DatenschutzerklärungPrivacy Policy
Stand: 06.07.2026 · Version 1.4
Diese Datenschutzerklärung informiert dich über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten durch JAIV Studio. Anwendbar sind die Datenschutz-Grundverordnung (DSGVO), das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) sowie der Digital Services Act (DSA, Verordnung (EU) 2022/2065).
1. Verantwortlicher
Jennifer Zittier Marketing FZCO
IFZA Property FZCO, Businesspark DDP, Building A1
Dubai Digital Park, Dubai Silicon Oasis
PO Box 342001, 341041 Dubai, Vereinigte Arabische Emirate
E-Mail: support@jaivstudio.ai
Web: jaivstudio.ai
Rechtsform: Free Zone Company (FZCO), Registrierungsnummer 104858189400001 bei der International Free Zone Authority (IFZA).
Die Verantwortliche hat ihren Sitz in den Vereinigten Arabischen Emiraten, für die kein Angemessenheitsbeschluss der EU-Kommission besteht. Deine Daten werden auf Servern in der EU (Frankfurt) und in europäischen Speicherregionen gespeichert. Soweit im Rahmen von Support und Administration ein Zugriff aus den Vereinigten Arabischen Emiraten erfolgt, ist dieser auf das erforderliche Minimum beschränkt und durch interne Zugriffskontrollen sowie die in dieser Erklärung beschriebenen Garantien abgesichert. Dein Ansprechpartner in der EU ist unser Vertreter nach Art. 27 DSGVO (Prighter Group, Wien, siehe Abschnitt 2).
2. EU-Vertreter (Art. 27 DSGVO)
Da unser Unternehmen seinen Sitz außerhalb der Europäischen Union hat und sich dieses Angebot an Personen in der EU richtet, haben wir gemäß Art. 27 DSGVO einen Vertreter in der Union benannt.
Wir legen Wert auf Ihre Privatsphäre und Ihre Rechte als betroffene Person und haben daher die Prighter Group mit ihren lokalen Partnern als unseren Datenschutzvertreter und Ihre Kontaktstelle für die folgenden Regionen ernannt:
- Europäische Union (EU)
Prighter bietet Ihnen eine einfache Möglichkeit, Ihre datenschutzbezogenen Rechte auszuüben (z. B. Anträge auf Zugang zu oder Löschung von personenbezogenen Daten). Wenn Sie uns über unseren Vertreter Prighter kontaktieren oder von Ihren Betroffenenrechten Gebrauch machen möchten, besuchen Sie bitte die folgende Website:
https://app.prighter.com/portal/16973452606
Prighter Group · Wiedner Hauptstraße 142/15, 1050 Wien, Österreich · datenschutz@prighter.com
3. Datenschutzbeauftragter (Art. 37 DSGVO)
Wir sind derzeit nicht gesetzlich verpflichtet, einen Datenschutzbeauftragten (DSB) zu bestellen. Die Bestellpflicht nach Art. 37 Abs. 1 lit. c DSGVO setzt eine umfangreiche Verarbeitung besonderer Datenkategorien als Kerntätigkeit voraus; das ist bei dem aktuellen Umfang der biometrischen Funktionen (Abschnitte 27 und 28) nicht der Fall. Wir überprüfen die Bestellpflicht fortlaufend und bestellen einen Datenschutzbeauftragten, sobald Art und Umfang der Verarbeitung dies erfordern; er wird dann hier bekannt gegeben. Für die biometrischen Funktionen haben wir eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und dokumentiert. Deine Ansprechstelle erreichst du unter support@jaivstudio.ai.
4. Mindestalter
JAIV Studio richtet sich ausschließlich an Erwachsene ab 18 Jahren. Beim Anlegen eines Kontos bestätigst du aktiv, dass du das 18. Lebensjahr vollendet hast (Art. 6 Abs. 1 lit. b, Art. 8 DSGVO; § 2 JuSchG). Sollte uns bekannt werden, dass ein Nutzer minderjährig ist, sperren wir den Account umgehend, löschen alle damit verbundenen Daten und informieren, sofern erforderlich, die zuständige Behörde.
5. Datenkategorien im Überblick
Je nach Umfang deiner Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:
- Stammdaten: Name, E-Mail-Adresse, Profilbild, Kontosprache
- Authentifizierungsdaten: Passwort-Hash (bcrypt), OAuth-Token (Google), TOTP-Geheimnis (2FA), Wiederherstellungscodes
- Vertragsdaten: gewählter Plan, Stripe-Customer-ID, Rechnungs- und Zahlungshistorie
- Nutzungs- und Verbrauchsdaten: genutzte Funktionen, verbrauchte Credits, Generierungshistorie, Browser-Typ, IP-Adresse (pseudonymisiert in App-Logs), Zeitstempel
- Inhaltsdaten: deine Prompts und Texteingaben, hochgeladene Referenzbilder, generierte Bilder, Videos und Audiodateien, Brand-Kit-Daten (Logo, Farben, Schriften)
- Kommunikationsdaten: Chat-Verläufe mit unseren KI-Bots (30 Tage gespeichert, dann automatisch anonymisiert)
- Einwilligungsdaten: AGB-Version, Altersbestätigung, Datenschutz-Einstellungen, Zeitstempel und IP-Adresse der Einwilligung
- Moderationsdaten: NSFW-Scores, CSAM-Hash-Prüfergebnisse, Meldungen, Sperrvermerke
- Provenance-Daten: Modell-ID, Prompt-Hash (kein Volltext), C2PA-Manifest je generiertem Werk
- Biometrische Daten (Art. 9 DSGVO, nur mit ausdrücklicher Einwilligung): Gesichtsbilder (DNA-Sheet, Avatar-Training), Stimmproben (Voice Clone)
6. Website-Hosting und CRM (GoHighLevel)
Unsere Marketing-Website (jaivstudio.ai), Landing-Pages, Kontaktformulare sowie das zugehörige E-Mail-Marketing werden über die Plattform GoHighLevel betrieben:
HighLevel Inc., 400 North Saint Paul St., Suite 920, Dallas, TX 75201, USA
DPF-Zertifizierung: aktiv (EU-U.S. Data Privacy Framework)
Beim Aufruf unserer Website verarbeitet GoHighLevel technisch notwendige Server-Logfile-Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, übertragene Datenmenge, Referrer-URL, Browsertyp, -version und Betriebssystem. Ferner nutzen wir GoHighLevel als CRM-System für Lead-Verwaltung, Sales-Pipeline und E-Mail-Marketing-Automatisierung. Wenn du eines unserer Formulare ausfüllst, werden deine Angaben in GoHighLevel gespeichert und verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb und Lead-Management). Für Marketing-E-Mails: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Mit HighLevel Inc. besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO).
7. App-Infrastruktur und Hosting
Die Anwendung unter jaivstudio.ai läuft auf folgender Infrastruktur:
| Anbieter | Anschrift | Funktion | Region / Speicherort | Transfer |
|---|---|---|---|---|
| Vercel Inc. | 440 N Barranca Ave #4133, Covina, CA 91723, USA | App-Hosting, CDN, Serverless Functions | Frankfurt (fra1) — EU | DPF + SCC |
| Supabase Inc. | 970 Toa Payoh N, Singapur (AWS Delaware) | Datenbank, Authentifizierung, Row-Level-Security | EU-Central Frankfurt (eu-central-1) | SCC |
| Cloudflare, Inc. | 101 Townsend St, San Francisco, CA 94107, USA | Medienspeicher (R2), CDN, CSAM-Prüfung | Osteuropa EEUR (EU-Rechenzentren) | DPF + SCC |
Daten in der Datenbank (Supabase) werden im EU-Rechenzentrum Frankfurt (AWS eu-central-1) gespeichert. Generierte Medien (Bilder, Videos, Audio) liegen im Cloudflare R2 Bucket „jaivstudio" in EU-Rechenzentren (Easteurope EEUR). Vercel-Functions laufen in der Region Frankfurt (fra1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheitsinteresse). Mit allen drei Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
8. Datensicherheit (Art. 32 DSGVO)
Wir setzen folgende technische und organisatorische Maßnahmen (TOMs) ein:
- Transportverschlüsselung: TLS 1.3 auf allen Endpunkten (Vercel-Standard)
- Ruheverschlüsselung: AES-256 auf Supabase-Datenbank und Cloudflare R2
- Passwortsicherheit: bcrypt-Hashing mit individuellem Salt; Klartextpasswörter werden niemals gespeichert
- Zugriffssteuerung: Row-Level-Security (RLS) auf allen Benutzertabellen; Admin-Zugang nur via Step-Up-Authentifizierung
- Zwei-Faktor-Authentifizierung: TOTP (RFC 6238) optional für alle Nutzer, empfohlen für höhere Pläne
- Audit-Logs: jede Admin-Aktion wird mit Zeitstempel, Admin-ID und Begründung protokolliert; Aufbewahrung 3 Jahre
- Datensparsamkeit: Prompt-Hash statt Volltext in Provenance-Daten; IP-Adresse in App-Logs pseudonymisiert
- Backup: tägliche Supabase-Datenbank-Backups (Point-in-Time-Recovery), Cloudflare R2 Replikation
- Penetrationstest: jährlich geplant (Snyk / GitHub Advanced Security)
- Restore-Test: vierteljährlich dokumentiert
Bei einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) und betroffene Personen unverzüglich, wenn ein hohes Risiko besteht (Art. 34 DSGVO). Ein internes Incident-Response-Playbook regelt den Ablauf.
9. Cookies und Einwilligung
In der eingeloggten App (jaivstudio.ai) setzen wir ausschließlich technisch notwendige Cookies (Authentifizierungs-Session, Sprachpräferenz). Diese bedürfen keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Auf der Marketing-Website (jaivstudio.ai) werden zusätzliche Cookies gesetzt, sobald du einer der folgenden Kategorien zustimmst (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO):
| Cookie / Technologie | Anbieter | Zweck | Max. Laufzeit | Kategorie |
|---|---|---|---|---|
| Session-Cookie (GHL) | HighLevel Inc. | Betrieb der Marketing-Website | Sitzung | notwendig |
| jaivLang | eigener | Sprachpräferenz (localStorage) | unbegrenzt | notwendig |
| Supabase-Auth-Token | Supabase Inc. | Authentifizierung in der App | 1 Jahr | notwendig |
| Consent-Cookie | eigener / GHL | Speichert deine Cookie-Auswahl | 12 Monate | notwendig |
| __stripe_mid / __stripe_sid | Stripe | Betrugsprävention bei Zahlung | 1 Jahr | notwendig |
| _ga, _ga_[ID] | Google Ireland Ltd. | Reichweitenmessung | 2 Jahre | Analyse (Einwilligung) |
| _fbp, _fbc | Meta Platforms Ireland Ltd. | Werbemessung Facebook/Instagram | 3 Monate | Marketing (Einwilligung) |
| _fprom_track, fpr | First Promoter (Igil Webs SRL) | Affiliate-Zuordnung | 90 Tage | Marketing (Einwilligung) |
Du kannst deine Einwilligung jederzeit über das Cookie-Banner auf unserer Marketing-Website widerrufen. Die Ablehnung von Analyse- und Marketing-Cookies beeinträchtigt nicht die Nutzbarkeit der App.
10. Google Analytics
Zur Analyse der Nutzung unserer Marketing-Website setzen wir Google Analytics ein:
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
(für Übermittlungen in die USA: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)
DPF-Zertifizierung: aktiv (EU-US Data Privacy Framework)
Google Analytics verarbeitet deine IP-Adresse (in der EU gekürzt, bevor sie in die USA übermittelt wird), Browser- und Geräteinformationen, Seitenaufrufe, Verweildauer, Herkunftsquelle und Interaktionen. Die Daten werden pseudonymisiert; eine direkte Identifizierung ist nicht möglich. Google verwendet diese Daten unter Umständen auch für eigene Zwecke (Google-Anzeigen, Google Signals); dies kannst du in deinen Google-Kontoeinstellungen deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Wir haben mit Google Ireland Limited einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. Die Datenübermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln.
Du kannst der Erfassung durch Google Analytics widersprechen, indem du die entsprechende Kategorie im Cookie-Banner deaktivierst oder das Google-Analytics-Opt-out-Browser-Add-on installierst.
11. Meta-Pixel (Facebook und Instagram)
Auf unserer Marketing-Website nutzen wir den Meta-Pixel zur Messung der Wirksamkeit unserer Werbeanzeigen auf Facebook und Instagram sowie zur Erstellung von Custom Audiences:
Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland
(für Übermittlungen in die USA: Meta Platforms, Inc., 1 Hacker Way, Menlo Park, CA 94025, USA)
DPF-Zertifizierung: Meta Platforms, Inc. ist aktiver DPF-Teilnehmer
Das Pixel übermittelt beim Besuch unserer Website Informationen wie deine IP-Adresse (gehashed), Browser-Informationen, aufgerufene Seiten sowie — falls du ein Meta-Konto hast und dort eingeloggt bist — eine verschlüsselte Kennung. Wir nutzen dabei den Conversions API (CAPI)-Modus, bei dem Daten serverseitig übermittelt werden. Es werden keine Klarnamen oder E-Mail-Adressen ohne vorherige Verschlüsselung (Hashing nach SHA-256) übertragen.
Zweck: Conversion-Tracking (Anmeldungen, Käufe), Retargeting-Zielgruppen (Custom Audiences), Lookalike Audiences, Optimierung von Werbeausgaben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Mit Meta Platforms Ireland Limited besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework sowie ergänzender Standardvertragsklauseln.
Du kannst der Nutzung des Meta-Pixels über das Cookie-Banner widersprechen. Darüber hinaus kannst du interessenbasierte Werbung in deinen Facebook-Einstellungen oder über youronlinechoices.com deaktivieren.
12. Social-Media-Präsenzen des Anbieters
Wir unterhalten öffentliche Auftritte auf sozialen Netzwerken. Wenn du unsere Seiten dort besuchst, verarbeitet die jeweilige Plattform deine Daten nach eigenen Datenschutzbestimmungen. Wir haben auf diese Verarbeitungen keinen Einfluss. Bezüglich Facebook-/Instagram-Seiten besteht gemäß EuGH-Urteil C-210/16 (Wirtschaftsakademie) und dem nachfolgenden EDPB-Leitfaden eine gemeinsame Verantwortlichkeit (Joint Controllership) zwischen uns und Meta für die durch Meta erhobenen Seitenstatistiken (Page Insights). Wir schließen mit Meta entsprechende Vereinbarungen nach Art. 26 DSGVO.
| Plattform | Betreiber | Datenschutzinformation |
|---|---|---|
| Facebook / Instagram | Meta Platforms Ireland Ltd., Dublin, Irland | facebook.com/privacy/policy |
| YouTube | Google Ireland Ltd., Dublin, Irland | policies.google.com/privacy |
| TikTok | TikTok Technology Limited, Dublin, Irland | tiktok.com/legal/privacy-policy-eea |
| LinkedIn Ireland Unlimited Company, Dublin, Irland | linkedin.com/legal/privacy-policy |
13. Affiliate-Tracking (First Promoter)
Für unser Partnerprogramm nutzen wir:
Igil Webs SRL (First Promoter), str. Florilor nr. 4, Talmaciu, Sibiu, Rumänien (EU)
Wenn du über einen Affiliate-Link zu uns gelangst, setzt First Promoter ein Cookie (fpr / _fprom_track), das die Empfehlung für bis zu 90 Tage speichert, um eine korrekte Provisionsabrechnung sicherzustellen. Die Daten werden ausschließlich in der EU verarbeitet; es findet kein Drittlandtransfer statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekter Abrechnung). Mit Igil Webs SRL besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
14. Zahlungsabwicklung (Stripe)
Kostenpflichtige Pläne werden über Stripe abgewickelt:
Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland
(für Übermittlungen in die USA: Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA)
PCI-DSS Level 1, DPF-zertifiziert
Stripe verarbeitet Zahlungsinformationen (Karte oder anderes Zahlungsmittel) in eigenständiger Verantwortung nach seinem eigenen Datenschutzrahmen. Wir selbst sehen und speichern keine vollständigen Zahlungsdaten. Wir erhalten von Stripe eine Customer-ID sowie Zahlungsstatus und Rechnungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer für Rechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB analog). Mit Stripe besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
15. Registrierung, Konto und Anmeldung
Wenn du ein JAIV-Studio-Konto anlegst, verarbeiten wir:
- E-Mail-Adresse und Name (Pflichtfelder)
- Passwort — ausschließlich als bcrypt-Hash, niemals im Klartext
- Zeitstempel der Registrierung, IP-Adresse und User-Agent (zur Betrugsprävention, 14 Tage gespeichert)
- Bestätigung des Mindestalters (18+), AGB- und Datenschutz-Einwilligung mit Versionsnummer und Zeitstempel
Social Login (Google OAuth 2.0): Du kannst dich alternativ mit deinem Google-Konto anmelden. Dabei erhalten wir von Google deinen Namen, deine E-Mail-Adresse und dein Profilbild. Die technische Abwicklung erfolgt über Supabase Auth + Google OAuth; Google verarbeitet den Authentifizierungsvorgang nach eigener Datenschutzrichtlinie. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
16. Zwei-Faktor-Authentifizierung (2FA)
Zur Absicherung deines Kontos bieten wir TOTP-basierte 2FA (RFC 6238, z. B. Google Authenticator, Authy) an. Das TOTP-Geheimnis wird verschlüsselt in der Supabase-Datenbank (EU-Frankfurt) gespeichert und niemals im Klartext übertragen. Wiederherstellungscodes werden einmalig angezeigt und als Hashes gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
17. E-Mail-Versand (Resend) und Newsletter
Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
DPF-Zertifizierung: aktiv; Datenaufbewahrung in Mail-Logs: 7 Tage
Transaktionale E-Mails (Registrierungsbestätigung, Passwort-Reset, 2FA-Recovery, Rechnungen, Plan-Änderungen) versenden wir über Resend auf Basis der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Marketing-E-Mails / Newsletter versenden wir nur mit deiner ausdrücklichen Einwilligung im Double-Opt-in-Verfahren (Art. 6 Abs. 1 lit. a DSGVO). Jede Marketing-E-Mail enthält einen Ein-Klick-Abmeldelink. Du kannst deine Einwilligung jederzeit widerrufen — ohne Angabe von Gründen und ohne Nachteile für deine weitere Nutzung der App.
Mit Resend, Inc. besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Transfer-Grundlage: EU-US Data Privacy Framework (Art. 45 DSGVO).
18. KI-Textgenerierung und Chatbots (Anthropic Claude)
Anthropic PBC, 548 Market Street, Suite 66930, San Francisco, CA 94104, USA
Zertifizierungen: ISO 27001 (2025), ISO 42001 AI Management (2025), SOC 3 Type II (2025)
Transfer-Grundlage: Standardvertragsklauseln (SCC), EU 2021/914
Wir nutzen Claude für folgende Funktionen: DSM-Mentor, DSM-Navigator, JAIV-Chat und KI-Agenten, Karussell- und Story-Generierung, Prompt-Optimierung sowie Content-Plan-Erstellung. Dabei werden deine Texteingaben (Prompts, Themen, Kontextinformationen) an Anthropic übermittelt und dort verarbeitet, um die Antwort zu generieren. Anthropic verarbeitet deine Eingaben ausschließlich zur Erbringung des Dienstes und nicht für KI-Training (Zero Data Retention-Modus aktiv). Chat-Verläufe mit unseren Bots werden in unserer eigenen Datenbank (Supabase, EU-Frankfurt) für 30 Tage gespeichert und dann automatisch anonymisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
19. KI-Bildgenerierung
a) Google AI (Gemini / Imagen / NB2 / NB Pro)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
(Verarbeitung auch durch Google LLC, USA) · DPF + SCC · Cloud DPA vorliegend
Genutzte Modelle: Gemini 2.0 Flash (Textprompt + Referenzbilder → Bild), Imagen 3, NB2 (Seedream-Gemini-Variante), NB Pro. Daten: Text-Prompt, ggf. Referenzbild (Base64). Google verarbeitet Eingaben im Rahmen der Cloud-Richtlinien nicht für eigenes KI-Training.
b) OpenAI (GPT Image 1 und GPT Image 2)
OpenAI Ireland Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland (EU-Rechtsperson)
Zertifizierungen: ISO 27001, 27017, 27018, 27701, SOC 3 Type II (2025) · SCC
GPT Image 1 und 2 erzeugen und bearbeiten Bilder aus Textprompts und optionalen Referenzbildern. Mit OpenAI Ireland Ltd. besteht ein Auftragsverarbeitungsvertrag. Da OpenAI Ireland als EU-Rechtsperson agiert, findet für die vertragliche Beziehung kein Drittlandtransfer statt; tatsächliche Verarbeitung kann teils in den USA erfolgen (abgesichert durch SCC im DPA).
c) Black Forest Labs / FLUX.2
Black Forest Labs GmbH, Ingeborg-Krummer-Schroth-Str. 18, 79106 Freiburg i. Br., Deutschland
HRB 291820 München · ISO 27001 (Vanta, 2026) · EU-Endpunkt: api.eu.bfl.ai
FLUX.2 ist ein europäischer Anbieter (Sitz Deutschland). Alle Anfragen gehen an den EU-Endpunkt; kein Drittlandtransfer. Ein Enterprise-AVV nach Art. 28 DSGVO ist in Verhandlung und wird nach Abschluss hier vermerkt.
d) BytePlus (Seedream)
BytePlus Pte. Ltd., 1 Raffles Quay #26-10, Singapore 048583
Zertifizierungen: ISO 27001, 27017, 27018 · DPA seit 23.02.2024 · SCC
Seedream wird für Bild-zu-Bild- und Text-zu-Bild-Generierungen eingesetzt. Transfer-Grundlage: Standardvertragsklauseln (SCC) mit Transfer Impact Assessment (TIA).
20. KI-Videogenerierung
a) BytePlus Seedance
BytePlus Pte. Ltd., 1 Raffles Quay #26-10, Singapore 048583 · ISO 27001, 27017, 27018 · SCC
Seedance 1.0 / 2.0 Pro wandelt Texteingaben und Referenzbilder in Kurzvideos um. Generierte Videos werden nach Fertigstellung in unseren Cloudflare-R2-Bucket (EU) gespiegelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
b) Google VEO
Google Ireland Limited / Google LLC · DPF + SCC · Cloud DPA
VEO generiert hochauflösende Videos aus Text-Prompts. Datentransfer und Rechtsgrundlage identisch zu Abschnitt 19a (Google AI).
c) Kling AI / Kuaishou (LOHAS GAMES PTE LTD)
21. KI-Sprachsynthese und Sprachverarbeitung (ElevenLabs)
ElevenLabs Inc., 169 Madison Ave #2484, New York, NY 10016, USA
Zertifizierungen: ISO 27001, ISO 27701, ISO 42001, SOC 2 Type II · DPF aktiv (EU-US, Swiss-US und UK Extension) · DPA: elevenlabs.io/legal/dpa
Wir nutzen ElevenLabs für: Text-to-Speech (TTS), Video-Dubbing / Übersetzung sowie als möglichen Verarbeiter für Voice Cloning (biometrisch, Art. 9 DSGVO, Details und Einwilligung siehe Abschnitt 28). Rechtsgrundlage TTS/Dubbing: Art. 6 Abs. 1 lit. b DSGVO; Voice Cloning: Art. 9 Abs. 2 lit. a DSGVO. Transfer-Grundlage: DPF (primär) + SCC (Fallback).
22. KI-Avatar-Videos (HeyGen)
HeyGen Technology Inc., 12130 Millennium Drive Suite 300, Los Angeles, CA 90094, USA
DPF-Zertifizierung: aktiv (EU-US, UK Extension, Swiss-US) · SOC 2 Type II · DPO in Europa: privacy@heygen.com
DPA: heygen.com/data-processing-addendum
Über HeyGen bieten wir folgende Funktionen an: KI-Avatar-Videos mit Bibliotheks-Avataren, Talking Photo (ein von dir hochgeladenes oder gewähltes Foto spricht einen Text oder deine eigene Audioaufnahme), Digital Twins (dein persönlicher Avatar aus einem Trainingsvideo), Voice Cloning (siehe Abschnitt 28), Lipsync sowie Video-Übersetzung.
Biometrische Daten: Lädst du eigene Fotos, Videos oder Stimmaufnahmen hoch, um daraus einen Avatar, Digital Twin oder Stimmklon zu erstellen, verarbeiten wir Gesichts- und Stimmdaten, die biometrische Daten im Sinne von Art. 9 DSGVO darstellen können. Diese Verarbeitung erfolgt ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor der ersten Nutzung in einem gesonderten Dialog erteilst und die mit Zeitstempel dokumentiert wird. Für Digital Twins verlangt HeyGen zusätzlich ein persönliches Einwilligungsvideo der abgebildeten Person mit Sicherheitscode, das direkt bei HeyGen aufgenommen wird; ohne dieses Einwilligungsvideo kann kein Video erzeugt werden.
Schutzmaßnahmen: Deine Avatare, Twins und Stimmklone sind ausschließlich für dein Konto sichtbar und nutzbar (technische Mandanten-Trennung). Das Hochladen von Material Dritter ist nur mit deren ausdrücklicher, nachweisbarer Einwilligung zulässig; in diesem Fall bist du für diese Daten eigenständiger Verantwortlicher im Sinne der DSGVO. KI-Training-Opt-out wurde beantragt und bestätigt. Du kannst jeden Stimmklon und jeden Twin jederzeit selbst löschen (Einstellungen, Datenschutz, Biometrische Daten); die Löschung wird über die HeyGen API ausgelöst und protokolliert. Bei Account-Löschung löschen wir über die HeyGen API alle für dich gespeicherten Avatare, Videos und Voices.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Avatar-Videos, Lipsync, Übersetzung) und Art. 9 Abs. 2 lit. a DSGVO (biometrische Funktionen). Transfer-Grundlage: DPF (primär) + SCC (Fallback).
23. KI-Bild-Upscaling (Replicate)
Replicate, LLC, 101 Townsend St, San Francisco, CA 94107, USA
DPF-Zertifizierung: aktiv · DPA: replicate.com/legal/data-processing-agreement · SCC
Für die Hochskalierung von Bildern (Crystal Upscaler) sowie die Hintergrund-Freistellung im Sticker Maker nutzen wir Replicate. Automatische Löschung: Replicate löscht hochgeladene Eingabebilder und Ausgaben automatisch nach 1 Stunde; die fertigen Ergebnisse speichern wir in unserem EU-Medienspeicher (Abschnitt 24). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
24. Medienspeicher (Cloudflare R2)
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
DPF-Zertifizierung: aktiv · DPA v6.4 (April 2026) · ISO 27001 · ISO 27017 · SOC 2 Type II
Bucket „jaivstudio": Location Hint Eastern Europe (EEUR), EU-Rechenzentren
Alle von dir generierten Medien (Bilder, Videos, Audiodateien) liegen in unserem Cloudflare R2 Bucket in EU-Rechenzentren. Private Medien sind nur über signierte URLs mit begrenzter Gültigkeit abrufbar. Cloudflare führt zudem den CSAM-Hash-Abgleich durch. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (CSAM-Pflicht).
25. Datenbank und Authentifizierung (Supabase)
Supabase Inc. (Delaware, USA), AWS-gehostet
Projekt-Region: EU-Central Frankfurt (eu-central-1, AWS) · DPA: supabase.com/legal/dpa · SCC im DPA enthalten
Supabase speichert alle strukturierten Daten: Benutzerkonten, Authentifizierungsdaten, Credit-Salden und -Transaktionen, Generierungshistorie, Brand-Kit, Charakter-Bibliothek, Community-Feed-Einträge, Admin-Audit-Log, Moderationsprotokolle. Alle Tabellen mit Nutzerdaten sind durch Row-Level-Security (RLS) geschützt.
26. KI-Bildbearbeitung (Outfit-Change, Faceswap)
Funktionen wie Outfit-Change und Bild-Bearbeitung erfordern das Hochladen eines Referenzbildes. Falls das Bild eine erkennbare Person enthält, verarbeiten wir damit potenziell biometrische Daten. Wir fordern dich vor der Nutzung auf, zu bestätigen, dass du für alle abgebildeten Personen eine entsprechende Einwilligung eingeholt hast. Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) bei biometrischen Daten; Art. 6 Abs. 1 lit. b DSGVO für rein nicht-biometrische Bearbeitungen.
27. Biometrische Daten und besondere Datenkategorien (Art. 9 DSGVO)
Bestimmte Funktionen von JAIV Studio verarbeiten biometrische Daten im Sinne des Art. 4 Nr. 14 DSGVO:
| Funktion | Biometrische Datenkategorie | Status | Rechtsgrundlage |
|---|---|---|---|
| Avatar aus Selfies / DNA-Sheet | Gesichtsbilder, biometrisches Identitäts-Set | Beta (nicht öffentlich) | Art. 9 Abs. 2 lit. a + DPIA |
| Face/Character-Swap mit eigenem Foto | Gesichtsbild der eingebenden Person | Bedingt live (NSFW-Filter, Consent-Modal) | Art. 9 Abs. 2 lit. a |
| Talking Photo (eigenes Foto spricht) | Gesichtsbild + optionale Stimme | Mit Einwilligungs-Bestätigung; KI-generierte Charakterbilder sind kein biometrisches Datum | Art. 9 Abs. 2 lit. a + DPIA |
| Digital Twin (Avatar aus Trainingsvideo) | Gesichtsbild, Bewegtbild | Einwilligungs-Modal + Einwilligungsvideo mit Sicherheitscode beim Anbieter | Art. 9 Abs. 2 lit. a + DPIA |
| Voice Cloning (Stimmprofil) | Stimmprobe (biometrisch) | Einwilligungs-Modal (zwei getrennte Erklärungen), Widerruf im Konto | Art. 9 Abs. 2 lit. a + DPIA |
Vor dem Einsatz biometrischer Daten gilt: Ausdrückliche Einwilligung vor Beginn (dokumentiert mit Zeitstempel), du darfst nur Material von dir selbst oder mit nachweisbarer Einwilligung der abgebildeten Person verwenden, biometrische Daten werden nicht für KI-Training verwendet. Die Löschung ist jederzeit selbst möglich: Einstellungen, Datenschutz, Biometrische Daten. Dort siehst du alle deine Stimmklone und Digital Twins und kannst sie einzeln löschen; die Löschung beim Anbieter wird ausgelöst und protokolliert.
28. Voice Cloning (Art. 9 DSGVO)
Wenn du die Funktion Voice Cloning nutzt, verarbeiten wir die von dir hochgeladenen Stimmaufnahmen, um ein digitales Stimmprofil zu erstellen. Stimmprofile können biometrische Daten im Sinne von Art. 9 DSGVO darstellen. Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor der ersten Nutzung in einem gesonderten Dialog erteilst (zwei getrennte Erklärungen: biometrische Verarbeitung und Rechte an der Aufnahme). Die Einwilligung wird mit Zeitstempel dokumentiert.
Für die technische Erstellung des Stimmprofils setzen wir die Auftragsverarbeiter HeyGen Technology Inc. (USA) und ElevenLabs Inc. (USA) ein. Die Übermittlung in die USA ist durch die Zertifizierung nach dem EU-US Data Privacy Framework sowie ergänzend durch EU-Standardvertragsklauseln abgesichert. Deine Stimmaufnahmen und dein Stimmprofil werden nicht für das Training von KI-Modellen verwendet. Dein Stimmprofil ist ausschließlich für dein Konto sichtbar und nutzbar.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Einstellungen, Datenschutz, Biometrische Daten). Nach Widerruf oder Löschung deines Stimmprofils veranlassen wir innerhalb von 30 Tagen die Löschung beim jeweiligen Auftragsverarbeiter und dokumentieren dies. Vor Freischaltung dieser Funktion haben wir eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und dokumentiert. Einen Datenschutzbeauftragten bestellen wir, sobald Art und Umfang der Verarbeitung dies nach Art. 37 DSGVO erfordern (siehe Abschnitt 3).
29. Inhaltsmoderation und CSAM-Prüfung
Zum Schutz der Plattform und zur Erfüllung gesetzlicher Pflichten (DSA) prüfen wir hochgeladene und generierte Inhalte automatisiert:
- NSFW-Filter: Jeder Upload und jede KI-Ausgabe durchläuft einen Moderationscheck (OpenAI Moderation API). Das Ergebnis wird in der Tabelle
nsfw_moderation_logprotokolliert (Aufbewahrung 3 Jahre als Beweismittel). - CSAM-Prüfung: Alle Uploads werden per Hash-Abgleich auf Darstellungen sexuellen Kindesmissbrauchs geprüft. Es werden ausschließlich kryptografische Hashes übertragen. Treffer werden unverzüglich gesperrt und an die zuständige Behörde gemeldet. Protokoll:
csam_audit_log(unbegrenzte Aufbewahrung als rechtliche Pflicht). - Melde-Funktion: Über den Meldebutton in der Community können Nutzer Inhalte zur menschlichen Prüfung einreichen (24-Stunden-SLA).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Rechtspflicht nach DSA) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
30. Community Feed und öffentliche Inhalte
Der Community Feed ist standardmäßig deaktiviert (Privacy by Default). Wenn du ein Werk aktiv teilst, wird es für andere Nutzer sichtbar. Du kannst einzelne Werke jederzeit wieder auf privat stellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Teilen).
31. Karussell, Slideshow, Content-Plan und Story-Builder
Diese Funktionen senden deine Texteingaben (Themen, Tonalität, Brand Voice, Layout-Präferenzen) an Anthropic Claude und ggf. an Google Gemini für die Bildgenerierung. Brand-Kit-Daten werden ausschließlich in unserer Supabase-Datenbank (EU) gespeichert und nicht an KI-Anbieter weitergegeben, außer wenn du sie explizit als Teil des Prompts verwendest. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
32. Canva-Integration
Canva Pty Ltd, 110 Kippax Street, Surry Hills NSW 2010, Australien
Verbindung via OAuth 2.0 + PKCE
Canva agiert als eigenständig Verantwortliche nach seiner eigenen Datenschutzrichtlinie. JAIV Studio erhält einen OAuth-Token, um Designs in Canva zu erstellen oder zu importieren. Du kannst die Verbindung jederzeit in den Account-Einstellungen trennen. Rechtsgrundlage für unsere Token-Speicherung: Art. 6 Abs. 1 lit. b DSGVO.
33. Credit-System und Nutzungsdaten
Zur Abrechnung und Missbrauchsprävention protokollieren wir jeden API-Call in der Tabelle api_cost_logs: Nutzer-ID, Funktion, genutztes Modell, Verbrauch (Credits/Token), Zeitstempel, Erfolg oder Fehler. Aufbewahrung: 12 Monate, danach Anonymisierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Abrechnung) und Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention).
34. C2PA-Provenance und KI-Kennzeichnung (EU AI Act Art. 50)
Jedes mit JAIV Studio generierte Bild und Video erhält einen Provenance-Eintrag: Modell-ID, Prompt-Hash (nicht Volltext), Zeitstempel, Asset-Manifest (C2PA-Standard). Über die öffentliche Verify-Seite (jaivstudio.ai/verify/[id]) kannst du die KI-Herkunft eines Werkes prüfen. Aufbewahrung der Provenance-Daten: unbegrenzt (gesetzliche Beweispflicht nach EU AI Act). Die Pflicht, KI-generierte Inhalte zu kennzeichnen, liegt bei dir als Nutzer.
35. Auftragsverarbeiter — Gesamtübersicht
Folgende Anbieter verarbeiten personenbezogene Daten in unserem Auftrag (Art. 28 DSGVO):
| # | Anbieter (Sitz) | Funktion | Speicherort | Transfer-Grundlage | Zertifizierungen |
|---|---|---|---|---|---|
| 1 | HighLevel Inc. (USA) | Marketing-Website, CRM, Landing Pages | USA | DPF | DPF aktiv |
| 2 | Vercel Inc. (USA) | App-Hosting, CDN | EU (Frankfurt fra1) | DPF + SCC | DPF aktiv |
| 3 | Supabase Inc. (USA/EU) | Datenbank, Auth, RLS | EU (Frankfurt eu-central-1) | SCC | DPA vorliegend |
| 4 | Cloudflare, Inc. (USA) | Medienspeicher R2, CDN, CSAM | EU (Osteuropa EEUR) | DPF + SCC | DPF, ISO 27001, SOC 2 Type II |
| 5 | Brave Software, Inc. (USA) | Web-Suche für KI-Agenten | USA | SCC | SCC |
| 6 | Resend, Inc. (USA) | Transaktionale + Marketing-E-Mails | USA | DPF | DPF aktiv, 7-Tage-Log |
| 7 | Stripe Payments Europe Ltd. (IE) | Zahlungsabwicklung | EU / USA | EU-Entität + DPF | PCI-DSS Level 1, DPF |
| 8 | Anthropic PBC (USA) | Text/Chat-KI (Claude) | USA | SCC | ISO 27001, ISO 42001, SOC 3 Type II |
| 9 | ElevenLabs Inc. (USA) | TTS, Dubbing, Voice Clone (mit ausdrücklicher Einwilligung) | USA | DPF (alle 3 Frameworks) | ISO 27001/27701/42001, SOC 2 Type II, Cyber Essentials Plus |
| 10 | HeyGen Technology Inc. (USA) | Avatar-Videos, Talking Photo, Digital Twins, Voice Cloning, Lipsync, Video-Übersetzung (inkl. biometrischer Daten nach ausdrücklicher Einwilligung) | USA | DPF + SCC | SOC 2 Type II, DPF (alle 3), EU-DPO |
| 11 | Google Ireland Ltd. / Google LLC (EU/USA) | Bild+Video-KI (Gemini, Imagen, VEO, NB) | EU/USA | DPF + SCC | ISO 27001, SOC 2, DPF |
| 12 | OpenAI Ireland Ltd. (EU/USA) | Bild-KI (GPT Image 1/2), Moderation | EU/USA | SCC (EU-Rechtsperson) | ISO 27001/27017/27018/27701, SOC 3 Type II |
| 13 | Black Forest Labs GmbH (DE, Freiburg) | Bild-KI (FLUX.2) | EU (EU-Endpunkt) | EU — kein Drittland | ISO 27001 (Vanta 2026); AVV in Verhandlung |
| 14 | BytePlus Pte. Ltd. (SG) | Bild+Video (Seedream, Seedance) | Singapur | SCC + TIA | ISO 27001/27017/27018, DPA 2024 |
| 15 | LOHAS GAMES PTE LTD / Kling AI (SG/CN) | Video-KI (Kling) | Singapur (HQ China) | SCC + TIA + Art. 49(1)(a) | ISO 27001/27701 (CNAS); DPA ausstehend ⚠️ |
| 16 | Alibaba (DashScope) (CN/SG) | Video-KI (Wan / Happy Horse, geplant) | China/Singapur | SCC + TIA | BSI C5, EU Cloud CoC, ISO 27701, SOC 2 GenAI |
| 17 | Replicate, LLC (USA) | Bild-Upscaling, Hintergrund-Freistellung (1h Auto-Delete) | USA | SCC | DPF aktiv, DPA vorliegend |
| 18 | First Promoter / Igil Webs SRL (RO, EU) | Affiliate-Tracking | EU | EU — kein Drittland | EU-Sitz (Rumänien) |
„DPF" = aktive Zertifizierung unter dem EU-US Data Privacy Framework (Art. 45 DSGVO). „SCC" = Standardvertragsklauseln der EU-Kommission 2021/914 (Art. 46 DSGVO). „TIA" = Transfer Impact Assessment (intern dokumentiert). Liste wird quartalsweise geprüft.
36. Übermittlung in Drittländer (Art. 44–49 DSGVO)
Verschiedene eingesetzte Dienste verarbeiten Daten außerhalb der EU/des EWR. Unsere Schutzmechanismen:
- USA: Soweit Anbieter unter dem EU-US Data Privacy Framework (DPF) zertifiziert sind, gilt deren Zertifizierung als Angemessenheitsbeschluss (Art. 45 DSGVO). Darüber hinaus enthält jedes DPA Standardvertragsklauseln als Fallback (Art. 46 DSGVO, Decision 2021/914).
- Singapur (BytePlus, Kling): Kein EU-Angemessenheitsbeschluss. Transfer auf Basis von SCC + TIA. Für Kling ergänzend Art. 49 Abs. 1 lit. a DSGVO (explizite Nutzereinwilligung), bis DPA vorliegt.
- China (Kuaishou-Mutterkonzern, Alibaba DashScope): Kein EU-Angemessenheitsbeschluss. Transfer auf Basis SCC + TIA. Kling: Singapur-Endpunkt minimiert Datenfluss nach China, schließt ihn aber nicht aus.
- VAE (Verantwortliche selbst): Kein EU-Angemessenheitsbeschluss. Rechtsbeziehung Betroffener auf Basis von SCC.
Auf Anfrage stellen wir dir die relevanten SCC-Dokumente und TIA-Zusammenfassungen zur Verfügung: support@jaivstudio.ai
37. Speicherdauer
| Datenkategorie | Frist | Grund |
|---|---|---|
| Kontodaten (Name, E-Mail, Profil) | Dauer des Vertragsverhältnisses + 30 Tage nach Löschung | Art. 6(1)(b) |
| Nutzungsdaten / API-Logs | 12 Monate, danach Anonymisierung | Art. 6(1)(b)+(f) |
| Rechnungs- und Zahlungsdaten | 10 Jahre | § 147 AO, § 257 HGB |
| Server-Logs (IP, UA) | 14 Tage | Art. 6(1)(f), Datensparsamkeit |
| Chat-Verläufe (KI-Bots) | 30 Tage, dann automatische Anonymisierung | Art. 6(1)(b) |
| Auth-Logs (Supabase) | 30 Tage | Art. 6(1)(f), Sicherheit |
| Moderationsprotokolle (NSFW) | 3 Jahre | Art. 6(1)(c), Beweispflicht DSA |
| CSAM-Audit-Log | Unbegrenzt | Gesetzliche Meldepflicht |
| Admin-Audit-Log | 3 Jahre | Art. 5(2) Rechenschaftspflicht |
| Biometrische Daten (Art. 9) | Bis Widerruf der Einwilligung + 30 Tage | Art. 9(2)(a), Art. 7(3) |
| C2PA-Provenance-Daten | Unbegrenzt | Art. 50 EU AI Act, Transparenzpflicht |
| Generierte Medien (R2) | Bis Löschung durch Nutzer + 30 Tage Backup | Art. 6(1)(b) |
| Replicate-Inputs (Upscaling) | Automatisch 1 Stunde bei Replicate | Datensparsamkeit |
| Einwilligungsnachweise | 3 Jahre nach Widerruf | Art. 7(1) Beweispflicht |
38. Deine Rechte
Du hast nach der DSGVO folgende Rechte, die du in der Regel direkt in deinem Konto (Einstellungen → Datenschutz) oder per E-Mail an support@jaivstudio.ai geltend machen kannst. Wir antworten innerhalb von 30 Tagen. Du kannst dich alternativ auch an unseren EU-Vertreter Prighter wenden: app.prighter.com/portal/16973452606
- Auskunft (Art. 15): Du kannst eine Kopie deiner Daten als strukturiertes ZIP-Archiv über Einstellungen → Konto → Daten exportieren anfordern.
- Berichtigung (Art. 16): Profilname und E-Mail-Adresse kannst du selbst in den Einstellungen ändern.
- Löschung (Art. 17): Vollständige Account-Löschung unter Einstellungen → Konto → Account löschen; dabei löschen wir alle deine Daten bei uns sowie über die jeweiligen APIs bei HeyGen und anderen Anbietern, wo dies technisch möglich ist.
- Einschränkung (Art. 18): Per E-Mail an Support; wir sperren die Verarbeitung, bis der Streitpunkt geklärt ist.
- Datenübertragbarkeit (Art. 20): Über die Export-Funktion erhältst du deine Daten in maschinenlesbarem Format (JSON + Mediendateien).
- Widerspruch (Art. 21): Gegen Verarbeitung auf Basis berechtigter Interessen kannst du jederzeit widersprechen. Opt-out für Marketing-E-Mails: Abmeldelink in jeder E-Mail oder in Einstellungen → Datenschutz.
- Widerruf der Einwilligung (Art. 7 Abs. 3): Jederzeit für die Zukunft widerrufbar — über die jeweilige Funktion, das Cookie-Banner oder per E-Mail.
39. Beschwerderecht bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat, in dem du deinen Aufenthaltsort oder Arbeitsplatz hast. Zuständige Aufsichtsbehörde in Bezug auf unseren EU-Vertreter (Österreich) ist:
Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Wien, Österreich
Tel.: +43 1 52 152 0 · E-Mail: dsb@dsb.gv.at · www.dsb.gv.at
Weitere Aufsichtsbehörden für DACH-Nutzer:
- Deutschland: Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie die jeweilige Landesbehörde
- Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) (zuständig nach nDSG SR 235.1)
40. Automatisierte Einzelentscheidungen und Profiling (Art. 22 DSGVO)
Automatisierte Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO) finden nicht statt. Sofern Inhalte durch unseren Moderationsfilter automatisch gesperrt werden, hast du das Recht auf menschliche Überprüfung (Art. 22 Abs. 3 DSGVO) — den Einspruchsweg findest du direkt im Sperr-Hinweis in der App. Wir garantieren eine Überprüfung innerhalb von 30 Tagen.
41. Datenpannen (Art. 33–34 DSGVO)
Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO). Betroffene Nutzer werden unverzüglich benachrichtigt, wenn der Vorfall voraussichtlich zu einem hohen Risiko für ihre Rechte und Freiheiten führt (Art. 34 DSGVO).
42. Schweizerisches Datenschutzrecht (nDSG / nFADP)
Für Nutzerinnen und Nutzer in der Schweiz gilt ergänzend das revidierte Bundesgesetz über den Datenschutz (nDSG, SR 235.1, in Kraft seit 01.09.2023). Auskunfts- und andere Betroffenenrechte können gemäß Art. 25 ff. nDSG geltend gemacht werden — die unter Abschnitt 38 genannten Kanäle gelten gleichermaßen.
43. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Erklärung, wenn sich die eingesetzten Dienste, Funktionen oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter jaivstudio.ai/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder In-App-Hinweis mindestens 14 Tage vor Inkrafttreten.
Kontakt Datenschutz:support@jaivstudio.ai · Betreff: „Datenschutz" · Antwort innerhalb von 30 Tagen
EU-Vertreter (Prighter):app.prighter.com/portal/16973452606
Last updated: 2026-07-06 · Version 1.4
This Privacy Policy informs you about the nature, scope and purpose of the processing of personal data by JAIV Studio. The General Data Protection Regulation (GDPR), the German Telecommunications Digital Services Data Protection Act (TDDDG) and the Digital Services Act (DSA, Regulation (EU) 2022/2065) apply.
1. Controller
Jennifer Zittier Marketing FZCO
IFZA Property FZCO, Businesspark DDP, Building A1
Dubai Digital Park, Dubai Silicon Oasis
PO Box 342001, 341041 Dubai, United Arab Emirates
Email: support@jaivstudio.ai
2. EU Representative (Art. 27 GDPR)
As our company is established outside the European Union and this offering is directed at persons in the EU, we have appointed a representative in the Union pursuant to Art. 27 GDPR.
We value your privacy and your rights as a data subject and have therefore appointed the Prighter Group with its local partners as our data protection representative and your point of contact for the following regions:
- European Union (EU)
Prighter offers you a simple way to exercise your data protection rights (e.g. requests for access to or deletion of personal data). If you would like to contact us via our representative Prighter or exercise your data subject rights, please visit:
https://app.prighter.com/portal/16973452606
Prighter Group · Wiedner Hauptstraße 142/15, 1050 Vienna, Austria · datenschutz@prighter.com
3. Data Protection Officer
We are not currently legally required to appoint a DPO (Art. 37(1)(c) GDPR requires large-scale processing of special categories as a core activity, which is not the case at the current scale). We review this obligation continuously and will appoint a DPO as soon as the nature and scale of processing require it. A Data Protection Impact Assessment (Art. 35 GDPR) has been carried out and documented for the biometric features. Contact: support@jaivstudio.ai
4. Minimum age
JAIV Studio is exclusively for adults aged 18 and over. By creating an account you actively confirm you are at least 18 years old.
5. Data categories
Depending on your use, we process: master data (name, email, profile picture), authentication data (bcrypt password hash, OAuth token, 2FA secret, recovery codes), contract data (plan, Stripe Customer-ID, invoices), usage data (features used, credits consumed, IP address pseudonymised, timestamps), content data (prompts, reference images, generated media, Brand Kit), chat logs with AI bots (30 days, then anonymised), consent records, moderation data (NSFW scores, CSAM hashes, reports), provenance data (C2PA manifests), and biometric data (Art. 9 GDPR, only with explicit consent).
6. Website hosting and CRM (GoHighLevel)
HighLevel Inc., 400 North Saint Paul St., Suite 920, Dallas, TX 75201, USA · DPF certified. Our marketing website, landing pages, forms and email marketing run on GoHighLevel. Legal basis: Art. 6(1)(f) GDPR. Transfer: EU-US Data Privacy Framework (Art. 45 GDPR).
7. App infrastructure and hosting
jaivstudio.ai runs on Vercel Inc. (Frankfurt fra1 EU, DPF + SCC), Supabase Inc. (AWS eu-central-1 Frankfurt, SCC) and Cloudflare R2 (Eastern Europe EEUR EU data centres, DPF + SCC). DPAs pursuant to Art. 28 GDPR are in place with all three. Legal basis: Art. 6(1)(b) and (f) GDPR.
8. Data security (Art. 32 GDPR)
Key measures: TLS 1.3 everywhere, AES-256 at rest (Supabase + R2), bcrypt password hashing, Row-Level-Security on all user tables, 2FA (TOTP RFC 6238), admin audit log (3-year retention), prompt-hash instead of full text in provenance, pseudonymised IP in app logs, daily database backups with PITR, quarterly restore tests, annual penetration testing. In the event of a data breach we notify the competent authority within 72 hours (Art. 33 GDPR) and affected users without delay where high risk exists (Art. 34 GDPR).
9. Cookies and consent
In the logged-in app: strictly necessary cookies only (session, language preference) — no consent required (§ 25(2) No. 2 TDDDG). On the marketing website, analytics and marketing cookies are set only with your consent (§ 25(1) TDDDG). Consent-based: Google Analytics, Meta Pixel, First Promoter affiliate cookie. You can withdraw consent via the cookie banner at any time.
10. Google Analytics
Google Ireland Limited, Dublin 4 / Google LLC, USA · DPF + SCC. Pseudonymised usage analysis of our marketing website. Legal basis: Art. 6(1)(a) GDPR (consent). Opt-out: cookie banner or Google Analytics browser add-on.
11. Meta Pixel
Meta Platforms Ireland Limited, Dublin 2 / Meta Platforms, Inc., USA · DPF + SCC. Conversion tracking and Custom Audiences via Conversions API (server-side, SHA-256 hashed data). Legal basis: Art. 6(1)(a) GDPR (consent).
12. Social media profiles
We maintain profiles on Facebook/Instagram (Meta Platforms Ireland Ltd.), YouTube (Google Ireland Ltd.), TikTok (TikTok Technology Ltd.), and LinkedIn (LinkedIn Ireland Unlimited Company). For Facebook/Instagram Pages we share joint controllership with Meta for Page Insights (Art. 26 GDPR).
13–14. Affiliate tracking and payment processing
Affiliate tracking via First Promoter / Igil Webs SRL (Romania, EU, no third-country transfer). Payment via Stripe Payments Europe Limited (Dublin, PCI-DSS Level 1, DPF). Invoices retained 10 years.
15–17. Registration, 2FA and email
Account data: email, bcrypt password hash, registration timestamp and IP (14 days). Optional Google OAuth. 2FA TOTP stored encrypted in Supabase EU-Frankfurt. Transactional emails via Resend (DPF). Marketing emails: double opt-in consent only, one-click unsubscribe.
18. AI text generation (Anthropic Claude)
Anthropic PBC, San Francisco, USA · ISO 27001, ISO 42001, SOC 3 Type II · SCC · Zero Data Retention active. Used for all chat bots, content plan and carousel generation. Legal basis: Art. 6(1)(b) GDPR.
19. AI image generation
Google AI (DPF + SCC): Gemini/Imagen/NB2/NB Pro. OpenAI Ireland Ltd. (SCC, EU entity): GPT Image 1/2. Black Forest Labs GmbH, Freiburg, Germany (EU entity, no third-country transfer, ISO 27001 Vanta 2026, EU endpoint): FLUX.2. BytePlus Pte. Ltd., Singapore (ISO 27001/27017/27018, SCC + TIA): Seedream. Legal basis: Art. 6(1)(b) GDPR.
20. AI video generation
BytePlus Seedance (Singapore, SCC + TIA). Google VEO (DPF + SCC). Kling AI / LOHAS GAMES PTE LTD (Singapore/China): ISO 27001/27701, SCC + TIA, formal DPA pending — we activate Kling for EU users only with explicit informed consent (Art. 49(1)(a) GDPR) until a full DPA is in place.
21–22. AI voice (ElevenLabs) and avatar videos (HeyGen)
ElevenLabs (DPF, ISO 27001/27701/42001, SOC 2 Type II): TTS, dubbing and voice cloning (explicit consent only). HeyGen (DPF, SOC 2 Type II): avatar videos, talking photo, digital twins, voice cloning, lipsync and video translation. Biometric features (own photos, videos or voice recordings) require explicit consent (Art. 9(2)(a) GDPR) via a dedicated dialog, logged with timestamp; digital twins additionally require HeyGen\u2019s own consent video with security code. Your avatars, twins and voice clones are visible and usable for your account only (tenant isolation). You can delete them yourself at any time (Settings, Privacy, Biometric Data); deletion is triggered at the provider and logged. AI-training opt-out confirmed. Account deletion triggers full HeyGen resource cleanup via API.
23–25. Upscaling, media storage and database
Replicate (DPF, SCC): image upscaling — inputs auto-deleted after 1 hour. Cloudflare R2 (DPF, ISO 27001, SOC 2 Type II): all generated media in EU Eastern Europe EEUR data centres. Supabase (SCC): all structured data in AWS eu-central-1 Frankfurt.
26–28. Biometric data and Voice Cloning
Biometric features (face images for avatars and digital twins, voice recordings for cloning) require explicit consent (Art. 9(2)(a) GDPR), given in a dedicated dialog and logged with timestamp. A DPIA has been carried out and documented. Own material only, or material of third parties whose demonstrable consent you hold. Biometric data is never used for AI training. You can withdraw consent and delete voice clones and twins at any time under Settings, Privacy, Biometric Data; deletion at the processor is triggered within 30 days and logged.
29–34. Moderation, community, tools and C2PA
NSFW screening (OpenAI Moderation API, 3-year log) and CSAM hash check (Cloudflare, hash only, indefinite retention) on all uploads. Community Feed: private by default. Brand Kit: Supabase EU only. C2PA provenance record per generated asset, public Verify page.
35. Processors
See German version table (Section 35) for the complete list of 18 processors. List reviewed quarterly.
36. Transfers to third countries (Art. 44–49 GDPR)
USA: DPF adequacy + SCC fallback. Singapore (BytePlus, Kling): SCC + TIA; Kling additionally Art. 49(1)(a) until DPA complete. China risk documented in TIA. UAE (controller): SCC.
37. Storage periods
Account data: contract duration + 30 days. API logs: 12 months → anonymised. Invoices: 10 years. Server logs: 14 days. Chat logs: 30 days → anonymised. Auth logs: 30 days. NSFW log: 3 years. CSAM log: indefinite. Biometric data: until consent withdrawn + 30 days. C2PA provenance: indefinite. Replicate inputs: 1 hour.
38. Your rights
Under the GDPR you have the right to access (in-app export), rectification (in settings), erasure (account deletion triggers downstream cleanup), restriction, data portability (JSON + media ZIP), objection, and withdrawal of consent at any time. Response within 30 days. Contact: support@jaivstudio.ai or our EU representative Prighter: app.prighter.com/portal/16973452606
39. Right to lodge a complaint
You may lodge a complaint with the data protection authority in your country. The lead supervisory authority with respect to our EU representative (Austria) is:
Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Vienna, Austria · www.dsb.gv.at
40–43. Automated decisions, data breaches, Swiss law, amendments
No automated decisions with legal effect. Data breach notification within 72 hours to authority, immediately to affected users if high risk. Swiss nDSG (SR 235.1): same rights and channels apply. Material changes notified at least 14 days in advance. Current version always at jaivstudio.ai/datenschutz.
This English version is a convenience translation. In case of doubt the German version prevails.
Privacy contact: support@jaivstudio.ai
EU representative (Prighter): app.prighter.com/portal/16973452606