Datenschutzerklärung
Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend.
1. Verantwortlicher
mana (Schweizer Verein in Gründung)
Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
Kontakt: [email protected] (Übergangs-Adresse bis [email protected] aktiv ist)
Datenschutzbeauftragte:r: derzeit nicht benannt.
Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt. Wegen der biometrischen Verarbeitung (siehe §4) ist die Benennung eines EU-Vertreters besonders dringend (siehe COMPLIANCE.md §1).
Zuständige Aufsichtsbehörden:
- FADP: EDÖB (Schweiz) — edoeb.admin.ch.
- DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.
2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto-Daten (User-UUID, E-Mail, Tier-Stufe) | Authentifizierung und Konto-Verwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| Authors-Profile (Anzeigename, Bio, Avatar) | Comic-Veröffentlichung mit Autoren-Identität (Pseudonym möglich) | Art. 6 Abs. 1 lit. b DSGVO |
| Comic-Characters (Style, characterMediaIds, addPrompt, variantMediaIds) — siehe §4 | Wiederverwendbarer Identity-Anchor für Comic-Panels | Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4) |
| Face/Body-Referenz-IDs (Pointer auf mana-me) | Identity-Anchor beim Character-Erstellen | Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4) |
| Comic-Stories (Titel, Style, Storyboard, panelImageIds, Visibility) | Speicherung des Comic-Werks | Art. 6 Abs. 1 lit. b DSGVO |
| Comic-Panels (gerenderte Bilder, Caption, Dialogue, Prompt-Hash) | Speicherung der KI-Panel-Renders pro Story | Art. 6 Abs. 1 lit. b DSGVO |
| Stars + Follows (Engagement) | Soziale Interaktion mit veröffentlichten Stories/Characters | Art. 6 Abs. 1 lit. a DSGVO |
| Reports + Blocks (Moderations-Meldungen, User-Block-Listen) | Moderations-Workflow, persönliche Filterung | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Purchases + Author-Payouts (Mana-basierte Käufe von Stories/Characters, Autoren-Auszahlungen) | Marktplatz-Funktion mit Verein-Credit-Ledger | Art. 6 Abs. 1 lit. b DSGVO |
| Device-Tokens (APNs/FCM-Token für Push) | Push-Benachrichtigung über fertig gerenderte Comics, Follows etc. | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Berechtigungs-Prompt) |
| Mana-Credit-Verbrauch (User-ID, App-ID, Aktions-Typ, Betrag, Zeitpunkt) | Abrechnung Panel-Renders über das Vereins-Credit-Ledger | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel) | IT-Sicherheit, Missbrauchs-Erkennung | Art. 6 Abs. 1 lit. f DSGVO |
Eine vollständige Verarbeitungs-Liste findet sich im Verarbeitungsverzeichnis (VVT.md).
2.1 Reichweitenmessung der öffentlichen Seiten
Wir zählen selbst, nicht über einen fremden Dienst. Seit
August 2026 zählen wir, wie oft die öffentlichen Seiten von comicello.com
aufgerufen werden — die Startseite, der Marktplatz, Changelog und Devlog —
mit Umami auf unseren eigenen Servern (umami.mana.how).
Die Zählung setzt kein Cookie und speichert deine IP-Adresse nicht. Um zwei Aufrufe derselben Person
innerhalb eines Tages auseinanderzuhalten, bildet sie aus IP und
Browser-Kennung einen Prüfwert, der mit einem täglich wechselnden
Zufallswert vermischt wird; um Mitternacht ist er wertlos und nicht
zurückrechenbar. Es entsteht kein Profil, keine Wiedererkennung über den Tag
hinaus, keine geräteübergreifende Zuordnung. Nichts davon verlässt unsere
Server oder wird verkauft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an rechenschaftspflichtigem Betrieb).
Deine angemeldete Nutzung wird nicht gezählt. Die Seiten
deiner eigenen Comics und Figuren (/comics, /characters, /author, /mana, /konto) sind von der Zählung ausgenommen — die Ereignisse
werden schon im Browser verworfen und erreichen unseren Server nie.
Du kannst mitlesen. Die Auswertung ist öffentlich einsehbar, ohne Anmeldung: umami.mana.how/share/comicello. Du siehst dort genau das, was wir sehen — nicht eine Zusammenfassung davon. Wer die Zählung ganz abstellen will, aktiviert im Browser Do-Not-Track; wir respektieren das Signal.
3. KI-Verarbeitung (Storyboard + Panel-Render)
Wenn Sie eine Comic-Story anlegen, läuft die KI-Verarbeitung in zwei Schritten:
- Storyboard: Ihr Text-Input wird über
mana-llman Google LLC (USA) (Modell „Gemini Pro", Structured-Mode) geschickt, um einen Panel-Plan zu generieren. - Panel-Render: Pro Panel werden Storyboard-Text +
Character-MediaIds + Style-Prefix an
mana-image-editsgeschickt, der die Anfrage an OpenAI L.L.C. (USA) oder Google LLC (USA) weiterleitet (Modell-Wahl je Render-Variante).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie triggern jeden Storyboard- und Render-Schritt aktiv. Für Character-Erstellung gilt zusätzlich Art. 9 (siehe §4).
Drittland-Übermittlung: Beide Provider sind im EU-US Data Privacy Framework gelistet (Adequacy Decision der EU- Kommission vom 2023-07-10). Die Übermittlung erfolgt auf Grundlage von Art. 45 DSGVO. Status pro Provider in der DPA-Tabelle.
Wir weisen darauf hin, dass trotz Data Privacy Framework ein Restrisiko des Zugriffs durch US-Behörden (z.B. nach FISA 702) besteht.
4. Besondere Datenkategorien (Art. 9 DSGVO) — Character-Face-Refs
Hinweis bei Character-Erstellung: Die für Comic- Generierung verwendeten Gesichts-Referenzen können als biometrische Daten i.S.v. Art. 4 Nr. 14 DSGVO gelten, wenn sie zur eindeutigen Identifizierung einer Person geeignet sind. Wir behandeln Face/Body-Refs in Comicello vorsorglich nach Art. 9 DSGVO.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Diese geben Sie durch das aktive Hochladen eines Face/Body-Foto-Referenz-Bildes im Character-Builder.
Wofür wir Refs nutzen — und wofür nicht:
- JA: Style-Anchor zur konsistenten Character- Darstellung über mehrere Panels einer Story hinweg.
- JA: Wiederverwendung des Characters in eigenen weiteren Stories.
- NEIN: Keine Re-Identifikation über User hinweg (kein Face-Matching, kein Suchen nach „selber Person").
- NEIN: Refs werden nie an externe Identitäts- Datenbanken oder Re-Identifikations-Services weitergegeben.
- NEIN: Refs werden nicht für die Erstellung von KI-Trainings-Datensätzen verwendet.
Speicherung: Face/Body-Refs werden ausschließlich auf Vereins-Infrastruktur (mana-me + mana-media, DE) gespeichert. Bei der Panel-Render-Anfrage an Drittprovider (siehe §3) wird der media-Pointer übergeben, der Provider lädt das Bild dann aus unserem Speicher — siehe VVT für die exakte Datenfluss- Doku.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): Character löschen oder vollständige Konto-Löschung über die DSGVO- Auskunft. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.
Refs Dritter (z.B. anderer Personen): Sie dürfen Face/Body-Refs anderer Personen nur mit deren ausdrücklicher Zustimmung hochladen. Das ist die Hausordnung und liegt in Ihrer Verantwortung.
5. Marketplace + Veröffentlichung
Comic-Stories und -Characters können mit visibility=public veröffentlicht werden, dann sind sie für andere Comicello-User
(und ggf. öffentliche Besucher:innen) sichtbar. Das beinhaltet:
- Story-Titel + alle gerenderten Panels
- Character-Style + addPrompt (nicht die Source-Refs)
- Autoren-Anzeigename (Pseudonym möglich)
Source-Refs bleiben privat. Die ursprünglichen Face/Body-Refs sind nie öffentlich — nur die daraus generierten, stilisierten Comic-Renders.
Käufe und Auszahlungen: Veröffentlichte Stories/Characters können andere User mit Mana-Credits kaufen (Story-Purchase oder Character-Purchase). 80% gehen an den/die Autor:in (Payout über das mana-credits-Ledger), die anderen 20% folgen der Verteilung in MISSION.md („Wohin geht ein Mana?"). Die User-IDs der Käufer:innen werden den Autor:innen nicht offengelegt — nur aggregierte Verkaufs-Zahlen.
6. Speicherdauer
Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- Löschung über die DSGVO-Auskunft werden alle privaten Daten (Characters, private Stories, Refs, Purchases) innerhalb von 30 Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 Tagen.
Veröffentlichte Stories nach Konto-Löschung: Veröffentlichte Stories/Characters bleiben grundsätzlich zugänglich (öffentlicher Inhalt, andere User haben sie evtl. bereits gekauft), aber auf anonymisierten Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das im Löschungs-Antrag verlangen — dann werden auch die Stories entfernt (Käufer:innen werden informiert).
Einzelne Stories/Characters können Sie jederzeit über die App-UI
löschen. Refs werden zunächst markiert (Soft-Delete) und nach 30 Tagen aus mana-me / mana-media entfernt.
7. Empfänger und Auftragsverarbeiter
- mana — interne Vereins-Dienste auf Vereins-
Server (Standort Deutschland) — Authentifizierung
(
mana-auth), Datei-Speicher (mana-mediaauf MinIO), Face/Body-Refs (mana-me), KI-Routing (mana-llm,mana-image-edits), Push- Versand (mana-notify), Credit-Ledger (mana-credits), Datenbank (PostgreSQL, DBcomicello). Kein Drittland. - Google LLC (USA) — Storyboard (Gemini Pro) und Panel-Render (Gemini Image-Edits). DPF + DPA. Art. 45 DSGVO.
- OpenAI, L.L.C. (USA) — Panel-Render (gpt-image-1 oder Nachfolger). DPF + DPA. Art. 45 DSGVO.
- Apple Inc. (Apple Push Notification Service) — Push für die native iOS-Schwester-App. Bestandteil des Apple- Developer-Vertrags.
- Cloudflare, Inc. (USA) — TLS-Termination und Tunnel-Routing für die Subdomain. DPF (Art. 45 DSGVO).
Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer DPA-Tabelle.
8. Konten-Föderation und App-übergreifende Anmeldung
Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st-
Party-Cookie auf .mana.how (technisch notwendig nach
§ 25 Abs. 2 Nr. 2 TTDSG). Wenn Sie aus einer anderen mana-App eine
Comic-Story-Anfrage starten (z.B. „aus Journal-Eintrag"), wird der
Vorgang im Föderations-Audit-Log dokumentiert (Datum, beteiligte
Apps, Daten-Typ und den geteilten Inhalt selbst inkl. optional User-Notiz und Quell-Link, Speicherdauer bis 730 Tage mit Anonymisierung danach).
Lokal speichert die App im Browser-localStorage technisch notwendige Daten (Auth-Token, Spracheinstellung, Return-Pfad). Wir nutzen keine Tracking-Cookies.
9. Ihre Rechte
- Auskunft (Art. 15 DSGVO) — JSON-Export inkl. Characters, Refs und Stories.
- Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Foto-/Render-Speicher und Refs.
- Berichtigung (Art. 16 DSGVO).
- Einschränkung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO).
- Widerspruch (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Face/Body-Refs.
- Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).
DSGVO-Anfragen über admin.mana.how oder per E-Mail an die in §1 genannte Adresse.
10. Automatisierte Entscheidungsfindung
Findet nicht statt. KI-Generierungen sind Vorschläge, die Sie aktiv akzeptieren, ändern oder verwerfen — keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung i.S.v. Art. 22 DSGVO.
11. Beta-Phase
Comicello ist derzeit in einer Beta-Phase. Daten-Verlust-Risiko ist erhöht. Wir empfehlen Ihnen, regelmäßig den DSGVO-JSON-Export zu nutzen.
Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle veröffentlicht. Vorlage V2: DATENSCHUTZ_TEMPLATE.md.