Datenschutzerklärung (Unternehmen)

Für Unternehmen (B2B)

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist die Betreibergesellschaft:

2. Verarbeitete Daten, Zwecke & Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung und Abrechnung der Software erforderlich ist: Konto-/Lizenzdaten (Name, E-Mail, Lizenzschlüssel, Tarif, Abo-Status), zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); technische Nutzungs-/Aktivierungsdaten zur Lizenzprüfung und Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO); sowie freiwillige Angaben (z. B. Support-Anfragen, Newsletter mit Einwilligung, Art. 6 Abs. 1 lit. a DSGVO).

3. Lizenzserver, Aktivierung & Heartbeat

Bei kostenpflichtigen Tarifen kontaktiert die Software unseren Lizenzserver zur Prüfung von Schlüssel und Berechtigung. Diese Anfragen enthalten niemals deine Projektinhalte. Zur Lizenzprüfung und zur Verhinderung von Missbrauch verarbeiten wir dabei deine IP-Adresse, einen Geräte-Fingerabdruck (zur Bindung der Lizenz an Geräte — kein biometrisches Merkmal), die App-/Browser-Version sowie Aktivierungs-/Heartbeat-Zeitpunkte. Rechtsgrundlage ist unser berechtigtes Interesse an der Missbrauchs-Vermeidung (Art. 6 Abs. 1 lit. f DSGVO). IP-Adressen aus Heartbeats werden nach spätestens 30 Tagen automatisch anonymisiert; ein Zugriff durch Administratoren erfolgt nur bei konkretem Verdacht auf Lizenzmissbrauch.

Lizenzschlüssel werden zur Validierung serverseitig gespeichert; in Server-Protokollen erscheinen sie ausschließlich als gekürzter Hash, und Protokolle enthalten keine Projektinhalte.

Über die Lizenzprüfung hinaus findet kein Verhaltens-Tracking und keine Profilbildung statt. Die Software übermittelt deine Projektinhalte, Eingaben oder Nutzungsmuster nicht zu Analyse- oder Werbezwecken an uns.

Konnektivitätsprüfung. Schlägt eine Verbindung zu unserem Server fehl, prüft die Software einmalig die allgemeine Internet-Erreichbarkeit über eine Anfrage an neutrale Konnektivitäts-Endpunkte (Cloudflare 1.1.1.1, Google DNS). Dabei werden keine Konto-, Lizenz- oder Inhaltsdaten übermittelt; technisch bedingt sieht der jeweilige Betreiber die IP-Adresse deines Anschlusses.

Support-Diagnose-Upload (nur auf deine Anforderung). Löst du in der App ausdrücklich das Senden eines Support-Berichts aus, übermittelt die Software an unseren Server: einen Auszug des technischen Anwendungsprotokolls, die letzten lokal gespeicherten Fehlerdatensätze, deine Nachricht, deine Konto-E-Mail-Adresse sowie eine gekürzte Kennung deines Lizenzschlüssels. Wir verwenden diese Daten ausschließlich zur Bearbeitung deiner Support-Anfrage (Art. 6 Abs. 1 lit. b DSGVO) und löschen sie, sobald sie dafür nicht mehr erforderlich sind. Ohne deine ausdrückliche Aktion wird kein Support-Bericht übertragen.

4. Zahlungsabwicklung — Paddle bzw. App-Store (Merchant of Record)

Käufe über unsere Website werden von Paddle.com Market Ltd. (Vereinigtes Königreich) als Merchant of Record abgewickelt. Paddle ist insoweit eigenständiger Verantwortlicher für Zahlungs- und Bestelldaten und nicht unser Auftragsverarbeiter. Beim Bezahlvorgang übermittelte Daten (Name, E-Mail, Zahlungsmittel, Rechnungsadresse, ggf. Standort zur Steuerermittlung) verarbeitet Paddle in eigener Verantwortung. Wir erhalten von Paddle Bestell-/Abo-Status sowie eine Kunden- und Abo-Kennung. Die Übermittlung in das Vereinigte Königreich ist durch den Angemessenheitsbeschluss der EU-Kommission gedeckt (erneuert am 19.12.2025, gültig bis 27.12.2031). Datenschutzhinweise von Paddle:

paddle.com/legal/privacy

Erfolgt der Kauf stattdessen über einen App-Store (z. B. Apple App Store oder Microsoft Store — vorgesehen für Verbraucher-/B2C-Tarife), ist der jeweilige Store-Betreiber (z. B. Apple Distribution International Ltd., Irland) Merchant of Record und eigenständiger Verantwortlicher für die Zahlungs- und Bestelldaten nach dessen Datenschutzbestimmungen. Wir erhalten in diesem Fall lediglich einen Kauf-/Abo-Status sowie eine vom Store bereitgestellte Transaktions-/Abo-Kennung zur Freischaltung der Lizenz — keine Zahlungsdaten.

5. KI-Generierung (Managed / optional lokal) & lokale Verarbeitung

Die Steuerung und Orchestrierung der App laufen lokal auf deinem Gerät. Die KI-Generierung von Video, Stills, Musik und KI-Voiceover wird bei den regulären Tarifen als Managed-Leistung über dein Picco-AI-Abo bereitgestellt: Die für die Generierung erforderlichen Eingaben (z. B. deine Prompts, Referenzbilder und zu vertonende Texte) werden dabei von deinem Gerät über unseren Generierungs-Proxy (unser Lizenz-/Webserver) an die jeweils eingesetzten, vorgelagerten KI-Dienste übermittelt und dort unter unseren Zugängen verarbeitet — derzeit: Google (Video-, Bild- und Musikgenerierung — Veo, Nano Banana, Lyria), Anthropic PBC (Reasoning-Engine) und ElevenLabs Inc. (Sprachsynthese, siehe Ziffer 5a). Unsere API-Zugänge bleiben serverseitig; du erhältst sie nie. Wir speichern diese Generierungs-Inhalte nicht dauerhaft auf unseren Servern; zur Abrechnung und Kontingentierung verarbeiten wir ausschließlich Nutzungs-Metadaten (z. B. Anzahl und Umfang der Generierungen), nicht die Inhalte selbst. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).

Optional kannst du zusätzlich zur Managed-Leistung ein lokales KI-Modell via Ollama verknüpfen (für Phase 1 / Konzeptschritte). Ein lokales Modell läuft vollständig offline auf deinem Gerät; diese Inhalte verlassen deinen Computer nicht und wir erhalten sie nicht.

Drittlandübermittlung (Managed-Leistung). Bei der Managed-Generierung findet eine Übermittlung in die USA statt. Wir stützen sie auf geeignete Garantien nach Art. 44 ff. DSGVO: Google LLC und ElevenLabs Inc. sind nach dem EU-US Data Privacy Framework zertifiziert; für Anthropic PBC gelten Standardvertragsklauseln bzw. — soweit zertifiziert — ebenfalls das EU-US Data Privacy Framework. Die jeweils aktuelle, vollständige Liste der eingesetzten (Unter-)Auftragsverarbeiter und Dienstpartner stellen wir dir auf Anfrage (info@teaser-factory.de) bereit; Änderungen teilen wir B2B-Kunden im Rahmen der Auftragsverarbeitung mit (siehe Ziffer 6 der B2B-Fassung). Beim optionalen lokalen Ollama-Modell findet keine Übermittlung statt — die Verarbeitung bleibt vollständig auf deinem Gerät.

Bringst du in deinen Briefs, Referenzbildern oder sonstigen Eingaben personenbezogene Daten Dritter ein (z. B. erkennbare Gesichter, Namen oder andere identifizierende Merkmale), bist du hierfür als Uploader in der Regel selbst datenschutzrechtlich verantwortlich. Du versicherst, zur Verarbeitung und Weitergabe dieser Inhalte an unsere Managed-KI-Infrastruktur berechtigt zu sein (z. B. weil die abgebildeten Personen eingewilligt haben) und keine Rechte Dritter zu verletzen. Bitte lade keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheits-, religiöse oder politische Inhalte identifizierbarer Personen) hoch, ohne dass hierfür eine eigene, hinreichende Rechtsgrundlage vorliegt.

5a. KI-Sprachausgabe, Stimmklone & Stimmdaten (ElevenLabs)

Managed-Voiceover. In den regulären Tarifen ist die KI-Sprachausgabe Teil der Managed-Leistung: Der zu vertonende Text wird von deinem Gerät über unseren Generierungs-Proxy an ElevenLabs Inc. (USA) übermittelt und dort unter unserem Zugang verarbeitet; ElevenLabs ist insoweit unser Unterauftragsverarbeiter. Wir speichern die erzeugten Audioinhalte nicht dauerhaft auf unseren Servern und verarbeiten zur Abrechnung ausschließlich Nutzungs-Metadaten (z. B. Zeitpunkt und Umfang einer Anfrage). ElevenLabs Inc. ist nach dem EU-US Data Privacy Framework zertifiziert (siehe Ziffer 5).

Stimmklone (Professional Voice Cloning) — nur mit eigenem ElevenLabs-Zugang. Das Erstellen individueller KI-Stimmen aus hochgeladenem Audiomaterial („Stimmklon") ist nicht Teil der Managed-Leistung. Hierfür verbindest du deinen eigenen Zugang bei ElevenLabs; das hochgeladene Audiomaterial wird von deinem Gerät unmittelbar an ElevenLabs übermittelt und dort unter deinem Zugang nach den Bedingungen und Datenschutzhinweisen von ElevenLabs verarbeitet. Wir erhalten dabei weder dein Audiomaterial noch deine Stimmklone; deinen ElevenLabs-Schlüssel speichern wir nicht im Klartext auf unseren Servern. ElevenLabs lässt das Professional Voice Cloning nach eigenen Bedingungen ausschließlich für die verifizierte eigene Stimme des Kontoinhabers zu; die App verlangt vor jedem Klonvorgang eine ausdrückliche, protokollierte Einwilligungs-Bestätigung.

Stimmdaten sind personenbezogene Daten. Aufnahmen einer menschlichen Stimme sind personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO; nach Auffassung des Europäischen Datenschutzausschusses handelt es sich bei Sprachdaten grundsätzlich um biometrische Daten (EDSA-Leitlinien 02/2021, Rn. 31). Werden sie zum Zweck der eindeutigen Identifizierung einer natürlichen Person verarbeitet, unterliegen sie zusätzlich dem besonderen Schutz des Art. 9 DSGVO. Auch das aus den Aufnahmen erzeugte Stimmmodell selbst kann personenbezogen sein.

Du bist für fremde Stimmen verantwortlich. Lädst du das Stimmmaterial einer anderen Person hoch, bist du für diese Verarbeitung datenschutzrechtlich Verantwortlicher. Rechtsgrundlage ist regelmäßig die ausdrückliche Einwilligung des Stimminhabers nach Art. 6 Abs. 1 lit. a und, soweit Art. 9 DSGVO einschlägig ist, zusätzlich nach Art. 9 Abs. 2 lit. a DSGVO. Diese Einwilligung musst du selbst einholen, den Stimminhaber nach Art. 13 bzw. 14 DSGVO informieren und die Einwilligung nach Art. 7 Abs. 1 DSGVO nachweisen können; wir können sie dir nicht abnehmen. Widerruft der Stimminhaber seine Einwilligung (Art. 7 Abs. 3 DSGVO), stelle die Nutzung unverzüglich ein und veranlasse die Löschung des Stimmklons — auch in deinem ElevenLabs-Konto. Näheres regeln unsere AGB bzw. die AGB für Unternehmen.

Drittlandübermittlung beim eigenen Zugang (BYOK). Nutzt du deinen eigenen ElevenLabs-Zugang (Stimmklone, optionaler BYOK-Betrieb), richten sich Rechtmäßigkeit und Transfergarantien dieser Übermittlung in die USA nach dem Vertragsverhältnis zwischen dir und ElevenLabs. Bitte prüfe vor der Nutzung die Datenschutzhinweise und die Nutzungsbedingungen von ElevenLabs (elevenlabs.io) — insbesondere deren Vorgaben zum Voice Cloning. Für den Managed-Pfad gilt Ziffer 5.

Missbrauchskontrolle. Bei begründetem Verdacht auf missbräuchliche Nutzung (z. B. Klonen der Stimme einer realen Person ohne deren Einwilligung) oder bei einer substantiierten Beschwerde eines Betroffenen können wir die Sprachsynthese-Funktion für den betroffenen Zugang sperren. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung rechtswidriger Nutzung und am Schutz der Rechte Dritter (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung unserer vertraglichen Pflichten (Art. 6 Abs. 1 lit. b DSGVO).

6. Auftragsverarbeitung (Art. 28 DSGVO)

Soweit die von dir bei der KI-Generierung eingegebenen Inhalte personenbezogene Daten deiner Endnutzer oder Dritter enthalten und diese im Managed-Modus über unsere Zugänge verarbeitet werden, handeln wir insoweit als dein Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO — einschließlich der eingesetzten Unterauftragsverarbeiter (derzeit: Google, Anthropic PBC, ElevenLabs Inc. sowie unser Hosting-Anbieter, siehe Ziffern 5 und 8) — ist vor Beginn einer solchen Verarbeitung abzuschließen; fordere ihn bei Vertragsschluss unter info@teaser-factory.de an, wir stellen ihn unverzüglich bereit. Über beabsichtigte Änderungen der Unterauftragsverarbeiter informieren wir dich im Rahmen des AVV vorab. Nutzt du das optionale lokale Ollama-Modell, werden uns diese Inhalte nicht übermittelt und wir sind insoweit kein Auftragsverarbeiter.

7. E-Mail & Newsletter

Lizenz-, Trial- und Abo-Bestätigungs-E-Mails versenden wir über den E-Mail-Server unseres Hosting-Anbieters; Transaktions-E-Mails zu Zahlungen (Belege, Abo-Änderungen) sendet Paddle. Ein Newsletter wird nur nach ausdrücklicher Einwilligung (Double-Opt-In) versandt und ist jederzeit abbestellbar.

8. Empfänger & Auftragsverarbeiter

Hosting des Web-/Lizenzservers (virtueller Server) durch die webgo GmbH, Wendenstraße 8–12, 20097 Hamburg (Deutschland), als Auftragsverarbeiterin innerhalb der EU; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor. Für die Managed-KI-Generierung setzen wir die in Ziffer 5 genannten vorgelagerten KI-Dienste (Google, Anthropic PBC, ElevenLabs Inc.) als Dienstpartner bzw. Unterauftragsverarbeiter ein; die jeweils aktuelle Liste stellen wir auf Anfrage bereit. Zahlungen wickeln — je nach Kaufweg — Paddle.com Market Ltd. bzw. der jeweilige App-Store-Betreiber als eigenständige Verantwortliche ab (siehe Ziffer 4). Ein Verkauf personenbezogener Daten findet nicht statt.

9. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist (Art. 5 Abs. 1 lit. e DSGVO). Die folgenden Fristen sind in unserem Löschlauf technisch hinterlegt und werden täglich automatisch durchgesetzt:

Wo uns eine gesetzliche Aufbewahrungspflicht trifft, geht sie der Löschung vor (Art. 17 Abs. 3 lit. b DSGVO). Das betrifft vor allem Buchungsbelege und Rechnungen: Buchungsbelege sind acht Jahre aufzubewahren, Handels- und Geschäftsbriefe sechs Jahre, Handelsbücher und Jahresabschlüsse zehn Jahre — jeweils ab Schluss des Kalenderjahres (§ 147 AO, § 257 HGB, § 14b UStG). Deine Rechnungen stellt allerdings Paddle als Merchant of Record aus; die Belegaufbewahrung liegt daher dort (siehe Ziffer 4). Solange eine Aufbewahrungspflicht läuft, schränken wir die Verarbeitung der betroffenen Daten ein, statt sie zu löschen (§ 35 BDSG): Sie werden dann nur noch für den Aufbewahrungszweck vorgehalten und nicht mehr für Werbung, Auswertung oder Vertragsabwicklung genutzt.

Verlangst du die Löschung deiner Daten (Art. 17 DSGVO), führen wir sie spätestens innerhalb eines Monats aus (Art. 12 Abs. 3 DSGVO). Ein Eintrag im Administrationsprotokoll bleibt als Nachweis der ausgeführten Löschung bestehen; deine E-Mail-Adresse erscheint darin nur noch als Hashwert.

10. KI-Transparenz

Mit der Software erzeugte Ausgaben sind KI-generierte oder KI-bearbeitete Inhalte. Exportierte Medien kennzeichnen wir maschinenlesbar als künstlich erzeugt (IPTC Digital Source Type, C2PA-Provenance — Art. 50 Abs. 2 EU-KI-Verordnung). Einzelheiten: KI-Transparenz.

11. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Zur Ausübung genügt eine E-Mail an info@teaser-factory.de.

Du hast zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — etwa bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit (zuständig für den Sitz der Betreibergesellschaft in Berlin) oder bei der Aufsichtsbehörde deines Aufenthaltsorts.

12. Cookies, Sicherheit & Änderungen

Wir verwenden technisch notwendige Sitzungs-Cookies (z. B. zur Anmeldung und zum CSRF-Schutz); diese sind für den Betrieb erforderlich und bedürfen keiner Einwilligung. Zur anonymen Reichweitenmessung setzen wir zusätzlich Google Analytics 4 (Anbieter: Google Ireland Ltd., Irland) ein — jedoch ausschließlich nach deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Ohne Einwilligung werden keine Analyse-Cookies gesetzt und es wird kein Kontakt zu Google hergestellt (Google Consent Mode v2, Voreinstellung „denied"). Deine Einwilligung kannst du jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Im Rahmen der Analyse können Daten an Google übermittelt werden, auch in die USA; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.

Gelangst du über den Empfehlungslink eines Vertriebs- oder Affiliate-Partners zu uns, setzen wir zusätzlich ein Erst-Anbieter-Cookie „tf_ref" (Speicherdauer: bis zum Ende der Browser-Sitzung). Es enthält ausschließlich eine nicht-personenbezogene Partner-Kennung und dient allein dazu, einen daraus resultierenden Kauf dem vermittelnden Partner korrekt zuzuordnen (Provisionsabrechnung). Das Cookie enthält keine personenbezogenen Daten, wird nur bei Aufruf über einen solchen Partnerlink gesetzt und nicht für Werbung oder seitenübergreifendes Tracking verwendet.

Wir setzen geeignete technische und organisatorische Maßnahmen ein (TLS/HTTPS, Passwort-Hashing, CSRF-Schutz, Prepared Statements, Rate-Limiting). Die Zahlungsabwicklung erfolgt ausschließlich über Paddle — rohe Zahlungsdaten gelangen nie auf unsere Server. Diese Erklärung kann an die Weiterentwicklung des Dienstes angepasst werden; die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar.


© 2026 Picco-AI · Teaser-Factory UG (haftungsbeschränkt) i.G., Berlin