Datenschutzerklärung (Unternehmen)
Für Unternehmen (B2B)Stand: 16.06.2026
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die Betreibergesellschaft:
Anbieter / Betreiber (§ 2 DDG) / Verantwortlicher i.S.d. DSGVO:
Teaser-Factory UG (haftungsbeschränkt) i.G.
Fehrbelliner Straße 57, 10119 Berlin, Deutschland
Handelsregister: Noch nicht im Handelsregister eingetragen — die Gesellschaft befindet sich aktuell in Gründung (UG i.G.).
Vertreten durch den Geschäftsführer (CEO): Alexander Ratter
E-Mail: info@teaser-factory.de
Picco-AI ist in Zusammenarbeit mit der Filmproduktionsfirma Picco-Studio (picco-studio.com) entstanden.
2. Verarbeitete Daten, Zwecke & Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung und Abrechnung der Software erforderlich ist: Konto-/Lizenzdaten (Name, E-Mail, Lizenzschlüssel, Tarif, Abo-Status), zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); technische Nutzungs-/Aktivierungsdaten zur Lizenzprüfung und Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO); sowie freiwillige Angaben (z. B. Support-Anfragen, Newsletter mit Einwilligung, Art. 6 Abs. 1 lit. a DSGVO).
3. Lizenzserver, Aktivierung & Heartbeat
Bei kostenpflichtigen Tarifen kontaktiert die Software unseren Lizenzserver zur Prüfung von Schlüssel und Berechtigung. Diese Anfragen enthalten niemals deine Projektinhalte. Zur Lizenzprüfung und zur Verhinderung von Missbrauch verarbeiten wir dabei deine IP-Adresse, einen Geräte-Fingerabdruck (zur Bindung der Lizenz an Geräte — kein biometrisches Merkmal), die App-/Browser-Version sowie Aktivierungs-/Heartbeat-Zeitpunkte. Rechtsgrundlage ist unser berechtigtes Interesse an der Missbrauchs-Vermeidung (Art. 6 Abs. 1 lit. f DSGVO). IP-Adressen aus Heartbeats werden nach spätestens 30 Tagen automatisch anonymisiert; ein Zugriff durch Administratoren erfolgt nur bei konkretem Verdacht auf Lizenzmissbrauch.
Lizenzschlüssel werden zur Validierung serverseitig gespeichert; in Server-Protokollen erscheinen sie ausschließlich als gekürzter Hash, und Protokolle enthalten keine Projektinhalte.
Über die Lizenzprüfung hinaus findet kein Verhaltens-Tracking und keine Profilbildung statt. Die Software übermittelt deine Projektinhalte, Eingaben oder Nutzungsmuster nicht zu Analyse- oder Werbezwecken an uns.
4. Zahlungsabwicklung — Paddle bzw. App-Store (Merchant of Record)
Käufe über unsere Website werden von Paddle.com Market Ltd. (Vereinigtes Königreich) als Merchant of Record abgewickelt. Paddle ist insoweit eigenständiger Verantwortlicher für Zahlungs- und Bestelldaten und nicht unser Auftragsverarbeiter. Beim Bezahlvorgang übermittelte Daten (Name, E-Mail, Zahlungsmittel, Rechnungsadresse, ggf. Standort zur Steuerermittlung) verarbeitet Paddle in eigener Verantwortung. Wir erhalten von Paddle Bestell-/Abo-Status sowie eine Kunden- und Abo-Kennung. Die Übermittlung in das Vereinigte Königreich ist durch den Angemessenheitsbeschluss der EU-Kommission gedeckt (erneuert am 19.12.2025, gültig bis 27.12.2031). Datenschutzhinweise von Paddle:
Erfolgt der Kauf stattdessen über einen App-Store (z. B. Apple App Store oder Microsoft Store — vorgesehen für Verbraucher-/B2C-Tarife), ist der jeweilige Store-Betreiber (z. B. Apple Distribution International Ltd., Irland) Merchant of Record und eigenständiger Verantwortlicher für die Zahlungs- und Bestelldaten nach dessen Datenschutzbestimmungen. Wir erhalten in diesem Fall lediglich einen Kauf-/Abo-Status sowie eine vom Store bereitgestellte Transaktions-/Abo-Kennung zur Freischaltung der Lizenz — keine Zahlungsdaten.
5. KI-Generierung (Managed / optional lokal) & lokale Verarbeitung
Die Steuerung und Orchestrierung der App laufen lokal auf deinem Gerät. Die KI-Generierung von Video, Stills und Musik wird bei den meisten Tarifen als Managed-Leistung über dein Picco-AI-Abo bereitgestellt: Die Software nutzt hierfür unseren Zugang zur KI-/Generativ-Medien-Plattform Artlist (artlist.io). Die für die Generierung erforderlichen Eingaben (z. B. deine Prompts und Referenz-Eingaben) werden dabei von deinem Gerät an Artlist übermittelt und dort unter unserem Zugang verarbeitet. Wir speichern diese Generierungs-Inhalte nicht dauerhaft auf unseren Servern; zur Abrechnung und Kontingentierung verarbeiten wir ausschließlich Nutzungs-Metadaten (z. B. Anzahl und Umfang der Generierungen), nicht die Inhalte selbst. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Optional kannst du zusätzlich zur Managed-Leistung ein lokales KI-Modell via Ollama verknüpfen (für Phase 1 / Konzeptschritte). Ein lokales Modell läuft vollständig offline auf deinem Gerät; diese Inhalte verlassen deinen Computer nicht und wir erhalten sie nicht.
Je nach Infrastruktur von Artlist (Managed-Leistung) kann eine Übermittlung in Drittländer (z. B. USA) stattfinden. Für die Managed-Leistung stellen wir geeignete Garantien nach Art. 44 ff. DSGVO sicher. Nach unserer Kenntnis setzt Artlist zum aktuellen Zeitpunkt für einzelne Verarbeitungsschritte insbesondere folgende Unter-Unterauftragsverarbeiter ein: Anthropic PBC (USA, Reasoning-Engine), Google LLC (USA, Video-/Bild-/Musikgenerierung — Veo, Nano Banana, Lyria) — jeweils mit Übermittlung in die USA auf Grundlage von Standardvertragsklauseln bzw. einer Zertifizierung nach dem EU-US Data Privacy Framework. Diese Liste kann sich durch Änderungen bei Artlist ändern; die jeweils aktuelle, vollständige Liste der eingesetzten Unterauftragsverarbeiter/Dienstpartner stellen wir dir zusätzlich auf Anfrage (info@teaser-factory.de) bereit. Beim optionalen lokalen Ollama-Modell findet keine Übermittlung statt — die Verarbeitung bleibt vollständig auf deinem Gerät.
Bringst du in deinen Briefs, Referenzbildern oder sonstigen Eingaben personenbezogene Daten Dritter ein (z. B. erkennbare Gesichter, Namen oder andere identifizierende Merkmale), bist du hierfür als Uploader in der Regel selbst datenschutzrechtlich verantwortlich. Du versicherst, zur Verarbeitung und Weitergabe dieser Inhalte an unsere Managed-KI-Infrastruktur berechtigt zu sein (z. B. weil die abgebildeten Personen eingewilligt haben) und keine Rechte Dritter zu verletzen. Bitte lade keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheits-, religiöse oder politische Inhalte identifizierbarer Personen) hoch, ohne dass hierfür eine eigene, hinreichende Rechtsgrundlage vorliegt.
5a. KI-Sprachausgabe, Stimmklone & Stimmdaten (ElevenLabs)
Die KI-Sprachausgabe (Voiceover) ist nicht Teil der Managed-Leistung. Du verbindest hierfür deinen eigenen Zugang bei ElevenLabs Inc. (USA). Die für die Sprachsynthese erforderlichen Daten — insbesondere der zu sprechende Text und, falls du diese Funktion nutzt, hochgeladenes Audiomaterial zur Erstellung einer individuellen Stimme („Stimmklon") — werden von deinem Gerät unmittelbar an ElevenLabs übermittelt und dort unter deinem Zugang und nach den Bedingungen und Datenschutzhinweisen von ElevenLabs verarbeitet. Wir erhalten dabei weder dein Audiomaterial noch deine Stimmklone; auf unseren Servern verarbeiten wir insoweit ausschließlich technische Nutzungs-Metadaten (z. B. Zeitpunkt und Umfang einer Anfrage) zur Fehlersuche und Missbrauchsvermeidung. Deinen ElevenLabs-Schlüssel speichern wir nicht im Klartext auf unseren Servern.
Stimmdaten sind personenbezogene Daten. Aufnahmen einer menschlichen Stimme sind personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO; nach Auffassung des Europäischen Datenschutzausschusses handelt es sich bei Sprachdaten grundsätzlich um biometrische Daten (EDSA-Leitlinien 02/2021, Rn. 31). Werden sie zum Zweck der eindeutigen Identifizierung einer natürlichen Person verarbeitet, unterliegen sie zusätzlich dem besonderen Schutz des Art. 9 DSGVO. Auch das aus den Aufnahmen erzeugte Stimmmodell selbst kann personenbezogen sein.
Du bist für fremde Stimmen verantwortlich. Lädst du das Stimmmaterial einer anderen Person hoch, bist du für diese Verarbeitung datenschutzrechtlich Verantwortlicher. Rechtsgrundlage ist regelmäßig die ausdrückliche Einwilligung des Stimminhabers nach Art. 6 Abs. 1 lit. a und, soweit Art. 9 DSGVO einschlägig ist, zusätzlich nach Art. 9 Abs. 2 lit. a DSGVO. Diese Einwilligung musst du selbst einholen, den Stimminhaber nach Art. 13 bzw. 14 DSGVO informieren und die Einwilligung nach Art. 7 Abs. 1 DSGVO nachweisen können; wir können sie dir nicht abnehmen. Widerruft der Stimminhaber seine Einwilligung (Art. 7 Abs. 3 DSGVO), stelle die Nutzung unverzüglich ein und veranlasse die Löschung des Stimmklons — auch in deinem ElevenLabs-Konto. Näheres regeln unsere AGB bzw. die AGB für Unternehmen.
Drittlandübermittlung. ElevenLabs Inc. hat seinen Sitz in den USA; mit der Nutzung deines eigenen ElevenLabs-Zugangs findet eine Übermittlung in die USA statt. Die Rechtmäßigkeit und die Transfergarantien dieser Übermittlung richten sich nach dem Vertragsverhältnis zwischen dir und ElevenLabs. Bitte prüfe vor der Nutzung die Datenschutzhinweise und die Nutzungsbedingungen von ElevenLabs (elevenlabs.io) — insbesondere deren Vorgaben zum Voice Cloning; für das Professional Voice Cloning lässt ElevenLabs ausschließlich die eigene Stimme des Kontoinhabers zu.
Missbrauchskontrolle. Bei begründetem Verdacht auf missbräuchliche Nutzung (z. B. Klonen der Stimme einer realen Person ohne deren Einwilligung) oder bei einer substantiierten Beschwerde eines Betroffenen können wir die Sprachsynthese-Funktion für den betroffenen Zugang sperren. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung rechtswidriger Nutzung und am Schutz der Rechte Dritter (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung unserer vertraglichen Pflichten (Art. 6 Abs. 1 lit. b DSGVO).
6. Auftragsverarbeitung (Art. 28 DSGVO)
Soweit die von dir bei der KI-Generierung eingegebenen Inhalte personenbezogene Daten deiner Endnutzer oder Dritter enthalten und diese im Managed-Modus über unseren Zugang verarbeitet werden, handeln wir insoweit als dein Auftragsverarbeiter. Wir stellen dir hierfür auf Anfrage einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO einschließlich der eingesetzten Unterauftragsverarbeiter bereit (info@teaser-factory.de). Nutzt du das optionale lokale Ollama-Modell, werden uns diese Inhalte nicht übermittelt und wir sind insoweit kein Auftragsverarbeiter.
7. E-Mail & Newsletter
Lizenz-, Trial- und Abo-Bestätigungs-E-Mails versenden wir über den E-Mail-Server unseres Hosting-Anbieters; Transaktions-E-Mails zu Zahlungen (Belege, Abo-Änderungen) sendet Paddle. Ein Newsletter wird nur nach ausdrücklicher Einwilligung (Double-Opt-In) versandt und ist jederzeit abbestellbar.
8. Empfänger & Auftragsverarbeiter
Hosting des Web-/Lizenzservers durch die webgo GmbH, Wendenstraße 8–12, 20097 Hamburg (Deutschland), als Auftragsverarbeiterin innerhalb der EU; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor. Für die Managed-KI-Generierung setzen wir eine vorgelagerte KI-/Generativ-Medien-Plattform als Dienstpartner bzw. Unterauftragsverarbeiter ein (siehe Ziffer 5); die jeweils aktuelle Liste stellen wir auf Anfrage bereit. Zahlungen wickeln — je nach Kaufweg — Paddle.com Market Ltd. bzw. der jeweilige App-Store-Betreiber als eigenständige Verantwortliche ab (siehe Ziffer 4). Ein Verkauf personenbezogener Daten findet nicht statt.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO). Die folgenden Fristen sind in unserem Löschlauf technisch hinterlegt und werden täglich automatisch durchgesetzt:
- Konto- und Lizenzdaten — solange das Konto aktiv ist. Nach Vertragsende löschen wir sie mit Ablauf der Regelverjährung (drei Jahre ab Schluss des betreffenden Jahres, §§ 195, 199 BGB).
- Trial-Daten — 30 Tage nach Ablauf des Testzeitraums, sofern keine Konvertierung erfolgt.
- Webserver-Protokolle (Zugriffs- und Fehlerprotokolle des Webservers, enthalten die IP-Adresse) — 8 Tage; sie werden täglich rotiert und nach sieben Generationen gelöscht.
- Protokolle zur Missbrauchsabwehr (Zugriffszähler, abgelaufene Sitzungsdaten, Geo-Zwischenspeicher — jeweils mit IP-Adresse) — 7 Tage.
- Download-Protokolle — die IP-Adresse wird nach 7 Tagen entfernt. Die verbleibende Zeile enthält nur noch Datum, Plattform und Version und lässt keinen Personenbezug mehr zu.
- Fehlertelemetrie der Anwendung (Fehlermeldung, Programmschritt, App-Version, Betriebssystem) — 90 Tage. Diese Daten enthalten keine IP-Adresse; der Lizenzschlüssel erscheint ausschließlich als Hashwert.
- IP-Adressen aus Lizenz-Heartbeats — nach spätestens 30 Tagen anonymisiert (siehe Ziffer 3). Die übrigen Heartbeat-Daten bleiben zur Lizenzprüfung erhalten.
- Newsletter — Profildaten (E-Mail-Adresse und ggf. angegebene Interessen) löschen wir innerhalb von 30 Tagen nach deiner Abmeldung. Eine Anmeldung, die nicht binnen 14 Tagen über den Bestätigungslink bestätigt wird, löschen wir vollständig. Den Nachweis deiner Einwilligung bewahren wir davon getrennt und nur in pseudonymer Form auf (E-Mail-Adresse als Hashwert, Zeitpunkt der Einwilligung) — bis zum Ablauf der Regelverjährung von drei Jahren ab Schluss des betreffenden Jahres. Dazu sind wir gehalten, weil wir eine erteilte Einwilligung nachweisen können müssen (Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO). Aus diesem Nachweis heraus kannst du nicht angeschrieben werden.
- Nutzungs- und Kontingentdaten (Anzahl und Umfang der Produktionen zur Abrechnung deines Tarifs) — bis zum Ablauf der Regelverjährung von drei Jahren ab Schluss des betreffenden Jahres.
- Administrationsprotokoll (welche Verwaltungsvorgänge wann ausgeführt wurden — unser Rechenschaftsnachweis) — bis zum Ende des auf den Eintrag folgenden Jahres.
Wo uns eine gesetzliche Aufbewahrungspflicht trifft, geht sie der Löschung vor (Art. 17 Abs. 3 lit. b DSGVO). Das betrifft vor allem Buchungsbelege und Rechnungen: Buchungsbelege sind acht Jahre aufzubewahren, Handels- und Geschäftsbriefe sechs Jahre, Handelsbücher und Jahresabschlüsse zehn Jahre — jeweils ab Schluss des Kalenderjahres (§ 147 AO, § 257 HGB, § 14b UStG). Deine Rechnungen stellt allerdings Paddle als Merchant of Record aus; die Belegaufbewahrung liegt daher dort (siehe Ziffer 4). Solange eine Aufbewahrungspflicht läuft, schränken wir die Verarbeitung der betroffenen Daten ein, statt sie zu löschen (§ 35 BDSG): Sie werden dann nur noch für den Aufbewahrungszweck vorgehalten und nicht mehr für Werbung, Auswertung oder Vertragsabwicklung genutzt.
Verlangst du die Löschung deiner Daten (Art. 17 DSGVO), führen wir sie spätestens innerhalb eines Monats aus (Art. 12 Abs. 3 DSGVO). Ein Eintrag im Administrationsprotokoll bleibt als Nachweis der ausgeführten Löschung bestehen; deine E-Mail-Adresse erscheint darin nur noch als Hashwert.
10. KI-Transparenz
Mit der Software erzeugte Ausgaben können KI-generierte oder KI-bearbeitete Inhalte sein und maschinenlesbar gekennzeichnet werden (vgl. Art. 50 EU-KI-Verordnung).
11. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Zur Ausübung genügt eine E-Mail an info@teaser-factory.de.
Du hast zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — etwa bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit (zuständig für den Sitz der Betreibergesellschaft in Berlin) oder bei der Aufsichtsbehörde deines Aufenthaltsorts.
12. Cookies, Sicherheit & Änderungen
Wir verwenden technisch notwendige Sitzungs-Cookies (z. B. zur Anmeldung und zum CSRF-Schutz); diese sind für den Betrieb erforderlich und bedürfen keiner Einwilligung. Zur anonymen Reichweitenmessung setzen wir zusätzlich Google Analytics 4 (Anbieter: Google Ireland Ltd., Irland) ein — jedoch ausschließlich nach deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung werden keine Analyse-Cookies gesetzt und es wird kein Kontakt zu Google hergestellt (Google Consent Mode v2, Voreinstellung „denied"). Deine Einwilligung kannst du jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Im Rahmen der Analyse können Daten an Google übermittelt werden, auch in die USA; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.
Gelangst du über den Empfehlungslink eines Vertriebs- oder Affiliate-Partners zu uns, setzen wir zusätzlich ein Erst-Anbieter-Cookie „tf_ref" (Speicherdauer: bis zum Ende der Browser-Sitzung). Es enthält ausschließlich eine nicht-personenbezogene Partner-Kennung und dient allein dazu, einen daraus resultierenden Kauf dem vermittelnden Partner korrekt zuzuordnen (Provisionsabrechnung). Das Cookie enthält keine personenbezogenen Daten, wird nur bei Aufruf über einen solchen Partnerlink gesetzt und nicht für Werbung oder seitenübergreifendes Tracking verwendet.
Wir setzen geeignete technische und organisatorische Maßnahmen ein (TLS/HTTPS, Passwort-Hashing, CSRF-Schutz, Prepared Statements, Rate-Limiting). Die Zahlungsabwicklung erfolgt ausschließlich über Paddle — rohe Zahlungsdaten gelangen nie auf unsere Server. Diese Erklärung kann an die Weiterentwicklung des Dienstes angepasst werden; die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar.
Maßgeblich ist die deutsche Fassung; die englische Fassung ist eine unverbindliche Übersetzung. Dieses Dokument ist ein Entwurf, keine Rechtsberatung — anwaltliche Schlussprüfung empfohlen.
© 2026 Picco-AI · Teaser-Factory UG (haftungsbeschränkt) i.G., Berlin