Datenschutzerklärung
Diese Datenschutzerklärung informiert nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei Cinemura. Sie gilt für die Marketing-Website, die Web-App, die iOS-App und die Android-App sowie für Support- und Administrationsvorgänge (zusammen der „Dienst“).
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher nach Art. 4 Nr. 7 DSGVO ist:
【AUSFÜLLEN: vollständige Firma】 UG (haftungsbeschränkt) i. G.
【AUSFÜLLEN: Straße und Hausnummer】
【AUSFÜLLEN: Postleitzahl und Ort】
Deutschland
E-Mail: 【AUSFÜLLEN: Datenschutz-Kontakt-E-Mail-Adresse】
Telefon: 【AUSFÜLLEN: Telefonnummer】
【PRÜFEN: Vor Launch und danach bei organisatorischen Änderungen feststellen, ob nach Art. 37 DSGVO oder § 38 BDSG ein Datenschutzbeauftragter zu benennen ist. Falls ja, Kontaktdaten hier ergänzen und die zuständige Aufsichtsbehörde informieren.】
2. Grundsätze und Herkunft der Daten
Wir verarbeiten nur Daten, die für den jeweiligen Zweck erforderlich sind, und begrenzen Zugriffe nach Rollen. Daten stammen insbesondere
- direkt von Ihnen, etwa bei Registrierung, Eingaben, Uploads, Support oder Zahlung,
- aus Ihrem Browser oder Gerät, etwa technische Verbindungs-, Sitzungs- und Geräteinformationen,
- von Anmeldediensten, wenn Sie Apple oder Google auswählen,
- von Stripe im Zusammenhang mit Checkout, Abonnement, Rechnung oder Zahlungsstatus,
- von technischen Dienstleistern im Zusammenhang mit Speicherung, E-Mail-Versand und KI-Generierung,
- von anderen Nutzern oder automatischen Prüfungen, wenn Inhalte gemeldet werden, und
- bei abgebildeten oder anderweitig betroffenen Dritten aus Medien und Angaben, die ein Nutzer oder Geschäftskunde hochlädt.
Soweit die Bereitstellung von Daten für Registrierung, Vertragsschluss oder eine gewünschte Generierung erforderlich ist, können wir die jeweilige Leistung ohne diese Daten nicht erbringen. Marketing-Einwilligungen und optionale Profileinstellungen sind freiwillig.
3. Marketing-Website, Hosting und Protokolldaten
Der Dienst soll auf Infrastruktur der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, mit einem Standort in Deutschland oder der EU betrieben werden. Hetzner stellt Server- und Object-Storage-Leistungen bereit.
Beim Abruf können insbesondere IP-Adresse, Zeitpunkt, Methode und Ziel der Anfrage, Statuscode, übertragene Datenmenge, Referrer, User-Agent sowie sicherheits- und fehlerbezogene Ereignisse verarbeitet werden.
- Zwecke: Auslieferung des Dienstes, Stabilität, Fehleranalyse, Abwehr von Angriffen und Missbrauch.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und funktionsfähiger Dienst. Soweit die Verarbeitung zur Vertragserfüllung erforderlich ist, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: 【AUSFÜLLEN: produktiv konfigurierte Aufbewahrungsdauer für Zugriffs-, Sicherheits- und Fehlerprotokolle】. Bei einem konkreten Sicherheitsvorfall dürfen einschlägige Daten bis zur Aufklärung und Durchsetzung oder Abwehr von Ansprüchen gesichert werden.
【PRÜFEN: Vor Launch Hetzner-Standort, gebuchte Produkte, AVV, Unterauftragsverarbeiter, Backup-Konfiguration, Log-Inhalte und tatsächliche Löschfristen dokumentieren. Die öffentliche Erklärung muss der produktiven Konfiguration entsprechen.】
4. Konto, Anmeldung und Sicherheit
4.1 Registrierung und Nutzerkonto
Bei der Registrierung und Kontonutzung verarbeiten wir insbesondere Name, E-Mail-Adresse, Passwort-Hash, Sprache, Theme, Benachrichtigungseinstellungen, E-Mail-Bestätigung, akzeptierte Vertragsfassung und Zeitpunkte, Rolle, Paketstatus, Budgetinformationen sowie Konto- und Aktivitätszeitpunkte.
- Zwecke: Konto anlegen und verwalten, Vertrag durchführen, E-Mail-Adresse bestätigen, Einstellungen synchronisieren, Missbrauch verhindern und Annahme der Vertragsbedingungen nachweisen.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; für gesetzlich erforderliche Nachweise Art. 6 Abs. 1 lit. c DSGVO; für Kontosicherheit und Anspruchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
4.2 Passwort, Passkeys und Sitzungen
Passwörter werden nicht im Klartext, sondern als kryptografische Hashes gespeichert. Bei Passkeys verbleibt der private Schlüssel auf Ihrem Gerät oder im von Ihnen gewählten Schlüsselbund; Cinemura verarbeitet den öffentlichen Schlüssel, die Credential-Kennung, ein Geräte-Label, technische Transportangaben, Zähler und Nutzungszeitpunkte. Biometrische Merkmale, die Ihr Gerät lokal zur Freigabe verwendet, werden nicht an Cinemura übertragen.
Für Sitzungen verarbeiten wir Token-Hashes bzw. Tokens, Sitzungs- und Gerätekennungen, Erstellungs-, Ablauf-, Widerrufs- und letzte Nutzungszeitpunkte. Web-Zugriffstokens werden im Arbeitsspeicher gehalten; das Refresh-Token wird derzeit im lokalen Speicher des Browsers (localStorage) gespeichert. In iOS werden Authentifizierungstokens im gerätegebundenen Keychain gespeichert. Unter Android werden sichere Einstellungen von Cloud-Backup und Geräteübertragung ausgeschlossen.
- Zwecke: Authentifizierung, Sitzungsverwaltung, Token-Rotation und Erkennung missbräuchlicher Wiederverwendung.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und f DSGVO.
【PRÜFEN: Vor Launch die produktive Web-Token-Speicherung und ihre Schutzmaßnahmen gegen XSS/Token-Diebstahl im Sicherheitsreview bestätigen; bei Änderung diese Erklärung aktualisieren.】
4.3 Anmeldung mit Apple oder Google
Wenn Sie aktiv „Mit Apple anmelden“ oder „Mit Google anmelden“ wählen, übermitteln Sie ein Identitätstoken an Cinemura. Wir erhalten abhängig von Ihrer Freigabe insbesondere eine Anbieterkennung, Name und E-Mail-Adresse; Apple kann eine Relay-Adresse bereitstellen. Erst Ihre Auswahl löst den jeweiligen Anmeldevorgang aus.
- Empfänger/eigenständig Verantwortliche: 【PRÜFEN: Vor Launch die tatsächlich eingebundenen Vertragsgesellschaften, SDKs, Datenfelder, Datenschutzinformationen und Übermittlungsmechanismen für Apple und Google je Plattform bestätigen.】
- Zweck und Rechtsgrundlage bei Cinemura: Authentifizierung und Vertragsdurchführung, Art. 6 Abs. 1 lit. b DSGVO.
5. Lokale Speicherung, Cookies und Gerätezugriffe
Nach § 25 Abs. 1 TDDDG bedürfen Speicherung und Zugriff auf Informationen im Endgerät grundsätzlich einer Einwilligung. Keine Einwilligung ist nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich, soweit dies unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Der aktuelle Produktentwurf sieht folgende lokalen Speicherungen vor:
| Speicher/Zugriff | Zweck | Dauer/Steuerung |
|---|---|---|
Web-Refresh-Token in localStorage |
Angemeldet bleiben und Sitzung erneuern | Bis Logout, Widerruf oder Ablauf |
| Web-Sprach- und Theme-Einstellung | Gewählte Darstellung | Bis Änderung oder Löschen des Browserspeichers |
| iOS Keychain / Android sichere Einstellungen | Authentifizierung | Bis Logout, Kontolöschung oder Ablauf |
| Native App-Einstellungen | Sprache, Theme und lokale Benachrichtigungspräferenz | Bis Änderung, App-Datenlöschung oder Betriebssystem-Backup-Löschung |
Die Marketing-Website soll keine Analyse-, Werbe- oder Tracking-Technologien und keine extern geladenen Schriften einsetzen. Daher ist nach dem aktuellen Funktionsstand kein Consent-Banner vorgesehen.
【PRÜFEN: Vor jedem Launch mit einem Netzwerk- und Storage-Audit bestätigen, dass keine weiteren Cookies, SDKs, Pixel, externen Medien, Telemetrie- oder Trackingzugriffe stattfinden. Sobald nicht unbedingt erforderliche Technologien hinzukommen, müssen Einwilligung und Auswahlmöglichkeit vor deren Aktivierung umgesetzt und diese Erklärung ergänzt werden.】
Bei der Auswahl von Referenzmedien greifen die Apps nur auf die vom Nutzer ausgewählten Fotos oder Videos zu. Beim Speichern eines Ergebnisses erfolgt der Zugriff auf die Mediathek auf Nutzeranfrage. Android kann – nach Ihrer Betriebssystemfreigabe – Benachrichtigungen anzeigen. Cinemura benötigt nach aktuellem Stand keinen Standort- oder Kontaktzugriff.
6. Uploads, Prompts, Videos und 3D-Ansichten
6.1 Verarbeitete Daten und Zwecke
Für die Kernleistung verarbeiten wir insbesondere
- hochgeladene Fotos und Videoclips sowie Datei-, Größen-, Format-, Dauer- und Bildmetadaten,
- Prompts, Titel und Generierungsparameter,
- Status, Modellkennung, Fehlermeldungen und technische Auftragskennungen,
- generierte Videos, Vorschaubilder, 3D-Modelle und zugehörige Downloadangaben sowie
- Budget-, Kosten- und Abrechnungsbuchungen.
Zweck ist, Uploads entgegenzunehmen, die gewünschte Generierung oder 3D-Rekonstruktion auszuführen, das Ergebnis bereitzustellen, Fehler zu behandeln, Kontingente zu führen und Missbrauch zu verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Missbrauchsmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
6.2 Daten Dritter und besondere Kategorien
Immobilienmedien können Personen, Kennzeichen, Namens- oder Adressschilder, Stimmen, Innenräume oder andere Informationen über Dritte enthalten. Laden Sie nur Inhalte hoch, die Sie rechtmäßig für diesen Zweck verwenden dürfen. Vermeiden Sie insbesondere Daten nach Art. 9 DSGVO, wenn sie für die Leistung nicht erforderlich sind.
Wenn ein Geschäftskunde Cinemura anweist, personenbezogene Daten Dritter in seinem Auftrag zu verarbeiten, müssen die Parteien vor dieser Verarbeitung einen Vertrag nach Art. 28 DSGVO schließen.
【PRÜFEN: Vor B2B-Launch einen Kunden-AVV einschließlich Gegenstand, Weisungen, Unterauftragsverarbeitern, Drittlandtransfers, Löschung und TOMs bereitstellen und technisch mit der jeweils akzeptierten Fassung versionieren.】
6.3 KI- und 3D-Dienstleister
Für Video- und 3D-Aufträge ist die Übermittlung der erforderlichen Referenzmedien, Prompts und Parameter an fal.ai / Features & Labels, Inc. und die dort bereitgestellten Modelle vorgesehen. Der aktuelle Entwurf nennt insbesondere ein Seedance-Modell für Video und ein Tripo3D-Multiview-Modell für 3D. Ergebnisse und technische Statusinformationen werden zurückübermittelt und bei Cinemura gespeichert.
【PRÜFEN: Vor Launch die korrekte Vertragsgesellschaft und Anschrift, den abgeschlossenen fal.ai-DPA, Weisungsbindung, TOMs, vollständige Subprozessorliste, Verarbeitungsorte, SCC-Module bzw. einen gültigen DPF-Eintrag, Transfer Impact Assessment, Löschfristen für Ein- und Ausgaben sowie vertraglichen Ausschluss der Nutzung von Kundendaten zum Training belegen. Solange dies nicht vollständig belegt ist, darf der betroffene Generierungsdienst nicht produktiv mit personenbezogenen Daten angeboten werden.】
【PRÜFEN: Schriftlich klären, ob und welche Referenzmedien, Prompts oder Ergebnisse bei Seedance an ByteDance-Gesellschaften und beim 3D-Modell an Tripo AI oder weitere Modellanbieter übermittelt werden. Für jede Weiterübermittlung – insbesondere in Staaten ohne Angemessenheitsbeschluss – Rechtsgrundlage, SCC-Unterauftragskette, zusätzliche Maßnahmen und Löschung dokumentieren; andernfalls Modell oder Anbieter wechseln.】
Eine Nutzung von Referenzmedien, Prompts oder Ergebnissen für eigenes KI-Training ist bei Cinemura nicht vorgesehen. Eine entsprechende Zusage für externe Anbieter wird erst veröffentlicht, wenn sie verifiziert und vertraglich abgesichert ist.
7. Zahlungsabwicklung und Abonnements
Für kostenpflichtige Pakete ist ein extern gehosteter Stripe Checkout und für die Verwaltung das Stripe Customer Portal vorgesehen. Cinemura verarbeitet insbesondere Stripe-Kunden- und Abonnementkennungen, Paket und Intervall, Status, Laufzeiten, Rechnungskennungen, Betrag, Währung und Zahlungszeitpunkt. Vollständige Kartendaten werden nicht bei Cinemura gespeichert.
Stripe verarbeitet abhängig von Zahlungsart und Prüfung unter anderem Kontakt-, Rechnungs-, Zahlungs-, Geräte-, IP- und Betrugspräventionsdaten. Stripe handelt je nach Tätigkeit als Auftragsverarbeiter oder als eigenständig Verantwortlicher.
- Vertragsgesellschaft für ein EWR-Konto: grundsätzlich Stripe Payments Europe, Limited; 【PRÜFEN: konkrete Stripe-Vertragsgesellschaft und aktuelle Anschrift des produktiven Kontos vor Launch eintragen】.
- Zwecke/Rechtsgrundlagen bei Cinemura: Vertrag und Zahlung, Art. 6 Abs. 1 lit. b DSGVO; handels- und steuerrechtliche Pflichten, Art. 6 Abs. 1 lit. c DSGVO; Betrugsprävention und Anspruchsabwehr, Art. 6 Abs. 1 lit. f DSGVO.
- Drittlandtransfers: Stripe nennt für Transfers an Stripe, LLC vorrangig das EU-U.S. Data Privacy Framework und ersatzweise die einschlägigen EU-Standardvertragsklauseln. Die aktuelle Zertifizierung und Kontokonfiguration sind vor Launch zu dokumentieren.
Weitere Informationen: https://stripe.com/privacy, https://stripe.com/legal/dpa und https://stripe.com/legal/dta.
8. E-Mail, Support und Benachrichtigungen
Für E-Mail-Bestätigung, Passwort-Reset, Sicherheits-, Generierungs-, Abonnement- und Löschhinweise soll folgender SMTP-Dienst eingesetzt werden:
【AUSFÜLLEN: SMTP-Anbieter, vollständige Vertragsgesellschaft, Anschrift und Datenschutzlink】
Dabei werden abhängig von der Nachricht insbesondere E-Mail-Adresse, Name, Sprachwahl, Nachrichtentyp, technische Zustellinformationen und der notwendige Inhalt verarbeitet.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheit Art. 6 Abs. 1 lit. f DSGVO; für gesetzliche Nachrichten Art. 6 Abs. 1 lit. c DSGVO.
- Marketing: Soweit künftig Werbe-E-Mails angeboten werden, erfolgt der Versand nur nach freiwilliger Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und den anwendbaren wettbewerbsrechtlichen Regeln. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden.
【PRÜFEN: Vor Aktivierung Anbieter, AVV, Unterauftragsverarbeiter, Versandregion, Drittlandmechanismus, Löschfrist und Double-Opt-In-Nachweis festlegen.】
Bei Supportanfragen verarbeiten wir Ihre Kontakt- und Kontodaten, den Inhalt der Anfrage und erforderliche technische Informationen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei allgemeinen Anfragen Art. 6 Abs. 1 lit. f DSGVO. Supportvorgänge werden gelöscht, wenn sie nicht mehr benötigt werden und keine gesetzlichen oder beweissichernden Gründe entgegenstehen: 【AUSFÜLLEN: Support-Aufbewahrungsfrist】.
9. Inhaltsmeldungen, Moderation und Administration
Nutzer können Inhalte melden; zusätzlich können technische Prüfungen Auffälligkeiten kennzeichnen. Verarbeitet werden insbesondere Zieltyp und -kennung, Meldegrund, Melderkennung soweit vorhanden, Vorschau, Status, interne Notiz, Entscheidung, Bearbeitende und Zeitpunkte. Berechtigte Support- und Admin-Rollen können im erforderlichen Umfang Nutzer-, Abo-, Budget-, Generierungs- und Kosteninformationen einsehen und Maßnahmen protokollieren.
- Zwecke: Schutz von Nutzern und Rechten Dritter, Durchsetzung der Nutzungsbedingungen, Bearbeitung von Beschwerden, Missbrauchsabwehr und Systemsicherheit.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und f DSGVO; gesetzliche Pflichten, soweit im Einzelfall einschlägig, Art. 6 Abs. 1 lit. c DSGVO.
- Speicherdauer: 【AUSFÜLLEN: Aufbewahrungsfrist für Meldungen, Moderationsentscheidungen und Admin-Auditdaten, differenziert nach abgelehntem Hinweis, Maßnahme und Rechtsstreit】.
Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung werden nicht ausschließlich automatisiert getroffen. Eine Auffälligkeit darf eine menschliche Prüfung auslösen.
10. Speicherdauer, Löschung und Backups
Soweit keine vorrangige gesetzliche Pflicht oder ein Rechtsstreit entgegensteht, gelten folgende produktbezogene Fristen:
| Datenkategorie | Regelmäßige Speicherdauer |
|---|---|
| Referenzmedien, Videos und 3D-Ansichten bei aktivem Abo | Bis zur Löschung durch den Nutzer, Kontolöschung oder Ende der vertraglich vorgesehenen Bereitstellung; bei aktivem Abo ohne feste Produktfrist abrufbar |
| Medien und Generierungen nach Abo-Ende | 90 Tage; Warnung grundsätzlich 7 Tage vor planmäßiger Löschung |
| Medien und Generierungen im Free-Tier ohne Abo | 30 Tage nach Erstellung |
| Kontodaten | Bis zur Kontolöschung bzw. Vertragsabwicklung; anschließend Löschung oder Einschränkung, soweit Pflichten oder Ansprüche fortbestehen |
| Sitzungen und Sicherheitstokens | Bis Ablauf, Widerruf oder Logout; kompromittierungsbezogene Nachweise nach festgelegter Sicherheitsfrist |
| Rechnungen und Buchungsbelege | Regelmäßig acht Jahre; bestimmte Bücher, Abschlüsse und Organisationsunterlagen zehn Jahre; Geschäftsbriefe regelmäßig sechs Jahre, jeweils vorbehaltlich längerer steuerlicher Erforderlichkeit |
| Einwilligungs-, Vertrags- und Nachweisstände | Für die Nutzungsdauer und anschließend entsprechend einschlägiger Verjährungs- und Nachweispflichten |
| Logs, Support und Moderation | Die in Ziffern 3, 8 und 9 einzutragenden Fristen |
Die Fristen 90/30/7 Tage stammen aus der zentralen Produktkonfiguration. Nutzer können einzelne Medien und Ergebnisse vorher löschen, soweit keine Aufbewahrung oder Sicherung zur Rechtsdurchsetzung erforderlich ist.
Backups werden nach einem dokumentierten Rotations- und Löschkonzept überschrieben. Eine Löschung aus aktiven Systemen kann deshalb zeitversetzt in Sicherungen wirksam werden; gesicherte Daten werden bis zur Überschreibung nicht für reguläre Zwecke zurückgespielt.
【PRÜFEN: Vor Launch Retention-, Warn-, Export- und Löschjobs einschließlich Object Storage, Datenbank, Such-/Cache-Systemen, Anbieter-Queues und Backups end-to-end testen; Backup-Frist und Wiederherstellungszugriffe hier konkret ergänzen.】
11. Empfänger und Übermittlungen außerhalb des EWR
Zugriff erhalten nur interne Rollen und Dienstleister, soweit dies für die genannten Zwecke erforderlich ist. Vorgesehene Empfängerkategorien sind Hosting/Object Storage, KI-/3D-Berechnung, Zahlungsabwicklung, Identitätsanbieter, E-Mail-Versand sowie gegebenenfalls Rechts-, Steuer- und Behördenstellen.
Übermittlungen außerhalb des EWR erfolgen nur auf Grundlage der Art. 44 ff. DSGVO, insbesondere eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln mit Transferprüfung und erforderlichen zusätzlichen Maßnahmen. Eine Zertifizierung unter dem EU-U.S. Data Privacy Framework gilt nur für die konkret zertifizierte US-Gesellschaft und den erfassten Datenbereich.
| Empfänger/Verarbeitung | Geplanter Mechanismus | Status vor Launch |
|---|---|---|
| Stripe, LLC, USA | DPF, ersatzweise einschlägige SCC-Module | Zertifizierung und Kontodatenfluss dokumentieren |
| Apple-/Google-Gesellschaften, soweit US-Transfer | DPF oder anderer nachgewiesener Mechanismus | Vertragsgesellschaft, Zertifizierung und Datenfluss prüfen |
| fal.ai / Features & Labels, Inc., USA | Nach dem öffentlich indexierten DPA-Stand nennt fal.ai die EU-Standardvertragsklauseln als Regel-Mechanismus; ein DPF-Eintrag von Features & Labels, Inc. war zum Recherche-Stand 2. September 2026 nicht feststellbar. 【PRÜFEN: SCC-Modul, TIA und Zusatzmaßnahmen anhand des verbindlichen Vertragstexts belegen; DPF-Register unmittelbar vor Launch erneut prüfen】 | Launch-Blocker |
| Modell-/Subprozessoren einschließlich möglicher ByteDance-/Tripo-Gesellschaften | 【PRÜFEN: Land, Rolle, SCC-Unterauftragskette, TIA und Zusatzmaßnahmen】 | Launch-Blocker |
| SMTP-Anbieter | 【AUSFÜLLEN: Mechanismus nach Anbieter und Region】 | Launch-Blocker |
Kopien oder Informationen zu den maßgeblichen Garantien können über den Datenschutzkontakt angefordert werden, soweit dadurch keine Rechte Dritter oder Geschäftsgeheimnisse beeinträchtigt werden.
12. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf
- Auskunft und eine Kopie Ihrer Daten (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Unterrichtung von Empfängern (Art. 19 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO),
- Widerruf einer Einwilligung für die Zukunft (Art. 7 Abs. 3 DSGVO) und
- Schutz vor ausschließlich automatisierten Entscheidungen nach Art. 22 DSGVO.
Widerspruch: Soweit wir Daten aufgrund berechtigter Interessen verarbeiten, können Sie aus Gründen Ihrer besonderen Situation jederzeit widersprechen. Bei Direktwerbung besteht ein jederzeitiges Widerspruchsrecht ohne besondere Begründung.
Zur Ausübung genügt eine Nachricht an den Datenschutzkontakt. Zum Schutz Ihrer Daten dürfen wir eine angemessene Identitätsprüfung verlangen. Ein in der App vorgesehener Datenexport und die Kontolöschung ergänzen diese Kontaktmöglichkeit; die gesetzlichen Rechte hängen nicht von der Verfügbarkeit der Selbstbedienungsfunktion ab.
【PRÜFEN: Datenexport, Kontolöschung, Einschränkung, Empfängerbenachrichtigung und Fristenmanagement vor Launch end-to-end testen und Verantwortlichkeiten dokumentieren.】
Sie können sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für den Verantwortlichen voraussichtlich zuständig:
【AUSFÜLLEN: nach endgültigem Firmensitz zuständige Datenschutzaufsichtsbehörde mit Anschrift und Website】
13. Automatisierte Entscheidungen und KI-Ergebnisse
Cinemura nutzt KI, um auf Anweisung des Nutzers Medien zu erzeugen. Diese Generierung entscheidet nicht über Rechte, Zugang zu Leistungen, Kreditwürdigkeit, Beschäftigung oder vergleichbare persönliche Belange. Nach aktuellem Funktionsumfang findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.
KI-Ergebnisse können ungenau, unplausibel oder Dritten ähnlich sein. Sie werden nach dem Produktkonzept als KI-generiert kenntlich gemacht. Diese Kennzeichnung ist keine automatisierte Bewertung der abgebildeten Personen.
14. Nutzer in den USA
Cinemura ist auch für Nutzer in den USA vorgesehen. Die Anwendbarkeit des California Consumer Privacy Act einschließlich CPRA hängt unter anderem davon ab, ob ein gewinnorientiertes Unternehmen in Kalifornien tätig ist und mindestens eine der gesetzlichen Schwellen erreicht. Dazu gehören nach dem seit 1. Januar 2025 inflationsangepassten Stand insbesondere mehr als 26.625.000 US-Dollar Jahresbruttoumsatz, der Umgang mit personenbezogenen Informationen von 100.000 oder mehr kalifornischen Verbrauchern oder Haushalten pro Jahr oder mindestens 50 Prozent Jahresumsatz aus Verkauf oder Weitergabe personenbezogener Informationen.
【PRÜFEN: Vor US-Launch und danach jährlich CCPA/CPRA sowie die Datenschutzgesetze aller aktiv bedienten US-Bundesstaaten anhand Nutzerzahlen, Umsatz, Geschäftstätigkeit, Datenverwendung und jeweils aktueller Schwellen bewerten. Bis diese Prüfung abgeschlossen ist, keine pauschale Nichtanwendbarkeit behaupten.】
Cinemura plant weder den Verkauf personenbezogener Daten noch deren Weitergabe für kontextübergreifende verhaltensbezogene Werbung. Ändert sich diese Praxis, müssen die erforderlichen Hinweise und Wahlrechte vorab umgesetzt werden. Unabhängig von der gesetzlichen Anwendbarkeit können US-Nutzer die in Ziffer 12 genannten Kontaktwege nutzen.
15. Sicherheit
Vorgesehen sind insbesondere TLS-verschlüsselte Übertragung, Passwort-Hashing, kurzlebige Zugriffstokens, Refresh-Token-Rotation, rollenbasierte Zugriffe, signierte Webhooks, zugriffsbeschränkter Object Storage, Protokollierung sicherheitsrelevanter Vorgänge und regelmäßige Sicherungen. Sicherheitsmaßnahmen werden risikoorientiert überprüft und angepasst.
Keine Übertragung und Speicherung ist absolut sicher. Bei einer Verletzung des Schutzes personenbezogener Daten greifen die gesetzlichen Bewertungs-, Dokumentations- und Meldeprozesse nach Art. 33 und 34 DSGVO.
16. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Empfänger, Speicherfristen oder die Rechtslage ändern. Die jeweils veröffentlichte Fassung trägt ein Stand-Datum. Wesentliche Änderungen, die eine bestehende Vertrags- oder Einwilligungsgrundlage betreffen, werden in geeigneter Weise mitgeteilt.
Stand: 【AUSFÜLLEN: Datum der Veröffentlichung】
Die deutsche Fassung ist maßgeblich. Die englische Fassung dient nur der Information.