Datenschutzerklärung
für die Website nui-edit.com und die nui edit App (iOS und Android)
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
JS Smart Solutions UG (haftungsbeschränkt)
Mistelweg 38
76149 Karlsruhe
Vertreten durch:
Geschäftsführerin: Sibel Müller
E-Mail: info@nui-edit.com
2. Allgemeines zur Datenverarbeitung
Diese Datenschutzerklärung gilt für unsere Website nui-edit.com, für die Web-App unter app.nui-edit.com sowie für unsere mobile App "nui edit" auf iOS und Android. Soweit nicht explizit anders ausgewiesen, gelten alle Angaben zu Datenverarbeitung, Drittanbietern und Betroffenenrechten für alle Plattformen gleichermaßen. Die Stellen, an denen sich iOS und Android unterscheiden, sind unten ausdrücklich gekennzeichnet.
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
3. Rechtsgrundlagen
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.
Bei der Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrages erforderlich sind, dessen Vertragspartei die betroffene Person ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage.
Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
4. Erhebung und Speicherung personenbezogener Daten
4.1 Registrierung und Nutzung
Bei der Registrierung auf unserer Website werden folgende Daten erhoben:
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert)
- Altersbestätigung (mindestens 16 Jahre)
- Optional: Name und Alter für personalisierte Erfahrung
- Optional: Newsletter-Einwilligung (separate Checkbox)
4.2 Style-Analyse und Präferenzen
Zur Bereitstellung personalisierter Stil-Empfehlungen verarbeiten wir:
- Antworten aus der Style-Analyse
- Farbpräferenzen und Stil-Keywords
- Hochgeladene Bilder von Kleidungsstücken
- Gespeicherte Outfit-Kombinationen
4.3 Technische Daten
Automatisch erfasste Informationen:
- IP-Adresse
- Browser-Typ und -Version
- Betriebssystem
- Zugriffsdatum und -uhrzeit
4.4 Vom Nutzer hochgeladene Inhalte
Unsere Services ermöglichen es, Bilder von Kleidungsstücken hochzuladen und digital zu verwalten. Diese Inhalte sind grundsätzlich nur für den jeweiligen Nutzer zugänglich, solange keine Sharing-Funktion genutzt wird.
Der Nutzer ist dafür verantwortlich, dass die hochgeladenen Inhalte keine Rechte Dritter verletzen (z. B. Markenrechte, Urheberrechte oder Persönlichkeitsrechte). Für den digitalen Kleiderschrank gilt insbesondere: Es dürfen nur eigene Kleidungsstücke hochgeladen werden — entweder einzeln fotografiert oder auf einem Foto, auf dem der Nutzer sie selbst trägt (dazu der übernächste Absatz). Die Nutzung von erkennbaren Markenlogos im privaten Kleiderschrank-Upload ist zulässig, solange die Bilder nicht für öffentliche Zwecke oder zu Werbezwecken genutzt werden.
Inspirations-Fotos (z. B. „Shop a Look“): Einzelne Funktionen ermöglichen es, ein Inspirations-Foto eines Outfits (z. B. einen Screenshot eines Looks aus sozialen Medien) hochzuladen, um dazu passende Produkte zu finden. Solche Fotos werden von uns ausschließlich flüchtig (ephemer) für die einmalige Analyse verarbeitet: Wir speichern und veröffentlichen sie nicht; nach Abschluss der Analyse liegt das Foto nicht mehr auf unseren Systemen vor. Vor der Analyse werden technische Bild-Metadaten (z. B. EXIF-Daten inklusive Aufnahmeort) entfernt. Die KI-Analyse erfasst ausschließlich Kleidungsstücke und deren Merkmale (z. B. Kategorie, Farbe, Stil); es findet keine Identifizierung abgebildeter Personen und keine Gesichtserkennung oder sonstige biometrische Auswertung statt. Die Verarbeitung erfolgt über die unter Ziffer 5.2 beschriebene KI-Infrastruktur in der EU. Soweit auf einem Inspirations-Foto Personen abgebildet sind, beruht diese kurzzeitige Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der angefragten Analyse), im Übrigen auf Art. 6 Abs. 1 lit. b DSGVO. Der Nutzer bleibt auch bei Inspirations-Fotos dafür verantwortlich, dass der Upload keine Rechte Dritter verletzt (insbesondere Urheber- und Persönlichkeitsrechte); die Fotos dürfen nur für diese private, nicht-öffentliche Analyse genutzt werden.
Outfit-Analyse („Frag nui“): Eine weitere Funktion nimmt ein Foto des eigenen Outfits entgegen — ausdrücklich auch getragen — und gibt dazu eine Stil-Einschätzung zurück (Farbwirkung, Passform, Styling-Tipps). Anders als beim Kleiderschrank-Upload werden dabei keine Kleidungsstücke herausgelöst und keine Bilder angelegt: Das Foto wird ausschließlich flüchtig (ephemer) für diese eine Auswertung verarbeitet, technische Bild-Metadaten (z. B. EXIF-Daten inklusive Aufnahmeort) werden vorher entfernt, und nach der Auswertung liegt es nicht mehr auf unseren Systemen vor. Auch die zurückgegebene Einschätzung speichern wir nicht; sie wird nur angezeigt. Auf solchen Fotos ist regelmäßig der Nutzer selbst abgebildet — es findet gleichwohl keine Identifizierung, keine Gesichtserkennung und keine sonstige biometrische Auswertung statt; ausgewertet werden Kleidung, Farben und Proportionen des Outfits. Die Verarbeitung erfolgt über die unter Ziffer 5.2 beschriebene KI-Infrastruktur in der EU; die dort beschriebene, auf 30 Tage befristete Speicherung zur Missbrauchserkennung beim KI-Dienstleister bleibt davon unberührt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der vom Nutzer selbst angefragten Analyse); sind weitere Personen mit abgebildet, beruht deren kurzzeitige Mitverarbeitung auf Art. 6 Abs. 1 lit. f DSGVO.
Fotos getragener Outfits: Der Upload in den digitalen Kleiderschrank nimmt auch Fotos an, auf denen der Nutzer die Kleidungsstücke selbst trägt. Aus einem solchen Foto lösen wir die einzelnen Stücke heraus und legen sie als freigestellte Bilder zur Prüfung vor; erst wenn der Nutzer ein Stück bestätigt, wird daraus ein Eintrag in seinem Kleiderschrank. Ob ein Foto ein einzelnes Kleidungsstück oder ein getragenes Outfit zeigt, erkennt die Verarbeitung selbst — einen getrennten Upload-Weg dafür gibt es nicht. Auf solchen Fotos ist regelmäßig eine Person abgebildet, weshalb Folgendes gilt:
- Das Originalfoto wird unmittelbar nach der Auswertung automatisch gelöscht — auch dann, wenn dabei keine Kleidungsstücke erkannt werden konnten oder die Auswertung fehlschlägt. Bei uns dauerhaft gespeichert bleiben nur die freigestellten Bilder der Kleidungsstücke. Unberührt davon bleibt die in Ziffer 5.2 beschriebene, auf 30 Tage befristete Speicherung zur Missbrauchserkennung bei unserem KI-Dienstleister — auf sie hat unsere sofortige Löschung keinen Einfluss.
- Die KI-Analyse erfasst ausschließlich Kleidungsstücke und deren Merkmale (z. B. Kategorie, Farbe, Stil). Es findet keine Identifizierung abgebildeter Personen und keine Gesichtserkennung oder sonstige biometrische Auswertung statt. Die freigestellten Bilder zeigen die Kleidungsstücke, nicht die abgebildete Person. Verwirft der Nutzer ein freigestelltes Bild, bleibt es zur Verbesserung der Erkennung gespeichert (Art. 6 Abs. 1 lit. f DSGVO); es erscheint dann nicht in seinem Kleiderschrank. Auf Wunsch löschen wir auch diese Bilder — eine kurze Nachricht an uns genügt.
- Die Verarbeitung erfolgt über die unter Ziffer 5.2 beschriebene KI-Infrastruktur in der EU.
- Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erbringung der vom Nutzer angeforderten Leistung). Wir holen hierzu zusätzlich eine ausdrückliche Bestätigung des Nutzers ein und dokumentieren sie; sie dient der Transparenz und dem Nachweis. Bei Nutzern, die die App bereits vor Einführung dieser Abfrage verwendet haben, wird sie beim nächsten Upload nachgeholt.
- Sind auf einem Foto weitere Personen abgebildet, beruht deren kurzzeitige Mitverarbeitung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der angefragten Analyse). Der Nutzer bleibt dafür verantwortlich, dass er ein solches Foto hochladen darf; wir empfehlen, Fotos ohne weitere abgebildete Personen zu verwenden.
5. Verwendung von Drittanbieterdiensten
5.1 Supabase (Datenbank und Authentifizierung)
Wir nutzen Supabase Inc. (San Francisco, USA) für:
- Benutzer-Authentifizierung
- Datenspeicherung (Profildaten, Analyse-Ergebnisse)
- Bild-Upload und -Verwaltung
Datenübermittlung in die USA:
Supabase Inc. hat mit uns einen Data Processing Agreement (DPA) auf Basis der EU-Standardvertragsklauseln (Standard Contractual Clauses) abgeschlossen, der die DSGVO-konforme Datenverarbeitung sicherstellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzerklärung: https://supabase.com/privacy
DPA: https://supabase.com/legal/dpa
5.2 Microsoft Azure OpenAI Service (KI-Analyse)
Für KI-gestützte Analysen und Empfehlungen nutzen wir Microsoft Azure OpenAI Service:
- Verarbeitung von Selfie-Bildern für Farbtyp-Analyse
- Erkennung und Freistellung einzelner Kleidungsstücke aus Fotos getragener Outfits
- Erkennung der Teile auf Inspirations-Fotos („Shop a Look“, siehe Ziffer 4.4)
- Stil-Einschätzung zu hochgeladenen Outfit-Fotos („Frag nui“, siehe Ziffer 4.4)
- Analyse von Style-Präferenzen und Kleidungsstücken
- Generierung personalisierter Farb- und Outfit-Empfehlungen
- KI-basierte Stil- und Outfit-Vorschläge
Serverstandort und Datenschutz:
Azure OpenAI Services werden ausschließlich in Microsoft-Rechenzentren in Schweden (EU) gehostet und erfüllen DSGVO-Anforderungen. Microsoft verarbeitet die Daten ausschließlich zur Bereitstellung des Services und nutzt keine Eingabedaten zum Trainieren von KI-Modellen. Zur Missbrauchserkennung (Abuse Monitoring) kann Microsoft übermittelte Ein- und Ausgaben (einschließlich Bilder) bis zu 30 Tage speichern und bei konkreten Verdachtsfällen durch autorisierte Mitarbeiter prüfen lassen; die Speicherung erfolgt innerhalb der EU, die Daten werden nicht zum Training verwendet und nach Ablauf der Frist gelöscht.
Datenschutzmaßnahmen:
Es werden keine Konto- oder Kontaktdaten wie Namen oder E-Mail-Adressen an den Service übermittelt. Übermittelte Bilder (z. B. Selfies für die Farbtyp-Analyse, Fotos getragener Outfits oder Inspirations-Fotos, siehe Ziffer 4.4) können Personen zeigen; sie werden ausschließlich zweckgebunden für die Analyse und Generierung von Mode-Empfehlungen verarbeitet und nicht zur Identifizierung von Personen genutzt.
Auftragsverarbeitung:
Microsoft hat mit uns einen Data Processing Agreement (DPA) gemäß Art. 28 DSGVO abgeschlossen, der automatisch in Azure-Verträgen enthalten ist und EU-Standardvertragsklauseln beinhaltet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzerklärung: https://privacy.microsoft.com/de-de/privacystatement
Azure OpenAI Datenschutz: https://learn.microsoft.com/de-de/legal/cognitive-services/openai/data-privacy
Microsoft DPA: https://aka.ms/dpa
5.3 Photoroom (Bildbearbeitung)
Für die automatische Hintergrundentfernung und Normalisierung von Kleidungsbildern nutzen wir die Photoroom API (Photoroom Technologies Inc., Paris, Frankreich):
- Automatische Freistell-Funktion (Hintergrundentfernung)
- Normalisierung und Zentrierung von Produktbildern
- Optimierung hochgeladener Kleidungsbilder
Verarbeitete Daten:
Es werden ausschließlich vom Nutzer hochgeladene Kleidungsbilder an die API übermittelt. Photoroom verarbeitet diese Bilder nur zur Bildbearbeitung und speichert sie nicht dauerhaft.
Serverstandort:
Die Verarbeitung erfolgt auf Servern in der EU (Frankreich) und ist DSGVO-konform. Photoroom ist SOC 2 Type 2 zertifiziert.
Datenverarbeitung:
Photoroom verarbeitet Bilddaten ausschließlich zur Erbringung der Bildbearbeitung (Hintergrundentfernung, Normalisierung). Die Nutzungsbedingungen für Geschäftskunden enthalten Auftragsverarbeitungsklauseln gemäß Art. 28 DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzerklärung: https://www.photoroom.com/legal/privacy
Enterprise Services Agreement: https://www.photoroom.com/legal/enterprise-services-agreement
5.4 Sentry (Error Monitoring)
Zur Verbesserung der Stabilität und Performance unserer Website nutzen wir Sentry von Functional Software, Inc. (San Francisco, USA). Sentry erfasst automatisch technische Fehlerinformationen und Performance-Daten, um die Funktionsfähigkeit der Anwendung zu überwachen und Fehler schneller beheben zu können.
Zweck der Datenverarbeitung:
- Erkennung und Analyse von technischen Fehlern
- Performance-Monitoring der Anwendung
- Verbesserung der Anwendungsstabilität
Verarbeitete Daten:
- Fehlermeldungen und Stack Traces
- Browser-Typ, -Version und Betriebssystem
- Aufgerufene URL und Zeitpunkt des Fehlers
- Performance-Metriken (Ladezeiten, API-Antwortzeiten)
- Gehashte Dateinamen (zur Analyse von Upload-Fehlern, ohne Klartext-Dateinamen)
- Technische Metadaten (z.B. Anzahl verarbeiteter Items, verwendete KI-Modelle, Seasons, Occasions)
Datenschutzmaßnahmen:
Wir haben Sentry so konfiguriert, dass personenbezogene Daten vollständig geschützt werden:
- Keine Benutzer-IDs, E-Mail-Adressen, Namen oder Alter werden geloggt
- Dateinamen werden vor der Übermittlung gehasht, um persönliche Informationen zu schützen
- Es werden ausschließlich technische Metadaten und Fehlermeldungen übermittelt
- Sensitive Header (z.B. Authorization, Cookies) werden automatisch entfernt
- Die Verarbeitung erfolgt ausschließlich zum Zweck der Fehleranalyse und technischen Verbesserung
Serverstandort:
Die Daten werden auf Sentry-Servern in Deutschland (ingest.de.sentry.io) verarbeitet und gespeichert, wodurch DSGVO-konforme Datenverarbeitung innerhalb der EU gewährleistet ist.
Speicherdauer:
Fehlerberichte werden bei Sentry für maximal 90 Tage gespeichert und anschließend automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fehleranalyse und Verbesserung der technischen Stabilität)
Datenschutzerklärung: https://sentry.io/privacy/
DPA (Data Processing Agreement): https://sentry.io/legal/dpa/ – Sentry hat einen Auftragsverarbeitungsvertrag (Data Processing Addendum) auf Basis der EU-Standardvertragsklauseln abgeschlossen, der die DSGVO-konforme Verarbeitung sicherstellt.
5.5 Vercel Web Analytics (Nutzungsanalyse)
Wir nutzen Vercel Web Analytics (Vercel Inc., San Francisco, USA) zur anonymisierten Analyse der Website-Nutzung und Verbesserung unserer App.
Zweck der Datenverarbeitung:
- Anonymisierte Nutzungsstatistiken (Seitenaufrufe, Verweildauer)
- Technische Optimierung der Website
- Verbesserung der Benutzerfreundlichkeit
Verarbeitete Daten:
- Besuchte Seiten (URLs)
- Land und Region (basierend auf IP-Adresse, aber KEINE vollständige IP-Adresse, Stadt oder Postleitzahl)
- Browser-Typ und -Version
- Betriebssystem und Gerätetyp
- Referrer (woher kam der Besucher)
- Zeitstempel des Besuchs
Datenschutzmaßnahmen:
Vercel Web Analytics arbeitet OHNE Cookies und OHNE persönliche Identifikatoren. Besucher werden über einen Hash aus dem Request identifiziert, der nach 24 Stunden automatisch verfällt. Es erfolgt KEIN Cross-Site-Tracking und KEINE Speicherung personenbezogener Daten (keine E-Mail, keine User-IDs, keine vollständigen IP-Adressen).
Serverstandort:
Die Datenverarbeitung erfolgt auf Vercel-Servern weltweit, jedoch werden keine personenbezogenen Daten erfasst, sodass DSGVO-Anforderungen erfüllt sind.
Speicherdauer:
Session-Daten (Hash) werden nach 24 Stunden automatisch gelöscht. Aggregierte Statistiken werden dauerhaft gespeichert, enthalten aber keine personenbezogenen Informationen.
Datenübermittlung in die USA:
Vercel Inc. hat mit uns einen Data Processing Agreement (DPA) auf Basis der EU-Standardvertragsklauseln abgeschlossen, der die DSGVO-konforme Datenverarbeitung sicherstellt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner)
Datenschutzerklärung: https://vercel.com/legal/privacy-policy
Vercel Analytics Docs: https://vercel.com/docs/analytics/privacy-policy
DPA: https://vercel.com/legal/dpa
5.6 Brevo (Newsletter)
Für den Versand unseres Newsletters nutzen wir Brevo (ehemals Sendinblue), einen Dienst der Brevo SAS (7 rue de Madrid, 75008 Paris, Frankreich).
Zweck der Datenverarbeitung:
- Versand von Newsletter-E-Mails (neue Features, Styling-Tipps, Angebote)
- Durchführung des Double-Opt-In-Verfahrens zur Bestätigung der Anmeldung
Verarbeitete Daten:
- E-Mail-Adresse
- Zeitpunkt der Anmeldung und DOI-Bestätigung
- Optional: Vorname (falls bei der Registrierung angegeben)
Double-Opt-In-Verfahren:
Nach Aktivierung der Newsletter-Checkbox bei der Registrierung erhältst du eine Bestätigungs-E-Mail. Erst nach Klick auf den Bestätigungslink wird deine E-Mail-Adresse in den Newsletter-Verteiler aufgenommen. Dies dient als Nachweis deiner Einwilligung.
Widerruf:
Du kannst deine Einwilligung jederzeit widerrufen, indem du den Abmelde-Link am Ende jedes Newsletters klickst oder uns per E-Mail an info@nui-edit.com kontaktierst.
Serverstandort:
Brevo ist ein französisches Unternehmen mit Sitz in der EU. Die Datenverarbeitung erfolgt DSGVO-konform auf Servern in der EU.
Speicherdauer:
Deine Newsletter-Daten werden bis zum Widerruf deiner Einwilligung (Abmeldung) gespeichert und anschließend gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Datenschutzerklärung: https://www.brevo.com/de/legal/privacypolicy/
DPA: https://www.brevo.com/de/legal/termsofuse/
5.7 Awin (Affiliate-Tracking)
Wir nehmen am Affiliate-Netzwerk der Awin AG (Eichhornstraße 3, 10785 Berlin, „Awin") teil. Wenn du in unserer App auf ein Produkt tippst und zum jeweiligen Partner-Shop weitergeleitet wirst, wird ein Affiliate-Tracking-Link verwendet.
Was passiert beim Klick auf ein Produkt:
Beim Öffnen des Partner-Shops über einen Affiliate-Link setzt Awin ein Cookie in deinem Browser, um die Transaktion unserem Publisher-Konto zuzuordnen. Dieses Cookie enthält keine personenbezogenen Daten, sondern lediglich eine Zuordnungs-ID, den Zeitpunkt des Klicks und die Advertiser-ID. Die Cookie-Laufzeit beträgt je nach Partner-Shop bis zu 30 Tage.
Welche Daten werden übermittelt:
- Klick-Zeitpunkt
- Referrer (nui edit als Quelle)
- Transaktionsdaten bei Kaufabschluss (Bestellwert, Provisions-ID – keine persönlichen Kundendaten)
Rechtsgrundlage:
Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die du über unser Consent-Banner erteilst. Du kannst deine Einwilligung jederzeit in den App-Einstellungen unter „Datenschutz" widerrufen. In diesem Fall werden Produkte weiterhin angezeigt, jedoch ohne Affiliate-Tracking.
Datenschutzerklärung: https://www.awin.com/de/datenschutzerklarung
5.8 Meta-Pixel (Facebook/Instagram)
Wir verwenden auf unserer Landingpage den Meta-Pixel von Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irland). Der Pixel misst, ob du nach einem Klick auf eine Instagram- oder Facebook-Anzeige unsere Seite besucht hast und wie du dort interagierst. Das hilft uns, unsere Werbung effizienter auszuspielen.
Daten: Pseudonymisierte Browser-Kennung, besuchte Seite, Klick-Events.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i.V.m. § 25 Abs. 1 TDDDG. Ohne deine Zustimmung im Cookie-Banner wird der Pixel nicht geladen.
Gemeinsame Verantwortlichkeit (Art. 26 DSGVO): Für das Erheben der Daten auf dieser Website und deren Übermittlung an Meta sind wir und Meta gemeinsam verantwortlich. Dazu haben wir mit Meta eine Vereinbarung nach Art. 26 DSGVO geschlossen (den „Zusatz für Verantwortliche“, der Bestandteil der Meta-Geschäftsbedingungen ist). Das Wesentliche daraus:
- Wir sind dafür verantwortlich, dich vor dem Erheben zu informieren und deine Einwilligung einzuholen — das geschieht über den Cookie-Banner.
- Meta ist für alles Weitere verantwortlich: für die Verarbeitung nach dem Empfang der Daten, für die Sicherheit dieser Verarbeitung und für die Wahrung deiner Betroffenenrechte im Hinblick auf die bei Meta gespeicherten Daten.
- Deine Rechte kannst du bei beiden geltend machen. Auskunft und Löschung zu den bei Meta gespeicherten Daten wendest du am wirksamsten direkt an Meta, weil nur Meta darauf Zugriff hat; erreichst du uns zuerst, leiten wir dein Anliegen weiter.
Speicherdauer: Die Cookies _fbp und _fbc laufen nach 90 Tagen ab. Wie lange Meta die übermittelten Ereignisdaten darüber hinaus speichert, bestimmt Meta selbst; Näheres dazu in der Datenschutzerklärung von Meta.
Widerruf: Jederzeit über die Cookie-Einstellungen im Footer. Nach einem Widerruf entfernen wir den Pixel sofort von der Seite und löschen die gesetzten Meta-Cookies.
Drittland-Transfer: Daten können an Meta in die USA übertragen werden. Meta ist unter dem EU-US Data Privacy Framework zertifiziert.
Mehr Infos zur Datenverarbeitung durch Meta: https://www.facebook.com/privacy/policy
5.9 App Stores (Apple und Google)
Die mobilen Apps beziehst du über den Apple App Store (Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA) beziehungsweise über Google Play (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; für bestimmte Verarbeitungen Google LLC, USA). Diese Anbieter verarbeiten im Zusammenhang mit dem Download, der Aktualisierung und — soweit du ein Abonnement abschließt — mit der Zahlungsabwicklung eigene Daten, auf die wir keinen Einfluss haben.
Was wir erhalten: Bei einem In-App-Abonnement bekommen wir eine Bestätigung des Kaufs (Produkt, Kaufzeitpunkt, Laufzeit, Testphasen-Status) sowie eine anbieterseitige Vorgangs-Kennung. Kreditkarten- oder Bankdaten erreichen uns zu keinem Zeitpunkt. Erlaubst du Mitteilungen, läuft deren Zustellung über die Infrastruktur des jeweiligen Anbieters — auf iOS über den Apple Push Notification Service, auf Android über Firebase Cloud Messaging von Google; übermittelt werden dabei der Inhalt der Nachricht und eine Geräte-Kennung, nicht deine E-Mail-Adresse oder dein Name.
Push-Nachrichten in der App: Es gibt genau zwei Arten — die Rückmeldung, wenn die Verarbeitung deiner hochgeladenen Fotos fertig ist, und gelegentliche Erinnerungen, wenn du längere Zeit nicht da warst (höchstens drei insgesamt, danach melden wir uns nicht wieder). Werbenachrichten oder Ankündigungen zu neuen Funktionen versenden wir nicht per Push. Beide Arten kannst du in der App unter Profil einzeln abschalten. Gespeichert werden dafür die Geräte-Kennung, die Plattform, die Zeitzone deines Geräts (damit dich nachts nichts erreicht) und die Angabe, dass zu einem Zeitpunkt eine Nachricht einer bestimmten Art an dich ging — nicht ihr Inhalt. Rechtsgrundlage ist für die Upload-Rückmeldung Art. 6 Abs. 1 lit. b DSGVO, für die Erinnerungen Art. 6 Abs. 1 lit. f DSGVO; der Schalter im Profil ist dein Widerspruch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und, für die Zahlungsabwicklung, Art. 6 Abs. 1 lit. c DSGVO. Für die Übermittlung in die USA bestehen die Standardvertragsklauseln bzw. die jeweiligen Vertragswerke der Anbieter.
Datenschutzerklärung Apple: apple.com/legal/privacy
Datenschutzerklärung Google: policies.google.com/privacy
5.10 Google Gemini (Anreicherung des Produktkatalogs)
Die Produktdaten unserer Partnershops (Bezeichnungen, Beschreibungen, Kategorien und Produktfotos aus den Händler-Feeds) reichern wir mit dem KI-Modell Gemini von Google an, um sie einheitlich zu kategorisieren, nach Stil und Farbe auszuzeichnen und kurze Produktbeschreibungen zu erzeugen.
Keine personenbezogenen Daten:
An diesen Dienst werden ausschließlich Katalogdaten unserer Partnershops übermittelt. Es werden keine Nutzerdaten, keine hochgeladenen Fotos, keine Profil- oder Analyseergebnisse und keine Konto- oder Kontaktdaten an Google übertragen. Die Anreicherung läuft als nächtlicher Hintergrundprozess auf dem Katalog, nicht während deiner Nutzung der App. Wir führen diesen Dienst hier auf, um vollständig darüber zu informieren, welche KI-Systeme wir einsetzen.
Datenschutzerklärung: https://policies.google.com/privacy
5.11 PostHog (Produktanalyse und Sitzungsaufzeichnung)
Auf unserer Website nui-edit.com nutzen wir PostHog (PostHog Inc.) in der EU-Cloud, um zu verstehen, wie Besucher die Seite nutzen und an welchen Stellen sie abspringen.
Verarbeitete Daten:
- Aufgerufene Seiten, Verweildauer und Reihenfolge der Aufrufe
- Eine Kennung, die über einen Cookie und den Browser-Speicher gesetzt wird und dich bei einem späteren Besuch wiedererkennt
- Technische Angaben wie Browser, Betriebssystem, Gerätetyp und Herkunftsseite
- Zeitstempel
Sitzungsaufzeichnung (Session Replay):
Wir zeichnen den Ablauf deines Besuchs auf, um ihn später als Wiedergabe ansehen zu können — also Mausbewegungen, Klicks, Scrollen und Seitenwechsel. Alle Texte und alle Eingaben werden dabei technisch unkenntlich gemacht, bevor die Aufzeichnung unser System verlässt: Formularfelder werden vollständig maskiert, Textinhalte durch Platzhalter ersetzt. Wir sehen also, wo jemand klickt und hakt, nicht was er liest oder eingibt. Passwörter, E-Mail-Adressen und sonstige Eingaben sind in den Aufzeichnungen nicht enthalten.
Serverstandort:
Verarbeitung in der EU-Cloud von PostHog (eu.i.posthog.com).
Abgrenzung zur App:
Diese Beschreibung gilt ausschließlich für die Website. In der App "nui edit" läuft PostHog in einer bewusst datenärmeren Betriebsart: dort werden weder Cookies noch Browser-Speicher genutzt, es findet keine Sitzungsaufzeichnung statt, die IP-Adresse wird verworfen, und eine Wiedererkennung über den einzelnen Besuch hinaus ist nicht möglich. Der Cookie dieser Website ist ausdrücklich nicht auf Unterdomains freigegeben; eine Zustimmung hier gilt also nicht in der App und umgekehrt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über den Cookie-Banner) i.V.m. § 25 Abs. 1 TDDDG für das Setzen des Cookies und den Zugriff auf den Browser-Speicher. Du kannst deine Einwilligung jederzeit über den Cookie-Banner widerrufen; danach werden weder Ereignisse noch Aufzeichnungen erfasst.
Datenschutzerklärung: https://posthog.com/privacy
DPA: https://posthog.com/dpa
5.12 PayPal (Zahlungsabwicklung)
Schließt du ein Abonnement im Browser ab, wickeln wir die Zahlung über PayPal ab (PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, 2449 Luxemburg). Du wirst dafür auf die Seiten von PayPal geleitet und gibst deine Zahlungsdaten dort ein.
Was wir erhalten: die Abonnement- und Zahlungs-Kennung, Betrag und Währung, den Status des Vorgangs, den Abo-Zeitraum sowie die bei PayPal hinterlegte E-Mail-Adresse und den Namen des Zahlenden. Kreditkarten-, Konto- oder Zugangsdaten erreichen uns zu keinem Zeitpunkt — diese verarbeitet ausschließlich PayPal. Welche Daten PayPal seinerseits verarbeitet, richtet sich nach dessen eigener Datenschutzerklärung.
In den mobilen Apps läuft die Zahlung stattdessen über den jeweiligen App Store (Ziffer 5.9).
Speicherdauer: Daten zu einem aktiven Abonnement löschen wir 30 Tage nach dessen Ende. Die Zahlungshistorie bewahren wir zehn Jahre auf — dazu sind wir nach § 147 Abgabenordnung verpflichtet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Aufbewahrungspflicht).
Datenschutzerklärung: paypal.com/de/legalhub/privacy-full
6. Cookies und ähnliche Technologien
Hinweis: Die folgenden Angaben zu Cookies betreffen diese Website nui-edit.com und die Web-App im Browser. Die mobilen Apps "nui edit" für iOS und Android zeigen unsere Web-Anwendung in einem eingebetteten Browserfenster an; dort werden ebenfalls die notwendigen Cookies für deine Anmeldung gesetzt und, bei erteilter Shopping-Einwilligung, die Marketing-Cookies. Den Cookie-Banner selbst siehst du nur im Browser — in den Apps triffst du dieselben Entscheidungen über die App-Dialoge und unter Profil → Datenschutz-Einstellungen. Deine Einstellungen werden dort zusätzlich lokal auf dem Gerät abgelegt (auf iOS über UserDefaults und den Schlüsselbund, auf Android über die App-eigenen Einstellungen und den Speicher der App) und nicht an Dritte übermittelt. Die ausführliche Darstellung für die Apps findest du in der Datenschutzerklärung der App.
Unsere Website verwendet folgende Kategorien von Cookies und Tracking-Technologien:
6.1 Notwendige Cookies (Immer aktiv)
- Authentifizierungs-Cookies (Session-Management von Supabase)
- Lokale Speicherung von Benutzereinstellungen
Diese Cookies sind für den Betrieb der Website erforderlich und können nicht deaktiviert werden.
6.2 Marketing-Cookies (Opt-in erforderlich)
Affiliate-Tracking-Cookies von Awin zur personalisierten Shopping-Empfehlung sowie Meta-Pixel-Cookies (_fbp, _fbc) zur Messung der Werbe-Performance auf Instagram und Facebook. Erfordert deine Zustimmung über den Cookie-Banner.
6.3 Web Analytics (Opt-in erforderlich)
Vercel Web Analytics arbeitet OHNE Cookies, nutzt aber eine Hash-basierte Session-Erkennung (24h Lebensdauer). PostHog (Ziffer 5.11) setzt dagegen einen eigenen Cookie, legt eine Kennung im Browser-Speicher ab und zeichnet den Ablauf deines Besuchs auf. Beides erfordert deine Zustimmung über den Cookie-Banner.
6.4 Cookie-Einstellungen verwalten
Du kannst deine Cookie-Einstellungen jederzeit über den Cookie-Banner ändern. Die Banner-Einstellungen werden in deinem Browser gespeichert (localStorage: cc_cookie).
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es erforderlich ist:
- Benutzerkonto-Daten: Bis zur Löschung des Accounts
- Analyse-Ergebnisse: Bis zur Löschung durch den Nutzer
- Hochgeladene Bilder von Kleidungsstücken: Bis zur Löschung durch den Nutzer
- Verworfene freigestellte Bilder aus getragenen Outfits: Bis zur Löschung auf Anfrage
- Originalfotos getragener Outfits: Bis zum Abschluss der Auswertung (in der Regel wenige Minuten), danach automatische Löschung
- Technische Logs: Maximal 30 Tage
- Newsletter-Daten: Bis zur Abmeldung/Widerruf der Einwilligung
8. Betroffenenrechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15 DSGVO): Information über verarbeitete Daten
- Berichtigungsrecht (Art. 16 DSGVO): Korrektur unrichtiger Daten
- Löschungsrecht (Art. 17 DSGVO): Löschung Ihrer Daten
- Einschränkungsrecht (Art. 18 DSGVO): Beschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO): Übertragung in maschinenlesbarem Format
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitung
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit möglich. Die Einwilligungen für Foto-Auswertungen (Selfie für die Farbtyp-Analyse, Fotos getragener Outfits, Outfit-Foto für „Frag nui“) widerrufst du direkt in der App unter Profil → Foto-Einwilligungen — einzeln und mit einem Klick. Der Widerruf wirkt ab sofort; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt, und bereits erstellte Ergebnisse wie dein gespeicherter Farbtyp bleiben bestehen, bis du sie löschen lässt (Art. 17).
Konto-Löschung: Du kannst dein Konto direkt in der App unter "Einstellungen → Konto → Konto löschen" entfernen — im Browser ebenso wie in der iOS- und der Android-App. Nach Bestätigung werden alle personenbezogenen Daten (Profildaten, Style-Analyse-Ergebnisse, hochgeladene Bilder, Outfit-Kombinationen) unwiderruflich gelöscht; die hochgeladenen Bilder und der Kontodatensatz unmittelbar, alles Übrige innerhalb von 30 Tagen. Bist du für unseren Newsletter angemeldet, wird dabei auch dein Kontakt bei unserem Newsletter-Dienstleister (Brevo) gelöscht. Aktive Abonnements werden nicht automatisch gekündigt — die kündigst du dort, wo du sie abgeschlossen hast: in den Apple-ID-Einstellungen (iOS), im Google-Play-Konto (Android) oder bei PayPal (Browser).
Zur Ausübung Ihrer Rechte kontaktieren Sie uns unter: info@nui-edit.com
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein:
- SSL/TLS-Verschlüsselung für alle Datenübertragungen
- Verschlüsselte Speicherung von Passwörtern
- Regelmäßige Sicherheitsupdates
- Zugriffsbeschränkungen auf Datenbanken
- Sichere Cloud-Infrastruktur (Supabase)
10. Änderungen der Datenschutzerklärung
Diese Datenschutzerklärung kann bei Änderungen unserer Services oder rechtlicher Anforderungen angepasst werden. Die aktuelle Version ist stets auf unserer Website verfügbar.
11. App-Berechtigungen (iOS und Android)
Die nui edit App fragt folgende Geräte-Berechtigungen ab. Jede Berechtigung wird nur dann angefordert, wenn du die zugehörige Funktion aktiv nutzt:
iOS
- Kamera (NSCameraUsageDescription): Zum Fotografieren von Kleidungsstücken, von getragenen Outfits und von Selfies für die Farbtyp-Analyse.
- Foto-Mediathek (NSPhotoLibraryUsageDescription): Zum Auswählen vorhandener Bilder aus deiner iOS-Foto-Mediathek.
- Mitteilungen (UNUserNotificationCenter): Optional. Für die Rückmeldung, wenn die Verarbeitung deiner Uploads fertig ist, und für gelegentliche Erinnerungen. Auf iOS gilt diese eine Erlaubnis für alle Mitteilungen der App, wir fragen dich deshalb nur einmal.
Android
- Kamera (android.permission.CAMERA): Zum Fotografieren von Kleidungsstücken, von getragenen Outfits und von Selfies für die Farbtyp-Analyse.
- Mitteilungen (android.permission.POST_NOTIFICATIONS): Optional. Für die Rückmeldung, wenn die Verarbeitung deiner Uploads fertig ist, und für gelegentliche Erinnerungen. Ab Android 13 fragt das System dich hierzu ausdrücklich. Beide Arten laufen über getrennte Benachrichtigungskanäle, die du in den Systemeinstellungen einzeln stummschalten kannst.
- Kein Zugriff auf deine Galerie: Zum Auswählen vorhandener Bilder nutzen wir die Foto-Auswahl des Android-Systems. Sie übergibt uns nur die Bilder, die du selbst antippst — eine Berechtigung für deinen Medienspeicher fordern wir bewusst nicht an.
- Kein Mikrofon, kein Standort: Diese Berechtigungen werden von einer eingebundenen Programmbibliothek mitgeliefert, aber von uns ausdrücklich aus der App entfernt.
Du kannst jede dieser Berechtigungen jederzeit in den Systemeinstellungen deines Geräts widerrufen — auf iOS unter "Einstellungen → nui edit", auf Android unter "Einstellungen → Apps → nui edit → Berechtigungen". Bilder werden ausschließlich auf den unter Punkt 5 genannten Diensten verarbeitet (Supabase, Azure OpenAI, Photoroom) und nicht ohne aktiven Upload-Vorgang aus der App übertragen.
App-Tracking-Transparency (ATT), nur iOS: Die nui edit iOS-App nutzt keinen Werbe-Identifier (IDFA) zum geräte-übergreifenden Tracking. Sie zeigt jedoch den ATT-Systemdialog, weil das Affiliate-Netzwerk Awin (siehe Punkt 5.7) in der iOS-Datenschutzdeklaration als Tracking-Domain geführt wird. Der Dialog erscheint nicht beim App-Start, sondern erst bei der ersten Berührung mit dem Shopping-Bereich. Lehnst du ab, sind die Produkt-Links zu Partner-Shops deaktiviert; alle übrigen Funktionen bleiben unverändert nutzbar. Fehler-Diagnose und anonyme Nutzungsstatistik sind davon nicht betroffen: Sie laufen auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), weil sie nichts auf deinem Endgerät speichern, und du kannst ihnen unabhängig von ATT jederzeit widersprechen (Profil → App-Verbesserung).
Auf Android gibt es keinen entsprechenden Systemdialog. Die Einwilligung in das Affiliate-Shopping holen wir dort in der App selbst ein — an derselben Stelle und mit demselben Wortlaut wie auf iOS. Einen Werbe-Identifier deines Geräts (Android Advertising ID) verwenden wir nicht.
12. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren:
Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Postfach 10 29 32
70025 Stuttgart
E-Mail: poststelle@lfdi.bwl.de
13. Kontakt
Bei Fragen zum Datenschutz kontaktieren Sie uns:
E-Mail: info@nui-edit.com
Betreff: Datenschutz-Anfrage
Stand: August 2026