Rechtliches
Datenschutzerklärung
Stand: 11. August 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir bei der Nutzung von Hainprint verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange. Sie beschreibt den tatsächlichen Stand der Plattform zum oben genannten Datum.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Tim Richter, Am Pulverhof 33, 22045 Hamburg, Deutschland
E-Mail: kontakt@hainprint.com
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt; für alle Anliegen erreichst du uns unter der oben genannten Adresse.
2. Welche Daten wir verarbeiten
Konto
- E-Mail-Adresse
- Passwort – ausschließlich als Argon2id-Hash. Wir speichern und sehen das Klartext-Passwort zu keinem Zeitpunkt.
- Anzeigename. Er wird bei der Registrierung automatisch aus dem Teil deiner E-Mail-Adresse vor dem @ vorbelegt und ist in der Community sichtbar (siehe Ziffer 6). Du kannst ihn im Profil ändern.
- Spracheinstellung, Credit-Stand, Erstellzeitpunkt des Kontos
Nutzung der Generierung
- Deine Prompts (Texteingaben) sowie ein daraus abgeleiteter, angereicherter Prompt und eine Kurzzusammenfassung
- Generierungs-Parameter (z. B. Stil, Variantenzahl, Qualitätsstufe)
- Von dir hochgeladene Inspirationsbilder. Beim Upload werden Metadaten (EXIF, GPS-Koordinaten, Kamera-Infos) entfernt, bevor die Datei gespeichert wird.
- Die erzeugten Ergebnisse (Vorschaubilder, 3D-Modelle in GLB, STL, OBJ, 3MF sowie Turntable-Videos)
- Modellversion und Modellrevision der eingesetzten KI-Modelle. Diese Angabe ist zur Nachvollziehbarkeit KI-generierter Inhalte erforderlich (Verordnung (EU) 2024/1689 – „KI-VO“).
- Verbrauchte GPU-Sekunden je Auftrag (Kostenzuordnung)
Sicherheits- und Ereignisprotokoll
- IP-Adresse, Ereignisart und Zeitpunkt bei Registrierung, Anmeldung, fehlgeschlagener Anmeldung, Abmeldung, E-Mail-Bestätigung und Änderungen an Administrator-Einstellungen
- Kurzlebige Zähler zur Missbrauchsbremse (Rate-Limiting), die deine IP-Adresse für maximal 60 Sekunden im Arbeitsspeicher-Cache halten
In den Anwendungsprotokollen (Logs) werden Prompts, Passwörter und Zugangstoken durch eine technische Sperrliste automatisch ausgefiltert und nicht geschrieben.
Community
- Von dir vergebene Bildunterschriften, Bewertungen und Meldungen
Zahlung und Bestellung
Credits kaufst du über Polar, unseren Zahlungsabwickler und Verkäufer der Credits (Merchant of Record, siehe Ziffer 5). Der Bezahlvorgang selbst läuft auf einer von Polar betriebenen Seite.
- An Polar übermitteln wir beim Start eines Kaufs deine E-Mail-Adresse und eine Kennung deines Kontos bei uns, damit die Zahlung deinem Guthaben zugeordnet werden kann.
- Zahlungsmittel- und Rechnungsdaten (Karten- oder Kontodaten, Rechnungsanschrift, Land, gegebenenfalls Umsatzsteuer-Identifikationsnummer) gibst du direkt bei Polar ein. Sie werden dort verarbeitet und erreichen unsere Systeme nicht.
- Bei uns gespeichert wird nur die Bestellzuordnung: Bestell-, Abo- und Vorgangskennungen von Polar, gekauftes Paket, Anzahl der Credits, Bestellstatus, Zeitpunkt sowie — falls erteilt — Zeitpunkt und Fassung deiner Zustimmung zum vorzeitigen Erlöschen des Widerrufsrechts. Den Kaufbetrag speichern wir nicht; Preis und Rechnung liegen bei Polar.
Newsletter
Bei der Registrierung kannst du dem Empfang eines Newsletters zustimmen. Diese Einwilligung speichern wir zu deinem Konto; deine E-Mail-Adresse wird dann zusätzlich in die Newsletter-Liste unseres Versanddienstleisters aufgenommen (Ziffer 5). Ohne Zustimmung erhältst du ausschließlich Mails, die für den Vertrag nötig sind (Bestätigung der E-Mail-Adresse, Passwort zurücksetzen).
Was wir nicht verarbeiten
Wir speichern keine Karten- oder Kontodaten und keine Rechnungsanschrift — diese Daten erreichen uns nicht (siehe oben). Wir setzen keine Cookies ein, auch nicht zu Analyse- oder Werbezwecken (siehe Ziffer 7).
3. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Bereitstellung des Kontos, Entgegennahme und Ausführung deiner Generierungsaufträge, Bereitstellung der Ergebnisse zum Download, Abwicklung deiner Credit-Käufe und Abonnements, Verwaltung deines Credit-Guthabens, Community-Funktionen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Versand des Newsletters, sofern du bei der Registrierung zugestimmt hast. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — mit einer E-Mail an uns oder über den Abmeldelink der Newsletter-Mail.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Abwehr von Missbrauch und automatisierten Angriffen (Speicherung der IP-Adresse bei sicherheitsrelevanten Ereignissen, Rate-Limiting), Fehleranalyse und Stabilität des Betriebs, Moderation veröffentlichter Inhalte, cookielose Reichweitenmessung auf der öffentlichen Website (Ziffer 7). Unser Interesse ist der sichere und missbrauchsfreie Betrieb der Plattform.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — Erfüllung gesetzlicher Pflichten, soweit solche im Einzelfall greifen (z. B. Nachweispflichten zu KI-generierten Inhalten).
Die Angabe deiner E-Mail-Adresse und eines Passworts ist für die Nutzung erforderlich; ohne sie kann kein Konto und damit kein Vertrag zustande kommen. Eine darüber hinausgehende Bereitstellung von Daten ist freiwillig.
4. Speicherdauer
-
Konto-, Prompt- und Ergebnisdaten speichern wir,
bis du sie löschst – entweder einzeln oder durch Löschung deines
Kontos (Ziffer 8). Zusätzlich räumt eine automatische Löschfrist
auf, was erkennbar nicht mehr gebraucht wird:
- Generierung ohne 3D-Modell: 30 Tage ab Erstellung
- 3D-Modell nie heruntergeladen: 90 Tage ab Erstellung
- 3D-Modell heruntergeladen: 180 Tage ab dem letzten Download
- Druckdateien (STL/OBJ/3MF) und Vorschau-Videos: 30 Tage — die Generierung selbst bleibt, die Datei wird beim nächsten Download neu erzeugt
- Hochgeladene Vorlagenbilder ohne zugehörige Generierung: 7 Tage
- Sicherheits- und Ereignisprotokoll (inkl. IP-Adresse): Diese Einträge dienen der Missbrauchsabwehr. Löschst du dein Konto, wird der Kontobezug entfernt; das Ereignis selbst bleibt zur Nachvollziehbarkeit von Sicherheitsvorfällen erhalten.
- Bestellzuordnungen und Abo-Status: Löschst du dein Konto, wird der Kontobezug entfernt — der Beleg selbst (Bestellnummer, Paket, Credits, Datum) bleibt zehn Jahre erhalten. Dazu sind wir steuerrechtlich verpflichtet (§ 147 AO); einer Person ist er danach nicht mehr zuzuordnen. Die Rechnung selbst stellt Polar aus und bewahrt sie nach den dort geltenden Fristen auf (Ziffer 5).
- Newsletter-Einwilligung: bis zu deinem Widerruf oder der Löschung deines Kontos.
- Technische Schlüssel zur Doppel-Absendung-Erkennung: 24 Stunden, danach automatische Löschung.
- Rate-Limit-Zähler: 60 Sekunden.
5. Empfänger und Auftragsverarbeiter
Wir betreiben Hainprint nicht auf eigener Hardware, sondern bei Dienstleistern, die für uns weisungsgebunden verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):
- Vercel Inc. – Auslieferung der Website und der Web-Anwendung (Region Frankfurt). Verarbeitet dabei deine IP-Adresse in Server-Protokollen.
- Railway Corp. – Betrieb der Programmierschnittstelle (API), der Hintergrund-Worker und der Auftrags-Warteschlange (EU-Region). Die Warteschlange enthält vorübergehend deinen Prompt.
- Neon Inc. – PostgreSQL-Datenbank (Region Frankfurt). Hier liegen Konto-, Prompt- und Protokolldaten.
- Cloudflare, Inc. – Objektspeicher (R2) für Inspirationsbilder, Vorschaubilder, 3D-Modelle und Videos sowie Auslieferung dieser Dateien.
- DataCrunch Oy (Helsinki, Finnland) — Ausführung der KI-Modelle auf Grafikprozessoren. An diesen Dienst wird dein Prompt übermittelt, da er die Eingabe für die Bild- und Mesh-Erzeugung ist. Die Verarbeitung findet innerhalb der EU statt.
- Brevo (Sendinblue GmbH, Berlin) — Versand unserer E-Mails: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts und, bei erteilter Einwilligung, der Newsletter. Übermittelt werden deine E-Mail-Adresse und die Listenzugehörigkeit. Löschst du dein Konto, wird der Kontakt auch dort gelöscht.
Zahlungsabwicklung: Credits und Abonnements verkauft Polar Software Inc. (USA) als Merchant of Record in eigenem Namen an dich weiter; Polar wickelt die Zahlung ab, weist die Umsatzsteuer aus und stellt dir die Rechnung. Polar ist insoweit eigenständig Verantwortlicher, nicht unser Auftragsverarbeiter. Wir übermitteln beim Start eines Kaufs deine E-Mail-Adresse und eine Kontokennung; Zahlungsmittel- und Rechnungsdaten gibst du direkt bei Polar ein. Zurück erhalten wir die Bestätigung, dass eine Bestellung bezahlt wurde, samt Bestell- und Abo-Kennung. Die Übermittlung ist zur Erfüllung des Vertrags erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Sie geht in die USA; es gilt der Drittland-Absatz unten. Die Datenschutzhinweise von Polar findest du unter polar.sh/legal/privacy.
Drittlandübermittlung: Vercel, Railway, Neon und Cloudflare sind Unternehmen mit Sitz in den USA. Die Verarbeitung deiner Daten erfolgt in den oben genannten EU-Regionen; ein Zugriff aus den USA (etwa im Rahmen von Wartung und Support) lässt sich jedoch nicht ausschließen. Bei Polar findet die Verarbeitung dagegen tatsächlich in den USA statt — das ist der Kern des Merchant-of-Record-Modells. Solche Übermittlungen stützen wir auf Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) beziehungsweise auf den EU-US Data Privacy Framework, soweit der jeweilige Anbieter dort zertifiziert ist.
Optionale Prompt-Anreicherung: Die Plattform kann so konfiguriert werden, dass Prompts vor der Bilderzeugung durch ein Sprachmodell von Anthropic PBC (USA) verbessert werden. Diese Funktion ist derzeit deaktiviert. Bevor wir sie aktivieren, aktualisieren wir diese Erklärung.
Fehlerdiagnose: Bei technischen Fehlern werden Diagnosedaten (Fehlermeldung, Stacktrace, Browser- und Gerätetyp, Zeitpunkt) an Functional Software, Inc. (Sentry) übermittelt, um Fehler zu erkennen und zu beheben (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Die Verarbeitung erfolgt in der EU-Region von Sentry (Datenresidenz Deutschland); für etwaige Zugriffe aus den USA gilt der Drittland-Absatz oben. Dabei werden keine IP-Adressen gespeichert, keine Eingabe-Inhalte (Prompts) und keine Anfrage-Inhalte übertragen und keine Sitzungen aufgezeichnet. Diagnosedaten werden nach 90 Tagen automatisch gelöscht.
Reichweitenmessung: Auf der öffentlichen Website setzen wir Vercel Web Analytics (Vercel Inc.) ein — cookielos, siehe Ziffer 7.
Nicht eingesetzt: Es findet keine Übermittlung an Werbenetzwerke statt. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken an Dritte weiter.
6. Veröffentlichung in der Community
Wenn du ein Ergebnis in der Community freigibst, wird es zunächst von uns geprüft und erst nach Freigabe sichtbar. Für andere angemeldete Nutzerinnen und Nutzer sind dann der Text deines Prompts, deine Bildunterschrift und dein Anzeigename sichtbar und durchsuchbar.
Auf der öffentlichen, ohne Anmeldung erreichbaren Startseite zeigen wir ausgewählte Ergebnisse ohne Anzeigenamen – dort ist keine Zuordnung zu deiner Person möglich.
Wichtig: Der Anzeigename ist bei der Registrierung mit dem Teil deiner E-Mail-Adresse vor dem @ vorbelegt. Ändere ihn im Profil, bevor du etwas veröffentlichst, wenn du diesen Bestandteil nicht preisgeben möchtest. Deine E-Mail-Adresse selbst wird niemals veröffentlicht.
Das 3D-Modell selbst bleibt hinter dem kostenpflichtigen Download; es wird in der öffentlichen Ansicht nicht ausgeliefert.
7. Cookies, Tracking und Schriftarten
Wir setzen keine Cookies. Für die Anmeldung speichern wir ein Zugangstoken im lokalen Speicher (localStorage) deines Browsers. Das ist technisch erforderlich, damit du angemeldet bleibst (§ 25 Abs. 2 Nr. 2 TDDDG), und benötigt daher keine Einwilligung. Du kannst es jederzeit durch Abmelden oder Leeren des Browserspeichers entfernen.
Reichweitenmessung: Auf dieser Website und in der Web-Anwendung läuft Vercel Web Analytics (Vercel Inc.). Erfasst werden Seitenaufrufe in aggregierter Form — aufgerufene Seite, Verweisquelle, grober Gerätetyp und Land. Der Dienst arbeitet nach Angaben des Anbieters ohne Cookies und ohne geräteübergreifende Wiedererkennung; die IP-Adresse wird nicht gespeichert. Wir nutzen ihn, um zu sehen, welche Seiten aufgerufen werden und ob die Auslieferung funktioniert. Rechtsgrundlage ist unser berechtigtes Interesse an einem bedarfsgerechten Angebot (Art. 6 Abs. 1 lit. f DSGVO); du kannst dem jederzeit widersprechen (Ziffer 8).
Darüber hinaus setzen wir keine Analyse-, Statistik- oder Werbedienste ein — kein Google Analytics, kein Pixel, keine Session-Aufzeichnung, kein Profiling. Schriftarten werden von unseren eigenen Servern ausgeliefert; es besteht keine Verbindung zu Google Fonts oder einem anderen Schrift-CDN.
8. Deine Rechte
- Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20) — im Profil unter „Meine Daten“ lädst du mit dem Knopf „Meine Daten herunterladen“ eine JSON-Datei mit deinen Konto-, Prompt-, Ergebnis-, Credit- und Community-Daten, deinen Bestellzuordnungen und deinem Abo-Status, den von dir gesendeten Feedback-Nachrichten sowie deinem Sicherheitsprotokoll herunter. Nicht enthalten sind Preis und Rechnung: die führen wir nicht selbst, sie liegen bei Polar (Ziffer 5). Dafür genügt eine E-Mail an uns oder eine Anfrage direkt bei Polar.
- Berichtigung (Art. 16) — Profildaten kannst du selbst bearbeiten.
- Löschung (Art. 17) — einzelne Generierungen löschst du in der Galerie über das Papierkorb-Symbol auf der Karte; Bilder, 3D-Modell und Exportdateien werden dabei vollständig entfernt. Ist die Generierung in der Community und wurde dort schon gekauft, lehnen wir das Löschen ab: Käuferinnen und Käufer behalten, wofür sie bezahlt haben. Wende dich in dem Fall an den Support. Dein ganzes Konto löschst du im Profil unter „Konto löschen“. Damit werden dein Konto, deine Prompts, deine hochgeladenen Bilder, deine Ergebnisse und deine Community-Freigaben gelöscht. Beachte: Freigegebene Inhalte verschwinden dadurch auch aus der Community. Nicht gelöscht, sondern vom Kontobezug befreit werden zwei Dinge, zu deren Aufbewahrung wir verpflichtet sind: die Zahlungsbelege (§ 147 AO) und das Sicherheitsprotokoll — beides steht in Ziffer 4 (Speicherdauer).
- Einschränkung (Art. 18), Widerspruch (Art. 21) – gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Ziffer 3), kannst du jederzeit Widerspruch einlegen.
- Beschwerde (Art. 77) – bei einer Datenschutz-Aufsichtsbehörde, für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg.
Für alle Anliegen genügt eine E-Mail an kontakt@hainprint.com.
9. Sicherheit
- Passwörter ausschließlich als Argon2id-Hash
- Verschlüsselte Übertragung (TLS) mit erzwungener HTTPS-Nutzung (HSTS) und strikter Content-Security-Policy
- Entfernung von Metadaten (EXIF/GPS) aus hochgeladenen Bildern
- Ausfilterung von Prompts und Zugangsdaten aus allen Protokollen
- Begrenzung der Anfragen pro Minute je Konto und je IP-Adresse zur Abwehr automatisierter Angriffe
- Zeitlich begrenzte Zugangstoken (2 Stunden, längstens 7 Tage bis zur erneuten Anmeldung)
- Download-Links zu deinen Dateien sind signiert und laufen nach einer Stunde ab
10. Keine automatisierte Entscheidungsfindung
Wir setzen KI-Modelle zur Erzeugung von Bildern und 3D-Modellen ein. Eine automatisierte Entscheidung mit rechtlicher Wirkung dir gegenüber oder mit ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO – etwa ein automatisches Profiling – findet nicht statt. Eingaben, die gegen unsere Inhaltsregeln verstoßen, können automatisch abgelehnt werden; die Entscheidung über eine Kontosperrung trifft ein Mensch.
11. Minderjährige
Unser Angebot richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Kindern.
12. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Verarbeitung ändert — insbesondere bevor wir die oben genannte Prompt-Anreicherung oder weitere Dienstleister aktivieren. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.