Datenschutzerklärung von Picvelo
Diese Datenschutzerklärung beschreibt die Grundsätze der Verarbeitung personenbezogener Daten im Dienst Picvelo, einer SaaS-Plattform für Fotografen, mit der Fotogalerien an Endkunden zur Auswahl von Fotos weitergegeben werden.
Dieses Dokument wurde gemäß Art. 13 und 14 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (nachfolgend: DSGVO) sowie nach den geltenden Vorschriften des polnischen Rechts erstellt.
1. Verantwortlicher
Verantwortlicher für Ihre personenbezogenen Daten ist:
- Name: Jakub Ciepielowski
- Kontakt: [email protected]
Nachfolgend in diesem Dokument: „Picvelo", „wir" oder „Verantwortlicher".
2. Kontakt
2.1 Allgemeiner Kontakt
In allen Angelegenheiten, die die Verarbeitung personenbezogener Daten betreffen, können Sie uns erreichen:
- E-Mail: [email protected]
2.2 Datenschutzbeauftragter (DSB)
3. Die zwei Rollen von Picvelo im Sinne der DSGVO
Picvelo tritt je nach Art der verarbeiteten Daten in zwei unterschiedlichen Rollen auf:
3.1 Verantwortlicher, Konten der Fotografen
In Bezug auf die Daten der Fotografen (Nutzer), die ein Konto im Dienst registrieren, ist Picvelo Verantwortlicher für die personenbezogenen Daten. Wir erheben und verarbeiten:
- Identifikations- und Kontaktdaten: Vor- und Nachname oder Firmenname, E-Mail-Adresse
- Authentifizierungsdaten: Passwort (gespeichert als bcrypt-Hash), 2FA-Schlüssel (optional)
- Abrechnungsdaten: Rechnungsdaten (Name, Anschrift, Steuernummer), Abonnementhistorie, Zahlungsmethode (Kartendaten speichert ausschließlich Stripe)
- Technische Daten: IP-Adresse, Browsertyp, Aktivitätsprotokolle, HTTP-Header
- Profildaten: Einstellungen des Dienstes, Galerieeinstellungen, SMTP-Konfiguration
- OAuth-Daten (optional): Kennung und E-Mail-Adresse aus den Diensten von Google, Facebook (Meta) oder Apple, wenn der Nutzer Social Login verwendet
3.2 Auftragsverarbeiter, Daten der Endkunden der Fotografen
In Bezug auf die Daten der Endkunden (Personen, die einen Link zur Galerie erhalten und Fotos auswählen) handelt Picvelo als Auftragsverarbeiter auf Weisung des Fotografen (des Verantwortlichen) im Sinne von Art. 28 DSGVO.
In dieser Rolle verarbeiten wir nur die uns vom Fotografen anvertrauten Daten:
- Vor- und Nachname oder Pseudonym des Endkunden (sofern der Fotograf sie eingegeben hat)
- E-Mail-Adresse des Endkunden (sofern der Fotograf sie angegeben hat)
- IP-Adresse und technische Daten aus der Sitzung beim Betrachten der Galerie
- Informationen über die getroffene Fotoauswahl (Liste der IDs der markierten Fotos, Notizen)
Für die Vereinbarkeit der Verarbeitung der Endkundendaten mit der DSGVO ist der Fotograf als Verantwortlicher zuständig. Picvelo verarbeitet diese Daten ausschließlich gemäß dem abgeschlossenen Auftragsverarbeitungsvertrag (siehe Auftragsverarbeitungsvertrag).
4. Zwecke und Rechtsgrundlagen der Verarbeitung
4.1 Daten der Fotografen (Picvelo als Verantwortlicher)
| Zweck der Verarbeitung | Rechtsgrundlage nach DSGVO |
|---|---|
| Abschluss und Erfüllung des Vertrages (Erbringung der SaaS-Leistungen) | Art. 6 Abs. 1 lit. b, Erforderlichkeit zur Vertragserfüllung |
| Abrechnungen, Ausstellung von Rechnungen | Art. 6 Abs. 1 lit. c, rechtliche Verpflichtung (Steuervorschriften) |
| Bearbeitung von Reklamationen und Streitigkeiten | Art. 6 Abs. 1 lit. b und lit. c |
| Gewährleistung der Sicherheit des Dienstes, Erkennung von Missbrauch | Art. 6 Abs. 1 lit. f, berechtigtes Interesse des Verantwortlichen |
| Eigenes Marketing, Benachrichtigungen über Änderungen des Dienstes | Art. 6 Abs. 1 lit. f, berechtigtes Interesse (bestehende Kunden) oder Art. 6 Abs. 1 lit. a, Einwilligung |
| Analyse und Verbesserung des Dienstes | Art. 6 Abs. 1 lit. f, berechtigtes Interesse des Verantwortlichen |
| Anmeldung über OAuth (Google/Facebook/Apple) | Art. 6 Abs. 1 lit. b, Vertragserfüllung / lit. a, Einwilligung |
4.2 Daten der Endkunden (Picvelo als Auftragsverarbeiter)
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Fotografen. Der Fotograf als Verantwortlicher ist verpflichtet, gegenüber den Endkunden über eine eigene Rechtsgrundlage zu verfügen.
5. Dauer der Datenspeicherung
Eine ausführliche Tabelle mit den Aufbewahrungsfristen finden Sie im Dokument Datenaufbewahrungsrichtlinie.
Kurz gefasst:
- Kontodaten des Fotografen: für die Dauer des Vertrages plus 90 Tage nach dessen Ende, anschließend Anonymisierung oder Löschung
- Abrechnungsdaten / Rechnungen: 5 Jahre, gemäß Art. 86 der polnischen Abgabenordnung (Ordynacja Podatkowa)
- Systemprotokolle: 90 Tage rotierend
- Daten der Endkunden: werden zusammen mit den Galerien gelöscht (Abonnement plus 30 Tage Grace Period)
- Akzeptanz von Richtlinien und Einwilligungen: 6 Jahre nach Ende der Geschäftsbeziehung
6. Datenempfänger und Unterauftragsverarbeiter
6.1 Kategorien von Empfängern
Ihre Daten können weitergegeben werden an:
- Auftragsverarbeiter (Unterauftragsverarbeiter), die Leistungen für Picvelo erbringen, ausschließlich in dem für die Erbringung des Dienstes erforderlichen Umfang
- Öffentliche Stellen, ausschließlich auf Grundlage einer rechtlichen Verpflichtung (z. B. Steuerbehörden, Strafverfolgungsbehörden auf Grundlage einer rechtskräftigen Entscheidung)
- Stripe, im Umfang der zur Zahlungsabwicklung erforderlichen Daten
Picvelo verkauft keine personenbezogenen Daten an Dritte.
6.2 Liste der Unterauftragsverarbeiter
Die aktuelle Liste der Unterauftragsverarbeiter finden Sie unter Liste der Unterauftragsverarbeiter.
Die Unterauftragsverarbeiter sind vertraglich verpflichtet, die Daten mindestens auf einem Niveau zu schützen, das dieser Richtlinie entspricht, gemäß Art. 28 DSGVO.
7. Datenübermittlung außerhalb des Europäischen Wirtschaftsraums (EWR)
Einige Unterauftragsverarbeiter von Picvelo haben ihren Sitz außerhalb des EWR oder verarbeiten dort Daten (überwiegend in den USA). Jede solche Übermittlung ist durch geeignete Rechtsinstrumente abgesichert:
| Stelle | Land | Übermittlungsmechanismus |
|---|---|---|
| Cloudflare Inc. | USA | Standardvertragsklauseln (SCCs) |
| Google LLC (GA4, Ads) | USA | SCCs + Data Privacy Framework (DPF) |
| Stripe Inc. | USA | SCCs + DPF |
| Sentry / Functional Software | USA | SCCs + DPF |
| Google, Meta, Apple (OAuth) | USA | SCCs + DPF |
Standardvertragsklauseln (SCCs) sind von der Europäischen Kommission genehmigte Vertragsmuster, die ein angemessenes Datenschutzniveau gewährleisten (Durchführungsbeschluss der EU-Kommission 2021/914). Das Data Privacy Framework (DPF) ist ein Zertifizierungsmechanismus für Stellen in den USA, der von der Europäischen Kommission als Gewähr für ein angemessenes Schutzniveau anerkannt wurde (Beschluss 2023/1795).
Das grundlegende Hosting (OVH SAS, Frankreich) verbleibt innerhalb des EWR. Fotodateien können im Objektspeicherdienst Cloudflare R2 abgelegt werden (Übermittlung durch SCCs abgesichert, siehe Tabelle oben).
8. Ihre Rechte
Als betroffene Person stehen Ihnen die folgenden Rechte nach der DSGVO zu:
8.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, von uns eine Bestätigung darüber zu erhalten, ob wir Ihre personenbezogenen Daten verarbeiten, und, falls ja, Zugang zu diesen Daten sowie Informationen über die Art ihrer Verarbeitung zu erhalten.
8.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
8.3 Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung personenbezogener Daten zu verlangen („Recht auf Vergessenwerden"), wenn: die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr erforderlich sind; Sie Ihre Einwilligung widerrufen (sofern die Verarbeitung auf einer Einwilligung beruhte); Sie wirksam Widerspruch einlegen; die Daten unrechtmäßig verarbeitet wurden. Dieses Recht gilt unter anderem dann nicht, wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.
8.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, in bestimmten Situationen die Einschränkung der Verarbeitung zu verlangen (z. B. wenn Sie die Richtigkeit der Daten bestreiten oder Widerspruch eingelegt haben).
8.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Erfolgt die Verarbeitung auf Grundlage einer Einwilligung oder eines Vertrages und mit automatisierten Mitteln, haben Sie das Recht, Ihre Daten in einem strukturierten, gängigen Format zu erhalten (JSON, zum eigenständigen Herunterladen im Panel im Bereich Datenexport) und sie an einen anderen Verantwortlichen zu übertragen.
8.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, jederzeit Widerspruch gegen eine Verarbeitung einzulegen, die auf dem berechtigten Interesse des Verantwortlichen beruht (Art. 6 Abs. 1 lit. f), einschließlich des Profilings. Picvelo stellt die Verarbeitung ein, es sei denn, es weist zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen.
8.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Beruht die Verarbeitung auf einer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
8.8 Ausübung der Rechte
Anträge richten Sie bitte an die E-Mail-Adresse: [email protected]. Wir antworten ohne unnötige Verzögerung, spätestens innerhalb 1 Monats nach Eingang des Antrags (die Frist kann in komplexen Fällen auf 3 Monate verlängert werden, worüber wir Sie informieren).
9. Beschwerderecht bei der Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass wir Ihre Daten rechtswidrig verarbeiten, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen. In Polen ist dies:
Präsident des Amtes für den Schutz personenbezogener Daten (PUODO) ul. Stawki 2, 00-193 Warschau Telefon: +48 22 531 03 00 E-Mail: [email protected] Website: uodo.gov.pl
10. Automatisierte Entscheidungsfindung
Picvelo wendet keine automatisierte Entscheidungsfindung einschließlich Profiling an, die rechtliche Wirkung entfalten oder natürliche Personen in ähnlicher Weise erheblich beeinträchtigen würde, im Sinne von Art. 22 DSGVO.
Die Analyse des Dienstes (Google Analytics 4) dient ausschließlich statistischen Zwecken und der Verbesserung der Leistung und wird nicht für Entscheidungen über einzelne Nutzer verwendet.
11. Cookies
Picvelo verwendet Cookies und ähnliche Tracking-Technologien. Ausführliche Informationen, einschließlich einer Liste aller Cookies, ihres Zwecks und der Möglichkeiten ihrer Verwaltung, finden Sie in der Cookie-Richtlinie.
12. Datensicherheit
Picvelo trifft geeignete technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Schutzniveau gewährleisten, gemäß Art. 32 DSGVO:
- Verschlüsselung bei der Übertragung: HTTPS (TLS 1.2+) für alle Verbindungen, HSTS
- Verschlüsselung der Passwörter: bcrypt-Algorithmus mit angemessenem Kostenfaktor
- Zwei-Faktor-Authentifizierung (2FA): optional für Fotografen, auf TOTP-Basis
- Schutz vor Angriffen: Content Security Policy (CSP), CSRF-Schutz, SQL Prepared Statements
- Zugriffskontrolle: Grundsatz der minimalen Berechtigungen, Audit-Protokolle der Zugriffe
- Sicherungskopien: automatische tägliche Backups der Datenbank und der Konfiguration mit einer Aufbewahrung von 30 Tagen
- Monitoring: automatische Fehlerverfolgung (Sentry) mit anonymisierten Daten
- Sicherheitstests: automatische statische Codeanalyse und Prüfung der Abhängigkeiten auf Schwachstellen bei jeder Codeänderung (CI)
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die ein Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben kann, meldet Picvelo diese innerhalb von 72 Stunden an PUODO (Art. 33 DSGVO) und benachrichtigt die betroffenen Personen, wenn das Risiko hoch ist (Art. 34 DSGVO).
13. Änderungen der Datenschutzerklärung
Picvelo kann diese Datenschutzerklärung aktualisieren. Über wesentliche Änderungen informieren wir:
- Per E-Mail an die dem Konto des Fotografen zugeordnete Adresse, mindestens 14 Tage vor Inkrafttreten der Änderungen
- Durch einen Hinweis im Verwaltungspanel des Dienstes
- Durch Aktualisierung des Datums „Letzte Aktualisierung" am Ende dieses Dokuments
Die weitere Nutzung des Dienstes nach Inkrafttreten der Änderungen bedeutet deren Annahme. Wenn Sie die Änderungen nicht akzeptieren, können Sie den Vertrag gemäß den Allgemeinen Geschäftsbedingungen beenden.
Archivierte Fassungen dieser Erklärung sind auf Anfrage erhältlich unter: [email protected]
Dieses Dokument wurde auf Grundlage der Rechtslage zum 2026-05-26 erstellt. Letzte Aktualisierung: 2026-05-26.