • Image and audio data of real people, including biometric data (Art. 9 GDPR);
  • Usage and metadata: log, device and access data;
  • Payment data for billing.

6. Special categories: faces and voices

As the controller, you ensure that for every real person whose face or voice you enter, a valid legal basis exists (usually explicit consent under Art. 9(2)(a) GDPR). We process this material exclusively on your behalf.

JAIV Studio supports you technically: before creating voice clones or digital twins, the app requires an explicit consent confirmation logged with a timestamp. Voice profiles and twins are visible to your account only and can be deleted by you at any time (Settings, Privacy, Biometric Data); deletion at the respective AI service is triggered and logged.

7. Your responsibility for real people

  • Right to one's own image and voice: Images, voice recordings and names of identifiable people may only be distributed with their consent.
  • Labelling does not replace consent: AI-labelled content of identifiable people remains unlawful without consent.
  • Deepfakes: This applies expressly to deceptively realistic synthetic reproductions.
  • Minors: Depicting minors without guardian consent is not permitted. JAIV Studio is restricted to persons aged 18 and over.

8. EU AI Act: labelling of AI content

Under Art. 50 of the EU AI Act, AI-generated content must be made recognisable as artificially created (including machine-readable, e.g. C2PA or watermarks) from 2 August 2026. As the deployer you are responsible for disclosing the artificial origin when you publish content.

9. Data protection impact assessment (DPIA)

Using AI with biometric data may pose a high risk (Art. 35 GDPR). We support you with the necessary information about our processing.

10. No use of your content for AI training

We process your input solely to generate the content you request. API-transmitted content is not used for model training by default.

11. Technical and organisational measures

Measures include: access restrictions, TLS transport encryption, encrypted storage, access logging, availability protection, pseudonymisation where possible. All user data is stored in EU data centres (Frankfurt / Cloudflare EEUR).

12. Sub-processors

We will notify you of changes at least 14 days in advance by email (Art. 28(2) GDPR).

Infrastructure

ProviderFunctionLocation / Data regionBasisEvidence
HighLevel Inc.Website hosting and CRMUSA / EU regionDPF, SCCDPA, SOC 2
Vercel Inc.App hosting, serverless computeUSA / Compute EU Frankfurt (fra1)DPF, SCCDPA, DPF certificate
Supabase Inc.Database (user data, credits)USA / Data EU Frankfurt (eu-central-1)SCCDPA
Cloudflare Inc.File storage for generated media (R2)USA / Data EU Eastern Europe (EEUR)DPF, SCCDPA v6.4, DPF certificate
Resend Inc.Transactional emailsUSA / Processing EU Ireland (eu-west-1)DPF, SCCDPA, EU region

Payment processing

ProviderFunctionLocationBasisEvidence
Stripe Payments Europe Ltd.Payment processing and subscription managementIreland / EUEU entity, DPFDPA, PCI DSS Level 1

AI services: text and chat

ProviderFunctionLocationBasisEvidence
Anthropic PBCText AI (Claude, Character Wizard, chat, prompt generation)USASCCDPA, ISO 27001:2022, ISO 42001, SOC 3 Type 2

AI services: image

ProviderFunctionLocationBasisEvidence
OpenAI Ireland Ltd.Image AI (GPT Image, image generation)Ireland / EUEU entityDPA, ISO 27001/27018/27701, SOC 3 Type 2
Google Ireland Ltd. / Google LLCImage and video AI (Gemini, Imagen, VEO)EU / USADPF, SCCDPA, ISO 27001, SOC 2, BSI C5
BytePlus Pte. Ltd. (ByteDance subsidiary)Image and video AI (Seedream, Seedance)SingaporeSCCDPA 2024-02-23
Black Forest Labs GmbHImage AI (FLUX, high-resolution generation)Germany / EUEU entityISO 27001, SOC 2, Enterprise DPA

AI services: video

ProviderFunctionLocationBasisEvidence
Alibaba Cloud (Singapore) Pte. Ltd.Video AI (Wan, text-to-video)SingaporeSCCDPA, ISO 27701, SOC 2 GenAI, BSI C5:2020
HeyGen Technology Inc.Video AI (avatar videos, talking photo, digital twins, voice cloning, lipsync, video translation; incl. biometric data subject to explicit consent)USADPF, SCCDPA, DPF (EU/UK/CH), SOC 2 Type II
Kling AI Pte. Ltd. (Kuaishou subsidiary)Video AI (Kling, text-to-video, effects)Singapore / partly ChinaSCC, Art. 49(1)(a) GDPRISO 27001, ISO 27701, DPA under negotiation
Replicate LLCImage and video upscaling, background removal (Sticker Maker)USASCCPrivacy Policy, auto-deletion after 1 hour
Special notice regarding Kling AI / Kuaishou: Kling AI Pte. Ltd. is a subsidiary of Kuaishou Technology, Beijing, China. Parts of the processing may take place on servers in China. China does not have an EU adequacy decision. We recommend that when using Kling features, you do not enter content featuring identifiable real people without first obtaining their explicit consent.

AI services: voice and audio

ProviderFunctionLocationBasisEvidence
ElevenLabs Inc.Voice AI (TTS, voice cloning, dubbing, sound effects)USADPF, SCCDPA, ISO 27001/27701/42001, DPF (EU/UK/CH), SOC 2 Type II

Marketing and reach measurement

ProviderFunctionLocationBasisEvidence
Meta Platforms Ireland Ltd.Reach measurement on marketing website (Meta Pixel)Ireland / EUEU entity, DPFDPA

13. Transfers to third countries and seat in Dubai

We base transfers to third countries on the EU Commission's standard contractual clauses (Art. 46 GDPR, Module 2). Where US providers are certified under the EU-US Data Privacy Framework, we use that adequacy decision as priority basis. Depending on the video model selected, processing may also occur in countries with a lower protection level (in particular Kling / China, see section 12). We recommend carrying out a Transfer Impact Assessment (TIA) before processing particularly sensitive data.

14. Representative in the EU (Art. 27 GDPR)

Our representative in the Union pursuant to Art. 27 GDPR is Prighter Group, Wiedner Hauptstraße 142/15, 1050 Vienna, Austria. Data subjects and supervisory authorities can reach the representative via app.prighter.com/portal/16973452606.

15. Data protection officer

A data protection officer is currently not designated; the obligation under Art. 37(1)(c) GDPR does not apply at the current scale of processing. We review this continuously and will designate a DPO as soon as the nature and scale of processing require it. A documented data protection impact assessment (Art. 35 GDPR) exists for the biometric features. Contact: support@jaivstudio.ai.

16. Data subjects' rights and data breaches

We support you in fulfilling data subjects' requests (Art. 15-22 GDPR) and notify you without undue delay of any personal data breach (72-hour deadline under Art. 33 GDPR). Competent supervisory authorities: Germany (relevant state authority), Austria (DSB, dsb.gv.at), Switzerland (FDPIC / EDOEB, edoeb.admin.ch).

17. Right to instruct

We process personal data only on your documented instructions. If we consider an instruction to infringe applicable data protection law, we will inform you.

18. Retention, deletion and control

Data is processed only as long as necessary. After the contract ends, data will be deleted or returned at your choice. You have the right to verify compliance via the audit arrangements set out in the DPA.

19. Liability and responsibility

We remain responsible for compliance with data protection obligations including where sub-processors are engaged (Art. 28(4) GDPR). Our liability to you is capped at the total amount paid in the twelve calendar months preceding the claim event, unless the damage results from wilful misconduct or gross negligence.

20. Form and annexes of the DPA

The DPA is concluded in text form (Art. 28(9) GDPR) via checkbox during checkout. Date, time and version number are logged server-side.

21. Duration and termination

The DPA applies for the duration of your use of JAIV Studio. After the contract ends, the provisions on retention and deletion in section 18 apply.

22. Governing law and jurisdiction

This DPA is governed by the laws of the United Arab Emirates. Disputes are subject to the jurisdiction of the Dubai International Financial Centre (DIFC) courts. EU users retain mandatory consumer protection rights of their country of residence. The GDPR applies to all users habitually resident in the EU regardless of this choice of law.

23. Additional provisions for users in Switzerland

The Swiss nFADP (SR 235.1, in force since 1 September 2023) applies additionally. Competent authority: FDPIC / EDOEB (edoeb.admin.ch).

This English version is a convenience translation; in case of doubt the German version prevails.

JAIV Studio

Dein KI-Content-Studio auf Deutsch. Bilder, Videos, Karussells und dein Content-Coach in einer App, fertig in Minuten.

support@jaivstudio.ai
ProduktFunktionenPreiseTrend-BibliothekClaude MCPFAQ
UnternehmenÜber unsAffiliate werdenAffiliate PortalKontaktLoginPlan & Rechnungen
RechtlichesImpressumDatenschutzAGBWiderrufsbelehrungAVVVertrag widerrufenVerträge hier kündigen
Bereit für Content in Minuten?Jetzt kostenlos starten

© 2026 JAIV Studio. Ein Angebot der Jennifer Zittier Marketing FZCO.

Diese Seite ist kein Teil der Facebook-Webseite oder von Facebook Inc. Darüber hinaus wird diese Seite in keiner Weise von Facebook unterstützt. FACEBOOK ist eine Handelsmarke von FACEBOOK, Inc.This site is not part of the Facebook website or Facebook Inc. Additionally, this site is not endorsed by Facebook in any way. FACEBOOK is a trademark of FACEBOOK, Inc.

Art. 27 DSGVO EU-Vertretung durch Prighter EU Rep GmbHEU-Vertreter nach Art. 27 DSGVO: Prighter EU Rep GmbH