Rechtliches
Datenschutzerklärung
Stand: 24. Juli 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten wir bei der Nutzung von Hainprint verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und wie lange. Sie beschreibt den tatsächlichen Stand der Plattform zum oben genannten Datum.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Tim Richter, Am Pulverhof 33, 22045 Hamburg, Deutschland
E-Mail: kontakt@hainprint.com
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt; für alle Anliegen erreichst du uns unter der oben genannten Adresse.
2. Welche Daten wir verarbeiten
Konto
- E-Mail-Adresse
- Passwort — ausschließlich als Argon2id-Hash. Wir speichern und sehen das Klartext-Passwort zu keinem Zeitpunkt.
- Anzeigename. Er wird bei der Registrierung automatisch aus dem Teil deiner E-Mail-Adresse vor dem @ vorbelegt und ist in der Community sichtbar (siehe Ziffer 6). Du kannst ihn im Profil ändern.
- Spracheinstellung, Credit-Stand, Erstellzeitpunkt des Kontos
Nutzung der Generierung
- Deine Prompts (Texteingaben) sowie ein daraus abgeleiteter, angereicherter Prompt und eine Kurzzusammenfassung
- Generierungs-Parameter (z. B. Stil, Variantenzahl, Qualitätsstufe)
- Von dir hochgeladene Inspirationsbilder. Beim Upload werden Metadaten (EXIF, GPS-Koordinaten, Kamera-Infos) entfernt, bevor die Datei gespeichert wird.
- Die erzeugten Ergebnisse (Vorschaubilder, 3D-Modelle in GLB, STL, OBJ, 3MF sowie Turntable-Videos)
- Modellversion und Modellrevision der eingesetzten KI-Modelle. Diese Angabe ist zur Nachvollziehbarkeit KI-generierter Inhalte erforderlich (Verordnung (EU) 2024/1689 — „KI-VO").
- Verbrauchte GPU-Sekunden je Auftrag (Kostenzuordnung)
Sicherheits- und Ereignisprotokoll
- IP-Adresse, Ereignisart und Zeitpunkt bei Registrierung, Anmeldung, fehlgeschlagener Anmeldung, Abmeldung, E-Mail-Bestätigung und Änderungen an Administrator-Einstellungen
- Kurzlebige Zähler zur Missbrauchsbremse (Rate-Limiting), die deine IP-Adresse für maximal 60 Sekunden im Arbeitsspeicher-Cache halten
In den Anwendungsprotokollen (Logs) werden Prompts, Passwörter und Zugangstoken durch eine technische Sperrliste automatisch ausgefiltert und nicht geschrieben.
Community
- Von dir vergebene Bildunterschriften, Bewertungen und Meldungen
Was wir nicht verarbeiten
Wir erheben derzeit keine Zahlungs- oder Rechnungsdaten(kein Name, keine Anschrift, keine Umsatzsteuer-Identifikationsnummer, keine Kartendaten) — ein Bezahlvorgang ist auf der Plattform noch nicht aktiv. Wir setzen keine Cookies zu Analyse- oder Werbezwecken ein (siehe Ziffer 7).
3. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Bereitstellung des Kontos, Entgegennahme und Ausführung deiner Generierungsaufträge, Bereitstellung der Ergebnisse zum Download, Verwaltung deines Credit-Guthabens, Community-Funktionen.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Abwehr von Missbrauch und automatisierten Angriffen (Speicherung der IP-Adresse bei sicherheitsrelevanten Ereignissen, Rate-Limiting), Fehleranalyse und Stabilität des Betriebs, Moderation veröffentlichter Inhalte. Unser Interesse ist der sichere und missbrauchsfreie Betrieb der Plattform.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — Erfüllung gesetzlicher Pflichten, soweit solche im Einzelfall greifen (z. B. Nachweispflichten zu KI-generierten Inhalten).
Die Angabe deiner E-Mail-Adresse und eines Passworts ist für die Nutzung erforderlich; ohne sie kann kein Konto und damit kein Vertrag zustande kommen. Eine darüber hinausgehende Bereitstellung von Daten ist freiwillig.
4. Speicherdauer
- Konto-, Prompt- und Ergebnisdaten speichern wir, bis du sie löschst — entweder einzeln oder durch Löschung deines Kontos (Ziffer 8). Eine automatische Löschfrist für Prompts und erzeugte Dateien ist derzeit nicht aktiv; sie bleiben also bis zu deiner Löschung verfügbar.
- Sicherheits- und Ereignisprotokoll (inkl. IP-Adresse):Diese Einträge dienen der Missbrauchsabwehr. Löschst du dein Konto, wird der Kontobezug entfernt; das Ereignis selbst bleibt zur Nachvollziehbarkeit von Sicherheitsvorfällen erhalten.
- Technische Schlüssel zur Doppel-Absendung-Erkennung:24 Stunden, danach automatische Löschung.
- Rate-Limit-Zähler: 60 Sekunden.
5. Empfänger und Auftragsverarbeiter
Wir betreiben Hainprint nicht auf eigener Hardware, sondern bei Dienstleistern, die für uns weisungsgebunden verarbeiten (Auftragsverarbeitung nach Art. 28 DSGVO):
- Vercel Inc. — Auslieferung der Website und der Web-Anwendung (Region Frankfurt). Verarbeitet dabei deine IP-Adresse in Server-Protokollen.
- Railway Corp. — Betrieb der Programmierschnittstelle (API), der Hintergrund-Worker und der Auftrags-Warteschlange (EU-Region). Die Warteschlange enthält vorübergehend deinen Prompt.
- Neon Inc. — PostgreSQL-Datenbank (Region Frankfurt). Hier liegen Konto-, Prompt- und Protokolldaten.
- Cloudflare, Inc. — Objektspeicher (R2) für Inspirationsbilder, Vorschaubilder, 3D-Modelle und Videos sowie Auslieferung dieser Dateien.
- DataCrunch Oy (Helsinki, Finnland) — Ausführung der KI-Modelle auf Grafikprozessoren. An diesen Dienst wirddein Prompt übermittelt, da er die Eingabe für die Bild- und Mesh-Erzeugung ist. Die Verarbeitung findet innerhalb der EU statt.
Drittlandübermittlung: Vercel, Railway, Neon und Cloudflare sind Unternehmen mit Sitz in den USA. Die Verarbeitung deiner Daten erfolgt in den oben genannten EU-Regionen; ein Zugriff aus den USA (etwa im Rahmen von Wartung und Support) lässt sich jedoch nicht ausschließen. Solche Übermittlungen stützen wir auf Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) beziehungsweise auf den EU-US Data Privacy Framework, soweit der jeweilige Anbieter dort zertifiziert ist.
Optionale Prompt-Anreicherung: Die Plattform kann so konfiguriert werden, dass Prompts vor der Bilderzeugung durch ein Sprachmodell von Anthropic PBC (USA) verbessert werden. Diese Funktion ist derzeit deaktiviert. Bevor wir sie aktivieren, aktualisieren wir diese Erklärung.
Fehlerdiagnose: Bei technischen Fehlern werden Diagnosedaten (Fehlermeldung, Stacktrace, Browser- und Gerätetyp, Zeitpunkt) an Functional Software, Inc. (Sentry)übermittelt, um Fehler zu erkennen und zu beheben (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Die Verarbeitung erfolgt in der EU-Region von Sentry (Datenresidenz Deutschland); für etwaige Zugriffe aus den USA gilt der Drittland-Absatz oben. Dabei werden keine IP-Adressen gespeichert, keine Eingabe-Inhalte (Prompts) und keine Anfrage-Inhalte übertragen und keine Sitzungen aufgezeichnet. Diagnosedaten werden nach 90 Tagen automatisch gelöscht.
Nicht eingesetzt: Es ist derzeit kein Zahlungsdienstleister und kein E-Mail-Versanddienst angebunden. Es findet keine Übermittlung an Werbenetzwerke oder Analysedienste statt.
6. Veröffentlichung in der Community
Wenn du ein Ergebnis in der Community freigibst, wird es zunächst von uns geprüft und erst nach Freigabe sichtbar. Für andere angemeldete Nutzerinnen und Nutzer sind dann der Text deines Prompts, deine Bildunterschrift und dein Anzeigename sichtbar und durchsuchbar.
Auf der öffentlichen, ohne Anmeldung erreichbaren Startseite zeigen wir ausgewählte Ergebnisse ohne Anzeigenamen — dort ist keine Zuordnung zu deiner Person möglich.
Wichtig: Der Anzeigename ist bei der Registrierung mit dem Teil deiner E-Mail-Adresse vor dem @ vorbelegt. Ändere ihn im Profil, bevor du etwas veröffentlichst, wenn du diesen Bestandteil nicht preisgeben möchtest. Deine E-Mail-Adresse selbst wird niemals veröffentlicht.
Das 3D-Modell selbst bleibt hinter dem kostenpflichtigen Download; es wird in der öffentlichen Ansicht nicht ausgeliefert.
7. Cookies, Tracking und Schriftarten
Wir setzen keine Cookies. Für die Anmeldung speichern wir ein Zugangstoken im lokalen Speicher (localStorage) deines Browsers. Das ist technisch erforderlich, damit du angemeldet bleibst (§ 25 Abs. 2 Nr. 2 TDDDG), und benötigt daher keine Einwilligung. Du kannst es jederzeit durch Abmelden oder Leeren des Browserspeichers entfernen.
Wir setzen keine Analyse-, Statistik- oder Werbediensteein — kein Google Analytics, kein Pixel, keine Session-Aufzeichnung. Schriftarten werden von unseren eigenen Servern ausgeliefert; es besteht keine Verbindung zu Google Fonts oder einem anderen Schrift-CDN.
8. Deine Rechte
- Auskunft (Art. 15) undDatenübertragbarkeit (Art. 20) — im Profil unter „Meine Daten herunterladen“ erhältst du deine Daten in maschinenlesbarer Form.
- Berichtigung (Art. 16) — Profildaten kannst du selbst bearbeiten.
- Löschung (Art. 17) — im Profil unter „Konto löschen“. Damit werden dein Konto, deine Prompts, deine hochgeladenen Bilder, deine Ergebnisse und deine Community-Freigaben gelöscht. Beachte: Freigegebene Inhalte verschwinden dadurch auch aus der Community.
- Einschränkung (Art. 18),Widerspruch (Art. 21) — gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Ziffer 3), kannst du jederzeit Widerspruch einlegen.
- Beschwerde (Art. 77) — bei einer Datenschutz-Aufsichtsbehörde, für uns zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg.
Für alle Anliegen genügt eine E-Mail ankontakt@hainprint.com.
9. Sicherheit
- Passwörter ausschließlich als Argon2id-Hash
- Verschlüsselte Übertragung (TLS) mit erzwungener HTTPS-Nutzung (HSTS) und strikter Content-Security-Policy
- Entfernung von Metadaten (EXIF/GPS) aus hochgeladenen Bildern
- Ausfilterung von Prompts und Zugangsdaten aus allen Protokollen
- Begrenzung der Anfragen pro Minute je Konto und je IP-Adresse zur Abwehr automatisierter Angriffe
- Zeitlich begrenzte Zugangstoken (2 Stunden, längstens 7 Tage bis zur erneuten Anmeldung)
- Download-Links zu deinen Dateien sind signiert und laufen nach einer Stunde ab
10. Keine automatisierte Entscheidungsfindung
Wir setzen KI-Modelle zur Erzeugung von Bildern und 3D-Modellen ein. Eine automatisierte Entscheidung mit rechtlicher Wirkung dir gegenüber oder mit ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO — etwa ein automatisches Profiling — findet nicht statt. Eingaben, die gegen unsere Inhaltsregeln verstoßen, können automatisch abgelehnt werden; die Entscheidung über eine Kontosperrung trifft ein Mensch.
11. Minderjährige
Unser Angebot richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Kindern.
12. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Verarbeitung ändert — insbesondere bevor wir einen Zahlungsdienstleister, einen E-Mail-Versanddienst oder die oben genannte Prompt-Anreicherung aktivieren. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.