Datenschutzerklärung
Informationen zur Datenverarbeitung bei PostMaestro.ai
PostMaestro.ai nimmt den Schutz Ihrer persönlichen Daten sehr ernst. Diese Datenschutzerklärung informiert Sie über die Art, den Umfang und Zweck der Verarbeitung personenbezogener Daten auf unserer Landing Page, in unserer Anwendung und bei unserem Newsletter-Service.
Inhaltsverzeichnis
01 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Nexaluna AI Solutions UG (haftungsbeschränkt)
Handelnd unter: Nexaluna AI Solutions
Renkenweg 23
83209 Prien
Deutschland
Email:info@nexaluna.ai
Telefon: +49 155 63429119
Website:www.nexaluna.ai
02 Kontakt für Datenschutz
Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet (Art. 37 DSGVO, § 38 BDSG). Für alle Anliegen zum Datenschutz, zur Ausübung Ihrer Rechte sowie zu KI-Transparenz und Kennzeichnung erreichen Sie uns unter info@nexaluna.ai. Anfragen bearbeiten wir in der Regel innerhalb von 30 Tagen.
03 Geltungsbereich
Diese Datenschutzerklärung gilt für:
Landing Page (postmaestro.ai): Informationswebsite über unsere Dienste
Web-Applikation: Vollständige Plattform für registrierte Nutzer
Newsletter-Service: E-Mail-Marketing und Benachrichtigungen
Die Datenverarbeitung unterscheidet sich je nach Bereich. Im Folgenden wird dies detailliert erläutert.
04 Datenverarbeitung auf der Landing Page
Auf unserer Landing Page (postmaestro.ai) werden folgende Daten verarbeitet:
4.1 Technische Daten (Log-Dateien)
- Beim Besuch unserer Website werden automatisch folgende Informationen erfasst:
- • IP-Adresse (anonymisiert nach 7 Tagen)
- • Datum und Uhrzeit des Zugriffs
- • Aufgerufene Seiten und Dateien
- • Übertragene Datenmenge
- • Browser-Typ und Version
- • Betriebssystem
- • Referrer URL (vorher besuchte Seite)
Zweck: Diese Daten werden ausschließlich zu technischen Zwecken erhoben (Sicherheit, Fehleranalyse, Systemstabilität) und nicht zur Erstellung von Nutzerprofilen verwendet.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit)
Speicherdauer: Speicherdauer: 7 Tage, danach automatische Anonymisierung
4.2 Hosting und Content Delivery
- Unsere Website wird auf Amazon Web Services (AWS) gehostet und über Amazon CloudFront (Content Delivery Network) ausgeliefert.
- Server-Standort: EU (Frankfurt/Irland)
- AWS verarbeitet technische Daten im Auftrag und gemäß unserer Weisung.
- Weitere Informationen: https://aws.amazon.com/de/privacy/
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse), Art. 28 DSGVO (Auftragsverarbeitung)
4.3 Cookies und Local Storage
- Unsere Landing Page verwendet Cookies und Local Storage:
- • Session-Cookie: Zur Speicherung Ihrer Spracheinstellung
- • Theme-Preference: Zur Speicherung Ihrer Dark/Light Mode Präferenz
- • Local Storage: Speicherung von Sprache und Land (kein genauer Standort)
- Diese Cookies enthalten keine personenbezogenen Daten und dienen ausschließlich der Funktionalität.
Hinweis: Cookie-Banner: Für optionale Analytics- und Marketing-Cookies ist ein Consent-Banner aktiv. Optionale Cookies werden erst nach Ihrer Einwilligung gesetzt. Sie können diese Einwilligung jederzeit über den Link im Footer erteilen, ändern oder widerrufen.
Rechtsgrundlage: Rechtsgrundlage: Für technisch notwendige Cookies und Local Storage § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO; für optionale Analytics- und Marketing-Cookies § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
4.4 Pre-Release Benachrichtigungen
- Wenn Sie sich über den Pre-Release-Modal für Benachrichtigungen anmelden, speichern wir:
- • E-Mail-Adresse
- • Zeitstempel der Anmeldung
- • Opt-In Status
- Zweck: Information über den Public Launch von PostMaestro.ai
- Nach Versand der Launch-Benachrichtigung werden die Daten gelöscht, sofern Sie sich nicht für den Newsletter anmelden.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Speicherdauer: Speicherdauer: Bis Launch-Benachrichtigung versendet, maximal 12 Monate
05 Datenverarbeitung in der Anwendung
In der vollständigen PostMaestro.ai Anwendung (nach Registrierung) werden umfangreichere Daten verarbeitet:
5.1 Registrierungs- und Account-Daten
- Bei der Registrierung erheben wir:
- • E-Mail-Adresse (Pflichtangabe)
- • Benutzername (Pflichtangabe)
- • Passwort (verschlüsselt mit bcrypt, mindestens 8 Zeichen)
- • Account-Typ (Personal oder Company)
- • Registrierungszeitpunkt
- • Zwei-Faktor-Authentifizierung (2FA) - optional aber empfohlen
- Zweck: Bereitstellung und Verwaltung Ihres Accounts, Authentifizierung, Sicherheit
- Die 2FA-Daten werden nur lokal auf Ihrem Gerät gespeichert (QR-Code Scan). Wir speichern nur den Aktivierungsstatus.
- Hinweis: Sie können sich alternativ auch über Google, Meta (Facebook), LinkedIn, TikTok oder X registrieren/anmelden - siehe Abschnitt 5.1a für die dabei jeweils abgefragten Daten und Berechtigungen.
- Zum Schutz vor automatisierten Registrierungen (Bots) setzen wir Cloudflare Turnstile ein (siehe Abschnitt 10a.2).
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Speicherdauer: Bis zur Account-Löschung
5.1a Registrierung & Anmeldung über Drittanbieter (Social Login)
- Zusätzlich zur klassischen Registrierung mit E-Mail und Passwort können Sie sich bei PostMaestro.ai über die folgenden Drittanbieter registrieren bzw. anmelden. Diese Verbindungen dienen ausschließlich der Konto-Erstellung und Anmeldung und sind unabhängig von den Social-Media-Verknüpfungen zum Veröffentlichen von Beiträgen (siehe Abschnitt 5.5) - es werden jeweils eigene, deutlich schwächer berechtigte OAuth-Berechtigungen (Scopes) angefragt:
- • Google (Scopes: openid, profile, email) - übermittelt werden Google-ID, E-Mail-Adresse, Vor-/Nachname, Profilbild und Sprache
- • Meta / Facebook Login (Scopes: public_profile, email) - übermittelt werden Facebook-ID, E-Mail-Adresse, Vor-/Nachname, Profilbild und Sprache
- • Instagram Business Login (Scope: instagram_business_basic) - übermittelt werden Instagram-ID, Benutzername, Anzeigename und Profilbild (keine E-Mail-Adresse - diese wird separat im Onboarding erfragt)
- • LinkedIn (OpenID Connect, Scopes: openid, profile, email) - übermittelt werden LinkedIn-ID, E-Mail-Adresse, Vor-/Nachname, Profilbild und Sprache
- • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) - übermittelt werden TikTok Open-ID, Benutzername, Anzeigename und Profilbild (TikTok stellt keine E-Mail-Adresse bereit - bis zur Eingabe im Onboarding wird intern eine Platzhalter-Adresse verwendet)
- • X / Twitter (OAuth 2.0 mit PKCE, Scopes: users.read, users.email, tweet.read) - übermittelt werden X-ID, Benutzername, Anzeigename, Profilbild sowie - sofern bei X freigegeben - die bestätigte E-Mail-Adresse
- Diese Scopes erlauben ausschließlich das Auslesen der Basis-Profildaten zur Konto-Erstellung. Es werden keine Beiträge veröffentlicht, keine Nachrichten gelesen und kein Zugriff auf Ihre Kontakte gewährt.
- Meldet sich eine bereits registrierte E-Mail-Adresse über einen anderen Anbieter erneut an, erkennen wir den bestehenden Account anhand der E-Mail-Adresse (unabhängig von Groß-/Kleinschreibung) und verknüpfen die neue Anbieter-ID nachträglich (Account-Linking), statt einen doppelten Account anzulegen.
- Sofern in Ihren Sicherheitseinstellungen aktiviert, versenden wir bei jeder Anmeldung (auch per Social Login) eine E-Mail-Benachrichtigung mit Zeitpunkt, Gerät, Browser und ungefährem Standort. Der Standort wird anhand Ihrer IP-Adresse über den Drittanbieter ipinfo.io ermittelt (siehe Abschnitt 10a.1).
- Meta-Konto-Löschung: Für die Anmeldung über Meta (Facebook/Instagram) stellen wir die von Meta vorgeschriebenen Callback-Endpunkte für Deauthorisierung und Datenlöschung bereit. Entfernen Sie die App in Ihren Facebook-Kontoeinstellungen oder fordern dort eine Datenlöschung an, erhalten wir automatisch eine entsprechende Anfrage und stellen den Bearbeitungsstatus unter einer von Meta angezeigten Status-URL bereit.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung zur Konto-Erstellung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchserkennung mittels IP-Geolocation bei Login-Benachrichtigungen)
Speicherdauer: Speicherdauer: wie Abschnitt 5.1 (Registrierungsdaten) - bis zur Account-Löschung
5.2 Markenprofile und Brand-Daten
- Bei Erstellung eines Markenprofils speichern wir:
- • Markenname und Beschreibung
- • Website-URL (für Brand Analyzer)
- • Hochgeladene Brand-Guidelines und Dokumente
- • Analysierte Markendaten (Farben, Fonts, Tone-of-Voice)
- • Logo und visuelle Assets
- • Zielgruppen-Definitionen
- • Branche und Kategorie
- Zweck: Erstellung markkonformer Inhalte, Brand Identity Management
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Speicherdauer: Bis zur Löschung des Markenprofils oder Account-Löschung
5.3 Content-Daten (Posts, Medien, Kampagnen)
- Bei der Nutzung der Content-Erstellung speichern wir:
- • Erstellte und geplante Social-Media-Posts (Text, Captions, Hashtags)
- • Hochgeladene und generierte Bilder, Videos, Grafiken
- • Kampagnendaten und Templates
- • Ideenvalidierungen (Swipe-Daten im Idea Generator)
- • Recherche-Dokumente
- • Content-Status (Entwurf, Review, Geplant, Veröffentlicht)
- • Veröffentlichungszeitpunkte und -plattformen
- • Kennzeichnungs- und Herkunftsdaten zu generierten Medien (Inhaltsklasse, Kennzeichnungsstatus, Metadaten-Status) sowie Ihre Bestätigung der redaktionellen Prüfung generierter Texte
- Zweck: Content-Management, Planung, Automatisierung, Archivierung sowie Nachweis der KI-Transparenzpflichten
- Soweit technisch anwendbar, enthalten generierte Mediendateien Kennzeichnungsinformationen, Metadaten oder vergleichbare technische Indikatoren, die anzeigen, dass es sich um KI-generierte oder KI-unterstützte Inhalte handelt (siehe Abschnitt 8.2).
Wichtig: Marketing-Nutzung nur mit Einwilligung: Ihre erstellten Beiträge nutzen wir für eigene Marketingzwecke ausschließlich dann, wenn Sie dies vorher aktiv erlaubt haben. Der entsprechende Schalter in den Kontoeinstellungen ist standardmäßig deaktiviert (Opt-in). Rechtsgrundlage ist in diesem Fall Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; bereits produzierte und veröffentlichte Marketing-Materialien können wir aus technischen Gründen nicht in jedem Fall zurückrufen. Ohne Ihre Einwilligung findet keine Marketing-Nutzung statt (siehe AGB Abschnitt 7.2).
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Speicherdauer: Bis zur manuellen Löschung oder Account-Löschung. Veröffentlichte Posts bleiben auf Social-Media-Plattformen bestehen.
5.4 Nutzungsdaten und Analytics
- Zur Verbesserung der Plattform speichern wir:
- • Login-Zeiten und Session-Dauer
- • Genutzte Features und Funktionen
- • Token-Verbrauch und Abrechnungsdaten
- • Fehlerberichte und Performance-Daten
- • Feedback und Support-Anfragen
- Zweck: Plattform-Verbesserung, Fehleranalyse, Support, Abrechnung
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO (Vertragserfüllung, berechtigtes Interesse)
Speicherdauer: Speicherdauer: Bis zur Account-Löschung (Nutzungsdaten), Abrechnungsdaten gemäß gesetzlicher Aufbewahrungspflicht (10 Jahre)
5.5 Social-Media-Plattform-Verknüpfungen (Veröffentlichung)
- Wenn Sie Social-Media-Accounts zum Veröffentlichen verbinden (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, eigene Website), fragt jede Plattform über OAuth nur die dafür notwendigen Berechtigungen (Scopes) ab. Diese Verbindungen sind unabhängig vom Social Login zur Konto-Anmeldung (siehe Abschnitt 5.1a). Wir speichern dabei:
- • OAuth Access- und Refresh-Token je Plattform, AES-256-GCM-verschlüsselt in der Datenbank abgelegt (siehe Abschnitt 10)
- • Plattform-Account-/Seiten-/Kanal-IDs sowie Anzeigename, Profilbild bzw. Logo
- • Bei LinkedIn zusätzlich: von Ihnen verwaltete Unternehmensseiten (ID, Name, Logo) zur Auswahl des Veröffentlichungsziels
- • Bei Facebook/Instagram/WhatsApp: automatisch erkannte Verknüpfungen zwischen Facebook-Seite, Instagram-Business-Account und WhatsApp-Business-Account ("Mitnahme" verknüpfter Accounts beim Verbindungsaufbau)
- • Ablaufzeitpunkt des Zugriffstokens zur automatischen Erneuerung (z. B. bei X und Wix)
- • Bei WordPress, eigener Website: von Ihnen hinterlegte Zugangsdaten (Application Password bzw. Endpoint-URL und Secret) statt OAuth-Token
- Diese Daten werden ausschließlich verwendet, um in Ihrem Auftrag Beiträge auf den verbundenen Accounts zu veröffentlichen und zugehörige Statistiken (Analytics) innerhalb von PostMaestro.ai anzuzeigen. Ein Zugriff auf private Nachrichten oder Kontakte erfolgt ausschließlich im Rahmen der von Ihnen aktivierten Community-Manager-Funktion (Facebook Messenger, Instagram Direct, WhatsApp).
- Sie können jede Verbindung jederzeit in den Einstellungen trennen. Wir empfehlen zusätzlich, die App-Berechtigung direkt bei der jeweiligen Plattform zu widerrufen (z. B. in den Meta-Kontoeinstellungen).
| Plattform | Berechtigungen (Scopes) | Zweck |
|---|---|---|
| Facebook-Seiten | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Seiten auflisten, Beiträge veröffentlichen, Engagement-Statistiken lesen, Messenger-Nachrichten (Community Manager) |
| Instagram Business | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-Seiten-Scopes) | Beiträge veröffentlichen, Kommentare verwalten, Insights abrufen, Direktnachrichten beantworten |
| Threads | threads_basic, threads_content_publish, threads_manage_insights | Threads-Beiträge veröffentlichen, Statistiken abrufen |
| WhatsApp Business | whatsapp_business_management, whatsapp_business_messaging, business_management | WhatsApp-Business-Konto anbinden, Nachrichten senden/empfangen (Community Manager) |
| LinkedIn (Community Management API) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Veröffentlichung über persönliches Profil UND verwaltete Unternehmensseiten inkl. Statistiken |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Beiträge inkl. Medien veröffentlichen; offline.access ermöglicht automatische Token-Erneuerung |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Videos hochladen, Kanaldaten lesen |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Videos veröffentlichen, Profil- und Statistikdaten lesen |
| Wix | App-Berechtigungen über Wix-App-Installer (kein klassisches Scope-Modell) | Blog-Beiträge auf Ihrer Wix-Website veröffentlichen |
| WordPress | von Ihnen erstelltes Application Password (kein OAuth) | Blog-Beiträge auf Ihrer selbst gehosteten WordPress-Website veröffentlichen |
| Eigene Website | von Ihnen konfigurierte Webhook-URL + Secret (kein OAuth) | Beiträge an Ihr eigenes System übertragen |
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Speicherdauer: Bis zur Trennung der Verbindung oder Account-Löschung. Abgelaufene, nicht erneuerbare Token werden automatisch invalidiert.
5.6 Team- und Company-Account-Daten
- Bei Company Accounts mit mehreren Nutzern speichern wir zusätzlich:
- • Team-Mitglieder und deren Rollen
- • Berechtigungen und Zugriffskontrolle
- • Freigabe-Workflows und Kommentare
- • Aktivitätsprotokolle (Audit Log)
- Zweck: Team-Kollaboration, Zugriffskontrolle, Compliance
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO (Vertragserfüllung, berechtigtes Interesse)
Speicherdauer: Speicherdauer: Bis zur Löschung des Company Accounts
5.7 Push-Benachrichtigungen (Mobile App)
- Wenn Sie unsere Mobile App nutzen und Push-Benachrichtigungen aktivieren, verarbeiten wir:
- • Geräte-Token (Device Token) für den Versand der Benachrichtigungen
- • Präferenzen für Benachrichtigungen
- Für den Versand der Push-Benachrichtigungen nutzen wir Firebase Cloud Messaging (Google).
- Sie können Push-Benachrichtigungen jederzeit in den Einstellungen Ihres Geräts deaktivieren.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Übermittlung der Geräte-Token an Firebase Cloud Messaging (Google) erfolgt auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitung); für Übermittlungen in die USA stützen wir uns auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Google LLC ist zertifiziert) und ergänzend auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Speicherdauer: Speicherdauer: Bis zur Deaktivierung der Benachrichtigungen oder Account-Löschung
5.8 News, Research und RSS-Feeds
- Die Plattform bietet eine News-Funktion, die standardmäßig KI-gestützte Recherchen (via Perplexity AI) nutzt, um relevante Branchen-News bereitzustellen. Zusätzlich können Sie eigene RSS-Feeds hinzufügen. Dabei verarbeiten wir:
- • Suchanfragen und Themenpräferenzen für die KI-gestützte News-Suche
- • Die URLs der von Ihnen hinzugefügten RSS-Feeds
- • Ihre Präferenzen und Kategorisierungen für diese Feeds
- • Gelesene oder gespeicherte Artikel
- Die Plattform ruft die Inhalte der Drittanbieter-Feeds über unsere Server ab, sodass Ihre IP-Adresse nicht an die Betreiber der RSS-Feeds übermittelt wird. Bei der Nutzung der KI-gestützten News-Suche werden Ihre Suchanfragen an Perplexity AI übermittelt (siehe Abschnitt 7.3).
- Zweck: Bereitstellung personalisierter Branchen-News, Recherche und Content-Inspiration
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Speicherdauer: Bis zur Entfernung des Feeds/der Präferenzen durch Sie oder bis zur Account-Löschung
5.9 Persona-, Avatar- und Voice-Cloning-Daten
- Wenn Sie Funktionen zur Erstellung virtueller Personas, synthetischer Stimmen, Avatar-Darstellungen oder vergleichbarer KI-basierter Identitätsfunktionen nutzen, verarbeiten wir die hierfür erforderlichen Daten:
- • hochgeladene Fotografien, Porträts und Bilddateien
- • Audioaufnahmen, Sprachproben und sonstige Sprachdaten
- • aus diesen Aufnahmen abgeleitete technische Merkmale für die Stimmensynthese oder Avatar-Erzeugung
- • die daraus generierten Persona-, Avatar- oder synthetischen Stimmmodelle
- • zugehörige Projekt-, Nutzungs- und Statusdaten sowie Einwilligungsnachweise (Zeitpunkt, Version des Einwilligungstextes, Nutzerkonto)
- Zweck: Bereitstellung, Generierung, Verwaltung und Nutzung der von Ihnen gewünschten Persona- oder Voice-Funktionen innerhalb der Plattform.
- Vor dem Upload von Fotos oder Sprachproben holen wir eine ausdrückliche Einwilligung ein und zeigen Ihnen die Zweckbeschreibung an. Ohne diese Einwilligung sind die Funktionen nicht nutzbar.
- Sie dürfen ausschließlich Material verwenden, für das Sie alle erforderlichen Rechte und – soweit erforderlich – eine wirksame Einwilligung der abgebildeten oder zu hörenden Person besitzen. Das Klonen der Stimme oder des Bildes Dritter ohne deren vorherige ausdrückliche Zustimmung ist untersagt (siehe AGB Abschnitt 6.6).
- Ausgaben dieser Funktionen werden als synthetische Inhalte markiert und sichtbar gekennzeichnet. Die Kennzeichnung kann für diese Inhaltsklassen nicht deaktiviert werden (siehe Abschnitt 8.2 und 8.3).
- Sie können Referenzbilder, Sprachdaten und die daraus erzeugten Modelle jederzeit löschen lassen. Der Löschvorgang erfasst Ausgangsmaterial, abgeleitete Merkmale und Modelle.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die von Ihnen hochgeladenen Foto-, Audio- und Persona-Ausgangsdaten. Handelt es sich dabei um biometrische Daten zur eindeutigen Identifizierung, stützt sich die Verarbeitung zusätzlich auf Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung).
Speicherdauer: Speicherdauer: Nur solange die Nutzung der jeweiligen Funktion es erfordert – bis zur Löschung durch Sie, bis zum Widerruf Ihrer Einwilligung oder bis zur Löschung Ihres Accounts, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Widerruf: Widerruf: Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Nach dem Widerruf stehen die entsprechenden Persona- und Voice-Funktionen ganz oder teilweise nicht mehr zur Verfügung.
07 KI-gestützte Datenverarbeitung und AI-Provider
PostMaestro.ai nutzt verschiedene KI-Anbieter, um Inhalte zu erzeugen. Bei aktiver Nutzung der jeweiligen Funktion werden Ihre Eingaben und die daraus erzeugten Inhalte an diese Anbieter übermittelt. Welche Transparenz- und Kennzeichnungspflichten für die erzeugten Inhalte gelten, erläutert Abschnitt 8.
7.1 OpenAI (Text-Generierung)
- Anbieter: OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; Verarbeitung teilweise durch OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
- Verwendung: Generierung von Texten, Captions, Beschreibungen und Ideen mit GPT-Modellen
- Übermittelte Daten: Ihre Eingabetexte, Prompts und Markendaten (zur Kontext-Generierung)
- Datenschutz: Die Nutzung erfolgt über die API. OpenAI verwendet API-Daten nicht zum Training seiner Modelle.
- Standort: USA. OpenAI ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Weitere Informationen: https://openai.com/policies/privacy-policy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.2 Google Gemini (Bild-Generierung)
- Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Verwendung: Generierung von Bildern mit Google Gemini 2.5 Flash
- Übermittelte Daten: Ihre Bild-Prompts, Markendaten, Stilvorlagen
- Datenschutz: Google verarbeitet Daten gemäß Google Cloud Privacy Policy
- Standort: USA/EU (abhängig von Server-Region)
- Weitere Informationen: https://policies.google.com/privacy
- Technischer Hinweis: Je nach Verfügbarkeit wird Ihre Anfrage über einen von zwei Kanälen verarbeitet - Google AI Studio oder Google Cloud Vertex AI (beide von Google betrieben). Bei aktivierter Websuche-Option kann Google zusätzlich eine Live-Websuche zur Unterstützung der Bildgenerierung heranziehen.
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
7.3 OpenRouter (KI-Modell-Routing für Bildgenerierung)
- Anbieter: OpenRouter, Inc., USA
- Verwendung: OpenRouter wird als alternativer Routing-Layer für die Bildgenerierung genutzt und leitet Ihre Anfrage an das jeweils konfigurierte KI-Modell weiter (aktuell Google-Gemini-Bildmodelle). OpenRouter ist damit ein weiterer Zugangsweg zu denselben Modellen, die auch direkt über Google angebunden sind (siehe Abschnitt 7.2)
- Übermittelte Daten: Ihre Bild-Prompts, Referenzbilder beim Bearbeiten bestehender Bilder (als Bilddaten), gewünschtes Seitenverhältnis und Auflösung
- Datenschutz: OpenRouter verarbeitet die Anfrage und leitet sie an den zugrunde liegenden Modellanbieter weiter; zusätzlich gelten dessen Datenschutzbestimmungen
- Standort: USA
- Weitere Informationen: https://openrouter.ai/privacy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.4 Mistral AI (OCR und Texterkennung)
- Anbieter: Mistral AI, 15 Rue des Halles, 75001 Paris, Frankreich
- Verwendung: OCR (Optical Character Recognition) für das Auslesen von Text aus Bildern und Dokumenten
- Übermittelte Daten: Hochgeladene Bilder, Scans, Screenshots zur Texterkennung
- Datenschutz: Mistral AI ist EU-basiert und DSGVO-konform
- Standort: EU (Frankreich)
- Weitere Informationen: https://mistral.ai/terms/
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 28 DSGVO (Auftragsverarbeitung); Verarbeitung innerhalb der EU
7.5 Perplexity AI (Research, News und Text-Generierung)
- Anbieter: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
- Verwendung: Internet-Recherche mit Echtzeit-Websuche, Faktencheck, Bereitstellung von Branchen-News und Text-Generierung
- Modelle: Verschiedene Perplexity-Modelle für kontextbasierte Text-Generierung und Recherche
- Übermittelte Daten: Suchanfragen, Themen, Kontext, Text-Prompts
- Datenschutz: Perplexity verarbeitet die Anfragen zur Bereitstellung von Suchergebnissen und Inhalten
- Standort: USA. Perplexity AI ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Weitere Informationen: https://www.perplexity.ai/hub/legal/privacy-notice
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.6 Anthropic (Text-Generierung)
- Anbieter: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
- Verwendung: Generierung von Texten, Analysen und Content-Ideen mit Claude-Modellen
- Übermittelte Daten: Ihre Eingabetexte, Prompts und Markendaten (zur Kontext-Generierung)
- Datenschutz: Die Nutzung erfolgt über die API. Anthropic verwendet API-Daten nicht zum Training seiner Modelle.
- Standort: USA. Anthropic ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Weitere Informationen: https://www.anthropic.com/legal/privacy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.7 Fal.ai (Bildgenerierungs-Modelle)
- Anbieter: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
- Verwendung: Erweiterte Bildgenerierung mit verschiedenen KI-Modellen (u. a. FLUX)
- Übermittelte Daten: Bild-Prompts, Stil-Parameter, Referenzbilder
- Datenschutz: fal.ai verarbeitet die Daten zur Bildgenerierung
- Standort: USA. fal.ai ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Hinweis zur Kennzeichnung: fal.ai liefert nach unserem Kenntnisstand keine anbieterseitigen Wasserzeichen mit. Für Ausgaben dieser Modelle setzen wir die Markierung daher vollständig selbst (Metadaten und Content Credentials, siehe Abschnitt 8.2).
- Neben der Bildgenerierung wird fal.ai auch für die automatische Hintergrundfreistellung (Modelle „BiRefNet v2“ und „Pixelcut“, beide auf der fal.ai-Plattform gehostet) verwendet, z. B. bei der automatischen Erstellung von Produkt- und 3D-Modell-Vorschaubildern.
- Weitere Informationen: https://fal.ai/legal/privacy-policy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.8 Creatomate (Video- und Thumbnail-Erstellung)
- Anbieter: Creatomate BV, Niederlande
- Verwendung: Automatische Erstellung von Video-Thumbnails, Social-Media-Graphics, Slideshows
- Übermittelte Daten: Ihre Bilder, Texte, Design-Templates
- Datenschutz: Creatomate ist EU-basiert und DSGVO-konform
- Standort: EU (Niederlande)
- Weitere Informationen: https://creatomate.com/privacy-policy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
7.9 DeepL (Übersetzung von Inhalten)
- Anbieter: DeepL SE, Maarweg 165, 50825 Köln, Deutschland
- Verwendung: Automatische Übersetzung von Beitragstexten in weitere Sprachen sowie von Newsletter- und System-E-Mail-Texten
- Übermittelte Daten: Die zu übersetzenden Texte (z. B. Post-Inhalte) sowie Quell- und Zielsprache
- Datenschutz: DeepL ist ein deutsches/europäisches Unternehmen, die Verarbeitung erfolgt innerhalb der EU
- Standort: EU (Deutschland)
- Weitere Informationen: https://www.deepl.com/de/privacy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 28 DSGVO (Auftragsverarbeitung)
7.10 LangSmith / LangChain (KI-Qualitätssicherung und Tracing)
- Anbieter: LangChain, Inc., USA
- Verwendung: Sofern serverseitig aktiviert, protokolliert LangSmith die Abläufe unserer KI-Agenten (z. B. mehrstufige Content-Generierungs-Workflows) zur Qualitätssicherung, Fehleranalyse und Performance-Überwachung
- Übermittelte Daten: Prompts, Zwischenschritte und Antworten der betroffenen KI-Workflows - diese können Content- und Markendaten enthalten
- Datenschutz: Zugriff auf das LangSmith-Projekt ist auf autorisierte Mitarbeiter beschränkt
- Standort: USA (bzw. EU-Endpoint, sofern konfiguriert)
- Weitere Informationen: https://www.langchain.com/privacy-policy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Vertragserfüllung der KI-Funktionen, berechtigtes Interesse an Qualitätssicherung); Drittlandübermittlung auf Grundlage von Art. 28 DSGVO (Auftragsverarbeitungsvertrag) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln)
7.11 Tesseract.js (OCR für Bilder und Scans)
- Verwendung: Open-Source OCR-Engine für Texterkennung in hochgeladenen Bildern, Screenshots und Scans
- Verarbeitung: Erfolgt lokal im Browser oder auf unseren EU-Servern
- Übermittelte Daten: Bilddateien zur Texterkennung
- Datenschutz: Tesseract ist Open Source, keine Datenübermittlung an Dritte
- Standort: Lokale Verarbeitung / EU-Server
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
7.12 Dokumentenverarbeitung (Office-Dateien, PDFs etc.)
- Wir nutzen verschiedene Tools zur Verarbeitung hochgeladener Dokumente:
- • Officeparser: Auslesen von Word (.docx), Excel (.xlsx), PowerPoint (.pptx) Dateien
- • Mammoth: Konvertierung von Word-Dokumenten
- • PDF-Parse: Extraktion von Text aus PDF-Dokumenten
- • XLSX: Verarbeitung von Excel-Dateien
- • CSV-Parse: Auslesen von CSV-Daten
- • Cheerio: Web-Scraping für Website-Analyse (Brand Analyzer)
- Zweck: Analyse Ihrer Brand-Guidelines, Dokumente und Websites für den Brand Analyzer
- Verarbeitung: Erfolgt auf unseren EU-Servern (AWS)
- Datenschutz: Alle Tools sind Open Source oder werden auf unseren eigenen Servern ausgeführt
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
7.13 Google APIs (YouTube-, Gmail-Integration)
- Verwendung: Integration mit Google Services (YouTube für Video-Posts, Gmail für E-Mail-Benachrichtigungen)
- Übermittelte Daten: OAuth-Tokens für Autorisierung, Post-Daten für YouTube
- Datenschutz: Google verarbeitet Daten gemäß Google Privacy Policy
- Standort: USA/EU
- Weitere Informationen: https://policies.google.com/privacy
- Status: In Entwicklung für YouTube-Integration
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
7.14 Wichtiger Hinweis zur KI-Verarbeitung
Ihre Daten werden nur bei aktiver Nutzung der jeweiligen KI-Funktion an die entsprechenden Anbieter übermittelt.
Die KI-Anbieter verarbeiten Ihre Daten ausschließlich zur Bereitstellung der angefragten Leistung (Content-Generierung, Übersetzung, Texterkennung, Recherche).
Mit allen KI-Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO; bei Anbietern aus Drittländern zusätzlich EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO (siehe Abschnitt 16).
Wir beschränken die Übermittlung personenbezogener Daten an KI-Anbieter auf das für die jeweilige Funktion Erforderliche und übermitteln keine Kontaktdaten, Zahlungsdaten oder Zugangsdaten aus Ihrem Konto. Vollständig ausschließen lässt sich eine Übermittlung personenbezogener Daten jedoch nicht: Prompts, Markenprofile, Referenztexte sowie hochgeladene Bilder und Dokumente können personenbezogene Daten enthalten, wenn Sie solche eingeben oder hochladen.
Bitte geben Sie daher keine personenbezogenen Daten Dritter, keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und keine vertraulichen Informationen in Prompts oder Uploads ein, soweit dies für die gewünschte Funktion nicht erforderlich ist oder Sie nicht über die notwendigen Rechte und Einwilligungen verfügen.
Für erzeugte Medieninhalte setzen wir technische Offenlegungs- und Kennzeichnungsmechanismen wie Metadaten, Content Credentials, Wasserzeichen und sichtbare Hinweise ein. Einzelheiten und die Pflichtenverteilung nach Artikel 50 EU AI Act finden Sie in Abschnitt 8.
Die eingesetzten Modelle und Anbieter können sich im Zuge der Weiterentwicklung ändern. Wesentliche Änderungen bilden wir in dieser Datenschutzerklärung ab (siehe Abschnitt 20).
08 KI-Transparenz und Kennzeichnung (Art. 50 EU AI Act)
PostMaestro.ai ist ein KI-System, das synthetische Inhalte erzeugt: Texte, Bilder, Videos, Grafiken und – soweit angeboten – synthetische Stimmen. Für solche Systeme gelten die Transparenzpflichten des Artikels 50 der Verordnung (EU) 2024/1689 über Künstliche Intelligenz („EU AI Act“). Dieser Abschnitt erklärt, welche Pflichten wir als Anbieter erfüllen und welche Pflichten Sie als Betreiber treffen, wenn Sie erzeugte Inhalte veröffentlichen.
8.1 Offenlegung der Interaktion mit einem KI-System
- Sie interagieren in PostMaestro.ai unmittelbar mit KI-Systemen. Alle Funktionen, die Inhalte erzeugen, bewerten, zusammenfassen, übersetzen oder umschreiben, sind KI-gestützt und in der Benutzeroberfläche als solche gekennzeichnet.
- Der Hinweis erfolgt vor der ersten Interaktion, klar, verständlich und deutlich unterscheidbar von den übrigen Bedienelementen (Art. 50 Abs. 1 EU AI Act).
- Wir stellen diese Hinweise barrierefrei bereit und richten sie an den anerkannten Barrierefreiheitsanforderungen aus (Art. 50 Abs. 5 EU AI Act).
- Antworten und Vorschläge der KI können unvollständig, veraltet oder sachlich falsch sein. Sie stellen keine Rechts-, Steuer-, Medizin- oder Finanzberatung dar.
8.2 Maschinenlesbare Markierung generierter Inhalte
- Nach Art. 50 Abs. 2 EU AI Act müssen die Ausgaben von KI-Systemen, die synthetische Bild-, Audio-, Video- oder Textinhalte erzeugen, in einem maschinenlesbaren Format als künstlich erzeugt oder manipuliert markiert werden. Die Markierung muss wirksam, interoperabel, robust und zuverlässig sein.
- Wir setzen diese Anforderung über mehrere, sich ergänzende Verfahren um, da nach dem Stand der Technik kein Einzelverfahren allein die geforderte Robustheit erreicht:
- • Herkunftsmetadaten in der Datei: Beim Export schreiben wir XMP- und IPTC-Metadaten in die erzeugten Mediendateien, insbesondere das IPTC-Feld „Digital Source Type“ mit dem Wert „trainedAlgorithmicMedia“ sowie Angaben zu eingesetztem KI-System, Modellversion und Erzeugungszeitpunkt.
- • Content Credentials (C2PA): Für erzeugte Bild- und Videodateien binden wir eine kryptografisch signierte Herkunftsangabe nach dem C2PA-Standard in die Ausgabe-Pipeline ein.
- • Anbieterseitige Wasserzeichen: Soweit der jeweilige Modellanbieter unsichtbare Wasserzeichen mitliefert, bleiben diese erhalten und werden nicht entfernt. Bei den Bildmodellen von Google Gemini ist dies das Wasserzeichenverfahren SynthID.
- • Validierung: Nach dem Schreiben lesen wir die Markierung erneut aus und protokollieren pro Datei einen Status (ausstehend, gültig, fehlend, entfernt). Schlägt die Einbettung fehl, erzwingen wir bei sensiblen Inhaltsklassen eine sichtbare Kennzeichnung.
- Die Markierung wird serverseitig gesetzt, bevor eine Datei im Speicher abgelegt oder ausgeliefert wird, damit sie Rendering, Upload und Download übersteht. Technisch nicht auszuschließen ist, dass Dritte oder Zielplattformen Metadaten beim erneuten Hochladen, Komprimieren oder Zuschneiden entfernen. In diesem Fall bleibt die sichtbare Kennzeichnung Ihre Absicherung (siehe 8.3).
- Umsetzungsstand und Frist: Die Transparenzpflichten des Art. 50 EU AI Act gelten seit dem 2. August 2026. Für KI-Systeme, die – wie PostMaestro.ai – bereits vor diesem Zeitpunkt am Markt waren, greift die Übergangsfrist bis zum 2. Dezember 2026. Wir setzen die vorstehend beschriebenen Verfahren innerhalb dieser Frist vollständig um und dokumentieren den Umsetzungsstand intern.
- Ein Hinweis in dieser Datenschutzerklärung allein erfüllt Art. 50 Abs. 2 EU AI Act nicht. Maßgeblich ist die maschinenlesbare Markierung an der Datei selbst.
8.3 Ihre Pflichten als Betreiber bei Deepfakes
- Wenn Sie mit PostMaestro.ai erzeugte Inhalte veröffentlichen, sind Sie „Betreiber“ im Sinne des EU AI Act. Die Offenlegungspflicht nach Art. 50 Abs. 4 EU AI Act trifft in diesem Fall Sie und nicht uns.
- Erzeugen oder bearbeiten Sie Bild-, Audio- oder Videoinhalte, die realen Personen, Gegenständen, Orten, Einrichtungen oder Ereignissen zum Verwechseln ähnlich sehen („Deepfakes“), müssen Sie bei der Veröffentlichung offenlegen, dass der Inhalt künstlich erzeugt oder manipuliert wurde.
- Nach den Leitlinien der Europäischen Kommission gilt diese Pflicht unabhängig von einer Täuschungsabsicht und auch dann, wenn keine konkrete reale Person abgebildet ist. Für Veröffentlichungen in sozialen Medien ist sie daher regelmäßig einschlägig.
- Zur Unterstützung stellen wir bereit: eine sichtbare Kennzeichnung als Voreinstellung für sensible Inhaltsklassen, einen Vorschlag für einen Hinweistext beim Export und einen Hinweis im Veröffentlichungs-Ablauf.
- Die Voreinstellung ist stets „gekennzeichnet“. Ein Abschalten ist dokumentationspflichtig: Wir speichern Zeitpunkt, Nutzerkonto, Arbeitsbereich und die Version des Bestätigungstextes. Für fotorealistische Personendarstellungen und synthetische Stimmen ist ein Abschalten ausgeschlossen.
- Die von uns bereitgestellten Kennzeichnungs- und Offenlegungsmechanismen dürfen Sie nicht entfernen, deaktivieren, umgehen oder in ihrer Funktion beeinträchtigen (siehe AGB Abschnitt 6.4).
- Diese Pflicht besteht zusätzlich zu den Kennzeichnungsvorgaben der jeweiligen Social-Media-Plattform. Ob im Einzelfall eine Offenlegungspflicht besteht, müssen Sie selbst prüfen.
8.4 KI-generierte Texte und redaktionelle Verantwortung
- Für Texte ist Art. 50 EU AI Act deutlich enger gefasst als für Bild, Audio und Video. Eine Offenlegungspflicht besteht nur, wenn alle drei folgenden Voraussetzungen zusammentreffen:
- 1. Der Text wurde durch KI erzeugt oder manipuliert.
- 2. Der Text wird veröffentlicht.
- 3. Die Veröffentlichung dient dazu, die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren – etwa Nachrichten, politische oder gesellschaftliche Stellungnahmen und Beiträge zu öffentlichen Debatten.
- Die Kennzeichnungspflicht entfällt, wenn der Inhalt einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung trägt.
- Eine allgemeine Kennzeichnungspflicht für jeden KI-generierten Text besteht nicht. Wer KI als Assistenzwerkzeug einsetzt, die Texte redaktionell prüft und selbst verantwortet, unterliegt in der Regel keiner zusätzlichen Kennzeichnungspflicht.
- PostMaestro.ai ist genau darauf ausgelegt: Generierte Texte sind Vorschläge. Vor dem Einplanen oder Veröffentlichen fordern wir eine ausdrückliche Bestätigung, dass Sie den Text geprüft haben und die redaktionelle Verantwortung übernehmen. Diese Bestätigung protokollieren wir mit Zeitpunkt, Nutzerkonto und Textversion, damit die Ausnahme nachweisbar bleibt.
- Der Hinweis in der Anwendung lautet: „Dieser Text ist ein Vorschlag. Bitte prüfen Sie ihn vor der Veröffentlichung. Mit Ihrer Prüfung übernehmen Sie die redaktionelle Verantwortung.“
- Ohne diese Prüfung dürfen Sie generierte Texte nicht als redaktionell verantwortete Inhalte veröffentlichen; die Offenlegungspflicht nach Art. 50 Abs. 4 EU AI Act kann dann greifen.
8.5 Keine Emotionserkennung und keine biometrische Kategorisierung
- PostMaestro.ai setzt keine Systeme zur Emotionserkennung ein und leitet keine Emotionen, Gefühlszustände oder Absichten aus biometrischen Daten ab.
- Wir betreiben keine biometrische Kategorisierung, keine Gesichtserkennung, keine biometrische Identifizierung und keine Erkennung geschützter Merkmale wie ethnischer Herkunft, politischer Einstellung, Religion, Gewerkschaftszugehörigkeit, Gesundheit oder sexueller Orientierung.
- Bewertende Funktionen wie Idea Validation, Brand Analyser oder Performance-Auswertungen beziehen sich ausschließlich auf Inhalte, Marken- und Reichweitendaten – nicht auf Personen und nicht auf biometrische Merkmale.
- Die Informationspflichten nach Art. 50 Abs. 3 EU AI Act für Emotionserkennungs- und biometrische Kategorisierungssysteme greifen bei uns daher nicht ein.
8.6 Verbotene Nutzung: intime Darstellungen ohne Einwilligung und Darstellungen von Kindesmissbrauch
- Art. 5 EU AI Act verbietet KI-Systeme, deren vernünftigerweise vorhersehbares Ergebnis nicht-einvernehmliche intime Darstellungen (NCII) oder Darstellungen sexuellen Kindesmissbrauchs (CSAM) ist. Als Anbieter eines allgemeinen Bild- und Videogenerierungswerkzeugs bewerten wir dieses Missbrauchsrisiko bereits in der Entwurfsphase und sehen technische Schutzvorkehrungen vor.
- Umgesetzte Schutzmaßnahmen:
- • Eingabefilter, die einschlägige Prompts bereits vor dem Aufruf der Bild- und Videomodelle blockieren
- • Ausgabefilter sowie die Sicherheitseinstellungen der eingesetzten Modellanbieter
- • Blockieren von Eingaben, die auf Minderjährige in sexualisiertem Kontext oder auf intime Darstellungen identifizierbarer Personen gerichtet sind
- • Sperrung der Persona- und Voice-Funktionen ohne dokumentierte Einwilligung der betroffenen Person (siehe Abschnitt 5.9)
- • Protokollierung blockierter Anfragen zur Missbrauchserkennung sowie die Möglichkeit, betroffene Konten zu sperren
- Jede Nutzung der Plattform zu diesen Zwecken ist streng untersagt und führt zur sofortigen Sperrung des Kontos sowie, bei Anhaltspunkten für Straftaten, zur Einschaltung der zuständigen Behörden.
- Missbrauch melden: Sie und Dritte können Verstöße jederzeit unter info@nexaluna.ai mit dem Betreff „KI-Missbrauch melden“ anzeigen. Wir prüfen eingehende Meldungen vorrangig und bestätigen den Eingang.
- Unsere Risikobewertung aus der Entwurfsphase, die eingesetzten Filter und die Bearbeitung von Meldungen dokumentieren wir intern und legen sie auf Anforderung der zuständigen Behörden vor.
8.7 Rollenverteilung: Anbieter und Betreiber
- Anbieter im Sinne des EU AI Act ist die Nexaluna AI Solutions UG (haftungsbeschränkt) für das KI-System PostMaestro.ai. Uns treffen die Anbieterpflichten, insbesondere die maschinenlesbare Markierung der Ausgaben nach Art. 50 Abs. 2 und die Offenlegung der KI-Interaktion nach Art. 50 Abs. 1.
- Betreiber sind Sie, sobald Sie die Plattform unter Ihrer Verantwortung nutzen und erzeugte Inhalte veröffentlichen. Sie treffen die Betreiberpflichten, insbesondere die Offenlegung nach Art. 50 Abs. 4 bei Deepfakes und bei Texten von öffentlichem Interesse.
- Die eingesetzten Basismodelle stammen von Dritten (siehe Abschnitt 7). Deren Anbieter sind Anbieter der jeweiligen KI-Modelle; wir sind Anbieter des darauf aufbauenden KI-Systems.
- Ein Register aller eingesetzten Modelle mit der jeweiligen Rollenzuordnung führen wir intern und aktualisieren es bei Änderungen.
- Zur KI-Kompetenz nach Art. 4 EU AI Act schulen wir unsere Mitarbeitenden im Umgang mit den eingesetzten KI-Systemen und dokumentieren die Schulungen.
8.8 Aufsicht und Beschwerden
- Zuständige Marktüberwachungsbehörde, zentrale Anlaufstelle und Beschwerdestelle für den EU AI Act in Deutschland ist seit dem 29. Juli 2026 die Bundesnetzagentur.
- Bundesnetzagentur, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
- Beschwerden zur KI-Transparenz können Sie jederzeit dort einlegen. Wir bitten Sie, uns vorab unter info@nexaluna.ai zu kontaktieren, damit wir Ihr Anliegen unmittelbar klären können.
09 Zahlungsabwicklung (Stripe)
Für die Zahlungsabwicklung nutzen wir Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA).
Bei Zahlungen werden folgende Daten an Stripe übermittelt:
• Name und E-Mail-Adresse
• Zahlungsdaten (Kreditkartennummer, Ablaufdatum, CVV)
• Rechnungsadresse (falls angegeben)
• Betrag und Transaktionsdaten
Wir speichern selbst keine vollständigen Zahlungsdaten (Kreditkartennummern, CVV). Diese werden ausschließlich bei Stripe gespeichert.
Wir erhalten von Stripe nur:
• Transaktions-ID
• Zahlungsstatus (erfolgreich/fehlgeschlagen)
• Letzte 4 Ziffern der Zahlungsmethode (für Ihre Übersicht)
• Stripe Customer-ID (für wiederkehrende Zahlungen)
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittland: Stripe ist EU-US Data Privacy Framework zertifiziert und bietet EU-Server an.
Speicherdauer: Speicherdauer: Transaktionsdaten 10 Jahre (gesetzliche Aufbewahrungspflicht), Zahlungsmethoden bis zur Löschung durch Sie
10 Datenspeicherung und Datenbank
10.1 Strapi Backend-System
- Alle Ihre Account-Daten, Inhalte und Einstellungen werden in unserem Backend-System gespeichert:
- • Backend-Framework: Strapi CMS (Open Source)
- • Datenbank: PostgreSQL
- • Hosting: AWS (EU-Region)
- • Verschlüsselung: SSL/TLS für Datenübertragung, bcrypt für Passwörter
- Zugriff haben nur autorisierte Mitarbeiter und Systeme.
10.2 AWS Hosting (EU)
- Unsere Server werden auf Amazon Web Services (AWS) in der EU gehostet:
- • Server-Standort: Frankfurt und/oder Irland (eu-central-1, eu-west-1)
- • S3 Buckets: Für statische Assets und Media-Dateien
- • CloudFront: Content Delivery Network für schnelle Auslieferung
- • RDS PostgreSQL: Für Datenbank-Hosting
- AWS verarbeitet Daten im Auftrag gemäß Art. 28 DSGVO.
- Weitere Informationen: https://aws.amazon.com/de/privacy/
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO (Vertragserfüllung, berechtigtes Interesse)
Speicherdauer: Speicherdauer: Siehe jeweilige Datenarten (Account-Daten bis Löschung, Abrechnungsdaten 10 Jahre, etc.)
11 Datensicherheit
Wir setzen umfassende technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
- • SSL/TLS-Verschlüsselung für alle Datenübertragungen (HTTPS)
- • Bcrypt-Verschlüsselung für Passwörter (mit Salt)
- • Zwei-Faktor-Authentifizierung (2FA) optional verfügbar
- • Regelmäßige Sicherheitsaudits und Penetration-Tests
- • Zugriffskontrolle und Authentifizierung für alle Systeme
- • Automatische Backups (verschlüsselt)
- • Firewall und Intrusion Detection Systeme
- • Regelmäßige Software-Updates und Security-Patches
- • Rollenbasierte Zugriffskontrolle (RBAC) für Team-Accounts
- • Audit-Logs für sicherheitsrelevante Aktionen
- • AES-256-GCM-Verschlüsselung für gespeicherte Social-Media-Zugriffstoken (Access-/Refresh-Token)
- • Signierte, zeitlich begrenzte OAuth-State-Parameter (HMAC-SHA256) sowie PKCE (S256) bei X/Twitter zum Schutz vor CSRF- und Code-Interception-Angriffen
- • Bot- und Spam-Schutz bei Registrierung/Login durch Cloudflare Turnstile
Trotz aller Sicherheitsmaßnahmen kann keine absolute Sicherheit bei der Datenübertragung über das Internet garantiert werden. Bitte schützen Sie auch selbst Ihre Zugangsdaten.
12 Support-, Sicherheits- und Automatisierungsdienste
Für Konto-Sicherheit, Missbrauchsschutz, Support und interne Automatisierung setzen wir zusätzlich folgende Drittanbieter ein:
12.1 ipinfo.io (IP-Geolocation für Login-Sicherheitshinweise)
- Anbieter: ipinfo.io / IPinfo LLC, USA
- Verwendung: Ermittlung des ungefähren Standorts (Land, Kontinent, Netzbetreiber) anhand der IP-Adresse, um Sie in Login-Sicherheitsbenachrichtigungen über den Ort einer Anmeldung zu informieren
- Übermittelte Daten: Ihre IP-Adresse zum Zeitpunkt der Anmeldung. Private/lokale IP-Adressen werden vorab herausgefiltert und nicht übermittelt
- Hinweis: Die Abfrage erfolgt nur, wenn Sie Login-Benachrichtigungen in Ihren Sicherheitseinstellungen aktiviert haben
- Standort: USA
- Weitere Informationen: https://ipinfo.io/privacy-policy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Konto-Sicherheit)
12.2 Cloudflare Turnstile (Bot- und Spam-Schutz)
- Anbieter: Cloudflare, Inc., USA
- Verwendung: Schutz von Registrierung und Login vor automatisierten Zugriffen (Bots) mittels eines nicht-intrusiven CAPTCHA-Verfahrens
- Übermittelte Daten: Interaktions- und Browsersignale zur Bot-Erkennung sowie Ihre IP-Adresse
- Datenschutz: Cloudflare ist EU-US Data Privacy Framework zertifiziert
- Standort: USA/EU
- Weitere Informationen: https://www.cloudflare.com/privacypolicy/
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Missbrauchsprävention)
12.3 Linear (Feedback- und Support-Ticketsystem)
- Anbieter: Linear Orbit, Inc., USA
- Verwendung: Interne Bearbeitung von Feedback, Fehlermeldungen ("Problem melden") und Support-Anfragen als Tickets
- Übermittelte Daten: Ihre E-Mail-Adresse, der von Ihnen verfasste Feedback-/Problemtext, betroffene Seite/Funktion sowie ggf. von Ihnen angehängte Screenshots
- Hinweis: Kommentare und Status-Updates aus Linear werden Ihnen zur Information per E-Mail zugesendet
- Standort: USA
- Weitere Informationen: https://linear.app/privacy
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO (Vertragserfüllung/Support, berechtigtes Interesse an Produktverbesserung)
12.4 GitHub (Workflow-Automatisierung)
- Anbieter: GitHub, Inc. (Microsoft), USA
- Verwendung: Rein technische Automatisierung - beim Veröffentlichen eines Blogbeitrags wird ein GitHub-Actions-Workflow ausgelöst, der u. a. den Versand der zugehörigen Newsletter-Benachrichtigung anstößt
- Übermittelte Daten: Beitrags-Metadaten (Slug, Sprache, interne Dokument-ID) - keine personenbezogenen Nutzerdaten
- Standort: USA
- Weitere Informationen: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Rechtsgrundlage: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technischer Automatisierung)
13 Ihre Rechte als betroffene Person
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
11.1 Auskunftsrecht (Art. 15 DSGVO)
Sie können jederzeit Auskunft über die von uns gespeicherten personenbezogenen Daten verlangen.
11.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
11.3 Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
11.4 Recht auf Einschränkung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
11.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten und an einen anderen Anbieter übermitteln lassen.
11.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten widersprechen, soweit diese auf berechtigtem Interesse (Art. 6 Abs. 1 lit. f DSGVO) beruht.
11.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Soweit die Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
11.8 Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Ausübung Ihrer Rechte
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter info@nexaluna.ai. Wir werden Ihre Anfrage innerhalb von 30 Tagen bearbeiten.
14 Automatisierte Entscheidungen und Profiling
Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 Abs. 1 DSGVO).
Bewertende KI-Funktionen wie Idea Validation, Brand Analyser, Content-Scoring oder Performance-Prognosen erzeugen ausschließlich unverbindliche Vorschläge und Einschätzungen zu Inhalten und Marken. Sie bewerten keine Personen und lösen keine Entscheidungen über Personen aus.
Automatisierte Abläufe mit unmittelbarer Wirkung auf Ihr Konto betreffen ausschließlich Vertragsdurchführung und Sicherheit: die Sperrung kostenpflichtiger Aktionen bei erschöpftem Token-Guthaben, die automatische Token-Aufladung nach Ihrer vorherigen Aktivierung, den Bot-Schutz bei Registrierung und Anmeldung sowie das Blockieren von Eingaben durch unsere Missbrauchsfilter (siehe Abschnitt 8.6).
Führt eine automatisierte Sicherheits- oder Missbrauchsprüfung zur Einschränkung Ihres Kontos, können Sie jederzeit eine menschliche Überprüfung verlangen, Ihren Standpunkt darlegen und die Entscheidung anfechten. Wenden Sie sich dazu an info@nexaluna.ai.
Ein Scoring im Sinne einer Kreditwürdigkeitsprüfung findet nicht statt. Die Zahlungsabwicklung einschließlich Betrugsprävention erfolgt durch Stripe (siehe Abschnitt 9) nach dessen eigenen Verfahren.
15 Übersicht: Alle eingesetzten Drittanbieter (Subprocessors)
Die folgende Tabelle gibt einen Überblick über alle Drittanbieter, die im Auftrag personenbezogene Daten verarbeiten:
| Anbieter | Zweck | Standort | Rechtsgrundlage |
|---|---|---|---|
| Amazon Web Services (AWS) | Hosting, Server-Infrastruktur, Datenbank (PostgreSQL) | EU (Frankfurt/Irland) | Art. 28 DSGVO (AVV) |
| Stripe | Zahlungsabwicklung | USA/EU | Art. 28 DSGVO (AVV), EU-US DPF |
| SendGrid (Twilio) | E-Mail-Versand (Newsletter) | USA | Art. 28 DSGVO (AVV), EU-US DPF |
| OpenAI | Text-Generierung (GPT-Modelle) | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Perplexity AI | Research, Websuche, Text-Generierung | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Google Gemini | Bild-Generierung | USA/EU | Art. 28 DSGVO (AVV), EU-US DPF |
| Mistral AI | OCR (Texterkennung aus Bildern) | EU (Frankreich) | Art. 28 DSGVO (AVV) |
| Fal.ai | Bild-Generierung, Hintergrundfreistellung | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Creatomate | Video-Thumbnails, Visual Editing | EU (Niederlande) | Art. 28 DSGVO (AVV) |
| Anthropic | Text-Generierung (Claude) | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Firebase (Google) | Push-Benachrichtigungen (Mobile App) | USA/EU | Art. 28 DSGVO (AVV), EU-US DPF |
| Tesseract.js | OCR für Bilder/Scans (Open Source) | Lokale Verarbeitung / EU | Art. 6 Abs. 1 lit. b DSGVO |
| Google APIs | YouTube-, Gmail-Integration | USA/EU | Art. 28 DSGVO (AVV), EU-US DPF |
| OpenRouter | KI-Modell-Routing (Bildgenerierung) | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| DeepL | Übersetzung von Inhalten | EU (Deutschland) | Art. 28 DSGVO (AVV) |
| LangChain / LangSmith | KI-Qualitätssicherung und Tracing | USA | Art. 6 Abs. 1 lit. f DSGVO, Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| ipinfo.io | IP-Geolocation für Login-Sicherheitshinweise | USA | Art. 6 Abs. 1 lit. f DSGVO, Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Linear | Feedback- und Support-Ticketsystem | USA | Art. 28 DSGVO (AVV) i. V. m. Art. 46 Abs. 2 lit. c DSGVO (SCC) |
| Cloudflare (Turnstile) | Bot-/Spam-Schutz (CAPTCHA) | USA/EU | Art. 28 DSGVO (AVV), EU-US DPF |
| GitHub (Microsoft) | Workflow-Automatisierung (Blog-Veröffentlichung) | USA | Art. 6 Abs. 1 lit. f DSGVO, EU-US DPF (Microsoft) |
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Für Anbieter in Drittländern ohne Angemessenheitsbeschluss haben wir zusätzlich die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgeschlossen und eine Übermittlungs-Folgenabschätzung dokumentiert (siehe Abschnitt 16). Die vollständigen Firmierungen und Anschriften der KI-Anbieter finden Sie in Abschnitt 7. Diese Liste halten wir aktuell; den Stand entnehmen Sie dem Datum am Anfang dieser Erklärung.
16 Internationale Datentransfers
Ein Teil unserer Dienstleister hat seinen Sitz oder Serverstandorte in den USA oder anderen Drittländern außerhalb der EU/des EWR. Betroffen sind insbesondere OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear und GitHub.
Diese Übermittlungen erfolgen regelmäßig und systematisch im Rahmen des laufenden Betriebs. Wir stützen sie deshalb nicht auf Ausnahmen für Einzelfälle, sondern auf geeignete Garantien:
• Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem jeweiligen Anbieter
• EU-Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um zusätzliche technische und organisatorische Schutzmaßnahmen (Verschlüsselung, Zugriffskontrolle, Datenminimierung)
• Angemessenheitsbeschluss nach Art. 45 DSGVO, soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist. Das ist derzeit bei Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase und Microsoft/GitHub der Fall.
OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter und LangChain sind nach unserem Kenntnisstand nicht unter dem EU-US Data Privacy Framework zertifiziert. Übermittlungen an diese Anbieter erfolgen daher auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Für jede Übermittlung in ein Drittland ohne Angemessenheitsbeschluss führen wir eine Übermittlungs-Folgenabschätzung (Transfer Impact Assessment) durch und dokumentieren sie. Den aktuellen Stand der Verträge und Bewertungen stellen wir Ihnen auf Anfrage unter info@nexaluna.ai bereit.
Auf Art. 49 Abs. 1 lit. b DSGVO stützen wir uns ausschließlich in echten Einzelfällen, in denen eine Übermittlung zur Erfüllung eines von Ihnen konkret angeforderten Vertrags erforderlich und nicht wiederkehrend ist.
Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass Behörden in Drittländern nach dortigem Recht Zugriff auf übermittelte Daten verlangen. Übermitteln Sie daher keine personenbezogenen Daten Dritter und keine besonders sensiblen Informationen in Prompts oder Uploads (siehe Abschnitt 7.14).
17 Datenspeicherung und Löschfristen
Wir speichern Ihre Daten nur solange, wie es für die jeweiligen Zwecke erforderlich ist:
- • Account-Daten: Bis zur Account-Löschung
- • Content-Daten: Bis zur manuellen Löschung oder Account-Löschung
- • Newsletter-Daten: Bis zur Abmeldung oder 24 Monate Inaktivität
- • Abrechnungsdaten: 10 Jahre (gesetzliche Aufbewahrungspflicht gemäß § 147 AO)
- • Support-Anfragen: 3 Jahre nach Abschluss
- • Server-Log-Dateien: 7 Tage, danach automatische Anonymisierung (siehe Abschnitt 4.1)
- • Persona- und Voice-Daten: Bis zur Löschung durch Sie oder zum Widerruf der Einwilligung (siehe Abschnitt 5.9)
- • Nachweise zur KI-Kennzeichnung (Kennzeichnungsstatus, Prüfbestätigungen, dokumentierte Abweichungen): 3 Jahre ab Erstellung, zur Erfüllung der Nachweispflichten nach dem EU AI Act
- • Pre-Release Benachrichtigungen: Bis Launch oder maximal 12 Monate
Account-Löschung
Sie können Ihren Account jederzeit in den Einstellungen löschen.
Nach Account-Löschung werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht.
Ausnahme: Abrechnungsdaten werden gemäß gesetzlicher Aufbewahrungspflicht 10 Jahre aufbewahrt.
Veröffentlichte Social-Media-Posts bleiben auf den jeweiligen Plattformen bestehen und müssen dort separat gelöscht werden.
Für Meta-Verbindungen (Facebook/Instagram) unterstützen wir zusätzlich den automatisierten Data-Deletion-Callback von Meta: Trennen Sie die App in Ihren Facebook-Kontoeinstellungen, erhalten wir automatisch eine Löschanfrage und stellen den Bearbeitungsstatus unter einer von Meta bereitgestellten Status-URL bereit.
19 Kinder und Jugendliche
PostMaestro.ai richtet sich nicht an Personen unter 16 Jahren.
Personen unter 16 Jahren dürfen die Plattform nicht nutzen.
Sollten wir Kenntnis davon erhalten, dass eine Person unter 16 Jahren ein Konto erstellt hat, werden wir dieses unverzüglich löschen.
Falls Sie vermuten, dass ein Minderjähriger ohne elterliche Zustimmung ein Konto erstellt hat, kontaktieren Sie uns bitte unter info@nexaluna.ai.
20 Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder Änderungen unserer Dienste anzupassen.
Wesentliche Änderungen werden wir Ihnen per E-Mail oder über einen deutlichen Hinweis auf der Website mitteilen.
Diese Erklärung trägt die Version 3.0 mit Stand vom 10. August 2026. Die jeweils aktuelle Version finden Sie immer unter postmaestro.ai/privacy.
Diese Datenschutzerklärung wird in mehreren Sprachen bereitgestellt. Die Übersetzungen dienen ausschließlich Ihrer Information; bei Abweichungen ist die deutsche Fassung maßgeblich.
20.1 Änderungsverlauf
- Version 3.0 (10.08.2026): Neuer Abschnitt 8 zur KI-Transparenz und Kennzeichnung nach Art. 50 EU AI Act – Offenlegung der KI-Interaktion, maschinenlesbare Markierung generierter Inhalte, Deepfake-Pflichten der Betreiber, KI-Texte und redaktionelle Verantwortung, keine Emotionserkennung, verbotene Nutzung nach Art. 5 EU AI Act, Rollenverteilung Anbieter/Betreiber, zuständige Aufsichtsbehörde. Neuer Abschnitt 5.9 zu Persona-, Avatar- und Voice-Cloning-Daten. Neuer Abschnitt 14 zu automatisierten Entscheidungen nach Art. 22 DSGVO.
- Version 3.0 (Fortsetzung): Rechtsgrundlage für Drittlandübermittlungen von Art. 49 Abs. 1 lit. b DSGVO auf Art. 28 DSGVO i. V. m. Art. 46 Abs. 2 lit. c DSGVO (EU-Standardvertragsklauseln) umgestellt und die Angabe zur Zertifizierung von OpenAI unter dem EU-US Data Privacy Framework korrigiert. Der Hinweis auf eine Einwilligung durch bloße Nutzung wurde gestrichen. Marketing-Nutzung von Kundeninhalten auf eine ausdrückliche Einwilligung (Opt-in) umgestellt. Rechtsgrundlage für Cookies um § 25 TDDDG ergänzt. Anschriften von fal.ai und Perplexity AI ergänzt. Widersprüchliche Angaben zu Log-Dateien und zum Cookie-Banner bereinigt, der Abschnitt „Datenschutzbeauftragter“ in „Kontakt für Datenschutz“ umbenannt sowie Inhaltsverzeichnis und Abschnittsnummerierung vollständig überarbeitet.
- Version 2.0 (09.07.2026): Ergänzung von Social Login, plattformspezifischen OAuth-Berechtigungen, OpenRouter, DeepL und LangSmith sowie der Support-, Sicherheits- und Automatisierungsdienste (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Version 1.0 (15.03.2026): Erstveröffentlichung.
21 Kontakt und Fragen zum Datenschutz
Bei Fragen zum Datenschutz, zur Ausübung Ihrer Rechte oder bei Beschwerden wenden Sie sich bitte an:
E-Mail: info@nexaluna.ai
Telefon: +49 155 63429119
Post: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Deutschland
Wir werden Ihre Anfrage innerhalb von 30 Tagen bearbeiten.
Zuständige Aufsichtsbehörde
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
Telefon: +49 (0)981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: https://www.lda.bayern.de/