Datenschutzerklärung

Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend.

1. Verantwortlicher

mana (Schweizer Verein in Gründung)
Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
Kontakt: [email protected] (Übergangs-Adresse bis [email protected] aktiv ist)

Datenschutzbeauftragte:r: derzeit nicht benannt.

Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt. Wegen der biometrischen Verarbeitung (siehe §4) ist die Benennung eines EU-Vertreters besonders dringend (siehe COMPLIANCE.md §1).

Zuständige Aufsichtsbehörden:

  • FADP: EDÖB (Schweiz) — edoeb.admin.ch.
  • DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.

2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen

DatenkategorieZweckRechtsgrundlage
Konto-Daten (User-UUID, E-Mail, Tier-Stufe)Authentifizierung und Konto-VerwaltungArt. 6 Abs. 1 lit. b DSGVO
Authors-Profile (Anzeigename, Bio, Avatar)Comic-Veröffentlichung mit Autoren-Identität (Pseudonym möglich)Art. 6 Abs. 1 lit. b DSGVO
Comic-Characters (Style, characterMediaIds, addPrompt, variantMediaIds) — siehe §4Wiederverwendbarer Identity-Anchor für Comic-PanelsArt. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4)
Face/Body-Referenz-IDs (Pointer auf mana-me)Identity-Anchor beim Character-ErstellenArt. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4)
Comic-Stories (Titel, Style, Storyboard, panelImageIds, Visibility)Speicherung des Comic-WerksArt. 6 Abs. 1 lit. b DSGVO
Comic-Panels (gerenderte Bilder, Caption, Dialogue, Prompt-Hash)Speicherung der KI-Panel-Renders pro StoryArt. 6 Abs. 1 lit. b DSGVO
Stars + Follows (Engagement)Soziale Interaktion mit veröffentlichten Stories/CharactersArt. 6 Abs. 1 lit. a DSGVO
Reports + Blocks (Moderations-Meldungen, User-Block-Listen)Moderations-Workflow, persönliche FilterungArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Purchases + Author-Payouts (Mana-basierte Käufe von Stories/Characters, Autoren-Auszahlungen)Marktplatz-Funktion mit Verein-Credit-LedgerArt. 6 Abs. 1 lit. b DSGVO
Device-Tokens (APNs/FCM-Token für Push)Push-Benachrichtigung über fertig gerenderte Comics, Follows etc.Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Berechtigungs-Prompt)
Mana-Credit-Verbrauch (User-ID, App-ID, Aktions-Typ, Betrag, Zeitpunkt)Abrechnung Panel-Renders über das Vereins-Credit-LedgerArt. 6 Abs. 1 lit. b DSGVO
Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel)IT-Sicherheit, Missbrauchs-ErkennungArt. 6 Abs. 1 lit. f DSGVO

Eine vollständige Verarbeitungs-Liste findet sich im Verarbeitungsverzeichnis (VVT.md).

3. KI-Verarbeitung (Storyboard + Panel-Render)

Wenn Sie eine Comic-Story anlegen, läuft die KI-Verarbeitung in zwei Schritten:

  1. Storyboard: Ihr Text-Input wird über mana-llm an Google LLC (USA) (Modell „Gemini Pro", Structured-Mode) geschickt, um einen Panel-Plan zu generieren.
  2. Panel-Render: Pro Panel werden Storyboard-Text + Character-MediaIds + Style-Prefix an mana-image-edits geschickt, der die Anfrage an OpenAI L.L.C. (USA) oder Google LLC (USA) weiterleitet (Modell-Wahl je Render-Variante).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie triggern jeden Storyboard- und Render-Schritt aktiv. Für Character-Erstellung gilt zusätzlich Art. 9 (siehe §4).

Drittland-Übermittlung: Beide Provider sind im EU-US Data Privacy Framework gelistet (Adequacy Decision der EU- Kommission vom 2023-07-10). Die Übermittlung erfolgt auf Grundlage von Art. 45 DSGVO. Status pro Provider in der DPA-Tabelle.

Wir weisen darauf hin, dass trotz Data Privacy Framework ein Restrisiko des Zugriffs durch US-Behörden (z.B. nach FISA 702) besteht.

4. Besondere Datenkategorien (Art. 9 DSGVO) — Character-Face-Refs

Hinweis bei Character-Erstellung: Die für Comic- Generierung verwendeten Gesichts-Referenzen können als biometrische Daten i.S.v. Art. 4 Nr. 14 DSGVO gelten, wenn sie zur eindeutigen Identifizierung einer Person geeignet sind. Wir behandeln Face/Body-Refs in Comicello vorsorglich nach Art. 9 DSGVO.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Diese geben Sie durch das aktive Hochladen eines Face/Body-Foto-Referenz-Bildes im Character-Builder.

Wofür wir Refs nutzen — und wofür nicht:

  • JA: Style-Anchor zur konsistenten Character- Darstellung über mehrere Panels einer Story hinweg.
  • JA: Wiederverwendung des Characters in eigenen weiteren Stories.
  • NEIN: Keine Re-Identifikation über User hinweg (kein Face-Matching, kein Suchen nach „selber Person").
  • NEIN: Refs werden nie an externe Identitäts- Datenbanken oder Re-Identifikations-Services weitergegeben.
  • NEIN: Refs werden nicht für die Erstellung von KI-Trainings-Datensätzen verwendet.

Speicherung: Face/Body-Refs werden ausschließlich auf Vereins-Infrastruktur (mana-me + mana-media, DE) gespeichert. Bei der Panel-Render-Anfrage an Drittprovider (siehe §3) wird der media-Pointer übergeben, der Provider lädt das Bild dann aus unserem Speicher — siehe VVT für die exakte Datenfluss- Doku.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): Character löschen oder vollständige Konto-Löschung über die DSGVO- Auskunft. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.

Refs Dritter (z.B. anderer Personen): Sie dürfen Face/Body-Refs anderer Personen nur mit deren ausdrücklicher Zustimmung hochladen. Das ist die Hausordnung und liegt in Ihrer Verantwortung.

5. Marketplace + Veröffentlichung

Comic-Stories und -Characters können mit visibility=public veröffentlicht werden, dann sind sie für andere Comicello-User (und ggf. öffentliche Besucher:innen) sichtbar. Das beinhaltet:

  • Story-Titel + alle gerenderten Panels
  • Character-Style + addPrompt (nicht die Source-Refs)
  • Autoren-Anzeigename (Pseudonym möglich)

Source-Refs bleiben privat. Die ursprünglichen Face/Body-Refs sind nie öffentlich — nur die daraus generierten, stilisierten Comic-Renders.

Käufe und Auszahlungen: Veröffentlichte Stories/Characters können andere User mit Mana-Credits kaufen (Story-Purchase oder Character-Purchase). 80% gehen an den/die Autor:in (Payout über das mana-credits-Ledger), die anderen 20% folgen der Verteilung in MISSION.md („Wohin geht ein Mana?"). Die User-IDs der Käufer:innen werden den Autor:innen nicht offengelegt — nur aggregierte Verkaufs-Zahlen.

6. Speicherdauer

Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- Löschung über die DSGVO-Auskunft werden alle privaten Daten (Characters, private Stories, Refs, Purchases) innerhalb von 30 Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 Tagen.

Veröffentlichte Stories nach Konto-Löschung: Veröffentlichte Stories/Characters bleiben grundsätzlich zugänglich (öffentlicher Inhalt, andere User haben sie evtl. bereits gekauft), aber auf anonymisierten Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das im Löschungs-Antrag verlangen — dann werden auch die Stories entfernt (Käufer:innen werden informiert).

Einzelne Stories/Characters können Sie jederzeit über die App-UI löschen. Refs werden zunächst markiert (Soft-Delete) und nach 30 Tagen aus mana-me / mana-media entfernt.

7. Empfänger und Auftragsverarbeiter

  • mana — interne Vereins-Dienste auf Vereins- Server (Standort Deutschland) — Authentifizierung (mana-auth), Datei-Speicher (mana-media auf MinIO), Face/Body-Refs (mana-me), KI-Routing (mana-llm, mana-image-edits), Push- Versand (mana-notify), Credit-Ledger (mana-credits), Datenbank (PostgreSQL, DB comicello). Kein Drittland.
  • Google LLC (USA) — Storyboard (Gemini Pro) und Panel-Render (Gemini Image-Edits). DPF + DPA. Art. 45 DSGVO.
  • OpenAI, L.L.C. (USA) — Panel-Render (gpt-image-1 oder Nachfolger). DPF + DPA. Art. 45 DSGVO.
  • Apple Inc. (Apple Push Notification Service) — Push für die native iOS-Schwester-App. Bestandteil des Apple- Developer-Vertrags.
  • Cloudflare, Inc. (USA) — TLS-Termination und Tunnel-Routing für die Subdomain. DPF (Art. 45 DSGVO).

Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer DPA-Tabelle.

8. Konten-Föderation und App-übergreifende Anmeldung

Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st- Party-Cookie auf .mana.how (technisch notwendig nach § 25 Abs. 2 Nr. 2 TTDSG). Wenn Sie aus einer anderen mana-App eine Comic-Story-Anfrage starten (z.B. „aus Journal-Eintrag"), wird der Vorgang im Föderations-Audit-Log dokumentiert (Datum, beteiligte Apps, Daten-Typ und den geteilten Inhalt selbst inkl. optional User-Notiz und Quell-Link, Speicherdauer bis 730 Tage mit Anonymisierung danach).

Lokal speichert die App im Browser-localStorage technisch notwendige Daten (Auth-Token, Spracheinstellung, Return-Pfad). Wir nutzen keine Tracking-Cookies.

9. Ihre Rechte

  • Auskunft (Art. 15 DSGVO) — JSON-Export inkl. Characters, Refs und Stories.
  • Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Foto-/Render-Speicher und Refs.
  • Berichtigung (Art. 16 DSGVO).
  • Einschränkung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO).
  • Widerspruch (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Face/Body-Refs.
  • Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).

DSGVO-Anfragen über admin.mana.how oder per E-Mail an die in §1 genannte Adresse.

10. Automatisierte Entscheidungsfindung

Findet nicht statt. KI-Generierungen sind Vorschläge, die Sie aktiv akzeptieren, ändern oder verwerfen — keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung i.S.v. Art. 22 DSGVO.

11. Beta-Phase

Comicello ist derzeit in einer Beta-Phase. Daten-Verlust-Risiko ist erhöht. Wir empfehlen Ihnen, regelmäßig den DSGVO-JSON-Export zu nutzen.


Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle veröffentlicht. Vorlage V2: DATENSCHUTZ_TEMPLATE.md.