Datenschutzerklärung
Stand: 1. Oktober 2026
1. Verantwortlicher und Kontakt
Für die Verarbeitung personenbezogener Daten beim Betrieb von VelaSnap ist die Stichwort M GmbH, Panoramastraße 29, 88147 Achberg, Deutschland, verantwortlich. Geschäftsführer: Matthias Martin. Datenschutzanfragen kannst du an velasnap@stichwort-m.de richten. Telefon: +49 8380 9839979. Weitere Angaben findest du im Impressum.
2. Besuch, Benutzerkonto und Support
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten wie IP-Adresse, Zeitpunkt, angefragte Adresse und Browserinformationen verarbeitet. Für dein Konto verarbeiten wir Name, E-Mail-Adresse, einen Passwort-Hash, Anmeldesitzungen und Spracheinstellungen. Sitzungsdaten können auch IP-Adresse und User-Agent enthalten. Bei einer Supportanfrage verarbeiten wir deine Kontaktdaten und den Inhalt deiner Nachricht.
Nach der Registrierung senden wir dir über Resend einen Bestätigungslink an deine E-Mail-Adresse; Bilder kannst du erst nach der Bestätigung bearbeiten. Die kostenlosen Start-Credits vergeben wir einmal je Postfach. Dafür speichern wir einen mit geheimem Schlüssel gebildeten Hashwert deiner E-Mail-Adresse, bei Gmail-Adressen ohne Punkte und Zusätze nach „+“, zusammen mit dem Zeitpunkt der Vergabe oder Erfassung. Die Adresse selbst steht in diesem Eintrag nicht. Er bleibt auch nach einer Löschung deines Kontos bestehen, damit die Start-Credits nicht durch erneute Registrierung mehrfach bezogen werden, und wird 24 Monate nach der Vergabe oder Erfassung automatisch gelöscht. Mit dem ersten bezahlten Abo gelten die Start-Credits als abgegolten; das Postfach wird dann ebenso erfasst. Zusätzlich vergeben wir Start-Credits höchstens dreimal innerhalb von 30 Tagen je Netzwerk. Dafür speichern wir zu jeder Vergabe einen mit geheimem Schlüssel gebildeten Hashwert der IP-Adresse (bei IPv6 des /64-Präfixes) mit dem Zeitpunkt, ohne Bezug zu deinem Konto, und löschen ihn nach 30 Tagen automatisch. Ist das Kontingent erreicht, kannst du deine Adresse trotzdem bestätigen, erhältst aber keine Start-Credits. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist der Schutz des kostenlosen Angebots vor Mehrfachbezug.
Die Verarbeitung zur Einrichtung und Nutzung deines Kontos, Bereitstellung der angeforderten Leistungen und Bearbeitung vertragsbezogener Anfragen erfolgt auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO. Für den sicheren Betrieb und die Abwehr von Missbrauch stützen wir uns auf Art. 6 Abs. 1 Buchst. f DSGVO; unsere Interessen sind der Schutz des Dienstes, der Nutzer und betroffener Dritter. Soweit konkrete gesetzliche Pflichten bestehen, erfolgt die dafür erforderliche Verarbeitung nach Art. 6 Abs. 1 Buchst. c DSGVO.
3. Bildbearbeitung und technische Metadaten
Für die gewünschte Bearbeitung verarbeiten wir deine Bilder, ausgewählte Bearbeitungsoptionen und technische Auftragsdaten. Dazu gehören Benutzer- und Auftragskennung, Bild-Hash, Status, Zeitpunkte, verwendeter Verarbeitungsdienst, Klassifikation für die Auswahl des Verarbeitungswegs, Fehlermeldungen und Credit-Verbrauch. Vor der Übertragung entfernt die Anwendung Bildmetadaten wie EXIF aus der für den Upload aufbereiteten Datei.
Die Bilder werden vorübergehend in unserem Bildspeicher gespeichert und an die für Sicherheitsprüfung und Bearbeitung benötigten Dienste übermittelt. Wir verwenden sie nicht zum Training eigener KI-Modelle und bieten keine öffentliche Bildergalerie an. Die Verarbeitung erfolgt für die von dir angeforderte Leistung. Lade ausschließlich Bilder hoch, deren Verarbeitung du rechtmäßig veranlassen darfst und der die abgebildeten Personen zugestimmt haben.
4. Speicherdauer und Löschung
Nach erfolgreicher Bearbeitung wird die Löschung des Originals unmittelbar angestoßen. Ergebnisse und Vorschauen sind grundsätzlich bis eine Stunde nach Abschluss verfügbar. Bei abgebrochenen oder nicht fortgesetzten Aufträgen endet die Verfügbarkeit grundsätzlich eine Stunde nach dem letzten Statuswechsel. Die physische Löschung erfolgt durch die anschließende automatische Bereinigung; bei technischen Fehlern kann sie sich verzögern. Diese Fristen beziehen sich auf unseren Bildspeicher, nicht auf sämtliche Metadaten oder die Systeme externer Empfänger.
Kontodaten werden für die Dauer des Kontos benötigt. Bearbeitungs-, Credit-, Zahlungs-, Sicherheits- und Supportdaten können darüber hinaus aufbewahrt werden, soweit dies zur Bearbeitung offener Vorgänge, zur Erfüllung konkret einschlägiger Aufbewahrungspflichten oder zur Geltendmachung und Abwehr von Ansprüchen erforderlich ist. Für Sicherheitsdaten richtet sich die Erforderlichkeit nach dem konkreten Vorfall, seiner Untersuchung und gegebenenfalls laufenden Verfahren. Eine Sicherheitsmeldung rechtfertigt keine pauschal unbegrenzte Aufbewahrung.
Die Bildlöschung betrifft die Bilddateien. Für die zugehörigen Datenbankeinträge, etwa Einträge zur Begrenzung von Anfragen, abgelaufene Anmeldesitzungen, Auditprotokolle, Bearbeitungsmetadaten einschließlich der Wasserzeichen-Zuordnung, Moderationsereignisse und versendete E-Mails, ist eine automatische Löschung nach festen Fristen vorbereitet, aber derzeit noch nicht aktiv; ausgenommen sind die Einträge zu den Start-Credits, die wie in Abschnitt 2 beschrieben bereits automatisch gelöscht werden. Bis zu ihrer Aktivierung bleiben diese Einträge gespeichert; wir aktualisieren diesen Abschnitt mit den dann geltenden Fristen. Kündigungs- und Widerrufserklärungen sowie Erstattungsvorgänge bewahren wir mindestens so lange auf, wie wir ihren Eingang und ihre Bearbeitung nachweisen können müssen. Solange ein konkreter Vorfall, ein Rechtsstreit oder eine behördliche Anfrage dies erfordert, kann die Löschung einzelner Einträge ausgesetzt werden. In Datensicherungen bleiben gelöschte Einträge bis zum Ablauf der Sicherungsfrist enthalten. Du kannst eine Auskunft oder Löschung über die oben genannte Adresse beantragen. Soweit wir Daten wegen einer entgegenstehenden Pflicht oder eines fortbestehenden zulässigen Zwecks nicht löschen dürfen, erläutern wir dir dies.
5. Sicherheitsprüfung und Missbrauchsaufklärung
Vor der KI-Verarbeitung übermitteln wir die Bilddatei an Shield by Project Arachnid des Canadian Centre for Child Protection Inc. in Kanada. Der Dienst gleicht sie mit bekannten Missbrauchsdarstellungen ab. Eine Prüfung nur durch lokal erzeugte Hashwerte findet nicht statt. Bei einem Treffer oder einem technischen Prüfungsfehler wird die weitere Bearbeitung gestoppt. Bei Treffern wird die Löschung des Bildes aus unserem Speicher angestoßen.
Wir speichern Ereignisdaten wie Auftrags- und Benutzerkennung, Klassifikation, Entscheidung, Fehlergrund, Dateigröße und -typ, Zeitstempel, eine gehashte IP-Adresse und gegebenenfalls den User-Agent. Die Moderationstabelle enthält keine Bilddatei. Bei Sicherheitsereignissen erhält der Betreiber eine Benachrichtigung ohne Bildanhang. Prüfungen dienen unserem berechtigten Interesse am Schutz Minderjähriger und an der Verhinderung rechtswidriger Nutzung. Eine Weitergabe an Behörden oder Meldestellen erfolgt nur, soweit sie im konkreten Fall rechtlich zulässig oder erforderlich ist.
Die automatische Blockierung eines Auftrags ist keine Feststellung, dass du eine Straftat begangen hast. Bei Fehlern oder Einwänden kannst du unter velasnap@stichwort-m.de eine menschliche Überprüfung verlangen.
VelaSnap accesses Shield by Project Arachnid (projectarachnid.com), a program of the Canadian Centre for Child Protection Inc., to facilitate the detection and removal of child sexual abuse material and harmful-abusive material of children and survivors of child sexual abuse on its services.
6. Unsichtbare Kennung in Ergebnissen
Bearbeitete Ergebnisse können eine unsichtbare, pseudonyme Kennung enthalten. Über gespeicherte Auftragsdaten können wir sie deinem Benutzerkonto zuordnen. Sie enthält nicht im Klartext deinen Namen oder deine E-Mail-Adresse, bleibt wegen dieser Zuordnungsmöglichkeit aber personenbezogen. Sie dient der Aufklärung von Missbrauch und der Bearbeitung rechtmäßiger Behördenanfragen auf Grundlage von Art. 6 Abs. 1 Buchst. f beziehungsweise, bei einer konkreten gesetzlichen Pflicht, Buchst. c DSGVO. Screenshots, Größenänderungen und erneutes Speichern können die Kennung zerstören. „Ohne sichtbares Wasserzeichen“ bedeutet deshalb nicht „ohne zuordenbare Kennung“.
7. Dienstleister und Empfänger
- Hetzner Online GmbH, Deutschland: Hosting der Anwendung und temporärer Bildspeicher.
- Neon: PostgreSQL-Datenbank für Konto-, Bearbeitungs-, Sicherheits- und Abrechnungsdaten; die Anwendung ist für die Region Frankfurt konfiguriert.
- fal.ai, USA: Bildklassifikation und KI-Verarbeitung; erhält hierfür Bilddaten und Bearbeitungsangaben. Je nach Modell können weitere Infrastrukturanbieter beteiligt sein.
- Modal Labs, USA: Betrieb der für bestimmte Bearbeitungen eingesetzten KI-Infrastruktur; verarbeitet die dafür benötigten Bilddaten.
- Canadian Centre for Child Protection Inc., Kanada: Sicherheitsprüfung durch Project Arachnid Shield, wie oben beschrieben.
- Resend, USA: Versand von Anwendungs- und Sicherheitsnachrichten, insbesondere Vertragsbestätigungen und Bestätigungen zu Kündigungen und Widerrufen, mit den jeweils erforderlichen Empfänger- und Nachrichteninformationen.
- Cloudflare, USA: DNS-Dienst zur Auflösung der Domainnamen. Aufrufe von velasnap.com leitet Cloudflare an velasnap.ai weiter und verarbeitet dabei die Anfragedaten, insbesondere IP-Adresse, aufgerufene Adresse und Browserangaben. Der Datenverkehr zu velasnap.ai selbst läuft nicht über Cloudflare.
Bei internationalen Diensten kann eine Verarbeitung außerhalb der EU beziehungsweise des EWR stattfinden. Dafür sind neben der Rechtsgrundlage der Verarbeitung die Voraussetzungen der Art. 44 ff. DSGVO einzuhalten, etwa ein tatsächlich einschlägiger Angemessenheitsbeschluss oder geeignete vertragliche Garantien. Informationen zu den für einen konkreten Empfänger geltenden Garantien und eine Kopie der einschlägigen Regelungen kannst du bei uns anfordern. Die Löschfristen unseres Bildspeichers sind keine Zusage über die Aufbewahrung bei diesen Empfängern.
8. Abonnements, Zahlungen und Link
Zur Einrichtung und Verwaltung deines Abos übermitteln wir E-Mail-Adresse, interne Benutzerkennung, Tarif und Bestelldaten an Stripe. Im Checkout erhebt Stripe weitere Angaben, insbesondere Name, Rechnungsadresse und Zahlungsdaten. Unsere Anwendung erhält Kunden-, Abo-, Preis- und Rechnungskennungen sowie Zahlungsstatus, Beträge und Abrechnungszeiträume. Vollständige Kartendaten werden nicht in unserer Anwendung gespeichert; Rechnungsadressen werden nicht in unserer Anwendungsdatenbank abgelegt. Im Stripe-Dashboard können uns weitere Bestellinformationen zugänglich sein.
Die Kaufabwicklung erfolgt über Stripe Managed Payments mit Sold through Link, LLC als Merchant of Record. Stripe und die beteiligten Gesellschaften verarbeiten Daten für Zahlungsabwicklung, Steuern, Betrugsprävention und Kundensupport auch in eigener datenschutzrechtlicher Verantwortung. Stripe ist daher nicht ausschließlich unser Auftragsverarbeiter. Einzelheiten zu Gesellschaften, internationalen Übermittlungen und Aufbewahrung findest du in der Stripe-Datenschutzerklärung und den Link-Bedingungen. Unsere Verarbeitung dient der Vertragserfüllung und, soweit einschlägig, gesetzlichen Abrechnungspflichten.
Nach Vertragsschluss und nach jedem Tarifwechsel speichern wir die zu diesem Zeitpunkt geltenden Vertragsbedingungen zusammen mit Tarif, Rechnungsbetrag und Rechnungsnummer und senden sie dir per E-Mail. Für Kündigungen und Widerrufe über unsere Formulare verarbeiten wir die dort angegebenen Daten (Name, E-Mail-Adresse des Kontos, Vertragsangaben, Bestätigungsadresse, bei außerordentlicher Kündigung den Grund), den Eingangszeitpunkt und den Bearbeitungsstand. Um eine Erklärung einem Konto zuzuordnen, senden wir einen Bestätigungslink an die E-Mail-Adresse dieses Kontos. Grundlage sind Art. 6 Abs. 1 Buchst. b und c DSGVO.
9. Cookies und Schutz vor übermäßigen Anfragen
Die Anwendung verwendet Cookies für Anmeldung, Sprache und Missbrauchsschutz. Wir setzen keine Analyse- oder Werbetracker ein. Für den externen Checkout und das Kundenportal gelten ergänzend die Hinweise von Stripe und Link.
- Anmeldung: Sitzungscookies mit einer konfigurierten Sitzungsdauer von bis zu 30 Tagen, die bei weiterer Nutzung erneuert werden kann; ein kurzlebiger Sitzungscache läuft fünf Minuten.
- velasnap-locale: speichert deine gewählte Sprache.
- ss_fp: zufällig erzeugte Browserkennung mit einer Cookie-Laufzeit von 30 Tagen zur Begrenzung missbräuchlicher Registrierungen, Bearbeitungsanfragen und Formularübermittlungen. Die Kennung wird nicht aus Gerätemerkmalen berechnet.
Für die Begrenzung von Anfragen werden Zeitpunkte zusammen mit einem mit geheimem Schlüssel gebildeten Hashwert der IP-Adresse (bei IPv6 des /64-Präfixes) oder der Browserkennung gespeichert. Die IP-Adresse selbst wird in neuen Einträgen nicht gespeichert. Die automatische Löschung dieser Einträge ist vorbereitet, aber noch nicht aktiv (siehe Abschnitt 4). Die Verarbeitung dient dem sicheren Betrieb nach Art. 6 Abs. 1 Buchst. f DSGVO. Soweit Cookies für den ausdrücklich angeforderten Dienst unbedingt erforderlich sind, erfolgt ihre Speicherung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
10. Deine Rechte
Du kannst nach Maßgabe der DSGVO Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Soweit eine Verarbeitung auf Einwilligung beruht, kannst du diese jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt davon unberührt.
Bei einer Verarbeitung nach Art. 6 Abs. 1 Buchst. f DSGVO kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine gesetzlich vorgesehenen vorrangigen Gründe vorliegen.
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Ort deines gewöhnlichen Aufenthalts, Arbeitsplatzes oder des vermuteten Verstoßes. Für unseren Sitz ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig: baden-wuerttemberg.datenschutz.de.