AuftragsverarbeitungData Processing Agreement
Stand: 06.07.2026 | Version 1.2
Wenn du JAIV Studio geschäftlich nutzt und dabei personenbezogene Daten verarbeitest, schließen wir mit dir nach Art. 28 DSGVO einen Vertrag zur Auftragsverarbeitung (AVV). Darin wird geregelt, dass wir personenbezogene Daten ausschließlich nach deinen dokumentierten Weisungen und nur zu den vereinbarten Zwecken verarbeiten. Diese Seite ist gleichzeitig der verbindliche AVV-Text; durch deine Zustimmung im Checkout-Prozess wird er Vertragsbestandteil.
1. Rollenverteilung: Wer ist was?
Für ein sauberes Verständnis des AVV ist die Rollenverteilung entscheidend:
- Du als Nutzer bist der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Du entscheidest, welche personenbezogenen Daten du in JAIV Studio eingibst und zu welchem Zweck.
- JAIV Studio (Betreiber: Jennifer Zittier Marketing FZCO, Dubai) ist der Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Wir verarbeiten diese Daten in deinem Auftrag und auf deine Weisung.
Wichtig: Der Auftragsverarbeiter (also wir) hat seinen Sitz in den Vereinigten Arabischen Emiraten, einem Drittland ohne EU-Angemessenheitsbeschluss. Das hat Folgen für die Datenübermittlung, die wir in Abschnitt 13 erläutern.
2. Wann brauchst du einen AVV?
Ein AVV ist erforderlich, wenn du als Verantwortlicher personenbezogene Daten in JAIV Studio verarbeitest und wir dabei in deinem Auftrag tätig werden, zum Beispiel:
- wenn du Inhalte für Kunden oder Auftraggeber erstellst,
- wenn du personenbezogene Eingaben (z. B. Namen, Bild- oder Tonmaterial realer Personen) verarbeitest,
- wenn du JAIV Studio im Rahmen deiner gewerblichen oder selbständigen Tätigkeit einsetzt.
Für die rein private Nutzung ist in der Regel kein AVV nötig.
3. Abschluss des AVV
Der AVV kommt mit dem Abschluss deines Abonnements automatisch zustande. Im Checkout-Prozess bestätigst du per Checkbox ausdrücklich, dass du diesen AVV zur Kenntnis genommen hast und ihm zustimmst. Damit ist der Vertrag in Textform nach Art. 28 Abs. 9 DSGVO wirksam geschlossen.
Datum, Uhrzeit und Versionsnummer des zum Zeitpunkt des Vertragsschlusses geltenden AVV werden serverseitig protokolliert. Du erhältst nach dem Checkout eine Bestätigung per E-Mail mit einem Link zu diesem AVV. Für Rückfragen: support@jaivstudio.ai.
4. Inhalt des AVV
Der AVV enthält die nach Art. 28 Abs. 3 DSGVO vorgeschriebenen Regelungen:
- Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Kategorien der Daten und der betroffenen Personen,
- Verarbeitung ausschließlich auf deine dokumentierten Weisungen (lit. a),
- Verpflichtung der eingesetzten Personen zur Vertraulichkeit (lit. b),
- technische und organisatorische Maßnahmen nach Art. 32 DSGVO (lit. c),
- Bedingungen für den Einsatz von Unterauftragsverarbeitern (lit. d),
- Unterstützung bei der Wahrung von Betroffenenrechten (lit. e),
- Unterstützung bei Datensicherheit, Meldepflichten und Folgenabschätzung (lit. f),
- Löschung oder Rückgabe der Daten nach Vertragsende (lit. g),
- Nachweis- und Kontrollrechte, einschließlich Audits (lit. h),
- ergänzend: Regelungen zu besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO).
5. Datenkategorien und betroffene Personen
Der AVV umfasst konkret folgende Datenkategorien, je nach genutzten Funktionen:
- Stammdaten: Name, E-Mail-Adresse, Firmen- und Kontodaten der Nutzer,
- Inhaltsdaten: deine Eingaben (Prompts), hochgeladene Texte, Bilder, Videos und Audios,
- Bild- und Tondaten realer Personen, gegebenenfalls einschließlich biometrischer Daten (Art. 9 DSGVO),
- Nutzungs- und Metadaten: Protokoll-, Geraete- und Zugriffsdaten,
- Zahlungsdaten im Rahmen der Abrechnung.
Betroffene Personen sind insbesondere du und deine Mitarbeiter, deine Kunden und Auftraggeber sowie Dritte, deren Bild, Stimme oder Name in den von dir verarbeiteten Inhalten vorkommen.
6. Besondere Kategorien: Gesichter und Stimmen
JAIV Studio kann Bild- und Tonmaterial realer Personen verarbeiten. Sobald Gesichter oder Stimmen mit dem Ziel verarbeitet werden, eine Person eindeutig zu identifizieren, gelten sie als biometrische Daten und damit als besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO. Als Verantwortlicher stellst du sicher, dass für jede reale Person, deren Gesicht oder Stimme du eingibst oder nachbilden laesst, eine wirksame Rechtsgrundlage vorliegt.
JAIV Studio unterstützt dich dabei technisch: Vor der Erstellung von Stimmklonen und Digital Twins verlangt die App eine ausdrückliche, mit Zeitstempel protokollierte Einwilligungsbestätigung. Erstellte Stimmprofile und Twins sind ausschließlich für dein Konto sichtbar und können jederzeit selbst gelöscht werden (Einstellungen, Datenschutz, Biometrische Daten); die Löschung beim jeweiligen KI-Dienst wird ausgelöst und protokolliert.
7. Deine Verantwortung für reale Personen
Neben dem Datenschutz bestehen in nahezu allen Rechtsordnungen weltweit Rechte, die du als Verantwortlicher bei der Verarbeitung von Inhalten mit realen Personen beachten musst:
- Recht am eigenen Bild und an der eigenen Stimme: Das Recht erkennbarer Personen an ihrem Bild, ihrer Stimme und ihrem Namen ist international anerkannt. Bildnisse, Stimmaufnahmen und Namen realer erkennbarer Personen duerfen grundsaetzlich nur mit deren Einwilligung verbreitet werden.
- Kennzeichnung ersetzt keine Einwilligung: Ein als KI-generiert ausgewiesenes Bild oder Video einer erkennbaren realen Person bleibt ohne Einwilligung rechtswidrig.
- Taeuschend echte KI-Nachbildungen: Das gilt ausdrücklich auch für synthetische Inhalte (Deepfakes).
- Minderjaehrige: Inhalte mit Kindern und Jugendlichen unterliegen in allen Rechtsordnungen besonderem Schutz. Die Nutzung von JAIV Studio ist ausschließlich Personen ab 18 Jahren gestattet.
Du sicherst zu, dass du für reale Personen, deren Bild, Stimme oder Name du verarbeitest, die nötigen Rechte und Einwilligungen besitzt und diese dokumentieren kannst.
8. EU AI Act: Kennzeichnung von KI-Inhalten
Mit JAIV Studio erzeugte Bilder, Videos und Audios sind synthetische Inhalte. Nach Art. 50 der KI-Verordnung (EU AI Act) müssen solche Inhalte als künstlich erzeugt oder manipuliert erkennbar gemacht werden, auch maschinenlesbar (C2PA-Standard oder Wasserzeichen). Die Transparenzpflichten gelten ab dem 2. August 2026. Als Betreiber des veröffentlichten Inhalts bist du dafür verantwortlich, die künstliche Herkunft offenzulegen.
9. Datenschutz-Folgenabschätzung (DPIA)
Der Einsatz künstlicher Intelligenz in Verbindung mit biometrischen Daten kann ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen bedeuten. In solchen Faellen bist du als Verantwortlicher nach Art. 35 DSGVO verpflichtet, vorab eine Datenschutz-Folgenabschätzung durchzuführen. Wir unterstützen dich dabei im Rahmen des AVV mit den erforderlichen Informationen.
10. Keine Nutzung deiner Inhalte zum KI-Training
Wir verarbeiten deine Eingaben ausschließlich, um die von dir angeforderten Inhalte zu erzeugen, nicht zur Verbesserung oder zum Training eigener KI-Modelle. Auch die von uns eingesetzten KI-Schnittstellen sind so gewählt, dass ueber die API uebermittelte Inhalte standardmaessig nicht zum Modelltraining verwendet werden.
11. Technische und organisatorische Maßnahmen
Wir schuetzen verarbeitete Daten mit angemessenen technischen und organisatorischen Maßnahmen im Sinne von Art. 32 DSGVO:
- Vertraulichkeit: Zugriffsbeschraenkungen, Berechtigungs- und Rollenkonzepte, Verpflichtung zur Verschwiegenheit.
- Integritaet: Transportverschlüsselung (TLS), verschluesselte Speicherung, Protokollierung von Zugriffen.
- Verfügbarkeit und Belastbarkeit: Schutz gegen Ausfall sowie Verfahren zur raschen Wiederherstellung.
- Regelmäßige Überprüfung: Kontrolle und Bewertung der Wirksamkeit, Pseudonymisierung soweit technisch möglich.
Alle Nutzerdaten werden in EU-Rechenzentren gespeichert: Datenbank in Frankfurt (EU-Central-1), Mediendateien in Osteuropa (Cloudflare EEUR), Compute-Region Frankfurt (fra1).
12. Unterauftragsverarbeiter
Zur Erbringung der Leistung setzen wir sorgfältig ausgewählte Unterauftragsverarbeiter ein. Ueber Änderungen informieren wir dich mindestens 14 Tage im Voraus per E-Mail (Art. 28 Abs. 2 DSGVO).
Infrastruktur
| Anbieter | Funktion | Sitz / Datenort | Grundlage | Nachweise |
|---|---|---|---|---|
| HighLevel Inc. | Website-Hosting und CRM | USA / EU-Region | DPF, SCC | DPA, SOC 2 |
| Vercel Inc. | App-Hosting, Serverless-Compute | USA / Compute EU Frankfurt (fra1) | DPF, SCC | DPA, DPF-Zertifikat |
| Supabase Inc. | Datenbank (Nutzerdaten, Credits) | USA / Daten EU Frankfurt (eu-central-1) | SCC | DPA |
| Cloudflare Inc. | Datei-Speicher generierter Medien (R2) | USA / Daten EU Osteuropa (EEUR) | DPF, SCC | DPA v6.4, DPF-Zertifikat |
| Resend Inc. | Transaktionsmails | USA / Verarbeitung EU Irland (eu-west-1) | DPF, SCC | DPA, EU-Region |
Zahlungsabwicklung
| Anbieter | Funktion | Sitz / Datenort | Grundlage | Nachweise |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Zahlungsabwicklung und Abo-Verwaltung | Irland / EU | EU-Entität, DPF | DPA, PCI DSS Level 1 |
KI-Dienste: Text und Chat
| Anbieter | Funktion | Sitz | Grundlage | Nachweise |
|---|---|---|---|---|
| Anthropic PBC | Text-KI (Claude, Character Wizard, Chat, Prompt-Generierung) | USA | SCC | DPA, ISO 27001:2022, ISO 42001, SOC 3 Type 2 |
KI-Dienste: Bild
| Anbieter | Funktion | Sitz | Grundlage | Nachweise |
|---|---|---|---|---|
| OpenAI Ireland Ltd. | Bild-KI (GPT Image, Bildgenerierung) | Irland / EU | EU-Entität | DPA, ISO 27001/27018/27701, SOC 3 Type 2 |
| Google Ireland Ltd. / Google LLC | Bild- und Video-KI (Gemini, Imagen, VEO) | EU / USA | DPF, SCC | DPA, ISO 27001, SOC 2, BSI C5 |
| BytePlus Pte. Ltd. (ByteDance-Tochter) | Bild- und Video-KI (Seedream, Seedance) | Singapur | SCC | DPA 2024-02-23 |
| Black Forest Labs GmbH | Bild-KI (FLUX, hochauflösende Bildgenerierung) | Deutschland / EU | EU-Entität | ISO 27001, SOC 2, Enterprise-DPA |
KI-Dienste: Video
| Anbieter | Funktion | Sitz | Grundlage | Nachweise |
|---|---|---|---|---|
| Alibaba Cloud (Singapore) Pte. Ltd. | Video-KI (Wan, Text-to-Video) | Singapur | SCC | DPA, ISO 27701, SOC 2 GenAI, BSI C5:2020 |
| HeyGen Technology Inc. | Video-KI (Avatar-Videos, Talking Photo, Digital Twins, Stimmklonierung, Lipsync, Video-Übersetzung; inkl. biometrischer Daten nach ausdrücklicher Einwilligung) | USA | DPF, SCC | DPA, DPF (EU/UK/CH), SOC 2 Type II |
| Kling AI Pte. Ltd. (Kuaishou-Tochter) | Video-KI (Kling, Text-to-Video, Effekte) | Singapur / anteilig China | SCC, Art. 49 Abs. 1 lit. a DSGVO | ISO 27001, ISO 27701, DPA in Verhandlung |
| Replicate LLC | Bild- und Video-Upscaling, Hintergrund-Freistellung (Sticker Maker) | USA | SCC | Privacy Policy, auto. Löschung nach 1 Stunde |
KI-Dienste: Sprache und Audio
| Anbieter | Funktion | Sitz | Grundlage | Nachweise |
|---|---|---|---|---|
| ElevenLabs Inc. | Stimm-KI (TTS, Voice Cloning, Dubbing, Soundeffekte) | USA | DPF, SCC | DPA, ISO 27001/27701/42001, DPF (EU/UK/CH), SOC 2 Type II |
Marketing und Reichweitenmessung
| Anbieter | Funktion | Sitz | Grundlage | Nachweise |
|---|---|---|---|---|
| Meta Platforms Ireland Ltd. | Reichweitenmessung auf der Marketing-Website (Meta Pixel) | Irland / EU | EU-Entität, DPF | DPA |
13. Übermittlung in Drittländer und Sitz in Dubai
Da der Auftragsverarbeiter (Jennifer Zittier Marketing FZCO) seinen Sitz in den Vereinigten Arabischen Emiraten hat und Teile der Verarbeitung ueber Anbieter ausserhalb der EU bzw. des EWR erfolgen, findet eine Übermittlung in Drittländer statt. Wir stuetzen diese Übermittlungen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO, Durchfuehrungsbeschluss (EU) 2021/914, Modul 2). Wo US-Anbieter unter dem EU-US Data Privacy Framework zertifiziert sind, stuetzen wir die Übermittlung vorrangig auf diesen Angemessenheitsbeschluss.
Abhaengig vom gewählten Video-Modell kann eine Verarbeitung auch in Ländern mit geringerem Schutzniveau stattfinden (insbesondere Kling / China, siehe Hinweis in Abschnitt 12). Wir empfehlen, vor dem Verarbeiten besonders sensibler Daten ein eigenes Transfer Impact Assessment (TIA) durchzuführen.
14. Vertreter in der EU (Art. 27 DSGVO)
Da der Betreiber seinen Sitz ausserhalb der EU hat, ist nach Art. 27 DSGVO ein Vertreter in der Union benannt: Prighter Group, Wiedner Hauptstraße 142/15, 1050 Wien, Österreich. Betroffene und Aufsichtsbehörden erreichen den Vertreter über das Portal app.prighter.com/portal/16973452606.
15. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist derzeit nicht bestellt; die Bestellpflicht nach Art. 37 Abs. 1 lit. c DSGVO greift beim aktuellen Umfang der Verarbeitung nicht. Wir überprüfen dies fortlaufend und bestellen einen Datenschutzbeauftragten, sobald Art und Umfang der Verarbeitung dies erfordern. Für die biometrischen Funktionen liegt eine dokumentierte Datenschutz-Folgenabschätzung nach Art. 35 DSGVO vor. Ansprechstelle: support@jaivstudio.ai.
16. Betroffenenrechte und Datenpannen
Wir unterstützen dich dabei, Anfragen betroffener Personen (Art. 15-22 DSGVO) zu erfuellen. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, informieren wir dich unverzueglich (72-Stunden-Frist nach Art. 33 DSGVO).
Zuständige Datenschutz-Aufsichtsbehörden: in Deutschland die zuständige Landesdatenschutzbehörde, in Österreich die DSB (dsb.gv.at), in der Schweiz der EDOEB (edoeb.admin.ch).
17. Weisungsrecht
Wir verarbeiten personenbezogene Daten nur auf deine dokumentierten Weisungen. Sind wir der Auffassung, dass eine Weisung gegen geltendes Datenschutzrecht verstößt, weisen wir dich darauf hin.
18. Aufbewahrung, Löschung und Kontrolle
Personenbezogene Daten werden nur so lange verarbeitet, wie es für den vereinbarten Zweck oder aufgrund gesetzlicher Pflichten erforderlich ist. Nach Vertragsende werden die in unserem Auftrag verarbeiteten Daten nach deiner Wahl geloescht oder zurückgegeben. Du hast das Recht, die Einhaltung der vereinbarten Pflichten im Rahmen der im AVV festgelegten Auditregelungen zu kontrollieren.
19. Haftung und Verantwortung
Wir bleiben dir gegenüber für die Einhaltung der Datenschutzpflichten verantwortlich, auch soweit wir Unterauftragsverarbeiter einsetzen (Art. 28 Abs. 4 DSGVO). Im Verhaeltnis zwischen dir und uns ist die Haftung des Auftragsverarbeiters der Hoehe nach begrenzt auf den Gesamtbetrag, den du in den zwölf Kalendermonaten vor dem schadensbegründenden Ereignis an uns gezahlt hast, es sei denn, der Schaden beruht auf Vorsatz oder grober Fahrlässigkeit.
20. Form und Anlagen des AVV
Der AVV wird nach Art. 28 Abs. 9 DSGVO in Textform geschlossen. Die Zustimmung erfolgt durch Aktivierung der Checkbox im Checkout-Prozess; eine qualifizierte elektronische Signatur ist nicht erforderlich. Datum, Uhrzeit und Versionsnummer werden serverseitig protokolliert.
21. Dauer und Beendigung
Der AVV gilt für die Dauer deiner Nutzung von JAIV Studio. Nach Vertragsende greifen die Regelungen zu Aufbewahrung und Löschung aus Abschnitt 18.
22. Anwendbares Recht und Gerichtsstand
Dieser AVV unterliegt dem Recht der Vereinigten Arabischen Emirate. Zustaendig sind die Gerichte des Dubai International Financial Centre (DIFC). Für Nutzer mit Sitz in der EU bleiben zwingende Verbraucherschutzrechte des jeweiligen Wohnsitzlandes unberuehrt. Die DSGVO gilt für alle Nutzer mit Wohnsitz in der EU unabhaengig von dieser Rechtswahl.
23. Ergänzende Hinweise für Nutzer in der Schweiz
Für Nutzer mit Sitz in der Schweiz gilt ergänzend das Bundesgesetz ueber den Datenschutz (nDSG, SR 235.1, in Kraft seit 1. September 2023). Zuständige Behörde: EDOEB (edoeb.admin.ch).
Last updated: 2026-07-06 | Version 1.2
If you use JAIV Studio for business purposes and process personal data in doing so, we conclude a data processing agreement (DPA) with you in accordance with Art. 28 GDPR. This page constitutes the binding DPA text; by ticking the checkbox during the checkout process, it becomes part of your contract.
1. Roles: who is who?
- You as the user are the controller within the meaning of Art. 4 No. 7 GDPR.
- JAIV Studio (operator: Jennifer Zittier Marketing FZCO, Dubai) is the processor pursuant to Art. 4 No. 8 GDPR.
Important: The processor is established in the United Arab Emirates, a third country without an EU adequacy decision. This has consequences for data transfers, which we explain in section 13.
2. When do you need a DPA?
A DPA is required if you process personal data in JAIV Studio and we act on your behalf, for example when creating content for clients, processing personal input of real people, or using JAIV Studio commercially. For purely private use, a DPA is generally not required.
3. Conclusion of the DPA
The DPA is concluded automatically when you complete your subscription via checkbox confirmation during checkout (Art. 28(9) GDPR). Date, time and version number are logged server-side. For questions: support@jaivstudio.ai.
4. Contents of the DPA
The DPA contains the provisions required under Art. 28(3) GDPR: subject matter, duration, nature and purpose; processing solely on your documented instructions; confidentiality; technical and organisational measures; sub-processor conditions; support with data subjects' rights; support with breach notification; deletion or return of data; audit rights; and provisions on special categories (Art. 9 GDPR).
5. Data categories and data subjects
- Master data: name, email, company and account details;
- Content data: prompts, uploaded texts, images, videos and audio;
- Image and audio data of real people, including biometric data (Art. 9 GDPR);
- Usage and metadata: log, device and access data;
- Payment data for billing.
6. Special categories: faces and voices
As the controller, you ensure that for every real person whose face or voice you enter, a valid legal basis exists (usually explicit consent under Art. 9(2)(a) GDPR). We process this material exclusively on your behalf.
JAIV Studio supports you technically: before creating voice clones or digital twins, the app requires an explicit consent confirmation logged with a timestamp. Voice profiles and twins are visible to your account only and can be deleted by you at any time (Settings, Privacy, Biometric Data); deletion at the respective AI service is triggered and logged.
7. Your responsibility for real people
- Right to one's own image and voice: Images, voice recordings and names of identifiable people may only be distributed with their consent.
- Labelling does not replace consent: AI-labelled content of identifiable people remains unlawful without consent.
- Deepfakes: This applies expressly to deceptively realistic synthetic reproductions.
- Minors: Depicting minors without guardian consent is not permitted. JAIV Studio is restricted to persons aged 18 and over.
8. EU AI Act: labelling of AI content
Under Art. 50 of the EU AI Act, AI-generated content must be made recognisable as artificially created (including machine-readable, e.g. C2PA or watermarks) from 2 August 2026. As the deployer you are responsible for disclosing the artificial origin when you publish content.
9. Data protection impact assessment (DPIA)
Using AI with biometric data may pose a high risk (Art. 35 GDPR). We support you with the necessary information about our processing.
10. No use of your content for AI training
We process your input solely to generate the content you request. API-transmitted content is not used for model training by default.
11. Technical and organisational measures
Measures include: access restrictions, TLS transport encryption, encrypted storage, access logging, availability protection, pseudonymisation where possible. All user data is stored in EU data centres (Frankfurt / Cloudflare EEUR).
12. Sub-processors
We will notify you of changes at least 14 days in advance by email (Art. 28(2) GDPR).
Infrastructure
| Provider | Function | Location / Data region | Basis | Evidence |
|---|---|---|---|---|
| HighLevel Inc. | Website hosting and CRM | USA / EU region | DPF, SCC | DPA, SOC 2 |
| Vercel Inc. | App hosting, serverless compute | USA / Compute EU Frankfurt (fra1) | DPF, SCC | DPA, DPF certificate |
| Supabase Inc. | Database (user data, credits) | USA / Data EU Frankfurt (eu-central-1) | SCC | DPA |
| Cloudflare Inc. | File storage for generated media (R2) | USA / Data EU Eastern Europe (EEUR) | DPF, SCC | DPA v6.4, DPF certificate |
| Resend Inc. | Transactional emails | USA / Processing EU Ireland (eu-west-1) | DPF, SCC | DPA, EU region |
Payment processing
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Payment processing and subscription management | Ireland / EU | EU entity, DPF | DPA, PCI DSS Level 1 |
AI services: text and chat
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| Anthropic PBC | Text AI (Claude, Character Wizard, chat, prompt generation) | USA | SCC | DPA, ISO 27001:2022, ISO 42001, SOC 3 Type 2 |
AI services: image
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| OpenAI Ireland Ltd. | Image AI (GPT Image, image generation) | Ireland / EU | EU entity | DPA, ISO 27001/27018/27701, SOC 3 Type 2 |
| Google Ireland Ltd. / Google LLC | Image and video AI (Gemini, Imagen, VEO) | EU / USA | DPF, SCC | DPA, ISO 27001, SOC 2, BSI C5 |
| BytePlus Pte. Ltd. (ByteDance subsidiary) | Image and video AI (Seedream, Seedance) | Singapore | SCC | DPA 2024-02-23 |
| Black Forest Labs GmbH | Image AI (FLUX, high-resolution generation) | Germany / EU | EU entity | ISO 27001, SOC 2, Enterprise DPA |
AI services: video
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| Alibaba Cloud (Singapore) Pte. Ltd. | Video AI (Wan, text-to-video) | Singapore | SCC | DPA, ISO 27701, SOC 2 GenAI, BSI C5:2020 |
| HeyGen Technology Inc. | Video AI (avatar videos, talking photo, digital twins, voice cloning, lipsync, video translation; incl. biometric data subject to explicit consent) | USA | DPF, SCC | DPA, DPF (EU/UK/CH), SOC 2 Type II |
| Kling AI Pte. Ltd. (Kuaishou subsidiary) | Video AI (Kling, text-to-video, effects) | Singapore / partly China | SCC, Art. 49(1)(a) GDPR | ISO 27001, ISO 27701, DPA under negotiation |
| Replicate LLC | Image and video upscaling, background removal (Sticker Maker) | USA | SCC | Privacy Policy, auto-deletion after 1 hour |
AI services: voice and audio
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| ElevenLabs Inc. | Voice AI (TTS, voice cloning, dubbing, sound effects) | USA | DPF, SCC | DPA, ISO 27001/27701/42001, DPF (EU/UK/CH), SOC 2 Type II |
Marketing and reach measurement
| Provider | Function | Location | Basis | Evidence |
|---|---|---|---|---|
| Meta Platforms Ireland Ltd. | Reach measurement on marketing website (Meta Pixel) | Ireland / EU | EU entity, DPF | DPA |
13. Transfers to third countries and seat in Dubai
We base transfers to third countries on the EU Commission's standard contractual clauses (Art. 46 GDPR, Module 2). Where US providers are certified under the EU-US Data Privacy Framework, we use that adequacy decision as priority basis. Depending on the video model selected, processing may also occur in countries with a lower protection level (in particular Kling / China, see section 12). We recommend carrying out a Transfer Impact Assessment (TIA) before processing particularly sensitive data.
14. Representative in the EU (Art. 27 GDPR)
Our representative in the Union pursuant to Art. 27 GDPR is Prighter Group, Wiedner Hauptstraße 142/15, 1050 Vienna, Austria. Data subjects and supervisory authorities can reach the representative via app.prighter.com/portal/16973452606.
15. Data protection officer
A data protection officer is currently not designated; the obligation under Art. 37(1)(c) GDPR does not apply at the current scale of processing. We review this continuously and will designate a DPO as soon as the nature and scale of processing require it. A documented data protection impact assessment (Art. 35 GDPR) exists for the biometric features. Contact: support@jaivstudio.ai.
16. Data subjects' rights and data breaches
We support you in fulfilling data subjects' requests (Art. 15-22 GDPR) and notify you without undue delay of any personal data breach (72-hour deadline under Art. 33 GDPR). Competent supervisory authorities: Germany (relevant state authority), Austria (DSB, dsb.gv.at), Switzerland (FDPIC / EDOEB, edoeb.admin.ch).
17. Right to instruct
We process personal data only on your documented instructions. If we consider an instruction to infringe applicable data protection law, we will inform you.
18. Retention, deletion and control
Data is processed only as long as necessary. After the contract ends, data will be deleted or returned at your choice. You have the right to verify compliance via the audit arrangements set out in the DPA.
19. Liability and responsibility
We remain responsible for compliance with data protection obligations including where sub-processors are engaged (Art. 28(4) GDPR). Our liability to you is capped at the total amount paid in the twelve calendar months preceding the claim event, unless the damage results from wilful misconduct or gross negligence.
20. Form and annexes of the DPA
The DPA is concluded in text form (Art. 28(9) GDPR) via checkbox during checkout. Date, time and version number are logged server-side.
21. Duration and termination
The DPA applies for the duration of your use of JAIV Studio. After the contract ends, the provisions on retention and deletion in section 18 apply.
22. Governing law and jurisdiction
This DPA is governed by the laws of the United Arab Emirates. Disputes are subject to the jurisdiction of the Dubai International Financial Centre (DIFC) courts. EU users retain mandatory consumer protection rights of their country of residence. The GDPR applies to all users habitually resident in the EU regardless of this choice of law.
23. Additional provisions for users in Switzerland
The Swiss nFADP (SR 235.1, in force since 1 September 2023) applies additionally. Competent authority: FDPIC / EDOEB (edoeb.admin.ch).
This English version is a convenience translation; in case of doubt the German version prevails.