Datenschutzerklärung KI-Content-Studio

Gilt für studio.sina-blome.de. Stand: 15.08.2026.

1. Verantwortliche

Blome Marketing & Mentoring GmbH Industriestraße 8, 22869 Schenefeld info@sina-blome.de, 015679 598307 Amtsgericht Hamburg, HRB 182756

Eine Datenschutzbeauftragte ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen.

2. Was wir verarbeiten, wofür und auf welcher Grundlage

2.1 Konto und Vertrag

Daten: Name, E-Mail-Adresse, verschlüsseltes Passwort, Anmeldezeitpunkte, Vertragsdaten (Laufzeit, gebuchte Module, Guthabenstand).

Zweck: Bereitstellung des Zugangs, Abrechnung, Kommunikation.

Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

Löschung: 30 Tage nach Vertragsende. Rechnungsrelevante Daten werden nach § 147 AO und § 257 HGB zehn Jahre aufbewahrt und in dieser Zeit in der Verarbeitung eingeschränkt.

2.2 Inhalte in der Anwendung

Daten: Markenprofil, Positionierung, Sprachproben, Beschreibung der Wunschkundin, hochgeladene Fotos und Videos, erzeugte Texte, Bilder und Videos, Planungsdaten.

Zweck: Erbringung der vertraglich geschuldeten Leistung.

Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

Löschung: 30 Tage nach Vertragsende. Videodateien aus dem Schnitt werden spätestens 30 Tage nach der Bearbeitung automatisch gelöscht.

2.3 Verarbeitung durch künstliche Intelligenz

Zur Erzeugung von Inhalten übermitteln wir den jeweiligen Auftrag zusammen mit dem Markenprofil an Anthropic PBC, 548 Market St, San Francisco, CA 94104, USA.

Auftrag und, wo die Funktion es erfordert, ein hochgeladenes Bild.

Zahlungsdaten.

eigenen Angaben nicht zum Training seiner Modelle.

Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.4 Weitere Dienste, nur wenn die Kundin sie nutzt

DienstAnbieterWofürWas übermittelt wird
BlotatoBlotato Inc., USABeiträge bei Instagram einplanenBeitragstext, Bilder, Zeitpunkt, Konto-Kennung der Kundin
HiggsfieldHiggsfield AI, USAKI-Fotos erzeugenBildauftrag, Kennung des trainierten Avatars
ApifyApify Technologies s.r.o., TschechienÖffentliche Instagram-Daten für die Recherche auslesenöffentlich sichtbare Profil- und Beitragsdaten

Diese Funktionen sind freiwillig. Wer sie nicht nutzt, an dessen Daten werden sie nicht angewendet. Die Verbindung stellt die Kundin selbst her, indem sie ihren eigenen Zugangsschlüssel hinterlegt.

Grundlage: Art. 6 Abs. 1 lit. b DSGVO, jeweils in Verbindung mit Standardvertragsklauseln für die Übermittlung in Drittländer.

2.5 Zahlungsabwicklung

Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland.

Daten: Name, E-Mail-Adresse, Rechnungsanschrift, Umsatzsteuer-Identifikations- nummer, Zahlungsmittel.

Wichtig: Zahlungsdaten werden ausschließlich bei Stripe verarbeitet. Wir erhalten von Stripe nur die Information, ob eine Zahlung erfolgreich war, sowie die Rechnungsdaten. Kreditkartennummern sehen wir nie.

Grundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.6 E-Mails

Anbieter: Brevo (Sendinblue GmbH, Köln, mit Sitz der Muttergesellschaft in Frankreich).

Daten: E-Mail-Adresse, Vorname, Versand- und Öffnungszeitpunkte.

Zweck: Vertragsbezogene Nachrichten wie das Zurücksetzen des Passworts. Werbliche Mails nur mit gesonderter Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerruflich über den Abmeldelink.

2.7 Server-Protokolle

Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung.

Zweck: Betrieb und Sicherheit, Erkennung von Angriffen.

Grundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: ein funktionierender und sicherer Dienst.

Löschung: nach sieben Tagen.

2.8 Sitzungs-Cookie

Die Anwendung setzt ein einziges technisch notwendiges Cookie, damit die Anmeldung über mehrere Seiten hinweg bestehen bleibt. Es enthält eine zufällige Kennung, keine Inhalte, und wird beim Abmelden gelöscht. Eine Einwilligung ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich.

Es findet keine Analyse des Nutzungsverhaltens statt. Es sind keine Werbe-Pixel eingebunden.

3. Hosting

Die Anwendung läuft auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag. Die Daten verlassen Deutschland nicht, mit Ausnahme der oben ausdrücklich genannten Übermittlungen.

4. Empfänger im Überblick

EmpfängerSitzRolleRechtsgrundlage der Übermittlung
Hetzner Online GmbHDeutschlandAuftragsverarbeiterAV-Vertrag
Anthropic PBCUSAAuftragsverarbeiterAV-Vertrag mit Standardvertragsklauseln
Stripe Payments Europe Ltd.IrlandeigenverantwortlichVertragserfüllung
BrevoDeutschland/FrankreichAuftragsverarbeiterAV-Vertrag
Blotato Inc.USAAuftragsverarbeiternur bei Nutzung, Standardvertragsklauseln
Higgsfield AIUSAAuftragsverarbeiternur bei Nutzung, Standardvertragsklauseln
Apify Technologies s.r.o.TschechienAuftragsverarbeiterAV-Vertrag
n8n GmbHDeutschlandAuftragsverarbeiter (Versand von System-Mails, Weiterleitung von Support-Anfragen)AV-Vertrag
Google Ireland Ltd. (Google Drive)Irland/USAAuftragsverarbeiter (verschlüsselte Sicherungskopien)AV-Vertrag mit Standardvertragsklauseln

5. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).

Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Wende dich dafür an info@sina-blome.de. In der Anwendung kannst du außerdem selbst dein Konto löschen und deine Daten exportieren.

Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel.

6. Keine automatisierte Entscheidung im Einzelfall

Die Anwendung erzeugt Inhalte mithilfe künstlicher Intelligenz. Sie trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO. Über die Veröffentlichung jedes Inhalts entscheidet ein Mensch.

7. Sicherheit

Übertragung ausschließlich verschlüsselt über HTTPS. Passwörter werden mit scrypt gehasht und nie im Klartext gespeichert. Tägliche Sicherungen, verschlüsselt (AES-256), 30 Tagesstände und 12 Monatsstände; Sitzungsdaten werden nicht mitgesichert. Zugriff auf den Server ausschließlich über Schlüsselpaare, kein Passwortzugang. Weitere Maßnahmen stehen in der TOM-Anlage des Auftragsverarbeitungsvertrages.

8. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung.