Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Felix Thor-Sippel (VAFE) Ölbergstraße 14D, 37351 Dingelstädt, OT Helmsdorf Deutschland
E-Mail: kontakt@vafe.io
Telefon: +49 175 1910461
2. Allgemeines zur Datenverarbeitung
VAFE (vafe.io) ist eine SaaS-Plattform, die für ihre Kunden die automatisierte Erstellung und Veröffentlichung von Social-Media-Inhalten (Instagram-Karussells) auf Basis strukturierter Daten ermöglicht. Die Plattform richtet sich sowohl an Unternehmer als auch an Verbraucher und ist branchenneutral ausgelegt.
Im Rahmen der Nutzung von VAFE verarbeiten wir personenbezogene Daten unserer Kunden (Nutzerkonten) sowie Daten, die uns von unseren Kunden im Rahmen der Nutzung übermittelt werden. Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung.
Rollenverteilung: Für die Verwaltung Ihres Nutzerkontos und den Betrieb unserer Website sind wir datenschutzrechtlich Verantwortlicher. Für die von Ihnen als Kunde eingestellten Objektdaten (die auch personenbezogene Daten Dritter enthalten können, z. B. Kontaktpersonen oder Ansprechpartner) handeln wir hingegen als Auftragsverarbeiter in Ihrem Auftrag. Die Einzelheiten hierzu regelt ein separater Auftragsverarbeitungsvertrag (AVV) zwischen VAFE und Ihnen als Kunde, inklusive einer Liste der von uns eingesetzten Subunternehmer (Supabase, OpenAI, Placid, IONOS, Vercel, Sentry).
3. Registrierung und Nutzerkonto
Bei der Registrierung erheben wir folgende Daten:
- Name, E-Mail-Adresse
- Unternehmens-/Kontoinformationen
- Zugangsdaten (verschlüsselt gespeichert)
Zweck: Bereitstellung des Nutzerkontos, Authentifizierung, Vertragserfüllung.Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Die Speicherung erfolgt über unseren Infrastrukturdienstleister Supabase Inc. (Datenbank- und Authentifizierungsdienst). Die Daten werden auf Servern in der EU (AWS-Region eu-west-1, Irland) gespeichert. Mit Supabase besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Da Supabase Inc. mit Sitz in den USA Support-Zugriffe im Rahmen der Auftragsverarbeitung haben kann, sind zusätzlich EU-Standardvertragsklauseln (Art. 46 DSGVO) vereinbart, die im Rahmen des AVV enthalten sind.
4. Zahlungsabwicklung (Stripe)
Zur Abwicklung von Zahlungen und der Verwaltung von Abonnements setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd. (Irland) ein. Im Rahmen der Zahlungsabwicklung können Daten auch an die Muttergesellschaft Stripe, Inc. (USA) übermittelt werden. Stripe verarbeitet Zahlungsdaten teilweise in eigener Verantwortlichkeit als Zahlungsdienstleister, unter anderem zur Erfüllung eigener gesetzlicher Pflichten.
Verarbeitete Daten: Name, E-Mail-Adresse, Rechnungsadresse, Abo-Status. Zahlungsmitteldaten (z. B. Kreditkartendaten) werden direkt von Stripe erhoben und erreichen unsere Systeme nicht.
Zweck: Vertragsabwicklung, Abrechnung, Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten.Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, §§ 147 AO, 257 HGB).
Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen zur Datenverarbeitung durch Stripe finden Sie unter: https://stripe.com/de/privacy
5. Verarbeitung von Objektdaten
Kunden übermitteln im Rahmen der Nutzung Objektdaten (z. B. strukturierte Sachdaten, Bilder, Texte), die zur Erstellung von Social-Media-Inhalten verwendet werden. Diese Daten werden in unserer Datenbank (Supabase) gespeichert und ausschließlich zur Erfüllung der vertraglich vereinbarten Leistung verarbeitet.
Insoweit handeln wir als Auftragsverarbeiter im Auftrag unserer Kunden (siehe Ziffer 2).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6. Verbindung mit Instagram / Meta
Zur Veröffentlichung von Inhalten verbindet VAFE sich im Auftrag des Kunden über das Instagram Business Login mit dessen Instagram-Business- oder Creator-Konto. Empfänger der hierbei übermittelten Daten ist Meta Platforms Ireland Ltd.
Hierfür wird ein Zugriffstoken gespeichert, das verschlüsselt in einem dedizierten Secrets-Speicher (Supabase Vault) abgelegt wird und nur zur Veröffentlichung im Namen des Kunden verwendet wird.
Es werden keine Instagram-Zugangsdaten (Passwörter) durch VAFE gespeichert oder verarbeitet — die Autorisierung erfolgt über den offiziellen Instagram Business Login-Prozess. Es ist kein separates Facebook-Konto oder Facebook-Seiten-Zugriff des Kunden erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Weitere Informationen zur Datenverarbeitung durch Meta: https://www.facebook.com/privacy/policy/
7. Einsatz von KI-Diensten (OpenAI)
Zur automatisierten Generierung von Texten (z. B. Bildunterschriften, Anzeigetexte) auf Basis der übermittelten Objektdaten nutzen wir die OpenAI API (Vertragspartner: OpenAI Ireland Ltd. für Kunden im EWR). Hierbei werden die zur Texterstellung erforderlichen Objektdaten an OpenAI übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Mit OpenAI besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO.
OpenAI ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung in die USA erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO). Ergänzend sind EU-Standardvertragsklauseln (Art. 46 DSGVO) vereinbart, um auch bei einer möglichen zukünftigen Änderung der Rechtslage ein angemessenes Schutzniveau sicherzustellen.
8. Bildgenerierung / Rendering (Placid)
Zur Erstellung der visuellen Slides (Bildkarussells) übermitteln wir die relevanten Text- und Bilddaten an den Dienstleister Placid (Nifty Software GmbH, Österreich). Placid hat seinen Sitz in der EU, sodass hierbei keine Datenübermittlung in ein Drittland stattfindet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Mit Placid besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO.
9. Workflow-Verarbeitung (n8n) und Server-Hosting (IONOS)
Die technische Orchestrierung der Datenverarbeitung (Verbindung zwischen Datenbank, KI-Diensten, Bildrendering und Instagram-Veröffentlichung) erfolgt über die selbst betriebene Automatisierungsplattform n8n (Open-Source-Software). Der zugrundeliegende Server wird bei IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, betrieben (Serverstandort Deutschland/EU).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Mit IONOS besteht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO (Bestandteil der IONOS-AGB gemäß gebuchtem Produkt).
10. Fehlerüberwachung (Sentry)
Zur technischen Fehlerüberwachung und -analyse unserer Anwendung setzen wir den Dienst Sentry (Functional Software, Inc.) ein. Dabei können im Fehlerfall technische Informationen (z. B. IP-Adresse, Browserinformationen, Fehlerkontext) verarbeitet werden. Die Datenspeicherung erfolgt in der EU.
Zweck: Erkennung, Analyse und Behebung technischer Fehler zur Gewährleistung eines störungsfreien Betriebs.Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, fehlerfreien Betrieb).
Mit Sentry besteht ein Auftragsverarbeitungsvertrag (Data Processing Amendment) nach Art. 28 DSGVO.
11. Hosting und Server-Logfiles
Unsere Website vafe.io wird gehostet bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Die Anwendung wird dabei in der Vercel-Region Frankfurt (fra1) betrieben. Bei jedem Aufruf unserer Website werden durch den Hosting-Anbieter automatisch Informationen in Server-Logfiles gespeichert, die Ihr Browser übermittelt. Dies sind:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- Browsertyp und -version, Betriebssystem
- Referrer-URL
Vercel ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung in die USA erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO).
Zweck: Gewährleistung eines störungsfreien Betriebs, Sicherheit der IT-Systeme.Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).Speicherdauer: Die Logfiles werden nach spätestens 7 Tagen gelöscht, sofern keine sicherheitsrelevanten Vorfälle eine längere Speicherung erfordern.
12. Bot-Schutz (Cloudflare Turnstile)
Zum Schutz unserer Formulare vor automatisiertem Missbrauch setzen wir den Dienst Cloudflare Turnstile von Cloudflare, Inc. (USA) ein. Dabei werden technische Informationen (u. a. IP-Adresse, Geräte- und Browsersignale) verarbeitet.
Zweck: Schutz vor automatisiertem Spam- und Bot-Missbrauch.Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Systeme) sowie § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich).
Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.
13. Cookies und Tracking
Aktuell werden auf vafe.io keine Analyse- oder Tracking-Cookies eingesetzt. Es kommen ausschließlich technisch notwendige Cookies/Session-Mechanismen zur Authentifizierung zum Einsatz.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b DSGVO.
Sollte künftig Analyse-Software eingesetzt werden, wird diese Datenschutzerklärung entsprechend aktualisiert und, sofern erforderlich, eine Einwilligung eingeholt.
14. Newsletter
Auf unserer Website können Sie sich für unseren Newsletter anmelden, indem Sie Ihre E-Mail-Adresse in das dafür vorgesehene Formular eintragen.
Verarbeitete Daten: E-Mail-Adresse.
Zweck: Versand von Informationen zu VAFE per E-Mail.Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Der Versand erfolgt über unseren eigenen E-Mail-Dienstleister (IONOS SE), es wird kein externer Newsletter-Versanddienst eingesetzt.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, z. B. durch eine E-Mail an kontakt@vafe.io oder über den Abmeldelink in jeder Newsletter-E-Mail.
15. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die Erbringung der vertraglichen Leistung erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Nach Beendigung der Geschäftsbeziehung werden Daten gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
16. Datenlöschung
Sie können die Löschung Ihrer Daten jederzeit veranlassen:
- Instagram-Verbindung trennen: Trennen Sie die Verbindung zu Ihrem Instagram-Konto über den Trennen-Button in Ihren Kontoeinstellungen — das gespeicherte Zugriffstoken wird dabei unverzüglich und vollständig aus unserer Datenbank gelöscht. Trennen Sie die Verbindung stattdessen direkt über Instagram/Meta, wird das Zugriffstoken zwar ungültig, jedoch nicht automatisch aus unserer Datenbank entfernt; nutzen Sie in diesem Fall zusätzlich den Trennen-Button in den VAFE-Kontoeinstellungen, um die vollständige Löschung sicherzustellen.
- Vollständige Kontolöschung können Sie jederzeit selbst über die Danger-Zone-Funktion in Ihren Kontoeinstellungen veranlassen — die Löschung erfolgt dann unmittelbar. Alternativ können Sie die Löschung, insbesondere bei fehlendem Kontozugriff, per E-Mail an kontakt@vafe.io veranlassen; wir löschen sämtliche Konto- und Objektdaten innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
17. Ihre Rechte
Sie haben das Recht auf:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO) — insbesondere gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) gestützt sind
Zur Ausübung dieser Rechte wenden Sie sich an: kontakt@vafe.io
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist:
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI)https://www.tlfdi.de
18. Kontaktaufnahme
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. E-Mail-Adresse, Name, Inhalt der Nachricht) zur Bearbeitung Ihrer Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage auf einen Vertrag gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
19. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder unbefugten Zugriff zu schützen. Dazu zählen insbesondere Verschlüsselung sensibler Zugangsdaten (z. B. Instagram-Token über Supabase Vault) sowie eine mandantenfähige Datenbankarchitektur mit strikter Zugriffstrennung (Row Level Security).
20. Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei geänderter Rechtslage oder bei Änderungen des Dienstes sowie der Datenverarbeitung anzupassen.
Stand: August 2026