Datenschutzerklärung

1. Datenschutz auf einen Blick

Allgemeine Hinweise

Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Webseite bzw. Web-Applikation studio.autohub.de besuchen oder nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.

Datenerfassung auf unserer Webseite

Die Datenverarbeitung auf dieser Webseite erfolgt durch den Webseitenbetreiber:

Bjoern Habegger Kommunikationsberatung
E-Mail: me@bjoern-habegger.de

2. Hosting und Dateninfrastruktur

Wir hosten die Inhalte unserer Webseite und der Applikation bei folgenden Anbietern:

Vercel

Anbieter ist die Vercel Inc., 650 California St, San Francisco, CA 94108, USA. Vercel ist eine Cloud-Plattform, über die wir das Frontend und die Serverless Functions unserer Applikation bereitstellen. Bei der Nutzung werden Daten (u. a. IP-Adressen, Log-Files) an Vercel-Server übertragen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen und sicheren Bereitstellung unseres Online-Angebots).

Neon PostgreSQL (Datenbank)

Unsere Datenbank wird von Neon Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA, betrieben. Serverstandort für unsere Daten ist die Europäische Union (Region: eu-central-1). Hier werden Benutzerprofile, Organisationsdaten, Quotas und Verweise auf generierte Bilder gespeichert.

Vercel Blob Storage (Bildspeicher)

Die von Ihnen hochgeladenen Fahrzeug-Fotos (Source Images) sowie die von der KI generierten Kampagnen- und Studiobilder werden im Vercel Blob Storage gespeichert.

3. Allgemeine Hinweise und Pflichtinformationen

Datenverarbeitung im Rahmen von B2B-Verträgen

Wenn Sie für Ihr Autohaus einen Account erstellen, verarbeiten wir personenbezogene Daten (z. B. Name, E-Mail-Adresse, Organisationszugehörigkeit) zur Einrichtung des Multi-Tenant-Zugangs, zur Verwaltung Ihres Brand Kits und zur Abrechnung der Quotas.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen).

Auftragsverarbeitung (AVV)

Wir haben mit unseren Kern-Infrastrukturanbietern (Vercel, Neon) Verträge zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO abgeschlossen oder befinden uns in der Prüfung dieser.

4. Datenerfassung in der Web-App (studio.autohub.de)

Registrierung und Authentifizierung (Better Auth)

Für den geschützten Bereich nutzen wir das Authentifizierungs-Framework „Better Auth". Bei der Registrierung und beim Login erfassen wir:

  • E-Mail-Adresse
  • Passwort (gehasht, für uns nicht einsehbar)
  • Name
  • Organisationsname (Autohaus / Agentur)

E-Mail-Versand (Resend)

Für die Registrierungs-Verifizierung, Passwort-Resets und Team-Einladungen nutzen wir den Dienst Resend (Resend Labs Inc., 2261 Market St #5059, San Francisco, CA 94114, USA). Resend verarbeitet zu diesem Zweck Ihre E-Mail-Adresse und den Inhalt der System-Mails.

Zahlungsabwicklung (Stripe)

Für die Abrechnung der monatlichen Pakete und Premium-Trainings nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., Grand Canal Harbour, Dublin, Irland). Ihre Zahlungsdaten werden direkt von Stripe erfasst; wir erhalten lediglich Statusmeldungen über erfolgreiche Zahlungen (via Webhook), um Ihre monatliche Bild-Quota freizuschalten oder zurückzusetzen.

5. Verarbeitung von Bilddaten durch KI-Provider

WICHTIGER HINWEIS: Die Kernfunktion von AUTOHUB Studiobesteht darin, hochgeladene Fahrzeugbilder mittels Künstlicher Intelligenz zu manipulieren und in neue Hintergründe einzubetten. Die von Ihnen hochgeladenen Bilder werden an externe KI-Schnittstellen (APIs) übertragen.

Wir übermitteln Bilddaten an folgende Provider (je nach gewähltem Modus/Modell im Studio):

  • Google Gemini API (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) – für die Modi „Snap", „Smart" und „v1" sowie den Bild-Audit-Modus.
  • fal.ai (Black Forest Labs – Flux Kontext Pro / Flux LoRA) (Fal Labs Inc., USA) – für den experimentellen Modus „flu-pro" sowie für das automatisierte LoRA-Identitätstraining („Pro").
  • OpenAI API (OpenAI Ireland Schmidt Ltd., Dublin, Irland) – für den Modus „v2" (Vision-Plan-Recipe) sowie die experimentellen Varianten „open-pro classic" und „open-pro raw", inkl. Fotostudio-Generierungen über die Responses-API.
  • WaveSpeedAI (Higgsfield DoP) (WaveSpeed AI, USA) – für die optionale Video-Funktion „Show-Clip" (Entertainment): Ein bereits generiertes Bild wird zur Erzeugung eines kurzen Social-Media- Clips mit kreativer Kamerabewegung übermittelt.
  • Bria AI (Bria AI Ltd., Tel Aviv, Israel) – für die pixelgenauen Treue-Modi „Signature" und „Signature Express": Das Fahrzeugfoto wird übermittelt, um den Hintergrund durch ein neutrales Studio zu ersetzen, während die Fahrzeug-Pixel unverändert erhalten bleiben. Beim Modus „Signature" (CoreStudio V2) läuft die Verarbeitung zusätzlich über einen von uns betriebenen GPU-Worker bei Modal Labs Inc. (USA).
  • Anthropic (Claude) & OpenAI (GPT) (Anthropic PBC, USA; OpenAI Ireland Schmidt Ltd., Dublin, Irland) – für das interne „Audit-Team" der kognitiven Schicht: Leitet das System aus den Betriebsdaten eines Händlers eine Heuristik ab, prüfen zwei anbieter-heterogene Sprachmodelle unabhängig deren Unbedenklichkeit, bevor sie ohne menschliche Freigabe wirksam wird. Übermittelt wird ausschließlich die abgeleitete Aussage – keine personenbezogenen Rohdaten und keine Kundenidentität.

Datenschutz-Garantie bei API-Nutzung

Wir nutzen ausschließlich die kommerziellen API-Schnittstellen dieser Anbieter. Laut den Nutzungsbedingungen der Provider (Google Enterprise, OpenAI API, fal.ai) werden über die API übermittelte Daten nicht zum Trainieren derer öffentlichen KI-Modelle verwendet.

Die Übermittlung erfolgt ausschließlich zur Bereitstellung der jeweiligen Bildbearbeitungsfunktion (Inferenz). Eine Nutzung der Bilddaten zum Training der KI-Modelle durch die genannten Provider ist vertraglich ausgeschlossen.

Rechtsgrundlage für diese Verarbeitung ist die Vertragserfüllung gem. Art. 6 Abs. 1 lit. b DSGVO. Für Übermittlungen in die USA stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework) bzw. den Abschluss von Standardvertragsklauseln (SCC). Für Israel besteht ein gültiger Angemessenheitsbeschluss der EU.

AutoPlan – Marketing-Datenquellen (Wachstums-Analyse, optional)

Das optionale Cockpit-Modul „AutoPlan" leitet aus Ihrem Fahrzeugbestand und aus Nachfrage-Signalen Marketing-Empfehlungen ab. Nur sofern Sie eine Datenquelle aktiv verbinden, beziehen bzw. übermitteln wir Daten von folgenden Diensten:

  • DataForSEO (DataForSEO LLC, USA) – Abruf von Suchvolumen und Wettbewerbskennzahlen zu Fahrzeugmodellen. Übermittelt werden ausschließlich Modell-Suchbegriffe (z. B. „VW Golf Leasing") – keine personenbezogenen Daten Ihrer Kunden.
  • Google Search Console API & Google Ads API (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) – nur nach Ihrer ausdrücklichen Einwilligung (OAuth): Wir rufen ausschließlich lesend die Statistiken Ihres eigenen Google-Kontos ab (Such-Impressionen, -Klicks und -Positionen Ihrer Händlerseite bzw. Kennzahlen Ihrer eigenen Werbekampagnen), um daraus Handlungsempfehlungen abzuleiten. Sie können die Verbindung jederzeit im Cockpit trennen oder in Ihrem Google-Konto widerrufen.

Google API Services – eingeschränkte Nutzung (Limited Use): Die Nutzung der von Google-APIs empfangenen Informationen durch AUTOHUB Studio entspricht der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung. Die über diese Schnittstellen empfangenen Daten werden ausschließlich zur Bereitstellung der von Ihnen aktivierten AutoPlan-Analyse verwendet, nicht an Dritte weitergegeben und weder für Werbezwecke noch zum Training von KI-Modellen genutzt.

Schutzmaßnahmen für Google-Nutzerdaten (Datensicherheit)

Für sensible Daten, die wir über Google-APIs erhalten, setzen wir folgende technische und organisatorische Schutzmechanismen ein:

  • Verschlüsselung bei der Übertragung: Sämtliche Kommunikation mit Google-APIs und mit Ihrem Browser erfolgt ausschließlich über verschlüsselte Verbindungen (HTTPS/TLS).
  • Verschlüsselung bei der Speicherung: Von den OAuth-Zugangsdaten speichern wir ausschließlich das Refresh-Token, und zwar mit AES-256-GCM verschlüsselt (authentifizierte Verschlüsselung) in unserer Datenbank (Rechenzentrum in der EU, Frankfurt). Kurzlebige Access-Tokens werden für jeden Abruf neu bezogen und niemals dauerhaft gespeichert. Aus den APIs übernehmen wir nur aggregierte Statistik-Kennzahlen (z. B. Impressionen, Klicks, Kosten) – keine Inhalte und keine personenbezogenen Daten Ihrer Endkunden.
  • Zugriffskontrolle: Die Daten sind strikt mandantengetrennt je Organisation gespeichert. Eine Google-Verbindung kann nur von berechtigten Administratoren Ihrer Organisation hergestellt, genutzt oder getrennt werden. Der interne Zugriff auf Produktionssysteme ist nach dem Prinzip der minimalen Rechtevergabe beschränkt.
  • Datenminimierung: Wir fordern je Datenquelle nur den einen dafür erforderlichen Berechtigungsumfang (Scope) an und greifen ausschließlich lesend zu; es werden keine Änderungen in Ihrem Google-Konto vorgenommen.
  • Löschung und Widerruf: Trennen Sie die Verbindung im Cockpit, werden die gespeicherten Zugangsdaten (das verschlüsselte Refresh-Token) unverzüglich und unwiderruflich aus unserer Datenbank gelöscht. Zusätzlich können Sie den Zugriff jederzeit in Ihren Google-Sicherheitseinstellungen (myaccount.google.com/permissions) widerrufen. Abgeleitete aggregierte Kennzahlen werden spätestens mit der Löschung Ihrer Organisation bzw. Ihres Kontos entfernt.
  • Meldung von Sicherheitsvorfällen: Im Fall einer Verletzung des Schutzes personenbezogener Daten informieren wir die zuständige Aufsichtsbehörde und betroffene Nutzer gemäß Art. 33 und 34 DSGVO.

English summary (for Google API verification): Sensitive data obtained via Google APIs is protected as follows: all transfers use HTTPS/TLS encryption; the only stored credential is the OAuth refresh token, encrypted at rest with AES-256-GCM (EU data center, Frankfurt); access tokens are short-lived and never persisted; access is restricted per organization to authorized administrators; we request only the minimum read-only scopes required; disconnecting the source immediately and permanently deletes the stored credentials, and access can additionally be revoked at myaccount.google.com/permissions; personal-data breaches are notified in accordance with Art. 33/34 GDPR.

Schutz von Rechten Dritter (Personen und Kennzeichen)

Kennzeichen-Schutz (Privacy-Layer): AUTOHUB Studio verfügt über Mechanismen im Master-Prompt und in der Pipeline, um Kennzeichen unleserlich zu machen oder zu ersetzen, um die Privatsphäre zu wahren.

Nutzer-Pflichten: Als B2B-Kunde sind Sie verpflichtet, vor dem Upload von Bildern sicherzustellen, dass keine Rechte Dritter (insb. Urheberrechte von Fotografen oder Persönlichkeitsrechte von Personen, die auf den Fotos erkennbar sind) verletzt werden. Der integrierte Bild-Audit-Modus weist Sie auf erkannte Personen hin und blockiert ggf. die Generierung (Ampel-System).

6. Cookies und LocalStorage

Unsere Webseite nutzt technisch notwendige Speicherverfahren:

  • Better Auth Cookies: Erforderlich, um Ihren Login-Status über Sessions hinweg aufrechtzuerhalten.
  • LocalStorage (LegalConsent): Wir speichern Ihre Bestätigung des Rechtssicherheits-Layers (Konsent-Modal vor Studio-Nutzung) lokal in Ihrem Browser, damit Sie diesen nicht bei jedem Besuch neu bestätigen müssen.

7. Ihre Rechte

Sie haben das Recht:

  • Auskunft über Ihre bei uns gespeicherten Daten zu erhalten (Art. 15 DSGVO).
  • Die Berichtigung unrichtiger Daten zu verlangen (Art. 16 DSGVO).
  • Die Löschung Ihrer Daten zu verlangen („Recht auf Vergessenwerden" – Art. 17 DSGVO). Hinweis: Sie können in Ihrem Profil einen Soft-Delete durchführen, der Ihre E-Mail-Adresse maskiert und Ihre Sessions widerruft.
  • Sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.

Stand: 05/2026 · v0.1

Datenschutzerklärung · AUTOHUB Studio