Stand: Juli 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Alexander Lechner, Palmengartenstr. 3, 60325 Frankfurt am Main, Deutschland
E-Mail: matthias.lechner@online.de
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Wir verarbeiten Ihre personenbezogenen Daten ausschließlich im Rahmen der gesetzlichen Bestimmungen, insbesondere der DSGVO und des Bundesdatenschutzgesetzes (BDSG). Für die nachfolgend aufgeführten Dienstleister gilt jeweils das 5-Punkte-Schema: Wer verarbeitet (Name + Anschrift), was wird übertragen (Daten + Zweck), Rechtsgrundlage, Drittlandtransfer (DPF/Standardvertragsklauseln), Link zur Datenschutzerklärung des Anbieters.
Wer verarbeitet: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Was wird übertragen: Bei jedem Aufruf unserer Website werden automatisch technische Informationen (IP-Adresse, Browsertyp, Betriebssystem, Referrer-URL, Zeitstempel) an Cloudflare-Server übertragen. Dies ist technisch erforderlich, um Ihnen die Website anzuzeigen. Die Daten werden am nächstgelegenen Edge-Standort (für europäische Nutzer i.d.R. Frankfurt am Main) verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung und Sicherheit der Website).
Drittlandtransfer: Cloudflare ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. Daten werden an Cloudflare-Server weltweit übertragen, wobei europäische Nutzerdaten bevorzugt an europäischen Rechenzentren verarbeitet werden.
Weitere Informationen: https://www.cloudflare.com/privacypolicy/
Wer verarbeitet: Supabase, Inc., 548 Market St, PMB 58332, San Francisco, CA 94104, USA
Was wird übertragen: Für Registrierung, Anmeldung und Datenspeicherung nutzen wir Supabase. Dabei werden verarbeitet: E-Mail-Adresse, Passwort (als Hash gespeichert), Anmeldezeitpunkt, Profildaten (Credits, Präferenzen, Spracheinstellung) und Generierungs-Logs. Supabase Auth Logs (enthalten Name und E-Mail) werden nach 1 Tag automatisch überschrieben. Datenbank-Logs werden nach 1 Tag automatisch gelöscht (Free Plan Retention Policy). Die Daten werden auf europäischen Servern (eu-west-1, Irland) gehostet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: Supabase ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. DPF-Registrierung: https://www.dataprivacyframework.gov/list (Suche: Supabase).
Weitere Informationen: https://supabase.com/privacy
Wer verarbeitet: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland / Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Was wird übertragen: Optional können Sie sich über Ihr Google-Konto anmelden. Dabei werden folgende Profildaten von Google an uns übermittelt: Name und E-Mail-Adresse. Es werden keine weiteren Google-Daten abgefragt oder gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Anmeldung mittels OAuth).
Drittlandtransfer: Google LLC ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert.
Weitere Informationen: https://policies.google.com/privacy?hl=de
Wer verarbeitet: FAL AI, Inc., San Francisco, CA, USA
Was wird übertragen: Zur Generierung von Spiegel-Selfies übermitteln wir Ihre hochgeladenen Produktfotos sowie die von Ihnen gewählten Filter-Parameter (Geschlecht, Herkunftsland, Haarfarbe, Location, Interior-Style, Größe) an die fal.ai API. Die generierten Bilder werden temporär verarbeitet und in unserem Supabase Storage gespeichert. Hochgeladene Originalbilder werden unmittelbar nach der KI-Generierung von unseren Servern gelöscht. fal.ai speichert laut eigener Dokumentation keine personenbezogenen Daten aus API-Anfragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Drittlandtransfer: Daten werden an Server von FAL AI in den USA übertragen. FAL AI verwendet Standardvertragsklauseln (SCCs) für den Datentransfer.
Weitere Informationen: https://fal.ai/legal/privacy-policy
Wer verarbeitet: Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA
Was wird übertragen: Zum Schutz vor automatisierten Angriffen und Missbrauch verwenden wir Cloudflare Turnstile. Dabei werden technische Daten (IP-Adresse, Browserdaten, Nutzerverhalten) zur Bot-Erkennung an Cloudflare übermittelt. Turnstile setzt einen Session-Cookie (cf_clearance). Es werden keine personenbezogenen Daten durch Turnstile gesammelt oder für Werbezwecke genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Plattform).
Drittlandtransfer: Cloudflare ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert.
Weitere Informationen: https://www.cloudflare.com/privacypolicy/
Wer verarbeitet: Plus Five Five, Inc. (d/b/a Resend), San Francisco, CA, USA
Was wird übertragen: Für den Versand von Transaktions-E-Mails (Account-Löschung, Bestätigungslinks bei Registrierung, Passwortänderung) nutzen wir Resend. Dabei werden E-Mail-Adresse, E-Mail-Inhalt sowie Zeitstempel des Versands an Resend übermittelt. Diese Daten werden ausschließlich zum Versand der jeweiligen E-Mail verwendet und nicht für Marketing- oder Analysezwecke genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – E-Mail-Kommunikation ist für die Nutzung des Dienstes erforderlich).
Drittlandtransfer: Daten werden an Server von Plus Five Five, Inc. in den USA übertragen. Die Datenübertragung erfolgt auf Basis von Standardvertragsklauseln (SCCs).
Weitere Informationen: https://resend.com/legal/privacy-policy
Wer verarbeitet: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland / Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA
Was wird übertragen: Für die Zahlungsabwicklung von Credit-Käufen nutzen wir Stripe. Bei einem Kauf werden folgende Daten an Stripe übermittelt: E-Mail-Adresse, Kaufbetrag, Transaktions-ID. Die eigentlichen Zahlungsdaten (Kreditkartennummer, Ablaufdatum, CVC) werden ausschließlich über eingebettete Stripe-Elemente direkt an Stripe übertragen und zu keinem Zeitpunkt von unseren Servern verarbeitet, gespeichert oder eingesehen. Stripe setzt folgende technisch notwendige Cookies zur Betrugsprävention: __stripe_mid, __stripe_sid. Rechnungs- und Transaktionsdaten werden aufgrund gesetzlicher Aufbewahrungspflichten nach § 147 AO und § 257 HGB für 10 Jahre aufbewahrt. Diese Aufbewahrung erfolgt ausschließlich in der Stripe-Infrastruktur; Alexander E-Mobility speichert selbst keine Zahlungsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i.V.m. Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht für Rechnungsdaten).
Drittlandtransfer: Stripe Payments Europe (Irland) verarbeitet Zahlungen für europäische Kunden. Für Dienste wie Betrugsprävention kann ein Datentransfer an Stripe, Inc. (USA) erfolgen. Stripe, Inc. ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert.
Weitere Informationen: https://stripe.com/de/privacy
Wer verarbeitet: Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland / Meta Platforms, Inc., 1601 Willow Road, Menlo Park, CA 94025, USA. Für den Betrieb dieser Facebook-Präsenzen besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Die Vereinbarung („Page Controller Addendum") kann unter facebook.com eingesehen werden.
Was wird übertragen: Beim Besuch unserer Facebook-Seite und -Gruppen erfasst Meta personenbezogene Daten (z. B. IP-Adresse, Browserdaten, Interaktionen wie Likes und Kommentare). Meta stellt uns diese Daten in anonymisierter Form als statistische Auswertungen zur Reichweitenanalyse zur Verfügung („Seiten-Insights"). Wenn Sie direkt mit uns interagieren (Beiträge kommentieren, Nachrichten senden), verarbeiten wir Ihren Benutzernamen und den Inhalt Ihrer Nachricht, um mit Ihnen zu kommunizieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zeitgemäßer Information unserer Community und Interaktion mit Nutzern). Sofern Meta Sie um eine Einwilligung bittet, gilt Art. 6 Abs. 1 lit. a DSGVO.
Drittlandtransfer: Meta Platforms, Inc. (USA) ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. Zudem kommen von Meta bereitgestellte Standardvertragsklauseln (SCCs) zum Einsatz.
Weitere Informationen: https://www.facebook.com/privacy/policy/?locale=de_DE
Wer verarbeitet: Amazon Europe Core S.à r.l., Amazon EU S.à r.l., Amazon Services Europe S.à r.l. und Amazon Media EU S.à r.l., alle vier ansässig 38, avenue John F. Kennedy, L-1855 Luxemburg / Amazon.com, Inc., 2021 Seventh Avenue, Seattle, Washington 98121, USA.
Was wird übertragen: Wir binden auf unseren Social-Media-Kanälen Affiliate-Links (Partner-Links) von Amazon ein. Wenn Sie einen dieser Links anklicken und auf Amazon ein Produkt kaufen, erfasst Amazon diese Information über Cookies oder ähnliche Erkennungstechnologien, um die Bestellung unserem Partnerkonto zuzuordnen. An uns werden keine personenbezogenen Kaufdaten übermittelt; wir erhalten lediglich anonyme Statistiken über generierte Klicks und Provisionen zur Refinanzierung unseres Angebots.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, die Sie durch das bewusste und freiwillige Anklicken des deutlich als Werbung oder Affiliate-Link gekennzeichneten Links erteilen).
Drittlandtransfer: Für die technische Zuordnung kann eine Übermittlung an Amazon.com, Inc. in den USA erfolgen. Amazon.com, Inc. ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert.
Weitere Informationen: https://www.amazon.de/gp/help/customer/display.html
Wer verarbeitet: Zernio, Inc., San Francisco, CA, USA
Was wird übertragen: Zur effizienten Planung von Social-Media-Beiträgen sowie zur automatisierten Beantwortung von Kommentaren und Direktnachrichten (z. B. automatisches Senden von Informationen bei der Nutzung bestimmter Keywords in Kommentaren) nutzen wir das Tool Zernio. Dabei werden Profildaten (Nutzername, Profilbild), Inhaltsdaten (Kommentare, Nachrichten) sowie Zeitstempel Ihrer Interaktion auf Facebook an die Server von Zernio übertragen und verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten, optimierten Betreuung unserer Social-Media-Kanäle sowie der schnellen Kommunikation mit unserer Community).
Drittlandtransfer: Die Daten werden an Server von Zernio, Inc. in den USA übertragen. Die Übermittlung erfolgt auf Basis von EU-Standardvertragsklauseln (SCCs). Wir haben mit Zernio einen Vertrag zur Auftragsverarbeitung (Data Processing Agreement) abgeschlossen.
Weitere Informationen: https://zernio.com/privacy-policy
Nutzung von Local Storage und Session Storage. Unsere Webseite nutzt die Technologien "Local Storage" und "Session Storage" ihres Browsers, um Daten lokal auf ihrem Endgerät zu speichern. Das ist technisch zwingend erforderlich, um Kernfunktionen der Webseite bereitzustellen. Die Daten verbleiben entweder bis zum Schließen des Browsers (Session Storage) oder bis sie diese manuell beziehungsweise ihr Browser diese automatisch löscht (Local Storage).
Die Speicherung der Informationen im Browser erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Die anschließende Verarbeitung eventueller personenbezogener Daten basiert auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Bereitstellung).
Ihre Rechte als betroffene Person (Betroffenenrechte). Sie haben das Recht, jederzeit unentgeltlich von uns Auskunft über die Herkunft, den Empfänger und den Zweck ihrer gespeicherten personenbezogenen Daten zu erhalten. Zudem stehen Ihnen folgende Rechte nach der DSGVO zu:
Widerspruchsrecht (Art. 21 DSGVO): Sofern ihre Daten auf Grundlage von berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeitet werden, haben Sie das Recht, Widerspruch gegen die Verarbeitung einzulegen, sofern sich dafür Gründe aus ihrer besonderen Situation ergeben.
Zur Ausübung dieser Rechte können Sie sich jederzeit unter den im Impressum angegebenen Kontaktdaten an uns wenden.
Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde (Art. 77 DSGVO). Im Falle von datenschutzrechtlichen Verstößen steht Ihnen ein Beschwerderecht bei einer zuständigen Aufsichtsbehörde zu. Sie können sich hierzu insbesondere an die Aufsichtsbehörde ihres üblichen Aufenthaltsortes, ihres Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes wenden.
Die für unser Unternehmen primär zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postadresse: Postfach 3163, 65021 Wiesbaden
Hausadresse: Wilhelmstraße 7, 65185 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
Eine Liste aller weiteren Datenschutzbeauftragten der Bundesländer sowie der Kontaktdaten finden Sie auf der Services-Seite des Bundesbeauftragten für den Datenschutz und die Informationssicherheit (BfDI).
Ihre Profildaten werden gespeichert, solange Ihr Account besteht. Bei Löschung des Accounts werden alle personenbezogenen Daten (Profil, Generierungs-Logs, gespeicherte Bilder) unwiderruflich gelöscht. Hochgeladene Originalbilder werden unmittelbar nach der KI-Generierung von unseren Servern gelöscht. Supabase Logfiles (Auth + DB) werden nach 1 Tag automatisch überschrieben (Free Plan Retention). Rechnungs- und Transaktionsdaten in Stripe werden gemäß § 147 AO und § 257 HGB für 10 Jahre aufbewahrt.
Einsatz von technisch notwendigen Cookies. Unsere Webseite verwendet ausschließlich technisch notwendige Cookies. Dabei handelt es sich um kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Diese Cookies sind zwingend erforderlich, damit die Kernfunktionen unserer Webseite (wie zum Beispiel die Anmeldung im Nutzerbereich oder die Zahlungsabwicklung) ordnungsgemäß funktionieren. Die Speicherung dieser Cookies erfolgt auf Grundlage von § 25 Abs. 2 Nummer 2 TDDDG; die anschließende Verarbeitung eventueller personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung einer sicheren und funktionsfähigen Webseite). Die meisten dieser Cookies werden nach dem Schließen Ihres Browsers automatisch gelöscht (Session Cookies). Sie können das Setzen von Cookies in den Einstellungen Ihres Browsers jederzeit deaktivieren, was jedoch die Funktion der Webseite einschränken kann.