← Zur Startseite

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

Vincenzo Faldetta
Im Trierischen Hof 14
60311 Frankfurt am Main, Deutschland
E-Mail: kontakt@vcf-made.de

Weitere Kontaktdaten finden sich im Impressum.

2. Erhebung allgemeiner Daten beim Aufruf der Website

Beim Aufruf dieser Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Übertragene Datenmenge
  • Meldung, ob der Abruf erfolgreich war
  • Browser-Typ und Browser-Version, Betriebssystem, Referrer-URL

Zweck: Gewährleistung der Funktionsfähigkeit der Website, Optimierung, Gewährleistung der IT-Sicherheit (insbesondere Erkennung und Abwehr von Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb).
Speicherdauer: maximal 14 Tage, danach automatische Löschung. Eine Zusammenführung mit anderen personenbezogenen Daten findet nicht statt.

3. Cookies und Local Storage

Wir setzen technisch notwendige Cookies ein. Tracking durch Drittanbieter findet nicht statt. Optional kann eine 1st-Party-Reichweitenanalyse aktiviert werden (siehe Abschnitt 3a, Opt-In-Pflicht).

  • PHPSESSID (Session-Cookie) — speichert Ihre Login-Sitzung. Wird beim Schließen des Browsers gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
  • csrf_token — schützt vor Cross-Site-Request-Forgery-Angriffen. Wird mit der Session gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
  • klaro (Local Storage) — speichert Ihre Cookie-Einwilligungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach §25 TDDDG).

Sie können Ihre Cookie-Einstellungen jederzeit über Einstellungen → Datenschutz & Cookies → Cookie-Einstellungen aufrufen und anpassen.

3a. Anonyme Reichweitenanalyse (1st-Party-Tracking, Opt-In)

Mit Ihrer ausdrücklichen Einwilligung im Cookie-Banner aktivieren Sie eine anonyme Reichweitenanalyse direkt auf unserem Server. Es werden keine Daten an Drittanbieter übertragen.

Erhobene Daten:

  • Aufgerufene Seiten-URL (ohne Query-Parameter)
  • Verweildauer pro Seite (Sekunden)
  • Scroll-Tiefe (Maximalwert pro Seite, in Prozent)
  • Klick-Ziele (CSS-Selector, kein Klartext-Inhalt)
  • Browser-Familie, Betriebssystem, Gerätetyp (Desktop/Mobile/Tablet)
  • Geografische Region auf Stadt-Ebene (siehe nächster Absatz)
  • JavaScript-Fehlermeldungen (anonym, ohne User-Bezug)
  • API-Performance-Daten (Endpoint-Latenz)

Pseudonymisierung: Statt einer User-ID speichern wir einen Session-Hash (SHA-256 der PHP-Session-ID). Dieser Hash ist nicht zurückrechenbar und nicht mit Ihrem Benutzerkonto verknüpft.

IP-Anonymisierung: Ihre IP-Adresse wird vor der Speicherung anonymisiert (bei IPv4 wird das letzte Oktett auf 0 gesetzt, bei IPv6 werden nur die ersten 64 Bits gespeichert). Die geografische Region (Stadt-Ebene) wird VOR der Anonymisierung aus einer lokal gespeicherten Datenbank ermittelt und separat abgelegt — die volle IP-Adresse verlässt unseren Server nicht.

Geo-Datenbank: Wir nutzen die IP-Geolokalisierungs-Datenbank von DB-IP (IP-to-City Lite, CC-BY-4.0-Lizenz). Die Datenbank wird einmalig auf unserem Server installiert und monatlich aktualisiert — es findet kein Abruf bei DB-IP zur Laufzeit statt, Ihre IP-Adresse wird nicht an DB-IP übertragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit §25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit über Einstellungen → Datenschutz & Cookies → Cookie-Einstellungen widerrufen. Bei Widerruf werden keine neuen Daten erhoben; bereits gespeicherte (pseudonyme) Daten bleiben bis zum Ablauf der Speicherfrist erhalten.

Speicherdauer: Rohdaten 12 Monate, danach automatische Löschung. Anonymisierte Tages-Aggregate (Summen pro Tag, ohne Session-Hash) bleiben für Mehrjahres-Trends erhalten.

Empfänger: Keine Drittanbieter. Alle Daten verbleiben auf unserem Server.

4. Benutzerkonto und Authentifizierung

Zur Nutzung des geschützten Bereichs ist die Anlage eines Benutzerkontos erforderlich. Wir verarbeiten dabei folgende Daten:

  • Benutzername (Pseudonym, frei wählbar)
  • E-Mail-Adresse
  • Passwort-Hash (bcrypt, das Klartext-Passwort wird zu keinem Zeitpunkt gespeichert)
  • Geburtsdatum (optional, für interne Anwendung)
  • Anlage- und Login-Zeitstempel

Zweck: Authentifizierung, Steuerung von Zugriffsrechten innerhalb der Anwendung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -erfüllung).
Speicherdauer: bis zur Löschung des Kontos (Self-Service möglich, siehe Punkt 9).

4a. Studio- und Audio-Studio-Kundenkonten (geschlossene Beta)

Für freigeschaltete Studio- und Audio-Studio-Kunden verarbeiten wir zusätzlich die im Tool selbst erzeugten und hinterlegten Daten. Diese sind dem jeweiligen Kundenkonto zugeordnet und von anderen Kunden technisch isoliert (mandantengetrennt):

  • erstellte Inhalte (Werke, Texte, Kapitel, Charaktere/Orte, generierte Bilder und Exporte)
  • beim Audio-Studio zusätzlich: erzeugte Hörbücher und Audiodateien, Sprech-Skripte, Stimmen-Zuordnung sowie eigene Sound-Effekte und Musik (Vertonung eigener Werke)
  • hinterlegte eigene API-Schlüssel für KI-Anbieter (OpenAI, Anthropic) — ausschließlich verschlüsselt gespeichert (libsodium); das Klartext-Geheimnis ist für uns nicht einsehbar und wird in Fehlermeldungen/Protokollen automatisch unkenntlich gemacht
  • Nutzungs- und Kostenkennzahlen der eigenen KI-Aufrufe (Anzahl, geschätzte Kosten)
  • Zustimmung zu den Beta-Nutzungsbedingungen (mit Zeitstempel)

Auftragsverarbeitung durch die KI-Anbieter: Bei der Generierung werden die von Ihnen eingegebenen Inhalte über Ihren eigenen API-Schlüssel an den jeweiligen Anbieter (OpenAI bzw. Anthropic) übermittelt und dort nach dessen Bedingungen verarbeitet (Drittland-Transfer USA). Es gelten insoweit die Datenschutzbestimmungen des jeweiligen Anbieters.
Zweck: Bereitstellung der Studio- und Audio-Studio-Funktionen für den Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: bis zur Löschung des Kunden-Workspace bzw. des Kontos. Eine Löschung entfernt sämtliche zugeordneten Studio- und Audio-Studio-Daten, Schlüssel und Mediendateien unverzüglich aus dem Live-System; in verschlüsselten Sicherungskopien (Backups) können Restbestände bis zu deren regulärem Ablauf (max. 30 Tage) verbleiben und werden danach automatisch überschrieben.

4b. Bestelldaten (Direktverkauf-Shop)

Bei einer Bestellung über unseren eigenen Shop verarbeiten wir die zur Vertragsabwicklung erforderlichen Daten:

  • E-Mail-Adresse (Bestellbestätigung, Status, Download-Links)
  • bei physischen Artikeln: Liefer-/Rechnungsanschrift
  • Bestellpositionen, Beträge und Steuer-Aufriss
  • Zahlungs-Referenz des Zahlungsdienstleisters (PayPal)
  • bei digitalen Produkten: ein zeitlich begrenzter, einmaliger Download-Token

Zweck: Abwicklung des Kaufvertrags (Bestellung, Zahlung, Lieferung, Beleg).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer / Löschung: Auf ein Löschverlangen hin werden die operativen Bestelldaten nicht sofort gelöscht, sondern zunächst in der Verarbeitung eingeschränkt (gesperrt, Art. 18 DSGVO) und nach Ablauf der gesetzlichen Aufbewahrungs- und Verjährungsfristen automatisch anonymisiert. Der gesetzlich vorgeschriebene Verkaufsbeleg wird aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten 8 Jahre unverändert aufbewahrt (Art. 17 Abs. 3 lit. b DSGVO) und ist insoweit von einer Löschung ausgenommen. Ein Löschverlangen ist auch ohne Kundenkonto möglich (formlos per E-Mail an uns).

4c. Zahlungsabwicklung über PayPal

Für die Bezahlung im Shop nutzen wir den Zahlungsdienst PayPal. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg („PayPal").

Wenn Sie sich im Bestellprozess für die Zahlung per PayPal entscheiden, werden die zur Zahlungsabwicklung erforderlichen Daten (u. a. Name, E-Mail-Adresse, Rechnungs-/Lieferanschrift, Bestellbetrag sowie Bestell- und Zahlungsreferenz) an PayPal übermittelt. PayPal verarbeitet diese Daten als eigenständig Verantwortlicher nach Maßgabe seiner eigenen Datenschutzerklärung (paypal.com/de/webapps/mpp/ua/privacy-full).

Eine Übermittlung in Drittländer (u. a. USA) kann im Rahmen der Zahlungsabwicklung stattfinden; PayPal stützt diese auf geeignete Garantien (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework).
Zweck: Abwicklung der von Ihnen gewählten Zahlung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

4d. Abos, Credits und Rechnungen (Abrechnung)

Für kostenpflichtige Funktionen bieten wir ein Abo-Modell und den Kauf von Guthaben („Credits") an. Dabei verarbeiten wir: Ihren Tarif und Abo-Status (inkl. PayPal-Abo-Referenz), Ihr Credit-Guthaben samt Buchungshistorie (Gutschriften, Reservierungen, Verbrauch) sowie die zu jeder Zahlung erzeugte Rechnung (Rechnungsnummer, E-Mail-Adresse, Betrag, Umsatzsteuer). Die Zahlungsabwicklung läuft über PayPal (siehe Abschnitt 4c).

Rechnungen sind gesetzlich aufbewahrungspflichtige Buchführungsunterlagen und werden unveränderlich gespeichert; bei einer Konto-Löschung wird der Personenbezug der Abrechnungsdaten entfernt, soweit gesetzliche Aufbewahrungspflichten dem nicht entgegenstehen (Rechnungen: 10 Jahre, § 147 AO).
Zweck: Bereitstellung und Abrechnung kostenpflichtiger Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).

4e. Mini-Tools (Avatar-Ersteller, Sprach-Organizer)

Beim Avatar-Ersteller laden Sie freiwillig ein Foto (Selfie) hoch. Das Foto wird in Ihrem privaten, zugriffsgeschützten Bereich gespeichert und zur Stil-Umwandlung an OpenAI (USA, Drittland-Transfer — EU-Standardvertragsklauseln) übertragen; das Ergebnisbild ist nur für Sie sichtbar und kann von Ihnen jederzeit gelöscht werden. KI-erzeugte Avatare sind als KI-Inhalt gekennzeichnet.

Beim Sprach-Organizer wird Ihre Audio-Aufnahme ausschließlich zur Transkription an OpenAI übertragen und unmittelbar danach verworfen — gespeichert wird allein der erkannte Text, zugeordnet zu Ihrem Konto. Die Kategorisierung des Texts erfolgt über Anthropic (USA, Drittland-Transfer — EU-Standardvertragsklauseln).
Zweck: Bereitstellung der jeweiligen Tool-Funktion.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis); für das freiwillig hochgeladene Foto zugleich Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

4f. Spiele und öffentliche Bestenlisten

Im Spiele-Bereich können eingeloggte Nutzer Punktestände in eine Bestenliste eintragen. Dabei wird Ihr Anzeigename (Benutzername) zusammen mit dem Punktestand öffentlich in der Bestenliste des jeweiligen Spiels angezeigt. Der Eintrag erfolgt nur auf Ihre Aktion hin; Punktestände werden serverseitig berechnet. Bei einer Konto-Löschung werden Ihre Bestenlisten-Einträge entfernt.
Zweck: Spiel-Funktion (Bestenliste/Vergleich).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis).

4g. Newsletter (Double-Opt-in)

Für unseren Newsletter speichern wir Ihre E-Mail-Adresse erst nach Bestätigung über einen Bestätigungs-Link (Double-Opt-in; dabei protokollieren wir Anmelde- und Bestätigungszeitpunkt als Einwilligungs-Nachweis). Jede Newsletter-Mail enthält einen Abmelde-Link; nach Abmeldung wird Ihre Adresse aus dem Verteiler entfernt. Der Versand erfolgt über Microsoft Graph (siehe Abschnitt 5).
Zweck: Zusendung des Newsletters.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — jederzeit widerruflich über den Abmelde-Link.

4h. Elektronische Widerrufsfunktion

Erklären Sie einen Widerruf über die elektronische Widerrufsfunktion auf unserer Widerrufs-Seite (§ 356a BGB), verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Vertrags-/Bestellbezug, optionale Nachricht, Eingangszeitpunkt), um den Zugang Ihres Widerrufs nachzuweisen, Ihnen den Eingang per E-Mail zu bestätigen und den Widerruf abzuwickeln (z. B. Erstattung).
Zweck: Abwicklung und Nachweis Ihres Widerrufs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO (Vertragsabwicklung, rechtliche Verpflichtung aus § 356a BGB).
Speicherdauer: 3 Jahre ab Eingang (Nachweis innerhalb der regelmäßigen Verjährungsfrist, § 195 BGB), danach automatische Löschung.

5. E-Mail-Versand über Microsoft Graph (Drittland-Transfer USA)

Für den Versand von System-Mails (Passwort-Reset, Einladungen, Bestätigungen) nutzen wir die Microsoft-Graph-API der Microsoft Ireland Operations Limited. Beim Versand kann es zur Übermittlung Ihrer E-Mail-Adresse und des Mail-Inhalts an Server in den USA kommen.

Microsoft ist nach dem EU-US Data Privacy Framework (Adäquanzbeschluss der EU-Kommission vom 10.07.2023) zertifiziert; zusätzlich bestehen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO und die Microsoft Online Services Terms (inkl. Data Protection Addendum) als Auftragsverarbeitungs-Vertrag nach Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Mail-Versand zum Account-Management) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Kommunikation).

6. Hosting

Diese Website wird gehostet bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland. Die Server-Infrastruktur befindet sich in einem Rechenzentrum in Nürnberg. Mit der netcup GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb).

7. Aktivitätsprotokoll

Innerhalb des angemeldeten Bereichs protokollieren wir sicherheitsrelevante Aktionen (Login, Logout, Berechtigungs-Änderungen, Einladungs-Versand, Feedback-Versand). Erfasst werden:

  • Benutzer-ID
  • Aktions-Typ
  • Zeitstempel
  • Bei sicherheitskritischen Aktionen: Browser-Header und IP-Adresse

Zweck: Nachvollziehbarkeit administrativer Vorgänge, Missbrauchserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Audit).
Speicherdauer: 90 Tage; danach werden Einträge täglich (02:30 Uhr UTC) automatisch gelöscht.

Gleiches Prinzip gilt für weitere technische Protokolle: Sicherheits-Reports des Browsers (CSP-Verstöße) werden nach 90 Tagen gelöscht, technische Auftrags- und Nutzungsprotokolle der KI-Funktionen (z. B. Bild-/Text-Generierung, Avatar, Sprach-Organizer) nach 12 Monaten — jeweils automatisch im täglichen Bereinigungslauf.

8. Passwort-Reset

Bei der Anforderung eines Passwort-Resets erzeugen wir einen einmaligen Token, der an Ihre hinterlegte E-Mail-Adresse versendet wird. Erfasst werden: Token, Zeitstempel der Anforderung, Verfallszeitpunkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Account-Management).
Speicherdauer: Token werden bei Verwendung oder Ablauf (üblicherweise nach 60 Minuten) gelöscht — spätestens jedoch täglich automatisch.

9. Ihre Rechte als betroffene Person

Ihnen stehen folgende Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO) — welche Daten wir verarbeiten
  • Berichtigungsrecht (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Löschungsrecht (Art. 17 DSGVO) — „Recht auf Vergessenwerden"
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) — strukturierte, gängige, maschinenlesbare Form
  • Widerspruchsrecht (Art. 21 DSGVO) gegen Verarbeitung auf Grundlage berechtigter Interessen

Self-Service direkt in der Anwendung

Sie können viele Rechte selbst ausüben, ohne uns kontaktieren zu müssen. Nach Login finden Sie unter Einstellungen → Datenschutz & Cookies folgende Funktionen:

  • Cookie-Einstellungen — Einwilligungen jederzeit ändern oder widerrufen
  • Meine Daten anfordern — Sofort-Download Ihrer Daten als XLSX-Datei (Art. 15 + 20 DSGVO)
  • Meine Daten löschen — sofortige, vollständige Löschung Ihres Kontos inklusive aller relationalen Daten (Art. 17 DSGVO). Eine Bestätigungs-E-Mail wird versendet.

Für alle weiteren Anliegen erreichen Sie uns unter kontakt@vcf-made.de.

10. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist in der Regel die Landes-Datenschutzbehörde Ihres Wohnsitzes oder die der Geschäftsleitung des Verantwortlichen.

Für den Verantwortlichen ist zuständig:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Wilhelmstraße 7, 65185 Wiesbaden
Postanschrift: Postfach 3163, 65021 Wiesbaden
Telefon: 0611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: datenschutz.hessen.de

11. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO einschließlich Profiling findet nicht statt.

12. Aktualität dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen abzubilden. Für Ihren erneuten Besuch gilt dann die jeweils neue Version.

Stand: 2026-07-27

Impressum · Datenschutz · AGB · Widerruf