JAIV Studio
HomePreiseFAQClaude MCP

DatenschutzerklärungPrivacy Policy

Stand: 06.07.2026 · Version 1.4

Diese Datenschutzerklärung informiert dich über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten durch JAIV Studio. Anwendbar sind die Datenschutz-Grundverordnung (DSGVO), das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) sowie der Digital Services Act (DSA, Verordnung (EU) 2022/2065).

1. Verantwortlicher

Jennifer Zittier Marketing FZCO
IFZA Property FZCO, Businesspark DDP, Building A1
Dubai Digital Park, Dubai Silicon Oasis
PO Box 342001, 341041 Dubai, Vereinigte Arabische Emirate
E-Mail: support@jaivstudio.ai
Web: jaivstudio.ai

Rechtsform: Free Zone Company (FZCO), Registrierungsnummer 104858189400001 bei der International Free Zone Authority (IFZA).

Die Verantwortliche hat ihren Sitz in den Vereinigten Arabischen Emiraten, für die kein Angemessenheitsbeschluss der EU-Kommission besteht. Deine Daten werden auf Servern in der EU (Frankfurt) und in europäischen Speicherregionen gespeichert. Soweit im Rahmen von Support und Administration ein Zugriff aus den Vereinigten Arabischen Emiraten erfolgt, ist dieser auf das erforderliche Minimum beschränkt und durch interne Zugriffskontrollen sowie die in dieser Erklärung beschriebenen Garantien abgesichert. Dein Ansprechpartner in der EU ist unser Vertreter nach Art. 27 DSGVO (Prighter Group, Wien, siehe Abschnitt 2).

2. EU-Vertreter (Art. 27 DSGVO)

Da unser Unternehmen seinen Sitz außerhalb der Europäischen Union hat und sich dieses Angebot an Personen in der EU richtet, haben wir gemäß Art. 27 DSGVO einen Vertreter in der Union benannt.

Wir legen Wert auf Ihre Privatsphäre und Ihre Rechte als betroffene Person und haben daher die Prighter Group mit ihren lokalen Partnern als unseren Datenschutzvertreter und Ihre Kontaktstelle für die folgenden Regionen ernannt:

  • Europäische Union (EU)

Prighter bietet Ihnen eine einfache Möglichkeit, Ihre datenschutzbezogenen Rechte auszuüben (z. B. Anträge auf Zugang zu oder Löschung von personenbezogenen Daten). Wenn Sie uns über unseren Vertreter Prighter kontaktieren oder von Ihren Betroffenenrechten Gebrauch machen möchten, besuchen Sie bitte die folgende Website:

https://app.prighter.com/portal/16973452606

Prighter Group · Wiedner Hauptstraße 142/15, 1050 Wien, Österreich · datenschutz@prighter.com

3. Datenschutzbeauftragter (Art. 37 DSGVO)

Wir sind derzeit nicht gesetzlich verpflichtet, einen Datenschutzbeauftragten (DSB) zu bestellen. Die Bestellpflicht nach Art. 37 Abs. 1 lit. c DSGVO setzt eine umfangreiche Verarbeitung besonderer Datenkategorien als Kerntätigkeit voraus; das ist bei dem aktuellen Umfang der biometrischen Funktionen (Abschnitte 27 und 28) nicht der Fall. Wir überprüfen die Bestellpflicht fortlaufend und bestellen einen Datenschutzbeauftragten, sobald Art und Umfang der Verarbeitung dies erfordern; er wird dann hier bekannt gegeben. Für die biometrischen Funktionen haben wir eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und dokumentiert. Deine Ansprechstelle erreichst du unter support@jaivstudio.ai.

4. Mindestalter

JAIV Studio richtet sich ausschließlich an Erwachsene ab 18 Jahren. Beim Anlegen eines Kontos bestätigst du aktiv, dass du das 18. Lebensjahr vollendet hast (Art. 6 Abs. 1 lit. b, Art. 8 DSGVO; § 2 JuSchG). Sollte uns bekannt werden, dass ein Nutzer minderjährig ist, sperren wir den Account umgehend, löschen alle damit verbundenen Daten und informieren, sofern erforderlich, die zuständige Behörde.

5. Datenkategorien im Überblick

Je nach Umfang deiner Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Stammdaten: Name, E-Mail-Adresse, Profilbild, Kontosprache
  • Authentifizierungsdaten: Passwort-Hash (bcrypt), OAuth-Token (Google), TOTP-Geheimnis (2FA), Wiederherstellungscodes
  • Vertragsdaten: gewählter Plan, Stripe-Customer-ID, Rechnungs- und Zahlungshistorie
  • Nutzungs- und Verbrauchsdaten: genutzte Funktionen, verbrauchte Credits, Generierungshistorie, Browser-Typ, IP-Adresse (pseudonymisiert in App-Logs), Zeitstempel
  • Inhaltsdaten: deine Prompts und Texteingaben, hochgeladene Referenzbilder, generierte Bilder, Videos und Audiodateien, Brand-Kit-Daten (Logo, Farben, Schriften)
  • Kommunikationsdaten: Chat-Verläufe mit unseren KI-Bots (30 Tage gespeichert, dann automatisch anonymisiert)
  • Einwilligungsdaten: AGB-Version, Altersbestätigung, Datenschutz-Einstellungen, Zeitstempel und IP-Adresse der Einwilligung
  • Moderationsdaten: NSFW-Scores, CSAM-Hash-Prüfergebnisse, Meldungen, Sperrvermerke
  • Provenance-Daten: Modell-ID, Prompt-Hash (kein Volltext), C2PA-Manifest je generiertem Werk
  • Biometrische Daten (Art. 9 DSGVO, nur mit ausdrücklicher Einwilligung): Gesichtsbilder (DNA-Sheet, Avatar-Training), Stimmproben (Voice Clone)

6. Website-Hosting und CRM (GoHighLevel)

Unsere Marketing-Website (jaivstudio.ai), Landing-Pages, Kontaktformulare sowie das zugehörige E-Mail-Marketing werden über die Plattform GoHighLevel betrieben:

HighLevel Inc., 400 North Saint Paul St., Suite 920, Dallas, TX 75201, USA
DPF-Zertifizierung: aktiv (EU-U.S. Data Privacy Framework)

Beim Aufruf unserer Website verarbeitet GoHighLevel technisch notwendige Server-Logfile-Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, übertragene Datenmenge, Referrer-URL, Browsertyp, -version und Betriebssystem. Ferner nutzen wir GoHighLevel als CRM-System für Lead-Verwaltung, Sales-Pipeline und E-Mail-Marketing-Automatisierung. Wenn du eines unserer Formulare ausfüllst, werden deine Angaben in GoHighLevel gespeichert und verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an stabilem Betrieb und Lead-Management). Für Marketing-E-Mails: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Mit HighLevel Inc. besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO).

7. App-Infrastruktur und Hosting

Die Anwendung unter jaivstudio.ai läuft auf folgender Infrastruktur:

AnbieterAnschriftFunktionRegion / SpeicherortTransfer
Vercel Inc.440 N Barranca Ave #4133, Covina, CA 91723, USAApp-Hosting, CDN, Serverless FunctionsFrankfurt (fra1) — EUDPF + SCC
Supabase Inc.970 Toa Payoh N, Singapur (AWS Delaware)Datenbank, Authentifizierung, Row-Level-SecurityEU-Central Frankfurt (eu-central-1)SCC
Cloudflare, Inc.101 Townsend St, San Francisco, CA 94107, USAMedienspeicher (R2), CDN, CSAM-PrüfungOsteuropa EEUR (EU-Rechenzentren)DPF + SCC

Daten in der Datenbank (Supabase) werden im EU-Rechenzentrum Frankfurt (AWS eu-central-1) gespeichert. Generierte Medien (Bilder, Videos, Audio) liegen im Cloudflare R2 Bucket „jaivstudio" in EU-Rechenzentren (Easteurope EEUR). Vercel-Functions laufen in der Region Frankfurt (fra1). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheitsinteresse). Mit allen drei Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO.

8. Datensicherheit (Art. 32 DSGVO)

Wir setzen folgende technische und organisatorische Maßnahmen (TOMs) ein:

  • Transportverschlüsselung: TLS 1.3 auf allen Endpunkten (Vercel-Standard)
  • Ruheverschlüsselung: AES-256 auf Supabase-Datenbank und Cloudflare R2
  • Passwortsicherheit: bcrypt-Hashing mit individuellem Salt; Klartextpasswörter werden niemals gespeichert
  • Zugriffssteuerung: Row-Level-Security (RLS) auf allen Benutzertabellen; Admin-Zugang nur via Step-Up-Authentifizierung
  • Zwei-Faktor-Authentifizierung: TOTP (RFC 6238) optional für alle Nutzer, empfohlen für höhere Pläne
  • Audit-Logs: jede Admin-Aktion wird mit Zeitstempel, Admin-ID und Begründung protokolliert; Aufbewahrung 3 Jahre
  • Datensparsamkeit: Prompt-Hash statt Volltext in Provenance-Daten; IP-Adresse in App-Logs pseudonymisiert
  • Backup: tägliche Supabase-Datenbank-Backups (Point-in-Time-Recovery), Cloudflare R2 Replikation
  • Penetrationstest: jährlich geplant (Snyk / GitHub Advanced Security)
  • Restore-Test: vierteljährlich dokumentiert

Bei einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) und betroffene Personen unverzüglich, wenn ein hohes Risiko besteht (Art. 34 DSGVO). Ein internes Incident-Response-Playbook regelt den Ablauf.

9. Cookies und Einwilligung

In der eingeloggten App (jaivstudio.ai) setzen wir ausschließlich technisch notwendige Cookies (Authentifizierungs-Session, Sprachpräferenz). Diese bedürfen keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).

Auf der Marketing-Website (jaivstudio.ai) werden zusätzliche Cookies gesetzt, sobald du einer der folgenden Kategorien zustimmst (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO):

Cookie / TechnologieAnbieterZweckMax. LaufzeitKategorie
Session-Cookie (GHL)HighLevel Inc.Betrieb der Marketing-WebsiteSitzungnotwendig
jaivLangeigenerSprachpräferenz (localStorage)unbegrenztnotwendig
Supabase-Auth-TokenSupabase Inc.Authentifizierung in der App1 Jahrnotwendig
Consent-Cookieeigener / GHLSpeichert deine Cookie-Auswahl12 Monatenotwendig
__stripe_mid / __stripe_sidStripeBetrugsprävention bei Zahlung1 Jahrnotwendig
_ga, _ga_[ID]Google Ireland Ltd.Reichweitenmessung2 JahreAnalyse (Einwilligung)
_fbp, _fbcMeta Platforms Ireland Ltd.Werbemessung Facebook/Instagram3 MonateMarketing (Einwilligung)
_fprom_track, fprFirst Promoter (Igil Webs SRL)Affiliate-Zuordnung90 TageMarketing (Einwilligung)

Du kannst deine Einwilligung jederzeit über das Cookie-Banner auf unserer Marketing-Website widerrufen. Die Ablehnung von Analyse- und Marketing-Cookies beeinträchtigt nicht die Nutzbarkeit der App.

10. Google Analytics

Zur Analyse der Nutzung unserer Marketing-Website setzen wir Google Analytics ein:

Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
(für Übermittlungen in die USA: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)
DPF-Zertifizierung: aktiv (EU-US Data Privacy Framework)

Google Analytics verarbeitet deine IP-Adresse (in der EU gekürzt, bevor sie in die USA übermittelt wird), Browser- und Geräteinformationen, Seitenaufrufe, Verweildauer, Herkunftsquelle und Interaktionen. Die Daten werden pseudonymisiert; eine direkte Identifizierung ist nicht möglich. Google verwendet diese Daten unter Umständen auch für eigene Zwecke (Google-Anzeigen, Google Signals); dies kannst du in deinen Google-Kontoeinstellungen deaktivieren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Wir haben mit Google Ireland Limited einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. Die Datenübermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework (Art. 45 DSGVO), ergänzend gelten Standardvertragsklauseln.

Du kannst der Erfassung durch Google Analytics widersprechen, indem du die entsprechende Kategorie im Cookie-Banner deaktivierst oder das Google-Analytics-Opt-out-Browser-Add-on installierst.

11. Meta-Pixel (Facebook und Instagram)

Auf unserer Marketing-Website nutzen wir den Meta-Pixel zur Messung der Wirksamkeit unserer Werbeanzeigen auf Facebook und Instagram sowie zur Erstellung von Custom Audiences:

Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland
(für Übermittlungen in die USA: Meta Platforms, Inc., 1 Hacker Way, Menlo Park, CA 94025, USA)
DPF-Zertifizierung: Meta Platforms, Inc. ist aktiver DPF-Teilnehmer

Das Pixel übermittelt beim Besuch unserer Website Informationen wie deine IP-Adresse (gehashed), Browser-Informationen, aufgerufene Seiten sowie — falls du ein Meta-Konto hast und dort eingeloggt bist — eine verschlüsselte Kennung. Wir nutzen dabei den Conversions API (CAPI)-Modus, bei dem Daten serverseitig übermittelt werden. Es werden keine Klarnamen oder E-Mail-Adressen ohne vorherige Verschlüsselung (Hashing nach SHA-256) übertragen.

Zweck: Conversion-Tracking (Anmeldungen, Käufe), Retargeting-Zielgruppen (Custom Audiences), Lookalike Audiences, Optimierung von Werbeausgaben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Mit Meta Platforms Ireland Limited besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Basis des EU-US Data Privacy Framework sowie ergänzender Standardvertragsklauseln.

Du kannst der Nutzung des Meta-Pixels über das Cookie-Banner widersprechen. Darüber hinaus kannst du interessenbasierte Werbung in deinen Facebook-Einstellungen oder über youronlinechoices.com deaktivieren.

12. Social-Media-Präsenzen des Anbieters

Wir unterhalten öffentliche Auftritte auf sozialen Netzwerken. Wenn du unsere Seiten dort besuchst, verarbeitet die jeweilige Plattform deine Daten nach eigenen Datenschutzbestimmungen. Wir haben auf diese Verarbeitungen keinen Einfluss. Bezüglich Facebook-/Instagram-Seiten besteht gemäß EuGH-Urteil C-210/16 (Wirtschaftsakademie) und dem nachfolgenden EDPB-Leitfaden eine gemeinsame Verantwortlichkeit (Joint Controllership) zwischen uns und Meta für die durch Meta erhobenen Seitenstatistiken (Page Insights). Wir schließen mit Meta entsprechende Vereinbarungen nach Art. 26 DSGVO.

PlattformBetreiberDatenschutzinformation
Facebook / InstagramMeta Platforms Ireland Ltd., Dublin, Irlandfacebook.com/privacy/policy
YouTubeGoogle Ireland Ltd., Dublin, Irlandpolicies.google.com/privacy
TikTokTikTok Technology Limited, Dublin, Irlandtiktok.com/legal/privacy-policy-eea
LinkedInLinkedIn Ireland Unlimited Company, Dublin, Irlandlinkedin.com/legal/privacy-policy

13. Affiliate-Tracking (First Promoter)

Für unser Partnerprogramm nutzen wir:

Igil Webs SRL (First Promoter), str. Florilor nr. 4, Talmaciu, Sibiu, Rumänien (EU)

Wenn du über einen Affiliate-Link zu uns gelangst, setzt First Promoter ein Cookie (fpr / _fprom_track), das die Empfehlung für bis zu 90 Tage speichert, um eine korrekte Provisionsabrechnung sicherzustellen. Die Daten werden ausschließlich in der EU verarbeitet; es findet kein Drittlandtransfer statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekter Abrechnung). Mit Igil Webs SRL besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

14. Zahlungsabwicklung (Stripe)

Kostenpflichtige Pläne werden über Stripe abgewickelt:

Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland
(für Übermittlungen in die USA: Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA)
PCI-DSS Level 1, DPF-zertifiziert

Stripe verarbeitet Zahlungsinformationen (Karte oder anderes Zahlungsmittel) in eigenständiger Verantwortung nach seinem eigenen Datenschutzrahmen. Wir selbst sehen und speichern keine vollständigen Zahlungsdaten. Wir erhalten von Stripe eine Customer-ID sowie Zahlungsstatus und Rechnungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer für Rechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB analog). Mit Stripe besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

15. Registrierung, Konto und Anmeldung

Wenn du ein JAIV-Studio-Konto anlegst, verarbeiten wir:

  • E-Mail-Adresse und Name (Pflichtfelder)
  • Passwort — ausschließlich als bcrypt-Hash, niemals im Klartext
  • Zeitstempel der Registrierung, IP-Adresse und User-Agent (zur Betrugsprävention, 14 Tage gespeichert)
  • Bestätigung des Mindestalters (18+), AGB- und Datenschutz-Einwilligung mit Versionsnummer und Zeitstempel

Social Login (Google OAuth 2.0): Du kannst dich alternativ mit deinem Google-Konto anmelden. Dabei erhalten wir von Google deinen Namen, deine E-Mail-Adresse und dein Profilbild. Die technische Abwicklung erfolgt über Supabase Auth + Google OAuth; Google verarbeitet den Authentifizierungsvorgang nach eigener Datenschutzrichtlinie. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

16. Zwei-Faktor-Authentifizierung (2FA)

Zur Absicherung deines Kontos bieten wir TOTP-basierte 2FA (RFC 6238, z. B. Google Authenticator, Authy) an. Das TOTP-Geheimnis wird verschlüsselt in der Supabase-Datenbank (EU-Frankfurt) gespeichert und niemals im Klartext übertragen. Wiederherstellungscodes werden einmalig angezeigt und als Hashes gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

17. E-Mail-Versand (Resend) und Newsletter

Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
DPF-Zertifizierung: aktiv; Datenaufbewahrung in Mail-Logs: 7 Tage

Transaktionale E-Mails (Registrierungsbestätigung, Passwort-Reset, 2FA-Recovery, Rechnungen, Plan-Änderungen) versenden wir über Resend auf Basis der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Marketing-E-Mails / Newsletter versenden wir nur mit deiner ausdrücklichen Einwilligung im Double-Opt-in-Verfahren (Art. 6 Abs. 1 lit. a DSGVO). Jede Marketing-E-Mail enthält einen Ein-Klick-Abmeldelink. Du kannst deine Einwilligung jederzeit widerrufen — ohne Angabe von Gründen und ohne Nachteile für deine weitere Nutzung der App.

Mit Resend, Inc. besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Transfer-Grundlage: EU-US Data Privacy Framework (Art. 45 DSGVO).

18. KI-Textgenerierung und Chatbots (Anthropic Claude)

Anthropic PBC, 548 Market Street, Suite 66930, San Francisco, CA 94104, USA
Zertifizierungen: ISO 27001 (2025), ISO 42001 AI Management (2025), SOC 3 Type II (2025)
Transfer-Grundlage: Standardvertragsklauseln (SCC), EU 2021/914

Wir nutzen Claude für folgende Funktionen: DSM-Mentor, DSM-Navigator, JAIV-Chat und KI-Agenten, Karussell- und Story-Generierung, Prompt-Optimierung sowie Content-Plan-Erstellung. Dabei werden deine Texteingaben (Prompts, Themen, Kontextinformationen) an Anthropic übermittelt und dort verarbeitet, um die Antwort zu generieren. Anthropic verarbeitet deine Eingaben ausschließlich zur Erbringung des Dienstes und nicht für KI-Training (Zero Data Retention-Modus aktiv). Chat-Verläufe mit unseren Bots werden in unserer eigenen Datenbank (Supabase, EU-Frankfurt) für 30 Tage gespeichert und dann automatisch anonymisiert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

19. KI-Bildgenerierung

a) Google AI (Gemini / Imagen / NB2 / NB Pro)

Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
(Verarbeitung auch durch Google LLC, USA) · DPF + SCC · Cloud DPA vorliegend

Genutzte Modelle: Gemini 2.0 Flash (Textprompt + Referenzbilder → Bild), Imagen 3, NB2 (Seedream-Gemini-Variante), NB Pro. Daten: Text-Prompt, ggf. Referenzbild (Base64). Google verarbeitet Eingaben im Rahmen der Cloud-Richtlinien nicht für eigenes KI-Training.

b) OpenAI (GPT Image 1 und GPT Image 2)

OpenAI Ireland Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland (EU-Rechtsperson)
Zertifizierungen: ISO 27001, 27017, 27018, 27701, SOC 3 Type II (2025) · SCC

GPT Image 1 und 2 erzeugen und bearbeiten Bilder aus Textprompts und optionalen Referenzbildern. Mit OpenAI Ireland Ltd. besteht ein Auftragsverarbeitungsvertrag. Da OpenAI Ireland als EU-Rechtsperson agiert, findet für die vertragliche Beziehung kein Drittlandtransfer statt; tatsächliche Verarbeitung kann teils in den USA erfolgen (abgesichert durch SCC im DPA).

c) Black Forest Labs / FLUX.2

Black Forest Labs GmbH, Ingeborg-Krummer-Schroth-Str. 18, 79106 Freiburg i. Br., Deutschland
HRB 291820 München · ISO 27001 (Vanta, 2026) · EU-Endpunkt: api.eu.bfl.ai

FLUX.2 ist ein europäischer Anbieter (Sitz Deutschland). Alle Anfragen gehen an den EU-Endpunkt; kein Drittlandtransfer. Ein Enterprise-AVV nach Art. 28 DSGVO ist in Verhandlung und wird nach Abschluss hier vermerkt.

d) BytePlus (Seedream)

BytePlus Pte. Ltd., 1 Raffles Quay #26-10, Singapore 048583
Zertifizierungen: ISO 27001, 27017, 27018 · DPA seit 23.02.2024 · SCC

Seedream wird für Bild-zu-Bild- und Text-zu-Bild-Generierungen eingesetzt. Transfer-Grundlage: Standardvertragsklauseln (SCC) mit Transfer Impact Assessment (TIA).

20. KI-Videogenerierung

a) BytePlus Seedance

BytePlus Pte. Ltd., 1 Raffles Quay #26-10, Singapore 048583 · ISO 27001, 27017, 27018 · SCC

Seedance 1.0 / 2.0 Pro wandelt Texteingaben und Referenzbilder in Kurzvideos um. Generierte Videos werden nach Fertigstellung in unseren Cloudflare-R2-Bucket (EU) gespiegelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

b) Google VEO

Google Ireland Limited / Google LLC · DPF + SCC · Cloud DPA

VEO generiert hochauflösende Videos aus Text-Prompts. Datentransfer und Rechtsgrundlage identisch zu Abschnitt 19a (Google AI).

c) Kling AI / Kuaishou (LOHAS GAMES PTE LTD)

Besonderer Hinweis zu Kling: Kling AI wird betrieben von LOHAS GAMES PTE LTD (Kuaishou-Tochtergesellschaft), 1 Raffles Place #36-01, One Raffles Place, Singapore 048616 (UEN: 202203384N). Die Muttergesellschaft Kuaishou Technology hat ihren Sitz in Beijing, China. Kuaishou verfügt über ISO 27001 und ISO 27701-Zertifizierungen. Ein formeller Auftragsverarbeitungsvertrag (AVV nach Art. 28 DSGVO) liegt uns aktuell noch nicht vor. Die Nutzung erfolgt auf Basis der Standardvertragsklauseln (SCC, Art. 46 DSGVO) und einem Transfer Impact Assessment (TIA). Aufgrund des chinesischen Rechtsrahmens kann ein Zugriff chinesischer Behörden nicht vollständig ausgeschlossen werden. Wir schalten Kling-Funktionen gegenüber EU-Nutzern nur auf Basis einer expliziten, informierten Einwilligung frei (Art. 49 Abs. 1 lit. a DSGVO), bis ein vollständiger AVV vorliegt.

21. KI-Sprachsynthese und Sprachverarbeitung (ElevenLabs)

ElevenLabs Inc., 169 Madison Ave #2484, New York, NY 10016, USA
Zertifizierungen: ISO 27001, ISO 27701, ISO 42001, SOC 2 Type II · DPF aktiv (EU-US, Swiss-US und UK Extension) · DPA: elevenlabs.io/legal/dpa

Wir nutzen ElevenLabs für: Text-to-Speech (TTS), Video-Dubbing / Übersetzung sowie als möglichen Verarbeiter für Voice Cloning (biometrisch, Art. 9 DSGVO, Details und Einwilligung siehe Abschnitt 28). Rechtsgrundlage TTS/Dubbing: Art. 6 Abs. 1 lit. b DSGVO; Voice Cloning: Art. 9 Abs. 2 lit. a DSGVO. Transfer-Grundlage: DPF (primär) + SCC (Fallback).

22. KI-Avatar-Videos (HeyGen)

HeyGen Technology Inc., 12130 Millennium Drive Suite 300, Los Angeles, CA 90094, USA
DPF-Zertifizierung: aktiv (EU-US, UK Extension, Swiss-US) · SOC 2 Type II · DPO in Europa: privacy@heygen.com
DPA: heygen.com/data-processing-addendum

Über HeyGen bieten wir folgende Funktionen an: KI-Avatar-Videos mit Bibliotheks-Avataren, Talking Photo (ein von dir hochgeladenes oder gewähltes Foto spricht einen Text oder deine eigene Audioaufnahme), Digital Twins (dein persönlicher Avatar aus einem Trainingsvideo), Voice Cloning (siehe Abschnitt 28), Lipsync sowie Video-Übersetzung.

Biometrische Daten: Lädst du eigene Fotos, Videos oder Stimmaufnahmen hoch, um daraus einen Avatar, Digital Twin oder Stimmklon zu erstellen, verarbeiten wir Gesichts- und Stimmdaten, die biometrische Daten im Sinne von Art. 9 DSGVO darstellen können. Diese Verarbeitung erfolgt ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor der ersten Nutzung in einem gesonderten Dialog erteilst und die mit Zeitstempel dokumentiert wird. Für Digital Twins verlangt HeyGen zusätzlich ein persönliches Einwilligungsvideo der abgebildeten Person mit Sicherheitscode, das direkt bei HeyGen aufgenommen wird; ohne dieses Einwilligungsvideo kann kein Video erzeugt werden.

Schutzmaßnahmen: Deine Avatare, Twins und Stimmklone sind ausschließlich für dein Konto sichtbar und nutzbar (technische Mandanten-Trennung). Das Hochladen von Material Dritter ist nur mit deren ausdrücklicher, nachweisbarer Einwilligung zulässig; in diesem Fall bist du für diese Daten eigenständiger Verantwortlicher im Sinne der DSGVO. KI-Training-Opt-out wurde beantragt und bestätigt. Du kannst jeden Stimmklon und jeden Twin jederzeit selbst löschen (Einstellungen, Datenschutz, Biometrische Daten); die Löschung wird über die HeyGen API ausgelöst und protokolliert. Bei Account-Löschung löschen wir über die HeyGen API alle für dich gespeicherten Avatare, Videos und Voices.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Avatar-Videos, Lipsync, Übersetzung) und Art. 9 Abs. 2 lit. a DSGVO (biometrische Funktionen). Transfer-Grundlage: DPF (primär) + SCC (Fallback).

23. KI-Bild-Upscaling (Replicate)

Replicate, LLC, 101 Townsend St, San Francisco, CA 94107, USA
DPF-Zertifizierung: aktiv · DPA: replicate.com/legal/data-processing-agreement · SCC

Für die Hochskalierung von Bildern (Crystal Upscaler) sowie die Hintergrund-Freistellung im Sticker Maker nutzen wir Replicate. Automatische Löschung: Replicate löscht hochgeladene Eingabebilder und Ausgaben automatisch nach 1 Stunde; die fertigen Ergebnisse speichern wir in unserem EU-Medienspeicher (Abschnitt 24). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

24. Medienspeicher (Cloudflare R2)

Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
DPF-Zertifizierung: aktiv · DPA v6.4 (April 2026) · ISO 27001 · ISO 27017 · SOC 2 Type II
Bucket „jaivstudio": Location Hint Eastern Europe (EEUR), EU-Rechenzentren

Alle von dir generierten Medien (Bilder, Videos, Audiodateien) liegen in unserem Cloudflare R2 Bucket in EU-Rechenzentren. Private Medien sind nur über signierte URLs mit begrenzter Gültigkeit abrufbar. Cloudflare führt zudem den CSAM-Hash-Abgleich durch. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO (CSAM-Pflicht).

25. Datenbank und Authentifizierung (Supabase)

Supabase Inc. (Delaware, USA), AWS-gehostet
Projekt-Region: EU-Central Frankfurt (eu-central-1, AWS) · DPA: supabase.com/legal/dpa · SCC im DPA enthalten

Supabase speichert alle strukturierten Daten: Benutzerkonten, Authentifizierungsdaten, Credit-Salden und -Transaktionen, Generierungshistorie, Brand-Kit, Charakter-Bibliothek, Community-Feed-Einträge, Admin-Audit-Log, Moderationsprotokolle. Alle Tabellen mit Nutzerdaten sind durch Row-Level-Security (RLS) geschützt.

26. KI-Bildbearbeitung (Outfit-Change, Faceswap)

Funktionen wie Outfit-Change und Bild-Bearbeitung erfordern das Hochladen eines Referenzbildes. Falls das Bild eine erkennbare Person enthält, verarbeiten wir damit potenziell biometrische Daten. Wir fordern dich vor der Nutzung auf, zu bestätigen, dass du für alle abgebildeten Personen eine entsprechende Einwilligung eingeholt hast. Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) bei biometrischen Daten; Art. 6 Abs. 1 lit. b DSGVO für rein nicht-biometrische Bearbeitungen.

27. Biometrische Daten und besondere Datenkategorien (Art. 9 DSGVO)

Bestimmte Funktionen von JAIV Studio verarbeiten biometrische Daten im Sinne des Art. 4 Nr. 14 DSGVO:

FunktionBiometrische DatenkategorieStatusRechtsgrundlage
Avatar aus Selfies / DNA-SheetGesichtsbilder, biometrisches Identitäts-SetBeta (nicht öffentlich)Art. 9 Abs. 2 lit. a + DPIA
Face/Character-Swap mit eigenem FotoGesichtsbild der eingebenden PersonBedingt live (NSFW-Filter, Consent-Modal)Art. 9 Abs. 2 lit. a
Talking Photo (eigenes Foto spricht)Gesichtsbild + optionale StimmeMit Einwilligungs-Bestätigung; KI-generierte Charakterbilder sind kein biometrisches DatumArt. 9 Abs. 2 lit. a + DPIA
Digital Twin (Avatar aus Trainingsvideo)Gesichtsbild, BewegtbildEinwilligungs-Modal + Einwilligungsvideo mit Sicherheitscode beim AnbieterArt. 9 Abs. 2 lit. a + DPIA
Voice Cloning (Stimmprofil)Stimmprobe (biometrisch)Einwilligungs-Modal (zwei getrennte Erklärungen), Widerruf im KontoArt. 9 Abs. 2 lit. a + DPIA

Vor dem Einsatz biometrischer Daten gilt: Ausdrückliche Einwilligung vor Beginn (dokumentiert mit Zeitstempel), du darfst nur Material von dir selbst oder mit nachweisbarer Einwilligung der abgebildeten Person verwenden, biometrische Daten werden nicht für KI-Training verwendet. Die Löschung ist jederzeit selbst möglich: Einstellungen, Datenschutz, Biometrische Daten. Dort siehst du alle deine Stimmklone und Digital Twins und kannst sie einzeln löschen; die Löschung beim Anbieter wird ausgelöst und protokolliert.

28. Voice Cloning (Art. 9 DSGVO)

Wenn du die Funktion Voice Cloning nutzt, verarbeiten wir die von dir hochgeladenen Stimmaufnahmen, um ein digitales Stimmprofil zu erstellen. Stimmprofile können biometrische Daten im Sinne von Art. 9 DSGVO darstellen. Wir verarbeiten sie ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du vor der ersten Nutzung in einem gesonderten Dialog erteilst (zwei getrennte Erklärungen: biometrische Verarbeitung und Rechte an der Aufnahme). Die Einwilligung wird mit Zeitstempel dokumentiert.

Für die technische Erstellung des Stimmprofils setzen wir die Auftragsverarbeiter HeyGen Technology Inc. (USA) und ElevenLabs Inc. (USA) ein. Die Übermittlung in die USA ist durch die Zertifizierung nach dem EU-US Data Privacy Framework sowie ergänzend durch EU-Standardvertragsklauseln abgesichert. Deine Stimmaufnahmen und dein Stimmprofil werden nicht für das Training von KI-Modellen verwendet. Dein Stimmprofil ist ausschließlich für dein Konto sichtbar und nutzbar.

Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Einstellungen, Datenschutz, Biometrische Daten). Nach Widerruf oder Löschung deines Stimmprofils veranlassen wir innerhalb von 30 Tagen die Löschung beim jeweiligen Auftragsverarbeiter und dokumentieren dies. Vor Freischaltung dieser Funktion haben wir eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und dokumentiert. Einen Datenschutzbeauftragten bestellen wir, sobald Art und Umfang der Verarbeitung dies nach Art. 37 DSGVO erfordern (siehe Abschnitt 3).

29. Inhaltsmoderation und CSAM-Prüfung

Zum Schutz der Plattform und zur Erfüllung gesetzlicher Pflichten (DSA) prüfen wir hochgeladene und generierte Inhalte automatisiert:

  • NSFW-Filter: Jeder Upload und jede KI-Ausgabe durchläuft einen Moderationscheck (OpenAI Moderation API). Das Ergebnis wird in der Tabelle nsfw_moderation_log protokolliert (Aufbewahrung 3 Jahre als Beweismittel).
  • CSAM-Prüfung: Alle Uploads werden per Hash-Abgleich auf Darstellungen sexuellen Kindesmissbrauchs geprüft. Es werden ausschließlich kryptografische Hashes übertragen. Treffer werden unverzüglich gesperrt und an die zuständige Behörde gemeldet. Protokoll: csam_audit_log (unbegrenzte Aufbewahrung als rechtliche Pflicht).
  • Melde-Funktion: Über den Meldebutton in der Community können Nutzer Inhalte zur menschlichen Prüfung einreichen (24-Stunden-SLA).

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Rechtspflicht nach DSA) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

30. Community Feed und öffentliche Inhalte

Der Community Feed ist standardmäßig deaktiviert (Privacy by Default). Wenn du ein Werk aktiv teilst, wird es für andere Nutzer sichtbar. Du kannst einzelne Werke jederzeit wieder auf privat stellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Teilen).

31. Karussell, Slideshow, Content-Plan und Story-Builder

Diese Funktionen senden deine Texteingaben (Themen, Tonalität, Brand Voice, Layout-Präferenzen) an Anthropic Claude und ggf. an Google Gemini für die Bildgenerierung. Brand-Kit-Daten werden ausschließlich in unserer Supabase-Datenbank (EU) gespeichert und nicht an KI-Anbieter weitergegeben, außer wenn du sie explizit als Teil des Prompts verwendest. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

32. Canva-Integration

Canva Pty Ltd, 110 Kippax Street, Surry Hills NSW 2010, Australien
Verbindung via OAuth 2.0 + PKCE

Canva agiert als eigenständig Verantwortliche nach seiner eigenen Datenschutzrichtlinie. JAIV Studio erhält einen OAuth-Token, um Designs in Canva zu erstellen oder zu importieren. Du kannst die Verbindung jederzeit in den Account-Einstellungen trennen. Rechtsgrundlage für unsere Token-Speicherung: Art. 6 Abs. 1 lit. b DSGVO.

33. Credit-System und Nutzungsdaten

Zur Abrechnung und Missbrauchsprävention protokollieren wir jeden API-Call in der Tabelle api_cost_logs: Nutzer-ID, Funktion, genutztes Modell, Verbrauch (Credits/Token), Zeitstempel, Erfolg oder Fehler. Aufbewahrung: 12 Monate, danach Anonymisierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Abrechnung) und Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention).

34. C2PA-Provenance und KI-Kennzeichnung (EU AI Act Art. 50)

Jedes mit JAIV Studio generierte Bild und Video erhält einen Provenance-Eintrag: Modell-ID, Prompt-Hash (nicht Volltext), Zeitstempel, Asset-Manifest (C2PA-Standard). Über die öffentliche Verify-Seite (jaivstudio.ai/verify/[id]) kannst du die KI-Herkunft eines Werkes prüfen. Aufbewahrung der Provenance-Daten: unbegrenzt (gesetzliche Beweispflicht nach EU AI Act). Die Pflicht, KI-generierte Inhalte zu kennzeichnen, liegt bei dir als Nutzer.

35. Auftragsverarbeiter — Gesamtübersicht

Folgende Anbieter verarbeiten personenbezogene Daten in unserem Auftrag (Art. 28 DSGVO):

#Anbieter (Sitz)FunktionSpeicherortTransfer-GrundlageZertifizierungen
1HighLevel Inc. (USA)Marketing-Website, CRM, Landing PagesUSADPFDPF aktiv
2Vercel Inc. (USA)App-Hosting, CDNEU (Frankfurt fra1)DPF + SCCDPF aktiv
3Supabase Inc. (USA/EU)Datenbank, Auth, RLSEU (Frankfurt eu-central-1)SCCDPA vorliegend
4Cloudflare, Inc. (USA)Medienspeicher R2, CDN, CSAMEU (Osteuropa EEUR)DPF + SCCDPF, ISO 27001, SOC 2 Type II
5Brave Software, Inc. (USA)Web-Suche für KI-AgentenUSASCCSCC
6Resend, Inc. (USA)Transaktionale + Marketing-E-MailsUSADPFDPF aktiv, 7-Tage-Log
7Stripe Payments Europe Ltd. (IE)ZahlungsabwicklungEU / USAEU-Entität + DPFPCI-DSS Level 1, DPF
8Anthropic PBC (USA)Text/Chat-KI (Claude)USASCCISO 27001, ISO 42001, SOC 3 Type II
9ElevenLabs Inc. (USA)TTS, Dubbing, Voice Clone (mit ausdrücklicher Einwilligung)USADPF (alle 3 Frameworks)ISO 27001/27701/42001, SOC 2 Type II, Cyber Essentials Plus
10HeyGen Technology Inc. (USA)Avatar-Videos, Talking Photo, Digital Twins, Voice Cloning, Lipsync, Video-Übersetzung (inkl. biometrischer Daten nach ausdrücklicher Einwilligung)USADPF + SCCSOC 2 Type II, DPF (alle 3), EU-DPO
11Google Ireland Ltd. / Google LLC (EU/USA)Bild+Video-KI (Gemini, Imagen, VEO, NB)EU/USADPF + SCCISO 27001, SOC 2, DPF
12OpenAI Ireland Ltd. (EU/USA)Bild-KI (GPT Image 1/2), ModerationEU/USASCC (EU-Rechtsperson)ISO 27001/27017/27018/27701, SOC 3 Type II
13Black Forest Labs GmbH (DE, Freiburg)Bild-KI (FLUX.2)EU (EU-Endpunkt)EU — kein DrittlandISO 27001 (Vanta 2026); AVV in Verhandlung
14BytePlus Pte. Ltd. (SG)Bild+Video (Seedream, Seedance)SingapurSCC + TIAISO 27001/27017/27018, DPA 2024
15LOHAS GAMES PTE LTD / Kling AI (SG/CN)Video-KI (Kling)Singapur (HQ China)SCC + TIA + Art. 49(1)(a)ISO 27001/27701 (CNAS); DPA ausstehend ⚠️
16Alibaba (DashScope) (CN/SG)Video-KI (Wan / Happy Horse, geplant)China/SingapurSCC + TIABSI C5, EU Cloud CoC, ISO 27701, SOC 2 GenAI
17Replicate, LLC (USA)Bild-Upscaling, Hintergrund-Freistellung (1h Auto-Delete)USASCCDPF aktiv, DPA vorliegend
18First Promoter / Igil Webs SRL (RO, EU)Affiliate-TrackingEUEU — kein DrittlandEU-Sitz (Rumänien)

„DPF" = aktive Zertifizierung unter dem EU-US Data Privacy Framework (Art. 45 DSGVO). „SCC" = Standardvertragsklauseln der EU-Kommission 2021/914 (Art. 46 DSGVO). „TIA" = Transfer Impact Assessment (intern dokumentiert). Liste wird quartalsweise geprüft.

36. Übermittlung in Drittländer (Art. 44–49 DSGVO)

Verschiedene eingesetzte Dienste verarbeiten Daten außerhalb der EU/des EWR. Unsere Schutzmechanismen:

  • USA: Soweit Anbieter unter dem EU-US Data Privacy Framework (DPF) zertifiziert sind, gilt deren Zertifizierung als Angemessenheitsbeschluss (Art. 45 DSGVO). Darüber hinaus enthält jedes DPA Standardvertragsklauseln als Fallback (Art. 46 DSGVO, Decision 2021/914).
  • Singapur (BytePlus, Kling): Kein EU-Angemessenheitsbeschluss. Transfer auf Basis von SCC + TIA. Für Kling ergänzend Art. 49 Abs. 1 lit. a DSGVO (explizite Nutzereinwilligung), bis DPA vorliegt.
  • China (Kuaishou-Mutterkonzern, Alibaba DashScope): Kein EU-Angemessenheitsbeschluss. Transfer auf Basis SCC + TIA. Kling: Singapur-Endpunkt minimiert Datenfluss nach China, schließt ihn aber nicht aus.
  • VAE (Verantwortliche selbst): Kein EU-Angemessenheitsbeschluss. Rechtsbeziehung Betroffener auf Basis von SCC.

Auf Anfrage stellen wir dir die relevanten SCC-Dokumente und TIA-Zusammenfassungen zur Verfügung: support@jaivstudio.ai

37. Speicherdauer

DatenkategorieFristGrund
Kontodaten (Name, E-Mail, Profil)Dauer des Vertragsverhältnisses + 30 Tage nach LöschungArt. 6(1)(b)
Nutzungsdaten / API-Logs12 Monate, danach AnonymisierungArt. 6(1)(b)+(f)
Rechnungs- und Zahlungsdaten10 Jahre§ 147 AO, § 257 HGB
Server-Logs (IP, UA)14 TageArt. 6(1)(f), Datensparsamkeit
Chat-Verläufe (KI-Bots)30 Tage, dann automatische AnonymisierungArt. 6(1)(b)
Auth-Logs (Supabase)30 TageArt. 6(1)(f), Sicherheit
Moderationsprotokolle (NSFW)3 JahreArt. 6(1)(c), Beweispflicht DSA
CSAM-Audit-LogUnbegrenztGesetzliche Meldepflicht
Admin-Audit-Log3 JahreArt. 5(2) Rechenschaftspflicht
Biometrische Daten (Art. 9)Bis Widerruf der Einwilligung + 30 TageArt. 9(2)(a), Art. 7(3)
C2PA-Provenance-DatenUnbegrenztArt. 50 EU AI Act, Transparenzpflicht
Generierte Medien (R2)Bis Löschung durch Nutzer + 30 Tage BackupArt. 6(1)(b)
Replicate-Inputs (Upscaling)Automatisch 1 Stunde bei ReplicateDatensparsamkeit
Einwilligungsnachweise3 Jahre nach WiderrufArt. 7(1) Beweispflicht

38. Deine Rechte

Du hast nach der DSGVO folgende Rechte, die du in der Regel direkt in deinem Konto (Einstellungen → Datenschutz) oder per E-Mail an support@jaivstudio.ai geltend machen kannst. Wir antworten innerhalb von 30 Tagen. Du kannst dich alternativ auch an unseren EU-Vertreter Prighter wenden: app.prighter.com/portal/16973452606

  • Auskunft (Art. 15): Du kannst eine Kopie deiner Daten als strukturiertes ZIP-Archiv über Einstellungen → Konto → Daten exportieren anfordern.
  • Berichtigung (Art. 16): Profilname und E-Mail-Adresse kannst du selbst in den Einstellungen ändern.
  • Löschung (Art. 17): Vollständige Account-Löschung unter Einstellungen → Konto → Account löschen; dabei löschen wir alle deine Daten bei uns sowie über die jeweiligen APIs bei HeyGen und anderen Anbietern, wo dies technisch möglich ist.
  • Einschränkung (Art. 18): Per E-Mail an Support; wir sperren die Verarbeitung, bis der Streitpunkt geklärt ist.
  • Datenübertragbarkeit (Art. 20): Über die Export-Funktion erhältst du deine Daten in maschinenlesbarem Format (JSON + Mediendateien).
  • Widerspruch (Art. 21): Gegen Verarbeitung auf Basis berechtigter Interessen kannst du jederzeit widersprechen. Opt-out für Marketing-E-Mails: Abmeldelink in jeder E-Mail oder in Einstellungen → Datenschutz.
  • Widerruf der Einwilligung (Art. 7 Abs. 3): Jederzeit für die Zukunft widerrufbar — über die jeweilige Funktion, das Cookie-Banner oder per E-Mail.

39. Beschwerderecht bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)

Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat, in dem du deinen Aufenthaltsort oder Arbeitsplatz hast. Zuständige Aufsichtsbehörde in Bezug auf unseren EU-Vertreter (Österreich) ist:

Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Wien, Österreich
Tel.: +43 1 52 152 0 · E-Mail: dsb@dsb.gv.at · www.dsb.gv.at

Weitere Aufsichtsbehörden für DACH-Nutzer:

  • Deutschland: Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie die jeweilige Landesbehörde
  • Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) (zuständig nach nDSG SR 235.1)

40. Automatisierte Einzelentscheidungen und Profiling (Art. 22 DSGVO)

Automatisierte Entscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO) finden nicht statt. Sofern Inhalte durch unseren Moderationsfilter automatisch gesperrt werden, hast du das Recht auf menschliche Überprüfung (Art. 22 Abs. 3 DSGVO) — den Einspruchsweg findest du direkt im Sperr-Hinweis in der App. Wir garantieren eine Überprüfung innerhalb von 30 Tagen.

41. Datenpannen (Art. 33–34 DSGVO)

Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO). Betroffene Nutzer werden unverzüglich benachrichtigt, wenn der Vorfall voraussichtlich zu einem hohen Risiko für ihre Rechte und Freiheiten führt (Art. 34 DSGVO).

42. Schweizerisches Datenschutzrecht (nDSG / nFADP)

Für Nutzerinnen und Nutzer in der Schweiz gilt ergänzend das revidierte Bundesgesetz über den Datenschutz (nDSG, SR 235.1, in Kraft seit 01.09.2023). Auskunfts- und andere Betroffenenrechte können gemäß Art. 25 ff. nDSG geltend gemacht werden — die unter Abschnitt 38 genannten Kanäle gelten gleichermaßen.

43. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung, wenn sich die eingesetzten Dienste, Funktionen oder die Rechtslage ändern. Die jeweils aktuelle Fassung ist unter jaivstudio.ai/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail oder In-App-Hinweis mindestens 14 Tage vor Inkrafttreten.

Kontakt Datenschutz:support@jaivstudio.ai · Betreff: „Datenschutz" · Antwort innerhalb von 30 Tagen
EU-Vertreter (Prighter):app.prighter.com/portal/16973452606

Last updated: 2026-07-06 · Version 1.4

This Privacy Policy informs you about the nature, scope and purpose of the processing of personal data by JAIV Studio. The General Data Protection Regulation (GDPR), the German Telecommunications Digital Services Data Protection Act (TDDDG) and the Digital Services Act (DSA, Regulation (EU) 2022/2065) apply.

1. Controller

Jennifer Zittier Marketing FZCO
IFZA Property FZCO, Businesspark DDP, Building A1
Dubai Digital Park, Dubai Silicon Oasis
PO Box 342001, 341041 Dubai, United Arab Emirates
Email: support@jaivstudio.ai

2. EU Representative (Art. 27 GDPR)

As our company is established outside the European Union and this offering is directed at persons in the EU, we have appointed a representative in the Union pursuant to Art. 27 GDPR.

We value your privacy and your rights as a data subject and have therefore appointed the Prighter Group with its local partners as our data protection representative and your point of contact for the following regions:

  • European Union (EU)

Prighter offers you a simple way to exercise your data protection rights (e.g. requests for access to or deletion of personal data). If you would like to contact us via our representative Prighter or exercise your data subject rights, please visit:

https://app.prighter.com/portal/16973452606

Prighter Group · Wiedner Hauptstraße 142/15, 1050 Vienna, Austria · datenschutz@prighter.com

3. Data Protection Officer

We are not currently legally required to appoint a DPO (Art. 37(1)(c) GDPR requires large-scale processing of special categories as a core activity, which is not the case at the current scale). We review this obligation continuously and will appoint a DPO as soon as the nature and scale of processing require it. A Data Protection Impact Assessment (Art. 35 GDPR) has been carried out and documented for the biometric features. Contact: support@jaivstudio.ai

4. Minimum age

JAIV Studio is exclusively for adults aged 18 and over. By creating an account you actively confirm you are at least 18 years old.

5. Data categories

Depending on your use, we process: master data (name, email, profile picture), authentication data (bcrypt password hash, OAuth token, 2FA secret, recovery codes), contract data (plan, Stripe Customer-ID, invoices), usage data (features used, credits consumed, IP address pseudonymised, timestamps), content data (prompts, reference images, generated media, Brand Kit), chat logs with AI bots (30 days, then anonymised), consent records, moderation data (NSFW scores, CSAM hashes, reports), provenance data (C2PA manifests), and biometric data (Art. 9 GDPR, only with explicit consent).

6. Website hosting and CRM (GoHighLevel)

HighLevel Inc., 400 North Saint Paul St., Suite 920, Dallas, TX 75201, USA · DPF certified. Our marketing website, landing pages, forms and email marketing run on GoHighLevel. Legal basis: Art. 6(1)(f) GDPR. Transfer: EU-US Data Privacy Framework (Art. 45 GDPR).

7. App infrastructure and hosting

jaivstudio.ai runs on Vercel Inc. (Frankfurt fra1 EU, DPF + SCC), Supabase Inc. (AWS eu-central-1 Frankfurt, SCC) and Cloudflare R2 (Eastern Europe EEUR EU data centres, DPF + SCC). DPAs pursuant to Art. 28 GDPR are in place with all three. Legal basis: Art. 6(1)(b) and (f) GDPR.

8. Data security (Art. 32 GDPR)

Key measures: TLS 1.3 everywhere, AES-256 at rest (Supabase + R2), bcrypt password hashing, Row-Level-Security on all user tables, 2FA (TOTP RFC 6238), admin audit log (3-year retention), prompt-hash instead of full text in provenance, pseudonymised IP in app logs, daily database backups with PITR, quarterly restore tests, annual penetration testing. In the event of a data breach we notify the competent authority within 72 hours (Art. 33 GDPR) and affected users without delay where high risk exists (Art. 34 GDPR).

9. Cookies and consent

In the logged-in app: strictly necessary cookies only (session, language preference) — no consent required (§ 25(2) No. 2 TDDDG). On the marketing website, analytics and marketing cookies are set only with your consent (§ 25(1) TDDDG). Consent-based: Google Analytics, Meta Pixel, First Promoter affiliate cookie. You can withdraw consent via the cookie banner at any time.

10. Google Analytics

Google Ireland Limited, Dublin 4 / Google LLC, USA · DPF + SCC. Pseudonymised usage analysis of our marketing website. Legal basis: Art. 6(1)(a) GDPR (consent). Opt-out: cookie banner or Google Analytics browser add-on.

11. Meta Pixel

Meta Platforms Ireland Limited, Dublin 2 / Meta Platforms, Inc., USA · DPF + SCC. Conversion tracking and Custom Audiences via Conversions API (server-side, SHA-256 hashed data). Legal basis: Art. 6(1)(a) GDPR (consent).

12. Social media profiles

We maintain profiles on Facebook/Instagram (Meta Platforms Ireland Ltd.), YouTube (Google Ireland Ltd.), TikTok (TikTok Technology Ltd.), and LinkedIn (LinkedIn Ireland Unlimited Company). For Facebook/Instagram Pages we share joint controllership with Meta for Page Insights (Art. 26 GDPR).

13–14. Affiliate tracking and payment processing

Affiliate tracking via First Promoter / Igil Webs SRL (Romania, EU, no third-country transfer). Payment via Stripe Payments Europe Limited (Dublin, PCI-DSS Level 1, DPF). Invoices retained 10 years.

15–17. Registration, 2FA and email

Account data: email, bcrypt password hash, registration timestamp and IP (14 days). Optional Google OAuth. 2FA TOTP stored encrypted in Supabase EU-Frankfurt. Transactional emails via Resend (DPF). Marketing emails: double opt-in consent only, one-click unsubscribe.

18. AI text generation (Anthropic Claude)

Anthropic PBC, San Francisco, USA · ISO 27001, ISO 42001, SOC 3 Type II · SCC · Zero Data Retention active. Used for all chat bots, content plan and carousel generation. Legal basis: Art. 6(1)(b) GDPR.

19. AI image generation

Google AI (DPF + SCC): Gemini/Imagen/NB2/NB Pro. OpenAI Ireland Ltd. (SCC, EU entity): GPT Image 1/2. Black Forest Labs GmbH, Freiburg, Germany (EU entity, no third-country transfer, ISO 27001 Vanta 2026, EU endpoint): FLUX.2. BytePlus Pte. Ltd., Singapore (ISO 27001/27017/27018, SCC + TIA): Seedream. Legal basis: Art. 6(1)(b) GDPR.

20. AI video generation

BytePlus Seedance (Singapore, SCC + TIA). Google VEO (DPF + SCC). Kling AI / LOHAS GAMES PTE LTD (Singapore/China): ISO 27001/27701, SCC + TIA, formal DPA pending — we activate Kling for EU users only with explicit informed consent (Art. 49(1)(a) GDPR) until a full DPA is in place.

21–22. AI voice (ElevenLabs) and avatar videos (HeyGen)

ElevenLabs (DPF, ISO 27001/27701/42001, SOC 2 Type II): TTS, dubbing and voice cloning (explicit consent only). HeyGen (DPF, SOC 2 Type II): avatar videos, talking photo, digital twins, voice cloning, lipsync and video translation. Biometric features (own photos, videos or voice recordings) require explicit consent (Art. 9(2)(a) GDPR) via a dedicated dialog, logged with timestamp; digital twins additionally require HeyGen\u2019s own consent video with security code. Your avatars, twins and voice clones are visible and usable for your account only (tenant isolation). You can delete them yourself at any time (Settings, Privacy, Biometric Data); deletion is triggered at the provider and logged. AI-training opt-out confirmed. Account deletion triggers full HeyGen resource cleanup via API.

23–25. Upscaling, media storage and database

Replicate (DPF, SCC): image upscaling — inputs auto-deleted after 1 hour. Cloudflare R2 (DPF, ISO 27001, SOC 2 Type II): all generated media in EU Eastern Europe EEUR data centres. Supabase (SCC): all structured data in AWS eu-central-1 Frankfurt.

26–28. Biometric data and Voice Cloning

Biometric features (face images for avatars and digital twins, voice recordings for cloning) require explicit consent (Art. 9(2)(a) GDPR), given in a dedicated dialog and logged with timestamp. A DPIA has been carried out and documented. Own material only, or material of third parties whose demonstrable consent you hold. Biometric data is never used for AI training. You can withdraw consent and delete voice clones and twins at any time under Settings, Privacy, Biometric Data; deletion at the processor is triggered within 30 days and logged.

29–34. Moderation, community, tools and C2PA

NSFW screening (OpenAI Moderation API, 3-year log) and CSAM hash check (Cloudflare, hash only, indefinite retention) on all uploads. Community Feed: private by default. Brand Kit: Supabase EU only. C2PA provenance record per generated asset, public Verify page.

35. Processors

See German version table (Section 35) for the complete list of 18 processors. List reviewed quarterly.

36. Transfers to third countries (Art. 44–49 GDPR)

USA: DPF adequacy + SCC fallback. Singapore (BytePlus, Kling): SCC + TIA; Kling additionally Art. 49(1)(a) until DPA complete. China risk documented in TIA. UAE (controller): SCC.

37. Storage periods

Account data: contract duration + 30 days. API logs: 12 months → anonymised. Invoices: 10 years. Server logs: 14 days. Chat logs: 30 days → anonymised. Auth logs: 30 days. NSFW log: 3 years. CSAM log: indefinite. Biometric data: until consent withdrawn + 30 days. C2PA provenance: indefinite. Replicate inputs: 1 hour.

38. Your rights

Under the GDPR you have the right to access (in-app export), rectification (in settings), erasure (account deletion triggers downstream cleanup), restriction, data portability (JSON + media ZIP), objection, and withdrawal of consent at any time. Response within 30 days. Contact: support@jaivstudio.ai or our EU representative Prighter: app.prighter.com/portal/16973452606

39. Right to lodge a complaint

You may lodge a complaint with the data protection authority in your country. The lead supervisory authority with respect to our EU representative (Austria) is:

Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Vienna, Austria · www.dsb.gv.at

40–43. Automated decisions, data breaches, Swiss law, amendments

No automated decisions with legal effect. Data breach notification within 72 hours to authority, immediately to affected users if high risk. Swiss nDSG (SR 235.1): same rights and channels apply. Material changes notified at least 14 days in advance. Current version always at jaivstudio.ai/datenschutz.

This English version is a convenience translation. In case of doubt the German version prevails.
Privacy contact: support@jaivstudio.ai
EU representative (Prighter): app.prighter.com/portal/16973452606

JAIV Studio

Dein KI-Content-Studio auf Deutsch. Bilder, Videos, Karussells und dein Content-Coach in einer App, fertig in Minuten.

support@jaivstudio.ai
ProduktFunktionenPreiseTrend-BibliothekClaude MCPFAQ
UnternehmenÜber unsAffiliate werdenAffiliate PortalKontaktLoginPlan & Rechnungen
RechtlichesImpressumDatenschutzAGBWiderrufsbelehrungAVVVertrag widerrufenVerträge hier kündigen
Bereit für Content in Minuten?Jetzt kostenlos starten

© 2026 JAIV Studio. Ein Angebot der Jennifer Zittier Marketing FZCO.

Diese Seite ist kein Teil der Facebook-Webseite oder von Facebook Inc. Darüber hinaus wird diese Seite in keiner Weise von Facebook unterstützt. FACEBOOK ist eine Handelsmarke von FACEBOOK, Inc.This site is not part of the Facebook website or Facebook Inc. Additionally, this site is not endorsed by Facebook in any way. FACEBOOK is a trademark of FACEBOOK, Inc.

Art. 27 DSGVO EU-Vertretung durch Prighter EU Rep GmbHEU-Vertreter nach Art. 27 DSGVO: Prighter EU Rep GmbH