1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
Vincenzo Faldetta
Im Trierischen Hof 14
60311 Frankfurt am Main, Deutschland
E-Mail: kontakt@vcf-made.de
Weitere Kontaktdaten finden sich im Impressum.
2. Erhebung allgemeiner Daten beim Aufruf der Website
Beim Aufruf dieser Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Übertragene Datenmenge
- Meldung, ob der Abruf erfolgreich war
- Browser-Typ und Browser-Version, Betriebssystem, Referrer-URL
Zweck: Gewährleistung der Funktionsfähigkeit der Website, Optimierung,
Gewährleistung der IT-Sicherheit (insbesondere Erkennung und Abwehr von Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an
sicherem Betrieb).
Speicherdauer: maximal 14 Tage, danach automatische Löschung. Eine
Zusammenführung mit anderen personenbezogenen Daten findet nicht statt.
3. Cookies und Local Storage
Wir setzen technisch notwendige Cookies ein. Tracking durch Drittanbieter findet nicht statt. Optional kann eine 1st-Party-Reichweitenanalyse aktiviert werden (siehe Abschnitt 3a, Opt-In-Pflicht).
- PHPSESSID (Session-Cookie) — speichert Ihre Login-Sitzung. Wird beim Schließen des Browsers gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- csrf_token — schützt vor Cross-Site-Request-Forgery-Angriffen. Wird mit der Session gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
- klaro (Local Storage) — speichert Ihre Cookie-Einwilligungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung nach §25 TDDDG).
Sie können Ihre Cookie-Einstellungen jederzeit über Einstellungen → Datenschutz & Cookies → Cookie-Einstellungen aufrufen und anpassen.
3a. Anonyme Reichweitenanalyse (1st-Party-Tracking, Opt-In)
Mit Ihrer ausdrücklichen Einwilligung im Cookie-Banner aktivieren Sie eine anonyme Reichweitenanalyse direkt auf unserem Server. Es werden keine Daten an Drittanbieter übertragen.
Erhobene Daten:
- Aufgerufene Seiten-URL (ohne Query-Parameter)
- Verweildauer pro Seite (Sekunden)
- Scroll-Tiefe (Maximalwert pro Seite, in Prozent)
- Klick-Ziele (CSS-Selector, kein Klartext-Inhalt)
- Browser-Familie, Betriebssystem, Gerätetyp (Desktop/Mobile/Tablet)
- Geografische Region auf Stadt-Ebene (siehe nächster Absatz)
- JavaScript-Fehlermeldungen (anonym, ohne User-Bezug)
- API-Performance-Daten (Endpoint-Latenz)
Pseudonymisierung: Statt einer User-ID speichern wir einen Session-Hash (SHA-256 der PHP-Session-ID). Dieser Hash ist nicht zurückrechenbar und nicht mit Ihrem Benutzerkonto verknüpft.
IP-Anonymisierung: Ihre IP-Adresse wird vor der Speicherung anonymisiert
(bei IPv4 wird das letzte Oktett auf 0 gesetzt, bei IPv6 werden nur die ersten
64 Bits gespeichert). Die geografische Region (Stadt-Ebene) wird VOR der Anonymisierung aus
einer lokal gespeicherten Datenbank ermittelt und separat abgelegt — die volle IP-Adresse
verlässt unseren Server nicht.
Geo-Datenbank: Wir nutzen die IP-Geolokalisierungs-Datenbank von DB-IP (IP-to-City Lite, CC-BY-4.0-Lizenz). Die Datenbank wird einmalig auf unserem Server installiert und monatlich aktualisiert — es findet kein Abruf bei DB-IP zur Laufzeit statt, Ihre IP-Adresse wird nicht an DB-IP übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit §25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit über Einstellungen → Datenschutz & Cookies → Cookie-Einstellungen widerrufen. Bei Widerruf werden keine neuen Daten erhoben; bereits gespeicherte (pseudonyme) Daten bleiben bis zum Ablauf der Speicherfrist erhalten.
Speicherdauer: Rohdaten 12 Monate, danach automatische Löschung. Anonymisierte Tages-Aggregate (Summen pro Tag, ohne Session-Hash) bleiben für Mehrjahres-Trends erhalten.
Empfänger: Keine Drittanbieter. Alle Daten verbleiben auf unserem Server.
4. Benutzerkonto und Authentifizierung
Zur Nutzung des geschützten Bereichs ist die Anlage eines Benutzerkontos erforderlich. Wir verarbeiten dabei folgende Daten:
- Benutzername (Pseudonym, frei wählbar)
- E-Mail-Adresse
- Passwort-Hash (bcrypt, das Klartext-Passwort wird zu keinem Zeitpunkt gespeichert)
- Geburtsdatum (optional, für interne Anwendung)
- Anlage- und Login-Zeitstempel
Zweck: Authentifizierung, Steuerung von Zugriffsrechten innerhalb der
Anwendung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -erfüllung).
Speicherdauer: bis zur Löschung des Kontos (Self-Service möglich, siehe Punkt 9).
4a. Studio- und Audio-Studio-Kundenkonten (geschlossene Beta)
Für freigeschaltete Studio- und Audio-Studio-Kunden verarbeiten wir zusätzlich die im Tool selbst erzeugten und hinterlegten Daten. Diese sind dem jeweiligen Kundenkonto zugeordnet und von anderen Kunden technisch isoliert (mandantengetrennt):
- erstellte Inhalte (Werke, Texte, Kapitel, Charaktere/Orte, generierte Bilder und Exporte)
- beim Audio-Studio zusätzlich: erzeugte Hörbücher und Audiodateien, Sprech-Skripte, Stimmen-Zuordnung sowie eigene Sound-Effekte und Musik (Vertonung eigener Werke)
- hinterlegte eigene API-Schlüssel für KI-Anbieter (OpenAI, Anthropic) — ausschließlich verschlüsselt gespeichert (libsodium); das Klartext-Geheimnis ist für uns nicht einsehbar und wird in Fehlermeldungen/Protokollen automatisch unkenntlich gemacht
- Nutzungs- und Kostenkennzahlen der eigenen KI-Aufrufe (Anzahl, geschätzte Kosten)
- Zustimmung zu den Beta-Nutzungsbedingungen (mit Zeitstempel)
Auftragsverarbeitung durch die KI-Anbieter: Bei der Generierung werden die
von Ihnen eingegebenen Inhalte über Ihren eigenen API-Schlüssel an den jeweiligen
Anbieter (OpenAI bzw. Anthropic) übermittelt und dort nach dessen Bedingungen verarbeitet
(Drittland-Transfer USA). Es gelten insoweit die Datenschutzbestimmungen des jeweiligen Anbieters.
Zweck: Bereitstellung der Studio- und Audio-Studio-Funktionen für den Kunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: bis zur Löschung des Kunden-Workspace bzw. des Kontos. Eine
Löschung entfernt sämtliche zugeordneten Studio- und Audio-Studio-Daten, Schlüssel und Mediendateien unverzüglich
aus dem Live-System; in verschlüsselten Sicherungskopien (Backups) können Restbestände bis zu
deren regulärem Ablauf (max. 30 Tage) verbleiben und werden danach automatisch überschrieben.
4b. Bestelldaten (Direktverkauf-Shop)
Bei einer Bestellung über unseren eigenen Shop verarbeiten wir die zur Vertragsabwicklung erforderlichen Daten:
- E-Mail-Adresse (Bestellbestätigung, Status, Download-Links)
- bei physischen Artikeln: Liefer-/Rechnungsanschrift
- Bestellpositionen, Beträge und Steuer-Aufriss
- Zahlungs-Referenz des Zahlungsdienstleisters (PayPal)
- bei digitalen Produkten: ein zeitlich begrenzter, einmaliger Download-Token
Zweck: Abwicklung des Kaufvertrags (Bestellung, Zahlung, Lieferung, Beleg).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer / Löschung: Auf ein Löschverlangen hin werden die operativen
Bestelldaten nicht sofort gelöscht, sondern zunächst in der Verarbeitung eingeschränkt
(gesperrt, Art. 18 DSGVO) und nach Ablauf der gesetzlichen Aufbewahrungs- und
Verjährungsfristen automatisch anonymisiert. Der gesetzlich vorgeschriebene
Verkaufsbeleg wird aufgrund handels- und steuerrechtlicher
Aufbewahrungspflichten 8 Jahre unverändert aufbewahrt
(Art. 17 Abs. 3 lit. b DSGVO) und ist insoweit von einer Löschung ausgenommen. Ein
Löschverlangen ist auch ohne Kundenkonto möglich (formlos per E-Mail an uns).
4c. Zahlungsabwicklung über PayPal
Für die Bezahlung im Shop nutzen wir den Zahlungsdienst PayPal. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg („PayPal").
Wenn Sie sich im Bestellprozess für die Zahlung per PayPal entscheiden, werden die zur Zahlungsabwicklung erforderlichen Daten (u. a. Name, E-Mail-Adresse, Rechnungs-/Lieferanschrift, Bestellbetrag sowie Bestell- und Zahlungsreferenz) an PayPal übermittelt. PayPal verarbeitet diese Daten als eigenständig Verantwortlicher nach Maßgabe seiner eigenen Datenschutzerklärung (paypal.com/de/webapps/mpp/ua/privacy-full).
Eine Übermittlung in Drittländer (u. a. USA) kann im Rahmen der Zahlungsabwicklung stattfinden;
PayPal stützt diese auf geeignete Garantien (EU-Standardvertragsklauseln bzw. EU-US Data Privacy
Framework).
Zweck: Abwicklung der von Ihnen gewählten Zahlung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4d. Abos, Credits und Rechnungen (Abrechnung)
Für kostenpflichtige Funktionen bieten wir ein Abo-Modell und den Kauf von Guthaben („Credits") an. Dabei verarbeiten wir: Ihren Tarif und Abo-Status (inkl. PayPal-Abo-Referenz), Ihr Credit-Guthaben samt Buchungshistorie (Gutschriften, Reservierungen, Verbrauch) sowie die zu jeder Zahlung erzeugte Rechnung (Rechnungsnummer, E-Mail-Adresse, Betrag, Umsatzsteuer). Die Zahlungsabwicklung läuft über PayPal (siehe Abschnitt 4c).
Rechnungen sind gesetzlich aufbewahrungspflichtige Buchführungsunterlagen und werden
unveränderlich gespeichert; bei einer Konto-Löschung wird der Personenbezug
der Abrechnungsdaten entfernt, soweit gesetzliche Aufbewahrungspflichten dem nicht
entgegenstehen (Rechnungen: 10 Jahre, § 147 AO).
Zweck: Bereitstellung und Abrechnung kostenpflichtiger Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie
Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).
4e. Mini-Tools (Avatar-Ersteller, Sprach-Organizer)
Beim Avatar-Ersteller laden Sie freiwillig ein Foto (Selfie) hoch. Das Foto wird in Ihrem privaten, zugriffsgeschützten Bereich gespeichert und zur Stil-Umwandlung an OpenAI (USA, Drittland-Transfer — EU-Standardvertragsklauseln) übertragen; das Ergebnisbild ist nur für Sie sichtbar und kann von Ihnen jederzeit gelöscht werden. KI-erzeugte Avatare sind als KI-Inhalt gekennzeichnet.
Beim Sprach-Organizer wird Ihre Audio-Aufnahme ausschließlich zur Transkription
an OpenAI übertragen und unmittelbar danach verworfen — gespeichert wird allein
der erkannte Text, zugeordnet zu Ihrem Konto. Die Kategorisierung des Texts erfolgt über
Anthropic (USA, Drittland-Transfer — EU-Standardvertragsklauseln).
Zweck: Bereitstellung der jeweiligen Tool-Funktion.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis); für das
freiwillig hochgeladene Foto zugleich Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
4f. Spiele und öffentliche Bestenlisten
Im Spiele-Bereich können eingeloggte Nutzer Punktestände in eine Bestenliste eintragen. Dabei
wird Ihr Anzeigename (Benutzername) zusammen mit dem Punktestand
öffentlich in der Bestenliste des jeweiligen Spiels angezeigt. Der Eintrag
erfolgt nur auf Ihre Aktion hin; Punktestände werden serverseitig berechnet. Bei einer
Konto-Löschung werden Ihre Bestenlisten-Einträge entfernt.
Zweck: Spiel-Funktion (Bestenliste/Vergleich).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis).
4g. Newsletter (Double-Opt-in)
Für unseren Newsletter speichern wir Ihre E-Mail-Adresse erst nach Bestätigung über einen
Bestätigungs-Link (Double-Opt-in; dabei protokollieren wir Anmelde- und
Bestätigungszeitpunkt als Einwilligungs-Nachweis). Jede Newsletter-Mail enthält einen
Abmelde-Link; nach Abmeldung wird Ihre Adresse aus dem Verteiler entfernt.
Der Versand erfolgt über Microsoft Graph (siehe Abschnitt 5).
Zweck: Zusendung des Newsletters.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — jederzeit
widerruflich über den Abmelde-Link.
4h. Elektronische Widerrufsfunktion
Erklären Sie einen Widerruf über die elektronische Widerrufsfunktion auf unserer
Widerrufs-Seite (§ 356a BGB), verarbeiten wir die von Ihnen
angegebenen Daten (Name, E-Mail-Adresse, Vertrags-/Bestellbezug, optionale Nachricht,
Eingangszeitpunkt), um den Zugang Ihres Widerrufs nachzuweisen, Ihnen den Eingang per
E-Mail zu bestätigen und den Widerruf abzuwickeln (z. B. Erstattung).
Zweck: Abwicklung und Nachweis Ihres Widerrufs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO (Vertragsabwicklung,
rechtliche Verpflichtung aus § 356a BGB).
Speicherdauer: 3 Jahre ab Eingang (Nachweis innerhalb der regelmäßigen
Verjährungsfrist, § 195 BGB), danach automatische Löschung.
5. E-Mail-Versand über Microsoft Graph (Drittland-Transfer USA)
Für den Versand von System-Mails (Passwort-Reset, Einladungen, Bestätigungen) nutzen wir die Microsoft-Graph-API der Microsoft Ireland Operations Limited. Beim Versand kann es zur Übermittlung Ihrer E-Mail-Adresse und des Mail-Inhalts an Server in den USA kommen.
Microsoft ist nach dem EU-US Data Privacy Framework (Adäquanzbeschluss der EU-Kommission vom 10.07.2023) zertifiziert; zusätzlich bestehen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO und die Microsoft Online Services Terms (inkl. Data Protection Addendum) als Auftragsverarbeitungs-Vertrag nach Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Mail-Versand zum Account-Management) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Kommunikation).
6. Hosting
Diese Website wird gehostet bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland. Die Server-Infrastruktur befindet sich in einem Rechenzentrum in Nürnberg. Mit der netcup GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb).
7. Aktivitätsprotokoll
Innerhalb des angemeldeten Bereichs protokollieren wir sicherheitsrelevante Aktionen (Login, Logout, Berechtigungs-Änderungen, Einladungs-Versand, Feedback-Versand). Erfasst werden:
- Benutzer-ID
- Aktions-Typ
- Zeitstempel
- Bei sicherheitskritischen Aktionen: Browser-Header und IP-Adresse
Zweck: Nachvollziehbarkeit administrativer Vorgänge, Missbrauchserkennung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Audit).
Speicherdauer: 90 Tage; danach werden Einträge täglich (02:30 Uhr UTC)
automatisch gelöscht.
Gleiches Prinzip gilt für weitere technische Protokolle: Sicherheits-Reports des Browsers (CSP-Verstöße) werden nach 90 Tagen gelöscht, technische Auftrags- und Nutzungsprotokolle der KI-Funktionen (z. B. Bild-/Text-Generierung, Avatar, Sprach-Organizer) nach 12 Monaten — jeweils automatisch im täglichen Bereinigungslauf.
8. Passwort-Reset
Bei der Anforderung eines Passwort-Resets erzeugen wir einen einmaligen Token, der an Ihre hinterlegte E-Mail-Adresse versendet wird. Erfasst werden: Token, Zeitstempel der Anforderung, Verfallszeitpunkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung —
Account-Management).
Speicherdauer: Token werden bei Verwendung oder Ablauf (üblicherweise nach 60
Minuten) gelöscht — spätestens jedoch täglich automatisch.
9. Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu:
- Auskunftsrecht (Art. 15 DSGVO) — welche Daten wir verarbeiten
- Berichtigungsrecht (Art. 16 DSGVO) — Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO) — „Recht auf Vergessenwerden"
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — strukturierte, gängige, maschinenlesbare Form
- Widerspruchsrecht (Art. 21 DSGVO) gegen Verarbeitung auf Grundlage berechtigter Interessen
Self-Service direkt in der Anwendung
Sie können viele Rechte selbst ausüben, ohne uns kontaktieren zu müssen. Nach Login finden Sie unter Einstellungen → Datenschutz & Cookies folgende Funktionen:
- Cookie-Einstellungen — Einwilligungen jederzeit ändern oder widerrufen
- Meine Daten anfordern — Sofort-Download Ihrer Daten als XLSX-Datei (Art. 15 + 20 DSGVO)
- Meine Daten löschen — sofortige, vollständige Löschung Ihres Kontos inklusive aller relationalen Daten (Art. 17 DSGVO). Eine Bestätigungs-E-Mail wird versendet.
Für alle weiteren Anliegen erreichen Sie uns unter kontakt@vcf-made.de.
10. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist in der Regel die Landes-Datenschutzbehörde Ihres Wohnsitzes oder die der Geschäftsleitung des Verantwortlichen.
Für den Verantwortlichen ist zuständig:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
Wilhelmstraße 7, 65185 Wiesbaden
Postanschrift: Postfach 3163, 65021 Wiesbaden
Telefon: 0611 1408-0
E-Mail: poststelle@datenschutz.hessen.de
Web: datenschutz.hessen.de
11. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO einschließlich Profiling findet nicht statt.
12. Aktualität dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen abzubilden. Für Ihren erneuten Besuch gilt dann die jeweils neue Version.
Stand: 2026-07-27