Zum Inhalt springen
INKSITESDatenschutzImpressumAGBAVVSubprozessorenSupport

Datenschutzerklärung

Stand: 20. Juli 2026

Diese Erklärung informiert dich gemäß Art. 13 und 14 DSGVO darüber, wie INKSITES personenbezogene Daten verarbeitet, wenn du unsere Website (inksites.de), das Dashboard (app.inksites.de) oder die INKSITES-App für iOS nutzt. Für Daten, die ein Studio über seine Endkundinnen und -kunden verarbeitet, gilt zusätzlich Ziffer 8.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
brose|media, Inhaber Jannik Brose
Kasernengasse 32
88416 Ochsenhausen
Deutschland
E-Mail: support@inksites.de

Datenschutzanfragen richtest du an support@inksites.de. Ein gesetzlich benannter Datenschutzbeauftragter besteht nur, sofern die Voraussetzungen des § 38 BDSG erfüllt sind.

2. Kategorien verarbeiteter Daten

  • Konto- und Authentifizierungsdaten: E-Mail-Adresse, Passwort (nur als Hash), Anmelde- und Sitzungsdaten.
  • Profil- und Studiodaten: Studio- bzw. Künstlername, Kontaktangaben, Beschreibung, Leistungen, Öffnungszeiten.
  • Website-Inhalte und Medien: Texte, Portfolio- und Referenzbilder, Logos, sonstige hochgeladene Dateien.
  • Anfrage- und Kundendaten: Name, E-Mail, Telefon, Motiv, Stil, Körperstelle, Größe, Budget, Referenzen und Nachrichten aus Tattoo-Anfragen sowie Einträge in Kundenakten (siehe auch Ziffer 7 und 8).
  • Termindaten: Termine, Status, Erinnerungen.
  • Zahlungs- und Abrechnungsdaten: Tarif, Rechnungs- und Transaktionsstatus, Kauf- und Auszahlungskennungen. Vollständige Kreditkartendaten verarbeiten ausschließlich unsere Zahlungsdienstleister, nicht INKSITES.
  • Geräte- und Nutzungsdaten: technische Protokolle, Diagnosedaten, Push-Token, Gerät und Plattform, App- und Kaufkennungen.

3. Zwecke und Rechtsgrundlagen

  • Bereitstellung und Erfüllung des Nutzungsvertrags sowie vorvertragliche Maßnahmen – Art. 6 Abs. 1 lit. b DSGVO.
  • Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung – Art. 6 Abs. 1 lit. c DSGVO.
  • Sicherheit, Missbrauchs- und Betrugsabwehr, Stabilität und Weiterentwicklung des Dienstes als berechtigtes Interesse – Art. 6 Abs. 1 lit. f DSGVO.
  • Einwilligung für optionale Verarbeitungen, z. B. Push-Benachrichtigungen oder den Zugriff auf Kontakte und Fotos in der App – Art. 6 Abs. 1 lit. a DSGVO. Eine erteilte Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar.

4. Hosting und Infrastruktur

Die Plattform wird bei Railway (Anwendungshosting) betrieben; Datenbank, Authentifizierung und Datei-Speicher laufen über Supabase. DNS, Auslieferung und die Verbindung eigener Domains erfolgen über Cloudflare. Beim Abruf fallen technische Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt, User-Agent) an, die zur sicheren Bereitstellung erforderlich sind (Art. 6 Abs. 1 lit. f DSGVO).

5. Cookies, lokale Speicherung und Reichweitenmessung

Das Dashboard und die App verwenden nur technisch notwendige Speicher- und Sitzungsmechanismen (z. B. zur Anmeldung). Ein Einwilligungsbanner ist hierfür nicht erforderlich. Zur Reichweitenmessung veröffentlichter Studio-Websites nutzen wir eine eigene, cookiefreie Analyse ohne Fingerprinting: Es werden ausschließlich anonyme, aggregierte Ereignisse (z. B. Seitenaufruf, Klick auf Kontakt-Buttons, Scrolltiefe, Gerätetyp, Referrer-Kategorie) sowie ein tagesbasierter, nicht rückführbarer Sitzungs-Hash erfasst. Es findet kein Einsatz von Google Analytics oder vergleichbaren Drittanbieter-Trackern statt. Die IP-Adresse wird dabei nur flüchtig zur Missbrauchsbegrenzung (Rate-Limiting) genutzt und nicht im Ereignis gespeichert.

6. Zahlungsabwicklung

Web-Abonnements (Starter, Pro) werden über Stripe Billing abgerechnet. In-App-Käufe von Abonnements und Credits auf iOS werden durch Apple über StoreKit abgewickelt und über RevenueCat validiert und verwaltet. Zahlungen deiner Kundinnen und Kunden für Tattoos (Anzahlungen, Rest- und Vollzahlungen, Pakete) laufen über Stripe Connect und optional über einen Shopify-Connector. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO. Die vollständige Kartenverarbeitung erfolgt bei den jeweiligen Zahlungsdienstleistern.

7. Anfragedaten und besondere Kategorien (Gesundheitsdaten)

Tattoo-Anfragen enthalten Angaben wie Motiv, gewünschte Körperstelle und Referenzen. Solche Angaben können im Einzelfall Rückschlüsse auf Gesundheit oder andere besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zulassen (z. B. wenn eine Person gesundheitsbezogene Gründe schildert). INKSITES erhebt keine Gesundheitsdaten als eigenständiges Pflichtfeld. Soweit betroffene Personen freiwillig solche Angaben machen, stützt sich die Verarbeitung auf deren ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO); das jeweilige Studio ist als Verantwortlicher gehalten, hierfür eine wirksame Einwilligung einzuholen. Wir empfehlen, keine Gesundheitsangaben in Freitextfelder einzugeben.

8. Verarbeitung von Studio-Kundendaten (Auftragsverarbeitung)

Für personenbezogene Daten, die ein Studio über Anfragen, Termine, Kommunikation und Kundenakten verarbeitet, ist das Studio Verantwortlicher und INKSITES Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der Auftragsverarbeitungsvertrag (AVV). Betroffene Personen (z. B. Interessenten und Kundinnen und Kunden eines Studios) wenden sich mit ihren Rechten primär an das jeweilige Studio; wir unterstützen das Studio bei der Erfüllung dieser Rechte.

9. Empfänger, Auftragsverarbeiter und Drittlandübermittlung

Wir setzen sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter ein. Einige verarbeiten Daten auch in den USA oder anderen Drittländern. In diesen Fällen stützen wir die Übermittlung auf Angemessenheitsbeschlüsse (insb. das EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist) und/oder EU-Standardvertrags- klauseln nach Art. 46 DSGVO mit ergänzenden Schutzmaßnahmen. Die jeweils aktuelle Liste findest du unter Subprozessoren. Aktuell eingesetzt werden insbesondere:

  • Supabase (USA / gewählte Hosting-Region der Datenbank) – Datenbank, Authentifizierung, Datei-Speicher und Serverless-Funktionen (Kernplattform).
  • Railway (USA) – Hosting der Web-Anwendung (Website-Renderer und Dashboard).
  • Cloudflare (USA / globales CDN) – DNS, Content-Delivery-Network und Verbindung eigener Domains.
  • Stripe (Irland / USA) – Abrechnung der Web-Abonnements (Stripe Billing) und Abwicklung der Studiozahlungen für Anzahlungen und Pakete (Stripe Connect).
  • Apple (Irland) – Abwicklung von In-App-Käufen (Abonnements und Credits) auf iOS über StoreKit. Nur bei Nutzung der jeweiligen Funktion.
  • RevenueCat (USA) – Validierung und Verwaltung von In-App-Käufen und Berechtigungen (Entitlements). Nur bei Nutzung der jeweiligen Funktion.
  • OpenAI (USA / Irland) – KI-gestützte Text- und Bilderstellung sowie Bildanalyse für Website-Inhalte. Nur bei Nutzung der jeweiligen Funktion.
  • Resend (USA) – Versand transaktionaler E-Mails (z. B. Terminbestätigungen und Erinnerungen). Nur bei Nutzung der jeweiligen Funktion.
  • Expo (USA) – Zustellung von Push-Benachrichtigungen an die mobile App. Nur bei Nutzung der jeweiligen Funktion.
  • Shopify (Irland / Kanada) – Optionaler Connector für Session-Pakete und zusätzliche Checkout-Optionen. Nur bei Nutzung der jeweiligen Funktion.

10. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Nach Ende eines Abonnements bleibt die veröffentlichte Website 30 Tage erreichbar und das Dashboard schreibgeschützt; danach wird die Website deaktiviert. Bei einer Kontolöschung gilt eine kurze Rücknahmefrist, anschließend werden Konto-, Website- und Kundendaten gelöscht. Abrechnungs- und Zahlungsnachweise werden ausschließlich im gesetzlich erforderlichen Umfang getrennt, zugriffsbeschränkt und nach den handels- und steuerrechtlichen Fristen (u. a. § 147 AO, § 257 HGB, regelmäßig 6 bis 10 Jahre) aufbewahrt.

11. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung zu widerrufen. Export und Löschung deines Kontos kannst du direkt unter Einstellungen → Datenschutz auslösen. Außerdem steht dir ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde zu, etwa der für deinen Wohnsitz zuständigen Landesbehörde.

12. Pflicht zur Bereitstellung

Bestimmte Daten (z. B. E-Mail-Adresse zur Kontoerstellung, Zahlungsdaten zur Abrechnung) sind für die Nutzung erforderlich. Ohne sie können wir den Vertrag nicht erfüllen. Optionale Angaben und App-Berechtigungen sind freiwillig.

13. Automatisierte Entscheidungen und KI

KI-Funktionen erstellen Vorschläge (Texte, Bilder, SEO), die du prüfst und freigibst. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.

14. Sicherheit

Kundenuploads werden privat gespeichert und über zeitlich begrenzte, signierte Links ausgeliefert. Der Zugriff wird über Mandantentrennung mit Row Level Security, serverseitige Autorisierung, Rate Limits, signierte Webhooks mit Replay-Schutz und Verschlüsselung bei Übertragung abgesichert.

15. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung bei Funktions- oder Anbieteränderungen und weisen den jeweiligen Stand oben aus.